Pakistan flag

Pakistan

پاکستان ڈیٹا پرائیویسی قوانین: PECA اور پرسنل ڈیٹا پروٹیکشن بل گائیڈ (2026)

By Recording Law Editorial Team35 min read
پاکستان ڈیٹا پرائیویسی قوانین: PECA اور پرسنل ڈیٹا پروٹیکشن بل گائیڈ (2026)

Frequently Asked Questions

کیا 2026 تک پاکستان میں کوئی جامع ڈیٹا پرائیویسی قانون موجود ہے؟

نہیں۔ مئی 2026 تک پاکستان میں کوئی جامع اور نافذ العمل ڈیٹا پروٹیکشن قانون موجود نہیں ہے۔ Prevention of Electronic Crimes Act (PECA) 2016، جس میں جنوری 2025 میں کافی حد تک ترمیم کی گئی، فوجداری سزاؤں کے ذریعے ڈیٹا کے کچھ غلط استعمال سے نمٹتا ہے، لیکن یہ پرائیویسی فریم ورک کے طور پر نہیں بنایا گیا تھا۔ Personal Data Protection Bill 2023 اور وزارتِ اطلاعات و ٹیلی کمیونیکیشن کا تیار کردہ نیا 2025 کا مسودہ ورژن اب بھی غیر نافذ شدہ ہیں۔ ان میں سے کوئی بھی ورژن پارلیمنٹ کے دونوں ایوانوں سے پاس نہیں ہوا۔

2025 کی PECA ترامیم نے کیا تبدیل کیا؟

30 جنوری 2025 کو دستخط شدہ Prevention of Electronic Crimes (Amendment) Act, 2025 نے تین بڑی تبدیلیاں کیں۔ پہلی، اس نے National Cyber Crime Investigation Agency (NCCIA) قائم کی اور سائبر کرائم کی تحقیقات کے خصوصی اختیارات FIA کے Cyber Crime Wing سے NCCIA کو منتقل کر دیے۔ دوسری، اس نے Social Media Protection and Regulatory Authority (SMPRA) قائم کی جسے سوشل میڈیا پلیٹ فارمز سے غیر قانونی مواد ہٹوانے کا اختیار حاصل ہے۔ تیسری، اس نے Section 26A شامل کی، جو جان بوجھ کر جھوٹی یا جعلی معلومات پھیلانے کو جرم قرار دیتی ہے، جس کی سزا تین سال تک قید اور PKR 2 ملین تک جرمانہ ہے۔

PECA 2016 ذاتی ڈیٹا کے غیر مجاز افشا پر کیا سزائیں عائد کرتا ہے؟

PECA 2016 کے Section 38 کے تحت، کوئی بھی شخص جو ذاتی یا حساس ڈیٹا تک رسائی رکھتا ہو اور اسے ڈیٹا کے مالک کی رضامندی کے بغیر منتقل کرے (سوائے اس کے کہ قانون کا تقاضا ہو)، اسے تین سال تک قید، PKR 1 ملین (تقریباً USD 3,500) تک جرمانہ، یا دونوں سزائیں دی جا سکتی ہیں۔ Section 3 کے تحت انفارمیشن سسٹمز تک غیر مجاز رسائی پر تین ماہ اور PKR 50,000 تک سزا دی جا سکتی ہے۔ Section 4 کے تحت ڈیٹا کی غیر مجاز نقل یا ترسیل پر چھ ماہ اور PKR 100,000 تک سزا دی جا سکتی ہے۔

کیا پاکستان میں کاروباری اداروں کے لیے ڈیٹا خلاف ورزی کے بعد افراد کو مطلع کرنا لازمی ہے؟

نہیں۔ پاکستان میں فی الحال ڈیٹا خلاف ورزی کی اطلاع دینے کی کوئی لازمی شرط موجود نہیں۔ نہ تو PECA 2016 اور نہ ہی 2025 کی ترامیم اطلاع دینے کی کوئی ذمہ داری عائد کرتی ہیں۔ زیر التوا Personal Data Protection Bill 2023 تجویز کردہ National Commission for Personal Data Protection کو خلاف ورزیوں کی اطلاع دینے کے لیے 72 گھنٹے کی مہلت متعارف کرائے گا، لیکن یہ شق ابھی تک قانون نہیں بنی۔ جیسا کہ 2024 کی NADRA خلاف ورزی کی تحقیقات سے ثابت ہوا، ادارے متاثرہ شہریوں کو مطلع کرنے کی کسی قانونی ذمہ داری کے بغیر بھی بڑے پیمانے پر ڈیٹا کی چوری کا سامنا کر سکتے ہیں۔

کیا پاکستان میں ڈیٹا لوکلائزیشن لازمی ہے؟

جزوی طور پر۔ Pakistan Telecommunication Authority کے Critical Telecom Data and Infrastructure Security Regulations 2025 کے تحت ٹیلی کام کمپنیوں کے لیے لازم ہے کہ وہ تمام اہم ٹیلی کام ڈیٹا پاکستان کی جغرافیائی حدود کے اندر محفوظ رکھیں۔ کوئی اہم ٹیلی کام ڈیٹا PTA کی واضح منظوری کے بغیر بیرون ملک منتقل نہیں کیا جا سکتا۔ زیر التوا Personal Data Protection Bill بھی حساس ذاتی ڈیٹا کو مقامی سرورز پر محفوظ رکھنے کا تقاضا کرے گا، لیکن یہ شرط ابھی تک قانون نہیں بنی۔ فی الحال تمام صنعتوں پر لاگو ہونے والی کوئی عمومی ڈیٹا لوکلائزیشن ذمہ داری موجود نہیں۔

پاکستان کا آئین پرائیویسی کا تحفظ کیسے کرتا ہے؟

Constitution of Pakistan کا Article 14(1) بیان کرتا ہے کہ انسان کا وقار اور گھر کی نجی زندگی ناقابلِ خلل ہو گی۔ Mohtarma Benazir Bhutto v. President of Pakistan کے مقدمے میں سپریم کورٹ نے قرار دیا کہ یہ تحفظ جسمانی گھر سے آگے تک وسعت رکھتا ہے اور فون کالز کی حکومتی نگرانی سے منع کرتا ہے۔ عدالتوں نے یہ بھی قرار دیا ہے کہ رضامندی یا عدالتی اجازت کے بغیر موبائل آلات سے ڈیٹا حاصل کرنا Article 14 کی خلاف ورزی ہے۔ تاہم یہ تحفظ قانون کے تابع ہے، یعنی پارلیمنٹ قانون سازی کے ذریعے پرائیویسی میں مداخلت کی اجازت دے سکتی ہے، اور یہ بنیادی طور پر ریاست کو پابند کرتا ہے، نجی کمپنیوں کو نہیں۔

NADRA ڈیٹا خلاف ورزی میں کیا ہوا؟

FIA کی جانب سے تشکیل دی گئی مشترکہ تحقیقاتی ٹیم نے نومبر 2024 میں تصدیق کی کہ NADRA سے تقریباً چار سالوں (2019 تا 2023) کے دوران 27 لاکھ پاکستانی شہریوں کا ڈیٹا چوری کیا گیا، جس کی ابتدا کراچی، ملتان، اور پشاور کے دفاتر سے ہوئی۔ تحقیقات میں اندرونی افراد کے ملوث ہونے کا انکشاف ہوا۔ چوری شدہ ڈیٹا میں نام، پتے، اور ذاتی شناختی معلومات شامل تھیں۔ اسے بین الاقوامی ڈارک ویب مارکیٹوں میں فروخت کیا گیا۔ NADRA نے گریڈ 19 کے ایک افسر اور پانچ دیگر ملازمین کو برطرف کر دیا۔ پاکستان میں متاثرہ شہریوں کو مطلع کرنے کا تقاضا کرنے والا کوئی لازمی خلاف ورزی کی اطلاع کا قانون موجود نہیں تھا۔

پاکستان کے ڈیٹا پروٹیکشن قانون کا انتظار کرتے ہوئے کاروباری اداروں کو ابھی کیا کرنا چاہیے؟

کاروباری اداروں کو ابھی کئی عملی اقدامات کرنے چاہئیں۔ PECA کے Sections 3، 4، 5، اور 38 (غیر مجاز رسائی، نقل، مداخلت، اور ڈیٹا کا افشا) کی تعمیل کریں۔ شعبہ جاتی ضوابط کی تعمیل کریں: ٹیلی کام کمپنیوں کے لیے PTA کے ضوابط، بینکوں کے لیے SBP کے فریم ورکس، اور کارپوریٹ اداروں کے لیے SECP Companies Regulations 2024۔ یہ دستاویز کریں کہ کون سا ذاتی ڈیٹا جمع کیا جاتا ہے اور وہ کہاں محفوظ ہے۔ یہ جائزہ لیں کہ اگر تجویز کردہ قانون منظور ہو گیا تو کیا حساس ڈیٹا کو مقامی سطح پر منتقل کرنا پڑے گا۔ تیسرے فریق کے پروسیسر معاہدوں کا جائزہ لیں۔ ایک Data Protection Officer کا امیدوار متعین کریں۔ یہ تیاری جامع قانون سازی کے بالآخر منظور ہونے پر تعمیل کے خطرے کو کم کرتی ہے۔

Updates

بڑی تازہ کاری۔ PECA 2025 Amendment Act (SMPRA، NCCIA، Section 26A) شامل کی گئی؛ PDP Bill کی حیثیت کو اپ ڈیٹ کیا گیا تاکہ Private Member's Bill کی MoITT کی مخالفت اور اپ ڈیٹ شدہ 2025 مسودے پر جاری کام کی عکاسی ہو؛ حالیہ ڈیٹا خلاف ورزیوں (NADRA کے 27 لاکھ ریکارڈز، 18 کروڑ کریڈینشل خلاف ورزی، ستمبر 2025 ذاتی ڈیٹا کی فروخت) پر ایک مخصوص سیکشن شامل کیا گیا؛ نفاذ کے منظرنامے کو اپ ڈیٹ کیا گیا تاکہ FIA Cyber Crime Wing کی جگہ NCCIA کو شامل کیا جائے؛ SECP Companies Regulations 2024 شامل کیے گئے؛ حالیہ پیش رفت کا لاگ شامل کیا گیا؛ فوری جواب کا سیکشن وسیع کیا گیا؛ الفاظ کی تعداد 2,850 سے بڑھا کر تقریباً 5,800 کر دی گئی۔ عنوان اور میٹا میں کوئی تبدیلی نہیں کی گئی (اچھی کارکردگی دکھا رہے ہیں)۔

Sources and References

  1. Prevention of Electronic Crimes Act 2016 - قومی اسمبلی پاکستان(na.gov.pk).gov
  2. PECA میں 2025 کی ترامیم - RSIL Pakistan(rsilpak.org)
  3. PECA اور 2025 کی ترامیم پر NCHR رپورٹ(nchr.gov.pk).gov
  4. Personal Data Protection Bill 2023 - MoITT(moitt.gov.pk).gov
  5. سینیٹ آف پاکستان - Personal Data Protection Bill کا خلاصہ(senate.gov.pk).gov
  6. سینیٹ کمیٹی کا Data Protection Bill پر مباحثہ - جنوری 2025(nation.com.pk)
  7. آئین پاکستان - آرٹیکل 14(pakistankanoon.com)
  8. PTA کے Critical Telecom Data and Infrastructure Security Regulations 2025(pta.gov.pk).gov
  9. SECP Companies Regulations 2024(secp.gov.pk).gov
  10. اسٹیٹ بینک آف پاکستان - بینکنگ ضوابط(sbp.org.pk).gov
  11. NADRA کی 27 لاکھ ریکارڈز کی ڈیٹا خلاف ورزی - تحقیقات میں چوری کی تصدیق(biometricupdate.com)
  12. PKCERT کا 18 کروڑ کریڈینشل خلاف ورزی سے متعلق انتباہ(paubox.com)
  13. پاکستان ڈیٹا پروٹیکشن میں تاخیر کیوں کر رہا ہے(mondaq.com)
  14. ICLG ڈیٹا پروٹیکشن قوانین اور ضوابط پاکستان 2025-2026(iclg.com)
  15. پاکستان میں پرائیویسی کی صورتحال - Privacy International(privacyinternational.org)
Share: