ആധുനിക വാണിജ്യത്തിന്റെ ജീവരക്തമാണ് ഡാറ്റ പങ്കിടൽ. നിങ്ങൾ ഒരു പുതിയ ക്ലൗഡ് ദാതാവിനെ നിയമിക്കുകയാണെങ്കിലും, ഒരു മാർക്കറ്റിംഗ് ഏജൻസിയുമായി സഹകരിക്കുകയാണെങ്കിലും അല്ലെങ്കിൽ ഒരു മൂന്നാം കക്ഷി എച്ച്ആർ സിസ്റ്റം സംയോജിപ്പിക്കുകയാണെങ്കിലും, വ്യക്തിഗത ഡാറ്റ സ്ഥാപനങ്ങൾക്കിടയിൽ നിരന്തരം ഒഴുകുന്നു. എന്നാൽ അസുഖകരമായ സത്യം ഇതാ: ജനറൽ ഡാറ്റ പ്രൊട്ടക്ഷൻ റെഗുലേഷൻ (GDPR) പ്രകാരം ഡാറ്റ പങ്കിടൽ പ്രതിനിധീകരിക്കുന്ന നിയമപരമായ മൈൻഫീൽഡിനെ മിക്ക ബിസിനസുകളും കുറച്ചുകാണുന്നു.
ഓഹരികൾ യഥാർത്ഥമാണ്. പിഴകൾ €20 മില്യൺ അല്ലെങ്കിൽ ആഗോള വാർഷിക വിറ്റുവരവിന്റെ 4% വരെയാകാം - ഏതാണ് ഉയർന്നത് അത്. സാമ്പത്തിക പിഴകൾക്കപ്പുറം, ബാധിത വ്യക്തികളിൽ നിന്ന് പ്രശസ്തിക്ക് കേടുപാടുകൾ, നിയന്ത്രണ പരിശോധന, സിവിൽ ബാധ്യതാ ക്ലെയിമുകൾ എന്നിവയ്ക്ക് നിങ്ങൾ സാധ്യതയുണ്ട്. ഡച്ച് ഡാറ്റ പ്രൊട്ടക്ഷൻ അതോറിറ്റി (Autoriteit Persoonsgegevens, അല്ലെങ്കിൽ AP) വ്യക്തമാക്കിയിട്ടുണ്ട്: അജ്ഞത ഒരു പ്രതിരോധമല്ല.
വ്യക്തിഗത ഡാറ്റ പങ്കിടുമ്പോൾ ഉണ്ടാകുന്ന ഏഴ് നിർണായക GDPR അപകടസാധ്യതകളെക്കുറിച്ച് ഈ ലേഖനം നിങ്ങളെ വിശദീകരിക്കുന്നു. ഓരോ അപകടസാധ്യതയും നിർദ്ദിഷ്ട GDPR വ്യവസ്ഥകളിൽ അധിഷ്ഠിതമാണ്, യഥാർത്ഥ ലോക പ്രത്യാഘാതങ്ങൾ ചിത്രീകരിച്ചിരിക്കുന്നു, കൂടാതെ അനുസരണയോടെ തുടരാൻ നിങ്ങളെ സഹായിക്കുന്നതിന് പ്രായോഗിക മാർഗ്ഗനിർദ്ദേശങ്ങളുമായി സംയോജിപ്പിച്ചിരിക്കുന്നു. നിങ്ങൾ ഒരു ബിസിനസ്സ് ഉടമയോ, കംപ്ലയൻസ് ഓഫീസറോ, നെതർലാൻഡിൽ പ്രവർത്തിക്കുന്ന നിയമ വിദഗ്ദ്ധനോ ആകട്ടെ, ഈ അപകടങ്ങൾ മനസ്സിലാക്കേണ്ടത് അത്യാവശ്യമാണ്.
1. സാധുവായ നിയമപരമായ അടിസ്ഥാനമില്ലാതെ ഡാറ്റ പങ്കിടൽ (ആർട്ടിക്കിൾ 6 GDPR)
അപകടസാധ്യത: സൗകര്യപ്രദമോ പ്രയോജനകരമോ ആണെന്ന് കരുതി മാത്രം വ്യക്തിഗത ഡാറ്റ പങ്കിടാൻ കഴിയില്ല. GDPR ആർട്ടിക്കിൾ 6 പ്രകാരം ഡാറ്റ പങ്കിടലിന്റെ ഓരോ സാഹചര്യത്തിനും സാധുവായ നിയമപരമായ അടിസ്ഥാനം ആവശ്യമാണ്.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: ഡാറ്റ പങ്കിടുന്നതിന് ഒരു വാണിജ്യ കാരണം മതിയെന്ന് പല സ്ഥാപനങ്ങളും കരുതുന്നു. അങ്ങനെയല്ല. പ്രോസസ്സിംഗിനായി GDPR ആറ് നിയമപരമായ അടിസ്ഥാനങ്ങൾ നൽകുന്നു: സമ്മതം, കരാർ ആവശ്യകത, നിയമപരമായ ബാധ്യത, സുപ്രധാന താൽപ്പര്യങ്ങൾ, പൊതു ചുമതല, നിയമാനുസൃത താൽപ്പര്യങ്ങൾ. ഓരോന്നിനും പ്രത്യേക ആവശ്യകതകളും പരിമിതികളും ഉണ്ട്.
ഉദാഹരണത്തിന്, പങ്കാളികളുമായോ സേവന ദാതാക്കളുമായോ ഡാറ്റ പങ്കിടൽ ന്യായീകരിക്കാൻ "നിയമപരമായ താൽപ്പര്യങ്ങൾ" പലപ്പോഴും ഉപയോഗിക്കാറുണ്ട്. എന്നാൽ ഈ അടിസ്ഥാനത്തിൽ ശ്രദ്ധാപൂർവ്വമായ ഒരു സന്തുലിത പരിശോധന ആവശ്യമാണ്: നിങ്ങളുടെ താൽപ്പര്യങ്ങൾ നിങ്ങൾ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്ന വ്യക്തികളുടെ അവകാശങ്ങളെയും സ്വാതന്ത്ര്യങ്ങളെയും മറികടക്കരുത്. നിങ്ങൾ ഈ വിലയിരുത്തൽ രേഖപ്പെടുത്തുകയും വേണം.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 6 GDPR നിയമപരമായ അടിസ്ഥാനങ്ങളുടെ സമഗ്രമായ പട്ടിക നൽകുന്നു. ആർട്ടിക്കിൾ 5(1)(a) GDPR എല്ലാ പ്രോസസ്സിംഗും നിയമപരവും നീതിയുക്തവും സുതാര്യവുമാണെന്ന് നിർദ്ദേശിക്കുന്നു.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: ശരിയായ നിയമപരമായ അടിസ്ഥാനമില്ലാതെ മാർക്കറ്റിംഗ് ആവശ്യങ്ങൾക്കായി മൂന്നാം കക്ഷികളുമായി ഉപഭോക്തൃ ഡാറ്റ പങ്കിട്ട സ്ഥാപനങ്ങൾക്ക് എപി പിഴ ചുമത്തിയിട്ടുണ്ട്. ഡാറ്റ അജ്ഞാതമാക്കുകയോ സംയോജിപ്പിക്കുകയോ ചെയ്താലും, വീണ്ടും തിരിച്ചറിയൽ സാധ്യമാണെങ്കിൽ, അത് വ്യക്തിഗത ഡാറ്റയായി തുടരുകയും നിയമപരമായ അടിസ്ഥാനം ആവശ്യമാണ്.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: ഏതെങ്കിലും വ്യക്തിഗത ഡാറ്റ പങ്കിടുന്നതിന് മുമ്പ്, ഏത് നിയമപരമായ അടിസ്ഥാനമാണ് ബാധകമെന്ന് തിരിച്ചറിയുകയും രേഖപ്പെടുത്തുകയും ചെയ്യുക. നിയമാനുസൃത താൽപ്പര്യങ്ങളെ ആശ്രയിക്കുകയാണെങ്കിൽ, ഒരു നിയമാനുസൃത താൽപ്പര്യ വിലയിരുത്തൽ (LIA) നടത്തുകയും രേഖപ്പെടുത്തുകയും ചെയ്യുക. സമ്മതം ഉപയോഗിക്കുകയാണെങ്കിൽ, അത് സ്വതന്ത്രമായി നൽകുന്നതും, നിർദ്ദിഷ്ടവും, വിവരമുള്ളതും, വ്യക്തതയില്ലാത്തതുമാണെന്ന് ഉറപ്പാക്കുക.
2. റോളുകളെക്കുറിച്ചുള്ള ആശയക്കുഴപ്പം: കൺട്രോളർ vs. പ്രോസസർ (ആർട്ടിക്കിൾ 4(7)–(8) GDPR)
അപകടസാധ്യത: GDPR കൺട്രോളറുകളെയും (പ്രോസസ്സിംഗിന്റെ ഉദ്ദേശ്യങ്ങളും മാർഗങ്ങളും നിർണ്ണയിക്കുന്നവർ) പ്രോസസ്സറുകളെയും (ഒരു കൺട്രോളറുടെ പേരിൽ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നവർ) തമ്മിൽ വേർതിരിക്കുന്നു. നിങ്ങളുടെ റോൾ - അല്ലെങ്കിൽ നിങ്ങളുടെ പങ്കാളിയുടെ റോൾ - തെറ്റായി തിരിച്ചറിയുന്നത് ഗുരുതരമായ അനുസരണ വിടവുകൾ സൃഷ്ടിക്കുന്നു.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: പ്രായോഗികമായി, റോളുകൾ അവ്യക്തമായിരിക്കാം. നിങ്ങൾ ഒരു SaaS ദാതാവുമായി ഡാറ്റ പങ്കിടുകയാണെങ്കിൽ, അവർ ഒരു കൺട്രോളറോ പ്രോസസ്സറോ ആണോ? അവരുടെ അൽഗോരിതങ്ങൾ മെച്ചപ്പെടുത്താൻ അവർ നിങ്ങളുടെ ഡാറ്റ ഉപയോഗിച്ചാലോ? പല ബിസിനസുകളും ബന്ധം ശരിയായി വിശകലനം ചെയ്യാതെ ഓരോ വെണ്ടറെയും "പ്രോസസർ" എന്ന് വിളിക്കാൻ നിർബന്ധിതരാകുന്നു.
കൺട്രോളർമാർക്കും പ്രോസസ്സർമാർക്കും വ്യത്യസ്ത ബാധ്യതകൾ ഉള്ളതിനാൽ തെറ്റായ വർഗ്ഗീകരണം പ്രധാനമാണ്. പ്രോസസ്സറുകൾ അനുസരണത്തിന് മതിയായ ഉറപ്പ് നൽകുന്നുണ്ടെന്ന് കൺട്രോളർമാർ ഉറപ്പാക്കണം (ആർട്ടിക്കിൾ 28 GDPR). ജോയിന്റ് കൺട്രോളർമാർ അവരുടെ ഉത്തരവാദിത്തങ്ങളിൽ യോജിക്കണം (ആർട്ടിക്കിൾ 26 GDPR). തെറ്റിദ്ധരിക്കുക, സംഭവിക്കുന്നുണ്ടെന്ന് നിങ്ങൾക്കറിയാത്ത ലംഘനങ്ങൾക്ക് നിങ്ങൾ ഉത്തരവാദിയാകാം.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 4(7) ഉം (8) ഉം GDPR “കൺട്രോളർ” ഉം “പ്രോസസ്സർ” ഉം നിർവചിക്കുന്നു. ആർട്ടിക്കിൾ 24 GDPR കൺട്രോളറുടെ ഉത്തരവാദിത്ത ബാധ്യതകളെ വിവരിക്കുന്നു.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: യൂറോപ്യൻ കോടതി വിധി പ്രസ്താവിച്ചത് ഫാഷൻ ഐഡി (C-40/17) ഉദ്ദേശ്യങ്ങളുടെ ഭാഗികമായ നിർണ്ണയം പോലും നിങ്ങളെ ഒരു സംയുക്ത കൺട്രോളറാക്കും. ഇതിനർത്ഥം GDPR ലംഘനങ്ങൾക്ക്, മറ്റൊരു കക്ഷി അവയ്ക്ക് കാരണക്കാരനായാലും, നിങ്ങളെ സംയുക്തമായി ബാധ്യസ്ഥരാക്കാമെന്നാണ്.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: ഡാറ്റാ ഫ്ലോകൾ മാപ്പ് ചെയ്ത് ആരാണ് തീരുമാനിക്കുന്നതെന്ന് നിർണ്ണയിക്കുക. എന്തുകൊണ്ട് ഒപ്പം എങ്ങനെ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നു. ഇത് രേഖാമൂലം രേഖപ്പെടുത്തുകയും ഓരോ കക്ഷിയും അവരുടെ പങ്കും കടമകളും മനസ്സിലാക്കുന്നുണ്ടെന്ന് ഉറപ്പാക്കുകയും ചെയ്യുക.
3. നഷ്ടപ്പെട്ടതോ അപര്യാപ്തമായതോ ആയ ഡാറ്റാ പ്രോസസ്സിംഗ് കരാർ (ആർട്ടിക്കിൾ 28 GDPR)
അപകടസാധ്യത: നിങ്ങളുടെ താൽപ്പര്യാർത്ഥം വ്യക്തിഗത ഡാറ്റ കൈകാര്യം ചെയ്യാൻ ഒരു പ്രോസസ്സറെ നിയമിക്കുകയാണെങ്കിൽ, നിയമപരമായി നിങ്ങൾക്ക് ഒരു രേഖാമൂലമുള്ള ഡാറ്റ പ്രോസസ്സിംഗ് കരാർ (DPA) ഉണ്ടായിരിക്കണം. ഒഴിവാക്കലുകളൊന്നുമില്ല.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: പ്രത്യേകിച്ച് വിശ്വസ്തരായ അല്ലെങ്കിൽ ദീർഘകാല പങ്കാളികളുമായി ബന്ധപ്പെട്ട രേഖകൾ ഒഴിവാക്കുന്നത് പ്രലോഭിപ്പിക്കുന്നതാണ്. എന്നാൽ ഒരു കംപ്ലയിന്റ് ഡിപിഎ ഇല്ലാതെ, നിങ്ങൾ ആദ്യ ദിവസം മുതൽ ആർട്ടിക്കിൾ 28 ജിഡിപിആറിന്റെ ലംഘനത്തിലാണ് - യഥാർത്ഥത്തിൽ ഒരു ദോഷവും സംഭവിച്ചില്ലെങ്കിൽ പോലും.
ഒരു ശരിയായ DPA-യിൽ നിർദ്ദിഷ്ട നിർബന്ധിത ക്ലോസുകൾ ഉൾപ്പെടുത്തണം: പ്രോസസ്സിംഗിന്റെ വിഷയവും ദൈർഘ്യവും, പ്രോസസ്സിംഗിന്റെ സ്വഭാവവും ഉദ്ദേശ്യവും, വ്യക്തിഗത ഡാറ്റയുടെ തരം, ഡാറ്റ വിഷയങ്ങളുടെ വിഭാഗങ്ങൾ, കൺട്രോളറുടെ ബാധ്യതകളും അവകാശങ്ങളും. ഇത് ഉപ-പ്രോസസ്സിംഗ്, ഡാറ്റ സുരക്ഷ, ലംഘന അറിയിപ്പ് എന്നിവയും അഭിസംബോധന ചെയ്യണം.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 28(3) GDPR ഒരു DPA-യുടെ നിർബന്ധിത ഉള്ളടക്കം പട്ടികപ്പെടുത്തുന്നു. ആർട്ടിക്കിൾ 28(4) GDPR സബ്-പ്രോസസ്സറുകൾക്ക് വ്യക്തമായ അംഗീകാരം ആവശ്യമാണ്.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: മതിയായ ഡിപിഎകളില്ലാതെ പ്രോസസ്സറുകളെ ഏർപ്പെടുത്തിയതിന് എപി സ്ഥാപനങ്ങൾക്ക് അനുമതി നൽകിയിട്ടുണ്ട്. പ്രോസസ്സർ തന്നെ അനുസരണമുള്ളതാണെങ്കിൽ പോലും, ശരിയായ കരാറിൽ ഏർപ്പെടുന്നതിൽ പരാജയപ്പെട്ടതിന് കൺട്രോളറിന് പിഴ ചുമത്താം.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: എല്ലാ ആർട്ടിക്കിൾ 28(3) ആവശ്യകതകളും ഉൾക്കൊള്ളുന്ന ഒരു സ്റ്റാൻഡേർഡ് DPA ടെംപ്ലേറ്റ് ഉപയോഗിക്കുക. നിലവിലുള്ള കരാറുകൾ GDPR അനുസരിച്ചാണെന്ന് ഉറപ്പാക്കാൻ അവ അവലോകനം ചെയ്യുക. ഒപ്പിട്ട DPA ഇല്ലാതെ ഒരു പുതിയ പ്രോസസ്സറും ഉപയോഗിക്കരുത്.
4. EEA-ക്ക് പുറത്തുള്ള മൂന്നാം രാജ്യങ്ങളിലേക്കുള്ള നിയമവിരുദ്ധമായ കൈമാറ്റം (ആർട്ടിക്കിൾ 44–49 GDPR & Schrems II)
അപകടസാധ്യത: യൂറോപ്യൻ സാമ്പത്തിക മേഖലയ്ക്ക് (EEA) പുറത്തേക്ക് വ്യക്തിഗത ഡാറ്റ കൈമാറുന്നത് കർശനമായി പരിമിതപ്പെടുത്തിയിരിക്കുന്നു. ലക്ഷ്യസ്ഥാന രാജ്യം മതിയായ പരിരക്ഷ നൽകുന്നുവെങ്കിൽ - അല്ലെങ്കിൽ നിങ്ങൾ ഉചിതമായ സുരക്ഷാ നടപടികൾ നടപ്പിലാക്കുകയാണെങ്കിൽ മാത്രമേ നിങ്ങൾക്ക് അങ്ങനെ ചെയ്യാൻ കഴിയൂ.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: പല ബിസിനസുകളും അന്താരാഷ്ട്ര കൈമാറ്റ നിയമങ്ങൾ ട്രിഗർ ചെയ്യുന്നുണ്ടെന്ന് തിരിച്ചറിയാതെ തന്നെ, യുഎസിലോ ഏഷ്യയിലോ ഹോസ്റ്റ് ചെയ്തിരിക്കുന്ന ക്ലൗഡ് സേവനങ്ങൾ, പേയ്മെന്റ് പ്രോസസ്സറുകൾ അല്ലെങ്കിൽ അനലിറ്റിക്സ് ഉപകരണങ്ങൾ ഉപയോഗിക്കുന്നു. നിങ്ങളുടെ കരാർ ഒരു EU സ്ഥാപനവുമായാണെങ്കിൽ പോലും, EEA-യ്ക്ക് പുറത്ത് ഡാറ്റ സംഭരിക്കുകയോ ആക്സസ് ചെയ്യുകയോ ചെയ്താൽ, കൈമാറ്റ നിയമങ്ങൾ ബാധകമാണ്.
ദി ഷ്രെംസ് II (കേസ് C-311/18) എന്ന വിധി EU-US സ്വകാര്യതാ സംരക്ഷണത്തെ അസാധുവാക്കുകയും സ്റ്റാൻഡേർഡ് കരാർ വ്യവസ്ഥകൾ (SCC-കൾ) മാത്രം പോരാ എന്ന് ശക്തിപ്പെടുത്തുകയും ചെയ്തു. ലക്ഷ്യസ്ഥാന രാജ്യത്തിന്റെ നിയമങ്ങൾ SCC-കൾ ഉറപ്പുനൽകുന്ന പരിരക്ഷയെ ദുർബലപ്പെടുത്തുന്നുണ്ടോ എന്ന് വിലയിരുത്തുന്നതിന് നിങ്ങൾ ഒരു ട്രാൻസ്ഫർ ഇംപാക്ട് അസസ്മെന്റ് (TIA) നടത്തുകയും വേണം.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 44–49 GDPR അന്താരാഷ്ട്ര കൈമാറ്റങ്ങളെ നിയന്ത്രിക്കുന്നു. അദ്ധ്യായം V GDPR പര്യാപ്തതാ തീരുമാനങ്ങൾ (ആർട്ടിക്കിൾ 45) അല്ലെങ്കിൽ SCC-കൾ പോലുള്ള ഉചിതമായ സുരക്ഷാ സംവിധാനങ്ങൾ (ആർട്ടിക്കിൾ 46) ആവശ്യപ്പെടുന്നു.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: മതിയായ സുരക്ഷാ സംവിധാനങ്ങൾ നിലവിലില്ലെങ്കിൽ, മൂന്നാം രാജ്യങ്ങളിലേക്കുള്ള ഡാറ്റ കൈമാറ്റം താൽക്കാലികമായി നിർത്തിവയ്ക്കാനോ നിരോധിക്കാനോ AP-ക്ക് നിങ്ങളോട് ഉത്തരവിടാൻ കഴിയും. TIA പോസ്റ്റ് നടത്താതെ യുഎസിലേക്ക് ഡാറ്റ കൈമാറ്റം ചെയ്തതിന് കമ്പനികൾ എൻഫോഴ്സ്മെന്റ് നടപടികളും പ്രശസ്തിക്ക് കോട്ടവും നേരിട്ടിട്ടുണ്ട്-ഷ്രെംസ് II.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: നിങ്ങളുടെ ഡാറ്റാ ഫ്ലോകളിലെ എല്ലാ മൂന്നാം രാജ്യ കൈമാറ്റങ്ങളും തിരിച്ചറിയുക. പര്യാപ്തതാ തീരുമാനം നിലവിലുണ്ടോ എന്ന് പരിശോധിക്കുക. ഇല്ലെങ്കിൽ, SCC-കൾ നടപ്പിലാക്കുകയും ഒരു TIA നടത്തുകയും ചെയ്യുക. ആവശ്യമെങ്കിൽ അനുബന്ധ നടപടികൾ രേഖപ്പെടുത്തുക (ഉദാ: എൻക്രിപ്ഷൻ, വ്യാജനാമീകരണം).
5. ഡാറ്റാ പ്രൊട്ടക്ഷൻ ഇംപാക്ട് അസസ്മെന്റ് നടത്തുന്നതിൽ പരാജയപ്പെടുന്നത് (ആർട്ടിക്കിൾ 35 GDPR)
അപകടസാധ്യത: ഡാറ്റ പങ്കിടൽ വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഉയർന്ന അപകടസാധ്യതയിലേക്ക് നയിക്കാൻ സാധ്യതയുള്ളപ്പോൾ ഒരു ഡാറ്റ പ്രൊട്ടക്ഷൻ ഇംപാക്ട് അസസ്മെന്റ് (DPIA) നിർബന്ധമാണ്. ഇതിൽ പ്രത്യേക വിഭാഗത്തിലുള്ള ഡാറ്റയുടെ വലിയ തോതിലുള്ള പ്രോസസ്സിംഗ്, വ്യവസ്ഥാപിത നിരീക്ഷണം അല്ലെങ്കിൽ പുതിയ സാങ്കേതികവിദ്യകളുടെ ഉപയോഗം എന്നിവ ഉൾപ്പെടുന്നു.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: പല സ്ഥാപനങ്ങളും DPIA-കളെ ഓപ്ഷണൽ അല്ലെങ്കിൽ "വലിയ" പ്രോജക്ടുകൾക്ക് മാത്രം പ്രസക്തമായ ഒന്നായി കണക്കാക്കുന്നു. വാസ്തവത്തിൽ, ഒരു മൂന്നാം കക്ഷി അനലിറ്റിക്സ് പ്ലാറ്റ്ഫോമുമായി ആരോഗ്യ ഡാറ്റ പങ്കിടൽ, AI- അധിഷ്ഠിത പ്രൊഫൈലിംഗ് ഉപകരണങ്ങൾ വിന്യസിക്കൽ, അല്ലെങ്കിൽ ഒന്നിലധികം ഉറവിടങ്ങളിൽ നിന്നുള്ള ഡാറ്റാസെറ്റുകൾ സംയോജിപ്പിക്കൽ എന്നിവയെല്ലാം DPIA ആവശ്യകതയെ പ്രേരിപ്പിക്കും.
ഒരു DPIA വെറുമൊരു ബോക്സ്-ടിക്ക് വ്യായാമമല്ല. അപകടസാധ്യതകൾ തിരിച്ചറിയുന്നതിനും, അവയുടെ തീവ്രത വിലയിരുത്തുന്നതിനും, അവ ലഘൂകരിക്കുന്നതിനുള്ള നടപടികൾ നിർണ്ണയിക്കുന്നതിനുമുള്ള ഒരു ഘടനാപരമായ പ്രക്രിയയാണിത്. ശേഷിക്കുന്ന അപകടസാധ്യതകൾ ഉയർന്നതായി തുടരുകയാണെങ്കിൽ, തുടരുന്നതിന് മുമ്പ് നിങ്ങൾ AP-യുമായി കൂടിയാലോചിക്കണം.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 35 GDPR ഉയർന്ന അപകടസാധ്യതയുള്ള പ്രോസസ്സിംഗിനായി DPIA-കളെ നിർബന്ധമാക്കുന്നു. ഒരു DPIA എപ്പോൾ ആവശ്യമാണ് എന്നതിനെക്കുറിച്ചുള്ള മാർഗ്ഗനിർദ്ദേശങ്ങൾ AP പ്രസിദ്ധീകരിച്ചിട്ടുണ്ട്.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: ആവശ്യമുള്ളപ്പോൾ ഒരു DPIA നടത്തുന്നതിൽ പരാജയപ്പെടുന്നത് തന്നെ GDPR ലംഘനമാണ്. യഥാർത്ഥ ഡാറ്റാ ലംഘനം നടന്നിട്ടില്ലെങ്കിൽ പോലും, ഒരു DPIA പൂർത്തിയാക്കാതെ ഉയർന്ന അപകടസാധ്യതയുള്ള ഡാറ്റ പങ്കിടലുമായി മുന്നോട്ടുപോയതിന് AP സ്ഥാപനങ്ങൾക്ക് പിഴ ചുമത്തിയിട്ടുണ്ട്.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: DPIA ട്രിഗറുകൾക്കായുള്ള എല്ലാ ഡാറ്റ പങ്കിടൽ പ്രവർത്തനങ്ങളും പരിശോധിക്കുക. സംശയമുണ്ടെങ്കിൽ, ഒന്ന് നടത്തുക. നിങ്ങളുടെ ഡാറ്റ പ്രൊട്ടക്ഷൻ ഓഫീസറെ (DPO) ഉൾപ്പെടുത്തി വിലയിരുത്തൽ പ്രക്രിയ സമഗ്രമായി രേഖപ്പെടുത്തുക.
6. ഡാറ്റ വിഷയങ്ങൾക്ക് അപര്യാപ്തമായ വിവരങ്ങൾ (ആർട്ടിക്കിൾ 13 & 14 GDPR)
അപകടസാധ്യത: സുതാര്യത GDPR-ന്റെ ഒരു മൂലക്കല്ലാണ്. നിങ്ങൾ വ്യക്തിഗത ഡാറ്റ ശേഖരിക്കുകയോ പങ്കിടുകയോ ചെയ്യുമ്പോഴെല്ലാം, ആർക്കൊക്കെ അവരുടെ ഡാറ്റ ലഭിക്കും, എന്ത് ഉദ്ദേശ്യത്തിനായി, ഏത് നിയമപരമായ അടിസ്ഥാനത്തിലാണ് എന്നതിനെക്കുറിച്ച് ഡാറ്റ വിഷയങ്ങളെ അറിയിക്കണം.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: സ്വകാര്യതാ അറിയിപ്പുകൾ പലപ്പോഴും അവ്യക്തമോ കാലഹരണപ്പെട്ടതോ ആയിരിക്കും. “ഞങ്ങൾ നിങ്ങളുടെ ഡാറ്റ വിശ്വസ്ത പങ്കാളികളുമായി പങ്കിട്ടേക്കാം” പോലുള്ള വാക്യങ്ങൾ ഇതിന് തടസ്സമാകില്ല. നിങ്ങൾ സ്വീകർത്താക്കളുടെ വിഭാഗങ്ങൾ (ഉദാഹരണത്തിന്, “ക്ലൗഡ് ഹോസ്റ്റിംഗ് ദാതാക്കൾ,” “മാർക്കറ്റിംഗ് ഏജൻസികൾ”) വ്യക്തമാക്കുകയും പ്രസക്തമായിടത്ത് അവയ്ക്ക് പേര് നൽകുകയും വേണം.
ഒരു ഡാറ്റ ബ്രോക്കറിൽ നിന്നോ മറ്റൊരു കൺട്രോളറിൽ നിന്നോ പോലുള്ള പരോക്ഷമായി ഡാറ്റ ലഭിക്കുമ്പോൾ - ആർട്ടിക്കിൾ 14 GDPR ഡാറ്റയുടെ ഉറവിടം ഉൾപ്പെടെയുള്ള അധിക വിവര ബാധ്യതകൾ ചുമത്തുന്നു.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 13 ഉം 14 ഉം GDPR ഡാറ്റ വിഷയങ്ങൾക്ക് നൽകേണ്ട വിവരങ്ങൾ പട്ടികപ്പെടുത്തുന്നു. ആർട്ടിക്കിൾ 5(1)(എ) GDPR എല്ലാ പ്രോസസ്സിംഗ് പ്രവർത്തനങ്ങളിലും സുതാര്യത ആവശ്യപ്പെടുന്നു.
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: വ്യക്തികളുടെ ഡാറ്റ മൂന്നാം കക്ഷികളുമായി പങ്കിടുന്നുണ്ടെന്ന് അറിയിക്കുന്നതിൽ പരാജയപ്പെട്ടതിന് കമ്പനികൾക്ക് എപി ഉപരോധം ഏർപ്പെടുത്തിയിട്ടുണ്ട്. പങ്കിടൽ നിയമാനുസൃതമാണെങ്കിൽ പോലും, അപര്യാപ്തമായ സുതാര്യത ഒറ്റപ്പെട്ട ലംഘനമാണ്.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: ഡാറ്റ പങ്കിടൽ രീതികൾ വ്യക്തമായി വിവരിക്കുന്നതിന് നിങ്ങളുടെ സ്വകാര്യതാ അറിയിപ്പുകൾ അവലോകനം ചെയ്യുകയും അപ്ഡേറ്റ് ചെയ്യുകയും ചെയ്യുക. അറിയിപ്പുകൾ എളുപ്പത്തിൽ ആക്സസ് ചെയ്യാവുന്നതും ലളിതമായ ഭാഷയിൽ എഴുതിയതും ഉറപ്പാക്കുക. പുതിയ പങ്കാളികളുമായി ഡാറ്റ പങ്കിടുമ്പോൾ, പങ്കിടൽ ആരംഭിക്കുന്നതിന് മുമ്പ് നിങ്ങളുടെ അറിയിപ്പുകൾ അപ്ഡേറ്റ് ചെയ്യുക.
7. തെറ്റായ സുരക്ഷാ ബോധമായി വ്യാജനാമകരണം
അപകടസാധ്യത: ഒരു സുരക്ഷാ നടപടിയായി GDPR പ്രകാരം, നേരിട്ടുള്ള ഐഡന്റിഫയറുകൾക്ക് പകരം കോഡുകളോ ടോക്കണുകളോ ഉപയോഗിക്കുന്ന വ്യാജനാമവൽക്കരണം പ്രോത്സാഹിപ്പിക്കപ്പെടുന്നു. എന്നാൽ ഇത് ഡാറ്റ അജ്ഞാതമായി മാറ്റുന്നില്ല. ഡാറ്റ ഇപ്പോഴും ഒരു വ്യക്തിയുമായി തിരികെ ലിങ്ക് ചെയ്യാൻ കഴിയുമെങ്കിൽ, അത് വ്യക്തിഗത ഡാറ്റയായി തുടരുകയും GDPR-ന്റെ പൂർണ്ണ വ്യാപ്തിക്ക് വിധേയമാവുകയും ചെയ്യും.
കമ്പനികൾ എന്തുകൊണ്ട് തെറ്റ് ചെയ്യുന്നു: നിയന്ത്രണങ്ങളില്ലാതെ പങ്കിടാൻ വ്യാജനാമങ്ങൾ ഉപയോഗിക്കുന്ന ഡാറ്റ "സുരക്ഷിതമാണ്" എന്ന് ബിസിനസുകൾ പലപ്പോഴും അനുമാനിക്കുന്നു. പ്രായോഗികമായി, വ്യാജനാമങ്ങൾ ഉപയോഗിക്കുന്നത് അപകടസാധ്യത കുറയ്ക്കുക മാത്രമേ ചെയ്യുന്നുള്ളൂ; അത് അത് ഇല്ലാതാക്കുന്നില്ല. കീയിലേക്കോ പുനർ-തിരിച്ചറിയൽ പ്രാപ്തമാക്കുന്ന മറ്റ് ഡാറ്റാസെറ്റുകളിലേക്കോ ആക്സസ് ഉള്ള ഒരു പങ്കാളിയുമായി നിങ്ങൾ വ്യാജനാമങ്ങൾ ഉപയോഗിക്കുന്ന ഡാറ്റ പങ്കിടുകയാണെങ്കിൽ, നിങ്ങൾ ഇപ്പോഴും വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുകയാണ്.
നിയമപരമായ അടിസ്ഥാനം: ആർട്ടിക്കിൾ 4(5) GDPR വ്യാജനാമകരണം നിർവചിക്കുന്നു. പാരായണം 26 GDPR വ്യക്തമാക്കുന്നത് വ്യാജനാമകരണം ചെയ്ത ഡാറ്റ യഥാർത്ഥത്തിൽ അജ്ഞാതമാക്കിയില്ലെങ്കിൽ അത് വ്യക്തിഗത ഡാറ്റയായി തുടരുമെന്നാണ് (അതായത്, ന്യായമായ മാർഗ്ഗങ്ങളിലൂടെ പുനർ തിരിച്ചറിയൽ ഇനി സാധ്യമല്ല).
യഥാർത്ഥ ലോക പരിണതഫലങ്ങൾ: ഓമനപ്പേര്മാറ്റം "ജയിലിൽ നിന്ന് പുറത്തിറങ്ങാനുള്ള" ഒരു കാർഡല്ലെന്ന് എപി നിർദ്ദേശത്തിൽ വ്യക്തമാക്കിയിട്ടുണ്ട്. പുനർ തിരിച്ചറിയൽ സാധ്യമാണെങ്കിൽ, നിയമപരമായ അടിസ്ഥാനം, ഡിപിഐഎകൾ നടത്തൽ, മതിയായ സുരക്ഷ ഉറപ്പാക്കൽ എന്നിവയുൾപ്പെടെ എല്ലാ ജിഡിപിആർ ബാധ്യതകളും ബാധകമാണ്.
പ്രാക്ടിക്കൽ ടേക്ക്അവേ: വിദഗ്ദ്ധർ സാധൂകരിക്കുന്ന കർശനമായ അജ്ഞാതവൽക്കരണ പ്രക്രിയയ്ക്ക് വിധേയമായിട്ടില്ലെങ്കിൽ, വ്യാജനാമത്തിൽ നൽകിയിരിക്കുന്ന ഡാറ്റയെ വ്യക്തിഗത ഡാറ്റയായി കണക്കാക്കുക. വീണ്ടും തിരിച്ചറിയുന്നത് തടയുന്നതിന് നിലവിലുള്ള സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ രേഖപ്പെടുത്തുക.
പതിവ് ചോദ്യങ്ങൾ
GDPR പ്രകാരം ഡാറ്റ പങ്കിടൽ എപ്പോഴാണ് അനുവദിക്കുന്നത്?
ആർട്ടിക്കിൾ 6 GDPR പ്രകാരം സാധുവായ നിയമപരമായ അടിസ്ഥാനമുണ്ടെങ്കിൽ മാത്രമേ ഡാറ്റ പങ്കിടൽ നിയമപരമാകൂ. ആറ് നിയമപരമായ അടിസ്ഥാനങ്ങൾ ഇവയാണ്: സമ്മതം, കരാർ ആവശ്യകത, നിയമപരമായ ബാധ്യത, സുപ്രധാന താൽപ്പര്യങ്ങൾ, പൊതു ചുമതല, നിയമാനുസൃത താൽപ്പര്യങ്ങൾ. നിയമപരത, ന്യായബോധം, സുതാര്യത, ഉദ്ദേശ്യ പരിധി, ഡാറ്റ കുറയ്ക്കൽ, കൃത്യത, സംഭരണ പരിധി, സമഗ്രത, രഹസ്യാത്മകത (ആർട്ടിക്കിൾ 5 GDPR) എന്നീ തത്വങ്ങളും നിങ്ങൾ പാലിക്കണം. പ്രായോഗികമായി, നിങ്ങൾ ഡാറ്റ പങ്കിടുന്നത് എന്തുകൊണ്ടാണെന്ന് വ്യക്തമായി രേഖപ്പെടുത്തുക, ഉദ്ദേശ്യം നിങ്ങൾ അത് ആദ്യം ശേഖരിച്ചതിന്റെ ഉദ്ദേശ്യവുമായി യോജിക്കുന്നുവെന്ന് ഉറപ്പാക്കുക, പങ്കിടലിനെക്കുറിച്ച് ഡാറ്റ വിഷയങ്ങളെ അറിയിക്കുക എന്നിവയാണ് ഇതിനർത്ഥം.
ഒരു കൺട്രോളറും പ്രോസസ്സറും തമ്മിലുള്ള വ്യത്യാസം എന്താണ്?
A കണ്ട്രോളർ വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നതിനുള്ള ഉദ്ദേശ്യങ്ങളും മാർഗങ്ങളും നിർണ്ണയിക്കുന്നു. എ പ്രോസസർ നിർദ്ദിഷ്ട നിർദ്ദേശങ്ങൾക്കനുസൃതമായി കൺട്രോളറുടെ പേരിൽ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നു. GDPR പാലിക്കുന്നതിന് കൺട്രോളറുകൾ പ്രാഥമികമായി ഉത്തരവാദികളാണ്, അതേസമയം പ്രോസസ്സറുകൾക്ക് കൂടുതൽ പരിമിതമായ ബാധ്യതകൾ മാത്രമേയുള്ളൂ (പ്രധാനമായും സുരക്ഷയും രഹസ്യാത്മകതയും ഉറപ്പാക്കുന്നു). നിങ്ങളുടെ നിർദ്ദേശങ്ങളിൽ പ്രോസസ്സ് ചെയ്യുന്ന ഒരു വിതരണക്കാരനുമായി നിങ്ങൾ ഡാറ്റ പങ്കിടുകയാണെങ്കിൽ - ഉദാഹരണത്തിന്, ഒരു പേറോൾ ദാതാവ് അല്ലെങ്കിൽ ക്ലൗഡ് സ്റ്റോറേജ് സേവനം - അവർ സാധാരണയായി ഒരു പ്രോസസ്സറാണ്. സ്വന്തം ആവശ്യങ്ങൾക്കായി ഡാറ്റ എങ്ങനെ ഉപയോഗിക്കണമെന്ന് അവർ തീരുമാനിക്കുകയാണെങ്കിൽ, അവർ ഒരു (സംയുക്ത) കൺട്രോളറായിരിക്കാം. റോളുകൾ തെറ്റായി തിരിച്ചറിയുന്നത് ഉത്തരവാദിത്തത്തിലും ലംഘനങ്ങൾക്കുള്ള സംയുക്ത ബാധ്യതയിലും വിടവുകൾക്ക് കാരണമാകും.
ഒരു ഡാറ്റ പ്രോസസ്സിംഗ് കരാർ (DPA) എപ്പോഴാണ് നിർബന്ധമാകുന്നത്?
നിങ്ങളുടെ പേരിൽ വ്യക്തിഗത ഡാറ്റ കൈകാര്യം ചെയ്യാൻ ഒരു പ്രോസസ്സറെ നിയോഗിക്കുമ്പോഴെല്ലാം ഒരു DPA നിർബന്ധമാണ് (ആർട്ടിക്കിൾ 28 GDPR). നിങ്ങളുടെ സ്ഥാപനത്തിന്റെ വലുപ്പമോ ഉൾപ്പെട്ടിരിക്കുന്ന ഡാറ്റയുടെ അളവോ പരിഗണിക്കാതെ ഇത് ബാധകമാണ്. DPA രേഖാമൂലമുള്ളതായിരിക്കണം കൂടാതെ പ്രോസസ്സിംഗിന്റെ വിഷയവും ദൈർഘ്യവും, സ്വഭാവവും ഉദ്ദേശ്യവും, ഡാറ്റ വിഷയങ്ങളുടെ തരങ്ങളും വിഭാഗങ്ങളും, സുരക്ഷ, ലംഘന അറിയിപ്പ്, ഉപ-പ്രോസസ്സിംഗ് എന്നിവയുമായി ബന്ധപ്പെട്ട ഇരു കക്ഷികളുടെയും ബാധ്യതകൾ പോലുള്ള നിർദ്ദിഷ്ട നിർബന്ധിത ക്ലോസുകൾ ഉൾപ്പെടുത്തണം. ഒരു കംപ്ലയിന്റ് DPA ഇല്ലാതെ, ഒരു ദോഷവും സംഭവിച്ചില്ലെങ്കിൽ പോലും, പ്രോസസ്സർ പ്രോസസ്സിംഗ് ആരംഭിക്കുന്ന നിമിഷം മുതൽ നിങ്ങൾ ലംഘനത്തിലാണ്.
EU ന് പുറത്തുള്ള ഒരു കക്ഷിയുമായി എനിക്ക് ഉപഭോക്തൃ ഡാറ്റ പങ്കിടാൻ കഴിയുമോ?
അതെ, പക്ഷേ കർശനമായ വ്യവസ്ഥകൾ പാലിച്ചിട്ടുണ്ടെങ്കിൽ മാത്രം. ആർട്ടിക്കിൾ 44–49 GDPR പ്രകാരം, നിങ്ങൾക്ക് ഒരു മൂന്നാം രാജ്യത്തേക്ക് ഡാറ്റ കൈമാറാൻ കഴിയും: (എ) യൂറോപ്യൻ കമ്മീഷൻ ആ രാജ്യത്തിനായി ഒരു പര്യാപ്തതാ തീരുമാനം പുറപ്പെടുവിച്ചിട്ടുണ്ടെങ്കിൽ, അല്ലെങ്കിൽ (ബി) സ്റ്റാൻഡേർഡ് കോൺട്രാക്റ്റിക്കൽ ക്ലോസുകൾ (SCC-കൾ) പോലുള്ള ഉചിതമായ സുരക്ഷാ സംവിധാനങ്ങൾ നിങ്ങൾ ഏർപ്പെടുത്തിയിട്ടുണ്ടെങ്കിൽ. ഇനിപ്പറയുന്നവ പിന്തുടരുന്നു: ഷ്രെംസ് II വിധിന്യായത്തിൽ, ലക്ഷ്യസ്ഥാന രാജ്യത്തിന്റെ നിയമങ്ങൾ (ഉദാഹരണത്തിന്, സർക്കാർ നിരീക്ഷണം) SCC-കൾ ഉറപ്പുനൽകുന്ന സംരക്ഷണത്തെ ദുർബലപ്പെടുത്തുന്നുണ്ടോ എന്ന് വിലയിരുത്തുന്നതിന് നിങ്ങൾ ഒരു ട്രാൻസ്ഫർ ഇംപാക്ട് അസസ്മെന്റ് (TIA) നടത്തണം. അപകടസാധ്യതകൾ നിലനിൽക്കുകയാണെങ്കിൽ, എൻക്രിപ്ഷൻ അല്ലെങ്കിൽ ഡാറ്റ കുറയ്ക്കൽ പോലുള്ള അനുബന്ധ നടപടികൾ നിങ്ങൾ നടപ്പിലാക്കണം. മതിയായ സുരക്ഷാ സംവിധാനങ്ങളില്ലാത്ത കൈമാറ്റങ്ങൾ കൈമാറ്റം താൽക്കാലികമായി നിർത്തിവയ്ക്കുന്നത് ഉൾപ്പെടെയുള്ള എപിയുടെ എൻഫോഴ്സ്മെന്റ് നടപടികളിലേക്ക് നയിച്ചേക്കാം.
ഡാറ്റ പങ്കിടലിന് ഒരു DPIA എപ്പോൾ ആവശ്യമായി വരും?
വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഉയർന്ന അപകടസാധ്യതയുണ്ടാക്കാൻ സാധ്യതയുള്ളപ്പോൾ, ആർട്ടിക്കിൾ 35 GDPR പ്രകാരം ഒരു DPIA നിർബന്ധമാണ്. ഇതിൽ ഇവ ഉൾപ്പെടുന്നു: പ്രത്യേക വിഭാഗത്തിലുള്ള ഡാറ്റയുടെ വലിയ തോതിലുള്ള പ്രോസസ്സിംഗ് (ഉദാ: ആരോഗ്യം, ബയോമെട്രിക്, ജനിതക ഡാറ്റ), പൊതുജനങ്ങൾക്ക് ആക്സസ് ചെയ്യാവുന്ന മേഖലകളുടെ വ്യവസ്ഥാപിത നിരീക്ഷണം, നിയമപരമായോ സമാനമായോ പ്രാധാന്യമുള്ള ഫലങ്ങളുള്ള ഓട്ടോമേറ്റഡ് തീരുമാനമെടുക്കൽ, പുതിയ സാങ്കേതികവിദ്യകളുടെ ഉപയോഗം. ഡാറ്റ പങ്കിടുമ്പോൾ, ഡാറ്റാസെറ്റുകൾ സംയോജിപ്പിക്കുകയോ സെൻസിറ്റീവ് വിവരങ്ങൾ പങ്കിടുകയോ പ്രൊഫൈലിംഗിനോ AI-ഡ്രൈവൺ അനലിറ്റിക്സിനോ ഡാറ്റ ഉപയോഗിക്കുകയോ ചെയ്യുകയാണെങ്കിൽ പലപ്പോഴും ഒരു DPIA ആവശ്യമായി വരും. ഒരു DPIA ആവശ്യമുള്ള പ്രോസസ്സിംഗ് പ്രവർത്തനങ്ങളുടെ ഒരു ലിസ്റ്റ് AP പ്രസിദ്ധീകരിച്ചിട്ടുണ്ട്. സംശയമുണ്ടെങ്കിൽ, ഒന്ന് നടത്തുക - ക്ഷമിക്കുന്നതിനേക്കാൾ സുരക്ഷിതരായിരിക്കുന്നതാണ് നല്ലത്.
GDPR ലംഘിച്ചതിന് കമ്പനികൾക്ക് എന്ത് പിഴകൾ നേരിടേണ്ടിവരും?
GDPR രണ്ട് തലത്തിലുള്ള പിഴകൾ നൽകുന്നു. താഴ്ന്ന നിര - €10 മില്യൺ വരെ അല്ലെങ്കിൽ ആഗോള വാർഷിക വിറ്റുവരവിന്റെ 2% വരെ - ഉചിതമായ സുരക്ഷാ നടപടികൾ നടപ്പിലാക്കുന്നതിൽ പരാജയപ്പെടുന്നതോ ആവശ്യമുള്ളപ്പോൾ DPIA നടത്താത്തതോ പോലുള്ള ലംഘനങ്ങൾക്ക് ബാധകമാണ്. ഉയർന്ന നിര - €20 മില്യൺ വരെ അല്ലെങ്കിൽ ആഗോള വാർഷിക വിറ്റുവരവിന്റെ 4% വരെ - പ്രോസസ്സിംഗിന് നിയമപരമായ അടിസ്ഥാനം ഇല്ലാത്തത്, നിയമവിരുദ്ധമായ അന്താരാഷ്ട്ര കൈമാറ്റങ്ങൾ, അല്ലെങ്കിൽ ഡാറ്റ വിഷയങ്ങളുടെ അവകാശങ്ങൾ ലംഘിക്കൽ എന്നിവയുൾപ്പെടെ കൂടുതൽ ഗുരുതരമായ ലംഘനങ്ങൾക്ക് ബാധകമാണ്. ലംഘനത്തിന്റെ സ്വഭാവവും തീവ്രതയും, അത് മനഃപൂർവ്വമോ അശ്രദ്ധയോ ആയിരുന്നോ, ബാധിച്ച വ്യക്തികളുടെ എണ്ണം, സ്വീകരിച്ച ഏതെങ്കിലും ലഘൂകരണ നടപടികൾ എന്നിവ ഉൾപ്പെടെയുള്ള ഘടകങ്ങളെ അടിസ്ഥാനമാക്കിയാണ് AP പിഴ തുക നിർണ്ണയിക്കുന്നത്. സമീപകാല നിർവ്വഹണങ്ങൾ കാണിക്കുന്നത്, പ്രത്യേകിച്ച് വ്യവസ്ഥാപിതമോ മനഃപൂർവ്വമോ ആയ ലംഘനങ്ങൾക്ക്, ഗണ്യമായ പിഴകൾ ചുമത്താൻ AP തയ്യാറാണ് എന്നാണ്.
വ്യാജനാമങ്ങളിൽ അറിയപ്പെടുന്ന ഡാറ്റ എപ്പോഴും പങ്കിടുന്നത് സുരക്ഷിതമാണോ?
ഇല്ല. വ്യാജനാമവൽക്കരണം അപകടസാധ്യത കുറയ്ക്കുന്നു, പക്ഷേ അത് ഇല്ലാതാക്കുന്നില്ല. ആർട്ടിക്കിൾ 4(5) GDPR പ്രകാരം, വ്യാജനാമവൽക്കരണം എന്നാൽ നേരിട്ടുള്ള ഐഡന്റിഫയറുകൾ (പേരുകൾ പോലുള്ളവ) കോഡുകളോ വ്യാജനാമങ്ങളോ ഉപയോഗിച്ച് മാറ്റിസ്ഥാപിക്കുക എന്നാണ്. എന്നിരുന്നാലും, ഡാറ്റ ഇപ്പോഴും ഒരു വ്യക്തിയുമായി തിരികെ ലിങ്ക് ചെയ്യാൻ കഴിയുമെങ്കിൽ - ഉദാഹരണത്തിന്, നിങ്ങളുടെയോ സ്വീകർത്താവിന്റെയോ കൈവശമുള്ള അധിക വിവരങ്ങൾ ഉപയോഗിച്ച് - അത് വ്യക്തിഗത ഡാറ്റയായി തുടരുകയും GDPR-ന് പൂർണ്ണമായും വിധേയമാവുകയും ചെയ്യുന്നു. ഇതിനർത്ഥം നിങ്ങൾക്ക് ഇപ്പോഴും ഒരു നിയമപരമായ അടിസ്ഥാനം ആവശ്യമാണ്, ഡാറ്റ വിഷയങ്ങളെ അറിയിക്കണം, കൂടാതെ മതിയായ സുരക്ഷ ഉറപ്പാക്കുകയും വേണം എന്നാണ്. യഥാർത്ഥ അജ്ഞാതവൽക്കരണം മാത്രമേ - ന്യായമായ മാർഗങ്ങളിലൂടെ പുനർ-തിരിച്ചറിയൽ സാധ്യമല്ലാത്തിടത്ത് - GDPR-ന്റെ പരിധിയിൽ നിന്ന് ഡാറ്റ നീക്കം ചെയ്യുന്നുള്ളൂ. പ്രായോഗികമായി, യഥാർത്ഥ അജ്ഞാതവൽക്കരണം നേടുന്നത് ബുദ്ധിമുട്ടാണ്, കൂടാതെ വിദഗ്ദ്ധ സാധൂകരണം ആവശ്യമാണ്.
നിയമവിരുദ്ധമായ ഡാറ്റ പങ്കിടൽ കാരണം എന്റെ ബിസിനസ്സിൽ ഡാറ്റാ ലംഘനം ഉണ്ടായാൽ ഞാൻ എന്തുചെയ്യണം?
നിയമവിരുദ്ധമായ ഡാറ്റ പങ്കിടൽ മൂലമുണ്ടായത് ഉൾപ്പെടെ, ഒരു വ്യക്തിഗത ഡാറ്റ ലംഘനം നിങ്ങൾ കണ്ടെത്തിയാൽ, നിങ്ങൾക്ക് 72 മണിക്കൂർ ആർട്ടിക്കിൾ 33 GDPR പ്രകാരം AP-യെ അറിയിക്കുക (ലംഘനം വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും അപകടമുണ്ടാക്കാൻ സാധ്യതയില്ലെങ്കിൽ). ലംഘനം അവർക്ക് ഉയർന്ന അപകടസാധ്യതയിലേക്ക് നയിക്കാൻ സാധ്യതയുണ്ടെങ്കിൽ, നിങ്ങൾ അനാവശ്യ കാലതാമസം കൂടാതെ ബാധിത വ്യക്തികളെ അറിയിക്കുകയും വേണം (ആർട്ടിക്കിൾ 34 GDPR). ഉടനടി നടപടികളിൽ ഇവ ഉൾപ്പെടുന്നു: ലംഘനം നിയന്ത്രിക്കുക, അതിന്റെ വ്യാപ്തിയും ആഘാതവും വിലയിരുത്തുക, എന്താണ് സംഭവിച്ചതെന്നും അതിനെക്കുറിച്ച് നിങ്ങൾ എന്താണ് ചെയ്യുന്നതെന്നും രേഖപ്പെടുത്തുക, AP-യെ അവരുടെ ഓൺലൈൻ പോർട്ടൽ വഴി അറിയിക്കുക. അറിയിക്കുന്നതിൽ പരാജയപ്പെടുന്നത് പ്രത്യേക പിഴയ്ക്ക് കാരണമാകും. ലംഘനത്തിന്റെ തീവ്രതയും നിങ്ങളുടെ പ്രതികരണവും അടിസ്ഥാനമാക്കി എൻഫോഴ്സ്മെന്റ് നടപടി ആവശ്യമാണോ എന്ന് AP വിലയിരുത്തും.
നിങ്ങളുടെ ബിസിനസ്സ് സംരക്ഷിക്കുക—വിദഗ്ദ്ധ നിയമ മാർഗ്ഗനിർദ്ദേശം നേടുക
ഡാറ്റ പങ്കിടൽ ഒഴിവാക്കാനാവാത്തതാണ്, പക്ഷേ GDPR ലംഘനങ്ങൾ അങ്ങനെയാകണമെന്നില്ല. മുകളിൽ വിവരിച്ച ഏഴ് അപകടസാധ്യതകളും സൈദ്ധാന്തികമല്ല - അവ യഥാർത്ഥ എൻഫോഴ്സ്മെന്റ് കേസുകൾ, കോടതി വിധികൾ, നിയന്ത്രണ മാർഗ്ഗനിർദ്ദേശങ്ങൾ എന്നിവയിൽ നിന്നാണ് വരുന്നത്. അവയിൽ ഓരോന്നിനും പിഴകൾ, ബാധ്യതാ ക്ലെയിമുകൾ, പ്രശസ്തിക്ക് കേടുപാടുകൾ എന്നിവ ഉണ്ടാകാം.
നല്ല വാർത്ത? ശരിയായ നിയമ ചട്ടക്കൂട്, വ്യക്തമായ ഡോക്യുമെന്റേഷൻ, മുൻകരുതൽ നടപടികൾ എന്നിവ ഉപയോഗിച്ച്, നിങ്ങൾക്ക് ആത്മവിശ്വാസത്തോടെയും നിയമപരമായും ഡാറ്റ പങ്കിടാൻ കഴിയും. എന്നാൽ അത് ശരിയായി ലഭിക്കുന്നതിന് പൊതുവായ ഉപദേശത്തേക്കാൾ കൂടുതൽ ആവശ്യമാണ് - നിങ്ങളുടെ ബിസിനസ്സ്, നിങ്ങളുടെ ഡാറ്റാ ഫ്ലോകൾ, നിങ്ങൾ നേരിടുന്ന നിർദ്ദിഷ്ട അപകടസാധ്യതകൾ എന്നിവ മനസ്സിലാക്കുന്ന നിയമ പിന്തുണ ഇതിന് ആവശ്യമാണ്.
AP വരുന്നത് വരെ കാത്തിരിക്കരുത്. നിങ്ങളുടെ ഡാറ്റ പങ്കിടൽ രീതികൾ GDPR അനുസരിച്ചാണോ എന്ന് നിങ്ങൾക്ക് ഉറപ്പില്ലെങ്കിൽ, അല്ലെങ്കിൽ DPA-കൾ തയ്യാറാക്കുന്നതിനോ, DPIA-കൾ നടത്തുന്നതിനോ, അന്താരാഷ്ട്ര കൈമാറ്റങ്ങൾ കൈകാര്യം ചെയ്യുന്നതിനോ സഹായം ആവശ്യമുണ്ടെങ്കിൽ, ഒരു സ്പെഷ്യലിസ്റ്റ് സ്വകാര്യതാ അഭിഭാഷകനെ ബന്ധപ്പെടുക. നിങ്ങളുടെ ബിസിനസ്സിനും - നിങ്ങളുടെ ഉപഭോക്താക്കൾക്കും - അതിൽ കുറഞ്ഞതൊന്നും അർഹതയില്ല.