پاکستان میں ڈیٹا کے تحفظ کے بارے میں ہونے والی ہر بحث اسی نتیجے پر پہنچتی ہے: ہمارے پاس اب بھی ڈیٹا پرائیویسی کا کوئی جامع قانون نہیں ہے۔
تکنیکی طور پر، یہ سچ ہے. پرسنل ڈیٹا پروٹیکشن بل 2018 سے مسودہ کی شکل میں موجود ہے، اور برسوں کی تاخیر کے بعد یہ سمجھنا آسان ہے کہ ڈیٹا گورننس کے حوالے سے پاکستان کا نقطہ نظر روکا ہوا ہے۔
اس مفروضے کو اب چیلنج کیا جا سکتا ہے۔
جب کہ رکے ہوئے پرائیویسی بل پر توجہ مرکوز رہی، ایک اور ترقی بہت تیزی سے آگے بڑھی۔ جون کے آخر میں، وزارت انفارمیشن ٹیکنالوجی اور ٹیلی کمیونیکیشن (MoITT) نے عوامی مشاورت کے لیے نیشنل ڈیٹا گورننس پالیسی 2026 کا مسودہ جاری کیا۔ یہ مشاورت 10 جولائی کو بند ہوئی۔ اس ہفتے، MoITT اور پاکستان ڈیجیٹل اتھارٹی (PDA) نے کابینہ کی منظوری اور گزٹ نوٹیفکیشن سے قبل پالیسی کو حتمی شکل دینے کے لیے وفاقی وزیر شازہ فاطمہ خواجہ کی زیر صدارت ایک اعلیٰ سطحی اجلاس منعقد کیا۔
یہ ابھی تک قانون نہیں ہے، لیکن ہم اسے محض ایک پالیسی ڈرافٹ کے طور پر بھی نہیں دیکھ سکتے۔
بہت سی پاکستانی ٹیک کمپنیاں پہلے ہی مضبوط حکمرانی کے طریقوں کو برقرار رکھتی ہیں کیونکہ غیر ملکی کلائنٹس اس کا مطالبہ کرتے ہیں۔
پالیسی رازداری کا قانون نہیں ہے، یہ نجی کمپنیوں کو یہ نہیں بتاتی ہے کہ وہ اپنے صارفین کا ڈیٹا کیسے جمع کریں یا استعمال کریں۔ اس کے بجائے یہ کسی تنگ چیز پر توجہ مرکوز کرتا ہے لیکن، بہت سے معاملات میں، زیادہ نتیجہ خیز: حکومتی ڈیٹا۔ یہ فرق اہمیت رکھتا ہے کیونکہ حکومتی ڈیٹا شاذ و نادر ہی حکومت کے اندر رہتا ہے۔
پاکستان بھر میں، نجی کمپنیاں سرکاری ایجنسیوں کے لیے ڈیجیٹل خدمات تیار کرتی ہیں، حکومتی نظام کی میزبانی کرتی ہیں، کال سینٹرز چلاتی ہیں، کلاؤڈ انفراسٹرکچر کا انتظام کرتی ہیں اور ریاست کی جانب سے شہریوں کی معلومات پر کارروائی کرتی ہیں۔ بہت سے کاروبار خود کو سرکاری کلائنٹ کی خدمت کرنے کے بارے میں سوچتے ہیں۔ بہت کم لوگ تسلیم کرتے ہیں کہ وہ اس کے ڈیٹا گورننس فریم ورک کا حصہ بن رہے ہیں۔
حتمی پالیسی اس کو واضح کرتی ہے۔ اس کی ذمہ داریاں وزارتوں اور محکموں سے آگے ٹھیکیداروں، پروسیسرز، رعایتی، گرانٹیز اور دیگر اداروں تک پھیلی ہوئی ہیں جو سرکاری ڈیٹا پر کارروائی کرتے ہیں یا وفاقی حکومت کے لیے عوامی کام انجام دیتے ہیں۔ بہت سی ٹکنالوجی کمپنیوں کے لیے، تعمیل ریگولیٹر کے دستک دینے سے شروع نہیں ہوگی، یہ نظرثانی شدہ پروکیورمنٹ کی ضروریات اور معاہدے کی شرائط سے شروع ہوتی ہے۔
پاکستان کی پرائیویسی کی بحث بڑی حد تک ایک سوال کے گرد بنی ہوئی ہے: پارلیمنٹ آخر کب ڈیٹا کے تحفظ کا ایک جامع قانون پاس کرے گی؟ حتمی پالیسی ایک اتنی ہی اہم چیز کو اٹھاتی ہے جو پہلے ہی یہاں موجود ہے: جب حکومتی ذمہ داریاں قانون سازی کے بجائے معاہدوں کے ذریعے پہنچتی ہیں تو تنظیموں کو حکومت کے زیر انتظام معلومات کا انتظام کیسے کرنا چاہئے؟
جواب کے عملی نتائج ہیں۔ یہ پالیسی حکومتی ڈیٹا کو حساسیت کے لحاظ سے درجہ بندی کرتی ہے اور اس بات پر پابندی لگاتی ہے کہ بعض زمروں کو کہاں ذخیرہ یا پروسیس کیا جا سکتا ہے۔ یہ حساس معلومات کی سرحد پار منتقلی پر کنٹرول کو سخت کرتا ہے اور توقع کرتا ہے کہ ٹھیکیدار PDA کو مطلع کریں گے، جو کہ فریم ورک کو نافذ کرنے کے لیے نامزد کیا گیا ہے، کوالیفائنگ سیکیورٹی کے واقعات کے فوری بعد۔ شہریوں کو یہ بھی معلوم ہوتا ہے کہ کس نے ان کے ڈیٹا تک رسائی حاصل کی اور کیوں، اچھے داخلی عمل سے زیادہ آڈٹ ٹریلز بناتے ہوئے، اس میں سے کوئی بھی نجی شعبے کے رازداری کے قانون پر منحصر نہیں ہے۔ یہ ریاست اور ان تنظیموں کے درمیان تعلقات سے گزرتا ہے جن کے ساتھ یہ کام کرتی ہے۔
اس ہفتے کی میٹنگ سے ایک تفصیل سامنے آتی ہے۔ پی ڈی اے کے چیئرمین ڈاکٹر سہیل منیر نے واضح کیا کہ پالیسی حکومتی ڈیٹا کو سنٹرلائز نہیں کرتی اور نہ ہی غیر محدود شیئرنگ کی اجازت دیتی ہے۔ ملکیت انفرادی اداروں کے پاس رہتی ہے۔ ایک نیا میکانزم، WASL فریم ورک، درجہ بندی اور گورننس کے معیارات کی بنیاد پر ان کے درمیان محفوظ تبادلے کو قابل بناتا ہے، نہ کہ ایک بھی ڈیٹا بیس۔ یہ بہت سے توقعات سے زیادہ فیڈریٹڈ، حقیقت پسندانہ ماڈل ہے، یہ ایک نشانی ہے جو مسودہ ساز مشاورت کے دوران سن رہے تھے۔
یہ ایک وسیع تر تبدیلی کی عکاسی کرتا ہے کہ حکومتیں ڈیٹا کے بارے میں کیسے سوچتی ہیں۔ برسوں سے، عوامی اداروں کے ذریعے جمع کی گئی معلومات کو صرف ایک اور آپریشنل اثاثہ سمجھا جاتا تھا۔ حتمی پالیسی ایک مختلف نقطہ نظر رکھتی ہے، جس میں حکومتی اعداد و شمار کو عوام کے لیے اعتماد میں رکھا گیا ایک سٹریٹجک قومی اثاثہ قرار دیا گیا ہے۔ اس زبان کو علامتی طور پر مسترد نہیں کیا جانا چاہیے۔ ریاست کی جانب سے اس ڈیٹا پر کارروائی کرنے والی تنظیمیں اب معاہدہ شدہ خدمات کی فراہمی کے علاوہ ذمہ داریاں سنبھالتی ہیں۔ وہ اب صرف حساس معلومات تک رسائی کے ساتھ فروش نہیں ہیں، بلکہ ایک ایسے گورننس سسٹم میں حصہ لینے والے ہیں جو اس کی زندگی بھر میں حفاظت کے لیے بنایا گیا ہے۔ کابینہ کی منظوری اور گزٹ نوٹیفکیشن PDA کی زیرقیادت صلاحیت سازی اور حکمرانی کے انتظامات کے ساتھ مرحلہ وار رول آؤٹ شروع کرے گا، حالانکہ تفصیلی ٹائم لائنز آئندہ قومی ڈیٹا کی حکمت عملی کا انتظار کر رہی ہیں۔ وہ گھڑی وزارتوں پر نہیں رکے گی۔ حکومت کے ساتھ کام کرنے والی کمپنیاں ڈیٹا ریزیڈنسی، سیکیورٹی کنٹرولز، خلاف ورزی کی رپورٹنگ، رسائی کے انتظام اور دستاویزات جیسے جیسے رول آؤٹ آگے بڑھتی ہیں کے ارد گرد نئی ضروریات کی توقع کر سکتی ہیں۔
بہت سی تنظیموں کو معلوم ہوگا کہ مشکل حصہ تکنیکی تحفظات نہیں ہے، یہ جاننا ہے کہ سرکاری ڈیٹا کہاں رہتا ہے، یہ کیسے چلتا ہے، اور کس تک رسائی حاصل ہے، ایسے سوالات کا جواب دینا حیرت انگیز طور پر مشکل ہے اگر پہلے کبھی نہ پوچھا گیا ہو۔
ان ذمہ داریوں کے اندر بھی ایک موقع چھپا ہوا ہے، اور تعداد کم نہیں ہے۔ پاکستان کی آئی ٹی اور آئی ٹی سے چلنے والی خدمات کی برآمدات اس پچھلے مالی سال میں 4.6 بلین ڈالر سے تجاوز کر گئی ہیں، اور تقریباً تمام آمدنی کا انحصار اسی قسم کے کلائنٹ کے اعتماد پر ہے جس کی حتمی پالیسی اب کمپنیوں سے ملکی سطح پر مظاہرہ کرنے کو کہتی ہے۔
بہت سی پاکستانی ٹیکنالوجی کمپنیاں پہلے ہی مضبوط حکمرانی کے طریقوں کو برقرار رکھتی ہیں کیونکہ بین الاقوامی کلائنٹس اس کا مطالبہ کرتے ہیں۔ یورپ کے لیے GDPR کے مطابق تحفظات، امریکہ کے لیے سیکیورٹی کے جائزے۔ حتمی پالیسی کا مطلب ہے کہ وہ سرمایہ کاری اب ملکی ضروریات کو بھی پورا کر سکتی ہے، تنظیموں کو ایک ایسا پروگرام بنانے کی اجازت دیتا ہے جو بین الاقوامی اور عوامی شعبے کے دونوں مطالبات کو پورا کرے۔
تعمیل کے بارے میں سوچنے کا یہ زیادہ موثر طریقہ ہے، اور یہ اس بات کی عکاسی کرتا ہے کہ ضابطہ کس طرح تیار ہو رہا ہے۔ حکومتیں کبھی کارپوریٹ رویے کی تشکیل کے لیے بنیادی طور پر قانون سازی پر انحصار کرتی تھیں۔ تیزی سے، وہ اسے خریداری، بنیادی ڈھانچے کی ضروریات اور تکنیکی معیارات کے ذریعے کرتے ہیں۔ ایک تاریخی رازداری کے قانون کا انتظار کرنے والی کمپنیاں دوسرے راستوں سے پہلے سے موجود حکمرانی کو پا سکتی ہیں۔
پاکستان کا پرسنل ڈیٹا پروٹیکشن بل اہم ہے۔ آخر کار ملک کو ایک جامع قانونی فریم ورک کی ضرورت ہوگی جو دونوں شعبوں میں ذاتی ڈیٹا کو کنٹرول کرے۔ لیکن اس لمحے کے انتظار میں جو کچھ اس ہفتے پہلے ہی ہو چکا ہے اسے نظر انداز کرنے کا خطرہ ہے۔
نیشنل ڈیٹا گورننس پالیسی پاکستان میں رازداری کے ہر سوال کا جواب نہیں دیتی، اس کا مقصد کبھی نہیں تھا۔ اس کا اشارہ یہ ہے کہ ڈیٹا گورننس اب پارلیمنٹ کا انتظار نہیں کرتی۔ ٹیکنالوجی کے زیادہ تر شعبے کے لیے، یہ پہلے ہی ان معاہدوں کے ذریعے پہنچ رہا ہے جن پر وہ دستخط کرتے ہیں، ان کے بنائے ہوئے نظام اور وہ معلومات جن کو سنبھالنے کے لیے ان پر بھروسہ کیا جاتا ہے۔
یہ ایک ایسی تبدیلی ہے جس پر توجہ دینے کے قابل ہے، قطع نظر اس کے کہ پاکستان کا طویل انتظار کا رازداری کا قانون آخر کب آئے گا۔
مصنف ڈیٹا کے تحفظ میں مہارت رکھنے والے ٹیکنالوجی کے وکیل ہیں۔
ڈان، اگست 7، 2026 میں شائع ہوا۔