Table of Contents
Портованість даних – це одна з найбільш трансформаційних прав, що вводиться Генеральним регламентом захисту даних (GDPR), зокрема для суб’єктів ірландських даних. У більшій мірі цифрової економіки Ірландії — від банківської та телекомунікацій до здоров’я та соціальних медіа — можливість вільно пересуватися між постачальниками послуг, які постачають фізичні особи та ресепти ринку. Це право не просто контрольний контроль; це кутовий камінь автономії користувачів, що дозволяє ірландцям приймати контроль своєї інформації, змагання з фразами та приводять інновації. Розуміння механіків, правової бази та практичних наслідків переносності даних є таким чином важливим для фізичних осіб, які прагнуть здійснювати свої права та організації, які їх.
Що таке Портубільність даних?
Відображення даних, як визначено за статтею 20 GDPR, дає дані суб'єктам право отримувати свої персональні дані — які вони надали контролеру — у структурованому, загальноприйнятому та машинному форматі. Вони також можуть вимагати, що дані передаються безпосередньо іншому контролеру, де технічно псуються. Для суб'єктів ірландських даних це означає, що вони здатні перемістити свої контактні списки від одного постачальника електронної пошти іншому, перенести історію фінансової транзакції до нового банківського додатку або перенести записи про здоров'я від однієї системи до платформи конкурента — все без оригінального блокування контролера або затримки процесу.
Право стосується тільки при обробці на підставі згоди або договору, а коли обробка здійснюється автоматизованими засобами. Інструкція або облік на основі паперу, що падають за межі її обсягу. Дані, що покриваються, повинні бути персональні дані, які активно надаються, такі як записи, історія пошуку або дані про місце розташування, але не зашифровані або отримані дані, створені контролером (наприклад, кредитні бали або поведінкові профілі). Ця відмінність є критичною для ірландських організацій, які розуміють при обробці запитів на портабельність.
Юридичні фонди для переносності даних в Ірландії
Правова основа для переносності даних в Ірландії бере участь безпосередньо з статті 20 GDPR, яка комісія з захисту даних Ірландців (ДПЦ) здійснює. ДГНК, як незалежний контролюючий орган, опублікувала настанову про те, як організації повинні обробляти запити про портабельність, вирівнюючи з рекомендаціями Європейської Ради захисту даних (ЕДПБ). Право не є абсолютним: вона діє тільки при правовому підставі для обробки є згодою (Арт 6(1)(a) або статтею 9(2)(a)) або контракту (Article 6(1)(b)), а обробка автоматизована.
Важливо, що право на переносимість даних повинна бути здійснена без попереднього розгляду на інші права GDPR, такі як право викорінення (Article 17) або право на об'єкт (Article 21). Наприклад, суб'єкт даних, який вимагає відставання своїх контактів електронної пошти, може пізніше визначитися з видаленням свого облікового запису та спиратися на право викорінення. Організація не може використовувати запит про портабельність як підстави для затримки видалення або відмовити інших законних запитів. DPC підкреслив, що контролери повинні реагувати на запити портабельності без зайвої затримки і протягом одного місяця, продовжено ще два місяці або високий рівень запитів.
Ірландські органи, зокрема, DPC, також беруть участь у механізмі концесії Європейського Союзу з питань захисту даних, щоб забезпечити рівномірне застосування в країнах ЄС. Для суб’єктів даних, що проживають в Ірландії, це означає, що їх права захищені не тільки вітчизняним законодавством ( Акт захисту даних 2018), але й за кордоном, що є частиною системи прикордонного контролю.
- Condition 1: Обробка базується на згоді або контракті.
- Condition 2: Обробка здійснюється автоматизованими засобами.
- Scope: Дані, що надаються суб'єктом даних, не вказаними або отриманими даними.
Для отримання більш детальної інформації, читачі можуть звернутися до повного тексту Article 20 GDPR та Irish DPC офіційне керівництво щодо портабельності даних.
Практичні наслідки для ірландських суб’єктів даних
Для фізичних осіб, які проживають в Ірландії, переносимість даних розблокує новий рівень контролю над особистою інформацією. На практиці вона дозволяє людині вільно розірвати від виробника, порівняти послуги більш ефективно, і переключати постачальників без втрати цінних даних. Розглянемо користувачем Дубліна, який хоче переключатися з одного оператора мобільного зв'язку в інший час зберігаючи свої контакти, журнали дзвінків і налаштування сервісу. Під правом на переносність даних, оригінальний оператор повинен експортувати дані в стандартному форматі, наприклад CSV або JSON, або якщо запит користувача, передаючи його безпосередньо новому оператору — за умови, що новий оператор має технічну можливість його прийняти.
Так само, ірландці можуть використовувати дані, що дозволяють перенести історію транзакцій банку з одного поточного рахунку провайдера іншим особам, коли покупка для більших процентних ставок або менших комісій. Це видаляє значну точку тертя і заохочує фінансові установи, щоб інновувати і конкурувати на якість обслуговування, а не спираючись на інертацію клієнтів. Збереження даних про здоров'я також має особливо обіцянку: пацієнт в Корку може перенести свої електронні медичні записи від практики GP до лікарні або приватного фахівця без повторення діагностичних тестів або вручну переоцінюючи їх медичну історію.
Соціальні медіа-платформи та онлайн-послуги є одними з найбільш поширених цілей для запитів на портability в Ірландії. Мета, Google, Apple та інші основні контролери даних, засновані на або подачі ірландського ринку, повинні надати експортні інструменти, які відповідають статті 20. Irish DPC активно досліджував та дрібні компанії, які не забезпечують чіткий та доступний механізм перенесення, посилюючи важливість права.
Як правильно вправляти вашу право на переносимість даних
Дані ірландського походження, які бажають здійснити їх право на переносимість даних, повинні дотримуватися наступних практичних кроків:
- Визначте контролер даних: Визначити, що організація має персональні дані, які ви хочете перенести. Це може бути банк, соціальна мережа, провайдер телекомунікацій або служба охорони здоров'я.
- Визначте формальний запит: Зв'язатися з співробітником з питань захисту даних організації (DPO) або використовувати їх позначений канал запиту портабельності. Багато ірландських компаній надають інструменти для завантаження самообслуговування, які відповідають правому без необхідності формального повідомлення. Якщо такого інструменту існує, надсилайте письмовий запит, що цитує стаття 20 GDPR.
- Спеціфікувати категорії даних: Будьте максимально зрозумілі, що дані, які ви хочете перевозити — наприклад, «Всі мої списки контактів та історії повідомлень» або «Мої транзакції з січня 2020 року по 2024».
- Виберіть свій формат: Запитати дані в структурованій, зазвичай використовується і машинно-читуваний формат. Найпопулярніші формати CSV, JSON, XML або PDF (хоча PDF є менш ідеальним для обробки машин). Якщо ви хочете, щоб дані, що передаються безпосередньо іншому контролеру, надайте деталі контролера, і підтверджують, що вони технічно здатні прийняти дані.
- Проголосувати відповідь: Контролер повинен відповісти протягом місяця, безкоштовно, якщо запит проявляється необґрунтованою або надмірною. Якщо контролер відмовляється, вони повинні пояснити причину і повідомити вам про своє право скаргати на DPC.
- Рецепція та передача даних: Після отримання файлу даних можна зберігати його надійно, переглядати її для точності, а імпортувати його в новий сервіс. Якщо ви запитали прямий переказ, контролер повинен скоординувати з контролером отримання (з вашим попереднім авторизації).
Важливо відзначити, що право на перенесення даних не зобов’язується отримувати контролери для прийняття даних; новий сервіс-провайдер може мати власні політики імпорту даних або технічні обмеження. Однак багато сучасних цифрових послуг тепер пропонують функції імпорту, призначені для дотримання вимог до портабельності.
Відповідальність ірландських організацій
Для ірландських організацій — чи є багатонаціональні технологічні компанії з Європейським штабом в Дубліні, локальними МСБ або громадськими органами — портабельність даних створює конкретні зобов’язання. Контролери повинні здійснювати технічні та організаційні заходи, спрямовані на спрощення місткості в своєчасному, безпечному та доступному порядку.
Технічні зобов'язання включають забезпечення того, що персональні дані можуть бути експортовані в структурованій, зазвичай використовується і машинно-читуваному форматі. EDPB рекомендує відкриті стандарти, такі як CSV або JSON, і де можливо, API, які дозволяють безпосередньо, автоматизовані передачі між контролерами. Організація повинні також перевірити ідентичність суб'єкта даних, що робить запит, щоб запобігти несанкціонованих розкриття. Ця перевірка повинна бути пропорційна і не додавати зайвий тертя.
Правові зобов'язання вимагають контролерів реагувати без зайвих затримок і в межах одного місяця часу обмеження (понад два місяці для складних запитів). Послуга повинна бути надана безкоштовною, якщо запит проявляється необґрунтованою або надмірною. Організація повинні також повідомити суб'єкти даних, які мають право на перенесення в час збору даних, зазвичай через повідомлення про конфіденційність.
Ірландські контролери, які обробляють великі обсяги персональних даних, повинні підтримувати записи про обробку діяльності та бути готові демонструвати відповідність при перевірці DPC. Недотримання можливості використання даних — чи рефлексуючи дійсний запит, надаючи дані в нестандартному форматі, або затримку без обґрунтування — може призвести до адміністративних штрафів до 20 млн євро або 4% щорічного глобального обороту, який в цілому є більш високим.
Операція з питань примусового виконання даних проти Twitter (нині X) у 2022 році, де 450,000 євро було видано для невиконання запиту на портабельність даних у необхідний часовий кадр, служить зоряним нагадуванням для всіх ірландських організацій, які це право не є обов'язковим. Детальне керівництво доступне з сайту ]DPC для організацій.
Виклики та рекомендації
Незважаючи на свою користь, переносність даних представляє кілька викликів для обох суб'єктів даних і організацій в Ірландії. Один з основних питань безпеки даних при передачі. Коли контролер видає персональні дані третім особам — або безпосередньо через суб'єкт даних — ризик взаємозаймання, несанкціонованого доступу, або неправильного збільшення. Відповідальні особи повинні здійснювати шифрування (наприклад, TLS для прямих передач, і зашифрованих файлів для завантаження) і дотримуватися принципу мінімізації даних: тільки дані, необхідні для запиту портальності, повинні передаватися.
Точність та повнота також позує проблеми. Якщо оригінальний контролер зберігає неповні або застарілі дані, дані з порту можуть бути неправильними, що призводить до помилок в процесі отримання. Хоча контролер не зобов’язаний перевірити точність даних, які не забезпечували суб’єкт даних (наприклад, кольорові дані), він повинен забезпечити, що дані, які він експорт є точним представленням того, що він тримає. Предмети даних повинні уважно переглядати експортований файл для помилок.
Scope Обмеження] під ст. 20 означає, що не всі персональні дані переносні. Настрочені або отримані дані — такі як кредитні бали, алгоритми персоналізації, або поведінкові сегменти — виключено. Це може розчарувати суб'єкти даних, які хочуть повну картину того, що контролер знає про них. EDPB зазначив, що контролери повинні чітко відрізняти між надані дані та отриманими даними у своїх відгуках щодо вимог портабельності.
Інтернет-портал] залишаються практичними перешкодами. Навіть якщо контролер видає дані в стандартному форматі, контролер може не мати технічної можливості для імпорту його. Глобалізація не має мандату, що контролери приймають вхідні дані, тільки що вони повинні полегшити вихідні перекази. Закон Європейської Комісії, прийнятий в 2023 році, має на меті звернутися до цього шляхом налаштування правил доступу даних та взаємозамінності в конкретних секторах, включаючи Інтернет речей, але це не перенаправлення прав на портабельність GDPR.
Нарешті, існує ризик конфліктів з іншими правами]. Наприклад, якщо суб'єкт даних вимагає відвізу даних, які містять інформацію про третіх осіб (наприклад, список контактів користувача, що містять інші номери телефонів людей), контролер повинен балансувати право суб'єкта даних з правами третіх осіб на захист даних та конфіденційність. У таких випадках контролери повинні звернутися до згоди третіх осіб або анонізувати дані перед передачею.
Відправлення даних та інші права на GDPR
Не існує даних у вакуумі. Він тісно взаємодіє з іншими правами GDPR, а також суб’єктами даних Ірландії повинні розуміти ці стосунки для здійснення своїх прав ефективно.
Право доступу (Article 15)
Право доступу дозволяє суб'єктам даних отримувати копію всіх персональних даних, що містить контролер, який зберігає про них, включаючи опис його використання. Це ширше, ніж портабельність, оскільки він охоплює всі персональні дані, не тільки те, що предмет, що надається, і не вимагає машинного формату. Однак для даних, які потрапляють в межах обсягів портабельності, контролер може виконати обидва запити з одним структурованим файлом. DPC рекомендує, що контролери забезпечують відповідь доступу в чіткому і незрозумілому вигляді, в той час як відповідь на портабельності повинна бути структурована і машинно-прочитана.
Право на затвердження (Article 17)
Також відомий як «право бути забутим», право на видалення даних дозволяє суб'єктам даних, які видали без зайвих затримок. Предмет даних може спочатку здійснювати перенесення даних, щоб отримати копію своїх даних, після чого подати окрему вимогу до видалення. Контролери повинні обробляти як самостійно, так і відмовляються від видалення, оскільки запит про портабельність є закінченням, ані можуть видалити дані, які все ще потрібні для перенесення портабельності. Координація між портфективою команди і епоху обслуговування команди є важливим для уникнення конфліктів.
Право на об'єкт (Article 21)
Право на об'єкт поширюється при обробці на підставі законних інтересів або прямого маркетингу. Португість, як правило, не впливає на заперечення, але якщо об'єкти даних для обробки, які раніше були на підставі згоди, і згода виводиться, правової основи для обробки змін, потенційно робить переносимість, що надходить для майбутніх даних. Ірландські організації повинні ретельно записувати законну основу в момент, коли запит про портабельність буде здійснено.
Майбутнє переносності даних в Ірландії
Ландшафтність даних стрімко розвивається в Ірландії та по всій території ЄС. Закон про дані Європейської Комісії, який введений в силу 2024 року, вводить нові зобов’язання з портом для Інтернет речей (IoT) даних, таких як дані, що генеруються інтелектуальними побутовими пристроями, зносними та підключеними автомобілями. Ірландці зможуть перемістити дані Інтернету між постачальниками послуг безшовно, розблокувавши нові можливості для сервісних послуг, ремонту та інновацій.
Крім того, запропонований Акт управління даними та Європейський простір даних охорони здоров'я спрямований на створення стандартизованих рамок для обміну даними та переносності в певних галузях. Для суб'єктів даних ірландського здоров'я це може означати переносні електронні записи для здоров'я, які слідують їм від GP до лікарні без тертя.
Технологічні досягнення, такі як використання інтерфейсів програмування додатків (APIs) та особистих даних, що полегшують контролери для виконання запитів на портабельність у відповідності до вимог відповідальності. Деякі компанії Irish tech тепер розвиваються платформи «об’єктивність даних як сервіс», що дозволяють користувачам керувати правами з портфеля даних через одну панель. DPC сигналізував, що він вітає такі інновації, надані їм збереження безпеки та дотримання принципів GDPR.
Однак, залишаються проблеми. При цьому, що отримання контролерів може фактично використовувати дані з порту — і ці дані не попадають жертви фішингових атак під час процесу — вимагатиме постійної співпраці між регуляторами, галузями та громадянським суспільством. EDPB продовжує видавати оновлені принципи, а Irish DPC забезпечує регулярні оновлення та рішення, які формують практичне застосування права.
Висновок
Портованість даних є потужним інструментом для суб'єктів ірландських даних, що пропонують відчутні переваги в плані автономії користувачів, конкуренції на ринку та інновацій. Розуміння правових основ за ст. 20 GDPR, практичних кроків для здійснення права, а також зобов'язань організацій, фізичних осіб можуть приймати поінформовані рішення про свої персональні дані. Ірландські організації, в свою чергу, повинні інвестувати в технічні та організаційні заходи, необхідні для ефективного спрощення портфелятивності, надійно та відповідно до очікувань DPC.
Як цифровий ландшафт продовжує розвиватися — з новими законами, такими як Акти даних та галузеві ініціативи з горизонту — переносимість даних буде лише зростати в важливості. Для Ірландії країна, яка займає багато найбільших цифрових платформ Європи, отримання прав на портабельність даних не тільки правової вимоги; це конкурентна перевага, яка будує довіру та надає громадянам в умовах обмеженого стану даних.