Table of Contents
جب آئرش تنظیموں نے ذاتی ڈیٹا کو یورپی معاشی علاقہ (EEA) کے باہر ملکوں میں منتقل کیا ہے تو انہیں پیچیدہ قانونی ڈھانچے کی جانچ پڑتال کرنی پڑتی ہے۔
ایک ڈیٹا بیس کیا ہے؟
ڈیٹا بیس فہرست ایکسچینج معاہدہ ہے ایک ڈیٹا بیس اور ڈیٹا کے درمیان قانونی طور پر ایک معاہدہ ہے. جی ڈی پی آر کے آرٹیکل 28 کے تحت ایک کنٹرولر کو صرف ان دستاویزات کا استعمال کرنا ہوگا جو مناسب تکنیکی اور منظم اقدامات پر عمل پیرا ہونے کے لیے کافی ضمانت فراہم کرتی ہیں۔ ڈی پی اے رسمی طور پر ان فرائض کو سر انجام دیتی ہیں اور ان شرائط کو طے کرتی ہیں جن کے تحت ذاتی ڈیٹا کو کسی بھی نئے سرے سے دائر کیا جا سکتا ہے۔
آئرش تنظیموں کے لیے، ڈی پی اے خاص طور پر اس وقت تنقیدی ہے جب انتظامیہ میں آئرلینڈ سے ایک ذاتی ڈیٹا منتقل کرنے کا کام لیا جاتا ہے (ایک جگہ سے باہر ای اے)۔ ایسی منتقلی اس وقت ہو سکتی ہے جب امریکا میں موجود ابرل سروسز کا انعقاد کیا جائے، بھارت میں ایک مرکز کا انعقاد کیا جائے یا غیر ای او آئینی کمانڈ میں مبنی مارکیٹنگ پلیٹ فارم کو دونوں کے ساتھ عام فرائض اور بین الاقوامی منتقلی کے لیے مخصوص شرائط پر بات چیت کرنا پڑے گی۔
یہ ضروری ہے کہ ایک ڈی پی اے کو معیاری سروس کے معاہدے سے الگ کیا جائے۔ جب کہ ایک سروس معاہدے تجارتی اصطلاحات (پریلنگ، سروس سطح، انٹیلی جنس ملکیت) کا احاطہ کرتی ہے، تو ڈیٹا ایک تحفظ ہے جو ذاتی ڈیٹا کو کیسے حل کرتا ہے. اکثر صورت حال میں، ڈی پی اے کو بنیادی عہد کے لیے ایک شیڈول کے طور پر منسلک کیا جاتا ہے لیکن دونوں فریقوں کے لیے اس پر دستخط کرنا ضروری ہے۔
آئرلینڈ ڈاٹ کام کے لیے قانونی فریم ورک
آئرلینڈ سے ذاتی اعداد و شمار کو منتقل کرنے کی قانونی بنیاد تیسرے ممالک کے باب وی آف دی جی ڈی پی آر (Articles 44–49) میں رکھی گئی ہے. آئرلینڈ، ایک ایو ممبر ریاست، جی ڈی پی آر تک مکمل کنٹرول کرتی ہے اور آئرش ڈاٹا کمیشن (DPC) کے تحت ایک تیسری پریفیکچر ہے، کیونکہ اب بریکسٹ کو ایک معاہدہ اور عارضی طور پر جاری کرنے کے لیے 2025 تک ایک فیصلہ کے تحت دیا جاتا ہے۔
باب وی کا بنیادی اصول یہ ہے کہ منتقلی صرف اس صورت میں ممکن ہے جب جی ڈی پی آر میں درج شرائط پر عمل کیا جائے تو منتقلی کو مندرجہ ذیل میں سے ایک پر مبنی ہونا چاہیے:
- [An Adequay فیصلہ یورپی کمیشن کی طرف سے، یہ بات یقینی بنانے کے لیے کہ تیسرا ملک مناسب مقدار میں اعداد و شمار (مثلاً جاپان، جنوبی کوریا، برطانیہ) کو انٹرمی ترتیب کے تحت یقینی بناتا ہے۔
- [Appropraities، جس میں معیاری ضمنی کلاز (SC)، بینڈنگ کارپوریشن دستور (BCS)، یا منظوری قانون اخلاق شامل ہیں۔
- Decutes for species [ یعنی واضح رضامندی، معاہدے کی کارکردگی کے لیے ضروری دلچسپیاں). Deputs تنگ ہیں اور اسے معمول کے مطابق منتقل ہونے والے انتقال کے طور پر استعمال نہیں کیا جانا چاہیے۔
[Schrems II]] کے بعد، یورپی یونین کے عدالت نے فیصلہ کن کارروائی (2020) کو منسوخ کر دیا اور ایس سی پر انحصار کرنے کے اضافی تقاضوں کو نافذ کیا. تنظیموں کو اب ایک ٹرانسپورٹس ایسوسی ایشن (ٹی اے) اور ضروری اقدامات کو یقینی بنایا گیا ہے کہ ملک میں تحفظ کی بنیادی طور پر قابل استعمال کیا جائے۔
ڈیٹا بیسل معاہدے
ایک قابلِغور DPA کو GDPR کے آرٹیکل 28(3) کے تحت مطلوبہ تمام عناصر شامل کرنا پڑتا ہے، مزید منتقلی کے ساتھ ساتھ اضافی اجزا بھی ہر بنیادی اجزا کی تفصیل ہوتی ہے۔
۱ : موضوع اور تحقیق
ڈی پی اے کو واضح طور پر منظم کرنے کے لیے ضروری ہے کہ ذاتی اعداد و شمار کی اقسام (مثلاً، ای میل پتوں، مالی اعداد، صحت کے اعداد و شمار، ویب سائٹ پر) اور ڈیٹا کے موضوعات کی اقسام (مثلاً، گاہکوں، مزدوروں، ملازمین، ویب سائٹ) کی اقسام)، مدت کو زیریں درجہ بندی سروس کے ساتھ شامل کیا جائے۔
۲ : فطرت اور مقصد
یہ حصے حسابِ ابجد کی ہدایات کو متعین کرتا ہے. حسابِ ابجد سے متعلق صرف سمتی ہدایات پر عمل کر سکتا ہے. کوئی بھی مقصد مقررہ مقصد کے علاوہ (جیسے مشتری اعداد کو اپنے آپ کے انایعیس کے لیے استعمال کرتا ہے) کے لیے علاحدہ رضامندی یا حلال بنیادوں پر استعمال کرتا ہے۔
3۔ قوتِ قدرت کے حقوق اور حقوق۔
ڈی پی اے کو جی ڈی پی آر کے تحت جاری ہونے والے اداروں کے فرائض کو یقینی بنانے اور ڈیٹا کے موضوعات کو مطلع کرنے کے لیے خصوصی طور پر فرض کرنا چاہیے۔اس کے علاوہ یہ بھی درخواستوں کو پورا کرنے میں سرمایہ کاری کی مدد کرنے کی ذمہ داری کو یقینی بناتا ہے، جیسےکہ ڈیٹا رسائی کے موضوعات (ڈی ایس آر) کے درخواستوں کا جواب دینا یا ذاتی ڈیٹا کے خلاف ناجائز نتائج کو حل کرنا۔
4۔ ڈاٹ سیکورٹی اقدامات
آرٹیکل 32 کو مناسب تکنیکی اور منظم اقدامات پر عمل کرنے کے لیے دونوں طرف سے ضرورت ہوتی ہے. ڈی پی اے کو مخصوص سیکورٹی کنٹرولز (جیسے کہ، ٹرانسپورٹ پر اور ان تک رسائی، کنٹرول، Pseudonymisation، باقاعدہ حفاظتی جانچ پڑتال)۔ آئرش تنظیموں کو ایک ابر فراہم کرنے کے لئے، اس حصے کو حفاظتی تنظیموں کو تفصیل سے بیان کرنا چاہیے (ISO01, OsC)
5۔ صوبائی فہرستیں استعمال کریں
اگر صارف دوسرے ادارے (ایک ذیلی نام) سے منسلک کرنا چاہتا ہے جو ذاتی اعداد و شمار کو ہینڈل کرنے کے لیے ڈی پی اے کی ضرورت ہوتی ہے تو عام طور پر اسے اجازہ طور پر مرتب کرنے کے لیے مخصوص مرضی یا عمومی طور پر تحریر کردہ تحریری اجازہ درکار ہوتا ہے
۶ : بینالاقوامی منتقلی
جہاں حسابی یا ذیلی اکائیوں کے باہر موجود ہے، اسے DPA کو ہٹا کر ٹرانسپورٹ پر انحصار کرنا ہوگا. اگر معیاری ضمنی کلاز (SC) استعمال کریں تو تازہ ترین ورژن (2021) کو بھی شامل کرنا چاہیے۔ ڈی این اے کو ڈیٹا کو کسی قرارداد پر تقسیم کرنے سے پہلے کے لیے بھی واپس کر دینا چاہیے اور اس کے ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ یہ بھی ضروری ہے کہ وہ کسی بھی ایک قابل عملہ کے ساتھ ساتھ ساتھ ساتھ اس کے ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ ساتھ
7۔ ڈیٹا موضوعاتی حقوق۔
صارفین کو ڈیٹا کے موضوعات کے حقوق کو پورا کرنے کے لئے درخواستوں کی تکمیل میں مدد کرنی چاہئے (جیسے رسائی ، غیر رسائی ، وقت ، پابندی ، بندرگاہوں کی عدم موجودگی ، اعتراض) ۔ ڈی پی اے کو فوری طور پر جوابی اوقات ، رابطہ چینلوں اور منتظمین کی ذمہ داری کو ڈیٹا کے کسی بھی براہ راست سوال کی بابت بتانے کی ضرورت ہے ۔
8۔ ڈاٹ کام کی شناخت۔
ذاتی ڈیٹا ٹوٹنے کی صورت میں، ڈرافٹ کو بغیر کسی وقفہ کے دوبارہ داخل کرنا ہوگا (ڈی این اے کے 24–48 گھنٹے کے اندر). ڈی پی اے کو ان معلومات کو تفصیل سے بیان کرنا چاہئے جن میں توڑ پھوڑ کی گئی ہے (انتہائی متاثر کن، ممکنہ طور پر متاثر، رد عمل، ریمیل اقدامات)۔ پھر ڈی پی سی کو رپورٹ کرنے کا فرض ہے۔
9۔ اُردو اور ادبی حلقوں میں تقسیم۔
آئرش عوامی شعبے کے اداروں کے لیے اضافی ذمہداریوں کا اطلاق معلوماتی ایکٹ کے تحت ⁇ site Research یا آزاد Audits پر کرنے کی اجازت دینا چاہئے ۔
10۔ مدتی اور ڈیٹا واپسی یا ناگزیر ہے۔
پروگرامنگ سروسز کے اختتام پر ، منتظمین کو اپنے انتخاب پر ذاتی اعداد و شمار کو واپس کرنا یا اسے ختم کرنا ہوگا جب تک کہ یونین یا ممبر اسٹیٹ قانون ذخیرہ نہیں کرنا ضروری نہیں ہے ۔
بین الاقوامی منتقلی کے لیے حساس پیمائش : Schrems II اور غیر جانبدارانہ اقدامات
چونکہ Schrems II، ایک ڈی پی اے جو صرف کارپوریشن میں شامل SCS کے لئے کافی نہیں ہے. تنظیموں کو یہ اندازہ لگانا ہوگا کہ آیا منزل کا قانونی فریم بنیادی طور پر تحفظ فراہم کرتا ہے یا نہیں، یہ ایک ٹرانسپورٹس ٹرانسپورٹ ایسوسی ایشن (ٹی اے) کے ذریعے کیا جاتا ہے، جو ڈی پی اے کے عمل کا حصہ ہونا چاہیے۔
ایک ٹی آئی اے ملک کے قوانین اور عمل کا جائزہ لیتا ہے، جن میں نگرانیی اختیارات، عوامی حکام کی طرف سے رسائی اور عدالتی کارروائی شامل ہیں۔اگر ان کی شناخت کی جائے تو بریکٹوں پر عمل درآمد کیا جانا چاہیے۔
- تکنیکی اقدام : فارغترینترین تخط ⁇ ، پُلومونمِسشن یا اشاروں کی علامت جو کسی شخص کو بغیر کسی دُکان کے ڈیٹا کو پڑھنے سے روکتے ہیں ۔
- منظم اقدامات : سخت اندرونی پالیسیوں ، معاہدے کے مطابق حکومت تک رسائی کو قانونی بنیاد کے بغیر ممنوع قرار دیا جاتا ہے اور غیر قانونی فرائض انجام دئے جاتے ہیں ۔
- غیر ملکی حکام کی جانب سے درخواستوں کی مخصوص اطلاع جیسے ایس سی کو مزید عہدوں سے بڑھایا۔
2023ء میں یورپی کمیشن نے ایوی–امریکی ڈیٹا پریفیکچر فریم ورک (سی ڈی ایف) کے لیے ایک نیا اشتہاری فیصلہ منظور کیا. آئرش تنظیموں نے ڈیٹا کو امریکی تنظیموں کی دستاویزات کے تحت جاری کرنے کے لیے سی پی ایف کے تحت اس فریم ورک پر اعتماد کیا ہے. تاہم، بہت سے امریکی بادل فراہم کرنے والے اب تک تصدیق نہیں کرتے، اور سی سی سی پی اے نے باقاعدہ طور پر ہدایت جاری رکھی ہے
آئرش تنظیموں کیلئے بہترین مشق
ڈی پی ایس اور ڈیٹا منتقلی کے قوانین کے ساتھ مطابقت کو یقینی بنانے کے لیے آئرش تنظیموں کو مندرجہ ذیل عوامل کو اپنایا جانا چاہیے۔
داؤد نے کہا : ” اَے میرے بیٹے !
ایک ڈی پی اے پر دستخط کرنے سے پہلے، اس کی حفاظتی پالیسیوں کی درخواست، حفاظتی جانچ پڑتال رپورٹوں کی درخواست، شناخت (آئی ایس او 27701، ایس سی 2 قسم کی تاریخ) اور اگر کوئی سابقہ ڈیٹا ٹوٹنے والی تاریخ کو اعلیٰ ترین نگرانیی قوانین میں قائم کیا جائے تو مقامی نگرانی کے قانونی جائزے کا جائزہ لینا اور اس کا جائزہ لینا ضروری ہے۔
یورپی کمیشن کے معیاری قونصل خانے (2021) استعمال کریں۔
2021 ایس سی سی کے ہیں (یعنی کنٹرولر ⁇ تو کرو، Chitute ⁇ o ⁇ ub ⁇ or، وغیرہ۔) اور بین الاقوامی منتقلی کے لیے مخصوص متعین کرنسیوں کو بھی شامل کیا جاتا ہے. ان کے لیے "ادا کاری کی معلومات" کی فہرست کو مکمل کرنا بھی لازمی ہے
ڈی پی ایس کا مرکزی ری ایکٹر
تمام فعال ڈی پی ایس کا رجسٹر رکھیں ، جن میں سے ڈی این اے پر دستخط ہوا ، خدمات ، منتقلی کی تاریخ اور ڈیویویاے کا استعمال کِیا گیا ۔
ٹرین سٹاف اور ایمبیبیسن کمازکم ایک دوسرے سے ملنے والی ٹرینوں کی مدد سے
پروکٹ ٹیمیں، آئی ٹی مینیجروں اور قانونی مشورت کو ڈی پی اے کے تقاضوں کو سمجھنے کی ضرورت ہے. جب کوئی ڈی پی اے کا نیا سافٹ وئیر درکار ہوتا ہے جو مشتری ڈیٹا کو فعال کرتا ہے تو اسے کیسے حل کرتا ہے ۔
ڈیپیڈیڈیڈیڈیس کا دوبارہ جائزہ لیں
اگر production سرگرمیاں تبدیلی – مثال کے طور پر، ڈیٹا کی ایک نئی قسم جمع کی جاتی ہے، یا پھر اس کے سرورز کو اپ ڈیٹ کیا جاتا ہے – DPA کی تجدید ضروری ہے. باقاعدہ جائزہ (anlyly) سیٹ کریں تاکہ DPA موجودہ آپریٹنگ حقیقت اور قانونی ترقی (مثلاً) کو یقینی بنایا جاسکے۔
ڈیٹا تحفظ کمیشن کے ساتھ منسلک
اگر آپ کی تنظیم ایسے اعداد و شمار کو ترتیب دینے والے افراد کے لیے بلند خطرے کا باعث بن سکتی ہے (جیسے کہ بڑے پیمانے پر ڈیٹا کی مخصوص اقسام کی کارکردگی) تو آپ کو ڈیٹا حفاظتی اساس (ڈی آئی اے) کا عمل شروع کرنا ہوگا جو منتقلی کے پہلوؤں کو ڈھانپے گا۔ ڈی پی آئی اے اور آئی اے کے بارے میں شک کی صورت میں یہ دریافت نہایت اہم ہے
عام غلطفہمیوں اور اُن سے کیسے بچ سکتے ہیں
یہاں سب سے زیادہ بار غلطیوں اور عملی اصلاحات ہیں:
- [Treting DPAs بطور a kinci ⁇ box مشق. ایک جینریکل ڈی پی اے نے ایک کم سے کم آئرش ڈی پی اے کو حاصل کرنے کے لیے استعمال کیا ہے، جیسے کہ ڈی پی سی کو لیڈر نگرانی کے اختیار کے طور پر حوالے کرنے کی ضرورت۔ [FTTA] [fs://TTTC] کے طور پر، مخصوص معلومات اور اقسام کے اعداد و شمار کے لیے استعمال کرنے کی ضرورت ہے۔
- [reflyly on sCsCs بغیر کسی ٹی آئی اے. . [DPC:1] ایس سی پر مبنی کسی بھی منتقلی کے لیے DPC کی توقع کرتا ہے. [FLT] یورپین ڈیٹا تحفظ بورڈ (PDBTTTTT) استعمال کریں، جو DC پر دستیاب ہے۔
- [IFLT:0] Incing subd-constor زنجیروں. ایک ذیلی علاقہ میں شمولیت اختیار کر سکتا ہے جسے کنٹرول کرنے والے کسی تیسرے ملک میں نہیں جانتے. ضرورت ہے کہ وہ تمام نئے تعلقات کے لیے ایک ذیلی فہرست قائم کرے اور منظوری حاصل کرے گا۔
- [FALT:0] Failing to maptata runs. اگر آپ کو پتہ نہ ہو کہ ڈیٹا کہاں پر ڈالا گیا ہے تو آپ کو DPA کی منتقلی کا یقین نہیں ہے [FA. P. p. tax tatancy، staffstaff کے ذریعے stable کی نقل و حمل، بعید تک رسائی حاصل کرنے کے لیے.
- [Neglculting Provices. بہت سے DPAs کے لیے واضح اقدامات نہیں ہوتے جب معاہدہ ختم ہو جاتا ہے یا پھر واپس جانے کے لیے. فارم کو واپس ڈیٹا کے لیے (جیسے، CVeded)، منسوخ کرنے کے لیے، قانونی طور پر منسوخ کرنے اور مقررہ مدتی کے لیے مخصوص کیا جاتا ہے۔
کنول
Datableing Agensements onseration for Irish آئرش تنظیموں کے لیے حلال بین الاقوامی ڈیٹا منتقلی کا فیصلہ. ایک اچھادڈڈڈفڈڈڈڈڈ ڈی پی این ڈی پی اے کے مضامین 28 اور 44–49 کے ساتھ اعتماد کر نے کے لئے اعتماد نہیں کرتا بلکہ اس کے علاوہ یہ بھی ہے کہ صارفین اور رجسٹرڈ سائٹس کے ساتھ مل کر کام کر سکتے ہیں۔ [FL0] قانونی منظرہ سازی کے لیے [1] [foxT] اور باقاعدہ طور پر کنٹرول کر نے کے حقوق کو استعمال کیا ہے،