जीडीपीआर
जीडीपीआर - सामान्य डेटा संरक्षण विनियमन - 2018 से पूरे यूरोपीय संघ में लागू है, और इसका प्रभाव आपके द्वारा देखी जाने वाली प्रत्येक वेबसाइट पर दिखाई देता है: कुकी बैनर, खाता-हटाने के विकल्प, डेटा-निर्यात उपकरण, भूल जाने का अधिकार। कानून सही नहीं है, और प्रवर्तन असमान रहा है, लेकिन यह दुनिया में सबसे अधिक परिणामी गोपनीयता विनियमन बना हुआ है।
संपूर्ण लेख का मुख्य भाग नीचे अंग्रेजी में दिया गया है।
यह नियंत्रित करता है कि संगठन ईयू और ईईए में लोगों के व्यक्तिगत डेटा को कैसे संसाधित करते हैं। क्षेत्रीय पहुंच व्यापक है: यूरोपीय संघ के निवासियों के डेटा को संसाधित करने वाली कोई भी कंपनी जीडीपीआर के अंतर्गत आती है, चाहे कंपनी कहीं भी स्थित हो। नाम, ईमेल, आईपी, कुकीज़, डिवाइस आईडी, स्थान डेटा, फोटो, व्यवहार पैटर्न। यदि छद्म नाम को अन्य उपलब्ध डेटा के माध्यम से किसी व्यक्ति से वापस जोड़ा जा सकता है तो छद्म नाम वाली आईडी भी मायने रखती हैं। बार यह है कि क्या कोई उस व्यक्ति की पहचान कर सकता है, न कि यह कि क्या किसी ने कोशिश की है।
छह कानूनी आधार अनुमति
आठ डेटा-विषय अधिकार दिन:- पहुंच का अधिकार - अपने सभी व्यक्तिगत डेटा की एक प्रति प्राप्त करें और इसे कैसे संसाधित किया जाता है इसके बारे में जानकारी - विशिष्ट शर्तों के तहत विलोपन का अनुरोध करें मार्केटिंग
- स्वचालित निर्णय लेने से संबंधित अधिकार जीडीपीआर: €20 मिलियन या वैश्विक वार्षिक राजस्व का 4%, जो भी अधिक हो, तक जुर्माना। आयरिश डीपीसी ने 2023 में अनधिकृत अमेरिकी डेटा ट्रांसफर के लिए मेटा पर €1.2 बिलियन का जुर्माना लगाया था, और उसी एजेंसी ने पहले ही इंस्टाग्राम द्वारा नाबालिगों के डेटा के प्रसंस्करण के लिए उन पर €405 मिलियन का जुर्माना लगाया था। लक्ज़मबर्ग द्वारा अमेज़न पर €746 मिलियन का जुर्माना लगाया गया था। जुर्माने इतने बड़े हैं कि अधिकांश बहुराष्ट्रीय कंपनियाँ अनुपालन को गंभीरता से लेती हैं।
उसने कहा, प्रवर्तन में बेतहाशा भिन्नता होती है। आयरलैंड की डीपीसी अधिकांश अमेरिकी तकनीकी दिग्गजों से जुड़े मामलों को संभालती है क्योंकि उनका मुख्यालय डबलिन में है, और धीमी प्रक्रिया के लिए इसकी आलोचना की गई है। अन्य डीपीए (जर्मनी, फ्रांस, इटली) छोटे मामलों पर तेजी से कार्य करते हैं।
डेटा ट्रांसफर नियम यूरोपियन कोर्ट ऑफ जस्टिस के श्रेम्स I (2015) और श्रेम्स II (2020) के फैसलों ने क्रमिक यूएस-ईयू डेटा ट्रांसफर फ्रेमवर्क को अमान्य कर दिया क्योंकि अमेरिकी निगरानी कानून जीडीपीआर-समकक्ष सुरक्षा प्रदान नहीं करते हैं। वर्तमान डेटा गोपनीयता फ्रेमवर्क (2023) लागू है लेकिन पहले से ही चुनौती दी जा रही है।ul>
- कुकी बैनर. अब सर्वव्यापी, अधिकतर दर्दनाक, अक्सर गहरे रंग का। अंतर्निहित ई-गोपनीयता निर्देश (जीडीपीआर से पुराना) को पहले से ही उनकी आवश्यकता थी; जीडीपीआर प्रवर्तन ने उन्हें सार्वभौमिक बना दिया।
- गोपनीयता नीतियां। डेटा पोर्टेबिलिटी ने मानकीकृत निर्यात प्रारूपों (Google टेकआउट, फेसबुक डाउनलोड) को जन्म दिया।
- अनिवार्य उल्लंघन प्रकटीकरण। रिपल इफेक्ट्स
उसने कहा, प्रवर्तन में बेतहाशा भिन्नता होती है। आयरलैंड की डीपीसी अधिकांश अमेरिकी तकनीकी दिग्गजों से जुड़े मामलों को संभालती है क्योंकि उनका मुख्यालय डबलिन में है, और धीमी प्रक्रिया के लिए इसकी आलोचना की गई है। अन्य डीपीए (जर्मनी, फ्रांस, इटली) छोटे मामलों पर तेजी से कार्य करते हैं।
डेटा ट्रांसफर नियम यूरोपियन कोर्ट ऑफ जस्टिस के श्रेम्स I (2015) और श्रेम्स II (2020) के फैसलों ने क्रमिक यूएस-ईयू डेटा ट्रांसफर फ्रेमवर्क को अमान्य कर दिया क्योंकि अमेरिकी निगरानी कानून जीडीपीआर-समकक्ष सुरक्षा प्रदान नहीं करते हैं। वर्तमान डेटा गोपनीयता फ्रेमवर्क (2023) लागू है लेकिन पहले से ही चुनौती दी जा रही है।ul>
GDPR एक टेम्पलेट बन गया। कैलिफ़ोर्निया के सीसीपीए (2020), ब्राज़ील के एलजीपीडी (2020), भारत के डीपीडीपी अधिनियम (2023), और दर्जनों अन्य राष्ट्रीय कानूनों ने इसकी संरचना को उधार लिया है। बहुराष्ट्रीय कंपनियाँ अक्सर वैश्विक स्तर पर जीडीपीआर-समकक्ष प्रथाओं पर मानकीकरण करती हैं क्योंकि खंडित नियमों के तहत काम करना सख्त नियमों की तुलना में अधिक महंगा है। परिणाम: गोपनीयता नियम जिनका अनुपालन हर किसी को करना पड़ता है, वे गोपनीयता नियम बन गए हैं जो हर कोई हर जगह प्रदान करता है।
अक्सर पूछे जाने वाले प्रश्नों
- यदि मेरी साइट ईयू से बाहर है तो क्या जीडीपीआर मुझ पर लागू होता है?
- यदि आप ईयू में लोगों के व्यक्तिगत डेटा को संसाधित करते हैं - भले ही आपकी कंपनी अमेरिका, ब्राजील या कहीं और में हो - जीडीपीआर लागू होता है। उदाहरण: एक ऑस्ट्रेलियाई ई-कॉमर्स साइट जो फ़्रांस तक शिपिंग करती है, यूरोपीय संघ के ग्राहकों वाली एक अमेरिकी SaaS कंपनी, एक निजी ब्लॉग जिसमें यूरोपीय संघ के पाठक न्यूज़लेटर के लिए साइन अप करते हैं। क्षेत्रीय सिद्धांत डेटा विषय का स्थान है, नियंत्रक का नहीं।
- डेटा नियंत्रक और डेटा प्रोसेसर के बीच क्या अंतर है?
- नियंत्रक तय करता है कि डेटा क्यों और कैसे संसाधित किया जाए (फेसबुक, आपका बैंक)। प्रोसेसर नियंत्रक (बैंक के ईमेल भेजने वाले विक्रेता) की ओर से डेटा संसाधित करता है। जीडीपीआर प्रत्येक पर अलग-अलग दायित्व डालता है। अधिकांश कंपनियां अपने ग्राहकों के लिए नियंत्रक और अन्य व्यवसायों को प्रदान की जाने वाली सेवाओं के लिए प्रोसेसर के रूप में कार्य करती हैं।
- क्या जीडीपीआर के लिए कुकी बैनर आवश्यक हैं?
- कुकी बैनरों की आवश्यकता अधिकतर ई-प्राइवेसी डायरेक्टिव (एक अलग, पुराना ईयू कानून) के तहत होती है, जिसके लिए गैर-आवश्यक कुकीज़ के लिए सहमति की आवश्यकता होती है। जीडीपीआर इस बात के लिए मानक निर्धारित करता है कि वैध सहमति कैसी दिखती है - सूचित, विशिष्ट, स्वतंत्र रूप से दी गई, आसानी से वापस ली गई। दोनों ने मिलकर कुकी-बैनर वास्तविकता का निर्माण किया। ई-गोपनीयता विनियमन जो इस निर्देश का स्थान लेगा, वर्षों से विधायी अधर में लटका हुआ है।
- क्या वीपीएन मुझे जीडीपीआर अधिकारों में मदद कर सकता है?
- एक वीपीएन आपको जीडीपीआर अधिकार प्रदान नहीं करता है - वे निवास पर आधारित होते हैं, न कि इस पर कि गंतव्य आपके आईपी के रूप में क्या देखता है। यूरोपीय संघ के निवासियों के पास जीडीपीआर अधिकार हैं, चाहे वे कहीं से भी जुड़ें; गैर-ईयू उपयोगकर्ताओं को ईयू वीपीएन के माध्यम से जुड़ने पर जीडीपीआर अधिकार नहीं मिलते हैं। कानून व्यक्ति का अनुसरण करता है, पैकेट का नहीं।
- यदि मेरी कंपनी को जीडीपीआर शिकायत मिलती है तो क्या होगा?
- स्थानीय डीपीए जांच करता है। यदि उन्हें कोई उल्लंघन मिलता है, तो प्रतिबंधों में चेतावनी, प्रसंस्करण प्रतिबंध, अनिवार्य सुधार और जुर्माना शामिल हो सकता है। अधिकांश मामले जुर्माने के बजाय बातचीत और समाधान के माध्यम से हल किए जाते हैं। हाई-प्रोफाइल अरब-यूरो जुर्माने में कई नियामक आदान-प्रदान के बाद बहुत बड़े प्रोसेसर द्वारा बार-बार उल्लंघन शामिल है।