資料可移植性是《一般數據保護管理法》引入的最具改革性的權力之一,尤其對愛爾蘭數據學主体而言。 在愛爾蘭數位經濟中,從銀行和電訊到衛生及社交媒體,在服務商之間自由運轉個人資料的能力可以增强個人的能力,重塑市場動力。 这种权利不只是一個遵守條件框;它也是使用者自主的基石,它能讓愛爾蘭居民控制自己的信息,促进竞争,推动创新。 因此,了解數據可移植性的機理、法律基础和實際影响,对于努力行使自己權利的人和必須為他們提供便利的组织都至关重要。

資料可移植性是什麼?

資料可移植性, 根據 GDPR 第20 條, 數據專家有權以有條理、常用和機讀格式接收其個人資料。 它們也可以要求直接將資料轉送給另一控制器。 對愛爾蘭數據專家來說, 這意味著能將聯絡人清單從一個電子郵件提供商轉移到另一個電子郵件提供商, 將金融交易史轉移到新的銀行應用程式, 或是把健康記錄從一個診所的系統轉移到一個競爭者的平台, 而不會被原控制者阻擋或延遲此流程。

只有在處理基于同意或合同,以及處理方式是自動的時,才适用此權。人工或紙面記錄都超出了其範圍。所覆盖的資料必須是個人积极提供的个人資料,如表單、搜尋歷史或位置資料,但不能推測或推算控制者所產生的資料(如信用分數或行為描述 ) 。 這種區別對愛爾蘭組織在處理可移植性要求時理解是至關紧要的。

愛爾蘭數據可移植性法律基礎

愛爾蘭數據保護委員會(DPC)所執行的《國際數據保護法》第20條直接引申了愛爾蘭數據可移植性的法律基礎。 作為獨立的監督机关, DPC 已公布了一些組織如何處理可移植性要求的指南, 符合歐洲數據保護委員會(EDPB)的指南。 該權則不是絕對的:它只應當處理的法律依据是同意(第6(1)(a)或第9(2)(a)条)或合同(第6(1)(b)条),處理是自動的。

重要的是, 資料可移植性權必須在不影響其他 GDPR 權限( 如 17 條) 或 反對權( 21 条) 的情况下行使。 例如, 要求 郵件聯絡人可移植性 的 資料主題可能會後來決定刪除帳號, 并依靠 免費權 。 組織不能以可移植性 要求為理由而延遲刪除或拒絕其他合法要求 。 DPC 曾强调控制者必須不過過過不适当拖延地回答可移植性 。 [[FLT: ] , 並且可以在一個月內[[FLT: 1] 中, 延长兩個月, 以應複雜或大容量 的要求 。

包括DPC在内的愛爾蘭機構也參與歐洲數據保護委員會的一致机制,以确保歐盟國家的統一性。 對生活在愛爾蘭的數據學主体來說,這意味著他們的權利不仅受到国内法(2018年數據保護法案),而且受到GDPR的跨境执法框架的保护。

  • 条件1:] 加工以同意或合同为基础。
  • 条件2: 處理工作用自動方式进行.
  • 範圍: 由資料主題提供的資料,不是推測或衍生的資料。

讀者可參考GDPR[第20條的全文和的Irish DPC关于數據可移植性的官方指南[

愛爾蘭數據主題的實際影響

對於住在愛爾蘭的個人, 資料可移植性解開了对个人信息的新控制層次。 實際上, 它讓人可以從售商鎖定中解開, 更有效地比對服務, 並將提供商切換而不會失去有价值的資料。 考慮到一個都柏林的使用者, 希望從一個手機網路操作員轉換到另一個, 而同时保持聯絡人、 呼叫日志、 服務偏好。 在資料可移植權下, 原始操作員必須以CSV 或 JSON 等標準格式匯出此資料, 或者如果使用者要求, 直接傳送給新的操作員, 只要新的操作員有接受它的技术能力。

相类似,愛爾蘭的消费者在購買更好的利率或降低費用時,可以使用資料可移植性將銀行交易史從一個流產提供商轉至另一個。 這消除了重大的摩擦點,鼓励金融机构创新和在服务质量上競爭,而不是依靠客戶的惰性。 健康資料可移植性也具有特殊的前景:在科克的病人可以將自己的電子健康記錄從GP專業轉至醫院或私人專家,而不必重复诊断性檢查或手動重入醫療史。

社會媒體平台和線上服務是愛爾蘭最常見的可移植性要求目標。 Meta、Google、Apple和其他主要數據控制器的基地在愛爾蘭市場或服務于愛爾蘭市場,

如何行使你的資料可移植性權限

愛爾蘭數據專題若想行使數據可移植性,

  1. 認定資料控制器 : [[FLT: 1] 确定您要轉換的个人資料是哪個組織的。 這可以是銀行、 社交網路、 電訊提供商或健康服務 。
  2. 提供自我服務的下載工具, 不需要正式的電子郵件。 若沒有此工具, 便會以GDPR第20條來發送一份书面的下載要求。
  3. 說明您要移植的資料, 例如「我所有聯絡人清單與訊息歷史」或「我2020年1月至2024年12月的交易記錄」。
  4. 選擇您的格式 : [[FLT: 1] 以有條理、 常用和机器可讀的格式要求資料。 首選格式是 CSV、 JSON、 XML 或 PDF( 雖然PDF 不太理想於機器處理 ) 。 如果您要直接傳送到另一個控制器, 請提供接收控制器的細節, 并確認它們在技術上可以接受資料 。
  5. 等待回覆: 控制者必须在一个月内作出无偿回應,除非要求明显無根据或過份。如果控制者拒絕,他們必須解釋原因,并告知您有向DPC抱怨的权利。
  6. 接收和轉寄資料: 一旦收到資料檔,您就可以安全地儲存它,檢查其准确性,並匯入到新服務中。 如果您要求直接轉寄, 控制器應該與接收控制器协调( 由您事先授权) 。

需要指出的是, 資料可移植性權不強迫接收控制器接受資料; 新的服務提供商可能有自己的資料匯入政策或技術限制。 然而, 目前很多現代數位服務都提供旨在符合可移植性要求的匯入功能 。

愛爾蘭組織的責任

愛爾蘭組織的數據可移植性會產生特殊的义务。 監控員必須實施技術和组织措施,以方便可移植性,以及時、安全、便捷的方式。

技術責任 包括确保個人資料可以以有條理的、常用的和机器可讀格式匯出。 EDPB 建議了 CSV 或 JSON 等開放標準, 可能時可以讓控制器之間直接、 自動轉移的 API 。 組織必須也檢查要求的資料主体的身份, 以防止被授權的披露。 此檢查必須是相称的, 而不是增加過度的摩擦 。

法律責任要求控制者在一个月内不無故地立即做出答复(对于复杂的要求,可以延长兩個月)。服務必須免费提供,除非要求明显無根据或過度。 組織还必须告知數據主体,在收集資料時,通常通过私密通知,他們有權移動。

愛爾蘭控制員處理大量個人資料必須保持處理活動的記錄, 并做好在DPC的稽核中顯示遵守的準備。 未能方便資料的可移植性, 不管是拒絕有效的要求、以非標準格式提供資料, 或是無故拖延, 都可能造成行政罚款高达2000万欧元或全球年度交易量的4%, 以高者为准。

2022年, DPC對Twitter(現為X)的強制行動, 以未在要求的時間內遵守資料可移植性要求而發佈45萬歐元的罚款, 提醒所有愛爾蘭組織, 該權則不是可選的。 詳細的指導來自DPC的網站, 供組織使用

挑戰和考量

資料可移植性對愛爾蘭的數據主題和组织都造成一些挑戰。 一個大問題是[ [FLT: 0]] 資料安全在轉寄中 [[FLT: 1] 。 當控制器直接或通过數據主題向第三方匯出個人資料時, 可能會有被截取、 擅自存取或傳送錯誤的增長。 控制器必須實施加密( 如直接轉寄的TLS, 加密檔案以下載) , 并遵守數據最小化的原则: 只傳送可移植性要求所需的資料 。

Data精度和完整性[ 也存在問題。 如果原始控制器持有不完整或过时的資料, 端口信息可能不正確, 导致接收服務出錯。 虽然控制器沒有义务檢查資料主体未提供的資料精度( 例如, 推測資料), 但它必須確保它匯出的数据能准确反映它持有的資料。 資料主体應小心地檢查匯出的文件是否錯誤 。

第20條的範圍限制[ 表示并非所有個人資料都是可移植的。 推算或衍生的資料,例如信用分數、個性化算法或行為區段, 都被排除。 這會使想要完整地描述控制者所知道的東西的數據主題無法被排除。 EDPB 指出, 控制者在應傳送要求時, 應明确区分已提供的数据和衍生資料。

互通性問題 仍然是個實際的障礙。 即使控制器以标准格式匯出資料,接收控制器可能也不具备匯入的技术能力。 GDPR並沒有授權控制器接受接收的資料,只是他們必須為外傳的轉輸提供便利。 2023年通过的歐洲委員會數據法旨在為特定部门的資料共享和互通性制定規定,包括Things的網路,但并不取代GDPR的可移植性權利。

總之, 可能會有 [[FLT: 0] 和其他權力相衝突。 例如, 如果一個資料主題要求可以移植包含第三方信息(例如使用者的聯絡人清單中包含其他人的電話號碼)的資料, 控制者必須平衡資料主題的權利和第三方的數據保護權與隱私權。 在這種情況下, 控制者必須在轉寄前取得第三方的同意或匿名。

資料可移植性和其他 GDPR 權限

資料可移植性並非存在于真空中。 它與其他GDPR權限有密切的相互作用, 愛爾蘭數據主題應該了解這些關係才能有效行使他們的權限 。

使用权(第15条)

存取權讓數據主題取得控制者持有的關於它們的所有個人資料的副本,包括使用描述。這比可移植性要寬,因为它包括所有個人資料,而不只是提供它所提供,而且不需要機可讀格式。 然而,對於可移植性範圍內的數據,控制者可以用一個有條理的檔案來完成兩項要求。DPC建議控制者以清晰而通情達理的方式提供存取回應,而可移植性應答必須有結構且機可讀。

取得自由的权利(第十七条)

也稱為「被遺忘權」, 免去數據主題的權限可以讓數據主題不無故延遲地刪除個人資料。 數據主題可以先行使可移植性以取得數據的複印, 再提交单独的免去數據要求。 控制員必須獨立處理, 無法拒絕刪除, 因為要提出可移植性要求, 也不能刪除仍需要的資料。 處理可移植性與處理免費性問題的團隊之间的协调是不可或缺的。

物件(第21条)

反對權适用于處理基于合法利益或直接銷售的權限。 移植性通常不受反對的影響,但如果一個資料主体反對之前基于同意的處理,而同意被撤回,那么處理變更的法律依据可能使移植性不适用于未來的資料。愛爾蘭組織在提出移植性要求時,必須小心地記錄合法依据。

愛爾蘭未來的資料可移植性

數據可移植性在愛爾蘭和歐盟各地正在快速演化。 2024年1月生效的歐洲委員會數據法引入了新的物联网(IOT)數據的可移植性义务,如智能家用裝置、可穿戴性以及連通性車輛所产生的數據。 愛爾蘭的消费者可以在服務商之間無缝地移動其IOT數據,解開了在售后服務、修理和创新方面的新的可能性。

愛爾蘭的衛生數據專題可能意味著從GP到醫院到藥房的可移植電子健康記錄。

科技進步, 例如使用應用程式程式介面( API) 及個人數據商店, 使得控制器更容易自動完成可移植性要求。 一些愛爾蘭科技公司現在正在發展「數據可移植性作為服務」平台, 讓使用者能用一個儀表表管理其可移植性資料權。 DPC表示, 它歡迎這些創新, 只要他們保持安全, 遵守 GDPR 原則。

數據主題不會在這個过程中成為網絡攻擊的牺牲品, 需要管理者、工業與民间社會持续合作。 EDPB 繼續發佈更新的指南, 而 Irish DPC 提供定期更新與決定[ , 以塑造該權實際應用性。

結 论

資料可移植性是愛爾蘭數據學主体的有力工具,在使用者自主性、市場競爭和创新方面提供了實際利益。 通过了解GDPR第20條的法律基础、行使權利的实际步骤以及組織的义务,个人可以對其個人資料做出知情的決定。 愛爾蘭組織必須投資必要的技术和組織措施,以高效、安全地以及符合DPC的期望,促进可移植性。

數位化地貌在繼續演化,在數據法和地平線上對特定部門的倡議等新法則下,數據可移植性將變得越來越重要。 對愛爾蘭來說,一個擁有歐洲數位化平台的國家來說,取得數據可移植性權不只是法律要求;它是個建立信任的競爭优势,並在數據驱动經濟中增强公民的能力。