government-accountability-and-transparency
Разбиране на концепцията за преносимост на данни за субектите на данни от Ирландия
Table of Contents
В Ирландия все по-дигиталната икономика . от банкиране и телекомуникации до здравеопазване и социални медии . . възможността да се движат лични данни свободно между доставчиците на услуги овластява физическите лица и преформулира пазарната динамика. Това право не е просто кутия за проверка на съответствието; това е крайъгълен камък на автономността на потребителите, което позволява на ирландските жители да поемат контрола върху своята информация, насърчаване на конкуренцията и да управляват иновациите.
Какво представлява преносимостта на данни?
Данните могат да бъдат предадени на администратор, който е структуриран, често използван и машинно нечетен формат. Те могат също така да поискат данните да бъдат предадени директно на друг администратор, когато това е технически осъществимо. За ирландските субекти на данни това означава, че могат да преместят своите списъци за контакти от един доставчик на електронна поща в друг, да прехвърлят историята на финансовите транзакции към ново приложение за банкиране или да прехвърлят здравни записи от една система за клиники към платформа за неточности . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Правото се прилага само когато обработването се основава на съгласие или договор и когато обработването се извършва по автоматизиран начин. Ръчно или хартиено-базирани записи попадат извън обхвата му. Обхванатите данни трябва да бъдат лични данни, които лицето активно е предоставило, като например записи на формуляри, история на търсенето или данни за местоположението, но не са изведени или получени данни, създадени от администратора (напр. кредитни оценки или поведенчески профили). Това разграничение е от решаващо значение за ирландските организации да разберат при обработването на искания за преносимост.
Правни фондации за преносимост на данни в Ирландия
Правната основа за преносимост на данни в Ирландия произхожда пряко от член 20 от Насоките за защита на данните, които ирландската Комисия за защита на данните (DPC) прилага. ДПК, като независим надзорен орган, публикува насоки за това как организациите следва да се справят с исканията за преносимост, като се приравняват към насоките на Европейския съвет за защита на данните (EDPB). Правото не е абсолютно: то се прилага само когато правното основание за обработването е съгласие (член 6(1)(а) или член 9(2)(а) или договор (член 6(1)(б) и обработването е автоматизирано.
Важно е да се упражнява правото на преносимост на данни, без да се засягат други права на GDPR, като правото на изтриване (член 17) или правото на възражение (член 21). Например субект на данни, който изисква преносимост на техните контакти по електронна поща, може по-късно да реши да изтрие акаунта си и да разчита на правото на изтриване. Организацията не може да използва искане за преносимост като основание за забавяне на заличаването или отказ на други законни искания.
Ирландските органи, включително ДПК, също участват в Европейския съвет за защита на данните (EUD) по механизма за съгласуваност, за да се гарантира еднакво прилагане в държавите-членки на ЕС. За субектите на данни, живеещи в Ирландия, това означава, че техните права са защитени не само от националното право (Закона за защита на данните 2018), но и от рамката за трансгранично прилагане на GDPRs.
- Кондиция 1: Обработването се основава на съгласие или договор.
- Кондиция 2: Обработката се извършва с автоматизирани средства.
- Профил:[ Данните, предоставени от субекта на данните, без да се правят заключения или получени данни.
За повече подробности читателите могат да се консултират с пълния текст на Член 20 от GDPR и Ирландската DPC .
Практични изводи за субектите на данни от Ирландия
За лицата, живеещи в Ирландия, преносимостта на данни отключва ново ниво на контрол върху лична информация. На практика, тя позволява на човек да се освободи от продавача заключване, сравняват услугите по-ефективно, и превключватели без загуба на ценни данни. Помислете за Дъблин базирани потребител, който иска да премине от един оператор на мобилна мрежа към друг, докато поддържа контактите си, разговорите си трупи, и предпочитания за обслужване. Под правото на преносимост на данни, първоначалният оператор трябва да експортира тези данни в стандартен формат като CSV или JSON, или ако потребителят поиска, го задраска директно към новия оператор . . . при условие че новият оператор има техническата възможност да го приеме.
По същия начин, ирландските потребители могат да използват преносимостта на данни за прехвърляне на банковите си транзакции от един доставчик на текуща сметка към друг, когато пазаруват за по-добри лихвени проценти или по-ниски такси. Това премахва значителна точка на триене и насърчава финансовите институции да се иновират и да се конкурират с качеството на услугите, вместо да разчитат на инерцията на клиентите.
Платформите за социални мрежи и онлайн услугите са сред най-често срещаните цели за преносимост в Ирландия. Мета, Google, Apple и други основни администратори на данни, базирани в или обслужващи ирландския пазар, трябва да предоставят инструменти за износ, които отговарят на член 20. Ирландската DPC активно разследва и глобява компании, които не успяват да осигурят ясен и достъпен механизъм за преносимост, който да затвърди значението на правото.
Как да упражните правото си на преносимост на данни
Ирландските субекти на данни, които желаят да упражняват правото си на преносимост на данни, следва да следват тези практически стъпки:
- Идентифицирайте администратора на данни: Определете коя организация държи личните данни, които искате да прехвърлите.Това може да бъде банка, социална мрежа, доставчик на телекомуникации или здравна услуга.
- Изпрати официална заявка: Свържете се с организацията Officer защита на данните (DPO) или използвайте определения от тях канал за преносимост.Много ирландски компании предоставят инструменти за изтегляне на самообслужване, които отговарят на правото без да се нуждае от формален имейл. Ако такъв инструмент не съществува, изпратете писмено искане, позовавайки се на член 20 от GDPR.
- Продължи да се използват категориите данни: Бъдете възможно най-ясни за кои данни искате да бъдат преведени годежът ми за контакт и историята на съобщенията или за моите транзакции от януари 2020 г. до декември 2024 г.
- Избери си формат: Искане на данните в структуриран, често използван и машинно четим формат. Предпочитаните формати са CSV, JSON, XML или PDF (въпреки че PDF е по-малко идеален за обработка на машини). Ако искате данните да се предават директно на друг контролер, представете данните на приемащия контролер и потвърдете, че те технически са в състояние да приемат данните.
- Чакай отговора: Контролерът трябва да отговори в рамките на един месец, безплатно, освен ако искането е явно неоснователно или прекомерно.Ако администраторът откаже, те трябва да обяснят причината и да ви информират за правото Ви да се оплачете на DPC.
- Намерете и прехвърлете данните: След като получите файла с данни, можете да го съхранявате сигурно, да го прегледате за точност и да го внесете в новата услуга. Ако поискате директен трансфер, администраторът трябва да координира с приемащия контролер (с предварително разрешение).
Важно е да се отбележи, че правото на преносимост на данни не задължава получаващия администратор да приема данните; новият доставчик на услуги може да има свои собствени политики за внос на данни или технически ограничения.
Отговорности на ирландските организации
За ирландски организации
Техническите задължения включват гарантиране, че личните данни могат да бъдат изнесени в структуриран, често използван и машинночетим формат. ПДБ препоръчва отворени стандарти като CSV или JSON, и когато е възможно, API, които позволяват директни, автоматизирани преводи между администраторите. Организациите трябва също да проверяват самоличността на субекта на данните, който отправя искането за предотвратяване на неразрешено разкриване. Тази проверка трябва да бъде пропорционална и да не добавя прекомерно триене.
Юридически задължения изискват администраторите да реагират без неоправдано забавяне и в рамките на едномесечния срок (с продължителност до два месеца за сложни искания). Услугата трябва да бъде предоставена безплатно, освен ако искането не е явно неоснователно или прекомерно.
Ирландските администратори, които обработват големи обеми лични данни, трябва да поддържат записи на дейностите по обработване и да са готови да докажат съответствие по време на одитите от страна на DPC. Неуспехът да се улесни преносимостта на данни . . дали чрез отказ на валидно искане, предоставяне на данни в нестандартен формат или забавяне без обосновка . . . . може да доведе до административни глоби до 20 млн. евро или 4% от годишния глобален оборот, в зависимост от това кое от двете е по-високо.
В рамките на срока DPC по отношение на изпълнението на задълженията за изпълнение на задълженията срещу Twitter (now X) през 2022 г., където е издадена глоба от 450 000 евро за неспазване на искане за преносимост на данни, служи като напомняне към всички ирландски организации, че това право не е задължително. Подробна насока е достъпна от уебсайта на DPC по отношение на организациите.
Предизвикателствата и съображенията
Въпреки ползите от него, преносимостта на данни представя няколко предизвикателства както за субектите на данни, така и за организациите в Ирландия. Един от основните въпроси е сигурността на данните по време на трансфера. Когато администратор изнася лични данни на трета страна . . или директно или чрез субект на данни . . риска от неразрешен достъп, или погрешно изпълнение на увеличения. Контролерите трябва да прилагат криптиране (напр., TLS за директни трансфери, и криптирани файлове за изтегляне) и да се придържат към принципа на минимизиране на данните: само данните, необходими за искането за преносимост трябва да бъдат предадени.
Достъпността и пълнотата на данните също създават проблеми. Ако първоначалният администратор държи непълни или остарели данни, преносената информация може да бъде неточна, което води до грешки в получаващата услуга. Докато администраторът не е длъжен да проверява точността на данните, които не са предоставени от субекта на данните (напр. данни, изведени от данни), той трябва да гарантира, че данните, които изнася, са точно представяне на това, което държи.
Ограниченията на копия съгласно член 20 означават, че не всички лични данни са преносими. Позовавани или получени данни го правят годно за получаване на кредитни оценки, алгоритми за персонализиране или поведенчески сегменти го изключва. Това може да разочарова субектите на данни, които искат пълна картина на това, което контрольорът знае за тях.
не е необходимо да се приемат входящи данни, но те трябва да улеснят изходящите преводи. Законът за данните на Европейската комисия, приет през 2023 г., има за цел да се отговори на това чрез определяне на правила за споделяне на данни и оперативна съвместимост в специфични сектори, включително интернет на нетовете, но не и да се отмени правото на преносимост на GDPRs.
Накрая, съществува риск да се установи конфликт с други права. Например, ако субектът на данни поиска преносимост на данни, която включва информация за трети страни (напр. списък на потребителите, съдържащ други хора (телефонни номера), администраторът трябва да балансира субекта на данните с трети страни (правото на защита на данните и неприкосновеността на личния живот). В такива случаи администраторите трябва да търсят съгласие от трети лица или да анонимизират данните преди прехвърлянето.
Преносимост на данните и други права на GDPR
Тя взаимодейства тясно с други права на GDPR и ирландските субекти на данни трябва да разберат тези взаимоотношения, за да упражняват ефективно правата си.
Право на достъп (член 15)
Правото на достъп позволява на субектите на данни да получат копие от всички лични данни, които има администратор за тях, включително описание на използването му. Това е по-широко от преносимостта, защото обхваща всички лични данни, не само това, което е предоставил субектът, и не изисква машинно-четим формат. Въпреки това, за данни, които попадат в обхвата на преносимост . Администраторът може да изпълни и двете искания с един структуриран файл. DPC препоръчва на администраторите да предоставят отговор на достъпа по ясен и разбираем начин, докато отговор на преносимост трябва да бъде структуриран и машинно четим.
Право на изтриване (член 17)
Също така известен като правото да бъдат забравени, гонене на правото да се невалидни позволява на субектите на данни да бъдат изтрити техните лични данни без ненужно забавяне. Субектът на данни може първо да упражнява преносимост за получаване на копие от техните данни, след това да подаде отделно искане за изтриване. Контролерите трябва да обработват двете независимо . . . те не могат да откажат изтриване, защото е несвързана с преносимост заявка, нито могат да изтрият данни, които все още е необходимо за преносимост трансфер. Координацията между екипа, който обработва преносимост и екипа обработка не е от съществено значение за избягване на конфликти.
Право на предмет (член 21)
Правото на възражение се прилага, когато обработването се основава на законни интереси или на директен маркетинг. Приносимостта обикновено не се влияе от възражение, но ако субект на данни възрази срещу обработването, което преди това е било основано на съгласие, и съгласието е оттеглено, правното основание за обработването на промени, потенциалното неприложимо прехвърляне на бъдещи данни. Ирландските организации трябва внимателно да запишат законната основа към момента на подаване на искането за преносимост.
Бъдеще на преносимостта на данни в Ирландия
Закон за данните, който влезе в сила през януари 2024 г., въвежда нови задължения за преносимост на данни за Интернет на нещата (IoT) данни, като например данни, генерирани от интелигентни устройства за дома, износоносци и свързани автомобили. Ирландските потребители ще могат да движат безпроблемно своите IoT данни между доставчиците на услуги, като отключват нови възможности за услуги след пазара, ремонти и иновации.
Освен това предложеният Закон за управление на данните и европейското пространство за здравни данни имат за цел да създадат стандартизирани рамки за обмен на данни и преносимост в специфични сектори. За ирландските здравни субекти това може да означава преносими електронни здравни записи, които ги следват от GP до болница до аптека без триене.
Технологичните постижения, като използването на интерфейси за програмиране на приложения (APIs) и магазините за лични данни, улесняват автоматичното изпълнение на исканията за преносимост. Някои ирландски технологични компании развиват по-голяма преносимост като платформи за услуги, които позволяват на потребителите да управляват своите права за преносимост на данни чрез едно табло. DPC сигнализира, че приветства такива иновации, при условие че поддържат сигурността и спазват принципите на GDPR.
Все пак остават предизвикателства. Като се гарантира, че получаващите администратори могат действително да използват предоставените данни . и че субектите на данни не стават жертва на фишинг атаки по време на процеса . . ще изисква непрекъснато сътрудничество между регулаторите, промишлеността и гражданското общество. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Заключение
Чрез разбирането на правните основи по член 20 от GDPR, практическите стъпки за упражняване на правото и задълженията на организациите, лицата могат да вземат информирани решения относно личните си данни. Ирландските организации от своя страна трябва да инвестират в техническите и организационните мерки, необходими за улесняване на преносимостта ефективно, сигурно и в съответствие с очакванията на DPC.
Тъй като дигиталният пейзаж продължава да се развива с нови закони като Закона за данните и специфични за сектора инициативи на хоризонта, преносимостта на данни ще расте само по важност. За Ирландия, държава, която е домакин на много от най-големите цифрови платформи в Европа, получаването на права за преносимост на данни не е просто правно изискване; това е конкурентно предимство, което изгражда доверие и дава възможност на гражданите в задвижваната от данни икономика.