مقررات عمومی حفاظت از دادهها (EU 2016/679) در ۲۵ مه ۲۰۱۸ لازمالاجرا شد و عناصر جدید و پیشرفتهای قابل توجهی را به رژیم حفاظت از دادههای موجود اضافه کرد.
قانون حفاظت از دادهها (DPA) 2018 که در 23 مه 2018 لازمالاجرا شد، GDPR را اجرا کرد، ضمن اینکه مقرراتی را برای قانون بریتانیا اضافه کرد تا GDPR را به حوزههایی مانند سرویسهای امنیتی و نهادهای دولتی که صرفاً تحت پوشش GDPR نبودند، گسترش دهد.
پس از برگزیت (پس از پایان دوره گذار برگزیت از ۱ ژانویه ۲۰۲۱ به بعد)، GDPR بریتانیا نسخه حفظشده مقررات اتحادیه اروپا به موجب بخش ۳ اقدام (خروج) اتحادیه اروپا ۲۰۱۸ و اصلاحشده توسط مقررات حفاظت از دادهها، حریم خصوصی و ارتباطات الکترونیکی (اصلاحیه و غیره) (خروج از اتحادیه اروپا) ۲۰۲۰ است.
GDPR بریتانیا از حقوق شهروندان بریتانیا در رابطه با دادههایشان محافظت میکند، GDPR اتحادیه اروپا از حقوق شهروندان اتحادیه اروپا محافظت میکند. برای سازمانهایی که دادههای شهروندان بریتانیا و اتحادیه اروپا را مدیریت میکنند، هر دو GDPR اعمال میشود.
اصول و الزامات GDPR اتحادیه اروپا همچنان در بریتانیا با نسخه پس از برگزیت آن اعمال میشود و در اینجا به حوزههای اصلی دامنه و برخی تعاریف آن میپردازیم.
کنترلکنندهها و پردازندهها
GDPR هم برای کنترلکنندهها و هم برای پردازندههای دادهها اعمال میشود. کنترلکنندهها میگویند که چگونه و چرا دادههای شخصی پردازش میشوند. پردازنده از طرف کنترلکننده برای پردازش دادهها عمل میکند. سازمان شما ممکن است یک پردازنده داده، یا یک کنترلکننده داده یا هر دو باشد.
تعهدات قانونی خاصی هم برای کنترلکنندهها و هم برای پردازندهها وجود دارد:
- کنترلکنندهها باید بهطور خاص اطمینان حاصل کنند که قراردادها با پردازندهها با GDPR مطابقت دارند؛ و
- کنترلکنندهها و پردازشگرها الزامات جداگانه اما صریحی برای نگهداری سوابق دادههای شخصی و فعالیتهای پردازش دارند
- پردازندهها همچنین از نظر قانونی مسئول و پاسخگوی هرگونه نقض امنیتی هستند.
برای اطلاعات بیشتر در مورد الزامات اسناد، لطفاً به برگه اطلاعاتی مرتبط ما با عنوان «امنیت دادهها - مقررات عمومی حفاظت از دادهها - تضمین انطباق» مراجعه کنید.
اصول حفاظت از دادهها
دادههای شخصی باید:
- به صورت قانونی، منصفانه و شفاف پردازش شده باشد
- برای اهداف مشخص، صریح و مشروع جمعآوری شده است
- کافی، مرتبط و محدود به آنچه برای هدف لازم است
- دقیق و بهروز نگه داشته شود. دادههای نادرست باید پاک یا اصلاح شوند
- در قالبی قابل شناسایی و نه بیشتر از مدت زمان لازم نگهداری شود
- به طور ایمن پردازش شده و از پردازش غیرمجاز یا غیرقانونی، گم شدن تصادفی، یا تخریب یا آسیب محافظت شده باشد.
حقوق GDPR برای افراد
حق اطلاع رسانی
افراد حق دارند بدانند که دادههای شخصیشان چگونه پردازش میشود. GDPR از طریق یک اطلاعیه حریم خصوصی که شامل (و موارد دیگر) جزئیات کنترلکننده، منبع دادهها، گیرندگان دادهها، انتقال دادهها به خارج از اتحادیه اروپا و مدت زمان نگهداری دادهها میشود، شفافیت در پردازش را ارتقا میدهد.
حق دسترسی (درخواست دسترسی موضوع)
افراد حق دارند تأیید کنند که دادههایشان در حال پردازش است، به دادههای شخصی خود دسترسی داشته باشند و سایر اطلاعات، مانند آنچه در اطلاعیه حریم خصوصی ارائه شده است، را دریافت کنند.
حداکثر زمان مجاز برای رسیدگی به درخواست دسترسی موضوعی 30 روز است و حق دریافت هزینه دسترسی موضوعی حذف شده است، مگر اینکه درخواست بیاساس، بیش از حد یا تکراری باشد.
حق اصلاح
افراد حق دارند اطلاعات شخصی نادرست یا ناقص خود را اصلاح کنند. این شامل اطلاعات شخصی که به اشتراک گذاشته شده یا در اختیار اشخاص ثالث قرار میگیرد نیز میشود.
حق پاک کردن
افراد حق دارند در صورت عدم وجود دلیل قانعکننده برای ادامه پردازش دادههای شخصی، درخواست حذف یا جابجایی آنها را بدهند. باز هم، این امر باید شامل دادههای شخصی که به اشتراک گذاشته میشوند یا در اختیار اشخاص ثالث قرار میگیرند نیز باشد.
لازم به ذکر است که وقتی درخواست مربوط به کودک باشد، الزامات اضافی نیز وجود دارد.
استثنائاتی در مورد حق پاک کردن وجود دارد، مانند مواردی که دادهها برای رعایت یک تعهد قانونی نگهداری میشوند.
حق محدود کردن پردازش
افراد حق دارند پردازش دادههای شخصی را محدود کنند. در این شرایط، دادههای شخصی میتوانند ذخیره شوند، اما پردازش نمیشوند.
حق انتقال دادهها
افراد حق دارند دادههای شخصی خود را در سرویسهای مختلف دریافت و دوباره استفاده کنند. این حق به آنها اجازه میدهد دادههای شخصی را جابجا، کپی یا منتقل کنند. دادههای شخصی باید در قالبی ساختاریافته و قابل خواندن توسط ماشین (مانند .csv) ارائه شوند.
حق اعتراض
افراد حق دارند به پردازش دادههای شخصی اعتراض کنند. پردازش باید فوراً متوقف شود، مگر اینکه دلایل مشروع «قانعکنندهای» برای پردازش وجود داشته باشد، یا اگر پردازش برای طرح، اعمال یا دفاع از دعاوی قانونی باشد.
حقوق مربوط به تصمیمگیری خودکار و پروفایلسازی
افراد حق دارند از وجود تدابیر حفاظتی برای محافظت در برابر خطر تصمیمات مخربی که بدون دخالت انسان گرفته میشوند، اطمینان حاصل کنند. این امر همچنین شامل حفاظت از دادههای شخصی مورد استفاده برای اهداف پروفایلسازی نیز میشود.
پاسخگویی و حکومتداری
اصل پاسخگویی مستلزم آن است که اقدامات حاکمیتی مناسبی برای مستندسازی انطباق با استانداردها اتخاذ شود. بنابراین، سازمانها باید:
- اقداماتی را اجرا کنید که اصول حفاظت از دادهها را برآورده میکنند
- سیاستها و رویههای مستندسازی در رابطه با ذخیرهسازی و پردازش دادههای شخصی
- اقدامات فنی و سازمانی را برای اطمینان و اثبات انطباق اجرا کنید.
- در صورت لزوم، یک مسئول حفاظت از دادهها منصوب کنید.
برای اطلاعات بیشتر، لطفاً به برگه اطلاعاتی مرتبط ما با عنوان «امنیت دادهها - تضمین انطباق با حفاظت از دادهها» مراجعه کنید.
قانونی بودن پردازش
درک و مستندسازی مبانی قانونی پردازش اطلاعات شما بسیار مهم است. شش مورد وجود دارد:
- رضایت
- تعهد قراردادی
- الزام قانونی
- منافع حیاتی
- منافع عمومی
- منافع مشروع.
در مورد رضایت، باید مشخص، بدون ابهام و آزادانه داده شود. رضایت مثبت را نمیتوان از روی بیعملی، مانند عدم کلیک روی گزینه «لغو اشتراک» آنلاین، یا از روی استفاده از گزینههای از پیش علامتگذاری شده، فرض کرد. کسبوکارها باید مطمئن شوند که تاریخ، زمان، روش و عبارت واقعی مورد استفاده برای کسب رضایت را ثبت میکنند، بنابراین مهم است که مطمئن شوید کسبوکار شما ابزار لازم برای ثبت و مستندسازی چنین اطلاعاتی را دارد.
منافع مشروع به شما این امکان را میدهد که دادههای افراد را پردازش کنید، اما فقط در محدودهای که آنها انتظار دارند. اگر قرار است به منافع مشروع تکیه کنید، مسئولیت اطمینان از موارد زیر را بر عهده خواهید گرفت:
- مبنایی برای استفاده از منافع مشروع وجود دارد
- پردازش دادهها محدود به آن علاقه است و میتوان آن را نشان داد
- حقوق فرد در یک فرآیند متعادلسازی در نظر گرفته شده است
- فرد از منافع مشروع مندرج در سیاستهای حفظ حریم خصوصی شما مطلع میشود.
اطلاع رسانی تخلفات
نقض اطلاعات شخصی، تخریب، از بین رفتن، تغییر، افشای غیرمجاز یا دسترسی به اطلاعات شخصی به صورت تصادفی یا غیرقانونی است.
سازمان تنظیم مقررات بریتانیا (ICO) یک ابزار خودارزیابی آنلاین دارد که به تعیین شدت نقض و لزوم گزارش آن کمک میکند. برخی از نقضها باید ظرف ۷۲ ساعت به مرجع نظارتی مربوطه اطلاع داده شوند. انجام ارزیابی به محض کشف نقض بسیار حیاتی است.
راهنمای ارزیابی نقض دادههای شخصی ICO
انتقال دادهها
در ۲۸ ژوئن ۲۰۲۱، کمیسیون اتحادیه اروپا تصمیمی مبنی بر کفایت دادهها برای بریتانیا اتخاذ کرد که به این معنی است که اکثر دادهها میتوانند بدون نیاز به اقدامات حفاظتی اضافی، بین بریتانیا و منطقه اقتصادی اروپا جریان داشته باشند. (به استثنای دادههای مربوط به اهداف کنترل مهاجرت.)
هنگام انتقال دادهها به یک «کشور ثالث»، ممکن است اقدامات حفاظتی اضافی مانند بندهای قراردادی استاندارد یا قوانین الزامآور شرکتی اعمال شود. اولین لینک زیر از نهاد ناظر بریتانیا - ICO - است. لینک دوم از کمیسیون اروپا است.
راهنمای توافقنامه انتقال داده ICO
قوانین اتحادیه اروپا برای نقل و انتقالات خارج از این بلوک
منابع و پیوندها
صفحه اصلی ICO برای سازمانها
پورتال اتحادیه اروپا GDPR – www.gdpreu.org















