government-accountability-and-transparency
Arusaam Iirimaa andmesubjektide andmete ülekandmise kontseptsioonist
Table of Contents
Andmete ülekantavus on üks kõige uuendavamaid õigusi, mis on kehtestatud isikuandmete kaitse üldmäärusega, eriti Iirimaa andmesubjektide jaoks. Iirimaa üha digitaalsemas majanduses – alates pangandusest ja telekommunikatsioonist kuni tervishoiu ja sotsiaalmeediani – annab võimalus isikuandmeid teenusepakkujate vahel vabalt liigutada üksikisikutele ja kujundab ümber turudünaamika. See õigus ei ole pelgalt vastavuskontrolli kastiks; see on kasutaja autonoomia nurgakivi, mis võimaldab Iirimaa elanikel oma teavet kontrollida, edendada konkurentsi ja edendada innovatsiooni. Seetõttu on andmete ülekantavuse mehaanika, õigusliku aluse ja praktiliste tagajärgede mõistmine oluline nii üksikisikutele, kes soovivad oma õigusi kasutada, kui ka organisatsioonidele, kes peavad neid hõlbustama.
Mis on andmete ülekantavus?
Andmete ülekantavus, nagu on määratletud GDPRi artiklis 20, annab andmesubjektidele õiguse saada oma isikuandmed – mille nad on esitanud vastutavale töötlejale – struktureeritud, üldkasutatavas ja masinloetavas vormingus. Samuti võivad nad taotleda andmete edastamist otse teisele vastutavale töötlejale, kui see on tehniliselt teostatav. Iirimaa andmesubjektide jaoks tähendab see võimalust viia oma kontaktiloendid ühelt e-posti pakkujalt teisele, edastada finantstehingu ajalugu uuele pangarakendusele või nihutada terviseandmed ühest kliiniku süsteemist konkurendi platvormile – seda kõike ilma, et algne vastutav töötleja protsessi blokeeriks või viivitaks.
Õigus kehtib ainult siis, kui töötlemine põhineb nõusolekul või lepingul ja kui töötlemine toimub automatiseeritud vahenditega. Käsitsi või paberil olevad kirjed ei kuulu selle kohaldamisalasse. Kaetud andmed peavad olema isikuandmed, mida üksikisik on aktiivselt esitanud, näiteks vormikanded, otsinguajalugu või asukohaandmed, kuid mitte vastutava töötleja loodud tuletatud või tuletatud andmed (nt krediidikvaliteedi hinnangud või käitumisprofiilid).
Andmete ülekandmise õiguslikud alused Iirimaal
Õiguslik alus andmete ülekandmiseks Iirimaal tuleneb otseselt isikuandmete kaitse üldmääruse artiklist 20, mida jõustab Iirimaa andmekaitsekomisjon. Andmekaitsenõukogu kui sõltumatu järelevalveasutus on avaldanud suunised selle kohta, kuidas organisatsioonid peaksid kaasaskantavuse taotlusi käsitlema, kooskõlas Euroopa Andmekaitsenõukogu suunistega. Õigus ei ole absoluutne: seda kohaldatakse ainult siis, kui töötlemise õiguslik alus on nõusolek (artikli 6 lõike 1 punkt a või artikli 9 lõike 2 punkt a) või leping (artikli 6 lõike 1 punkt b) ning töötlemine on automatiseeritud.
Oluline on, et andmete ülekandmise õigust tuleb kasutada, ilma et see piiraks muid GDPR-i õigusi, näiteks õigust kustutada (artikkel 17) või õigust esitada vastuväiteid (artikkel 21). Näiteks võib andmesubjekt, kes taotleb oma e-posti kontaktide ülekantavust, hiljem otsustada oma konto kustutada ja tugineda õigusele kustutada. Organisatsioonid ei saa kasutada kaasaskantavuse taotlust põhjusena kustutamise edasilükkamiseks või muude seaduslike taotluste tagasilükkamiseks. DPC on rõhutanud, et vastutavad töötlejad peavad vastama kaasaskantavuse taotlustele põhjendamatu viivituseta ja ühe kuu jooksul ], mida on võimalik pikendada kahe kuu võrra keerukate või suuremahuliste taotluste korral.
Iirimaa asutused, sealhulgas andmekaitsenõukogu, osalevad ka Euroopa Andmekaitsenõukogu järjepidevuse mehhanismis, et tagada ühtne kohaldamine kõigis ELi liikmesriikides. Iirimaal elavate andmesubjektide puhul tähendab see, et nende õigused on kaitstud mitte ainult siseriikliku õigusega (2018. aasta andmekaitseseadus), vaid ka isikuandmete kaitse üldmääruse piiriülese jõustamise raamistikuga.
- Tingimus 1: Töötlemine põhineb nõusolekul või lepingul.
- Tingimus 2: ] Töötlemine toimub automatiseeritud vahenditega.
- Scope: ] Andmesubjekti esitatud andmed, mis ei ole tuletatud ega tuletatud andmed.
Täpsema teabe saamiseks saavad lugejad tutvuda GDPRi artikli 20 täistekstiga ja Iiri DPC ametliku juhisega andmete teisaldatavuse kohta .
Praktilised mõjud Iiri andmesubjektidele
Iirimaal elavatele üksikisikutele võimaldab andmete teisaldatavus uut kontrolli isikuandmete üle. Praktikas võimaldab see isikul vabaneda tarnija lukustamisest, võrrelda teenuseid tõhusamalt ja vahetada teenuseosutajaid väärtuslike andmete kaotamiseta.Võtkem arvesse Dublinis asuvat kasutajat, kes soovib vahetada ühe mobiilsideoperaatori teise vastu, säilitades samal ajal oma kontaktid, kõnelogid ja teenuseeelistused. Andmete ülekandmise õiguse kohaselt peab algne operaator eksportima neid andmeid standardvormingus, näiteks CSV või JSON, või kui kasutaja seda taotleb, edastama need otse uuele operaatorile, eeldusel et uuel operaatoril on tehnilised võimalused nendega nõustumiseks.
Samamoodi saavad Iirimaa tarbijad kasutada andmete teisaldatavust, et kanda pangatehingute ajalugu üle ühelt arvelduskonto pakkujalt teisele, kui nad otsivad paremaid intressimäärasid või madalamaid tasusid. See kõrvaldab märkimisväärsed vastuolud ja julgustab finantsasutusi uuendama ja konkureerima teenuse kvaliteedi pärast, mitte toetuma kliendi inertsile.Terviseandmete teisaldamine on samuti eriti lubatav: Corki patsient võib viia oma elektroonilised terviseandmed perearstipraksisest üle haiglale või eraspetsialistile, ilma et nad peaksid uuesti diagnoosi tegema või käsitsi oma haiguslugu sisestama.
Meta, Google, Apple ja teised Iirimaa turul asuvad või seda teenindavad peamised andmetöötlejad peavad pakkuma artikli 20 kohaseid ekspordivahendeid. Iirimaa andmekaitsenõukogu on aktiivselt uurinud ja trahvinud ettevõtteid, kes ei suuda pakkuda selget ja kättesaadavat kaasaskantavuse mehhanismi, suurendades õiguste tähtsust.
Kuidas kasutada oma õigust andmete ülekandmisele
Iirimaa andmesubjektid, kes soovivad kasutada oma õigust andmete ülekandmisele, peaksid järgima järgmisi praktilisi samme:
- ]Määrake vastutava töötleja nimi: ] Määrake kindlaks, millise organisatsiooni valduses on isikuandmed, mida soovite edastada. See võib olla pank, sotsiaalvõrgustik, telekommunikatsiooniteenuse osutaja või tervishoiuteenus.
- Esitage ametlik taotlus: Võtke ühendust organisatsiooni andmekaitseametnikuga või kasutage nende määratud kaasaskantavuse taotluse kanalit. Paljud Iirimaa ettevõtted pakuvad õigusele vastavaid iseteeninduslikke allalaadimisvahendeid, ilma et oleks vaja ametlikku e-kirja. Kui sellist vahendit ei ole, saatke kirjalik taotlus, viidates GDPRi artiklile 20.
- ]Kirjeldage andmekategooriad: ] Tehke võimalikult selgeks, milliseid andmeid soovite teisaldada – näiteks „kõik minu kontaktiloendid ja sõnumite ajalugu” või „minu tehinguandmed jaanuarist 2020 kuni detsembrini 2024”.
- ]Vali oma vorming: ] Nõudke andmeid struktureeritud, üldkasutatavas ja masinloetavas vormingus. Eelistatud vormingud on CSV, JSON, XML või PDF (kuigi PDF on masinatöötluseks vähem ideaalne). Kui soovite, et andmed edastatakse otse teisele vastutavale töötlejale, esitage vastuvõtva kontrolleri andmed ja kinnitage, et nad on tehniliselt võimelised andmeid vastu võtma.
- Ootage vastust: ] Vastutav töötleja peab vastama ühe kuu jooksul tasuta, välja arvatud juhul, kui taotlus on ilmselgelt põhjendamatu või ülemäärane. Kui vastutav töötleja keeldub, peab ta selgitama põhjust ja teavitama teid teie õigusest esitada kaebus andmekaitseametnikule.
- ] Andmete vastuvõtmine ja edastamine: ] Kui olete andmefaili kätte saanud, saate selle turvaliselt salvestada, täpsuse huvides üle vaadata ja uude teenusesse importida. Kui taotlete otseülekannet, peaks vastutav töötleja kooskõlastama oma tegevuse vastuvõtva vastutava töötlejaga (teie eelneval loal).
Oluline on märkida, et andmete ülekandmise õigus ei kohusta vastuvõtvat vastutavat töötlejat andmeid vastu võtma; uuel teenuseosutajal võivad olla oma andmete importimise põhimõtted või tehnilised piirangud. Siiski pakuvad paljud kaasaegsed digitaalteenused nüüd impordifunktsioone, mis on mõeldud kaasaskantavuse taotlustele vastamiseks.
Iiri organisatsioonide kohustused
Iiri organisatsioonidele – olgu need rahvusvahelised tehnoloogiaettevõtted, mille Euroopa peakorter asub Dublinis, kohalikud VKEd või avalik-õiguslikud asutused – loob andmete ülekantavus erikohustused.Kontrollijad peavad rakendama tehnilisi ja korralduslikke meetmeid, et hõlbustada ülekantavust õigeaegselt, turvaliselt ja kättesaadaval viisil.
]Tehnilised kohustused ] hõlmavad isikuandmete struktureeritud, üldkasutatavas ja masinloetavas vormingus ekspordi tagamist. Euroopa Andmekaitsenõukogu soovitab avatud standardeid, nagu CSV või JSON, ja võimaluse korral rakendusliideseid, mis võimaldavad otsest automaatset edastamist vastutavate töötlejate vahel. Organisatsioonid peavad kontrollima ka taotluse esitanud andmesubjekti identiteeti, et vältida volitamata avaldamist. See kontrollimine peab olema proportsionaalne ega tohi tekitada liigset hõõrdumist.
Õiguslikud kohustused ] nõuavad, et vastutavad töötlejad vastaksid põhjendamatu viivituseta ja ühe kuu jooksul (keeruliste taotluste korral pikendatakse seda kahe kuu võrra).Teenust tuleb osutada tasuta, välja arvatud juhul, kui taotlus on ilmselgelt põhjendamatu või ülemäärane. Organisatsioonid peavad andmesubjektidele teatama ka nende õigusest andmete ülekandmisele andmete kogumise ajal, tavaliselt isikuandmete kaitset käsitleva teatise kaudu.
Iiri vastutavad töötlejad, kes töötlevad suuri isikuandmete koguseid, peavad säilitama andmed töötlemistoimingute kohta ja olema valmis tõendama vastavust andmekaitseametniku auditite käigus. Andmete ülekantavuse hõlbustamata jätmine – kas siis kehtiva taotluse tagasilükkamise, ebastandardses vormis andmete esitamise või põhjendamatu viivituse tõttu – võib kaasa tuua haldustrahvid kuni 20 miljonit eurot või 4% kogu aastakäibest, olenevalt sellest, kumb on suurem.
DPC täitemeetmed Twitteri (nüüd X) vastu 2022. aastal, kus määrati 450 000 euro suurune trahv andmete teisaldamise taotluse mittetäitmise eest nõutud aja jooksul, on karmiks meeldetuletuseks kõigile Iiri organisatsioonidele, et see õigus ei ole vabatahtlik. Üksikasjalikud juhised on kättesaadavad DPC veebisaidil organisatsioonidele .
Väljakutsed ja kaalutlused
Hoolimata sellest, et andmete ülekantavus on kasulik, on Iirimaal nii andmesubjektidele kui ka organisatsioonidele mitmeid probleeme. Üks põhiküsimus on ]andmete turvalisus edastamise ajal .Kui vastutav töötleja ekspordib isikuandmeid kolmandale isikule kas otse või andmesubjekti kaudu, suureneb pealtkuulamise, volitamata juurdepääsu või vääredastuse oht. Vastutavad töötlejad peavad rakendama krüpteerimist (nt TLS otseülekannete puhul ja krüpteeritud failid allalaadimiseks) ning järgima andmete minimeerimise põhimõtet: edastada tuleks ainult kaasaskantavuse taotluse jaoks vajalikud andmed.
Andmete täpsus ja täielikkus tekitavad samuti probleeme. Kui algsel vastutaval töötlejal on mittetäielikke või aegunud andmeid, võib porteeritud teave olla vale, mis võib põhjustada vigu vastuvõtvas teenuses. Kuigi vastutav töötleja ei ole kohustatud kontrollima andmesubjekti poolt esitamata andmete (nt tuletatud andmed) õigsust, peab ta tagama, et tema eksporditavad andmed kajastavad täpselt seda, mida ta omab. Andmesubjektid peaksid vigade vältimiseks eksporditud faili hoolikalt üle vaatama.
]Kohaldamisala piirangud ] artikli 20 kohaselt tähendavad, et kõik isikuandmed ei ole kaasaskantavad. Järeldused või tuletatud andmed – näiteks krediidiskoorid, isikustamisalgoritmid või käitumissegment – jäetakse välja. See võib häirida andmesubjekte, kes soovivad täielikku pilti sellest, mida vastutav töötleja nende kohta teab. Euroopa Andmekaitsenõukogu on märkinud, et vastutavad töötlejad peaksid teisaldamistaotlustele vastates selgelt eristama esitatud andmeid tuletatud andmetest.
]Koostalitlusvõimega seotud küsimused ] jäävad praktiliseks takistuseks. Isegi kui vastutav töötleja ekspordib andmeid standardvormingus, ei pruugi vastuvõtval vastutaval töötlejal olla tehnilist suutlikkust neid importida. GDPR ei kohusta vastutavaid töötlejaid sissetulevaid andmeid vastu võtma, vaid ainult seda, et nad peavad hõlbustama väljaminevaid edastusi. 2023. aastal vastu võetud Euroopa Komisjoni andmeseaduse eesmärk on seda lahendada, kehtestades eeskirjad andmete jagamise ja koostalitlusvõime kohta konkreetsetes sektorites, sealhulgas asjade internetis, kuid see ei välista GDPRi kaasaskantavuse õigust.
Lisaks on oht, et ] on vastuolus teiste õigustega . Näiteks kui andmesubjekt taotleb kolmandate isikute kohta käivat teavet sisaldavate andmete (nt kasutaja kontaktide nimekiri, mis sisaldab teiste inimeste telefoninumbreid) ülekandmist, peab vastutav töötleja tasakaalustama andmesubjekti õiguse kolmandate isikute õigustega andmekaitsele ja privaatsusele. Sellistel juhtudel peavad vastutavad töötlejad taotlema kolmandate isikute nõusolekut või anonümiseerima andmed enne edastamist.
Andmete ülekantavus ja muud GDPR õigused
Andmete ülekantavus ei ole vaakumis, see on tihedalt seotud teiste GDPR-i õigustega ja Iirimaa andmesubjektid peaksid oma õiguste tõhusaks kasutamiseks neid suhteid mõistma.
Juurdepääsuõigus (artikkel 15)
Juurdepääsuõigus võimaldab andmesubjektidel saada koopia kõigist vastutava töötleja valduses olevatest isikuandmetest, sealhulgas nende kasutamise kirjelduse. See on laiem kui teisaldatavus, sest hõlmab kõiki isikuandmeid, mitte ainult seda, mida objekt on esitanud, ega nõua masinloetavat vormingut. Ülekantavuse kohaldamisalasse kuuluvate andmete puhul võib vastutav töötleja siiski täita mõlemad taotlused ühe struktureeritud failiga. Andmekaitseinspektor soovitab vastutavatel töötlejatel anda juurdepääsuvastuse selgel ja arusaadaval viisil, samas kui kaasaskantavuse vastus peab olema struktureeritud ja masinloetav.
Õigus andmeid kustutada (artikkel 17)
Õigus olla unustatud (inglise keeles right to be forgotten) võimaldab andmesubjektidel oma isikuandmed põhjendamatu viivituseta kustutada. Andmesubjekt võib esmalt kasutada kaasaskantavust, et saada oma andmetest koopia, seejärel esitada eraldi kustutamistaotluse. Vastutavad töötlejad peavad töötlema mõlemat sõltumatult – nad ei saa keelduda kustutamisest, kuna kaasaskantavuse taotlus on menetlemisel, ega kustutada andmeid, mis on veel vajalikud kaasaskantavuse edastamiseks. Konfliktide vältimiseks on hädavajalik kaasaskantavusega tegeleva meeskonna ja meeskonna kustutamisega tegeleva meeskonna vaheline kooskõlastamine.
Õigus esitada vastuväiteid (artikkel 21)
Vastuväide ei mõjuta üldjuhul kaasaskantavust, kuid kui andmesubjekt vaidlustab varem nõusolekul põhineva töötlemise ja nõusolek võetakse tagasi, muutub töötlemise õiguslik alus, mis võib muuta kaasaskantavuse tulevaste andmete suhtes mittekohaldatavaks. Iirimaa organisatsioonid peavad teisaldatavuse taotluse esitamise ajal hoolikalt registreerima seadusliku aluse.
Andmete ülekandmise tulevik Iirimaal
Euroopa Komisjoni andmeseadusega, mis jõustus 2024. aasta jaanuaris, kehtestatakse asjade interneti (IoT) andmete, näiteks nutikoduseadmete, kantavate seadmete ja ühendatud autode abil genereeritud andmete teisaldamise uued kohustused. Iirimaa tarbijad saavad asjade interneti andmeid sujuvalt teenusepakkujate vahel liigutada, avades uusi võimalusi järelturuteenusteks, remondiks ja innovatsiooniks.
Lisaks on kavandatud andmehalduse seaduse ja Euroopa terviseandmete ruumi eesmärk luua standardraamistik andmete jagamiseks ja ülekandmiseks konkreetsetes sektorites. Iirimaa terviseandmete subjektide jaoks võib see tähendada kaasaskantavaid elektroonilisi terviseandmeid, mis järgnevad neile alates perearstist kuni haiglani ja ilma hõõrdumiseta apteegini.
Tehnoloogia areng, näiteks rakenduste programmeerimisliideste (API) ja isikuandmete hoidlate kasutamine, muudab kontrollijate jaoks lihtsamaks kaasaskantavuse taotluste automaatse täitmise. Mõned Iiri tehnoloogiaettevõtted arendavad nüüd „andmete ülekantavuse kui teenuse platvorme, mis võimaldavad kasutajatel hallata oma andmete ülekantavuse õigusi ühe armatuurlaua kaudu. DPC on andnud märku, et ta tervitab selliseid uuendusi, tingimusel et need säilitavad turvalisuse ja vastavad GDPR-i põhimõtetele.
Siiski on veel probleeme.Tagada, et vastuvõtvad vastutavad töötlejad saaksid tegelikult kasutada kaasaskantavaid andmeid – ja et andmesubjektid ei langeks protsessi käigus õngitsusrünnakute ohvriks –, nõuab pidevat koostööd reguleerivate asutuste, tööstuse ja kodanikuühiskonna vahel.Euroopa Andmekaitsenõukogu jätkab ajakohastatud suuniste väljaandmist ning Iiri andmekaitsenõukogu annab korrapäraselt ajakohastatud suuniseid ja otsuseid , mis kujundavad õiguse praktilist rakendamist.
Järeldus
Andmete ülekantavus on Iirimaa andmesubjektide jaoks võimas vahend, mis pakub käegakatsutavat kasu kasutaja autonoomia, turukonkurentsi ja innovatsiooni seisukohast. Mõistes isikuandmete kaitse üldmääruse artikli 20 kohaseid õiguslikke aluseid, praktilisi samme õiguse kasutamiseks ja organisatsioonide kohustusi, saavad üksikisikud teha oma isikuandmete kohta teadlikke otsuseid. Iirimaa organisatsioonid peavad omakorda investeerima tehnilistesse ja korralduslikesse meetmetesse, mis on vajalikud, et hõlbustada andmete ülekandmist tõhusalt, turvaliselt ja kooskõlas andmekaitseametniku ootustega.
Kuna digimaastik areneb jätkuvalt – uute seadustega, nagu andmeseadus ja sektoripõhised algatused silmapiiril – muutub andmete teisaldatavus vaid olulisemaks. Iirimaa jaoks, kus asuvad paljud Euroopa suurimad digitaalplatvormid, ei ole andmete ülekandmise õiguse saamine mitte ainult juriidiline nõue, vaid see on konkurentsieelis, mis suurendab usaldust ja annab kodanikele võimaluse andmepõhises majanduses.