قابلیت حمل و نقل داده ها به عنوان یکی از قابل تغییرترین حقوق معرفی شده توسط مقررات حفاظت از داده عمومی (GDPR)، به ویژه برای موضوعات داده ایرلندی است، در اقتصاد دیجیتال به طور فزاینده ایرلند - از بانکداری و مخابرات گرفته تا بهداشت و رسانه های اجتماعی - توانایی انتقال اطلاعات شخصی بین ارائه دهندگان خدمات و تغییر پویایی بازار است.این حق صرفا یک چک انطباق نیست؛ این امر به دنبال تسهیل اطلاعات ضروری و تقویت اطلاعات ضروری است.

پورتینگ داده ها چیست؟

قابلیت حمل و نقل داده، همانطور که در ماده 20 GDPR تعریف شده است، به موضوعات داده حق دریافت اطلاعات شخصی خود را - که آنها به یک کنترل کننده ارائه داده اند - در یک فرمت ساختار یافته، معمولا استفاده شده و قابل خواندن ماشین، آنها همچنین ممکن است درخواست کنند که داده ها به طور مستقیم به کنترل کننده دیگر منتقل شوند که در آن از نظر فنی امکان پذیر است.

حق تنها زمانی اعمال می شود که پردازش بر اساس رضایت یا قرارداد باشد و هنگامی که پردازش توسط وسایل خودکار انجام می شود. Manual یا سوابق مبتنی بر کاغذ در خارج از محدوده آن قرار می گیرد، داده های تحت پوشش باید داده های شخصی باشند که فرد به طور فعال ارائه داده است، مانند پروفایل های فرم، تاریخ جستجو یا داده های مکان، اما داده های استنتاج شده یا دریافت شده توسط کنترل کننده (به عنوان مثال، اعتبار، یا امتیاز های رفتاری انتقادی برای درک این درخواست های تمایز انتقادی برای تشخیص داده های رفتاری.

بنیادهای حقوقی برای دسترسی به داده ها در ایرلند

مبنای قانونی برای دسترسی به داده ها در ایرلند مستقیماً از ماده 20 GDPR سرچشمه می گیرد که کمیسیون حفاظت از داده ایرلند (DPC) دستورالعمل های DPC را به عنوان مرجع نظارتی مستقل اجرا می کند، راهنمایی هایی را در مورد چگونگی رسیدگی سازمان ها به درخواست های پورتینگ منتشر کرده است، که با دستورالعمل های هیئت حفاظت از داده اروپا (EDPB) مطابقت دارد، درست نیست: تنها زمانی که پردازش قانونی (الف) یا ماده 6 (۱)

مهم است که حق دسترسی به داده ها باید بدون پیش داوری به سایر حقوق GDPR مانند حق بیمه (مقاله 17) یا حق اعتراض (مقاله 21) اعمال شود، به عنوان مثال، یک موضوع داده که درخواست انتقال تماس های ایمیل خود را تمدید می کند، ممکن است بعدا تصمیم بگیرد حساب خود را حذف کند و به حق بیمه کردن زمان اعتماد کند.سازمان ها نمی توانند درخواست تاخیر را بدون حذف درخواست های پیچیده یا غیر قانونی را رد کنند.

نهادهای ایرلندی، از جمله DPC، همچنین در مکانیسم سازگاری هیئت مدیره اروپا برای اطمینان از درخواست یکنواخت در سراسر کشورهای عضو اتحادیه اروپا شرکت می کنند.برای موضوعات داده ای که در ایرلند زندگی می کنند، این بدان معنی است که حقوق آنها نه تنها توسط قانون داخلی (قانون حفاظت از داده 2018) بلکه توسط چارچوب اجرای مرزی GDPR محافظت می شود.

  • [۱] [۱] [۱] [۱] [۱۰] [۱] پردازش بر اساس رضایت یا قرارداد است.
  • [در این باره]: [[۱] [۱۰] [۲] [۱] [۲]] [۱] پردازش با استفاده از وسایل خودکار انجام می شود.
  • ] [FLT: 1 ] داده های ارائه شده توسط موضوع داده ها، نه داده های استنتاج شده و یا مشتق شده.

برای جزئیات بیشتر، خوانندگان می توانند با متن کامل ماده 20 از GDPR و راهنمایی رسمی Irish DPC در مورد قابلیت حمل و نقل داده ها مشورت کنند.

مفاهیم عملی برای موضوعات داده ایرلندی

برای افرادی که در ایرلند زندگی می کنند، قابلیت حمل و نقل داده ها سطح جدیدی از کنترل را بر اطلاعات شخصی باز می کند.در عمل اجازه می دهد تا فرد از قفل فروشنده آزاد شود، خدمات را به طور موثر مقایسه کند و ارائه دهندگان را بدون از دست دادن داده های ارزشمند، کاربر دوبلین را که می خواهد از یک اپراتور شبکه تلفن همراه به دیگری تغییر دهد در حالی که تماس، ورود و تنظیمات سرویس JSON را به طور مستقیم به عنوان یک سرویس جدید ارائه می دهد، در صورتی که به عنوان یک کاربر داده های فنی ارائه می دهد.

به طور مشابه، مصرف کنندگان ایرلندی می توانند از انتقال اعتبار داده ها برای انتقال تاریخچه معامله بانکی خود از یک ارائه دهنده حساب فعلی به دیگری استفاده کنند، زمانی که خرید نرخ بهره بهتر یا هزینه های پایین تر را انجام می دهند، این امر یک نقطه اصطکاک قابل توجه را حذف می کند و موسسات مالی را تشویق می کند تا به جای تکیه بر قابلیت حمل و نقل و یا آزمایش های پزشکی خصوصی، به صورت دستی یا آزمایش های تشخیصی خصوصی، به مشتریان، رقابت کنند.

سیستم عامل های رسانه های اجتماعی و خدمات آنلاین یکی از رایج ترین اهداف درخواست های قابل حمل در ایرلند هستند. Meta، Google، Apple و دیگر کنترل کننده های عمده داده ها بر اساس یا خدمت به بازار ایرلند باید ابزارهای صادراتی را ارائه دهند که مطابق با ماده 20 هستند.DPC ایرلندی به طور فعال مورد بررسی قرار گرفته و شرکت های ظریف که قادر به ارائه یک مکانیسم قابل دسترسی و روشن نیستند، و با تقویت اهمیت مناسب است.

چگونه حق خود را برای دسترسی به داده ها تمرین کنیم

موضوعات داده ایرلندی که مایل به انجام حق خود برای حمل و نقل داده هستند باید این مراحل عملی را دنبال کنند:

  1. کنترل کننده داده ها را تأیید می کند: [FLT 1 ] تعیین کنید که کدام سازمان اطلاعات شخصی را که می خواهید انتقال دهید، می تواند یک بانک، یک شبکه اجتماعی، ارائه دهنده مخابرات یا یک سرویس بهداشتی باشد.
  2. درخواست رسمی را ارسال کنید: با افسر حفاظت از داده سازمان (DPO) تماس بگیرید یا از کانال درخواست پورتینگ مشخص شده خود استفاده کنید. بسیاری از شرکت های ایرلندی ابزارهای دانلود خود را ارائه می دهند که بدون نیاز به ایمیل رسمی، حق را برآورده می کنند.
  3. دسته بندی داده ها را تقویت کنید: تا حد امکان در مورد داده هایی که می خواهید به آن پورت شده باشید، به عنوان مثال، "همه لیست های تماس و تاریخ پیام من" یا " سوابق تراکنش من از ژانویه 2020 تا دسامبر 2024"
  4. فرمت خود را تنظیم کنید: درخواست داده ها در یک فرمت ساختاری، معمولا استفاده شده، و فرمت های ترجیحی CSV، JSON، XML یا PDF (اگر می خواهید داده ها به طور مستقیم به کنترل کننده دیگر منتقل شوند، ارائه جزئیات کنترل کننده و تایید آنها از نظر فنی قادر به پذیرش داده ها هستند.
  5. پاسخ را انتظار داشته باشید: کنترل کننده باید ظرف یک ماه پاسخ دهد، رایگان شارژ، مگر اینکه درخواست به طور آشکار و بی اساس باشد یا بیش از حد باشد اگر کنترل کننده امتناع کند، آنها باید دلیل را توضیح دهند و شما را از حق شما برای شکایت از DPC مطلع کنند.
  6. تحویل و انتقال داده ها: هنگامی که شما فایل داده را دریافت می کنید، می توانید آن را به طور ایمن ذخیره کنید، آن را برای دقت بررسی کنید و آن را به سرویس جدید وارد کنید.

مهم است که توجه داشته باشید که حق دسترسی به داده ها، کنترل کننده دریافت کننده را برای پذیرش داده ها از بین نمی برد؛ ارائه دهنده خدمات جدید ممکن است سیاست های واردات داده یا محدودیت های فنی خود را داشته باشد، با این حال، بسیاری از خدمات دیجیتال مدرن اکنون ویژگی های واردات را ارائه می دهند که برای انطباق با درخواست های پورتینگ طراحی شده اند.

مسئولیت های سازمان های ایرلندی

برای سازمان های ایرلندی – چه شرکت های فناوری چند ملیتی با دفتر مرکزی اروپا در دوبلین، SME های محلی و یا نهادهای عمومی – قابلیت حمل و نقل داده ها تعهدات خاصی را ایجاد می کنند.کنترل کنندگان باید اقدامات فنی و سازمانی را برای تسهیل قابلیت حمل و نقل در یک روش به موقع، امن و قابل دسترس اجرا کنند.

تعهدات فنی شامل اطمینان از اینکه داده های شخصی را می توان در یک فرمت ساختاری، معمول استفاده شده و فرمت قابل خواندن ماشین صادر کرد. EDPB توصیه می کند استانداردهای باز مانند CSV یا JSON، و در صورت امکان، API هایی که اجازه می دهند انتقال مستقیم و خودکار بین کنترل کنندگان را فراهم کند، همچنین باید هویت موضوع داده را تأیید کنند تا مانع از افشای بیش از حد مجاز نشود و این اصطکاک های اضافی شود.

تعهدات حقوقی نیاز به کنترل کننده برای پاسخ بدون تأخیر بدون وقفه و در مدت یک ماه (قابل قبول به مدت دو ماه برای درخواست های پیچیده) خدمات باید رایگان از شارژ ارائه شود مگر اینکه درخواست به طور آشکار یا بیش از حد سازمان ها نیز باید موضوعات داده از حق خود را برای انتقال در زمان جمع آوری داده ها، به طور معمول از طریق اطلاعات جمع آوری شده است.

کنترل کنندگان ایرلندی که حجم زیادی از اطلاعات شخصی را پردازش می کنند باید سوابق فعالیت های پردازش را حفظ کنند و آماده باشند تا در طول حسابرسی های DPC، عدم تسهیل قابلیت حمل و نقل داده ها – چه با امتناع از درخواست معتبر، ارائه داده ها در قالب غیر استاندارد، یا به تأخیر انداختن بدون توجیه – می تواند منجر به جریمه های اداری تا 20 میلیون یورو یا 4٪ گردش مالی سالانه شود که هر کدام بالاتر است.

اقدام اجرای DPC در مقابل توییتر (در حال حاضر X) در سال 2022، که در آن یک جریمه 450,000 یورو برای عدم انطباق با درخواست انتقال داده در چارچوب زمانی مورد نیاز صادر شد، به عنوان یک یادآوری کامل به تمام سازمان های ایرلندی که این حق اختیاری نیست، ارائه می شود.

چالش ها و ملاحظات

علی رغم مزایای آن، قابلیت حمل و نقل داده ها چالش های مختلفی برای موضوعات و سازمان های داده در ایرلند ارائه می دهد.یک مسئله مهم (FLT:0) امنیت داده ها در هنگام انتقال است، هنگامی که یک کنترل کننده داده های شخصی را به شخص ثالث صادر می کند - یا به طور مستقیم یا از طریق یک موضوع داده - خطر رهگیری، دسترسی غیرمجاز، یا سوء تحویل داده ها را به طور مستقیم ارسال می کند.

دقت و کامل سازی همچنین مشکلات را ایجاد می کند، اگر کنترل کننده اصلی داده های ناقص یا منسوخ را داشته باشد، اطلاعات قابل حمل ممکن است نادرست باشد، و منجر به خطا در سرویس دریافت کننده می شود، در حالی که کنترل کننده موظف نیست دقت داده هایی را که توسط موضوع داده ها ارائه نشده است (به عنوان مثال، در داده های استنتاج شده)، داده ها را بررسی کند که باید دقیق اطلاعات را در نظر بگیرند.

محدودیت های مدرک در ماده 20 به این معنی است که تمام اطلاعات شخصی قابل حمل نیست، داده های استنتاج شده یا مشتق شده - مانند امتیازات اعتباری، الگوریتم های شخصی سازی یا بخش های رفتاری - این می تواند موضوعات داده را ناامید کند که می خواهند یک تصویر کامل از آنچه که یک کنترل کننده در مورد آنها می داند.

مسائل مربوط به مداخله یک مانع عملی باقی می ماند، حتی اگر یک کنترل کننده داده های صادرات در فرمت استاندارد، کنترل کننده دریافت ممکن است ظرفیت فنی برای واردات آن را نداشته باشد. GDPR نمی تواند دستور دهد که کنترل کنندگان داده های ورودی را بپذیرند، تنها آنها باید انتقال های خروجی را تسهیل کنند.

در نهایت، خطر اختلاف با حقوق دیگر وجود دارد، به عنوان مثال، اگر یک موضوع داده خواستار انتقال داده ها است که شامل اطلاعات مربوط به اشخاص ثالث (به عنوان مثال، یک لیست تماس کاربر حاوی شماره تلفن افراد دیگر)، کنترل کننده باید حق اطلاعات مربوط به اشخاص ثالث را با اشخاص ثالث برای اطمینان از داده ها و یا انتقال داده ها از طرف های دیگر، متعادل کند.

قابلیت دسترسی به داده ها و سایر حقوق GDPR

قابلیت حمل و نقل داده ها در خلاء وجود ندارد، آن را به طور نزدیک با دیگر حقوق GDPR ارتباط برقرار می کند، و موضوعات داده ایرلندی باید این روابط را به طور موثر برای اعمال حقوق خود درک کنند.

حق دسترسی (مقاله 15)

حق دسترسی به افراد داده اجازه می دهد تا یک کپی از تمام اطلاعات شخصی که یک کنترل کننده در مورد آنها نگه می دارد، از جمله شرح استفاده از آن، گسترده تر از پورتability است، زیرا تمام داده های شخصی را پوشش می دهد، نه فقط آنچه که موضوع ارائه می دهد، و نیازی به فرمت قابل خواندن ماشین ندارد، با این حال، برای داده هایی که در محدوده پورتینگ قرار می گیرند، کنترل کننده ممکن است درخواست های تک را با یک فایل ساختار یافته انجام دهد و یک دستگاه در یک پاسخ واضح ارائه دهد.

حق بیمه (مقاله 17)

همچنین به عنوان "حق فراموش شدن" شناخته می شود، حق بیمه اجازه می دهد تا افراد داده بدون تأخیر غیر سر و صدا داده های شخصی خود را حذف کنند. یک موضوع داده ها می تواند برای اولین بار برای به دست آوردن یک کپی از داده های خود، سپس ارسال یک درخواست جداگانه از زمان بندی باید هر دو به طور مستقل پردازش - آنها نمی توانند حذف شوند زیرا درخواست پورتینگ در انتظار است، و یا نمی توانند داده هایی را که هنوز برای انتقال تیم ضروری و انتقال آن نیاز است.

حق اعتراض (مقاله 21)

حق اعتراض در هنگام پردازش بر اساس منافع مشروع یا بازاریابی مستقیم اعمال می شود. پورتینگانس به طور کلی تحت تاثیر یک اعتراض قرار نمی گیرد، اما اگر یک شیء داده برای پردازش که قبلا بر اساس رضایت بود، و رضایت حذف شود، اساس قانونی برای تغییرات پردازش، به طور بالقوه قابل اجرا برای داده های آینده.

آینده ی دسترسی به داده ها در ایرلند

چشم انداز قابلیت حمل و نقل داده ها به سرعت در ایرلند و در سراسر اتحادیه اروپا در حال تحول است.قانون داده های کمیسیون اروپا که در ژانویه 2024 وارد نیروی شد، تعهدات جدید قابل حمل برای اینترنت اشیاء (IoT) داده ها، مانند داده های تولید شده توسط دستگاه های هوشمند خانه، پوشیدنی ها و ماشین های متصل، مصرف کنندگان ایرلندی قادر خواهند بود تا داده های سرویس IoT خود را بین ارائه دهندگان خدمات یکپارچه، باز کردن امکانات برای بازسازی بازار، و خدمات جدید، و نوآوری، و تعمیر و خدمات جدید، باز کنند.

علاوه بر این، قانون مدیریت داده پیشنهادی و فضای داده های بهداشتی اروپا هدف ایجاد چارچوب های استاندارد برای به اشتراک گذاری داده ها و قابلیت حمل و نقل در بخش های خاص است.برای موضوعات داده های بهداشتی ایرلند، این می تواند به معنای سوابق بهداشتی الکترونیکی قابل حمل باشد که آنها را از GP به بیمارستان و داروخانه بدون اصطکاک دنبال می کند.

پیشرفت های تکنولوژیکی، مانند استفاده از رابط های برنامه نویسی کاربردی (APIs) و فروشگاه های داده شخصی، برای کنترل کنندگان آسان تر می شود تا درخواست های قابل حمل را به طور خودکار انجام دهند. برخی از شرکت های فناوری ایرلندی در حال حاضر در حال توسعه سیستم عامل های "انتقال داده به عنوان یک سرویس" هستند که به کاربران اجازه می دهد تا حقوق پورتینگ داده خود را از طریق یک داشبورد واحد مدیریت کنند.DPC سیگنال است که آن را خوش آمدید نوآوری های امنیتی مانند اصول GDPR و مطابق با اصول امنیتی.

با این حال، چالش ها باقی مانده است. اطمینان از اینکه کنترل کنندگان در واقع می توانند از داده های پورت شده استفاده کنند و موضوعات داده قربانی حملات فیشینگ در طول فرآیند نمی شوند – نیاز به همکاری مداوم بین تنظیم کنندگان، صنعت و جامعه مدنی دارد. EDPB همچنان به صدور دستورالعمل های به روز شده ادامه می دهد و Irish DPC به روز رسانی های منظم و تصمیمات را فراهم می کند.[۳]

نتیجه گیری

قابلیت حمل و نقل داده ابزار قدرتمندی برای موضوعات داده ایرلند است، ارائه مزایای ملموس از نظر استقلال کاربر، رقابت بازار و نوآوری با درک پایه های قانونی تحت ماده 20 GDPR، گام های عملی برای اعمال حق و تعهدات سازمان ها، افراد می توانند تصمیم گیری آگاهانه در مورد اطلاعات شخصی خود را انجام دهند.

همانطور که چشم انداز دیجیتال همچنان در حال تکامل است - با قوانین جدید مانند قانون داده و ابتکارات خاص بخش در افق - قابلیت حمل و نقل داده ها تنها در اهمیت رشد خواهد کرد - برای ایرلند، کشوری که میزبان بسیاری از بزرگترین سیستم عامل های دیجیتال اروپا است، گرفتن حق حمل و نقل داده ها تنها یک الزام قانونی نیست؛ این یک مزیت رقابتی است که اعتماد و توانمند سازی شهروندان در اقتصاد داده محور است.