नीदरलैंड्स में डेटा सुरक्षा दो मुख्य सिद्धांतों पर आधारित है। सामान्य डेटा संरक्षण विनियमन (जीडीपीआर) पूरे यूरोपीय संघ में सीधे लागू होता है और इसमें मूलभूत नियम शामिल हैं: सिद्धांत, कानूनी आधार, डेटा विषयों के अधिकार और नियंत्रकों और संसाधकों के दायित्व। इसके साथ ही, डच जीडीपीआर कार्यान्वयन अधिनियम उन विकल्पों को पूरा करता है जो विनियमन ने सदस्य राज्यों के लिए छोड़े थे और डच डेटा संरक्षण प्राधिकरण को पर्यवेक्षी प्राधिकरण के रूप में नामित करता है।
क्योंकि यह विनियमन सीधे तौर पर लागू होता है, इसलिए किसी संगठन को सीधे तौर पर GDPR का ही पालन करना होगा। कार्यान्वयन अधिनियम तब मायने रखता है जब कोई राष्ट्रीय विकल्प चुना गया हो – और यही वे बिंदु हैं जिन्हें कई सदस्य राज्यों में काम करने वाले संगठन अक्सर अनदेखा कर देते हैं।
कार्यान्वयन अधिनियम में क्या जोड़ा गया है
यह अधिनियम उस आयु को निर्धारित करता है जिस पर कोई बच्चा सूचना समाज सेवाओं के लिए सहमति दे सकता है, इसमें कुछ परिभाषित स्थितियों में विशेष श्रेणी के डेटा के प्रसंस्करण का प्रावधान है, जिसमें प्रमाणीकरण और सुरक्षा उद्देश्यों के लिए बायोमेट्रिक अपवाद शामिल हैं, आपराधिक डेटा के प्रसंस्करण पर प्रावधान हैं, और पत्रकारिता, अनुसंधान और अभिलेखन जैसे क्षेत्रों में छूट को विनियमित करता है। यह डेटा संरक्षण प्राधिकरण की शक्तियों और उनसे संबंधित प्रक्रियाओं को भी निर्धारित करता है।
इसका उद्देश्य किसी भी प्रकार से नियमों को नरम करना नहीं है। विनियम और अधिनियम को एक साथ पढ़ने पर, विनियम मानक निर्धारित करता है और अधिनियम यह निर्धारित करता है कि सीमित संख्या में राष्ट्रीय प्रश्नों के उत्तर कैसे दिए जाएंगे।
व्यवहार में मायने रखने वाले दायित्व
चार चीज़ें अधिकांश कार्य को प्रभावित करती हैं। प्रसंस्करण गतिविधियों का रिकॉर्ड, जो कि पर्यवेक्षी प्राधिकरण द्वारा सबसे पहले मांगा जाने वाला दस्तावेज़ है और जो किसी संगठन को यह जानने के लिए बाध्य करता है कि उसके पास वास्तव में क्या है। प्रत्येक प्रसंस्करण कार्य के लिए एक वैध आधार, जिसे सहमति के बजाय सोच-समझकर चुना जाता है, क्योंकि सहमति अक्सर उपलब्ध सबसे कमज़ोर आधार होती है। प्रत्येक प्रोसेसर के साथ डेटा प्रसंस्करण समझौते, और यूरोपीय आर्थिक क्षेत्र से बाहर व्यक्तिगत डेटा के जाने पर पर्याप्त सुरक्षा उपाय। और डेटा विषय अधिकारों और उल्लंघन की सूचना के लिए एक कार्यप्रणाली, जो बहत्तर घंटे की सूचना अवधि के भीतर कार्य करने में सक्षम होनी चाहिए।
प्रवर्तन
डच डेटा संरक्षण प्राधिकरण जांच कर सकता है, कार्रवाई के आदेश दे सकता है, डेटा प्रोसेसिंग पर प्रतिबंध लगा सकता है और नियमों में निर्धारित अधिकतम सीमा तक जुर्माना लगा सकता है। नियामक प्रवर्तन के साथ-साथ, व्यक्ति मुआवजे का दावा कर सकते हैं, और सामूहिक क्षतिपूर्ति व्यवस्था लागू होने के बाद नीदरलैंड्स में इस क्षेत्र में सामूहिक कार्रवाई एक गंभीर मुद्दा बन गई है।
ज़्यादातर पूछे जाने वाले सवाल
क्या हमें डेटा सुरक्षा अधिकारी की आवश्यकता है?
केवल वहीं जहां विनियम द्वारा अनिवार्य हो: सार्वजनिक प्राधिकरण और ऐसे संगठन जिनकी मुख्य गतिविधियों में बड़े पैमाने पर नियमित निगरानी या विशेष श्रेणी के डेटा का बड़े पैमाने पर प्रसंस्करण शामिल है। कई संगठन स्वेच्छा से एक नियुक्त करते हैं, जिससे उन्हें वैधानिक स्थिति और सुरक्षा प्राप्त होती है।
क्या सहमति सबसे सुरक्षित आधार है?
आमतौर पर इसके विपरीत होता है। सहमति स्वेच्छा से दी जानी चाहिए और इसे किसी भी समय वापस लिया जा सकता है, जिसके बाद प्रक्रिया रोक दी जानी चाहिए। वैध हित या अनुबंध का निष्पादन अक्सर अधिक ठोस आधार होते हैं, बशर्ते मूल्यांकन दस्तावेजित हो।
यदि हम यूरोपीय संघ से बाहर हैं तो क्या हम पर जीडीपीआर लागू होता है?
यह संभव है। यह विनियमन उन मामलों में लागू होता है जहां यूरोपीय संघ में लोगों को वस्तुएं या सेवाएं प्रदान की जाती हैं या उनके व्यवहार की निगरानी की जाती है, चाहे संगठन कहीं भी स्थापित हो।
डेटा सुरक्षा पर सलाह
अनुपालन कार्य तभी सबसे प्रभावी होता है जब इसकी शुरुआत किसी टेम्पलेट के बजाय संगठन द्वारा डेटा के साथ वास्तव में किए जाने वाले कार्यों से होती है। हम रिकॉर्ड प्रोसेसिंग, कानूनी आधार, प्रोसेसर समझौतों, अंतरराष्ट्रीय हस्तांतरण, प्रभाव आकलन और उल्लंघन प्रतिक्रिया पर सलाह देते हैं। कृपया संपर्क करें। Law & Moreहमारे गोपनीयता मामलों के वकील आपकी सहायता करने के लिए तैयार हैं।

