Table of Contents
Tính năng chuyển hóa của dữ liệu là một trong những quyền được giới thiệu nhiều nhất do Bộ Tư liệu bảo vệ Cơ quan Bảo vệ Cơ bản đại diện (GDPR) đặc biệt đối với các đối tượng dữ liệu Ai Len. Trong nền kinh tế kỹ thuật số ngày càng tăng — từ ngân hàng và liên kết đến sức khỏe xã hội — khả năng tự động di chuyển dữ liệu cá nhân giữa các nhà cung cấp dịch vụ trao quyền cho cá nhân và tái thiết lập thị trường. Quyền này không chỉ là một hộp kiểm tra kiểm tra; nó là một nền tảng của người dùng tự trị, cho phép người dân Ireland kiểm soát thông tin, cạnh tranh và cải tiến. Hiểu cơ cấu hình, cơ sở pháp lý, và các dữ liệu thực tế của các cảng cần thiết để cả hai cá nhân và các tổ chức phải thực hiện các công ty hữu ích cho cả hai quyền của họ.
Dữ liệu có khả năng gì?
Tính khả năng chuyển dữ liệu, được dùng theo điều 20 của GDPR, cung cấp các đối tượng dữ liệu quyền nhận dữ liệu cá nhân — mà họ đã cung cấp để kiểm soát — trong một cấu trúc có thể sử dụng, và định dạng sử dụng máy móc. Họ cũng có thể yêu cầu dữ liệu được truyền trực tiếp sang bộ điều khiển khác, nơi mà các đối tượng dữ liệu có thể được thực hiện. Đối với các đối tượng dữ liệu Ai Len, điều này có nghĩa là có khả năng chuyển danh sách liên lạc từ một nhà cung cấp thư sang một nhà cung cấp khác, chuyển lịch sử giao dịch tài chính sang một ứng dụng ngân hàng mới, hoặc chuyển hồ sơ sức khỏe từ một phòng khám sang nền tảng của một đối thủ — tất cả đều không có khả năng điều khiển hoặc quá trình đầu tiên.
Quyền áp dụng chỉ khi xử lý được dựa trên sự đồng ý hay hợp đồng, và khi xử lý được thực hiện tự động bằng cách. Hồ sơ dựa trên giấy hay hồ sơ dựa trên thiết bị điều khiển, nằm ngoài phạm vi của nó. Dữ liệu được bao gồm phải là dữ liệu cá nhân mà cá nhân đã cung cấp tích cực, như mục nhập, tìm kiếm lịch sử, hoặc dữ liệu, nhưng không phải nhập khẩu hoặc lấy dữ liệu được tạo ra bởi bộ điều khiển (v. d., điểm ghi tín dụng hay hồ sơ ứng dụng). Sự phân biệt này là quan trọng cho các tổ chức Ai Cập để hiểu khi xử lý các yêu cầu cổng cần thiết.
Các nền tảng pháp lý cho sự dễ dàng chuyển nhượng dữ liệu ở Ireland
Cơ sở dữ liệu ở Ireland trực tiếp bắt nguồn từ Điều 20 của GDPR, mà Ủy ban Bảo vệ Dữ liệu Ireland (DPC) thi hành. DPC, là cơ sở giám sát độc lập, đã công bố hướng dẫn về cách các tổ chức xử lý các yêu cầu có thể tiếp cận, sắp xếp theo các chỉ thị bảo vệ dữ liệu Châu Âu (DPB). Quyền không phải là tuyệt đối: nó chỉ áp dụng khi nền tảng hợp pháp cho việc xử lý (alar) (a) hoặc 9(a) hoặc một hợp đồng (hình ảnh) hoặc một hợp đồng (hình thức 6 (b), và xử lý tự động.
Quan trọng là quyền gửi dữ liệu mà không có thành kiến với quyền GDPR khác, chẳng hạn như quyền xoá tài khoản của họ và phụ thuộc vào quyền làm sạch. Các tổ chức không thể sử dụng yêu cầu cập nhật tính chất khi trễ hoặc từ chối yêu cầu hợp pháp khác. Ví dụ, một đối tượng dữ liệu yêu cầu sự chấp nhận thư điện tử có thể sau này quyết định xóa bỏ tài khoản và phụ thuộc vào quyền bảo mật của họ. Các tổ chức không thể sử dụng yêu cầu tính chất hữu hiệu như là quyền hoãn hoặc từ chối yêu cầu hợp pháp khác. Ủy ban DPC nhấn mạnh rằng cần phải đáp ứng cổng để đáp ứng khả năng truy cập [FL: 0] trễ [FL] và không theo yêu cầu quá đáng tin cậy trong vòng một tháng [F], hoặc hơn hai tháng, có thể mở rộng hơn hoặc nhiều hơn nữa.
Những cơ quan Ai Len, kể cả DPC, cũng tham gia vào cơ chế bảo vệ dữ liệu thống nhất của Hội đồng quản trị châu Âu để đảm bảo ứng dụng đồng nhất trên các nước thành viên của EU. Đối với các đối tượng dữ liệu sống ở Ireland, điều này có nghĩa là quyền của họ không chỉ được bảo vệ bởi luật gia đình (Luật Bảo vệ dữ liệu 2018) mà còn bởi cơ cấu thực thi pháp luật đối với GDPR.
- Việc xử lý [FLT: 0]: thỏa thuận 1: [FLT: 1] dựa trên sự đồng ý hay hợp đồng.
- Định nghĩa 2: ) Xử lý bằng phương tiện tự động.
- Scope: Dữ liệu được cung cấp bởi các chủ đề dữ liệu, không suy luận hoặc lấy dữ liệu.
Để biết thêm chi tiết, độc giả có thể tham khảo ý kiến toàn bộ [FLT: 0] [FLT: 1] bộ phận định vị [FLT:] và ) ) ) sự hướng dẫn chính thức của người Do Thái DPC về khả năng xuất cảng dữ liệu .
Những lời cầu xin thực tế cho các đối tượng dữ liệu Ai Len
Đối với những cá nhân sống ở Ireland, khả năng chuyển đổi dữ liệu mở ra một cấp điều khiển thông tin cá nhân mới. Thực tế, nó cho phép người ta thoát khỏi cửa nhà cung cấp, so sánh dịch vụ một cách hiệu quả hơn, và chuyển đổi nhà cung cấp mà không mất dữ liệu giá trị. Hãy xem xét một người dùng có nền tảng để chuyển đổi từ mạng di động này sang người khác trong khi giữ các liên lạc, gọi các bản ghi, và tùy thích dịch vụ. Dưới khả năng dữ liệu khả năng thực hiện, người điều khiển phải xuất khẩu dữ liệu này theo định dạng chuẩn như CS hay JVSON, hoặc JSON, hoặc nếu người dùng yêu cầu trực tiếp cho người điều khiển, người điều khiển mới có khả năng sử dụng.
Tương tự, người tiêu dùng Ai-len có thể sử dụng khả năng chuyển đổi lịch sử giao dịch ngân hàng của họ từ một nhà cung cấp tài khoản hiện thời sang một nhà cung cấp khác khi mua sắm để có lãi suất tốt hơn hoặc phí thấp hơn. Điều này loại bỏ một điểm ma sát quan trọng và khuyến khích các tổ chức tài chính cải tiến và cạnh tranh về chất lượng dịch vụ hơn là dựa vào khách hàng miễn dịch. Tính năng dữ liệu sức khỏe cũng giữ lời hứa cụ thể: một bệnh nhân ở Cork có thể di chuyển dữ liệu điện tử từ một tập hợp y tế sang một bệnh viện hoặc một chuyên gia tư nhân không có kiểm tra lại lịch sử y tế của họ.
“ Người ta thường dùng những phương tiện truyền thông xã hội và dịch vụ trực tuyến để thực hiện những yêu cầu mang tính chất hữu ích tại Ireland ”, theo đó, Meta, Google, Apple và những cơ chế kiểm soát dữ liệu chính khác dựa trên thị trường Ai Len, phải cung cấp những công cụ xuất khẩu phù hợp với điều 20 mà người dân Ireland đã tích cực điều tra và phạt, không cung cấp một cơ chế rõ ràng và dễ dàng tiếp cận, để củng cố tầm quan trọng của bên phải.
Làm sao sử dụng quyền sở hữu dữ liệu?
Những người muốn sử dụng quyền sử dụng dữ liệu để chuyển đổi nên làm theo những bước thực tế này:
- Xác định bộ điều khiển dữ liệu: Xác định tổ chức nào giữ dữ liệu cá nhân bạn muốn chuyển. Đây có thể là một ngân hàng, một mạng xã hội, một nhà cung cấp liên lạc, hoặc một dịch vụ y tế.
- Đặt một yêu cầu chính thức: ) Hãy liên lạc với nhân viên bảo vệ dữ liệu của tổ chức (DPO) hoặc sử dụng kênh yêu cầu sự cập nhật đã chỉ định. Nhiều công ty Ireland cung cấp công cụ tự tải về để thực hiện quyền mà không cần email chính thức. Nếu không có công cụ như vậy thì gửi một yêu cầu ghi rõ 20 của GDPR.
- Hãy phân loại dữ liệu: [FLT: 1] càng rõ ràng càng tốt về dữ liệu nào bạn muốn chuyển đi — chẳng hạn như “tất cả danh sách liên lạc và lịch sử thông điệp của tôi hoặc“ hồ sơ giao dịch từ ngày 1 - 20 - 12 - 2024.
- Hãy chọn định dạng: [FLT: 1] yêu cầu dữ liệu trong một cấu trúc đã được dùng, và dạng có thể đọc được. Định dạng ưa thích là CSV, JSON, XML (mặc dù PDF ít lý tưởng hơn cho việc xử lý máy). Nếu bạn muốn dữ liệu được truyền trực tiếp sang bộ điều khiển khác, cung cấp chi tiết bộ điều khiển và xác nhận họ có khả năng chấp nhận dữ liệu.
- Hãy đợi phản ứng: Người điều khiển phải đáp ứng trong vòng một tháng, miễn phí, trừ khi yêu cầu là hiển nhiên vô căn cứ hoặc quá đáng.
- Trích và truyền dữ liệu: [FLT: 1] Một khi bạn nhận được tập tin dữ liệu, bạn có thể cất giữ nó một cách an toàn, xem xét nó để chính xác, và nhập nó vào dịch vụ mới. Nếu bạn yêu cầu chuyển đổi trực tiếp, bộ điều khiển nên phối với bộ điều khiển nhận (bằng cách cho phép trước).
Điều quan trọng là cần lưu ý rằng quyền nhập dữ liệu không phải là bắt buộc người ta phải chấp nhận dữ liệu; người cung cấp dịch vụ mới có thể có chính sách nhập khẩu dữ liệu riêng hoặc giới hạn kỹ thuật. Tuy nhiên, nhiều dịch vụ kỹ thuật số hiện đại hiện nay cung cấp tính năng nhập khẩu để tuân thủ các yêu cầu cập nhật.
Trách nhiệm của các công việc ở Ai Len
Đối với các tổ chức người Ireland — dù họ là các công ty công nghệ đa quốc gia với trụ sở trung ương châu Âu ở Dublin, SMEs hay các cơ quan công cộng — việc gửi dữ liệu phải thực hiện các biện pháp kỹ thuật và tổ chức để dễ dàng sử dụng các phương pháp thông tin một cách đúng lúc, an toàn và dễ dàng.
Các nghĩa vụ kỹ thuật bao gồm đảm bảo dữ liệu cá nhân có thể được xuất khẩu trong một cấu trúc đã dùng, và định dạng máy có thể đọc được. Các giá trị EPPPB khuyên chuẩn mở như CNV hay JSON, và khi có thể, ADIs cho phép chuyển giao trực tiếp giữa các bộ điều khiển. Các tổ chức cũng phải xác nhận danh tính của đối tượng cần thiết để tránh sự tiết lộ không hợp lệ. Việc này phải tăng tỷ lệ và không quá mức độ va chạm.
Các nhiệm vụ ngoại lệ cần thiết bộ điều khiển đáp ứng không chậm trễ quá mức và trong thời gian hạn một tháng (có thể thay đổi bởi hai tháng cho yêu cầu phức tạp). Dịch vụ phải được cung cấp miễn phí miễn phí trừ khi yêu cầu là hiển thị tính năng vô căn cứ hoặc quá mức. Các người làm việc cũng phải thông báo cho đối tượng dữ liệu về tính chất của họ khi họ có thể cập nhật dữ liệu, thường thông qua thông báo riêng tư.
Những người điều khiển dữ liệu lớn phải duy trì các hồ sơ về các hoạt động xử lý và sẵn sàng để chứng minh sự tuân thủ trong quá trình kiểm tra của DPC. Không thể hỗ trợ khả năng chuyển đổi dữ liệu — dù bằng cách từ chối một yêu cầu hợp lệ, cung cấp dữ liệu theo một định dạng không chuẩn, hoặc trì hoãn mà không biện minh — có thể dẫn đến việc phạt hành chính lên đến 20 triệu hoặc 4% của việc chuyển giao toàn cầu, bất cứ giá nào cao hơn.
Hành động hành động hành động hành động của DPC chống lại Twitter (nay là X) vào năm 2022, nơi một 60.000 phạt được phát hành vì không tuân theo một yêu cầu gửi dữ liệu trong khung thời gian cần thiết, được nhắc nhở thẳng cho tất cả các tổ chức Ai Len rằng quyền này không phải là tùy ý.
Những thử thách và sự quan tâm
Bất chấp lợi ích của nó, khả năng chuyển dữ liệu gây ra nhiều thách thức cho cả các đối tượng dữ liệu và tổ chức ở Ireland. Một vấn đề chính là [FLT: 0] an ninh thông tin trong việc truyền . Khi bộ điều khiển xuất khẩu dữ liệu cá nhân đến một bên thứ ba — hoặc trực tiếp hoặc qua một đối tượng dữ liệu — nguy cơ bị chặn lại, truy cập không hợp lệ, hoặc không có giấy phép. Người điều khiển phải thực hiện sự mã hóa (v. d., TLT.S. để chuyển đổi trực tiếp, và được mã hóa để tải về các tập tin) và theo dõi dữ liệu về các nguyên tắc: chỉ cổng cần thiết cho yêu cầu có thể được truyền đi.
[FLT: 0] Chính xác và hoàn chỉnh cũng gây ra vấn đề. Nếu bộ điều khiển gốc giữ dữ liệu không đầy đủ hoặc đã cũ, thông tin đã được chuyển thành không đúng, dẫn đến lỗi trong dịch vụ nhận. Trong khi bộ điều khiển không bắt buộc kiểm tra chính xác [FLT: 1] thì không cần xác định chính xác dữ liệu do vật liệu cung cấp (v. d. dữ liệu không được cung cấp, nó phải bảo đảm rằng dữ liệu xuất khẩu là một đại diện chính xác của những gì nó chứa. Đối tượng nên cẩn thận xem xét tập tin xuất khẩu cho lỗi.
Giới hạn [FLT: 1] có nghĩa là không phải tất cả dữ liệu cá nhân đều được di chuyển. Việc suy luận hoặc lấy dữ liệu — như điểm tín dụng, thuật toán cá nhân hóa — bị loại ra. Điều này có thể làm hỏng các đối tượng dữ liệu muốn hình ảnh đầy đủ về những gì người điều khiển biết về chúng. DDP đã ghi nhận rằng người điều khiển nên phân biệt rõ giữa dữ liệu cung cấp và tạo dữ liệu trong các yêu cầu của họ.
Vấn đề khả năng nhận dữ liệu ) vẫn còn là một rào cản thực tế. Mặc dù một bộ điều khiển xuất khẩu dữ liệu theo dạng chuẩn, bộ điều khiển có thể không có khả năng nhập vào nó. Vấn đề GDPR không ra lệnh cho người điều khiển chấp nhận dữ liệu gửi đến, chỉ cần họ phải tạo điều kiện cho việc truyền dữ liệu. Đạo luật dữ liệu của Ủy ban châu Âu, được chấp nhận vào năm 2023, nhằm vào mục tiêu này bằng cách đặt ra các quy tắc để chia sẻ dữ liệu và tính năng liên hệ trong phân khu vực riêng, kể cả Internet, nhưng nó không ghi đè lên tính khả năng của cổng GDP.
Cuối cùng, có nguy cơ có [FLT: 0] tương ứng với các quyền khác ). Chẳng hạn, nếu một đối tượng dữ liệu yêu cầu sự cập nhật dữ liệu bao gồm thông tin về các bên thứ ba (v. d., danh sách liên lạc của người dùng chứa số điện thoại của người khác), người điều khiển phải cân bằng đối với bên phải của đối tượng với bên phải của bên phải để bảo vệ dữ liệu và sự riêng tư.
Tính khả năng chuyển đổi dữ liệu và các quyền GDPR khác
Khả năng chuyển tiếp dữ liệu không tồn tại trong chân không, nó tương tác chặt chẽ với các quyền GDPR khác, và các đối tượng dữ liệu Ai-len nên hiểu những mối quan hệ này để thực hiện quyền của họ một cách hiệu quả.
Quyền truy cập (Artle 15)
Quyền truy cập cho phép các đối tượng dữ liệu có được một bản sao của tất cả dữ liệu cá nhân một bộ điều khiển giữ chúng, bao gồm mô tả sử dụng nó. Nó rộng hơn khả năng cổng vì nó bao gồm tất cả dữ liệu cá nhân, không chỉ những gì đối tượng được cung cấp, và không cần một định dạng đọc được máy. Tuy nhiên, đối với dữ liệu nằm trong phạm vi của tính khả năng di chuyển, bộ điều khiển có thể thực hiện cả hai yêu cầu với một tập tin cấu trúc riêng. DPC khuyên người điều khiển truy cập một cách rõ ràng và dễ hiểu, trong khi đáp ứng cổng phải được cấu trúc và đọc được.
Phải làm sáng tỏ (hình 17)
Một đối tượng dữ liệu có thể thực hiện trước tiên để lấy một bản sao của dữ liệu, rồi đệ trình một yêu cầu bảo mật riêng biệt. Các nhà quản lý phải xử lý độc lập — họ không thể từ chối việc xóa các dữ liệu cá nhân vì một yêu cầu không thể bị hủy vì những yêu cầu về việc gửi đi không bị chậm trễ, cũng không thể xóa các dữ liệu vẫn còn cần thiết cho việc chuyển giao.
Ngay vào đối tượng (hình 21)
Quyền để đối tượng được áp dụng khi xử lý được dựa trên lợi ích hợp pháp hoặc tiếp thị trực tiếp. Tính năng chuyển nhượng thường không bị ảnh hưởng bởi một sự phản đối, nhưng nếu một đối tượng dữ liệu được xử lý dựa trên sự đồng ý, và sự chấp thuận được rút lại, cơ sở pháp lý để xử lý thay đổi, có khả năng làm cho tính không thể tiếp cận được đối với dữ liệu tương lai. Các tổ chức Ai Len phải cẩn thận ghi lại các cơ sở hợp pháp vào thời điểm yêu cầu tính chất hiệu quả.
Tương lai của việc chuyển giao dữ liệu ở Ireland
Sự kiện có thể chuyển dữ liệu đang tiến triển nhanh chóng ở Ireland và trên khắp EU. Đạo luật dữ liệu của Ủy ban Châu Âu, đã được đưa vào lực lượng vào tháng 1 năm 2024, đưa ra những trách nhiệm mới về Internet (IoT) như dữ liệu do các thiết bị gia đình thông minh sản xuất, có thể mặc quần áo và kết nối xe hơi.
Ngoài ra, Đạo luật Cơ bản Dữ liệu và Không gian Sức khỏe Châu Âu đề nghị nhằm tạo ra những khuôn khổ được chuẩn hóa cho việc chia sẻ dữ liệu và sự hữu hiệu trong các lĩnh vực cụ thể. đối với các đối tượng dữ liệu sức khỏe Ai Len, điều này có thể có nghĩa là các hồ sơ sức khỏe điện tử mang theo từ GP đến bệnh viện đến dược phẩm mà không có sự va chạm.
Một số công ty kỹ thuật đang phát triển “sự dễ dàng của các giao diện lập trình (APIs) và các cửa hàng dữ liệu cá nhân, khiến việc kiểm soát các yêu cầu có thể mang lại sự cập nhật tự động.
Tuy nhiên, còn lại những thách thức. Thuyết phục việc nhận bộ điều khiển có thể thực sự sử dụng dữ liệu được đưa ra — và các bộ dữ liệu đó không rơi vào nạn nhân của những cuộc tấn công ish vào quá trình — sẽ đòi hỏi sự hợp tác liên tục giữa các bộ điều hành, công nghiệp và xã hội dân sự.
Kết thúc
Sự hữu hiệu của dữ liệu là một công cụ hữu hiệu cho các đối tượng dữ liệu Ai Len, cung cấp lợi ích rõ ràng về sự tự trị, cạnh tranh thị trường và đổi mới.
Khi cảnh quan kỹ thuật số tiếp tục tiến hóa - với những luật mới như Đạo luật Dữ liệu và những sáng kiến cụ thể về phân khu ở chân trời -- sự tiếp cận dữ liệu sẽ chỉ phát triển quan trọng. đối với Ireland, một đất nước mà chủ sở hữu nhiều nền tảng số lớn nhất của châu Âu, có được quyền tiếp cận dữ liệu không chỉ là một yêu cầu pháp lý; mà còn là một lợi thế cạnh tranh xây dựng niềm tin và trao quyền cho công dân trong nền kinh tế dữ liệu.