government-accountability-and-transparency
理解爱尔兰数据主体数据可移动性概念
Table of Contents
数据可移植性是《数据保护总条例》引入的最转型权利之一,特别是对爱尔兰数据主体而言。 在爱尔兰日益数字化的经济中,从银行业和电信到卫生和社交媒体,个人数据在服务提供商之间自由流动的能力不仅赋予个人权力,而且重塑市场动态。 这项权利不仅仅是一个合规检查框,它是一个用户自主的基石,它使爱尔兰居民能够控制他们的信息,促进竞争,推动创新。 因此,了解数据可移植性的结构、法律基础和实际意义对于寻求行使权利的个人和必须促进权利的组织都至关重要。
什么是数据可移植性?
数据可移植性(根据GDPR第20条的定义)赋予数据主体以结构化、常用和机器可读格式接收个人数据的权利。 数据主体还可以要求在技术上可行的情况下直接将数据传送给另一个控制器。 对于爱尔兰数据主体来说,这意味着能够将其联系人名单从一个电子邮件提供者转移到另一个电子邮件提供者,将金融交易史转移到一个新的银行应用,或者将健康记录从一个诊所的系统转移到竞争者的平台,而不会让原来的控制器阻碍或拖延这一过程。
只有在处理基于同意或合同,以及处理通过自动化方式进行时,才适用这项权利。人工或纸质记录不属于其范围。 所涵盖的数据必须是个人积极提供的个人数据,如表格条目、搜索历史或位置数据,但不能推断或推断控制者创造的数据(如信用分数或行为特征),这种区分对于爱尔兰组织在处理可移植性请求时理解至关重要。
爱尔兰数据可移动性法律基础
爱尔兰数据可移植性的法律依据直接来自爱尔兰数据保护委员会(DPC)执行的《爱尔兰数据保护》第20条,作为独立的监督机构,该《数据保护委员会》公布了关于各组织应如何处理可移植性请求的指南,与欧洲数据保护委员会(EDPB)指南保持一致。 这项权利并非绝对的:它只适用于处理的法律依据是同意(第6(1)(a)条或第9(2)(a)条)或合同(第6(1)(b)条),而且处理是自动化的。
重要的是,数据可移植性权利的行使不得损害其他GDPR权利,如删除权(第17条)或提出异议权(第21条)。例如,要求其电子邮件联系人可移植性的数据主体可能后来决定删除其账户并依赖删除权。各组织不能以可移植性请求作为推迟删除或拒绝其他合法请求的理由。DPC强调控制人必须应对可移植性请求,不得无故拖延,而且可在一个月 内,对复杂或大量请求延长两个月。
包括DPC在内的爱尔兰机构也参与了欧洲数据保护委员会的一致性机制,以确保欧盟成员国统一应用。 对于生活在爱尔兰的数据主体来说,这意味着他们的权利不仅受到国内法(2018年数据保护法)的保护,而且受到GDPR的跨境执法框架的保护。
- 条件1:]处理以同意或合同为基础.
- 条件2:]处理工作通过自动化手段进行.
- 范围:数据主体提供的数据,没有推断或得出数据.
更详细而言,读者可以查阅GDPR第20条的全文和 Irish DPC关于数据可移植性的官方指导.
对爱尔兰数据主体的实际影响
对于生活在爱尔兰的个人来说,数据可移植性解锁了对个人信息的一个新的控制级别。在实践中,它允许一个人从供应商锁定中解锁,更有效地比较服务,并切换提供者而不丢失有价值的数据。考虑一个都柏林用户,他希望在保持联络、呼叫日志和服务偏好的同时从一个移动网络操作员切换到另一个移动网络操作员。在数据可移植性权利下,原始操作员必须以CSV或JSON等标准格式输出这些数据,或者如果用户要求,直接将其传送给新的操作员——条件是新的操作员具备接受它的技术能力。
类似地,爱尔兰消费者在购买更好的利率或降低费用时,可以利用数据可移植性将银行交易历史从一个经常账户提供者转移到另一个供应商。 这消除了重大的摩擦点,并鼓励金融机构在服务质量上创新和竞争,而不是依赖客户惯性。 健康数据可移植性也具有特别的希望:在科克的病人可以将电子健康记录从全科医生的实践转移到医院或私人专家,而无需重复诊断测试或手动重新进入其医疗史。
社交媒体平台和在线服务是爱尔兰最常用的可移植性请求目标之一。 Meta、Google、苹果和其他基于爱尔兰市场或服务于爱尔兰市场的主要数据控制器必须提供符合第二十条的出口工具。 爱尔兰DPC已经积极调查和罚款未能提供清晰和可获取的可移植性机制的公司,强化了权利的重要性。
如何行使数据可移植性的权利
爱尔兰数据主体如果希望行使其数据可移植性的权利,就应遵循这些实际步骤:
- 确定数据控制器: 确定哪个组织持有您想要传输的个人数据。这可能是银行、社会网络、电信提供者或保健服务。
- 提交正式请求: 联系组织的数据保护官员(DPO)或使用其指定的可移植性请求通道。 许多爱尔兰公司提供自我服务下载工具,实现这一权利而无需正式电子邮件。如果没有此类工具,请以GDPR第20条为由发出书面请求。
- 说明数据类别: 尽可能清楚你想要移植哪些数据——例如“我的所有联系人名单和信件历史”或“我2020年1月至2024年12月的交易记录”。
- 选择您的格式: 以结构化、常用和机器可读的格式请求数据。首选格式是CSV、JSON、XML或PDF(虽然PDF对机器处理不太理想)。如果您想要直接传输到另一个控制器的数据,请提供接收控制器的细节,并证实它们技术上能够接受数据。
- 等待回复: 控制者必须在一个月内免费回复,除非请求明显没有根据或过分,如果控制者拒绝,他们必须解释原因并告知您有权向DPC投诉.
- 接收并传输数据: 一旦收到数据文件,您就可以安全存储,检查其准确性,并导入到新服务中。如果您要求直接传输,控制器应当与接收控制器协调(在您事先的授权下).
必须指出,数据可移植性的权利并不强制接收控制器接受数据;新的服务提供商可能有自己的数据导入政策或技术限制,但许多现代数字服务现在提供旨在满足可移植性请求的导入功能。
爱尔兰各组织的责任
对爱尔兰组织来说,无论是总部设在都柏林的多国技术公司、当地中小企业还是公共机构,数据可移植性都会产生具体的义务。 主计长必须执行技术和组织措施,以便及时、安全和方便地促进可移植性。
技术义务包括确保个人数据可以结构化,常用和机器可读格式输出. EDPB推荐开放标准,如CSV或JSON,以及在可能的情况下允许控制器之间直接,自动传输的API. 组织还必须核实请求对象的身份,以防止未经授权的披露. 这种验证必须是相称的,不会增加过多的摩擦.
法律义务[要求控制者在一个月的期限内,毫不无故拖延地作出答复(对于复杂的请求,可延长两个月),这种服务必须免费提供,除非请求明显没有根据或过分,各组织还必须告知数据主体,在收集数据时,通常通过隐私通知,他们有权携带。
爱尔兰控制者处理大量个人数据必须保持处理活动的记录,并准备在DPC审计期间证明遵守规定。 不促进数据的可移植性——无论是拒绝有效请求、以非标准格式提供数据,还是无正当理由拖延——都会导致高达2,000万欧元或占年度全球营业额4%的行政罚款,以两者中较高者为准。
2022年,爱尔兰民主党对Twitter(现为X)的强制行动(因为没有在规定时限内满足数据可移植性要求而罚款45万欧元),这强烈提醒所有爱尔兰组织,这一权利不是可选的。 详细指导可以从爱尔兰民主党为各组织设立的网站[ 中找到。
挑战和考虑
尽管数据可移植性对爱尔兰的数据主体和组织都带来若干挑战,但一个主要问题是数据在传输过程中的安全性. 当控制器直接或通过数据主体向第三方出口个人数据时,可能发生拦截,未经授权的访问,或误送的风险增加. 控制器必须执行加密(例如直接传输的TLS,以及加密文件下载),并遵守数据最小化原则:只应传送可移植性请求所需的数据.
数据准确性和完整性[也带来问题. 如果原始控制器持有不完整或过时的数据,则移植的信息可能不正确,导致接收服务出现错误. 虽然控制器没有义务验证数据主体未提供的数据的准确性(例如,推断的数据),但它必须确保它所输出的数据是准确的表达它持有的数据. 数据主体应当仔细审查导出的文件以发现错误.
第二十条下的限定意味着并非所有个人数据都是可移植的,推断或衍生的数据——如信用分数、个性化算法或行为段——被排除在外,这可能会使想要完整了解控制者所了解的数据的数据主体无法幸免。EDPB指出,控制者在回应可移植性请求时,应当明确区分所提供的数据和衍生数据。
互操作性问题仍然是一个实际障碍。 即使控制器以标准格式输出数据,接收控制器也可能没有导入数据的技术能力。 GDPR没有授权控制器接受收到的数据,只是它们必须便利输出的传输。 欧盟委员会2023年通过的数据法案旨在通过制定数据共享和特定部门互操作性规则来解决该问题,包括物联网,但它并不超越GDPR的可移植性权利。
最后,存在着与其他权利发生冲突的风险。 例如,如果数据主体要求可移植包含第三方信息的数据(例如,包含他人电话号码的用户联系表),控制者必须平衡数据主体的权利与第三方的数据保护和隐私权。 在这种情况下,控制者必须在传输前征得第三方的同意或匿名数据。
数据可移植性和其他GDPR权利
数据可移植性并不是在真空中存在的,它与其他GDPR权利紧密互动,爱尔兰数据主体应该理解这些关系以有效行使权利.
获得权利(第15条)
访问权允许数据主体获得控制者持有的关于它们的所有个人数据的复制件,包括对其使用情况的描述。这比可移植性要广泛,因为它涵盖所有个人数据,而不只是主题提供的数据,也不要求机器可读格式。 然而,对于属于可移植性范围的数据,控制者可以用一个单一的结构文件满足两个请求。 DPC建议控制者以清晰和易懂的方式提供访问响应,而可移植性响应必须结构化和机器可读。
获得经济、社会和文化权利(第17条)
也称为“被遗忘的权利”, 清除权允许数据主体在不无故拖延的情况下删除个人数据,数据主体首先可以行使可移植性以获取其数据的副本,然后提交单独的消除请求,主计长必须独立处理两者——他们不能因为可移植性请求尚未解决而拒绝删除,也不能删除可移植性转移仍然需要的数据,处理可移植性问题的团队与处理可移植性问题的团队之间的协调对于避免冲突至关重要。
权利(第21条)
异议权适用于基于合法权益或直接营销的处理. 便携性一般不会受到异议的影响,但如果某一数据主体反对处理之前基于同意的,并撤销同意,则处理变更的法律依据,从而可能使便携性不适用于未来数据. 爱尔兰组织必须在提出便携性请求时仔细记录合法依据.
爱尔兰数据可移动性的未来
数据可移植性在爱尔兰和整个欧盟正在迅速演变。 2024年1月生效的欧盟委员会数据法对Tthings(IOT)互联网数据提出了新的可移植性义务,如智能家用设备、可穿戴设备和连接汽车生成的数据。 爱尔兰消费者将能够无缝地在服务提供商之间移动其IOT数据,为市场后服务、修理和创新打开新的可能性。
此外,拟议的《数据治理法》和欧洲卫生数据空间旨在为特定部门的数据共享和可移植性建立标准化框架。 对爱尔兰卫生数据主体来说,这可能意味着从普通医疗到医院到药房的便携式电子健康记录不会发生摩擦。
技术进步,如应用编程接口和个人数据存储的使用,正在让控制者更容易自动满足可移植性请求。 一些爱尔兰技术公司目前正在开发“数据可移植性作为服务”平台,允许用户通过单一的仪表板管理其数据可移植性权利。 DPC表示,它欢迎这些创新,只要它们保持安全和遵守GDPR原则。
然而,挑战依然存在. 确保接收控制器能够实际使用移植数据——以及数据主体不会在过程中成为钓鱼攻击的受害者——将需要监管机构,行业和民间社会之间持续的合作. EDPB继续发布更新指南,Irish DPC提供定期更新和决定[,以塑造权利的实际应用.
结论
数据可移植性是爱尔兰数据主体的有力工具,在用户自主、市场竞争和创新方面提供了切实的好处。 通过了解GDPR第20条的法律基础、行使权利的实际步骤以及组织的义务,个人可以对其个人数据做出知情的决定。 爱尔兰组织必须投资必要的技术和组织措施,以便高效、安全地并按照DPC的期望促进可移植性。
随着数字环境的不断发展 — — 新的法律如数据法案和特定部门举措在地平线上 — — 数据可移植性将只会变得重要。 对于一个拥有欧洲许多最大数字平台的国家爱尔兰来说,获得数据可移植性权利不仅仅是一项法律要求;它是一种在数据驱动经济中建立信任和赋予公民权力的竞争优势。