Table of Contents
परिचय
आयरिश कानून ने यूरोपीय संघ के भीतर व्यक्तिगत डेटा की सुरक्षा के लिए सबसे मजबूत रूपरेखाओं में से एक के रूप में प्रतिष्ठा अर्जित की है, विशेष रूप से कमजोर आबादी के लिए। ऐसे बच्चों, बुजुर्गों, विकलांग व्यक्तियों, और संस्थागत देखभाल में उन स्वाभाविक रूप से डेटा शोषण, पहचान चोरी, या भेदभावपूर्ण रूपरेखा के उच्च जोखिम पर हैं। के संयोजन जनरल डेटा संरक्षण विनियमन (GDPR)] और आयरलैंड के डेटा प्रोटेक्शन एक्ट 2018 सुरक्षा की एक स्तरित प्रणाली बनाता है जो इन कमजोरियों को स्वीकार करता है।
कानूनी ढांचा: डेटा संरक्षण अधिनियम 2018 और जीडीपीआर
आयरलैंड के डेटा संरक्षण परिदृश्य को मुख्य रूप से दो उपकरणों द्वारा आकार दिया गया है। यूरोपीय संघ के जीडीपीआर, जो मई 2018 में लागू हुआ, सदस्य राज्यों में एक उच्च, सामंजस्यपूर्ण मानक निर्धारित करता है। आयरिश डेटा संरक्षण अधिनियम 2018 की खुराक और, कुछ क्षेत्रों में, राष्ट्रीय विशिष्टताओं को जोड़कर जीडीपीआर पर विस्तार करता है। यह अधिनियम Data प्रोटेक्शन कमीशन (DPC) ] को स्वतंत्र पर्यवेक्षकीय प्राधिकरण के रूप में नामित करता है और इसे वैश्विक वार्षिक कारोबार के €20 मिलियन या 4% तक जुर्माना लगाने की जांच, लागू करने और लागू करने की व्यापक शक्ति देता है।
GDPR-lawability, निष्पक्षता, पारदर्शिता, उद्देश्य सीमा, डेटा न्यूनीकरण, सटीकता, भंडारण सीमा, अखंडता, गोपनीयता और जवाबदेही के तहत प्रमुख सिद्धांत - सभी डेटा प्रसंस्करण के लिए लागू। हालांकि, कमजोर आबादी के लिए, इन सिद्धांतों का अनुप्रयोग बढ़ गया है। उदाहरण के लिए, पारदर्शिता को दृश्य या संज्ञानात्मक हानि वाले लोगों के लिए सुलभ प्रारूपों में वितरित किया जाना चाहिए, और सहमति को वास्तविक रूप से सूचित और स्वतंत्र रूप से दिया जाना चाहिए, जो कम क्षमता वाले लोगों के लिए असंभव हो सकता है।
आयरलैंड के डेटा संरक्षण अधिनियम ने अतिरिक्त प्रावधानों को भी पेश किया है जो स्पष्ट रूप से जीडीपीआर द्वारा कवर नहीं किए गए हैं, जैसे कि पत्रकार, शैक्षणिक, कलात्मक या साहित्यिक उद्देश्यों के लिए व्यक्तिगत डेटा के प्रसंस्करण पर विशिष्ट नियम, और रोजगार के संदर्भ में व्यक्तिगत डेटा के प्रसंस्करण के लिए एक समर्पित शासन। अधिक गंभीर रूप से कमजोर समूहों के लिए, अधिनियम सख्त नियंत्रण वाले डेटा की विशेष श्रेणियां बनाता है, विशेष रूप से बच्चों और स्वास्थ्य सूचना के विषय में।
आयरिश कानून में कमजोर आबादी को परिभाषित करना
जबकि आयरिश कानून डीपीसी और अन्य नियामक निकायों से "वैल्नरेबल आबादी" की एक एकल एक्स्टेंशन सूची प्रदान नहीं करता है, उन समूहों को पहचानता है जिन्हें अंतर्निहित शक्ति असंतुलन या अपने डेटा की रक्षा करने की क्षमता को कम करने की आवश्यकता होती है। इनमें शामिल हैं:
- Children and किशोरों: 18 से कम व्यक्तियों को डेटा साझा करने के परिणामों को समझने में सक्षम माना जाता है। GDPR ने आयरलैंड में 16 पर डिजिटल युग की सहमति निर्धारित की (हालांकि सदस्य राज्य इसे 13 तक कम कर सकते हैं); आयरलैंड ने 16 के लिए चुना)।
- Elderly व्यक्तियों: अक्सर घोटाले, टेलीमार्केटिंग धोखाधड़ी और शिकारी उधार द्वारा लक्षित किया जाता है। संज्ञानात्मक गिरावट या अलगाव उन्हें हेरफेर करने के लिए अधिक संवेदनशील बना सकता है।
- ]Persons with physical, संवेदी, या बौद्धिक अक्षमता: मई को वैकल्पिक संचार विधियों की आवश्यकता होती है और सहायक प्रौद्योगिकियों की उपेक्षा या दुरुपयोग के उच्च जोखिम पर हैं।
- ] लंबे समय तक देखभाल या संस्थागत सेटिंग्स में व्यक्तिगत: नर्सिंग होम, मनोरोग अस्पताल, और आवासीय देखभाल सुविधाएं वातावरण बनाती हैं जहां कर्मचारियों या परिवार पर निर्भरता के कारण सहमति को स्वतंत्र रूप से नहीं दिया जा सकता है।
- Reफ्यूजी, शरण चाहने वालों और प्रवासियों: उनके व्यक्तिगत डेटा में अक्सर कानूनी स्थिति, स्वास्थ्य और पारिवारिक स्थिति के बारे में संवेदनशील जानकारी शामिल है, जिससे उन्हें शोषण या भेदभाव के लिए लक्ष्य बना दिया जाता है।
- ]घरेलू दुर्व्यवहार या डंठल की पीड़ित: को आगे की हानि को रोकने के लिए पते के प्रकटीकरण और संपर्क विवरण पर सख्त नियंत्रण की आवश्यकता है।
आयरिश अदालतों और डीपीसी ने लगातार मान्यता दी है कि डेटा सुरक्षा उपायों को प्रत्येक व्यक्ति की परिस्थितियों के अनुकूल होना चाहिए, गोपनीयता और डेटा सुरक्षा के अधिकार के साथ सेवाओं (जैसे स्वास्थ्य देखभाल या सामाजिक कल्याण) प्रदान करने की आवश्यकता को संतुलित करना चाहिए।
Vulnerable Groups के लिए विशिष्ट सुरक्षा
सहमति और क्षमता
आयरिश कानून के तहत, सहमति एक "मुक्त रूप से दी गई, विशिष्ट, सूचित और डेटा विषय की इच्छाओं का अस्पष्ट संकेत होना चाहिए। "सुरक्षित व्यक्तियों के लिए, यह आवश्यकता सख्त रूप से लागू होती है। जहां किसी व्यक्ति को सहमति की मानसिक क्षमता की कमी होती है - उदाहरण के लिए, डीमेंटिया, बौद्धिक अक्षमता, या अस्थायी बेहोशी - प्रसंस्करण केवल वैकल्पिक वैध आधारों के तहत ही हो सकता है, जैसे कि जीवन-निर्माता के लिए एक निर्णय लेने वाले व्यक्ति को अक्सर डेटा-निर्माता के हितों के बारे में निर्णय लेने या निर्णय लेने के लिए।
16 से कम बच्चों के लिए सूचना समाज सेवाओं के लिए सहमति (जैसे, सोशल मीडिया, गेमिंग ऐप) को माता-पिता या अभिभावक द्वारा दिया जाना चाहिए या अधिकृत किया जाना चाहिए। आयरिश कानून आगे बढ़ जाता है, जिसके लिए कंपनियों को उम्र की पुष्टि करने और माता-पिता की सहमति प्राप्त करने के लिए उचित प्रयास करना पड़ता है, जो गैर-अनुपालन के लिए दंड लागू करता है। डीपीसी ने आयु सत्यापन और डिजिटल सहमति तंत्र के उपयोग पर विशिष्ट मार्गदर्शन जारी किया है।
डेटा संरक्षण प्रभाव आकलन (DPIAs)
GDPR के अनुच्छेद 35 के तहत, जब प्रसंस्करण व्यक्तियों के अधिकारों और स्वतंत्रता के लिए एक उच्च जोखिम के परिणामस्वरूप होने की संभावना है, तो एक DPIA अनिवार्य है। आयरिश कानून को स्पष्ट रूप से किसी भी प्रसंस्करण के लिए DPIA की आवश्यकता होती है जिसमें बड़े पैमाने पर कमजोर आबादी शामिल होती है। इसमें शामिल हैं:
- बच्चों के व्यवहार की व्यवस्थित निगरानी ऑनलाइन (e.g., शैक्षिक प्लेटफार्मों में ]
- बीमा या क्रेडिट प्रयोजनों के लिए बुजुर्ग व्यक्तियों की रूपरेखा
- पुरानी स्थितियों वाले रोगियों से स्वास्थ्य डेटा का प्रसंस्करण
- देखभाल घरों में निवासियों के लिए बॉयोमेट्रिक या स्थान डेटा का उपयोग
एक DPIA को प्रक्रिया के प्रकृति, गुंजाइश, संदर्भ और उद्देश्यों को दस्तावेज करना चाहिए, आवश्यकता और आनुपातिकता का आकलन करना चाहिए और जोखिम को कम करने के उपायों की पहचान करना चाहिए। ऐसे संगठन जो चेहरे नियामक जांच और संभावित जुर्माना की आवश्यकता के अनुसार DPIA का संचालन करने में विफल रहते हैं।
विशेष श्रेणी डेटा
जीडीपीआर डेटा को नस्लीय या जातीय मूल, राजनीतिक राय, धार्मिक या दार्शनिक मान्यताओं, व्यापार संघ की सदस्यता, आनुवंशिक डेटा, अद्वितीय पहचान, स्वास्थ्य डेटा और यौन जीवन या यौन अभिविन्यास के बारे में डेटा को वर्गीकृत करता है। विशिष्ट श्रेणी डेटा। Vulnerable आबादी अक्सर ऐसे डेटा को उत्पन्न करती है - उदाहरण के लिए, विकलांग व्यक्तियों के स्वास्थ्य रिकॉर्ड, बुजुर्ग देखभाल के घर के निवासियों के बॉयोमीट्रिक डेटा, या एलजीबीटीक्यू + शरण चाहने वालों के यौन अभिविन्यास डेटा को अक्सर प्रतिबंधित करने के लिए।
डेटा संरक्षण आयोग (डीपीसी) की भूमिका
डीपीसी आयरलैंड में डेटा सुरक्षा अधिकारों का प्राथमिक प्रवर्तनकर्ता है। इसमें कमजोर व्यक्तियों से एक समर्पित टीम हैंडलिंग शिकायतें हैं और विशेष रूप से विकलांग व्यक्तियों, बुजुर्गों और विकलांग व्यक्तियों की जरूरतों को संबोधित करने के लिए मार्गदर्शन जारी किया है।
- डेटा विषयों या उनके प्रतिनिधियों द्वारा दायर शिकायतों की जांच करना
- प्रणालीगत मुद्दों में अपने-वोलिशन पूछताछ का संचालन करना
- प्रसंस्करण पर पुनर्प्राइमैंड, चेतावनी, आदेश का पालन करने और अस्थायी या स्थायी प्रतिबंध जारी करने का आदेश
- प्रशासनिक जुर्माना लगाना
कमजोर आबादी के लिए प्रासंगिक उल्लेखनीय डीपीसी कार्रवाई में उन कंपनियों के खिलाफ प्रवर्तन शामिल है जो पर्याप्त आयु सत्यापन तंत्र को लागू करने में विफल रहे हैं, जिससे बच्चों के डेटा को अवैध रूप से संसाधित किया जा रहा है। डीपीसी ने अपर्याप्त सुरक्षा उपायों के लिए स्वास्थ्य सेवा प्रदाताओं को भी दंडित किया है, जिससे रोगियों के मानसिक स्वास्थ्य रिकॉर्ड को शामिल करने वाले डेटा उल्लंघनों का कारण बन गया। प्रत्येक मामले में, प्रभावित व्यक्तियों की कमजोरी को एक बढ़ना कारक माना जाता था, जिससे उच्च जुर्माना और अनिवार्य उपचारात्मक उपाय हो जाते थे।
डीपीसी भी कई प्रारूपों (बड़े प्रिंट और आसान पढ़ें सहित) में सादे भाषा गाइड, शिकायत फॉर्म जैसे संसाधनों को प्रदान करता है और कमजोर डेटा विषयों और उनके वकीलों से प्रश्नों के लिए एक समर्पित हेल्पलाइन प्रदान करता है।
संगठन के लिए व्यावहारिक निहितार्थ
आयरलैंड में काम करने वाला कोई भी संगठन जो कमजोर आबादी के व्यक्तिगत डेटा को संसाधित करता है, उसे मजबूत प्रथाओं को अपनाना चाहिए।
- सुलभ प्रारूपों में पारदर्शिता: गोपनीयता नोटिस को दर्शकों के लिए उपयुक्त भाषा और मीडिया में प्रदान किया जाना चाहिए। बच्चों के लिए, इसका मतलब दृश्य एड्स, आइकन और आयु-उपयुक्त शब्दकरण का उपयोग करना है। बुजुर्ग व्यक्तियों के लिए, बड़े फोंट और जार्गन की परिहारन।
- ]वर्धित सुरक्षा उपाय: एन्क्रिप्शन, एक्सेस कंट्रोल, और नियमित सुरक्षा लेखा परीक्षा गैर-नक्राम्य हैं, विशेष रूप से विशेष श्रेणी डेटा के लिए।
- डिज़ाइनेटेड डेटा प्रोटेक्शन ऑफिसर: सार्वजनिक अधिकारियों के लिए अनिवार्य और किसी भी संगठन ने विशेष श्रेणी डेटा या कमजोर समूहों की व्यवस्थित निगरानी के बड़े पैमाने पर प्रसंस्करण का प्रदर्शन किया।
- डेटा भंग अधिसूचना: 72 घंटे के भीतर कमजोर आबादी को प्रभावित करने वाले ब्रेचे को डीपीसी को सूचित किया जाना चाहिए। यदि उल्लंघन के परिणामस्वरूप व्यक्तियों को उच्च जोखिम होने की संभावना है, तो उन व्यक्तियों (या उनके अभिभावकों) को भी बिना किसी देरी के सूचित किया जाना चाहिए।
- प्रशिक्षण और जागरूकता: कर्मचारी जो कमजोर व्यक्तियों के साथ बातचीत करते हैं उन्हें यह समझना चाहिए कि डेटा को कानूनी रूप से कैसे इकट्ठा किया जाए, कैसे कि कोरियन को पहचानना है, और कैसे चिंता को दूर करना है।
- डेटा न्यूनतमकरण और प्रतिधारण अनुसूची: केवल न्यूनतम आवश्यक डेटा एकत्र किया जाना चाहिए, और इसे तब हटाया जाना चाहिए जब अब आवश्यक नहीं है। इससे विरासत को hoarding को रोकता है जिसे बाद में उल्लंघनों में शोषण किया जा सकता है।
संगठनों को लेखा परीक्षा और डी पी आई ए के माध्यम से अपनी प्रसंस्करण गतिविधियों की नियमित समीक्षा भी करनी चाहिए और यह सुनिश्चित करना कि तृतीय-पक्ष प्रोसेसर वाले अनुबंधों में कमजोर डेटा विषयों की रक्षा के बारे में स्पष्ट खंड शामिल हैं।
केस स्टडीज और उदाहरण
केस अध्ययन: नर्सिंग होम बॉयोमीट्रिक मॉनिटरिंग]
डबलिन में एक आवासीय देखभाल घर ने निवासियों के आंदोलनों और चेतावनी कर्मचारियों को गिरने के लिए चेहरे की पहचान का उपयोग करके एक बॉयोमेट्रिक मॉनिटरिंग सिस्टम पेश किया। एक डी पी आई ए का आयोजन किया गया था, जिसमें पता चला कि कई निवासियों ने सहमति की क्षमता की कमी थी। डीपीसी ने सलाह दी कि वैध आधार सहमति नहीं हो सकती बल्कि महत्वपूर्ण हितों या वैध हितों, जो बिना किसी परिवार के लिए क्षमता और परामर्श देने वाले निवासियों के लिए सख्त विकल्प तंत्र की शुरूआत के अधीन था। घर को डी-आइडेंटिफाइड डेटा प्रोसेसिंग को लागू करने और 30 दिनों तक प्रतिधारण को सीमित करने की आवश्यकता थी, और स्थानीय नैतिकता समिति से चल रही मंजूरी प्राप्त करने के लिए।
Case Study: Education App Targeting Children]
आयरिश प्राथमिक विद्यालयों में इस्तेमाल एक लोकप्रिय ऑनलाइन सीखने का मंच व्यवहारिक डेटा को इकट्ठा करने के लिए पाया गया था, जिसमें आवाज रिकॉर्डिंग और माउस आंदोलनों को "व्यक्तिगतीकरण में सुधार" के लिए शामिल किया गया था। डीपीसी ने माता-पिता से शिकायतों के बाद जांच की थी। ऐप को 16 से कम बच्चों के लिए माता-पिता की सहमति नहीं मिली थी और इसकी गोपनीयता नोटिस जटिल अंग्रेजी में लिखा गया था। डीपीसी ने एक € 500,000 जुर्माना जारी किया और कंपनी को सभी गैरकानूनी रूप से एकत्रित डेटा को हटाने और आयु सत्यापन और सुलभ गोपनीयता सूचना सहित एक अनुपालन योजना जमा करने का आदेश दिया।
Case Study: Data Breach at a Mental Health Clinic]
एक मानसिक स्वास्थ्य सेवा प्रदाता के उल्लंघन ने रोगी रिकॉर्ड को निदान, चिकित्सा नोट्स और संपर्क विवरण सहित उजागर किया। डीपीसी ने पाया कि क्लिनिक में पासवर्ड नीतियों को अपर्याप्त किया गया था, कोई बहु-फैक्टर प्रमाणीकरण नहीं था, और पोर्टेबल उपकरणों पर कोई एन्क्रिप्शन नहीं था। रोगियों की कमजोरी - जिनमें से कई मनोवैज्ञानिक देखभाल के तहत थे और समर्थित आवास में रहने वाले थे - उन्हें एक उच्च जोखिम कारक माना गया था। क्लिनिक को € 1.2 मिलियन का जुर्माना लगाया गया था और एक पूर्ण सुरक्षा ओवरहाल को लागू करने की आवश्यकता थी, प्रभावित व्यक्तियों को क्रेडिट निगरानी प्रदान करता है, और भविष्य के सभी प्रसंस्करण के लिए एक अनिवार्य डीपीएआईए का संचालन करता है।
अन्य यूरोपीय देशों के साथ तुलना
आयरलैंड का दृष्टिकोण काफी हद तक जीडीपीआर के कारण अन्य यूरोपीय सदस्य राज्यों के साथ जुड़ा हुआ है, लेकिन कुछ राष्ट्रीय मतभेद मौजूद हैं। उदाहरण के लिए, ब्रिटेन (अब यूरोपीय संघ के बाहर) में डिजिटल सहमति की कम उम्र है (13), जबकि आयरलैंड की 16-age सीमा सबसे ज्यादा है। जर्मनी में, डेटा संरक्षण के लिए संघीय आयुक्त ने नर्सिंग होम्स और स्कूलों के लिए विशिष्ट क्षेत्रीय कोड जारी किए हैं, जो आयरलैंड अभी भी विकसित हो रहा है। डीपीसी अक्सर यूरोपीय डेटा संरक्षण बोर्ड (ईडीपीबी) दिशानिर्देशों को नुकसान पहुंचाने के लिए देखता है, लेकिन आयरिश कानून विशिष्ट रूप से जीडीपीआर को डेटा संरक्षण अधिनियम के विशेष श्रेणियों पर स्पष्ट प्रावधानों के साथ जोड़ती है और आयरलैंड के निर्णय के साथ बातचीत को विशेष रूप से कम करती है।
भविष्य विकास
प्रौद्योगिकी अग्रिम के रूप में, नई भेद्यता उभरती है। डीपीसी सक्रिय रूप से स्वास्थ्य निदान में कृत्रिम बुद्धि के उपयोग की निगरानी कर रहा है, सामाजिक कल्याण में स्वचालित निर्णय लेने और स्कूलों में बॉयोमीट्रिक डेटा का संग्रह। प्रस्तावित ईयू डेटा अधिनियम और आर्टिफिशियल इंटेलिजेंस अधिनियम आगे प्रभाव देगा कि कैसे कमजोर आबादी की रक्षा की जाती है। आयरलैंड डिजिटल वातावरण में बच्चों के अधिकारों को मजबूत करने के लिए डेटा प्रोटेक्शन अधिनियम को संशोधित करने पर भी विचार कर रहा है, जिसमें यूके के एज एप्रॉरिएट डिज़ाइन कोड ("चाइल्ड्रेन कोड") के समान व्यवहार का संभावित सांविधिक कोड शामिल है। इसके अतिरिक्त, डीपीसी ने संकेत दिया है कि यह ऑनलाइन प्लेटफार्मों पर ध्यान केंद्रित करेगा जो व्यवस्थित रूप से विज्ञापन के लिए कमजोर उपयोगकर्ताओं को प्रोफाइल करेगा।
संगठन को डीपीसी और ईडीपीबी से मार्गदर्शन विकसित करने के लिए पर्याप्त रहना चाहिए। गोपनीयता-by-डिज़ाइन और डिफ़ॉल्ट को सक्रिय रूप से अपनाने के साथ-साथ कमजोर समूहों पर ध्यान केंद्रित करने के साथ कानूनी जोखिम को कम कर देगा और सेवा उपयोगकर्ताओं के साथ विश्वास का निर्माण करेगा।
निष्कर्ष
आयरिश कानून कमजोर आबादी के व्यक्तिगत डेटा की रक्षा के लिए एक व्यापक, स्तरित ढांचा प्रदान करता है। डेटा संरक्षण अधिनियम 2018 में राष्ट्रीय वृद्धि के साथ जीडीपीआर के मजबूत सिद्धांतों के संयोजन से, डीपीसी द्वारा सक्रिय प्रवर्तन और क्षमता कानून के साथ बातचीत करके, आयरलैंड समाज के अधिकांश जोखिम वाले नागरिकों की सुरक्षा के लिए एक उच्च मानक निर्धारित करता है। संगठनों के लिए, संदेश स्पष्ट है: कमजोर समूहों के व्यक्तिगत डेटा को संभालने के लिए केवल अनुपालन की आवश्यकता होती है - यह सम्मान, कठोर सुरक्षा और चल सतर्कता की संस्कृति की मांग करता है। ऐसा करने में विफलता न केवल भारी वित्तीय दंड बल्कि गहरी प्रतिष्ठात्मक क्षति भी होती है। चूंकि डेटा संचालित प्रौद्योगिकियों को आगे बढ़ने के लिए जारी रखा जाता है, आयरिश कानून सुरक्षा की सुरक्षा के लिए प्रतिबद्धता को सुरक्षित रखने के लिए प्रतिबद्ध होना चाहिए।
आगे पढ़ने के लिए, डेटा प्रोटेक्शन एक्ट 2018] ]]]]]]]]]]GDPR [[FLT:FLT:8]GDPR.eu[FLT:]]]]]]][FLT:FLT:10]]] बच्चों पर डेटा संरक्षण आयोग मार्गदर्शन [FLT: 11] ([FLT:FLT: 12]DPC चिल्ड्रन्स गाइड [F:]]]