Table of Contents
Datuen eramangarritasuna Datuen Babeserako Araudi Orokorrak (GDPR) sartutako eskubide eraldatzaileenetako bat da, batez ere Irlandako datu-gaientzat. Irlandako ekonomia gero eta digitalagoan, banku eta telekomunikazioetatik osasun eta sare sozialetara, datu pertsonalak libreki mugitzeko gaitasuna zerbitzu-hornitzaileen artean, norbanakoak eta birforma-merkatuaren dinamikak ahalduntzen ditu. Eskubide hau ez da betetze-laukia soilik; erabiltzaile-autonomiaren giltzarria da, eta aukera ematen die irlandarrei beren informazioa, lehiakortasuna eta berrikuntza bultzatzeko.
Zer da datuen bideragarritasuna?
Datuen eramangarritasunak, GDPRren 20. artikuluan ezarritakoaren arabera, datu-gaiei eskubidea ematen die beren datu pertsonalak jasotzeko, eta kontroladore bati eman dizkio, formatu egituratu batean, eskuarki erabili eta makina bidez irakurtzeko moduan. Halaber, datuak zuzenean beste arduradun bati bidaltzea eska dezakete, teknikoki egin daitekeen lekuan. Irlanderaren datu-gaientzat, kontaktu-zerrendak posta-hornitzaile batetik bestera eraman ahal izatea da, transakzio-historia banku-aplikazio berri batera transferituz, edo klinikako lehiakideen sistematik plataforma batera aldatu osasun-erregistroak, jatorrizko prozesua blokeatu edo prozesua blokeatu gabe.
Eskubidea bakarrik aplikatzen da tratamendua baimenean edo kontratu batean oinarrituta dagoenean, eta tratamendua bitarteko automatizatuen bidez egiten denean. Eskuzko edo paperezko erregistroak bere esparrutik kanpo geratzen dira. Datuak pertsonalak izan behar dira, eta pertsona horrek modu aktiboan eman ditu, hala nola inprimakiak, bilaketa-historia edo kokapen-datuak, baina ez du ondorioztatu edo ondorioztatutako datuak (adibidez, kreditu-partiturak edo portaera-profilak). Bereizketa hori funtsezkoa da irlandar erakundeentzat, eramangarritasunaren eskaerak maneiatzen direnean ulertzeko.
Datuen eramangarritasunerako oinarri legalak Irlandan
DPCk, kontrol-agintaritza independente gisa, zuzenean du jatorria GDPRren 20. artikuluan, eta hori da DPCk, kontrol-agintari independente gisa, erakundeen eramangarritasun-eskaerak nola kudeatu behar dituzten, Datuak Babesteko Europako Batzordearen (EDPB) gidalerroekin lerrokatuz. Eskubidea ez da absolutua: tratamendurako oinarri legala baimena denean bakarrik aplikatzen da (6(1)a) edo 9(2) artikulua) edo kontratu bat (6. artikulua)))))) eta tratamendu automatizatua.
Garrantzitsua da datuen eramangarritasunerako eskubidea GDPRren beste eskubide batzuei kalterik egin gabe egikaritu behar izatea, hala nola ezabatzeko eskubidea (17. artikulua) edo objekturako eskubidea (21. artikulua). Adibidez, posta elektronikoko kontaktuen eramangarritasuna eskatzen duen datu-gai batek gero kontua ezabatu eta ezabatzeko eskubidean fida daiteke. Erakundeek ezin dute eramangarritasun-eskaerarik erabili ezabatzeko edo beste legezko eskaerak atzeratzeko. DPCk azpimarratu du kontroladoreek eramangarritasun-eskaerei erantzun behar dietela, eta hilabete batean atzera egin gabe, eta hilabete batean atzera egin gabe: LTF1, bi hilabete edo bi hilabete baino gehiagoko eskaera konplexuengatik.
Irlandako gorputzek, DPC barne, Europako Datuen Babeserako Batzordearen koherentzia-mekanismoan ere parte hartzen dute EBko estatu kideen artean aplikazio uniformea bermatzeko. Irlandan bizi diren datuen kasuan, horrek esan nahi du beren eskubideak ez direla bakarrik barne-legearen bidez babesten (Datuak Babesteko Legea 2018) baizik eta GDPRren mugaz gaindiko betearazpen-esparruaren bidez ere.
- 1. baldintza: Prozesuak baimenean edo kontratuan oinarritzen da.
- 2. baldintza: [Translatzea] Prozesu automatizatuak egiten dira.
- Datuen gaiak emandako datuak, ez dira inferituak edo eratorritako datuak.
Xehetasun gehiago nahi izanez gero, irakurleek DPC irlandarraren gida ofiziala kontsultatu dezakete datuen eramangarritasunari buruz.
Irlandako datu-gaietarako azalpen praktikoak
Irlandan bizi diren banakoentzat, datuen eramangarritasunak kontrol-maila berria irekitzen du informazio pertsonalaren gainean. Praktikan, pertsona bati aukera ematen dio saltzailearen blokeotik askatzeko, zerbitzuak eraginkortasun handiagoz konparatzeko eta hornitzaileei datu baliotsurik galdu gabe aldatzeko. Kontuan hartu Dublinen oinarritutako erabiltzaile bat sare mugikorreko operadore batetik bestera aldatu nahi duena, kontaktuak, dei-erregistroak eta zerbitzuaren hobespenak mantenduz. Datuen eramangarritasunerako eskubidearen pean, jatorrizko operadoreak datu hauek formatu estandar batean esportatu behar ditu, hala nola CSV edo JSON, edo erabiltzaileak eskatzen badu, zuzenean berrira transmititu nahi badu, operadoreak aukera teknikoa onartzen badu.
Era berean, kontsumitzaile irlandarrek datu-eramangarritasuna erabil dezakete banku-transakzioen historia beste kontu-hornitzaile batetik transferitzeko interes-tasa hobeak edo kostu txikiagoak erosten direnean. Horrek frikzio-puntu esanguratsu bat kentzen du, eta finantza-erakundeak berritzen eta lehian jartzen ditu zerbitzuaren kalitatean, bezeroaren inertzianaz fidatu beharrean.
Gizarte-komunikabideen plataformak eta lineako zerbitzuak dira Irlandan eramangarritasun-eskaeren helburu arruntenak. Meta, Google, Apple eta Irlandako merkatuan oinarritutako edo zerbitzatzen duten beste arduradun garrantzitsu batzuek esportazio-tresnak eskaini behar dituzte 20. artikulua betetzen dutenak. DPC irlandarrak aktiboki ikertu eta findu ditu, eta ez dute eramangarritasun-mekanismo argi eta erabilerraza eskaintzen, eta horrek eskubidearen garrantzia indartzen du.
Nola erabili zure datuak gordetzeko eskubidea
Datuen eramangarritasunerako eskubidea erabili nahi duten irlandar interesdunek urrats praktiko hauek jarraitu beharko lituzkete:
- Datu-kontrolatzailea identifikatzen du: zein erakundek dituen zuk transferitu nahi dituzun datu pertsonalak. Banku bat, sare sozial bat, telekomunikazio-hornitzaile bat edo osasun-zerbitzu bat izan daiteke.
- Eskatu formal bat: Jarri harremanetan erakundearen datuak babesteko ofizialarekin (DPO) edo erabili izendatutako eramangarritasun-eskaeraren kanala. Irlandako enpresa askok eskubidea betetzen duten autozerbitzuko deskarga-tresnak eskaintzen dituzte, posta formalik behar gabe. Tresna hori existitzen ez bada, bidali eskaera idatzia DBEOren 20. artikulua aipatuz.
- Datu-kategoriak zehaztu: "Egin ezazu ahalik eta garbiena zein datu nahi dituzun, adibidez, "nire kontaktu-zerrenda eta mezu-historia" edo "nire transakzio-erregistroak 2020ko urtarriletik 2024ko abendurara".
- Aukeratu formatua: Eskatu datuak formatu egituratuan, normalean erabiltzen dena eta makina bidez irakurtzeko modukoa. Formatu hobetsiak CSV, JSON, XML edo PDF dira (nahiz eta PDFa ez den hain egokia makina prozesatzeko). Datuak zuzenean beste kontrolatzaile bati transmititu nahi badituzu, eman hartzailearen xehetasunak eta berretsi teknikoki datuak onartzeko gai direla.
- Erantzunaren zain: kontroladorea hilabete barru erantzun beharko du, kargurik gabe, eskaera oinarririk gabe edo gehiegizkoa ez bada. Kontroladoreari uko egiten badio, arrazoia azaldu eta DPCri kexatzeko eskubidea jakinarazi beharko diote.
- Datuak jaso ondoren, gorde ahal izango duzu, zehaztasun osoz berrikusi eta zerbitzu berrira inportatu. Transferentzia zuzena eskatu baduzu, kontroladorea hartzailearekin koordinatu beharko da (aurrez baimena eman beharko duzu).
Garrantzitsua da jakitea datuak eramateko eskubidea ez duela behartzen arduradunari datuak onartzera; zerbitzu-hornitzaile berriak bere datuak inportatzeko politikak edo muga teknikoak izan ditzake. Hala ere, gaur egun zerbitzu digital moderno askok inportazio-eginbideak eskaintzen dituzte, eramangarritasun-eskaerak betetzeko.
Irlandako Erakundeen erantzukizunak
Irlandako erakundeentzat, Dublinen Europako egoitza duten multinazional teknologikoentzat, ETE lokalentzat edo erakunde publikoentzat, datu-eramangarritasunak betebehar espezifikoak sortzen ditu. Inspektoreek neurri teknikoak eta antolakuntzakoak ezarri behar dituzte eramangarritasuna errazteko modu egoki, seguru eta irisgarri batean.
Derrigortasun teknikoak , datu pertsonalak formatu egituratuan, normalean erabiltzen den formatu batean eta makina bidez irakurtzeko moduan esportatzea. EDPBk estandar irekiak gomendatzen ditu, CSV edo JSON, eta, ahal den neurrian, kontroladoreen arteko transferentzia zuzenak eta automatikoak baimentzen dituzten APIak. Erakundeek ere egiaztatu behar dute baimenik gabeko dibulgazioak saihesteko eskaera egiten duen datuen identitatea. Egiaztapen hori proportziozkoa izan behar da, eta ez da gehiegizko marruskadura gehitu behar.
Lege-betebeharrek kontroladoreei erantzun behar diete, nahi gabeko atzerapenik gabe eta hilabete bateko mugaren barruan (bi hilabetetik gora eskabide konplexuetarako). Zerbitzua dohainik eman behar da, eskaera oinarririk gabe edo gehiegizkoa ez bada. Erakundeek datu-gaiei jakinarazi behar diete beren datuak jasotzen diren unean eramateko eskubidea dutela, normalean pribatutasun-oharraren bidez.
Datu pertsonalen bolumen handiak prozesatzen dituzten kontroladore irlandarrek tratamendu-jarduerak gorde behar dituzte eta prest egon behar dute DPCren ikuskaritza-betebeharretan betetzeko. Ez da erraza datuen eramangarritasuna erraztea, baliozko eskaera ukatuz, datuak formatu ez-estandar batean emanez edo justifikaziorik gabe atzeratuz, 20 milioi €-ko edo urteko fakturazio orokorraren %4ko administrazio-finazioak sor ditzake, beti ere handiagoa.
DPCk Twitterren aurkako (orain X) betearazpen-ekintza 2022an, non 450.000 euroko isuna eman zen beharrezko denbora-markoan datu-eramangarritasun eskaera bat ez betetzeagatik, irlandar erakunde guztiei oroigarri izartsu gisa balio die eskubide hau ez dela hautazkoa. Gida xehea eskuragarri dago erakundeentzako web-orriaren webgunean.
Erronkak eta hausnarketak
Bere abantailak gorabehera, datuen eramangarritasunak hainbat erronka ditu Irlandako bi pertsona eta erakundeentzat. Arazo nagusietako bat da datu-segurtasuna transferentzian, datu pertsonalak hirugarren bati esportatzen dizkionean, zuzenean edo datu-gai baten bidez, intermediatzeko, baimenik gabe sartzeko edo gaizki bidaltzeko arriskua. Inspektoreek enkriptazioa ezarri behar dute (adibidez, TLS transferentzia zuzenetarako, eta fitxategi enkriptatuak deskargatzeko) eta datu-mitiazioaren printzipioari atxiki behar diote: datuak eramangarritasun-eskaerarako bakarrik behar dira.
Datuen zehaztasuna eta osotasuna arazo bat dira. Jatorrizko arduradunak datu osatugabeak edo zaharkituak baditu, baliteke eskatutako informazioa okerra izatea, eta horrek erroreak izatea harrera-zerbitzuan. Arduradunak ez du egiaztatu behar datu-gaia ez dela (adibidez, inferituriko datuak), esportatutako datuak bere baitan dituenaren adierazpen zehatza dela ziurtatu behar du. Datu-gaiek arretaz aztertu beharko lukete fitxategia erroreak direla.
Datu pertsonal guztiak ez dira eramangarriak, datu atzeratuak edo eratorriak, adibidez, kreditu-partiturak, pertsonalizazio-algoritmoak edo portaera-segmentuak, baztertu egiten dira. Horrek erraztu egiten ditu kontrolagailu batek dakienaren irudi osoa nahi duten datu-gaiak. EDPBk adierazi du kontroladoreek argi eta garbi bereizi behar dituztela emandako datuak eta datu deribatuak eramangarritasun-eskaerei emandako erantzunetan.
Interoperagarritasunaren gaiak, hala ere, oztopo praktiko izaten jarraitzen dute. Kontroladore batek datuak formatu estandarrean esportatzen baditu ere, hartzaileak ez du inportatzeko gaitasun teknikoa izango. GDPRk ez du agintzen arduradunek sarrerako datuak onartzen dituztenik, irteerako transferentziak erraztu behar dituzten bakarrik. 2023an hartutako Europako Batzordearen Datuen Legeak, datuak partekatzeko eta elkarreragingarritasuna sektore zehatzetan ezartzeko arauak ezarri nahi ditu, gauzen Internet barne, baina ez du GDPRren eramangarritasuna gainditzen.
Azkenik, beste eskubide batzuekin konfidentziak izateko arriskua dago. Adibidez, datu-gai batek hirugarrenen informazioa biltzen duen datuen eramangarritasuna eskatzen badu (adibidez, erabiltzaile baten kontaktu-zerrendak beste pertsonen telefono-zenbakiak dituena), tratamenduaren arduradunak datuak hirugarrenek datuak babesteko eta pribatutasunerako duten eskubidearekin orekatu behar du. Kasu horietan, kontroladoreek hirugarrenen baimena bilatu behar dute edo datuak transferitu aurretik animizatu.
Datuen eramangarritasuna eta beste GDPR eskubideak
Datuen eramangarritasuna ez da hutsean existitzen, beste GDPR eskubideekin elkarreragiten du, eta Irlandako datu-gaiek harreman horiek ulertu behar dituzte beren eskubideak eraginkortasunez erabiltzeko.
Sarbide-eskubidea (15. artikulua)
Sarbide-eskubideari esker, datu-gaiek kontrolagailu batek dituen datu pertsonalen kopia bat lor dezakete, horien erabileraren azalpena barne. Eramangarritasuna baino zabalagoa da, datu pertsonal guztiak estaltzen dituelako, ez gaia bakarrik, eta ez du makina bidez irakurtzeko moduko formatua behar. Hala ere, eramangarritasunaren esparruan dauden datuetarako, kontroladoreak bi eskaerak fitxategi egituratu bakar batekin bete ditzake. DPCk gomendatzen du kontroladoreek sarbide-erantzuna modu argi eta ulergarrian ematea, eta eramangarritasuna egituratuta eta irakurgarria den bitartean.
Ezabatzeko eskubidea (17. artikulua)
Datuak ezabatzeko eskubidea ere deitzen zaio, eta ezabatzeko eskubideari, datuak nahi gabe ezabatu ahal izateko. Datu-gai batek eramangarritasuna erabil dezake lehenik, datuen kopia lortzeko, eta gero beste era bateko ezabatze-eskaera bat aurkeztu. Inspektoreek bi modu independentean tratatu behar dituzte, ezin dute ezabatzea ukatu, eramangarritasun-eskaera bat falta delako, eta ezin dute eramangarritasun-transferentziarako oraindik behar diren datuak ezabatu. Talde-eramangarritasunaren eta talde-kudeaketaren arteko koordinazioa ezinbestekoa da gatazkak saihesteko.
Objekturako eskubidea (21. artikulua)
Tratamenduaren xede-eskubidea interes legitimoan edo zuzeneko marketinean oinarritzen denean aplikatzen da. Portagarritasuna ez da objekzio batek eragiten, baina aldez aurretik baimenan oinarritutako tratamenduaren objekturen batek baimena kentzen badu, aldaketak tratatzeko legezko oinarria, eramangarritasuna ezinezko bihurtzen duena etorkizuneko datuetarako. Erakunde irlandarrek arretaz erregistratu behar dute legezko oinarria eramangarritasuna eskatzeko unean.
Datuen eramangarritasunaren etorkizuna Irlandan
Datuen eramangarritasunaren paisaia azkar aldatzen ari da Irlandan eta EB osoan. Europako Batzordearen Datuen Legea, 2024ko urtarrilean indarrean sartu zena, Gauzen Interneterako (IoT) datuetarako eramangarritasun-betebehar berriak sartzen ditu, hala nola etxe-gailu adimendunek, higadurak eta ibilgailu konektatuek sortutako datuak. Irlandako kontsumitzaileek IoT datuak mugi ditzakete zerbitzu-hornitzaileen artean, eta aukera berriak zabaltzen dituzte merkatu-zerbitzuen, konponketaren eta berrikuntzaren ondoren.
Gainera, Datuen Gobernantzari buruzko Legeak eta Europako Osasun Datuen Guneak esparru estandarizatuak sortu nahi dituzte, datuak partekatzeko eta eramateko sektore jakinetan. Irlandako osasun-datuen kasuan, osasun-erregistro elektroniko eramangarriak izan daitezke, GPtik ospitalera doanak, marruskadurarik gabe.
Aurrerapen teknologikoak, aplikazioen programazio-interfazeen erabilera eta datu-biltegi pertsonalak, adibidez, errazagoak dira kontrolagailuek eramangarritasun-eskaerak automatikoki betetzea. Teknologia-enpresa irlandar batzuek "datuen eramangarritasuna zerbitzu gisa" garatzen ari dira, erabiltzaileek datu-eramangarritasuna kudeatzeko aukera ematen dieten plataformak, arbel bakar baten bidez. DPCk adierazi du berrikuntza horiek ongi etorriak direla, segurtasuna mantentzen badute eta GDPR printzipioekin betetzen badituzte.
Hala ere, erronkak jarraitzen dute. Ziurtatuta arduradunek benetan erabil ditzaketela datuok, eta datu-gaiek ez dutela phishing-aren erasoen biktima izan prozesuan zehar, etengabeko lankidetza beharko dute arautzaileen, industriaren eta gizarte zibilaren artean. EDPBk jarraibideak eguneratuak ematen jarraitzen du, eta Irlandako DPCk aldizkako eguneraketak eta erabakiak eskaintzen ditu, eskubide praktikoaren aplikazio bihurtzen dutenak.
Ondorioa:
Datuen eramangarritasuna tresna indartsua da Irlandako datu-gaientzat, eta onura ukigarriak eskaintzen ditu erabiltzailearen autonomiari, merkatu-lehiaketari eta berrikuntzari dagokienez. GDPRren 20. artikuluaren arabera, eskubide hori baliatzeko urrats praktikoak eta erakundeen betebeharrak ulertuz, norbanakoek erabaki informatuak har ditzakete beren datu pertsonalei buruz. Erakunde irlandarrek, aldi berean, neurri tekniko eta antolakuntzan inbertitu behar dute, DPCren itxaropenak modu eraginkorrean, seguruan eta betez eramangarritasuna errazteko.
Paisaia digitalak eboluzionatzen jarraitzen duen heinean, lege berriekin, Datuen Legea eta sektore-ekimen espezifikoak horizontean bezala, datuen eramangarritasuna garrantzitsua izango da. Irlandarentzat, Europako plataforma digitalik handienetariko asko dituen herrialdea, datuen eramangarritasuna lortzeko eskubidea ez da lege-betebehar bat soilik; abantaila lehiakorra da, eta datuak dituen ekonomian konfiantza eta boterea ematen die herritarrei.