د دریمې ډلې سره د شخصي معلوماتو شریکولو په وخت کې د GDPR ۷ خطرونه

د کارپوریټ بورډ روم چې لپ ټاپ، قانوني اسناد او د GDPR اطاعت ډشبورډ لري د خبرتیا شاخصونه ښیې - د GDPR لاندې د معلوماتو شریکولو قانوني خطرونو سره انځور

د GDPR لاندې د شخصي معلوماتو شریکول یوازې هغه وخت قانوني دي کله چې هغه سازمان چې معلومات افشا کوي کولی شي د 6 مادې لاندې قانوني اساس ته اشاره وکړي، په لیکلي ډول یې پریکړه کړې وي چې ترلاسه کونکی پروسس کونکی دی یا کنټرولر، او اړوندو اشخاصو ته یې ویلي وي چې شریکول ترسره کیږي. دا درې شرایط ډیری هغه څه پوښي چې غلط کیږي. د هالنډ نظارت اداره، Autoriteit Persoonsgegevens (AP)، د هالنډ پلي کونکي قانون، Uitvoeringswet AVG (UAVG) سره یوځای GDPR پلي کوي، او د GDPR 83 ماده اعظمي جریمې د ټاکل شوي حد یا د نړۍ په کچه د کلني عاید سلنې څخه لوړې کچې ته ټاکي.

شخصي معلومات په دوامداره توګه د سازماني حدودو څخه تیریږي: د کلاوډ چمتو کونکي، د معاشاتو دفتر، د بازار موندنې ادارې، د پور راټولونکي، په بهر کې د ګروپ شرکت ته. د دې جریانونو څخه هر یو د پروسس کولو جلا عملیات دي چې باید په خپلو شرایطو توجیه شي. دا مقاله اوه خطرونه ټاکي چې په عمل کې تکرار کیږي، هغه احکام چې دوی یې پلي کوي، او په هالنډ کې سوداګري د هر یو په اړه څه کولی شي مخکې لدې چې AP یا ادعا کونکی پوښتنه راپورته کړي.

د اعتبار وړ قانوني اساس پرته شریکول

د شخصي معلوماتو هر افشا کول د GDPR د 6(1) مادې لاندې قانوني اساس ته اړتیا لري، او سوداګریز دلیل له دوی څخه نه دی. شپږ اساسات بشپړ دي: رضایت، د تړون اجرا کول، قانوني مکلفیت، حیاتي ګټې، عامه دنده، او مشروع ګټې. 5(1)(a) ماده زیاتوي چې پروسس کول باید په هر حالت کې قانوني، عادلانه او شفاف وي، نو هغه اساس چې په کاغذ باندې شتون لري مګر هیڅکله چا ته تشریح شوی نه وي بیا هم تشه پریږدي.

مشروع ګټې هغه اساس دی چې ډیری وختونه د شریکانو او عرضه کونکو سره د شریکولو لپاره کارول کیږي، او دا هغه دی چې ډیری وختونه په غلط ډول کارول کیږي. دا درې مرحلې ارزونې ته اړتیا لري: ګټه باید مشروع وي، پروسس باید د هغې د خدمت کولو لپاره اړین وي، او ګټه باید د اړوندو اشخاصو د حقونو او آزادیو لخوا له پامه ونه غورځول شي. دا د توازن تمرین باید د شریکولو پیل او ثبت کولو دمخه ترسره شي، ځکه چې ماده 5(2) کنټرولر باندې د اطاعت ښودلو بار اچوي. د شکایت له رسیدو وروسته لیکل شوي د مشروع ګټو ارزونه خورا لږ ارزښت لري.

دوه نور دامونه هم د نومولو وړ دي. د کارموندنې په اړیکه کې ترلاسه شوې رضایت په ندرت سره د اعتبار وړ وي، ځکه چې د ځواک عدم توازن پدې معنی دی چې دا په آزاده توګه نه ورکول کیږي، او یو کار ورکوونکی چې د معلوماتو شریکولو لپاره په هغې تکیه کوي معمولا په هیڅ شی تکیه نه کوي. او د 5(1)(b) مادې لاندې د هدف محدودیت د شریکولو لپاره هغومره پلي کیږي لکه څنګه چې اصلي ټولګه: د خدماتو وړاندې کولو لپاره راټول شوي معلومات په ساده ډول د بازار موندنې لپاره ملګري ته نشي لیږدول کیدی ځکه چې سوداګریز منطق زړه راښکونکی دی. چیرې چې نوی هدف د اصلي هدف سره مطابقت نلري، نو نوي اساس ته اړتیا ده.

مخکې لدې چې کوم شخصي معلومات له سازمان څخه ووځي، اساس وپیژنئ، ولیکئ، او وګورئ چې د محرمیت خبرتیا دمخه شریکول تشریح کوي. که اساس مشروع ګټې وي، نو ارزونه په فایل کې ده. که دا رضایت وي، رضایت باید په آزاده توګه ورکړل شي، مشخص، باخبره او مبهم وي، او دا باید د بیرته اخیستلو لپاره هغومره اسانه وي لکه څنګه چې ورکول وو.

د کنټرولر او پروسیسر رولونه غلط کول

یو کنټرولر د پروسس کولو موخې او وسیلې ټاکي؛ یو پروسسر یوازې د کنټرولر په مستند لارښوونو عمل کوي (ماده 4(7) او (8) GDPR). رولونه د هغه څه مسله نه ده چې قرارداد اړخونه بولي بلکه د هغه چا مسله ده چې په حقیقت کې پریکړه کوي، او غلط طبقه بندي هغه مکلفیتونه رامینځته کوي چې هیڅوک یې نه ترسره کوي.

عام تېروتنه دا ده چې هر عرضه کوونکي ته پروسسر نوم ورکړل شي. د SaaS چمتو کوونکی چې د خپل محصول د ښه کولو لپاره د پیرودونکو معلومات کاروي، د مسلکي قواعدو سره تړلی محاسب، یو بانک چې تادیه اجرا کوي، یو اعلاناتي پلیټ فارم چې خپل لیدونکي پروفایلونه جوړوي: له دې څخه هیڅ یو یې په بشپړ ډول په لارښوونو عمل نه کوي، او هر یو یې د پروسس کولو لږترلږه برخې لپاره په خپل حق کې کنټرولر دی. چیرې چې دوه سازمانونه په ګډه اهداف او وسیلې ټاکي، دوی د GDPR 26 مادې لاندې ګډ کنټرولر دي او باید خپل اړوند مسؤلیتونه په داسې ترتیب کې تنظیم کړي چې جوهر یې د معلوماتو موضوعاتو ته شتون لري.

د عدالت محکمې په پراخه کچه کرښه رسم کړې ده. په فیشن ID (C-40/17) کې دا پریکړه وشوه چې د ویب پاڼې چلونکی چې د دریمې ډلې ټولنیز پلګ ان ځای په ځای کوي د لیدونکو د معلوماتو راټولولو او لیږد لپاره یو ګډ کنټرولر و، که څه هم وروسته یې معلوماتو ته لاسرسی نه درلود او پریکړه یې نه کوله چې څه پیښ شي. په اهدافو باندې جزوي نفوذ کافي دی. عملي پایله یې ګډ مسؤلیت دی: یو سازمان کولی شي د هغه سرغړونې لپاره ځواب ووایی چې دا یې نه دی رامینځته کړی او نه یې لیدلی.

لومړی د معلوماتو جریان نقشه کړئ او له هر یو څخه وپوښتئ چې څوک پریکړه کوي چې ولې معلومات پروسس کیږي او څنګه. پایله ثبت کړئ، بیا یې په سمه توګه کاغذ کړئ: د پروسس کونکو لپاره د 28 مادې لاندې د پروسس کولو تړون، د 26 مادې لاندې د ګډ کنټرولر ترتیب چیرې چې دواړه خواوې پریکړه کوي، او د عادي قراردادي شرایطو او د هر ګوند خپل اطاعت پرته بل څه نه چیرې چې دوه خپلواک کنټرولران معلومات تبادله کوي.

د معلوماتو د پروسس کولو یو ورک شوی یا نیمګړی تړون

چیرې چې یو پروسسر ستاسو په استازیتوب شخصي معلومات اداره کوي، د GDPR د 28(3) مادې لپاره لیکلي تړون ته اړتیا ده، او سرغړونه له هغه شیبې څخه بشپړه کیږي چې پروسس پرته له دې پیل کیږي. هیڅ زیان نه وي پیښ شوی او هیڅ معلومات باید افشا شوي نه وي؛ د تړون نشتوالی پخپله سرغړونه ده، او دا د څارونکي ادارې لپاره د تاسیس کولو لپاره ترټولو اسانه ده.

محتوا د اړخونو لپاره نه پریښودل کیږي. د معلوماتو د پروسس کولو یو مطابقت لرونکی تړون باید د پروسس کولو موضوع او موده، د هغې ماهیت او هدف، د شخصي معلوماتو ډولونه او د معلوماتو د موضوعاتو کټګورۍ، او د کنټرولر مکلفیتونه او حقونه بیان کړي. دا باید پروسسر مجبور کړي چې یوازې د مستند لارښوونو پراساس پروسس وکړي، په خپلو کارمندانو محرمیت وضع کړي، د 32 مادې لخوا اړین امنیتي تدابیر ونیسي، د معلوماتو د موضوع حقونو او د سرغړونې خبرتیا سره مرسته وکړي، او د ښکیلتیا په پای کې معلومات حذف یا بیرته راولي. دا باید کنټرولر ته هغه معلومات هم ورکړي چې د اطاعت ښودلو او پلټنو ته اجازه ورکولو لپاره اړین دي.

فرعي پروسس کول هغه ځای دی چې معیاري ټیمپلیټونه ډیری وختونه ناکامیږي. د 28(2) او (4) مادې د هر فرعي پروسسر لپاره د کنټرولر مخکینۍ ځانګړې یا عمومي لیکلي اجازه ته اړتیا لري، او چیرې چې عمومي اجازه ورکړل شي، پروسسر باید کنټرولر ته د مطلوب بدلونونو خبر ورکړي او د اعتراض کولو فرصت ورکړي. هغه ماده چې په ساده ډول پروسسر ته اجازه ورکوي چې هر هغه څوک چې خوښوي ښکیل کړي دا معیار نه پوره کوي، او دا په سمه توګه هغه ماده ده چې مهمه ده کله چې د عرضه کونکو لړۍ هغه هیواد ته ورسیږي چې هیڅوک یې ارزونه نه کوي.

د یوې داسې نمونې څخه کار وکړئ چې د ۲۸(۳) مادې مادې په یوه ماده تعقیب کړي، او هغه تړونونه بیاکتنه وکړئ چې دمخه شتون لري د دې پرځای چې فرض کړئ چې د عرضه کونکي خپل شرایط به کار وکړي. اوږدمهاله اړیکې د غیر مستند کیدو احتمال لري، ځکه چې کله اړیکه ځوانه وه نو کاغذي کار هیڅکله لومړیتوب نه و.

د EEA څخه بهر د معلوماتو لیږدول پرته له خوندیتوب څخه

پنځم فصل GDPR د اروپایي اقتصادي سیمې څخه بهر هیوادونو ته د شخصي معلوماتو لیږد محدودوي. لیږد اجازه لري چیرې چې اروپایي کمیسیون د منزل لپاره د کافي والي پریکړه کړې وي (ماده 45)، یا چیرې چې مناسب محافظتونه شتون ولري (ماده 46)، په ځانګړي ډول د کمیسیون معیاري قراردادي مادې یا پابند کارپوریټ قواعد. په 49 ماده کې تخفیفونه، لکه د قرارداد لپاره واضح رضایت یا اړتیا، د کله ناکله شرایطو لپاره دي او نشي کولی د جوړښتي معلوماتو جریان ولري.

سوداګرۍ معمولا له پامه غورځوي چې لیږد هغه وخت پیښیږي کله چې معلومات د EEA څخه بهر لاسرسی ومومي، نه یوازې کله چې هلته کاپي کیږي. د EU ادارې سره تړون مرسته نه کوي که چیرې په بل براعظم کې د ملاتړ کارمندان کولی شي ډیټابیس پرانیزي، او په بهر کې د مور شرکت لخوا لرې اداره لیږد دی حتی کله چې سرورونه په فرانکفورت کې پاتې وي.

د Schrems II قضاوت (C-311/18) د EU-US د محرمیت شیلډ باطل کړ او ویې ویل چې معیاري قراردادي مادې په خپله کافي ندي: صادرونکی باید ارزونه وکړي چې ایا د منزل هیواد قانون هغه خوندیتوب کمزوری کوي چې مادې یې ژمنه کړې، او باید اضافي اقدامات اضافه کړي چیرې چې دا کوي. د لیږد اغیزې ارزونه د هر لیږد لپاره اړتیا پاتې ده چې د 46 مادې پورې اړه لري. د متحده ایالاتو لپاره دریځ له هغه وخت راهیسې په یوه برخه کې بدل شوی: کمیسیون د 2023 په جولای کې د EU-US د معلوماتو محرمیت چوکاټ لپاره د کافي والي پریکړه تصویب کړه، او عمومي محکمې د 2025 په سپتمبر کې د هغې د لغوه کولو لپاره اقدام رد کړ. د متحده ایالاتو سازمان ته لیږدونه چې په حقیقت کې د چوکاټ لاندې تصدیق شوي، د معلوماتو کټګوریو لپاره چې د هغې د تصدیق لخوا پوښل شوي، له همدې امله په کافي والي تکیه کولی شي. د متحده ایالاتو کوم بل ترلاسه کونکي ته لیږد نشي کولی، او تصدیق باید د فرض کولو پرځای چیک شي.

د دریم هیواد لیږدونه چې د اکمالاتو په زنځیر کې پټ دي، په شمول د فرعي پروسس کونکو او ملاتړ ترتیباتو لیست کړئ. د هر یو لپاره، دا معلومه کړئ چې ایا کافي والی پلي کیږي؛ که نه، د معیاري قراردادي بندونو اوسنی نسخه په ځای کېږدئ، د لیږد اغیزې ارزونه ترسره کړئ او مستند کړئ، او هغه اضافي اقدامات ثبت کړئ چې پرې تکیه کیږي، لکه د EEA کې ساتل شوي کیلي سره قوي کوډ کول. AP کولی شي د لیږد د ځنډولو امر وکړي، کوم چې د جریمې په پرتله ډیر ګډوډونکی پایله ده.

د معلوماتو د ساتنې د اغیزې ارزونې پریښودل

د GDPR ۳۵ ماده د معلوماتو د ساتنې د اغیزې ارزونه (DPIA) لازمي کوي چیرې چې د پروسس کولو عملیات احتمال لري د افرادو حقونو او آزادیو ته لوړ خطر رامینځته کړي. ۳۵(۳) ماده په څرګنده توګه درې قضیې نوموي: د شخصي اړخونو سیستماتیک او پراخه اتومات ارزونه چې پر بنسټ یې پریکړې قانوني یا ورته د پام وړ اغیزې لري، د معلوماتو د ځانګړو کټګوریو یا د جرمي محکومیت معلوماتو لویه کچه پروسس کول، او په لویه کچه د عامه لاسرسي وړ ساحې سیستماتیک څارنه. AP د پروسس کولو عملیاتو لیست خپروي چې د هغې لپاره دا DPIA لازمي ګڼي، او دا لیست لومړی ځای دی چې د معلوماتو شریکولو نوې پروژه پیل کیدو دمخه یې وګورئ.

دا اړتیا په معمول ډول کمه ارزول کیږي ځکه چې سازمانونه د DPIAs لویو پروژو سره تړاو لري. په عمل کې، د مختلفو سرچینو څخه د ډیټاسیټونو یوځای کول، د تحلیل چمتو کونکي سره د روغتیا یا بایومیټریک معلوماتو شریکول، د پروفایل کولو یا اتوماتیک پریکړې کولو ځای پرځای کول، یا د داسې وسیلې معرفي کول چې کارمندان مشاهده کوي ډیری وختونه به پخپله حد څخه تیر شي.

DPIA یو جوړښتي تمرین دی، نه یوه بڼه. دا باید د پروسس کولو او د هغې د اهدافو تشریح وکړي، اړتیا او تناسب وارزوي، د معلوماتو موضوعاتو ته خطرونه وپیژني او هغه اقدامات وټاکي چې دوی ته رسیدګي کوي، په شمول د خوندیتوب او امنیتي اقداماتو. چیرې چې ارزونه یو لوړ پاتې خطر ښیې چې کنټرولر نشي کولی کم کړي، 36 ماده د پروسس پیل کیدو دمخه د AP مخکینۍ مشورې ته اړتیا لري. د اړین DPIA ترسره کولو کې پاتې راتلل پخپله یو سرغړونه ده، هر هغه څه چې د پروسس کولو پایله به یې وي.

د معلوماتو د شریکولو هر نوی ترتیب د 35(3) مادې او د AP لیست سره سم وڅېړئ، د معلوماتو د ساتنې افسر پکې شامل کړئ چیرې چې یو څوک ټاکل شوی وي، او ارزونه د یو ژوندي سند په توګه وساتئ چې د پروسس بدلون سره بیاکتنه کیږي. چیرې چې ځواب په ریښتیا سره روښانه نه وي، د DPIA ترسره کول د پریکړې نه دفاع کولو په پرتله ارزانه دي.

د معلوماتو موضوعاتو ته د شریکولو په اړه ډیر لږ ویل

روڼتیا یو خپلواک مکلفیت دی، او د هغې سرغړونه حتی هلته هم دوام لري چیرې چې شریکول پخپله په بشپړ ډول قانوني وو. د GDPR ۱۳ ماده د فرد څخه راټول شوي معلومات او د ۱۴ مادې معلومات چې له بلې سرچینې څخه ترلاسه شوي اداره کوي، او دواړه کنټرولر ته اړتیا لري چې د پروسس کولو اهداف او قانوني اساس او د شخصي معلوماتو ترلاسه کونکو یا کټګوریو کټګوریو بیان کړي.

د محرمیت خبرتیاوې پدې برخه کې په وړاندوینې وړ ډول ناکامه کیږي. یوه جمله چې وايي معلومات ممکن د باوري شریکانو سره شریک شي هیڅ شی نه پیژني؛ خبرتیا باید د ترلاسه کونکو کټګوریو په کلکه نوم ورکړي، لکه کوربه توب چمتو کونکي، د معاشاتو مدیران یا د کریډیټ حوالې ادارې، او چیرې چې شریکول د یو ځانګړي نومول شوي سازمان سره وي نو معمولا د هغې نوم ورکول روښانه وي. چیرې چې معلومات د EEA څخه بهر لیږدول کیږي، د 13(1)(f) او 14(1)(f) مادې خبرتیا ته اړتیا لري چې دا ووایی او هغه محافظت وپیژني چې تکیه کوي او د هغې کاپي څنګه ترلاسه کیدی شي.

۱۴ ماده نوره هم ځي چیرې چې د فرد څخه معلومات نه وي ترلاسه شوي: خبرتیا باید د اړوندو شخصي معلوماتو کټګورۍ او هغه سرچینه هم بیان کړي چې دوی یې له کوم ځای څخه راغلي، او دا باید په مناسب وخت کې او په هر حالت کې د یوې میاشتې دننه، یا په وروستي وخت کې د فرد سره د لومړي اړیکو په وخت کې چمتو شي که چیرې دا ژر راشي. د بازار موندنې لیست اخیستل او پرته له دې چې خلکو ته یې ووایاست د هغې کارول یو له واضح سرغړونو څخه دی. په هالنډ کې د محرمیت پالیسۍ جوړولو په اړه زموږ لارښود دا په ګوته کوي چې خبرتیا باید په بشپړ ډول څه ولري.

هرکله چې یو نوی ترلاسه کوونکی اضافه شي نو خبرتیا بیاکتنه وکړئ، او د شریکولو پیل کولو دمخه یې تازه کړئ نه د راتلونکي کلني بیاکتنې پر ځای. خبرتیاوې باید لنډې، د پوهیدو وړ او په روښانه او ساده ژبه کې وي د 12(1) مادې لاندې، کوم چې د هر تصور وړ ترلاسه کونکي په داسې سند کې لیست کولو سره د ستونزې حل کول ردوي چې هیڅوک یې نشي لوستلی.

د مستعار نومول شوي معلوماتو سره بې نومه چلند کول

مستعار معلومات شخصي معلومات دي. د GDPR ماده 4(5) مستعار کول د شخصي معلوماتو پروسس کولو ته وايي ترڅو دا نور د اضافي معلوماتو پرته یو ځانګړي کس ته منسوب نشي، کوم چې په جلا توګه ساتل کیږي او د خوندیتوب تابع دي. تعریف فرض کوي چې منسوب کول ممکن پاتې کیږي؛ دا هغه څه دي چې دا د مستعار معلوماتو څخه توپیر کوي، او تلاوت 26 تاییدوي چې هغه معلومات چې لاهم د اضافي معلوماتو په کارولو سره یو فرد ته منسوب کیدی شي د مقرراتو په چوکاټ کې پاتې کیږي.

خطر هغه وخت رامینځته کیږي کله چې د مستعار نوم کارول د آزادانه شریکولو جواز په توګه چلند کیږي. د پیرودونکو شمیرو سره د نومونو بدلول د قانوني اساس، د پروسس تړون، د لیږد ساتنې یا د محرمیت خبرتیا اړتیا نه لرې کوي. دا ډیره مهمه ده چې څوک کیلي لري او ترلاسه کونکی کوم نور ډیټاسیټونه لري: د مستعار نومونو ریکارډونو سیټ چې د پوسټ کوډ، د زیږون نیټه او د راکړې ورکړې تاریخ سره یوځای کیږي ډیری وختونه د بیا پیژندلو وړ وي، او ارزونه باید هغه وسیلې په پام کې ونیسي چې د ترلاسه کونکي لخوا په معقول ډول کارول کیدی شي، نه یوازې ستاسو لخوا.

ریښتینی بې نومه کول، چیرې چې بیا پیژندنه نور د کومې معقولې لارې له مخې ممکنه نه وي چې وکارول شي، د GDPR څخه بهر معلومات اخلي. دا په ریښتیا سره ترلاسه کول ستونزمن او ادعا کول اسانه دي. د کوچنیو ډلو راټولول، د ځانګړتیاوو ځانګړي ترکیبونه او بډایه چلندي معلومات ټول هغه ته ماتې ورکوي. معلومات د تخلص په توګه چلند وکړئ، او له همدې امله د شخصي معلوماتو په توګه، پرته لدې چې مستند او تخنیکي پلوه د بې نومه کولو سمه پروسه بل ډول ووایی، او تخنیکي او سازماني اقدامات ثبت کړئ چې کیلي جلا ساتي.

ګټه یې حقیقي ده: ۳۲ ماده د تخلص کارول د یو مناسب امنیتي اقدام په توګه لیست کوي، او دا د سازمان په ګټه حساب کیږي کله چې سرغړونه ارزول کیږي. دا د لیک پایلې کموي. دا د لیک څخه دمخه پلي شوي اطاعت مکلفیتونه نه کموي.

په هالنډ کې د قانون پلي کول څنګه ښکاري؟

AP د GDPR او UAVG سره د اطاعت څارنه کوي او کولی شي په خپل نوښت یا د شکایت وروسته تحقیق وکړي. د GDPR د 58 مادې لاندې د هغې واکونه د پروسس کولو د اطاعت کولو لپاره د امر له لارې د خبرداری او سرزنش څخه، د پروسس کولو لنډمهاله یا قطعي بندیز او په دریم هیواد کې ترلاسه کونکي ته د معلوماتو جریان ځنډولو امر پورې اړه لري. اداري جریمه یوازې یو له وسیلو څخه دی، او د هغه سوداګرۍ لپاره چې په یو ځانګړي معلوماتو جریان پورې اړه لري دا په ندرت سره ترټولو زیان رسونکی دی.

۸۳ ماده د اعظمي جریمې دوه درجې ټاکي: ټیټه درجه د مکلفیتونو سرغړونو ته پلي کیږي لکه د ۲۵ څخه تر ۳۹ مادو کې، په شمول د پروسس کولو تړون یا DPIA نشتوالی، او لوړه درجه د اساسي اصولو، قانوني اساساتو، د معلوماتو موضوع حقونو او د نړیوالو لیږدونو قواعدو سرغړونو ته. هر درجه د تیر مالي کال په جریان کې د نړیوال کلني عاید د ټول سلنې یا سلنې په توګه څرګندیږي، هر یو چې لوړ وي، نو د شرکتونو د یوې ډلې لپاره د حد پرځای سلنه معمولا عملیاتي ارقام وي. ۸۳(۲) ماده هغه عوامل لیست کوي چې اندازه ټاکي، پشمول د سرغړونې ماهیت او موده، ایا دا قصدي وه یا غفلت، د زیان کمولو لپاره اخیستل شوي اقدامات او د ادارې سره د همکارۍ کچه.

تنظیمي عمل یوازینی افشا نه دی. د GDPR ۸۲ ماده هر هغه کس ته چې مادي یا غیر مادي زیان سره مخ شوی وي د کنټرولر یا پروسس کونکي څخه د خسارې حق ورکوي، او په هالنډ کې دا ډول ادعاوې په زیاتیدونکي توګه د لویو ډلو لپاره د بنسټونو لخوا د Wet afwikkeling massaschade in collectieve actie (WAMCA) لاندې په ټولیز ډول راوړل کیږي. د AP پریکړه، یوځل چې خپره شي، د داسې ادعا لپاره یو اسانه پیل ټکی دی.

د غیرقانوني شریکولو له امله د شخصي معلوماتو سرغړونه خپل مهالویش لري. ۳۳ ماده د AP ته د غیر ضروري ځنډ پرته او چیرې چې امکان ولري، د سرغړونې څخه د خبرتیا په ۷۲ ساعتونو کې خبرتیا ته اړتیا لري، پرته لدې چې دا د افرادو لپاره د خطر لامل شي. ۳۴ ماده د اغیزمنو اشخاصو څخه غوښتنه کوي چې د غیر ضروري ځنډ پرته خبر شي چیرې چې سرغړونه د دوی لپاره د لوړ خطر لامل کیدی شي. ټولې سرغړونې باید په داخلي توګه مستند شي، پشمول د هغو چې خبر نه دي ورکړل شوي، او د نه خبرولو دلیل د دې ریکارډ برخه ده.

د معلوماتو شریکولو ترتیب ترتیبول

پورته اووه خطرونه یو واحد لامل شریکوي: شریکول په عملیاتي ډول تنظیم شوي، د هغه ټیم لخوا چې معلوماتو ته اړتیا لري لیږدول کیږي، او وروسته مستند کیږي یا هیڅ نه. درملنه په مساوي ډول عملي ده. د 30 مادې لاندې د پروسس فعالیتونو اوسني ریکارډ څخه پیل وکړئ، کوم چې دمخه شتون لري او کوم چې هر ترلاسه کونکی مجبوروي چې نوم یې واخیستل شي. د هر ترلاسه کونکي لپاره، رول، قانوني اساس، د قرارداد وسیله، د لیږد موقعیت او هغه څه رامینځته کړئ چې د محرمیت خبرتیا وايي. ډیری سازمانونه دوه یا درې جریانونه ومومي چې هیڅوک یې حساب نشي کولی.

د تدارکاتو په پروسه کې ارزونه داسې جوړه کړئ چې عرضه کوونکی د پروسس کولو تړون، د لیږد تحلیل او د DPIA سکرینینګ پرته په بورډ کې شامل نشي، او یو چا ته واک ورکړئ چې د هغه آن بورډینګ مخه ونیسي چې ناکام شي. کله چې ترتیب بدل شي نو دریځ بیاکتنه وکړئ: یو نوی فرعي پروسسر، یو نوی هدف، یو نوی هیواد، یا یو استملاک چې د بل چا معلومات ګروپ ته راوړي. د 5(2) مادې لاندې مکلفیت دا دی چې د اطاعت ښودلو توان ولري، او دا د ریکارډونو په اړه مکلفیت دی لکه څنګه چې د چلند په اړه. د معلوماتي ټکنالوژۍ عرضه کونکو سره د قراردادونو لپاره په ځانګړي ډول، زموږ د معلوماتي ټکنالوژۍ قانون عمل دا ټاکي چې د معلوماتو د ساتنې شرایط څنګه د سوداګریزو سره تعامل کوي.

ډېرپېښې پوښتنې

د GDPR لاندې د معلوماتو شریکول کله اجازه لري؟

د معلوماتو شریکول یوازې هغه وخت قانوني دي که تاسو د GDPR د 6 مادې لاندې یو معتبر قانوني اساس ولرئ. شپږ قانوني اساسات دا دي: رضایت، د قرارداد اړتیا، قانوني مکلفیت، حیاتي ګټې، عامه دنده، او مشروع ګټې. تاسو باید د قانونيت، انصاف، شفافیت، هدف محدودیت، د معلوماتو کمولو، دقت، د ذخیره کولو محدودیت، بشپړتیا، او محرمیت اصولو سره هم سمون ولرئ (GDPR 5 ماده). په عمل کې، دا پدې مانا ده چې په واضح ډول مستند کړئ چې تاسو ولې معلومات شریک کوئ، ډاډ ترلاسه کړئ چې هدف د دې سره سمون لري چې تاسو ولې په اصل کې راټول کړي، او د معلوماتو موضوعاتو ته د شریکولو په اړه معلومات ورکړئ.

د کنټرولر او پروسیسر ترمنځ څه توپیر دی؟

یو کنټرولر د شخصي معلوماتو د پروسس کولو موخې او وسیلې ټاکي. یو پروسسر د کنټرولر په استازیتوب د ځانګړو لارښوونو لاندې معلومات پروسس کوي. دا توپیر مهم دی ځکه چې کنټرولر په عمده توګه د GDPR اطاعت مسؤلیت لري، پداسې حال کې چې پروسس کونکي ډیر محدود مکلفیتونه لري (په عمده توګه د امنیت او محرمیت ډاډمن کول). که تاسو د یو عرضه کونکي سره معلومات شریک کوئ چې دا ستاسو په لارښوونو پروسس کوي - د مثال په توګه، د معاشاتو چمتو کونکی یا د کلاوډ ذخیره کولو خدمت - دوی معمولا یو پروسسر دي. که دوی دا هم پریکړه وکړي چې څنګه د خپلو موخو لپاره معلومات وکاروي، دوی ممکن یو (ګډ) کنټرولر وي. د رولونو غلط پیژندنه کولی شي د حساب ورکولو او د سرغړونو لپاره د ګډ مسؤلیت کې تشې رامینځته کړي.

د معلوماتو پروسس کولو تړون (DPA) کله لازمي دی؟

کله چې تاسو د خپل استازیتوب لپاره د شخصي معلوماتو د اداره کولو لپاره پروسیسر استخدام کوئ نو DPA لازمي دی (د GDPR ۲۸ ماده). دا ستاسو د سازمان د اندازې یا د معلوماتو د حجم په پام کې نیولو پرته پلي کیږي. DPA باید په لیکلي بڼه وي او ځانګړي لازمي مادې ولري، لکه د پروسس کولو موضوع او موده، ماهیت او هدف، د معلوماتو ډولونه او د معلوماتو د موضوعاتو کټګورۍ، او د امنیت، د سرغړونې خبرتیا، او فرعي پروسس کولو په اړه د دواړو خواوو مکلفیتونه. د مطابقت لرونکي DPA پرته، تاسو له هغه شیبې څخه په سرغړونې کې یاست چې پروسیسر پروسس پیل کوي، حتی که هیڅ زیان ونه رسیږي.

ایا زه کولی شم د پیرودونکو معلومات د اروپايي اتحادیې څخه بهر د یوې ډلې سره شریک کړم؟

هو، خو یوازې هغه وخت چې سخت شرایط پوره شي. د GDPR د 44-49 مادو لاندې، تاسو کولی شئ معلومات دریم هیواد ته انتقال کړئ که چیرې: (a) اروپایي کمیسیون د هغه هیواد لپاره د کافي والي پریکړه صادره کړې وي، یا (b) تاسو مناسب محافظتونه ځای په ځای کړي وي، لکه معیاري قراردادي مادې (SCCs). د Schrems II قضاوت تعقیبولو سره، تاسو باید د لیږد اغیزې ارزونه (TIA) هم ترسره کړئ ترڅو ارزونه وکړئ چې ایا د منزل هیواد قوانین (د بیلګې په توګه، د حکومت څارنه) د SCCs لخوا تضمین شوي محافظت ته زیان رسوي. که خطرونه پاتې وي، تاسو باید اضافي اقدامات پلي کړئ، لکه کوډ کول یا د معلوماتو کمول. د کافي محافظت پرته لیږد کولی شي د AP لخوا د پلي کولو عمل پایله ولري، پشمول د لیږد تعلیق.

د معلوماتو شریکولو لپاره DPIA کله اړین دی؟

د GDPR د ۳۵ مادې له مخې DPIA لازمي دی کله چې پروسس کول د افرادو حقونو او آزادیو ته د لوړ خطر لامل شي. پدې کې شامل دي: د معلوماتو د ځانګړو کټګوریو (د مثال په توګه، روغتیا، بایومیټریک، جینیاتي معلومات) په لویه کچه پروسس کول، د عامه لاسرسي وړ سیمو سیستماتیک څارنه، د قانوني یا ورته مهم اغیزو سره اتوماتیک پریکړه کول، او د نوي ټیکنالوژیو کارول. کله چې د معلوماتو شریکول، DPIA ډیری وخت اړین وي که تاسو ډیټاسیټونه یوځای کوئ، حساس معلومات شریک کوئ، یا د پروفایل کولو یا AI پرمخ وړل شوي تحلیلونو لپاره معلومات کاروئ. AP د پروسس کولو عملیاتو لیست خپور کړی چې DPIA ته اړتیا لري. که په شک کې وي، یو ترسره کړئ - دا غوره ده چې د بخښنې په پرتله خوندي اوسئ.

د GDPR د سرغړونې لپاره شرکتونه کوم جریمې سره مخ کیدی شي؟

GDPR د جریمې دوه درجې چمتو کوي. ټیټه کچه - تر 10 ملیون یورو یا د نړیوال کلني عاید 2٪ پورې - د سرغړونو لپاره پلي کیږي لکه د مناسب امنیتي اقداماتو پلي کولو کې پاتې راتلل یا د اړتیا په وخت کې د DPIA ترسره کول نه کول. لوړه کچه - تر 20 ملیون یورو یا د نړیوال کلني عاید 4٪ پورې - په ډیرو جدي سرغړونو پلي کیږي، پشمول د پروسس کولو لپاره د قانوني اساس نشتوالی، غیرقانوني نړیوال لیږد، یا د معلوماتو د موضوعاتو د حقونو سرغړونه. AP د جریمې اندازه د فکتورونو پراساس ټاکي چې پکې د سرغړونې نوعیت او شدت شامل دي، ایا دا قصدي یا غفلت و، د اغیزمنو اشخاصو شمیر، او د هر ډول کمولو اقدامات. وروستي پلي کول ښیې چې AP د پام وړ جریمې لګولو ته لیواله دی، په ځانګړي توګه د سیسټمیک یا قصدي سرغړونو لپاره.

ایا مستعار معلومات تل د شریکولو لپاره خوندي دي؟

نه. تخلص کول خطر کموي خو له منځه نه وړي. د GDPR د 4(5) مادې له مخې، تخلص کول پدې معنی دي چې مستقیم پیژندونکي (لکه نومونه) د کوډونو یا تخلصونو سره ځای په ځای کړئ. په هرصورت، که چیرې معلومات لاهم د یو فرد سره بیرته وصل شي - د مثال په توګه، ستاسو یا ترلاسه کونکي لخوا ساتل شوي اضافي معلوماتو په کارولو سره - دا شخصي معلومات پاتې کیږي او په بشپړ ډول د GDPR تابع دي. دا پدې مانا ده چې تاسو لاهم قانوني اساس ته اړتیا لرئ، باید د معلوماتو موضوعاتو ته خبر ورکړئ، او باید کافي امنیت ډاډمن کړئ. یوازې ریښتینی بې نومه کول - چیرې چې بیا پیژندنه نور د کوم معقول وسیلې له لارې امکان نلري - د GDPR له ساحې څخه معلومات لرې کوي. په عمل کې، د ریښتیني بې نومه کولو ترلاسه کول ستونزمن دي او د متخصصینو تایید ته اړتیا لري.

که زما کاروبار د معلوماتو د غیرقانوني شریکولو له امله د معلوماتو سرغړونه ولري، نو زه باید څه وکړم؟

که تاسو د شخصي معلوماتو سرغړونه ومومئ - په شمول د هغه چې د غیرقانوني معلوماتو شریکولو له امله رامینځته شوې وي - تاسو 72 ساعته وخت لرئ چې د GDPR 33 مادې لاندې AP ته خبر ورکړئ (پرته لدې چې سرغړونه د افرادو حقونو او آزادیو ته خطر رامینځته کړي). تاسو باید اغیزمن شوي اشخاصو ته پرته له کوم ځنډ څخه خبر ورکړئ که چیرې سرغړونه احتمال ولري چې دوی ته لوړ خطر رامینځته کړي (د GDPR 34 ماده). سمدستي ګامونه پکې شامل دي: د سرغړونې مخنیوی، د هغې ساحې او اغیزې ارزونه، د هغه څه مستند کول چې پیښ شوي او تاسو یې په اړه څه کوئ، او AP ته د دوی آنلاین پورټل له لارې خبر ورکول. د خبر ورکولو کې پاتې راتلل کولی شي جلا جریمه رامینځته کړي. AP به ارزونه وکړي چې ایا د سرغړونې شدت او ستاسو د ځواب پراساس د پلي کولو عمل تضمین شوی.

د معلوماتو شریکولو او GDPR په اړه قانوني مشوره

Law & More په هالنډ کې سوداګرۍ ته د معلوماتو شریکولو قانوني اړخ په اړه مشوره ورکوي: د کنټرولر او پروسس کونکي رولونو ټاکل، د پروسس کولو تړونونو او ګډ کنټرولر ترتیباتو مسوده او خبرې اترې، د EEA څخه بهر د لیږدونو ارزونه، د معلوماتو محافظت اغیزې ارزونې ترسره کول او د محرمیت خبرتیاوې تازه کول. موږ هغه سازمانونو سره هم مرسته کوو چې د AP تحقیقاتو موضوع وي یا چې باید د یوې روانې نیټې لاندې د شخصي معلوماتو سرغړونې خبر کړي.

که تاسو ډاډه نه یاست چې ایا د معلوماتو یو ځانګړی جریان توجیه کیدی شي، یا تاسو داسې یو ترتیب ته ننوځي چې له مخې به یې شخصي معلومات د سازمانونو ترمنځ لیږدول کیږي، تاسو ته ښه راغلاست ویل کیږي چې د شریکولو پیل کیدو دمخه د دریځ په اړه بحث کولو لپاره موږ سره اړیکه ونیسئ.

قانوني مرستې ته اړتیا لرئ؟

اړیکه Law & More ستاسو د حقوقي مسلو په اړه د متخصصینو لارښوونې لپاره. زموږ څو ژبې ټیم چمتو دی چې مرسته وکړي.

اړونده مقالې

د سایبر امنیت نور د هالنډي سوداګرۍ لپاره یوازې تخنیکي پوښتنه نه ده؛ دا یوه ټولګه ده

GDPR او لوی معلومات متضاد نه دي، مګر دوی داسې انتخاب ته اړ باسي چې ډیری یې

د عمومي معلوماتو د ساتنې مقررې په ۱۵ ماده کې د لاسرسي حق، چې په کې پیژندل شوی

په هالنډ کې د میټاورس لپاره جلا قانون نشته. ډوبېدونکي مجازی نړۍ د لخوا اداره کیږي

سایبري بریدونه لکه رینسم ویئر، فشینګ، د DDoS بریدونه او کمپیوټر مداخله په ندرت سره یوازې په سازمان اغیزه کوي.

په هالنډ کې د ای کامرس قانوني اړتیاوې د قواعدو له دریو طبقو څخه راځي: پیژندنه او

د هالنډ د قانون په اړه تازه معلومات ترلاسه کړئ

د وروستي قانوني بصیرتونو، تنظیمي تازه معلوماتو، او عملي مشورې لپاره زموږ خبر پاڼه کې ګډون وکړئ.