7 ความเสี่ยงตาม GDPR เมื่อแบ่งปันข้อมูลส่วนบุคคลกับบุคคลที่สาม

ห้องประชุมของบริษัทที่มีแล็ปท็อป เอกสารทางกฎหมาย และแดชบอร์ดแสดงการปฏิบัติตาม GDPR พร้อมตัวบ่งชี้เตือนภัย — ภาพประกอบแสดงความเสี่ยงทางกฎหมายของการแบ่งปันข้อมูลภายใต้ GDPR

การแบ่งปันข้อมูลส่วนบุคคลภายใต้ GDPR นั้นถูกต้องตามกฎหมายก็ต่อเมื่อองค์กรที่เปิดเผยข้อมูลสามารถชี้ให้เห็นถึงพื้นฐานทางกฎหมายภายใต้มาตรา 6 ได้ ได้ตกลงเป็นลายลักษณ์อักษรแล้วว่าผู้รับข้อมูลเป็นผู้ประมวลผลหรือผู้ควบคุมข้อมูล และได้แจ้งให้บุคคลที่เกี่ยวข้องทราบว่ามีการแบ่งปันข้อมูลเกิดขึ้น เงื่อนไขทั้งสามข้อนี้ครอบคลุมถึงปัญหาที่เกิดขึ้นส่วนใหญ่ หน่วยงานกำกับดูแลของเนเธอร์แลนด์ Autoriteit Persoonsgegevens (AP) บังคับใช้ GDPR ควบคู่ไปกับกฎหมายปฏิบัติการของเนเธอร์แลนด์ Uitvoeringswet AVG (UAVG) และมาตรา 83 ของ GDPR กำหนดค่าปรับสูงสุดไว้ที่จำนวนที่สูงกว่าระหว่างเพดานคงที่หรือเปอร์เซ็นต์ของรายได้ประจำปีทั่วโลก

ข้อมูลส่วนบุคคลมีการส่งต่อข้ามขอบเขตองค์กรอยู่ตลอดเวลา ไม่ว่าจะเป็นไปยังผู้ให้บริการคลาวด์ บริษัทจัดการเงินเดือน บริษัทการตลาด บริษัททวงหนี้ หรือบริษัทในเครือต่างประเทศ การส่งต่อแต่ละครั้งถือเป็นการดำเนินการประมวลผลแยกต่างหากที่ต้องมีการชี้แจงเหตุผลให้ชัดเจน บทความนี้จะกล่าวถึงความเสี่ยงเจ็ดประการที่เกิดขึ้นซ้ำๆ ในทางปฏิบัติ บทบัญญัติที่เกี่ยวข้อง และสิ่งที่ธุรกิจในเนเธอร์แลนด์สามารถทำได้เพื่อรับมือกับแต่ละความเสี่ยงก่อนที่หน่วยงานคุ้มครองข้อมูลส่วนบุคคลหรือผู้ร้องเรียนจะตั้งคำถาม

การเผยแพร่โดยไม่มีพื้นฐานทางกฎหมายที่ถูกต้อง

การเปิดเผยข้อมูลส่วนบุคคลทุกครั้งต้องมีพื้นฐานทางกฎหมายภายใต้มาตรา 6(1) ของ GDPR และเหตุผลทางการค้าไม่ใช่หนึ่งในนั้น พื้นฐานทั้งหกประการนั้นครอบคลุมอย่างครบถ้วน ได้แก่ ความยินยอม การปฏิบัติตามสัญญา ข้อผูกพันทางกฎหมาย ผลประโยชน์ที่สำคัญ ภารกิจสาธารณะ และผลประโยชน์ที่ชอบด้วยกฎหมาย มาตรา 5(1)(a) เพิ่มเติมว่าการประมวลผลต้องชอบด้วยกฎหมาย เป็นธรรม และโปร่งใสในทุกกรณี ดังนั้นพื้นฐานที่มีอยู่บนกระดาษแต่ไม่เคยมีการอธิบายให้ใครฟังก็ยังคงมีช่องโหว่อยู่

ผลประโยชน์ที่ชอบด้วยกฎหมายเป็นพื้นฐานที่มักถูกอ้างถึงสำหรับการแบ่งปันข้อมูลกับคู่ค้าและซัพพลายเออร์ และเป็นพื้นฐานที่มักถูกอ้างถึงอย่างไม่ถูกต้อง ต้องมีการประเมินสามขั้นตอน: ผลประโยชน์ต้องชอบด้วยกฎหมาย การประมวลผลต้องจำเป็นเพื่อตอบสนองผลประโยชน์นั้น และผลประโยชน์นั้นต้องไม่ถูกละเมิดโดยสิทธิและเสรีภาพของบุคคลที่เกี่ยวข้อง การประเมินความสมดุลนี้ต้องดำเนินการก่อนเริ่มการแบ่งปันข้อมูลและบันทึกไว้ เนื่องจากมาตรา 5(2) กำหนดภาระในการแสดงให้เห็นถึงการปฏิบัติตามไว้ที่ผู้ควบคุมข้อมูล การประเมินผลประโยชน์ที่ชอบด้วยกฎหมายที่เขียนขึ้นหลังจากได้รับคำร้องเรียนนั้นมีค่าเพียงเล็กน้อย

มีกับดักอีกสองประการที่ควรกล่าวถึง ความยินยอมที่ได้รับในความสัมพันธ์การจ้างงานนั้นแทบจะไม่มีผลบังคับใช้ เนื่องจากความไม่สมดุลของอำนาจหมายความว่าไม่ได้ให้โดยสมัครใจ และนายจ้างที่อาศัยความยินยอมดังกล่าวในการแบ่งปันข้อมูลมักจะไม่ได้อะไรเลย และข้อจำกัดด้านวัตถุประสงค์ภายใต้มาตรา 5(1)(b) ใช้กับการแบ่งปันเช่นเดียวกับการรวบรวมข้อมูลดั้งเดิม กล่าวคือ ข้อมูลที่รวบรวมเพื่อให้บริการไม่สามารถส่งต่อให้คู่ค้าเพื่อการตลาดได้เพียงเพราะตรรกะทางการค้าดูน่าดึงดูด หากวัตถุประสงค์ใหม่ไม่สอดคล้องกับวัตถุประสงค์เดิม จำเป็นต้องมีพื้นฐานใหม่

ก่อนที่ข้อมูลส่วนบุคคลใดๆ จะออกจากองค์กร ต้องระบุพื้นฐานในการเปิดเผยข้อมูล จดบันทึก และตรวจสอบว่านโยบายความเป็นส่วนตัวได้อธิบายถึงการแบ่งปันข้อมูลนั้นแล้ว หากพื้นฐานคือผลประโยชน์ที่ชอบด้วยกฎหมาย การประเมินนั้นควรอยู่ในแฟ้มข้อมูล หากเป็นความยินยอม ความยินยอมนั้นต้องได้รับโดยสมัครใจ เฉพาะเจาะจง ได้รับการแจ้งให้ทราบ และไม่คลุมเครือ และต้องสามารถเพิกถอนได้ง่ายเช่นเดียวกับการให้ความยินยอม

การกำหนดบทบาทของตัวควบคุมและตัวประมวลผลผิดพลาด

ผู้ควบคุมจะเป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผล ในขณะที่ผู้ประมวลผลจะดำเนินการตามคำสั่งที่บันทึกไว้ของผู้ควบคุมเท่านั้น (มาตรา 4(7) และ (8) GDPR) บทบาทไม่ได้ขึ้นอยู่กับว่าสัญญาระบุบทบาทของคู่สัญญาอย่างไร แต่ขึ้นอยู่กับว่าใครเป็นผู้ตัดสินใจจริง ๆ และการจำแนกประเภทที่ไม่ถูกต้องจะทำให้เกิดภาระผูกพันที่ไม่มีใครปฏิบัติตาม

ข้อผิดพลาดที่พบบ่อยคือการเรียกผู้ให้บริการทุกรายว่าเป็นผู้ประมวลผล ผู้ให้บริการซอฟต์แวร์แบบ SaaS ที่ใช้ข้อมูลลูกค้าเพื่อปรับปรุงผลิตภัณฑ์ของตนเอง นักบัญชีที่ผูกพันตามกฎวิชาชีพ ธนาคารที่ดำเนินการชำระเงิน แพลตฟอร์มโฆษณาที่สร้างโปรไฟล์ผู้ชมของตนเอง: ไม่มีสิ่งใดกระทำการตามคำสั่งเพียงอย่างเดียว และแต่ละฝ่ายล้วนเป็นผู้ควบคุมข้อมูลอย่างน้อยในบางส่วนของการประมวลผล ในกรณีที่สององค์กรกำหนดวัตถุประสงค์และวิธีการร่วมกัน พวกเขาจะเป็นผู้ควบคุมข้อมูลร่วมกันภายใต้มาตรา 26 ของ GDPR และต้องกำหนดความรับผิดชอบของตนในข้อตกลงซึ่งสาระสำคัญต้องเปิดเผยให้เจ้าของข้อมูลทราบ

ศาลยุติธรรมได้กำหนดขอบเขตไว้อย่างกว้างขวาง ในคดี Fashion ID (C-40/17) ศาลตัดสินว่าผู้ดำเนินการเว็บไซต์ที่ฝังปลั๊กอินโซเชียลของบุคคลที่สามนั้นเป็นผู้ควบคุมร่วมในการรวบรวมและการส่งข้อมูลของผู้เข้าชม แม้ว่าจะไม่มีสิทธิ์เข้าถึงข้อมูลในภายหลังและไม่ได้เป็นผู้ตัดสินใจว่าจะเกิดอะไรขึ้นต่อไป การมีอิทธิพลบางส่วนต่อวัตถุประสงค์ก็เพียงพอแล้ว ผลที่ตามมาในทางปฏิบัติคือความรับผิดร่วมกัน: องค์กรสามารถรับผิดชอบต่อการละเมิดที่ตนไม่ได้ก่อขึ้นและมองไม่เห็นได้

เริ่มจากการกำหนดแผนผังการไหลของข้อมูลก่อน แล้วสอบถามในแต่ละขั้นตอนว่าใครเป็นผู้ตัดสินใจว่าเหตุใดจึงต้องประมวลผลข้อมูล และอย่างไร บันทึกข้อสรุป แล้วจัดทำเอกสารให้ถูกต้อง เช่น ข้อตกลงการประมวลผลภายใต้มาตรา 28 สำหรับผู้ประมวลผล ข้อตกลงการควบคุมข้อมูลร่วมกันภายใต้มาตรา 26 ในกรณีที่ทั้งสองฝ่ายตัดสินใจ และข้อตกลงตามสัญญาธรรมดาบวกกับการปฏิบัติตามของแต่ละฝ่ายในกรณีที่ผู้ควบคุมข้อมูลอิสระสองรายแลกเปลี่ยนข้อมูลกัน

ข้อตกลงการประมวลผลข้อมูลที่ขาดหายหรือมีข้อบกพร่อง

ในกรณีที่ผู้ประมวลผลจัดการข้อมูลส่วนบุคคลในนามของคุณ มาตรา 28(3) ของ GDPR กำหนดให้ต้องมีสัญญาเป็นลายลักษณ์อักษร และการละเมิดจะเกิดขึ้นอย่างสมบูรณ์นับตั้งแต่เริ่มการประมวลผลโดยไม่มีสัญญา ไม่จำเป็นต้องมีอันตรายเกิดขึ้นหรือข้อมูลรั่วไหล การไม่มีข้อตกลงนั้นถือเป็นการละเมิดแล้ว และเป็นหนึ่งในกรณีที่หน่วยงานกำกับดูแลสามารถตรวจสอบได้ง่ายที่สุด

เนื้อหาของข้อ ตกลงการประมวลผลข้อมูลนั้นถูกกำหนดไว้แล้ว แทนที่จะปล่อยให้เป็นไปตามดุลพินิจของคู่สัญญา ข้อตกลงการประมวลผลข้อมูลที่ถูกต้องตามกฎหมายจะต้องระบุถึงเรื่องและระยะเวลาของการประมวลผล ลักษณะและวัตถุประสงค์ ประเภทของข้อมูลส่วนบุคคล และประเภทของเจ้าของข้อมูล ตลอดจนภาระผูกพันและสิทธิของผู้ควบคุมข้อมูล ข้อตกลงดังกล่าวต้องผูกมัดผู้ประมวลผลให้ประมวลผลตามคำสั่งที่บันทึกไว้เท่านั้น ต้องรักษาความลับแก่บุคลากร ต้องใช้มาตรการรักษาความปลอดภัยตามที่กำหนดไว้ในมาตรา 32 ต้องให้ความช่วยเหลือเกี่ยวกับสิทธิของเจ้าของข้อมูลและการแจ้งเตือนการละเมิดข้อมูล และต้องลบหรือส่งคืนข้อมูลเมื่อสิ้นสุดข้อตกลง นอกจากนี้ ข้อตกลงยังต้องให้ข้อมูลที่จำเป็นแก่ผู้ควบคุมข้อมูลเพื่อแสดงให้เห็นถึงการปฏิบัติตามกฎหมายและอนุญาตให้มีการตรวจสอบได้

การประมวลผลย่อยเป็นจุดที่แม่แบบมาตรฐานมักจะล้มเหลว มาตรา 28(2) และ (4) กำหนดให้ต้องได้รับอนุญาตเป็นลายลักษณ์อักษรเฉพาะหรือทั่วไปจากผู้ควบคุมก่อนสำหรับผู้รับประมวลผลย่อยใดๆ และในกรณีที่ได้รับอนุญาตทั่วไป ผู้รับประมวลผลต้องแจ้งให้ผู้ควบคุมทราบถึงการเปลี่ยนแปลงที่ตั้งใจไว้และให้โอกาสผู้ควบคุมในการคัดค้าน ข้อความที่อนุญาตให้ผู้รับประมวลผลว่าจ้างใครก็ได้ตามที่ต้องการนั้นไม่ตรงตามมาตรฐานดังกล่าว และเป็นข้อความที่สำคัญอย่างยิ่งเมื่อห่วงโซ่ซัพพลายเออร์ไปถึงประเทศที่ไม่มีใครประเมิน

ทำงานจากแม่แบบที่ติดตามมาตรา 28(3) ทีละข้อ และตรวจสอบข้อตกลงที่มีอยู่แล้วแทนที่จะสันนิษฐานว่าเงื่อนไขของซัพพลายเออร์จะใช้ได้ ความสัมพันธ์ที่ยาวนานมีแนวโน้มที่จะไม่มีเอกสารมากที่สุด เนื่องจากเอกสารไม่เคยเป็นสิ่งสำคัญในช่วงเริ่มต้นของความสัมพันธ์

การถ่ายโอนข้อมูลออกนอกเขตเศรษฐกิจยุโรปโดยไม่มีมาตรการคุ้มครอง

บทที่ 5 ของ GDPR จำกัดการถ่ายโอนข้อมูลส่วนบุคคลไปยังประเทศนอกเขตเศรษฐกิจยุโรป การถ่ายโอนจะได้รับอนุญาตก็ต่อเมื่อคณะกรรมาธิการยุโรปได้มีมติรับรองความเหมาะสมสำหรับประเทศปลายทาง (มาตรา 45) หรือเมื่อมีมาตรการคุ้มครองที่เหมาะสม (มาตรา 46) ซึ่งโดยทั่วไปคือข้อกำหนดตามสัญญามาตรฐานของคณะกรรมาธิการหรือกฎข้อบังคับขององค์กร ข้อผ่อนปรนในมาตรา 49 เช่น การยินยอมโดยชัดแจ้งหรือความจำเป็นสำหรับสัญญา มีไว้สำหรับสถานการณ์เฉพาะกิจและไม่สามารถนำไปสู่การไหลเวียนของข้อมูลในเชิงโครงสร้างได้

โดยทั่วไปแล้ว ธุรกิจต่างๆ มักมองข้ามไปว่า การถ่ายโอนข้อมูลเกิดขึ้นทุกครั้งที่ข้อมูลสามารถเข้าถึงได้จากภายนอกเขตเศรษฐกิจยุโรป (EEA) ไม่ใช่เฉพาะเมื่อมีการคัดลอกข้อมูลไปยังที่นั่นเท่านั้น สัญญาที่ทำกับหน่วยงานในสหภาพยุโรปจะไม่ช่วยอะไรหากเจ้าหน้าที่ฝ่ายสนับสนุนในทวีปอื่นสามารถเปิดฐานข้อมูลได้ และการบริหารจัดการระยะไกลโดยบริษัทแม่ในต่างประเทศก็ถือเป็นการถ่ายโอนข้อมูล แม้ว่าเซิร์ฟเวอร์จะยังคงอยู่ในแฟรงก์เฟิร์ตก็ตาม

คำพิพากษาคดี Schrems II (C-311/18) ได้ยกเลิกข้อตกลง EU-US Privacy Shield และวินิจฉัยว่าข้อกำหนดตามสัญญามาตรฐานนั้นไม่เพียงพอในตัวเอง ผู้ส่งออกต้องประเมินว่ากฎหมายของประเทศปลายทางบั่นทอนการคุ้มครองที่ข้อกำหนดเหล่านั้นให้คำมั่นไว้หรือไม่ และต้องเพิ่มมาตรการเสริมหากเป็นเช่นนั้น การประเมินผลกระทบจากการถ่ายโอนข้อมูลยังคงเป็นข้อกำหนดสำหรับทุกการถ่ายโอนข้อมูลที่อยู่ภายใต้มาตรา 46 สำหรับสหรัฐอเมริกา สถานการณ์ได้เปลี่ยนแปลงไปในประเด็นหนึ่ง คือ คณะกรรมาธิการได้มีมติรับรองความเพียงพอของกรอบการคุ้มครองข้อมูลส่วนบุคคลระหว่างสหภาพยุโรปและสหรัฐอเมริกาในเดือนกรกฎาคม 2023 และศาลทั่วไปได้ยกฟ้องคดีเพื่อเพิกถอนมติดังกล่าวในเดือนกันยายน 2025 ดังนั้น การถ่ายโอนข้อมูลไปยังองค์กรในสหรัฐอเมริกาที่ได้รับการรับรองภายใต้กรอบดังกล่าว สำหรับประเภทของข้อมูลที่ครอบคลุมโดยการรับรองนั้น จึงสามารถอาศัยความเพียงพอได้ การถ่ายโอนข้อมูลไปยังผู้รับรายอื่นในสหรัฐอเมริกาไม่สามารถทำได้ และต้องตรวจสอบการรับรองแทนที่จะสันนิษฐานเอาเอง

ตรวจสอบการโอนถ่ายสินค้าไปยังประเทศที่สามที่ซ่อนอยู่ในห่วงโซ่อุปทาน รวมถึงผู้แปรรูปย่อยและข้อตกลงสนับสนุนต่างๆ สำหรับแต่ละรายการ ให้พิจารณาว่าเข้าข่ายหลักเกณฑ์ความเพียงพอหรือไม่ หากไม่เข้าข่าย ให้ใช้ข้อกำหนดตามสัญญามาตรฐานฉบับปัจจุบัน ดำเนินการและจัดทำเอกสารการประเมินผลกระทบของการโอนถ่าย และบันทึกมาตรการเสริมที่ใช้ เช่น การเข้ารหัสที่แข็งแกร่งด้วยกุญแจที่เก็บไว้ใน EEA หน่วยงาน AP สามารถสั่งระงับการโอนถ่ายได้ ซึ่งเป็นผลเสียมากกว่าการปรับเงิน

การข้ามขั้นตอนการประเมินผลกระทบด้านการคุ้มครองข้อมูล

มาตรา 35 ของ GDPR กำหนดให้การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เป็นข้อบังคับในกรณีที่การดำเนินการประมวลผลมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล มาตรา 35(3) ระบุกรณีสามกรณีอย่างชัดเจน ได้แก่ การประเมินอัตโนมัติอย่างเป็นระบบและครอบคลุมในด้านส่วนบุคคลซึ่งเป็นพื้นฐานของการตัดสินใจที่มีผลทางกฎหมายหรือผลกระทบที่สำคัญในทำนองเดียวกัน การประมวลผลข้อมูลประเภทพิเศษหรือข้อมูลการตัดสินคดีอาญาในวงกว้าง และการตรวจสอบพื้นที่สาธารณะที่เข้าถึงได้เป็นวงกว้างอย่างเป็นระบบ AP เผยแพร่รายการการดำเนินการประมวลผลที่ถือว่าจำเป็นต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) และรายการดังกล่าวเป็นสิ่งแรกที่ควรตรวจสอบก่อนเริ่มโครงการแบ่งปันข้อมูลใหม่

ความต้องการด้านการประเมินผลกระทบข้อมูลส่วนบุคคล (DPIA) มักถูกประเมินต่ำเกินไป เนื่องจากองค์กรต่างๆ มักเชื่อมโยง DPIA กับโครงการขนาดใหญ่ ในทางปฏิบัติ การรวมชุดข้อมูลจากแหล่งต่างๆ การแบ่งปันข้อมูลด้านสุขภาพหรือข้อมูลชีวมาตรกับผู้ให้บริการวิเคราะห์ การนำระบบสร้างโปรไฟล์หรือการตัดสินใจอัตโนมัติมาใช้ หรือการนำเครื่องมือที่สังเกตพนักงานมาใช้ มักจะผ่านเกณฑ์ดังกล่าวได้โดยอัตโนมัติ

การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เป็นกระบวนการที่มีโครงสร้าง ไม่ใช่แบบฟอร์ม ต้องอธิบายถึงการประมวลผลและวัตถุประสงค์ ประเมินความจำเป็นและความเหมาะสม ระบุความเสี่ยงต่อเจ้าของข้อมูล และกำหนดมาตรการที่จัดการกับความเสี่ยงเหล่านั้น รวมถึงมาตรการป้องกันและรักษาความปลอดภัย หากการประเมินแสดงให้เห็นถึงความเสี่ยงที่เหลืออยู่สูงซึ่งผู้ควบคุมข้อมูลไม่สามารถลดทอนได้ มาตรา 36 กำหนดให้ต้องปรึกษาหารือกับหน่วยงานที่รับผิดชอบด้านการคุ้มครองข้อมูล (AP) ก่อนเริ่มการประมวลผล การไม่ดำเนินการ DPIA ตามที่กำหนดถือเป็นการละเมิด ไม่ว่าผลลัพธ์ของการประมวลผลจะเป็นอย่างไรก็ตาม

ตรวจสอบข้อตกลงการแบ่งปันข้อมูลใหม่ทุกรายการตามเกณฑ์มาตรา 35(3) และรายการ AP โดยให้เจ้าหน้าที่คุ้มครองข้อมูลเข้ามามีส่วนร่วมหากมีการแต่งตั้งเจ้าหน้าที่ดังกล่าว และเก็บรักษาการประเมินไว้เป็นเอกสารที่ปรับปรุงได้ซึ่งจะนำมาทบทวนอีกครั้งเมื่อการประมวลผลเปลี่ยนแปลงไป ในกรณีที่คำตอบไม่ชัดเจนอย่างแท้จริง การดำเนินการ DPIA จะมีต้นทุนที่ถูกกว่าการปกป้องการตัดสินใจที่ไม่ดำเนินการ

แจ้งข้อมูลเกี่ยวกับการแบ่งปันข้อมูลให้เจ้าของข้อมูลทราบน้อยเกินไป

ความโปร่งใสเป็นพันธะผูกพันที่แยกต่างหาก และการละเมิดพันธะผูกพันนี้ยังคงมีผลใช้ได้แม้ว่าการแบ่งปันข้อมูลนั้นจะเป็นไปอย่างถูกต้องตามกฎหมายก็ตาม มาตรา 13 ของ GDPR ควบคุมข้อมูลที่รวบรวมจากบุคคล และมาตรา 14 ควบคุมข้อมูลที่ได้รับจากแหล่งอื่น ซึ่งทั้งสองมาตรากำหนดให้ผู้ควบคุมข้อมูลต้องระบุวัตถุประสงค์และพื้นฐานทางกฎหมายของการประมวลผล ตลอดจนผู้รับหรือประเภทของผู้รับข้อมูลส่วนบุคคล

ประกาศความเป็นส่วนตัวล้มเหลวในประเด็นนี้ในลักษณะที่คาดเดาได้ ประโยคที่ระบุว่าข้อมูลอาจถูกแบ่งปันกับพันธมิตรที่เชื่อถือได้นั้นไม่ได้ระบุอะไรเลย ประกาศต้องระบุประเภทของผู้รับอย่างเป็นรูปธรรม เช่น ผู้ให้บริการโฮสติ้ง ผู้ดูแลระบบเงินเดือน หรือหน่วยงานอ้างอิงเครดิต และในกรณีที่การแบ่งปันเกิดขึ้นกับองค์กรที่ระบุชื่อโดยเฉพาะ การระบุชื่อองค์กรนั้นจะชัดเจนกว่า ในกรณีที่ข้อมูลถูกถ่ายโอนออกนอกเขตเศรษฐกิจยุโรป มาตรา 13(1)(f) และ 14(1)(f) กำหนดให้ประกาศต้องระบุถึงเรื่องดังกล่าวและระบุมาตรการคุ้มครองที่ใช้และวิธีการขอรับสำเนามาตรการคุ้มครองนั้น

มาตรา 14 ระบุเพิ่มเติมในกรณีที่ข้อมูลไม่ได้มาจากตัวบุคคล: ประกาศต้องระบุประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้องและแหล่งที่มาของข้อมูลนั้น และต้องแจ้งให้ทราบภายในระยะเวลาที่เหมาะสม และในทุกกรณีภายในหนึ่งเดือน หรืออย่างช้าที่สุดในการติดต่อครั้งแรกกับบุคคลนั้น หากเกิดขึ้นเร็วกว่านั้น การซื้อรายชื่อทางการตลาดและนำไปใช้โดยไม่แจ้งให้บุคคลในรายชื่อทราบถือเป็นการละเมิดที่ชัดเจนที่สุดอย่างหนึ่ง แนวทางของเราเกี่ยวกับการจัดทำนโยบายความเป็นส่วนตัวในประเทศเนเธอร์แลนด์ได้ระบุรายละเอียดทั้งหมดที่ประกาศต้องมีไว้อย่างครบถ้วน

ตรวจสอบประกาศทุกครั้งที่มีการเพิ่มผู้รับใหม่ และอัปเดตประกาศก่อนเริ่มการแบ่งปัน แทนที่จะเป็นการตรวจสอบประจำปีครั้งถัดไป ประกาศต้องกระชับ เข้าใจง่าย และใช้ภาษาที่ชัดเจนและเข้าใจง่ายตามมาตรา 12(1) ซึ่งห้ามแก้ปัญหาโดยการระบุรายชื่อผู้รับที่เป็นไปได้ทั้งหมดในเอกสารที่ไม่มีใครอ่านออก

การปฏิบัติต่อข้อมูลที่ใช้นามแฝงเสมือนเป็นข้อมูลนิรนาม

ข้อมูลที่ถูกทำให้เป็นนามแฝงถือเป็นข้อมูลส่วนบุคคล มาตรา 4(5) ของ GDPR กำหนดความหมายของการทำให้เป็นนามแฝงว่าคือการประมวลผลข้อมูลส่วนบุคคลเพื่อให้ไม่สามารถระบุตัวบุคคลใดบุคคลหนึ่งได้อีกต่อไปโดยปราศจากข้อมูลเพิ่มเติม ซึ่งจะถูกเก็บแยกต่างหากและอยู่ภายใต้การคุ้มครอง คำจำกัดความนี้ถือว่าการระบุตัวตนยังคงเป็นไปได้ ซึ่งเป็นสิ่งที่ทำให้แตกต่างจากการทำให้เป็นนิรนาม และข้อความอ้างอิงที่ 26 ยืนยันว่าข้อมูลที่ยังคงสามารถระบุตัวบุคคลได้โดยใช้ข้อมูลเพิ่มเติมยังคงอยู่ในขอบเขตของระเบียบข้อบังคับนี้

ความเสี่ยงเกิดขึ้นเมื่อการใช้นามแฝงถูกมองว่าเป็นการอนุญาตให้แบ่งปันข้อมูลได้อย่างอิสระ การแทนที่ชื่อด้วยหมายเลขลูกค้าไม่ได้ทำให้ไม่จำเป็นต้องมีพื้นฐานทางกฎหมาย ข้อตกลงในการประมวลผล การคุ้มครองการโอนข้อมูล หรือประกาศเกี่ยวกับความเป็นส่วนตัว สิ่งสำคัญอย่างยิ่งคือใครเป็นผู้ถือครองกุญแจสำคัญและผู้รับมีชุดข้อมูลอื่นใดบ้าง ชุดบันทึกที่ใช้นามแฝงร่วมกับรหัสไปรษณีย์ วันเกิด และประวัติการทำธุรกรรม มักจะสามารถระบุตัวตนได้ และการประเมินจะต้องคำนึงถึงวิธีการที่ผู้รับมีแนวโน้มที่จะใช้ ไม่ใช่เฉพาะคุณเท่านั้น

การทำให้ข้อมูลเป็นนิรนามอย่างแท้จริง ซึ่งหมายความว่าไม่สามารถระบุตัวตนได้อีกต่อไปด้วยวิธีการใดๆ ที่น่าจะนำมาใช้ได้นั้น จะทำให้ข้อมูลอยู่นอกเหนือขอบเขตของ GDPR นอกจากนี้ การบรรลุเป้าหมายดังกล่าวยังทำได้ยาก และการอ้างว่าบรรลุเป้าหมายนั้นก็ทำได้ง่าย การรวมกลุ่มเล็กๆ การผสมผสานคุณลักษณะเฉพาะ และข้อมูลพฤติกรรมที่ซับซ้อน ล้วนทำให้การปกปิดข้อมูลนั้นไม่สามารถทำได้ จึงควรปฏิบัติต่อข้อมูลเสมือนเป็นข้อมูลนามแฝง และดังนั้นจึงถือเป็นข้อมูลส่วนบุคคล เว้นแต่จะมีกระบวนการปกปิดข้อมูลที่เป็นลายลักษณ์อักษรและมีหลักการทางเทคนิคที่ถูกต้องระบุไว้เป็นอย่างอื่น และควรบันทึกมาตรการทางเทคนิคและองค์กรที่ช่วยแยกข้อมูลสำคัญออกจากกัน

ข้อดีนั้นมีอยู่จริง: มาตรา 32 ระบุว่าการใช้นามแฝงเป็นมาตรการรักษาความปลอดภัยที่เหมาะสม และถือเป็นข้อได้เปรียบขององค์กรเมื่อมีการประเมินการละเมิดข้อมูล ช่วยลดผลกระทบจากการรั่วไหลของข้อมูล แต่ไม่ได้ลดภาระผูกพันด้านการปฏิบัติตามกฎระเบียบที่มีอยู่ก่อนการรั่วไหลแต่อย่างใด

การบังคับใช้กฎหมายในเนเธอร์แลนด์มีลักษณะอย่างไร

หน่วยงานคุ้มครองข้อมูลส่วนบุคคล (AP) กำกับดูแลการปฏิบัติตาม GDPR และ UAVG และสามารถดำเนินการสอบสวนได้ด้วยตนเองหรือหลังจากได้รับการร้องเรียน อำนาจของ AP ภายใต้มาตรา 58 ของ GDPR ครอบคลุมตั้งแต่การตักเตือนและการตำหนิ ไปจนถึงคำสั่งให้ปรับปรุงการประมวลผลให้เป็นไปตามข้อกำหนด รวมถึงการห้ามประมวลผลชั่วคราวหรือถาวร และคำสั่งระงับการส่งข้อมูลไปยังผู้รับในประเทศที่สาม ค่าปรับทางปกครองเป็นเพียงเครื่องมือหนึ่งเท่านั้น และสำหรับธุรกิจที่พึ่งพาการไหลเวียนของข้อมูลเฉพาะนั้น ค่าปรับดังกล่าวแทบจะไม่ใช่เครื่องมือที่สร้างความเสียหายมากที่สุด

มาตรา 83 กำหนดค่าปรับสูงสุดสองระดับ: ระดับล่างใช้กับการละเมิดข้อผูกพัน เช่น ข้อผูกพันในมาตรา 25 ถึง 39 รวมถึงการไม่มีข้อตกลงการประมวลผลหรือ DPIA และระดับบนใช้กับการละเมิดหลักการพื้นฐาน หลักเกณฑ์ทางกฎหมาย สิทธิของเจ้าของข้อมูล และกฎเกี่ยวกับการโอนข้อมูลระหว่างประเทศ แต่ละระดับจะแสดงเป็นเพดานคงที่หรือเป็นเปอร์เซ็นต์ของยอดขายรวมทั่วโลกประจำปีในรอบปีงบประมาณก่อนหน้า แล้วแต่จำนวนใดจะสูงกว่า ดังนั้นสำหรับกลุ่มบริษัท เปอร์เซ็นต์มักจะเป็นตัวเลขที่ใช้มากกว่าเพดาน มาตรา 83(2) ระบุปัจจัยที่กำหนดจำนวนเงิน รวมถึงลักษณะและระยะเวลาของการละเมิด การกระทำโดยเจตนาหรือโดยประมาท มาตรการที่ดำเนินการเพื่อบรรเทาความเสียหาย และระดับความร่วมมือกับหน่วยงาน

การดำเนินการทางกฎหมายไม่ใช่ความเสี่ยงเพียงอย่างเดียว มาตรา 82 ของ GDPR ให้สิทธิ์แก่บุคคลใดก็ตามที่ได้รับความเสียหายทั้งทางวัตถุและไม่ใช่วัตถุ ในการเรียกร้องค่าชดเชยจากผู้ควบคุมหรือผู้ประมวลผล และในเนเธอร์แลนด์ การเรียกร้องดังกล่าวเกิดขึ้นเป็นกลุ่มมากขึ้นภายใต้กฎหมาย Wet afwikkeling massaschade in collectieve actie (WAMCA) โดยมูลนิธิที่ดำเนินการในนามของกลุ่มขนาดใหญ่ การตัดสินใจของ AP เมื่อได้รับการเผยแพร่แล้ว จะเป็นจุดเริ่มต้นที่สะดวกสำหรับการเรียกร้องดังกล่าว

การละเมิดข้อมูลส่วนบุคคลที่เกิดจากการแบ่งปันข้อมูลโดยไม่ชอบด้วยกฎหมายนั้นมีกำหนดเวลาเฉพาะของตนเอง มาตรา 33 กำหนดให้ต้องแจ้งให้ AP ทราบโดยไม่ชักช้า และหากเป็นไปได้ ภายใน 72 ชั่วโมงหลังจากทราบถึงการละเมิด เว้นแต่ว่าไม่น่าจะก่อให้เกิดความเสี่ยงต่อบุคคล มาตรา 34 กำหนดให้ต้องแจ้งให้บุคคลที่ได้รับผลกระทบทราบโดยไม่ชักช้าในกรณีที่การละเมิดนั้นมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อพวกเขา การละเมิดทั้งหมดจะต้องได้รับการบันทึกไว้ภายใน รวมถึงการละเมิดที่ไม่ได้แจ้งให้ทราบ และเหตุผลที่ไม่แจ้งให้ทราบก็เป็นส่วนหนึ่งของบันทึกนั้นด้วย

การจัดระเบียบข้อตกลงการแบ่งปันข้อมูล

ความเสี่ยงทั้งเจ็ดประการข้างต้นมีสาเหตุเดียวกันคือ การแบ่งปันข้อมูลถูกจัดการในเชิงปฏิบัติ โดยทีมที่ต้องการส่งต่อข้อมูล และมีการบันทึกไว้ภายหลังหรือไม่ได้บันทึกเลย วิธีแก้ไขก็สามารถทำได้ในทางปฏิบัติเช่นกัน เริ่มต้นจากบันทึกปัจจุบันของกิจกรรมการประมวลผลภายใต้มาตรา 30 ซึ่งต้องมีอยู่แล้วและบังคับให้ระบุชื่อผู้รับทุกคน สำหรับผู้รับแต่ละราย ให้กำหนดบทบาท พื้นฐานทางกฎหมาย เครื่องมือตามสัญญา ตำแหน่งการโอน และสิ่งที่ระบุไว้ในประกาศความเป็นส่วนตัว องค์กรส่วนใหญ่พบว่ามีการไหลเวียนของข้อมูลสองหรือสามรายการที่ไม่มีใครสามารถชี้แจงได้

สร้างการประเมินเข้าไปในกระบวนการจัดซื้อจัดจ้าง เพื่อไม่ให้สามารถรับซัพพลายเออร์เข้ามาได้หากไม่มีข้อตกลงการประมวลผล การวิเคราะห์การถ่ายโอน และการคัดกรอง DPIA และมอบอำนาจให้บุคคลใดบุคคลหนึ่งสามารถหยุดการรับซัพพลายเออร์ที่ไม่ผ่านเกณฑ์ได้ ทบทวนสถานการณ์เมื่อมีการเปลี่ยนแปลงข้อตกลง เช่น ผู้ประมวลผลย่อยรายใหม่ วัตถุประสงค์ใหม่ ประเทศใหม่ หรือการเข้าซื้อกิจการที่ทำให้ข้อมูลของบุคคลอื่นเข้ามาอยู่ในกลุ่ม ข้อผูกพันภายใต้มาตรา 5(2) คือการสามารถแสดงให้เห็นถึงการปฏิบัติตาม และนั่นเป็นข้อผูกพันเกี่ยวกับบันทึกต่างๆ เช่นเดียวกับพฤติกรรม สำหรับสัญญาที่ทำกับซัพพลายเออร์ด้านไอทีโดยเฉพาะ ฝ่าย กฎหมายไอที ของเรา ได้กำหนดวิธีการที่ข้อกำหนดด้านการคุ้มครองข้อมูลมีปฏิสัมพันธ์กับข้อกำหนดทางการค้า

คำถามที่พบบ่อย

การแบ่งปันข้อมูลภายใต้ GDPR ได้รับอนุญาตเมื่อใด?

การแบ่งปันข้อมูลจะถูกต้องตามกฎหมายก็ต่อเมื่อคุณมีพื้นฐานทางกฎหมายที่ถูกต้องตามมาตรา 6 ของ GDPR พื้นฐานทางกฎหมายทั้งหกประการ ได้แก่ ความยินยอม ความจำเป็นตามสัญญา ข้อผูกพันทางกฎหมาย ผลประโยชน์ที่สำคัญยิ่ง ภารกิจสาธารณะ และผลประโยชน์ที่ชอบด้วยกฎหมาย นอกจากนี้ คุณต้องปฏิบัติตามหลักการของความชอบด้วยกฎหมาย ความเป็นธรรม ความโปร่งใส การจำกัดวัตถุประสงค์ การลดปริมาณข้อมูล ความถูกต้อง การจำกัดระยะเวลาการจัดเก็บ ความสมบูรณ์ และการรักษาความลับ (มาตรา 5 ของ GDPR) ในทางปฏิบัติ หมายความว่า คุณต้องบันทึกอย่างชัดเจนว่าเหตุใดคุณจึงแบ่งปันข้อมูล ตรวจสอบให้แน่ใจว่าวัตถุประสงค์สอดคล้องกับเหตุผลที่คุณรวบรวมข้อมูลตั้งแต่แรก และแจ้งให้เจ้าของข้อมูลทราบเกี่ยวกับการแบ่งปันข้อมูล

ตัวควบคุมและตัวประมวลผลแตกต่างกันอย่างไร?

ผู้ควบคุมข้อมูลเป็นผู้กำหนดวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคล ในขณะที่ ผู้ประมวลผลข้อมูลเป็นผู้ประมวลผลข้อมูลในนามของผู้ควบคุมข้อมูลภายใต้คำสั่งเฉพาะ ความแตกต่างนี้มีความสำคัญ เนื่องจากผู้ควบคุมข้อมูลมีหน้าที่รับผิดชอบหลักในการปฏิบัติตาม GDPR ในขณะที่ผู้ประมวลผลข้อมูลมีภาระผูกพันที่จำกัดกว่า (ส่วนใหญ่คือการรักษาความปลอดภัยและความลับ) หากคุณแบ่งปันข้อมูลกับผู้ให้บริการที่ประมวลผลข้อมูลตามคำสั่งของคุณ เช่น ผู้ให้บริการด้านการจ่ายเงินเดือนหรือบริการจัดเก็บข้อมูลบนคลาวด์ โดยทั่วไปแล้วพวกเขาจะเป็นผู้ประมวลผลข้อมูล หากพวกเขายังตัดสินใจว่าจะใช้ข้อมูลอย่างไรเพื่อวัตถุประสงค์ของตนเอง พวกเขาอาจเป็นผู้ควบคุมข้อมูล (ร่วม) การระบุบทบาทผิดพลาดอาจนำไปสู่ช่องว่างในความรับผิดชอบและความรับผิดร่วมกันสำหรับการละเมิด

ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นสิ่งจำเป็นเมื่อใด?

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA) เป็นสิ่งจำเป็นทุกครั้งที่คุณว่าจ้างผู้ประมวลผลข้อมูลให้จัดการข้อมูลส่วนบุคคลในนามของคุณ (มาตรา 28 ของ GDPR) ไม่ว่าองค์กรของคุณจะมีขนาดเล็กหรือใหญ่ หรือปริมาณข้อมูลที่เกี่ยวข้องมากน้อยเพียงใด DPA ต้องทำเป็นลายลักษณ์อักษรและต้องมีข้อกำหนดบังคับเฉพาะ เช่น เรื่องและระยะเวลาในการประมวลผล ลักษณะและวัตถุประสงค์ ประเภทของข้อมูลและหมวดหมู่ของเจ้าของข้อมูล และภาระผูกพันของทั้งสองฝ่ายเกี่ยวกับการรักษาความปลอดภัย การแจ้งเตือนการละเมิด และการประมวลผลต่อ หากไม่มี DPA ที่ถูกต้อง คุณจะละเมิดข้อตกลงตั้งแต่วินาทีที่ผู้ประมวลผลเริ่มประมวลผล แม้ว่าจะไม่มีอันตรายเกิดขึ้นก็ตาม

ฉันสามารถแบ่งปันข้อมูลลูกค้ากับบุคคลภายนอกสหภาพยุโรปได้หรือไม่?

ใช่ แต่เฉพาะในกรณีที่ตรงตามเงื่อนไขที่เข้มงวดเท่านั้น ภายใต้มาตรา 44–49 ของ GDPR คุณสามารถโอนข้อมูลไปยังประเทศที่สามได้หาก: (ก) คณะกรรมาธิการยุโรปได้ออกคำตัดสินว่าประเทศนั้นมีมาตรฐานที่เพียงพอ หรือ (ข) คุณได้จัดทำมาตรการคุ้มครองที่เหมาะสม เช่น ข้อกำหนดตามสัญญามาตรฐาน (SCCs) ตาม คำพิพากษาของศาลในคดี Schrems IIคุณต้องทำการประเมินผลกระทบจากการโอนข้อมูล (TIA) เพื่อประเมินว่ากฎหมายของประเทศปลายทาง (เช่น การสอดแนมของรัฐบาล) บั่นทอนการคุ้มครองที่รับประกันโดย SCCs หรือไม่ หากยังคงมีความเสี่ยง คุณต้องใช้มาตรการเสริม เช่น การเข้ารหัสหรือการลดปริมาณข้อมูล การโอนข้อมูลโดยปราศจากมาตรการคุ้มครองที่เพียงพออาจส่งผลให้ AP ดำเนินการบังคับใช้กฎหมาย รวมถึงการระงับการโอนข้อมูล

เมื่อใดจึงจำเป็นต้องทำการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) สำหรับการแบ่งปันข้อมูล?

การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เป็นข้อบังคับภายใต้มาตรา 35 ของ GDPR เมื่อการประมวลผลข้อมูลมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล ซึ่งรวมถึง: การประมวลผลข้อมูลประเภทพิเศษในปริมาณมาก (เช่น ข้อมูลสุขภาพ ข้อมูลชีวมาตร ข้อมูลพันธุกรรม) การเฝ้าระวังพื้นที่สาธารณะอย่างเป็นระบบ การตัดสินใจอัตโนมัติที่มีผลทางกฎหมายหรือผลกระทบที่สำคัญในทำนองเดียวกัน และการใช้เทคโนโลยีใหม่ เมื่อมีการแบ่งปันข้อมูล มักจะต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) หากคุณกำลังรวมชุดข้อมูล แบ่งปันข้อมูลที่ละเอียดอ่อน หรือใช้ข้อมูลเพื่อการสร้างโปรไฟล์หรือการวิเคราะห์ด้วย AI AP ได้เผยแพร่รายการการดำเนินการประมวลผลข้อมูลที่ต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) หากไม่แน่ใจ ควรดำเนินการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เพราะความปลอดภัยย่อมดีกว่าการเสียใจภายหลัง

บริษัทต่างๆ อาจต้องเสียค่าปรับอะไรบ้างหากละเมิด GDPR?

กฎ GDPR กำหนดค่าปรับไว้สองระดับ ระดับล่างสุด—ไม่เกิน 10 ล้านยูโร หรือ 2% ของรายได้ประจำปีทั่วโลก—ใช้กับกรณีการละเมิด เช่น การไม่ใช้มาตรการรักษาความปลอดภัยที่เหมาะสม หรือการไม่ดำเนินการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เมื่อจำเป็น ระดับบนสุด—ไม่เกิน 20 ล้านยูโร หรือ 4% ของรายได้ประจำปีทั่วโลก—ใช้กับกรณีการละเมิดที่ร้ายแรงกว่า รวมถึงการขาดพื้นฐานทางกฎหมายสำหรับการประมวลผล การโอนข้อมูลระหว่างประเทศที่ผิดกฎหมาย หรือการละเมิดสิทธิของเจ้าของข้อมูล หน่วยงานกำกับดูแลด้านการคุ้มครองข้อมูล (AP) จะกำหนดจำนวนค่าปรับโดยพิจารณาจากปัจจัยต่างๆ เช่น ลักษณะและความร้ายแรงของการละเมิด ว่าเป็นการกระทำโดยเจตนาหรือประมาท จำนวนบุคคลที่ได้รับผลกระทบ และมาตรการบรรเทาใดๆ ที่ดำเนินการไป การบังคับใช้กฎหมายล่าสุดแสดงให้เห็นว่า AP เต็มใจที่จะกำหนดค่าปรับจำนวนมาก โดยเฉพาะอย่างยิ่งสำหรับการละเมิดที่เป็นระบบหรือโดยเจตนา

ข้อมูลที่ใช้นามแฝงนั้นปลอดภัยเสมอหรือไม่เมื่อนำมาเผยแพร่?

ไม่ การใช้นามแฝงช่วยลดความเสี่ยงแต่ไม่ได้ขจัดความเสี่ยงทั้งหมด ตามมาตรา 4(5) ของ GDPR การใช้นามแฝงหมายถึงการแทนที่ตัวระบุโดยตรง (เช่น ชื่อ) ด้วยรหัสหรือนามแฝง อย่างไรก็ตาม หากข้อมูลยังคงสามารถเชื่อมโยงกลับไปยังบุคคลได้ เช่น โดยใช้ข้อมูลเพิ่มเติมที่คุณหรือผู้รับมีอยู่ ข้อมูลนั้นยังคงเป็นข้อมูลส่วนบุคคลและอยู่ภายใต้ GDPR อย่างเต็มที่ ซึ่งหมายความว่าคุณยังคงต้องมีพื้นฐานทางกฎหมาย ต้องแจ้งให้เจ้าของข้อมูลทราบ และต้องตรวจสอบให้แน่ใจว่ามีการรักษาความปลอดภัยที่เพียงพอ การทำให้ข้อมูลเป็นนิรนามอย่างแท้จริงเท่านั้น ซึ่งการระบุตัวตนซ้ำเป็นไปไม่ได้อีกต่อไปด้วยวิธีการใดๆ ที่สมเหตุสมผล จะทำให้ข้อมูลพ้นจากขอบเขตของ GDPR ในทางปฏิบัติ การบรรลุการทำให้ข้อมูลเป็นนิรนามอย่างแท้จริงนั้นยากและต้องได้รับการตรวจสอบจากผู้เชี่ยวชาญ

ฉันควรทำอย่างไรหากธุรกิจของฉันประสบปัญหาข้อมูลรั่วไหลเนื่องจากการแบ่งปันข้อมูลอย่างผิดกฎหมาย?

หากคุณพบการละเมิดข้อมูลส่วนบุคคล—รวมถึงการละเมิดที่เกิดจากการแบ่งปันข้อมูลโดยไม่ชอบด้วยกฎหมาย—คุณมีเวลา 72 ชั่วโมงในการแจ้งให้ AP ทราบตามมาตรา 33 ของ GDPR (เว้นแต่การละเมิดนั้นไม่น่าจะก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล) คุณต้องแจ้งให้บุคคลที่ได้รับผลกระทบทราบโดยไม่ชักช้าหากการละเมิดนั้นมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อพวกเขา (มาตรา 34 ของ GDPR) ขั้นตอนที่ต้องดำเนินการทันที ได้แก่ การควบคุมการละเมิด การประเมินขอบเขตและผลกระทบ การบันทึกสิ่งที่เกิดขึ้นและสิ่งที่คุณกำลังดำเนินการ และการแจ้งให้ AP ทราบผ่านทางพอร์ทัลออนไลน์ การไม่แจ้งอาจส่งผลให้ถูกปรับ AP จะประเมินว่าควรดำเนินการบังคับใช้กฎหมายหรือไม่ โดยพิจารณาจากความรุนแรงของการละเมิดและการตอบสนองของคุณ

คำแนะนำทางกฎหมายเกี่ยวกับการแบ่งปันข้อมูลและ GDPR

Law & More ให้คำปรึกษาแก่ธุรกิจในเนเธอร์แลนด์เกี่ยวกับด้านกฎหมายของการแบ่งปันข้อมูล: การกำหนดบทบาทของผู้ควบคุมและผู้ประมวลผล การร่างและเจรจาข้อตกลงการประมวลผลและการจัดการผู้ควบคุมร่วม การประเมินการถ่ายโอนข้อมูลออกนอกเขตเศรษฐกิจยุโรป การดำเนินการประเมินผลกระทบด้านการคุ้มครองข้อมูล และการปรับปรุงประกาศความเป็นส่วนตัว นอกจากนี้ เรายังให้ความช่วยเหลือองค์กรที่อยู่ระหว่างการสอบสวนของหน่วยงานคุ้มครองข้อมูลส่วนบุคคล หรือที่ต้องแจ้งการละเมิดข้อมูลส่วนบุคคลภายในกำหนดเวลาที่จำกัด

หากคุณไม่แน่ใจว่าการส่งต่อข้อมูลในลักษณะใดนั้นมีความเหมาะสมหรือไม่ หรือหากคุณกำลังจะเข้าสู่ข้อตกลงที่เกี่ยวข้องกับการส่งต่อข้อมูลส่วนบุคคลระหว่างองค์กรต่างๆ คุณสามารถติดต่อเราเพื่อหารือเกี่ยวกับสถานการณ์ก่อนที่จะเริ่มการแบ่งปันข้อมูลได้

ต้องการความช่วยเหลือด้านกฎหมายหรือไม่?

ติดต่อเรา Law & More เพื่อขอคำแนะนำจากผู้เชี่ยวชาญด้านกฎหมาย ทีมงานของเราพร้อมให้ความช่วยเหลือด้วยภาษาที่หลากหลาย

ต้องการคำแนะนำทางกฎหมายหรือไม่?

ทีมทนายความผู้มากประสบการณ์ของเราพร้อมให้ความช่วยเหลือในเรื่องข้อสงสัยทางกฎหมายของคุณ

บทความที่เกี่ยวข้อง

GDPR ไม่ได้กำหนดตารางระยะเวลาการเก็บรักษาข้อมูล กฎระบุว่าข้อมูลส่วนบุคคลอาจถูกเก็บรักษาไว้ได้

หากคุณกำลังเผชิญกับการกลั่นแกล้งทางไซเบอร์หรือการหมิ่นประมาททางออนไลน์ในเนเธอร์แลนด์ กฎหมายดัตช์มีทางเลือกให้คุณสามทาง

การคุ้มครองข้อมูลในประเทศเนเธอร์แลนด์นั้นอาศัยเครื่องมือสองอย่าง ได้แก่ ระเบียบว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลทั่วไป (GDPR)

ข้อผูกพันทุกข้อภายใต้ GDPR ย่อมเกี่ยวข้องกับบทบาท ผู้ควบคุมข้อมูลจะเป็นผู้กำหนดวัตถุประสงค์และวิธีการ

องค์กรอิสระแบบกระจายอำนาจไม่มีรูปแบบทางกฎหมายเป็นของตนเองภายใต้กฎหมายของเนเธอร์แลนด์

GDPR และบิ๊กดาต้าไม่ได้ขัดแย้งกัน แต่ทั้งสองอย่างบังคับให้หลายคนต้องเลือกอย่างใดอย่างหนึ่ง

ติดตามข่าวสารล่าสุดเกี่ยวกับกฎหมายดัตช์

สมัครรับจดหมายข่าวของเราเพื่อรับข้อมูลเชิงลึกทางกฎหมาย การอัปเดตด้านกฎระเบียบ และคำแนะนำที่เป็นประโยชน์ล่าสุด