رفتن به محتوای اصلی
کوهستان
توضیح کوهستانحوزه قضایی GDPRگزارش تحلیلی· 6 دقیقه مطالعه· در فناوری

دو شرط در ماده ۳ که به قوانین GDPR دامنه فرامرزی می‌دهد

ماده ۳ مقررات عمومی حفاظت از داده‌ها (GDPR) از طریق دو سازوکار قانونی مشخص، یعنی معیار «تاسیس» و معیار «هدف‌گیری»، قوانین حریم خصوصی اروپا را به شرکت‌های خارجی تعمیم می‌دهد.

به قلم آیدا امینی

به‌طور خلاصه

  1. ماده ۳ از GDPR قوانین داده اروپا را از طریق دو معیار مشخص «تاسیس» و «هدف‌گیری» به شرکت‌های خارجی تعمیم می‌دهد.
  2. معیار تاسیس در صورتی اعمال می‌شود که یک شرکت خارجی هرگونه حضور عملیاتی پایداری در اتحادیه اروپا داشته باشد، حتی اگر فقط یک نماینده باشد.
  3. معیار هدف‌گیری برای شرکت‌های فاقد حضور در اتحادیه اروپا اعمال می‌شود، به شرطی که عامدانه کالا ارائه دهند یا رفتار افراد در اتحادیه اروپا را رصد کنند.

مقررات عمومی حفاظت از داده‌ها (GDPR) دامنه قضایی خود را از طریق دو سازوکار مشخص در ماده ۳ به خارج از مرزهای اتحادیه اروپا گسترش می‌دهد: معیار «تاسیس» که شامل شرکت‌های خارجی با هرگونه حضور عملیاتی پایدار در اتحادیه اروپا می‌شود، و معیار «هدف‌گیری» که نهادهایی را در بر می‌گیرد که عمداً کالا ارائه می‌دهند یا رفتار افراد مستقر در این اتحادیه را رصد می‌کنند.

اگر یک سازمان غیراروپایی یکی از این دو شرط را داشته باشد، فارغ از اینکه سرورهایش از نظر فیزیکی کجا هستند یا پردازش داده‌ها در کجا انجام می‌شود، از نظر قانونی ملزم به رعایت این مقررات مصوب ۲۰۱۸ است.[1][4]

بسیاری از شرکت‌های خارجی تصور می‌کنند چون دفتر اروپایی ندارند، از تیررس GDPR در امان هستند. در نقطه مقابل، فروشندگان خدمات انطباق با حریم خصوصی، اغلب با اغراق‌های بازاریابی، این مقررات را به عنوان تور جهان‌گستری معرفی می‌کنند که هر وب‌سایتِ در دسترس در اروپا را به دام می‌اندازد.

اما واقعیت حقوقی، همان‌طور که هیئت حفاظت از داده‌های اروپا (EDPB) در دستورالعمل 3/2018 خود تعریف کرده، جایی میان این دو افراط و تفریط قرار دارد. این قانون صرفاً به این دلیل که یک شهروند اروپایی از یک وب‌سایت خارجی بازدید کرده، اعمال نمی‌شود؛ بلکه زمانی فعال می‌شود که شرکت، آن کاربر را عامدانه هدف قرار داده باشد یا ردپایی محلی در اروپا داشته باشد.[3][4]

شرط اول که در بند ۱ ماده ۳ تشریح شده، معیار «تاسیس» است. این قانون مقرر می‌کند که GDPR بر پردازش داده‌های شخصی «در چارچوب فعالیت‌های یک شعبه یا نهاد تاسیس‌شده» از سوی کنترل‌کننده یا پردازشگر در اتحادیه اروپا اعمال می‌شود. نکته کلیدی اینجاست که خودِ پردازش نیازی نیست در اروپا انجام شود. شرکتی با دفتر مرکزی در ایالات متحده که تمام داده‌هایش را از طریق سرورهایی در کالیفرنیا مسیریابی می‌کند، اگر این داده‌ها را در ارتباط با یک شعبه اروپایی جمع‌آوری کرده باشد، همچنان مشمول GDPR خواهد بود.[1]

تعریف «تاسیس» به شکلی عامدانه، گسترده و انعطاف‌پذیر است. این مفهوم نیازی به یک شرکت تابعه ثبت‌شده رسمی یا دفتر مرکزی ندارد. بر اساس رویه‌های قضایی به‌جامانده از دستورالعمل حفاظت از داده‌های سال ۱۹۹۵ (Directive 95/46/EC)، تاسیس به معنای «اعمال واقعی و موثر فعالیت از طریق ترتیبات پایدار» است. در پرونده تاریخی Weltimmo در برابر NAIH، دیوان دادگستری اتحادیه اروپا (CJEU) حکم داد که حتی یک نماینده منفرد یا یک حساب بانکی محلی نیز می‌تواند این شرط را محقق کند.[2][4]

دو سازوکاری که الزام به رعایت GDPR را برای سازمان‌های غیراروپایی فعال می‌کنند.

شرط دوم که در بند ۲ ماده ۳ به تفصیل آمده، معیار «هدف‌گیری» است. این همان سازوکاری است که قوانین داده‌های اروپا را به طور بنیادین از یک حوزه قضایی فیزیکی به یک حوزه دیجیتال تغییر داد. این معیار برای کنترل‌کننده‌ها و پردازشگرهایی اعمال می‌شود که هیچ‌گونه حضور فیزیکی در اتحادیه اروپا ندارند، مشروط بر اینکه در حال پردازش داده‌های شخصی افرادی باشند که در حال حاضر در این اتحادیه حضور دارند.[1]

معیار هدف‌گیری به دو محرک مجزا تقسیم می‌شود. محرک اول، ارائه کالا یا خدمات به افراد در اتحادیه اروپا است، فارغ از اینکه نیازی به پرداخت وجه باشد یا خیر. دستورالعمل‌های EDPB تصریح می‌کنند که صرفِ در دسترس بودن یک وب‌سایت برای اثبات نیت شرکت کافی نیست. در عوض، نهادهای نظارتی به دنبال شواهدی هستند که نشان دهد شرکت، ارائه خدمات به کاربران اروپایی را «در نظر داشته» است.[3][4]

شواهد این نیت شامل استفاده از زبان یا واحد پولی رایج در یک کشور عضو اتحادیه اروپا، ارائه خدمات ارسال به آدرس‌های اروپایی، یا اشاره به مشتریان اروپایی در محتوای بازاریابی است. اگر یک سایت تجارت الکترونیک کانادایی قیمت کالاهای خود را به یورو درج کند و امکان ارسال به فرانسه را فراهم آورد، بند ۲ ماده ۳ را فعال کرده و باید از GDPR پیروی کند، حتی اگر مطلقاً هیچ کارمند اروپایی نداشته باشد.[4]

محرک دوم در معیار هدف‌گیری، رصد رفتار است، مشروط بر اینکه این رفتار در داخل اتحادیه صورت گیرد. این بند مستقیماً برای اقتصاد مدرن اینترنت طراحی شده است تا شبکه‌های فناوری تبلیغات، ارائه‌دهندگان خدمات تحلیل داده و سیستم‌های پروفایل‌سازی رفتاری را که کاملاً در خارج از مرزها فعالیت می‌کنند، به دام بیندازد.[2]

رصد کردن شامل ردیابی اشخاص حقیقی در اینترنت برای تحلیل یا پیش‌بینی ترجیحات، رفتارها و نگرش‌های شخصی آن‌هاست. این امر شامل استفاده از کوکی‌ها، اثرانگشت دستگاه و تبلیغات شخصی‌سازی‌شده می‌شود. اگر یک شرکت تحلیل داده خارجی، عادات وب‌گردی ۱۰ هزار کاربر مستقر در آلمان را برای نمایش تبلیغات هدفمند ردیابی کند، مشمول دامنه فرامرزی GDPR خواهد شد.[4]

یک تمایز حیاتی در بند ۲ ماده ۳، تمرکز آن بر «موقعیت مکانی» به جای «شهروندی» است. این مقررات از سوژه‌های داده‌ای که «در اتحادیه حضور دارند» محافظت می‌کند. مهم نیست که فرد شهروند اتحادیه اروپا باشد، یک توریست خارجی، یک مهاجر یا یک فرد بدون تابعیت. اگر یک توریست آمریکایی از هتلی در رم در حال وب‌گردی باشد، داده‌های او تحت حفاظت GDPR است. برعکس، داده‌های یک شهروند اتحادیه اروپا که به طور دائم در ایالات متحده زندگی می‌کند، مشمول معیار هدف‌گیری نمی‌شود.[2]

زمانی که یک شرکت غیراروپایی مشمول معیار هدف‌گیری در بند ۲ ماده ۳ می‌شود، این مقررات بار اداری اضافه‌ای را بر دوش آن می‌گذارد: تعیین یک نماینده مستقر در اتحادیه اروپا. این نماینده که طبق ماده ۲۷ الزامی شده است، به عنوان نقطه تماس اصلی برای مقامات نظارتی اروپا و سوژه‌های داده عمل می‌کند.[2]

حداکثر جریمه‌ها برای نقض مقررات فرامرزی GDPR.

این نماینده باید در یکی از کشورهای عضوی که سوژه‌های داده هدف‌گیری‌شده در آن قرار دارند، مستقر باشد. این الزام تضمین می‌کند که نهادهای نظارتی اروپا هنگام اجرای قانون علیه یک شرکت خارجی، یک نهاد محلی برای تعامل (و احتمالاً جریمه کردن) در اختیار داشته باشند. عدم تعیین نماینده، خود نقض GDPR محسوب شده و می‌تواند به اقدامات اجرایی و تنبیهی منجر شود.[2]

گذر از دستورالعمل ۱۹۹۵ به GDPR در سال ۲۰۱۸، نشان‌دهنده تغییری بنیادین در نحوه اعمال قدرت نظارتی اتحادیه اروپاست. در دستورالعمل قدیمی، فراسرزمینی بودن اغلب به «استفاده از تجهیزات» در داخل اتحادیه اروپا، مانند سرورهای فیزیکی، بستگی داشت. اما GDPR این آزمونِ وابسته به سخت‌افزار را کنار گذاشت و استانداردی مبتنی بر «نیت» را جایگزین آن کرد تا راه فراری را که به سرویس‌های دیجیتال اجازه می‌داد بدون پاسخگویی قانونی در اروپا فعالیت کنند، ببندد.[4]

بر اساس معیار هدف‌گیری، موقعیت فیزیکی سرورهایی که داده‌ها را پردازش می‌کنند از نظر قانونی بی‌اهمیت است.

با وجود زبان روشن ماده ۳، «اجرا» همچنان محدودیت اصلی دامنه فرامرزی GDPR است. در حالی که مقامات اروپایی می‌توانند جریمه‌های سنگینی (تا ۲۰ میلیون یورو یا ۴ درصد از گردش مالی سالانه جهانی) صادر کنند، وصول این جریمه‌ها از شرکتی که هیچ دارایی اروپایی ندارد، از نظر قانونی و لجستیکی پیچیده است. این مقررات برای وادار کردن بازیگران خارجی به تمکین، به شدت به همکاری‌های بین‌المللی و تهدید به اخراج از بازار متکی است.[2]

اصطلاحات کلیدی

معیار تاسیس
قاعده‌ای در بند ۱ ماده ۳ که GDPR را بر هرگونه پردازش مرتبط با حضور عملیاتی پایدار در اتحادیه اروپا اعمال می‌کند، فارغ از اینکه داده‌ها کجا پردازش می‌شوند.
معیار هدف‌گیری
قاعده‌ای در بند ۲ ماده ۳ که GDPR را بر نهادهای خارجی اعمال می‌کند که عامدانه کالاها یا خدماتی را به افراد در اتحادیه اروپا ارائه می‌دهند یا رفتار آن‌ها را رصد می‌کنند.
کنترل‌کننده داده
نهادی که اهداف و روش‌های پردازش داده‌های شخصی را تعیین می‌کند.
نماینده ماده ۲۷
یک نهاد محلی که شرکت خارجی باید در اتحادیه اروپا تعیین کند تا به عنوان نقطه تماس نهادهای نظارتی و سوژه‌های داده عمل کند.

بررسی عمیق دیدگاه‌ها

نهادهای نظارتی اروپا

مقامات نظارتی، دامنه فرامرزی را برای جلوگیری از دور زدن قوانین در یک اینترنت بدون مرز ضروری می‌دانند.

برای هیئت حفاظت از داده‌های اروپا، ماده ۳ یک نوسازی ضروری است. در دستورالعمل قبلی مصوب ۱۹۹۵، شرکت‌های خارجی می‌توانستند به سادگی با قرار دادن فیزیکی سرورها و پردازشگرهای پرداخت خود در خارج از اتحادیه، داده‌های اروپایی‌ها را بدون هیچ مجازاتی برداشت کنند. نهادهای نظارتی استدلال می‌کنند که معیار هدف‌گیری مبتنی بر نیت، زمین بازی را هموار می‌کند و تضمین می‌سازد هر نهادی که از مصرف‌کنندگان اروپایی سود می‌برد، باید به همان استانداردهای حریم خصوصی شرکت‌های داخلی پایبند باشد.

سرویس‌های دیجیتال خارجی

شرکت‌های غیراروپایی استدلال می‌کنند که معیار هدف‌گیری باعث ایجاد محرک‌های انطباق مبهم و بارهای اداری سنگین می‌شود.

برای شرکت‌های فناوری متوسط آمریکایی یا آسیایی، معیار هدف‌گیری عدم قطعیت حقوقی قابل‌توجهی به همراه دارد. تعیین دقیق اینکه یک وب‌سایت چه زمانی از حالت صرفاً «در دسترس بودن» در اروپا به حالت «در نظر داشتن» فعالانه مشتریان اروپایی تغییر وضعیت می‌دهد، بسیار ذهنی و سلیقه‌ای است. علاوه بر این، الزام به تعیین نماینده ماده ۲۷، شرکت‌های خارجی را مجبور به پرداخت هزینه‌های مستمر حقوقی می‌کند و آن نماینده محلی را در معرض مسئولیت مستقیم قرار می‌دهد که این امر مانعی پرهزینه برای ورود به تجارت دیجیتال بین‌المللی ایجاد می‌کند.

فروشندگان خدمات انطباق با حریم خصوصی

صنعت انطباق اغلب برای افزایش فروش سازمانی خود، گسترده‌ترین تفسیر ممکن از ماده ۳ را برجسته می‌کند.

بازار ثانویه بزرگی از مشاوران حقوقی و فروشندگان نرم‌افزار، برای فروش ابزارهای انطباق خود به تهدید اجرای GDPR متکی هستند. این فروشندگان اغلب با نادیده گرفتن دستورالعمل صریح EDPB مبنی بر اینکه «صرفِ در دسترس بودن» بند ۲ ماده ۳ را فعال نمی‌کند، این مقررات را طوری بازاریابی می‌کنند که گویی بر هر وب‌سایتی که ترافیک اروپایی دریافت می‌کند اعمال می‌شود. این رویکرد به انطباق بیش از حد منجر می‌شود؛ جایی که سایت‌های خارجی به جای پذیرش ریسک یک جریمه فرضی ۲۰ میلیون یورویی، آدرس‌های IP اروپایی را به طور کامل مسدود می‌کنند.

نهادهای نظارتی اروپا 40%سرویس‌های دیجیتال خارجی 35%صنعت حقوقی و انطباق 25%
نهادهای نظارتی اروپا
تمرکز بر حفاظت جامع از داده‌ها و بستن راه‌های فرار شرکت‌های خارجی.
سرویس‌های دیجیتال خارجی
تمرکز بر بار اداری و ابهامات قانونی معیار هدف‌گیری.
صنعت حقوقی و انطباق
تمرکز بر تفسیر سخت‌گیرانه و ضرورت سازوکارهای رسمی انطباق.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کسب‌وکارهای کوچک غیراروپایی که از تعهدات انطباق خود بی‌خبرند

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

نهادهای نظارتی اروپا 40%سرویس‌های دیجیتال خارجی 35%صنعت حقوقی و انطباق 25%
  1. [1]GDPRhubنهادهای نظارتی اروپا

    Article 3 GDPR

    مطالعه در GDPRhub →
  2. [2]IAPPسرویس‌های دیجیتال خارجی

    Territorial scope of the GDPR from a US perspective

    مطالعه در IAPP →
  3. [3]Covington & Burlingسرویس‌های دیجیتال خارجی

    EDPB Guidelines – What is the Territorial Reach of the GDPR?

    مطالعه در Covington & Burling →
  4. [4]European Data Protection Boardنهادهای نظارتی اروپا

    Guidelines 3/2018 on the territorial scope of the GDPR (Article 3) - version adopted after public consultation

    مطالعه در European Data Protection Board →
  5. [5]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.