Prenosljivost podatkov je ena najbolj transformativnih pravic, ki jih uvaja Splošna uredba o varstvu podatkov, zlasti za irske posameznike, na katere se nanašajo osebni podatki. V irskem digitalnem gospodarstvu – od bančništva in telekomunikacij do zdravstvenih in socialnih medijev – sposobnost prostega pretoka osebnih podatkov med ponudniki storitev pooblašča posameznike in preoblikuje tržno dinamiko. Ta pravica ni zgolj potrditveno polje za skladnost; je temelj avtonomije uporabnikov, ki irskim prebivalcem omogoča, da prevzamejo nadzor nad svojimi informacijami, spodbujajo konkurenco in spodbujajo inovacije. Razumevanje mehanike, pravne podlage in praktičnih posledic prenosljivosti podatkov je zato bistveno za posameznike, ki želijo uveljavljati svoje pravice in organizacije, ki jih morajo olajšati.

Kaj je prenosljivost podatkov?

Prenosljivost podatkov, kot je opredeljena v členu 20 GDPR, posameznikom, na katere se nanašajo osebni podatki, daje pravico do prejemanja osebnih podatkov – ki so jih posredovali upravljavcu – v strukturirani, splošno uporabljeni in strojno berljivi obliki. Lahko tudi zahtevajo, da se podatki posredujejo neposredno drugemu upravljavcu, kadar je to tehnično izvedljivo. Za irske posameznike, na katere se nanašajo osebni podatki, to pomeni, da lahko svoje kontaktne sezname premaknejo z enega ponudnika elektronske pošte na drugega, prenesejo zgodovino finančnih transakcij v novo bančno aplikacijo ali prenesejo zdravstvene evidence z enega sistema klinike na platformo konkurenta – vse brez prvotnega upravljavca, ki blokira ali zavlačuje postopek.

Pravica velja le, kadar obdelava temelji na soglasju ali pogodbi in kadar se obdelava izvaja z avtomatiziranimi sredstvi. Ročni ali papirni zapisi ne spadajo v področje uporabe. Zajeti podatki morajo biti osebni podatki, ki jih je posameznik aktivno posredoval, kot so vnosi v obliki, zgodovina iskanja ali podatki o lokaciji, vendar ne iz njih pridobljeni podatki, ki jih je upravljavec ustvaril (npr. kreditni rezultati ali vedenjski profili). To razlikovanje je za irske organizacije ključnega pomena, da razumejo pri obravnavanju zahtev za prenosljivost.

Pravne fundacije za prenos podatkov na Irskem

Pravna podlaga za prenosljivost podatkov na Irskem izhaja neposredno iz člena 20 GDPR, ki ga izvaja Irska komisija za varstvo podatkov (DPC). DPC je kot neodvisni nadzorni organ objavil smernice o tem, kako naj organizacije obravnavajo zahteve za prenosljivost, in sicer v skladu s smernicami Evropskega odbora za varstvo podatkov (EDPB). Pravica ni absolutna: uporablja se le, ko je pravna podlaga za obdelavo soglasje (člen 6(1)(a) ali člen 9(2)(a)) ali pogodba (člen 6(1)(b))) in je obdelava avtomatizirana.

Pomembno je, da se mora pravica do prenosljivosti podatkov uveljavljati brez poseganja v druge pravice GDPR, kot je pravica do izbrisa (člen 17) ali pravica do ugovora (člen 21).Na primer, posameznik, na katerega se nanašajo osebni podatki, ki zahteva prenosljivost njihovih stikov po elektronski pošti, se lahko pozneje odloči za izbris svojega računa in se zanese na pravico do izbrisa. Organizacije ne morejo uporabiti zahteve za prenosljivost kot razloge za zamudo pri izbrisu ali zavrnitev drugih zakonitih zahtev. DPC je poudaril, da se morajo upravljavci odzvati na zahteve za prenosljivost [] brez nepotrebnega odlašanja in v enem mesecu], ki se lahko podaljšajo za dva meseca za zapletene ali velike zahteve.

Irski organi, vključno z DPC, sodelujejo tudi v mehanizmu za skladnost Evropskega odbora za varstvo podatkov, da se zagotovi enotna uporaba v državah članicah EU. Za posameznike, na katere se nanašajo osebni podatki, ki živijo na Irskem, to pomeni, da so njihove pravice zaščitene ne le z notranjim pravom (Zakon o varstvu podatkov 2018), ampak tudi z okvirom GDPR za čezmejno izvrševanje.

  • Pogoj 1: Obdelava temelji na soglasju ali pogodbi.
  • Pogoj 2: Obdelava se izvaja z avtomatiziranimi sredstvi.
  • Podatek: Podatki, ki jih je posredoval posameznik, na katerega se nanašajo osebni podatki, niso povzeti ali izpeljani.

Za podrobnejše informacije lahko bralci preberejo celotno besedilo Člen 20 GDPR in Irskih DPC uradnih smernic o prenosljivosti podatkov[].

Praktične posledice za irske posameznike, ki so podatki

Za posameznike, ki živijo na Irskem, prenosljivost podatkov omogoča novo raven nadzora nad osebnimi podatki. V praksi omogoča, da se oseba osvobodi odklop od prodajalca zaklepanje-in, primerjajo storitve učinkoviteje, in preklapljajo ponudnike brez izgube dragocenih podatkov. Razmislite o Dublinu, ki želi, da se preklopi z enega operaterja mobilnega omrežja na drugega, medtem ko ohranja svoje stike, dnevnike klicev in želje storitev. V skladu s pravico do prenosljivosti podatkov mora prvotni operater izvoziti te podatke v standardnem formatu, kot sta CSV ali JSON, ali če uporabnik zahteva, ga neposredno posreduje novemu operaterju – pod pogojem, da ima novi operater tehnično sposobnost, da jih sprejme.

Podobno lahko irski potrošniki uporabijo prenosljivost podatkov za prenos podatkov za prenos svoje zgodovine bančnih transakcij od enega ponudnika tekočih računov na drugega, ko kupujejo boljše obrestne mere ali nižje provizije. To odpravlja pomembno trenje in spodbuja finančne institucije, da inovacije in konkurirajo na kakovosti storitev, namesto da se zanaša na vztrajnost strank. Prenosljivost podatkov o zdravju ima tudi posebno obljubo: pacient v Corku bi lahko svoje elektronske zdravstvene zapise preselil iz prakse GP v bolnišnico ali zasebni specialist, ne da bi ponovil diagnostične teste ali ročno ponovno vstopil v svojo zdravstveno zgodovino.

Platforme za družbene medije in spletne storitve so med najpogostejšimi cilji za zahteve za prenosljivost na Irskem. Meta, Google, Apple in drugi glavni upravljavci podatkov, ki temeljijo na irskem trgu ali služijo irskemu trgu, morajo zagotoviti izvozna orodja, ki so skladna s členom 20. Irski DPC je aktivno preiskoval in kaznoval podjetja, ki ne zagotavljajo jasnega in dostopnega mehanizma prenosljivosti, kar krepi pomen pravice.

Kako uveljavljati svojo pravico do prenosljivosti podatkov

Irski posamezniki, na katere se nanašajo osebni podatki, ki želijo uveljavljati svojo pravico do prenosljivosti podatkov, bi morali upoštevati naslednje praktične korake:

  1. Opredelite upravljavca podatkov: Določite, katera organizacija ima osebne podatke, ki jih želite prenesti. To je lahko banka, socialno omrežje, ponudnik telekomunikacij ali zdravstvena storitev.
  2. Pošljite uradno zahtevo: Kontaktirajte pooblaščenca za varstvo podatkov (DPO) ali uporabite njihov določen kanal za zahtevo prenosljivosti. Številna irska podjetja zagotavljajo samopostrežna orodja za prenos, ki izpolnjujejo pravico, ne da bi potrebovali uradno elektronsko pošto. Če takega orodja ni, pošljite pisno zahtevo, v kateri je naveden člen 20 GDPR.
  3. Navesti kategorije podatkov: Čim bolj jasno o tem, katere podatke želite prenesti – na primer ‚vse moje kontaktne sezname in zgodovino sporočil‘ ali ‚moje evidence transakcij od januarja 2020 do decembra 2024‘.
  4. Izberite svoj format: Zahtevajte podatke v strukturirani, splošno uporabljeni in strojno berljivi obliki. Najprimernejši formati so CSV, JSON, XML ali PDF (čeprav PDF ni idealen za strojno obdelavo). Če želite, da se podatki posredujejo neposredno drugemu upravljavcu, navedite podatke prejemnika in potrdite, da so tehnično sposobni sprejeti podatke.
  5. Počakati odgovor: Nadzornik mora odgovoriti v enem mesecu, brezplačno, razen če je zahteva očitno neutemeljena ali pretirana. Če upravljavec zavrne, mora pojasniti razlog in vas obvestiti o vaši pravici do pritožbe na DPC.
  6. Prejemajte in prenašajte podatke: Ko prejmete datoteko s podatki, jo lahko varno shranite, pregledate in uvozite v novo storitev. Če ste zahtevali neposreden prenos, se mora upravljavec usklajevati z upravljavcem prejemnika (s predhodnim dovoljenjem).

Pomembno je opozoriti, da pravica do prenosljivosti podatkov ne zavezuje upravljavca prejemnika, da sprejme podatke; novi ponudnik storitev ima lahko svoje uvozne politike ali tehnične omejitve za uvoz podatkov. Vendar pa številne sodobne digitalne storitve zdaj ponujajo uvozne funkcije, ki so zasnovane za izpolnjevanje zahtev za prenosljivost.

Odgovornosti irskih organizacij

Za irske organizacije – ne glede na to, ali so multinacionalna tehnološka podjetja s sedežem v Dublinu, lokalnih MSP ali javnih organih – prenosljivost podatkov ustvarja posebne obveznosti. Upravljavci morajo izvajati tehnične in organizacijske ukrepe za pravočasno, varno in dostopno prenosljivost.

Tehnične obveznosti[ vključujejo zagotavljanje, da se osebni podatki lahko izvažajo v strukturirani, splošno uporabljeni in strojno berljivi obliki. EDPB priporoča odprte standarde, kot sta CSV ali JSON, in, kjer je to mogoče, API, ki omogočajo neposredne, avtomatizirane prenose med upravljavci. Organizacije morajo preveriti tudi identiteto posameznika, na katerega se nanašajo osebni podatki, ki zahteva, da se prepreči nepooblaščeno razkritje. To preverjanje mora biti sorazmerno in ne sme dodajati pretiranega trenja.

Pravne obveznosti[ zahtevajo, da se upravljavci odzovejo brez nepotrebnega odlašanja in v enomesečnem roku (ki ga je mogoče podaljšati za dva meseca za zahtevne zahteve). Storitev je treba zagotoviti brezplačno, razen če je zahteva očitno neutemeljena ali pretirana. Organizacije morajo posameznike, na katere se nanašajo osebni podatki, obvestiti tudi o njihovi pravici do prenosljivosti v času, ko se njihovi podatki zbirajo, običajno z obvestilom o zasebnosti.

Irski upravljavci, ki obdelujejo velike količine osebnih podatkov, morajo voditi evidenco o dejavnostih obdelave in biti pripravljeni dokazati skladnost med revizijami s strani DPC. Neuspešno prenašanje podatkov – ne glede na to, ali zavrnejo veljavno zahtevo, zagotovijo podatke v nestandardni obliki ali pa brez utemeljitve odložijo – lahko povzročijo upravne globe v višini do 20 milijonov EUR ali 4 % letnega svetovnega prometa, kar je višje.

V skladu s členom 21(3) finančne uredbe se znesek namenskih prejemkov oceni na 40000 EUR.

Izzivi in premisleki

Kljub prednostim prenosljivosti podatkov predstavlja prenosljivost podatkov več izzivov tako za posameznike, na katere se nanašajo osebni podatki, kot tudi za organizacije na Irskem.Eno pomembno vprašanje je varnost podatkov med prenosom[]. Kadar upravljavec osebne podatke izvaža tretji osebi – bodisi neposredno ali prek posameznika, na katerega se nanašajo osebni podatki – se poveča tveganje prestrezanja, nepooblaščenega dostopa ali napačne dostave. Upravljavci morajo izvajati šifriranje (npr. TLS za neposredne prenose in šifrirane datoteke za prenos) in upoštevati načelo zmanjšanja podatkov: treba je posredovati le podatke, potrebne za zahtevo po prenosljivosti.

Natančnost in popolnost podatkov[] predstavljajo težave. Če ima prvotni upravljavec nepopolne ali zastarele podatke, so lahko prenesene informacije nepravilne, kar lahko privede do napak v storitvi sprejemanja. Čeprav upravljavec ni dolžan preveriti točnosti podatkov, ki jih posameznik, na katerega se nanašajo osebni podatki, ni predložil (npr. izpeljani podatki), mora zagotoviti, da so podatki, ki jih izvaža, točna predstavitev tega, kar ima. Posamezniki, na katere se nanašajo osebni podatki, morajo skrbno pregledati izvoženo datoteko zaradi napak.

Omejitve podatkov v skladu s členom 20 pomenijo, da niso prenosljivi vsi osebni podatki. Izpeljani ali izpeljani podatki – kot so kreditni rezultati, algoritmi za personalizacijo ali vedenjski segmenti – so izključeni. To lahko onemogoči posameznikom, ki želijo popolno sliko tega, kar o njih ve upravljavec. EDPB je ugotovil, da bi morali upravljavci jasno razlikovati med zagotovljenimi podatki in pridobljenimi podatki v svojih odzivih na zahteve za prenosljivost.

Vprašanja interoperabilnosti ostajajo praktična ovira. Tudi če upravljavec izvaža podatke v standardni obliki, upravljavec prejemnik morda nima tehnične zmogljivosti za njihov uvoz. GDPR ne zahteva, da upravljavci sprejemajo dohodne podatke, le da morajo olajšati odhodne prenose. Namen Zakona o podatkih Evropske komisije, sprejetega leta 2023, je to obravnavati z določitvijo pravil za souporabo in interoperabilnost podatkov v določenih sektorjih, vključno z internetom stvari, vendar ne prevlada nad pravico do prenosljivosti GDPR.

Nazadnje obstaja tveganje sporov z drugimi pravicami[]. Če posameznik, na katerega se nanašajo osebni podatki, zahteva prenosljivost podatkov, ki vključuje informacije o tretjih osebah (npr. uporabniški kontaktni seznam s telefonskimi številkami drugih oseb), mora upravljavec uskladiti pravico posameznika, na katerega se nanašajo osebni podatki, s pravicami tretjih oseb do varstva podatkov in zasebnosti. V takih primerih morajo upravljavci pridobiti soglasje tretjih oseb ali anonimizirati podatke pred prenosom.

Prenosljivost podatkov in druge pravice GDPR

Prenosljivost podatkov ne obstaja v vakuumu, temveč tesno sodeluje z drugimi pravicami GDPR, irski posamezniki, ki so predmet te prenosljivosti podatkov, pa bi morali te odnose razumeti za učinkovito uveljavljanje svojih pravic.

Pravica dostopa (člen 15)

Pravica do dostopa posameznikom, na katere se nanašajo osebni podatki, omogoča, da pridobijo kopijo vseh osebnih podatkov, ki jih ima upravljavec o njih, vključno z opisom njihove uporabe. To je širše od prenosljivosti, ker zajema vse osebne podatke, ne le tisto, kar je posameznik zagotovil, in ne zahteva strojno berljive oblike. Vendar pa lahko upravljavec za podatke, ki spadajo v področje uporabe prenosljivosti, izpolni obe zahtevi z eno samo strukturirano datoteko. DPC priporoča, da upravljavci zagotovijo odziv na dostop na jasen in razumljiv način, medtem ko mora biti odziv na prenosljivost strukturiran in strojno berljiv.

Pravica do izkoreninjenja (člen 17)

Prav tako je znana kot „pravica do pozabe“, pravica do izbrisa omogoča posameznikom, na katere se nanašajo osebni podatki, da svoje osebne podatke izbrišejo brez nepotrebnega odlašanja. Posameznik, na katerega se nanašajo osebni podatki, lahko najprej izvaja prenosljivost, da pridobi kopijo svojih podatkov, nato pa predloži ločeno zahtevo za izbris. Upravljavci morajo obdelati oba neodvisno – ne morejo zavrniti izbrisa, ker je zahteva za prenosljivost še v teku, prav tako pa ne morejo izbrisati podatkov, ki so še vedno potrebni za prenosljivost. Usklajevanje med skupino, ki obravnava prenosljivost, in skupino, ki obdeluje izbris, je bistveno za preprečevanje konfliktov.

Pravica do ugovora (člen 21)

Pravica do ugovora velja, kadar obdelava temelji na zakonitih interesih ali neposrednem trženju. Prenosljivost na splošno ni prizadeta zaradi ugovora, če pa posameznik, na katerega se nanašajo osebni podatki, nasprotuje obdelavi, ki je prej temeljila na soglasju, in je soglasje umaknjeno, pravna podlaga za obdelavo sprememb, zaradi česar prenosljivost morda ne velja za prihodnje podatke. Irske organizacije morajo ob vložitvi zahteve za prenosljivost skrbno beležiti zakonito podlago.

Prihodnost prenosljivosti podatkov na Irskem

Pokrajina prenosljivosti podatkov se na Irskem in v EU hitro razvija. Zakon o podatkih Evropske komisije, ki je začel veljati januarja 2024, uvaja nove obveznosti prenosljivosti podatkov za internet stvari (IoT), kot so podatki, ki jih ustvarjajo pametne domače naprave, nosljivi in povezani avtomobili. Irski potrošniki bodo lahko nemoteno premikali svoje podatke o internetu stvari med ponudniki storitev, kar bo sprostilo nove možnosti za storitve poprodajnega trga, popravila in inovacije.

Poleg tega sta predlagani Zakon o upravljanju podatkov in Evropski zdravstveni podatkovni prostor namenjena oblikovanju standardiziranih okvirov za izmenjavo podatkov in prenosljivost v določenih sektorjih. Za irske zdravstvene posameznike bi to lahko pomenilo prenosne elektronske zdravstvene zapise, ki jim sledijo od GP do bolnišnice do lekarne brez trenja.

Tehnološki napredek, kot je uporaba vmesnikov za programiranje aplikacij (API) in skladišč osebnih podatkov, upravljavcem omogoča samodejno izpolnjevanje zahtev za prenosljivost. Nekatera irska tehnološka podjetja zdaj razvijajo platforme za prenosljivost podatkov kot storitev, ki uporabnikom omogočajo upravljanje njihovih pravic do prenosljivosti podatkov z eno samo armaturno ploščo. DPC je sporočil, da pozdravlja takšne inovacije, če ohranijo varnost in spoštujejo načela GDPR.

Vendar pa izzivi ostajajo.Za zagotovitev, da lahko prejemniki dejansko uporabijo prenesene podatke – in da posamezniki, na katere se nanašajo osebni podatki, med postopkom ne postanejo žrtve fiktivnih napadov – bo potrebno stalno sodelovanje med regulatorji, industrijo in civilno družbo. EDPB še naprej izdaja posodobljene smernice, irska DPC pa zagotavlja redne posodobitve in odločitve[], ki oblikujejo praktično uporabo pravice.

Sklep

Prenosljivost podatkov je močno orodje za irske posameznike, na katere se nanašajo osebni podatki, ki zagotavlja oprijemljive koristi v smislu avtonomije uporabnikov, konkurence na trgu in inovacij. Z razumevanjem pravnih temeljev v skladu s členom 20 GDPR, praktičnih ukrepov za uveljavljanje pravice in obveznosti organizacij lahko posamezniki sprejemajo premišljene odločitve o svojih osebnih podatkih. Irske organizacije pa morajo vlagati v tehnične in organizacijske ukrepe, potrebne za učinkovito, varno prenosljivost in v skladu s pričakovanji DPC.

Ker se digitalna krajina še naprej razvija – z novimi zakoni, kot so Zakon o podatkih in sektorske pobude na obzorju – bo prenosljivost podatkov samo še večja. Za Irsko, državo, ki gosti veliko največjih evropskih digitalnih platform, pravica do prenosljivosti podatkov ni samo pravna zahteva; gre za konkurenčno prednost, ki gradi zaupanje in krepi moč državljanov v podatkovno vodenem gospodarstvu.