رفتن به محتوای اصلی
Koohestun
توضیح کوهستانحوزه قضایی GDPRگزارش تحلیلی· 6 دقیقه مطالعه· در فناوری

دو شرط در ماده ۳ که به قوانین GDPR دامنه فرامرزی می‌دهد

ماده ۳ مقررات عمومی حفاظت از داده‌ها (GDPR) از طریق دو سازوکار قانونی مشخص، یعنی معیار «تاسیس» و معیار «هدف‌گیری»، قوانین حریم خصوصی اروپا را به شرکت‌های خارجی تعمیم می‌دهد.

به قلم آیدا امینی

نهادهای نظارتی اروپا 40%سرویس‌های دیجیتال خارجی 35%صنعت حقوقی و انطباق 25%
نهادهای نظارتی اروپا
تمرکز بر حفاظت جامع از داده‌ها و بستن راه‌های فرار شرکت‌های خارجی.
سرویس‌های دیجیتال خارجی
تمرکز بر بار اداری و ابهامات قانونی معیار هدف‌گیری.
صنعت حقوقی و انطباق
تمرکز بر تفسیر سخت‌گیرانه و ضرورت سازوکارهای رسمی انطباق.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کسب‌وکارهای کوچک غیراروپایی که از تعهدات انطباق خود بی‌خبرند

مقررات عمومی حفاظت از داده‌ها (GDPR) دامنه قضایی خود را از طریق دو سازوکار مشخص در ماده ۳ به خارج از مرزهای اتحادیه اروپا گسترش می‌دهد: معیار «تاسیس» که شامل شرکت‌های خارجی با هرگونه حضور عملیاتی پایدار در اتحادیه اروپا می‌شود، و معیار «هدف‌گیری» که نهادهایی را در بر می‌گیرد که عمداً کالا ارائه می‌دهند یا رفتار افراد مستقر در این اتحادیه را رصد می‌کنند. اگر یک سازمان غیراروپایی یکی از این دو شرط را داشته باشد، فارغ از اینکه سرورهایش از نظر فیزیکی کجا هستند یا پردازش داده‌ها در کجا انجام می‌شود، از نظر قانونی ملزم به رعایت این مقررات مصوب ۲۰۱۸ است.[1][4]

بسیاری از شرکت‌های خارجی تصور می‌کنند چون دفتر اروپایی ندارند، از تیررس GDPR در امان هستند. در نقطه مقابل، فروشندگان خدمات انطباق با حریم خصوصی، اغلب با اغراق‌های بازاریابی، این مقررات را به عنوان تور جهان‌گستری معرفی می‌کنند که هر وب‌سایتِ در دسترس در اروپا را به دام می‌اندازد. اما واقعیت حقوقی، همان‌طور که هیئت حفاظت از داده‌های اروپا (EDPB) در دستورالعمل 3/2018 خود تعریف کرده، جایی میان این دو افراط و تفریط قرار دارد. این قانون صرفاً به این دلیل که یک شهروند اروپایی از یک وب‌سایت خارجی بازدید کرده، اعمال نمی‌شود؛ بلکه زمانی فعال می‌شود که شرکت، آن کاربر را عامدانه هدف قرار داده باشد یا ردپایی محلی در اروپا داشته باشد.[3][4]

شرط اول که در بند ۱ ماده ۳ تشریح شده، معیار «تاسیس» است. این قانون مقرر می‌کند که GDPR بر پردازش داده‌های شخصی «در چارچوب فعالیت‌های یک شعبه یا نهاد تاسیس‌شده» از سوی کنترل‌کننده یا پردازشگر در اتحادیه اروپا اعمال می‌شود. نکته کلیدی اینجاست که خودِ پردازش نیازی نیست در اروپا انجام شود. شرکتی با دفتر مرکزی در ایالات متحده که تمام داده‌هایش را از طریق سرورهایی در کالیفرنیا مسیریابی می‌کند، اگر این داده‌ها را در ارتباط با یک شعبه اروپایی جمع‌آوری کرده باشد، همچنان مشمول GDPR خواهد بود.[1]

تعریف «تاسیس» به شکلی عامدانه، گسترده و انعطاف‌پذیر است. این مفهوم نیازی به یک شرکت تابعه ثبت‌شده رسمی یا دفتر مرکزی ندارد. بر اساس رویه‌های قضایی به‌جامانده از دستورالعمل حفاظت از داده‌های سال ۱۹۹۵ (Directive 95/46/EC)، تاسیس به معنای «اعمال واقعی و موثر فعالیت از طریق ترتیبات پایدار» است. در پرونده تاریخی Weltimmo در برابر NAIH، دیوان دادگستری اتحادیه اروپا (CJEU) حکم داد که حتی یک نماینده منفرد یا یک حساب بانکی محلی نیز می‌تواند این شرط را محقق کند.[2][4]

دو سازوکاری که الزام به رعایت GDPR را برای سازمان‌های غیراروپایی فعال می‌کنند.

شرط دوم که در بند ۲ ماده ۳ به تفصیل آمده، معیار «هدف‌گیری» است. این همان سازوکاری است که قوانین داده‌های اروپا را به طور بنیادین از یک حوزه قضایی فیزیکی به یک حوزه دیجیتال تغییر داد. این معیار برای کنترل‌کننده‌ها و پردازشگرهایی اعمال می‌شود که هیچ‌گونه حضور فیزیکی در اتحادیه اروپا ندارند، مشروط بر اینکه در حال پردازش داده‌های شخصی افرادی باشند که در حال حاضر در این اتحادیه حضور دارند.[1]

معیار هدف‌گیری به دو محرک مجزا تقسیم می‌شود. محرک اول، ارائه کالا یا خدمات به افراد در اتحادیه اروپا است، فارغ از اینکه نیازی به پرداخت وجه باشد یا خیر. دستورالعمل‌های EDPB تصریح می‌کنند که صرفِ در دسترس بودن یک وب‌سایت برای اثبات نیت شرکت کافی نیست. در عوض، نهادهای نظارتی به دنبال شواهدی هستند که نشان دهد شرکت، ارائه خدمات به کاربران اروپایی را «در نظر داشته» است.[3][4]

محرک اول، ارائه کالا یا خدمات به افراد در اتحادیه اروپا است، فارغ از اینکه نیازی به پرداخت وجه باشد یا خیر.

شواهد این نیت شامل استفاده از زبان یا واحد پولی رایج در یک کشور عضو اتحادیه اروپا، ارائه خدمات ارسال به آدرس‌های اروپایی، یا اشاره به مشتریان اروپایی در محتوای بازاریابی است. اگر یک سایت تجارت الکترونیک کانادایی قیمت کالاهای خود را به یورو درج کند و امکان ارسال به فرانسه را فراهم آورد، بند ۲ ماده ۳ را فعال کرده و باید از GDPR پیروی کند، حتی اگر مطلقاً هیچ کارمند اروپایی نداشته باشد.[4]

محرک دوم در معیار هدف‌گیری، رصد رفتار است، مشروط بر اینکه این رفتار در داخل اتحادیه صورت گیرد. این بند مستقیماً برای اقتصاد مدرن اینترنت طراحی شده است تا شبکه‌های فناوری تبلیغات، ارائه‌دهندگان خدمات تحلیل داده و سیستم‌های پروفایل‌سازی رفتاری را که کاملاً در خارج از مرزها فعالیت می‌کنند، به دام بیندازد.[2]

رصد کردن شامل ردیابی اشخاص حقیقی در اینترنت برای تحلیل یا پیش‌بینی ترجیحات، رفتارها و نگرش‌های شخصی آن‌هاست. این امر شامل استفاده از کوکی‌ها، اثرانگشت دستگاه و تبلیغات شخصی‌سازی‌شده می‌شود. اگر یک شرکت تحلیل داده خارجی، عادات وب‌گردی ۱۰ هزار کاربر مستقر در آلمان را برای نمایش تبلیغات هدفمند ردیابی کند، مشمول دامنه فرامرزی GDPR خواهد شد.[4]

یک تمایز حیاتی در بند ۲ ماده ۳، تمرکز آن بر «موقعیت مکانی» به جای «شهروندی» است. این مقررات از سوژه‌های داده‌ای که «در اتحادیه حضور دارند» محافظت می‌کند. مهم نیست که فرد شهروند اتحادیه اروپا باشد، یک توریست خارجی، یک مهاجر یا یک فرد بدون تابعیت. اگر یک توریست آمریکایی از هتلی در رم در حال وب‌گردی باشد، داده‌های او تحت حفاظت GDPR است. برعکس، داده‌های یک شهروند اتحادیه اروپا که به طور دائم در ایالات متحده زندگی می‌کند، مشمول معیار هدف‌گیری نمی‌شود.[2]

زمانی که یک شرکت غیراروپایی مشمول معیار هدف‌گیری در بند ۲ ماده ۳ می‌شود، این مقررات بار اداری اضافه‌ای را بر دوش آن می‌گذارد: تعیین یک نماینده مستقر در اتحادیه اروپا. این نماینده که طبق ماده ۲۷ الزامی شده است، به عنوان نقطه تماس اصلی برای مقامات نظارتی اروپا و سوژه‌های داده عمل می‌کند.[2]

حداکثر جریمه‌ها برای نقض مقررات فرامرزی GDPR.

این نماینده باید در یکی از کشورهای عضوی که سوژه‌های داده هدف‌گیری‌شده در آن قرار دارند، مستقر باشد. این الزام تضمین می‌کند که نهادهای نظارتی اروپا هنگام اجرای قانون علیه یک شرکت خارجی، یک نهاد محلی برای تعامل (و احتمالاً جریمه کردن) در اختیار داشته باشند. عدم تعیین نماینده، خود نقض GDPR محسوب شده و می‌تواند به اقدامات اجرایی و تنبیهی منجر شود.[2]

گذر از دستورالعمل ۱۹۹۵ به GDPR در سال ۲۰۱۸، نشان‌دهنده تغییری بنیادین در نحوه اعمال قدرت نظارتی اتحادیه اروپاست. در دستورالعمل قدیمی، فراسرزمینی بودن اغلب به «استفاده از تجهیزات» در داخل اتحادیه اروپا، مانند سرورهای فیزیکی، بستگی داشت. اما GDPR این آزمونِ وابسته به سخت‌افزار را کنار گذاشت و استانداردی مبتنی بر «نیت» را جایگزین آن کرد تا راه فراری را که به سرویس‌های دیجیتال اجازه می‌داد بدون پاسخگویی قانونی در اروپا فعالیت کنند، ببندد.[4]

بر اساس معیار هدف‌گیری، موقعیت فیزیکی سرورهایی که داده‌ها را پردازش می‌کنند از نظر قانونی بی‌اهمیت است.

با وجود زبان روشن ماده ۳، «اجرا» همچنان محدودیت اصلی دامنه فرامرزی GDPR است. در حالی که مقامات اروپایی می‌توانند جریمه‌های سنگینی (تا ۲۰ میلیون یورو یا ۴ درصد از گردش مالی سالانه جهانی) صادر کنند، وصول این جریمه‌ها از شرکتی که هیچ دارایی اروپایی ندارد، از نظر قانونی و لجستیکی پیچیده است. این مقررات برای وادار کردن بازیگران خارجی به تمکین، به شدت به همکاری‌های بین‌المللی و تهدید به اخراج از بازار متکی است.[2]

نکات کلیدی

  1. ماده ۳ از GDPR قوانین داده اروپا را از طریق دو معیار مشخص «تاسیس» و «هدف‌گیری» به شرکت‌های خارجی تعمیم می‌دهد.
  2. معیار تاسیس در صورتی اعمال می‌شود که یک شرکت خارجی هرگونه حضور عملیاتی پایداری در اتحادیه اروپا داشته باشد، حتی اگر فقط یک نماینده باشد.
  3. معیار هدف‌گیری برای شرکت‌های فاقد حضور در اتحادیه اروپا اعمال می‌شود، به شرطی که عامدانه کالا ارائه دهند یا رفتار افراد در اتحادیه اروپا را رصد کنند.
  4. صرفِ در دسترس بودن یک وب‌سایت خارجی در اروپا باعث فعال شدن GDPR نمی‌شود؛ بلکه باید شواهدی مبنی بر نیت هدف‌گیری آن کاربران وجود داشته باشد.
  5. شرکت‌های خارجی که مشمول معیار هدف‌گیری می‌شوند، از نظر قانونی موظفند یک نماینده محلی در اتحادیه اروپا تعیین کنند.
  6. این مقررات از هر کسی که از نظر فیزیکی در اتحادیه اروپا حضور دارد، فارغ از تابعیت او، محافظت می‌کند، اما شامل شهروندان اروپایی ساکن خارج از این اتحادیه نمی‌شود.

چرا مهم است

اگر یک سرویس دیجیتال را در خارج از اروپا مدیریت می‌کنید، ماده ۳ تعیین می‌کند که آیا از نظر قانونی مشمول قوانین سخت‌گیرانه حریم خصوصی اتحادیه اروپا و جریمه‌های ۲۰ میلیون یورویی آن می‌شوید یا خیر. درک تفاوت میان «صرفاً در دسترس بودن» در اروپا و «هدف‌گیری فعالانه» کاربران اروپایی، مرز بین فعالیت آزادانه و نقض قوانین بین‌المللی داده است.

2
معیارهای فرامرزی در ماده ۳
€20M
حداکثر جریمه ثابت
4%
حداکثر جریمه از گردش مالی جهانی

اصطلاحات کلیدی

معیار تاسیس
قاعده‌ای در بند ۱ ماده ۳ که GDPR را بر هرگونه پردازش مرتبط با حضور عملیاتی پایدار در اتحادیه اروپا اعمال می‌کند، فارغ از اینکه داده‌ها کجا پردازش می‌شوند.
معیار هدف‌گیری
قاعده‌ای در بند ۲ ماده ۳ که GDPR را بر نهادهای خارجی اعمال می‌کند که عامدانه کالاها یا خدماتی را به افراد در اتحادیه اروپا ارائه می‌دهند یا رفتار آن‌ها را رصد می‌کنند.
کنترل‌کننده داده
نهادی که اهداف و روش‌های پردازش داده‌های شخصی را تعیین می‌کند.
نماینده ماده ۲۷
یک نهاد محلی که شرکت خارجی باید در اتحادیه اروپا تعیین کند تا به عنوان نقطه تماس نهادهای نظارتی و سوژه‌های داده عمل کند.

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

نهادهای نظارتی اروپا 40%سرویس‌های دیجیتال خارجی 35%صنعت حقوقی و انطباق 25%
  1. [1]GDPRhubنهادهای نظارتی اروپا

    Article 3 GDPR

    مطالعه در GDPRhub
  2. [2]IAPPسرویس‌های دیجیتال خارجی

    Territorial scope of the GDPR from a US perspective

    مطالعه در IAPP
  3. [3]Covington & Burlingسرویس‌های دیجیتال خارجی

    EDPB Guidelines – What is the Territorial Reach of the GDPR?

    مطالعه در Covington & Burling
  4. [4]European Data Protection Boardنهادهای نظارتی اروپا

    Guidelines 3/2018 on the territorial scope of the GDPR (Article 3) - version adopted after public consultation

    مطالعه در European Data Protection Board
  5. [5]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.