データの移植性は、特にアイルランドのデータ主体のために、一般データ保護規則(GDPR)によって導入された最も変革的な権利の1つとして際立っています。アイルランドのますますますデジタル経済では、銀行や通信から健康とソーシャルメディアに至るまで、サービスプロバイダ間で個人データを自由に動かす能力は、個人をエンパワーし、市場を活性化させます。この権利は、単にコンプライアンスチェックボックスではありません。それは、アイリッシュの住民が自分の情報の管理を取ることを可能にする、競争を促進し、組織の行動を促進し、組織の重要な権利を促進し、組織の重要な権利を組織に必要としている。

データポータビリティとは?

GDPRの第20条で定義されたデータポータビリティは、データが、その個人データを受け取る権利を被ります。それらは、構造化された、一般的に使用される、機械読み取り可能なフォーマットで、コントローラに提供されている権利を与えます。また、データを技術的に可能な別のコントローラーに直接送信するリクエストもできます。アイルランドのデータ主体の場合、これは、連絡先リストを別のメールプロバイダに移動したり、金融取引履歴を新しい銀行アプリに転送したり、または、元のシステムが停止したり、元のシステムが解除したりすることなく、すべてのプラットフォームをブロックしたりすることができます。

処理が同意または契約に基づいているとき、および処理が自動化された手段によって行われるときのみ、権利が適用されます。 マニュアルまたはペーパーベースのレコードは、そのスコープの外に落ちます。 対象となるデータは、フォームエントリ、検索履歴、または位置データなどの個人が積極的に提供されている個人データでなければなりませんが、管理者によって作成されたデータ(例えば、クレジットスコアまたは行動プロファイル)を推論しない。 この区別は、移植性要求を処理するときに理解するために、アイルランドの組織にとって重要です。

アイルランドにおけるデータポータビリティに関する法的基礎

アイルランドのデータの移植性に関する法的根拠は、GDPRの第20条から直接発信され、アイルランドのデータ保護委員会(DPC)が施行する。 DPCは独立した監督当局に、組織が、欧州データ保護委員会(EDPB)のガイドラインと整列するポータビリティ要求を処理するべきかについて、独立した監督当局に公表されたガイダンスである。 権利は絶対的ではありません。 処理の法的根拠が同意(第6条(1)(a)または第9(2)または第6条(a)または第6条(a)または第6条(a)または第6条(a)または第6条(a)または第6条(a)または第6条(a))の処理)である場合にのみ適用されます。

重要なのは、データポータビリティの権利は、消去する権利(第17条)やオブジェクトへの権利(第21条)などの他のGDPRの権利への偏見なしに行わなければなりません。例えば、電子メールの連絡先のポータビリティを要求するデータ主体は、後でアカウントを削除し、消去する権利に依存することに決めるかもしれません。組織は、遅延の削除や、他の法的要求を拒否する根拠としてポータビリティ要求を使用することはできません。 DPCは、その月の要求を1か月以内に延ばす必要があります[F]。

アイルランドの組織は、DPCを含むヨーロッパのデータ保護委員会の一貫性メカニズムに参加して、EU加盟国全体で均一なアプリケーションを確保しています。 アイルランドに住んでいるデータ主体にとって、これは、国内の法律(データ保護法2018)だけでなく、GDPRの断層執行フレームワークによって、その権利が保護されることを意味します。

  • 条件1:]] 処理は、同意または契約に基づいて行われます。
  • 条件2:]]] 処理は自動手段によって行われます。
  • スコープ:]]データ主体が提供したデータ、推論または派生したデータではない。

詳細は、GDPRの第20条ののテキストをフルに調べて、データのポータビリティに関するDPCの公式ガイダンスをアイルランドで確認することができます。

アイルランドのデータ主体のための実用的な影響

アイルランドに住んでいる個人にとって、データポータビリティは、個人情報に対する新しいレベルの制御を解除します。 実際には、それは人がベンダーロックインから無料でブレイクし、より効果的にサービスを比較し、価値のあるデータの損失なしにプロバイダーを切り替えることを可能にします。 連絡先、コールログ、およびサービス設定を維持しながら、別のモバイルネットワーク事業者から切り替えたいダブリンベースのユーザーを検討してください。 データのポータビリティの権利の下で、元のオペレータは、CSVやJSONなどの標準的なフォーマットでこのデータをエクスポートする必要があります。新しいオペレーターが、新しい機能を受け入れる場合は、直接、新しいオペレーターが新しい機能を受け入れる必要があります。

同様に、アイルランドの消費者は、より良い金利または手数料を下げる買い物をするときに、現在のアカウントプロバイダから別の口座へ銀行取引履歴を転送するために、データポータビリティを使用することができます。 これは、重要な摩擦ポイントを削除し、金融機関が顧客慣習に依存するのではなく、サービス品質を革新し、競合することを奨励します。 健康データポータビリティは、特定の約束を保持しています。 コルクの患者は、診断テストを繰り返したり、医療履歴を再入力することなく、GPの練習から電子健康記録を移動したり、個人の専門家を移動したりすることができます。

ソーシャルメディアプラットフォームとオンラインサービスは、アイルランドのポータビリティ要求の最も一般的なターゲットです。 メタ、Google、Apple、およびアイルランド市場に基づくその他の主要なデータコントローラーは、記事20に準拠するエクスポートツールを提供する必要があります。 アイルランドのDPCは、明確でアクセス可能なポータビリティメカニズムを提供し、正しい重要性を強化する失敗した企業を積極的に調査し、罰金を科しています。

データポータビリティの権利を行使する方法

アイルランドのデータ主体は、データの移植性の権利を行使したいと考えている人は、次の実用的な手順に従うべきです。

  1. []データコントローラーを特定する:[)、転送したい個人データを保持する組織を決定します。 これは、銀行、ソーシャルネットワーク、電気通信プロバイダ、または健康サービスである可能性があります。
  2. [正式なリクエストを省略します:]組織のデータ保護責任者(DPO)に連絡するか、指定された移植性要求チャネルを使用します。 多くのアイルランドの企業が正式なメールを必要としずに、適切なセルフサービスのダウンロードツールを提供しています。 このようなツールが存在しない場合、GDPRの書面による請求引用記事20を送信します。
  3. []データカテゴリを指定します。[]]は、ポートされたデータについて、例えば「すべての連絡先リストとメッセージ履歴」または「2020年1月〜2024年12月までのマイ取引記録」など、できるだけ明確にしてください。
  4. [] フォーマットを選択します:[]]] 構造化された、一般的に使用される、および機械で読みやすい形式でデータを要求します。 推奨フォーマットはCSV、JSON、XML、またはPDF(PDFが機械加工にあまり理想的ではありません)です。 データを別のコントローラーに直接送信したい場合は、受信コントローラの詳細を提供し、データを受け入れる技術的に技術的に確認します。
  5. ]応答を待ちます:[]]) リクエストが明らかに根拠のないか過度である場合を除き、コントローラーは1ヶ月以内に応答しなければなりません。 コントローラが拒否した場合、それらは理由を説明し、DPCに苦情を申し立てる権利を通知しなければなりません。
  6. []データを受信して転送します:[データファイルを受信したら、安全に保存し、精度を見直し、新しいサービスにインポートすることができます。 直接転送を要求した場合、コントローラは受信コントローラー(あなたの事前の承認)と調整する必要があります。

データポータビリティの権利は、受信コントローラーがデータを受け入れる義務を負わないことに注意することが重要です。新しいサービスプロバイダは、独自のデータインポートポリシーまたは技術的な制限を持つことがあります。しかしながら、多くの近代的なデジタルサービスは、ポータビリティ要求に従うように設計されたインポート機能を提供します。

アイルランドの組織の責任

アイルランドの組織にとって、ダブリン、ローカル中小企業、または公共団体のヨーロッパ本社を持つ多国籍テクノロジー企業であっても、データポータビリティは特定の義務を生み出しています。 管理者は、適時、安全、アクセス可能な方法でポータビリティを容易にするために、技術的および組織的な対策を実施しなければなりません。

[ 技術的な義務[]]には、個人データが構造化された、一般的に使用される、機械で読みやすい形式でエクスポートできることを確実にすることが含まれます。 EDPBは、CSVやJSONなどのオープン規格を推薦し、可能な場合には、コントローラ間で直接、自動転送を可能にするAPIが使用されます。 組織はまた、不正な開示を防ぐための要求を行うデータ主体のアイデンティティを検証しなければなりません。 この検証は、比例して、過度の摩擦を加えてはいけません。

[ 法的義務[]]]は、管理者が、一ヶ月の制限(複雑な要求のために2ヶ月で延長可能)なしで応答するように要求します。 要求が明示されていないか、過度である場合を除き、サービスは無料で提供する必要があります。 組織はまた、そのデータを収集した時点でのポータビリティに関するデータ主体を通知しなければなりません。 通常、プライバシー通知を介して。

大量の個人データを処理するアイリッシュコントローラーは、処理活動の記録を維持し、DPCによる監査中にコンプライアンスを実証する準備が整えなければなりません。有効な要求を拒否することにより、有効な要求を解除したり、非標準フォーマットでデータを提供し、正当化せずに遅延させることで、データポータビリティを容易にすることができません。これにより、年間グローバル売上高の最大€20百万または4%の管理罰金が生じることがあります。

2022年にTwitter(現 X)に対するDPCの執行行動は、必要な時間枠内でのデータポータビリティ要求に従わなかったために発行された€450,000罰金がこの権利がオプションではないすべてのアイルランドの組織にスタークのリマインダーとして機能します。詳細なガイダンスは、 ]DPCの組織のためのウェブサイトから利用可能です

課題と考察

一方、データポータビリティは、アイルランドのデータ主体と組織の両方についていくつかの課題を提示します。 1つの主要な問題は)転送中にデータセキュリティです。 コントローラーが個人データを第三者にエクスポートする場合、データ主体は、直接またはデータ主体を介して、相互認識、不正なアクセス、または不正な増加の危険性です。 管理者は、暗号化(例えば、直接転送のためのTLS、および暗号化されたファイル)を、およびデータを転送し、データを保護するための調整し、データを最小限にする必要があります。

[データの正確性と完全性]]も問題を引き起こします。元のコントローラーが不完全で、または古いデータを保持している場合、ポートされた情報は、受信サービスにエラーをもたらす可能性があります。コントローラーは、データ主体(例えば、推論データ)によって提供されていないデータの正確さを検証する義務はありませんが、エクスポートを行うデータは、それが保持するデータの正確な表現であることを確認しなければなりません。データが誤りを要求される必要があります。

条20の下のスコープ制限]は、すべての個人データがポータブルでないことを意味します。 信用スコア、パーソナライゼーションアルゴリズム、または行動セグメントなどの推論または派生したデータが除外されます。 これは、コントローラーがそれらについて知っている完全な画像を必要とするデータ主体を不満させる可能性があります。 EDPBは、コントローラが提供したデータとポータビリティ要求に対する応答で派生したデータの間で明確に区別する必要があることを指摘しました。

相互運用性の問題は実用的なハードルを維持します。 コントローラーが標準的な形式でデータをエクスポートしても、受信コントローラはそれをインポートする技術的な能力を持っていないかもしれません。 GDPRは、管理者が受信データを受け入れるという義務を負いません。 それらは転送を外す必要があるだけです。 欧州委員会のデータ法は、2023年に採用され、特定のセクターにおけるデータ共有と相互運用性の設定規則が、GDPRは、GDPRは、単にGDPRは、インターネット上の優先順位を優先するだけでなく、インターネット上のものではなく、その優先順位を優先します。

最後に、他の権利[[]と他の権利と告白する危険があります。例えば、データ主体が第三者に関する情報を含むデータの可搬性を要求する場合(例えば、他の人の電話番号を含むユーザーの連絡先リスト)、管理者は、データ保護とプライバシーに関する第三者の権利とのデータ主体の権利をバランスしなければなりません。このような場合には、管理者は、データ転送前に、第三者または匿名から同意を求める必要があります。

データポータビリティとその他のGDPRの権利

データのポータビリティは真空に存在しません。他のGDPRの権利と密接に相互作用し、アイルランドのデータ主体は、これらの関係を効果的に運動するために理解する必要があります。

アクセス権(第15条)

アクセス権は、データ主体が、その使用の説明を含む、すべての個人データのコピーを取得することを可能にします。 これは、すべての個人データをカバーするだけでなく、提供された主題を覆い、機械読み取り可能なフォーマットを必要としないため、移植性よりも広範です。 しかし、移植性の範囲内で落下するデータについては、コントローラーは、単一の構造ファイルで両方の要求を満たすことができます。 DPCは、コントローラがクリアで、不安定な方法でアクセス応答を提供することを推奨しています。 応答性は、機械の動作性および機能が必須である間、および応答性が必須である必要があります。

暴露の権利(第17条)

また、「忘れる権利」とも呼ばれ、消去する権利は、データ主体が、重複遅延なく削除された個人データを持たせることを可能にします。データ主体は、最初に、データのコピーを取得するためのポータビリティを練習し、別の消去要求を提出することができます。管理者は、独立して処理しなければなりません。ポータビリティ要求が保留されているため、削除を拒否することはできません。また、移植性のためにまだ必要なデータを削除することもできます。チームハンドリングポータビリティとチーム消去の調整は、競合を避けるために不可欠です。

オブジェクトの権利(第21条)

処理が正当な利益または直接マーケティングに基づいているとき、オブジェクトに適用される権利。 移植性は一般的に異議の影響を受けませんが、以前に同意に基づいて処理するデータ主体が対象となり、同意が撤退され、変更を処理するための法的根拠は、将来のデータのために不適切である可能性が高い。 アイルランドの組織は、移植性要求が行われる時点で合法的な基礎を注意深く記録しなければなりません。

アイルランドにおけるデータポータビリティの未来

アイルランドとEUの国を超えたデータポータビリティの風景は急速に進化しています。欧州委員会のデータ法は、2024年1月に施行され、スマートホームデバイス、ウェアラブル、コネクティッドカーによって生成されたデータなど、IoT(モノのインターネット)データの新しいポータビリティ義務を導入しています。アイルランドの消費者は、サービスプロバイダ間でIoTデータをシームレスに動かせるようになり、アフターマーケットサービス、修理、イノベーションの新しい可能性を享受できます。

さらに、提案されたデータガバナンス法と欧州保健データ領域は、特定のセクターにおけるデータ共有とポータビリティの標準化フレームワークを作成することを目指しています。 アイルランドの健康データ主体の場合、これはGPから病院まで、摩擦なしで薬局にそれらに従うポータブル電子健康記録を意味することができます。

アプリケーションプログラミングインターフェース(API)やデータストアなど、技術的に進歩し、コントローラーがポートアビリティリクエストを自動的に処理できるようにします。一部のアイルランドのテクノロジー企業は、ユーザーが単一のダッシュボードを通じてデータポータビリティの権利を管理できるように「サービスとしてのデータポータビリティ」プラットフォームを開発しています。DPCは、そのようなイノベーションを歓迎し、セキュリティを維持し、GDPR原則を遵守しているという信号を発しました。

しかし、課題は残っています。コントローラーを受け取ることは、実際にポートされたデータを使用することができることを確実にすること。そのデータ主体は、プロセス中にフィッシング攻撃に犠牲者を倒さないため、規制当局、業界、市民社会との継続的なコラボレーションが必要になります。 EDPBは更新されたガイドラインを発行し、 []をアイルランドDPCは定期的な更新と決定を提供します]]。これは、正しいアプリケーションの実用的適用を形成します。

コンテンツ

データの移植性は、ユーザー自律性、市場競争、イノベーションの観点から、アイルランドのデータ主体のための強力なツールです。GDPRの第20条に基づく法的基盤を理解することで、適切な運動、組織の義務を実践する実用的な手順は、個人が自分の個人データについて通知決定をすることができます。アイルランドの組織は、順番に、DNCの期待に沿うために、ポータビリティを効率的に、安全に、そして遵守を促進するために必要な技術的および組織的な措置に投資しなければなりません。

デジタルランドスケープが進化し続けています。データ法や、地平線上のセクター固有の取り組みなどの新しい法律で、データポータビリティは重要性を増大します。アイルランドでは、欧州最大のデジタルプラットフォームを多数保有する国で、データポータビリティ権は単なる法的要件ではありません。データ主導の経済において、信頼と市民を結びつける競争上の優位性です。