ජෛවමිතික දත්ත සහ GDPR අනුකූලතාවය පිළිබඳව අවබෝධයක් ලබා ගැනීමට නම්, අපි මුලින්ම මූලික ප්රශ්නයකට පිළිතුරු දිය යුතුය: ජෛවමිතික දත්ත යනු කුමක්ද ? එය හුදෙක් පුද්ගලික තොරතුරක් නොවේ. අපි කතා කරන්නේ ඇඟිලි සලකුණක්, අයිරිස් රටාවක් හෝ කෙනෙකුගේ කටහඬක් වැනි අද්විතීය භෞතික හෝ හැසිරීම් ලක්ෂණ වලින් ලබාගත් දත්ත ගැන වන අතර එමඟින් නිශ්චිත පුද්ගලයෙකු නිසැකවම හඳුනාගත හැකිය.
එය ජීව විද්යාත්මක යතුරක් ලෙස සිතන්න, එය පුද්ගලයෙකුට අනන්ය වන අතර වෙනස් කිරීමට පාහේ නොහැකි ය.
GDPR යටතේ ජෛවමිතික දත්ත නිර්වචනය කිරීම

සාමාන්ය දත්ත ආරක්ෂණ නියාමනය (GDPR) යටතේ, යමක් "ජෛවමිතික දත්ත" බවට පත් කරන්නේ දත්ත වර්ගයම නොවේ (ඡායාරූපයක් වැනි), නමුත් ඔබ එය සකසන අරමුණයි . සේවකයෙකුගේ හැඳුනුම්පතේ ඇති සරල ඡායාරූපයක් ස්වයංක්රීයව ජෛවමිතික දත්ත ලෙස නොසැලකේ.
කෙසේ වෙතත්, එම ඡායාරූපයම ගොඩනැගිල්ලකට ප්රවේශය ලබා දීම සඳහා මුහුණු හඳුනාගැනීමේ පද්ධතියකට ඇතුළත් කළ මොහොතේ සිට එය ජෛවමිතික දත්ත බවට පත්වේ. නීතිමය රාමුව සම්පූර්ණයෙන්ම වෙනස් වේ.
තීරණාත්මක සාධකය වන්නේ අද්විතීය හඳුනාගැනීමේ අරමුණ සඳහා භාවිතා කරන "නිශ්චිත තාක්ෂණික සැකසුම්" ය. මෙම වෙනස නිවැරදිව ලබා ගැනීම ඔබේ අනුකූලතා බැඳීම් තේරුම් ගැනීමේ මූලික ගලයි. ජෛවමිතික දත්ත සැකසීම පිළිබඳ අපගේ මාර්ගෝපදේශයේ පැහැදිලි කර ඇති සියුම් කරුණු ඔබට ගැඹුරින් හාරා ගත හැකිය.
GDPR ජෛවමිතික දත්ත වෙනස් ලෙස සලකන්නේ ඇයි?
GDPR හි 9 වන වගන්තිය යටතේ ජෛවමිතික දත්ත 'පුද්ගලික දත්තවල විශේෂ කාණ්ඩයක්' ලෙස වර්ගීකරණය කර ඇත . මෙම වර්ගීකරණය එය පහත සඳහන් තොරතුරු හා සමාන අධි අවදානම් කාණ්ඩයකට ඇතුළත් කරයි:
- වාර්ගික හෝ ජනවාර්ගික සම්භවය
- දේශපාලන මතවාද
- ආගමික හෝ දාර්ශනික විශ්වාසයන්
- සෞඛ්යය හෝ ලිංගික ජීවිතය
මෙම උසස් තත්ත්වය හොඳ හේතුවක් නිසා පවතී: ජෛවමිතික දත්ත සම්බන්ධ උල්ලංඝනයක් ආපසු හැරවිය නොහැකි ප්රතිවිපාක ඇති කරයි. මුරපදයක් මෙන් නොව, ඔබට ඔබේ ඇඟිලි සලකුණ හෝ ඔබේ අයිරිස් වෙනස් කළ නොහැක. මෙම දත්ත අවදානමට ලක් වුවහොත්, එය එම පුද්ගලයාට අනන්යතා සොරකම් කිරීමේ සහ වංචා කිරීමේ ස්ථිර අවදානමක් නිර්මාණය කරයි.
වඩාත් පැහැදිලි චිත්රයක් ලබා දීම සඳහා, GDPR යටතේ පොදු ජෛවමිතික දත්ත වර්ග සහ ඒවායේ තත්ත්වය පිළිබඳ බිඳවැටීමක් මෙන්න.
| ජෛවමිතික දත්ත වර්ග සහ ඒවායේ GDPR වර්ගීකරණය | ||
|---|---|---|
| ජෛවමිතික හැඳුනුම්කාරකය | උදාහරණ යෙදුම | GDPR විශේෂ කාණ්ඩ තත්ත්වය |
| ඇඟිලි සලකුණු | සමාගම් දුරකථනයක් අගුළු හැරීම, සේවක වේලාව නිරීක්ෂණය කිරීම | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
| මුහුණේ පිළිගැනීම | බැංකු යෙදුමක ආරක්ෂක ප්රවේශ පාලනය, අනන්යතා සත්යාපනය | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
| අයිරිස්/රෙටිනා ස්කෑන් | අධි ආරක්ෂිත පහසුකම් ප්රවේශය | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
| හඬ රටා | දුරකථනය හරහා ආරක්ෂිත සේවාවක් සඳහා පරිශීලකයෙකු සත්යාපනය කිරීම | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
| Keystroke Dynamics | වේදිකාවක වංචා අනාවරණය සඳහා හැසිරීම් සත්යාපනය | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
| ඇවිදීමේ විශ්ලේෂණය | ඇවිදීමෙන් පුද්ගලයින් හඳුනා ගැනීම සඳහා ආරක්ෂක සෝදිසි කිරීම් | ඔව්, අනන්ය හඳුනාගැනීම සඳහා භාවිතා කරන විට. |
වගුවේ දැක්වෙන පරිදි, ස්ථාවර තේමාව වන්නේ 9 වන වගන්තිය යටතේ විශේෂ කාණ්ඩ ආරක්ෂණ ස්වයංක්රීයව ක්රියාත්මක කරන අනන්ය හඳුනාගැනීම සඳහා මෙම දත්ත භාවිතා කිරීමයි.
ලන්දේසි නියාමන ප්රවේශය
නෙදර්ලන්තයේ දී, ලන්දේසි දත්ත ආරක්ෂණ අධිකාරිය (Autoriteit Persoonsgegevens හෝ AP) මෙම නීතිරීති සඳහා විශේෂයෙන් දැඩි අර්ථකථනයක් ක්රියාත්මක කරයි. උදාහරණයක් ලෙස, මුහුණු හඳුනාගැනීමේ තාක්ෂණය පිළිබඳ ඔවුන්ගේ මග පෙන්වීම, බොහෝ අවස්ථාවන්හිදී එහි භාවිතය තහනම් බව පැහැදිලි කරයි.
ප්රධාන පරීක්ෂණය වන්නේ සැකසීම ස්වභාවික පුද්ගලයෙකු නිසැකවම හඳුනා ගැනීමට අදහස් කරන්නේද යන්නයි. මෙම දැඩි ස්ථාවරය මගින් අවධාරණය කරනුයේ එවැනි ක්රමයක් ක්රියාත්මක කිරීම ගැන සලකා බැලීමට පෙර ඔබේ නීතිමය සාධාරණීකරණය කෙතරම් බලවත් විය යුතුද යන්නයි.
ජෛවමිතික දත්ත සැකසීම සඳහා ඔබේ නීත්යානුකූල පදනම සොයා ගැනීම
ඔබ ජෛවමිතික දත්ත සමඟ කටයුතු කරන විට, GDPR මඟින් ඔබට වෙනම නීතිමය බාධක දෙකක් ඉවත් කරයි. දත්ත සැකසීමට එක් හොඳ හේතුවක් සොයා ගැනීම පමණක් නොවේ. සාමාන්ය සැකසුම් සඳහා ඔබට 6 වන වගන්තිය යටතේ නීත්යානුකූල පදනමක් අවශ්ය වන අතර, පසුව ඔබ 'විශේෂ කාණ්ඩ' දත්ත හසුරුවන බැවින් 9 වන වගන්තියෙන් දෙවන, වඩා දැඩි කොන්දේසියක් අවශ්ය වේ . මෙම කොටස් දෙකක අවශ්යතාවය කිසිසේත්ම සාකච්ඡා කළ නොහැකි ය.
එය වෙනස් අගුල් දෙකක් සහිත බැංකු සුරක්ෂිතාගාරයක් මෙන් සිතන්න. 6 වන වගන්තිය යනු ඕනෑම ආකාරයක පුද්ගලික දත්ත සැකසීම සඳහා ඔබට අවශ්ය වන පළමු යතුරයි. නමුත් ජෛවමිතික ඉතා සංවේදී බැවින්, දොර විවෘත කිරීම ගැන සිතීමට පෙර 9 වන වගන්තියට දෙවන, වඩාත් විශේෂිත යතුරක් අවශ්ය වේ.
දළ දේශීය නිෂ්පාදිත අනුකූලතාවයේ ද්වි-යතුරු පද්ධතිය
පළමුව, ඔබ ඔබේ සැකසුම් 6 වන වගන්තියේ නීත්යානුකූල පදනම් හයෙන් එකකට පදනම් කළ යුතුය . මේවා සාමාන්ය සැකකරුවන් ය: කැමැත්ත, ගිවිසුම්ගත අවශ්යතාවය, ඔබ සපුරාලිය යුතු නීතිමය බැඳීමක්, වැදගත් අවශ්යතා, පොදු කාර්යයක් ඉටු කිරීම හෝ ඔබේම නීත්යානුකූල අවශ්යතා.
ඔබ ඔබේ 6 වන වගන්තියේ පදනම නිවැරදිව සකස් කළ පසු , සැබෑ අභියෝගය ආරම්භ වේ. විශේෂ කාණ්ඩ දත්ත සැකසීම සඳහා ඇති එකම ද්වාර වන 9(2) වගන්තියේ ලැයිස්තුගත කර ඇති නිශ්චිත කොන්දේසි වලින් එකක් ද ඔබ සපුරාලිය යුතුය . ජෛවමිතික සඳහා, වඩාත් ප්රසිද්ධ - සහ බොහෝ විට වරදවා වටහාගෙන ඇති - කොන්දේසිය වන්නේ පැහැදිලි කැමැත්තයි.
පැහැදිලි කැමැත්ත විසංයෝජනය කිරීම
අලෙවිකරණ ප්රවෘත්ති පත්රයක් සඳහා ඔබ භාවිතා කළ හැකි සම්මත කැමැත්ත සමඟ 'පැහැදිලි කැමැත්ත' පටලවා නොගන්න. මෙය බොහෝ ඉහළ තීරුවකි. එය ඔබගේ නියමයන් සහ කොන්දේසි තුළට එකතු කළ නොහැක හෝ යමෙකුගේ ක්රියාවන්ගෙන් ගම්ය කළ නොහැක. එය ඉතා පැහැදිලි, ධනාත්මක ක්රියාවක් විය යුතුය, එනම්:
- විශේෂිත: "ආරක්ෂක හේතූන් මත" ඔබට නොපැහැදිලි කැමැත්තක් ඉල්ලා සිටිය නොහැක. ඔබට ජෛවමිතික දත්ත අවශ්ය වන්නේ මන්දැයි ඔබ නිශ්චිතවම සඳහන් කළ යුතුය.
- දැනුවත්: ඔබ රැස් කරන දත්ත මොනවාද, ඔබ එයින් කරන්නේ කුමක්ද, එය දැකිය හැක්කේ කාටද සහ ඔබ එය කොපමණ කාලයක් තබා ගන්නේද යන්න ජනතාව හරියටම දැන සිටිය යුතුය.
- නොමිලේ ලබා දෙන: මෙය විශේෂයෙන් රැකියා ස්ථානයේ දුෂ්කර කාර්යයක් බවට පත්වන ස්ථානයයි. සේවකයෙකු ජෛවමිතික පද්ධතියකට එකඟ වීමට පීඩනයට ලක් විය හැකි අතර, ඔවුන් ප්රතික්ෂේප කළහොත් ඍණාත්මක ප්රතිවිපාක ඇති වේ යැයි බිය විය හැකිය. එම බල අසමතුලිතතාවයෙන් අදහස් වන්නේ ඔවුන්ගේ කැමැත්ත සැබවින්ම 'නිදහසේ ලබා දී නොමැති' බවත් එබැවින් එය නීත්යානුකූලව වලංගු නොවන බවත්ය.
සේවක ජෛවමිතික දත්ත සැකසීම සඳහා පදනමක් ලෙස කැමැත්ත භාවිතා කිරීම පිළිබඳව ලන්දේසි AP (Autoriteit Persoonsgegevens) අතිශයින් සැක සහිත ය. අධිකාරියේ ආරම්භක ලක්ෂ්යය නම්, එවැනි කැමැත්ත කිසි විටෙකත් නිදහසේ ලබා නොදෙන අතර, එහි ප්රතිඵලයක් ලෙස, GDPR හි දැඩි අවශ්යතා සපුරාලීමට අපොහොසත් වීමයි.
මෙය නෙදර්ලන්තයේ ව්යාපාර සඳහා තීරණාත්මක කරුණකි. ජෛවමිතික කාල ඔරලෝසුවක් හෝ කාර්යාල ප්රවේශ පද්ධතියක් සඳහා සේවක කැමැත්ත මත විශ්වාසය තැබීම සැමවිටම පාහේ අනුකූලතා අවසන් කිරීමකි. ඔබ ශක්තිමත්, වඩාත් සුදුසු නීතිමය හේතු සොයා බැලිය යුතුය.
කැමැත්තෙන් ඔබ්බට: වෙනත් වගන්තිය 9 ව්යතිරේක ගවේෂණය කිරීම
පැහැදිලි කැමැත්ත සියලු මාතෘකා අල්ලා ගන්නා අතරම, 9 වන වගන්තිය ජෛවමිතික දත්ත භාවිතා කිරීම සාධාරණීකරණය කළ හැකි තවත් ඉතා පටු ව්යතිරේක කිහිපයක් ඉදිරිපත් කරයි. ඔබේ නිශ්චිත තත්වය මෙම කොන්දේසි වලින් එකක් තුළට පරිපූර්ණව ගැලපෙන බවට වග බලා ගැනීම අත්යවශ්ය වේ, මන්ද එය වැරදියට ලබා ගැනීම බරපතල කරදරවලට හේතු විය හැක. සෑම ව්යාපාරයකටම එහි කාර්යභාරය සහ වගකීම් ප්රවේශමෙන් තක්සේරු කිරීමට අවශ්ය වනු ඇත, එය GDPR යටතේ පාලකයක් සහ සකසනයක් පිළිබඳ අපගේ සවිස්තරාත්මක පැහැදිලි කිරීමෙහි ඔබට කියවිය හැකිය.
මෙය වඩාත් පැහැදිලි කිරීම සඳහා, වඩාත්ම අදාළ කොන්දේසි සහ ඒවායේ දැඩි අවශ්යතා සංසන්දනය කරමු.
ජෛවමිතික දත්ත සැකසීම සඳහා නීත්යානුකූල පදනම් සංසන්දනය
පහත වගුවේ ඔබ සලකා බැලිය හැකි පොදු 9 වන වගන්තියේ කොන්දේසි බිඳ දමයි, ඒවා ක්රියාත්මක වන ස්ථානය සහ ඒවා බොහෝ විට වැරදි කරන ස්ථාන ඉස්මතු කරයි.
| 9 වන වගන්තියේ කොන්දේසිය | ප්රධාන අවශ්යතාව | ප්රායෝගික උදාහරණය | පොදු උවදුර |
|---|---|---|---|
| පැහැදිලි කැමැත්ත | නිශ්චිත, දැනුවත්, පැහැදිලි සහ නිදහසේ ලබා දිය යුතුය. | ගනුදෙනුකරුවෙකු ස්වේච්ඡාවෙන් සාප්පුවක මුහුණු හඳුනාගැනීමේ ගෙවීම් පද්ධතියකට ලියාපදිංචි වන අතර, පැහැදිලි සහ පහසු තේරීමක් ලබා ගත හැකිය. | සේවක කැමැත්ත මත විශ්වාසය තැබීම, ආවේනික බල අසමතුලිතතාවය සෑම විටම පාහේ එය අවලංගු කරයි. |
| රැකියා නීතිය | රැකියා ක්ෂේත්රයේ හෝ සමාජ ආරක්ෂණ නීතියේ බැඳීම් හෝ අයිතිවාසිකම් ඉටු කිරීම සඳහා සැකසීම අවශ්ය වේ. | නිශ්චිත සෞඛ්ය සහ ආරක්ෂක නීති මගින් අනිවාර්ය කර ඇති ඉතා සංවේදී රසායනාගාරයකට ප්රවේශ වීම සඳහා ඇඟිලි සලකුණු භාවිතා කිරීම. | ආක්රමණශීලී බව අඩු ක්රම මගින් කාර්යය හොඳින් ඉටු කළ හැකි විට, සාමාන්ය පහසුව සඳහා (කාල ලුහුබැඳීම වැනි) ජෛවමිතික භාවිතා කිරීම. |
| සැලකිය යුතු මහජන උනන්දුව | ලන්දේසි හෝ EU නීතිය මත පදනම් විය යුතු අතර අනුගමනය කරනු ලබන ඉලක්කයට සමානුපාතික විය යුතුය. | රජයේ නිශ්චිත නීතිමය නියෝගයක් යටතේ, බරපතල අපරාධයක් විමර්ශනය කිරීම සඳහා මුහුණු හඳුනාගැනීම භාවිතා කරන නීතිය ක්රියාත්මක කරන ආයතනයකි. | ලන්දේසි නීතියේ කිසිදු සැබෑ පදනමක් නොමැතිව තමන්ගේම වාණිජ ආරක්ෂාව සඳහා "මහජන අවශ්යතා" ඉල්ලා සිටීමට උත්සාහ කරන පුද්ගලික සමාගමක්. |
| වැදගත් අවශ්යතා | කැමැත්ත ලබා දීමට ශාරීරිකව හෝ නීත්යානුකූලව නොහැකි පුද්ගලයෙකුගේ අත්යවශ්ය අවශ්යතා ආරක්ෂා කිරීම සඳහා අවශ්ය වේ. | හදිසි අවස්ථාවකදී සිහිසුන්ව සිටින රෝගියෙකු හඳුනා ගැනීමට ඇඟිලි සලකුණු ස්කෑනරයක් භාවිතා කරමින් ඔවුන්ගේ ජීවිතාරක්ෂක වෛද්ය වාර්තා වෙත ප්රවේශ වීම. | පුද්ගලයාට කැමැත්ත ලබා දීමට හෝ වළක්වා ගැනීමට පරිපූර්ණ ලෙස හැකියාව ඇති සාමාන්ය අවස්ථාවන් සඳහා මෙම පදනම යෙදීම. |
අවසානයේදී, නිවැරදි නීත්යානුකූල පදනම තෝරා ගැනීම යනු පහසුම විකල්පය තෝරා ගැනීම නොවේ. එයට ඔබේ නිශ්චිත තත්වයන් පිළිබඳ සම්පූර්ණ, ලේඛනගත විශ්ලේෂණයක් අවශ්ය වේ. වඩාත් පහසු යැයි පෙනෙන එකක් අල්ලා ගැනීම යනු අනුකූල නොවීම සඳහා වේගවත් මාවතක් වන අතර ලන්දේසි AP වෙතින් දොරට තට්ටු කිරීමේ විභවයකි.
දත්ත ආරක්ෂණ බලපෑම් තක්සේරුවක් සිදු කරන්නේ කෙසේද?
ඔබේ සංවිධානය ඕනෑම සැබෑ පරිමාණයකින් ජෛවමිතික දත්ත සැකසීම ගැන සලකා බලන්නේ නම්, දත්ත ආරක්ෂණ බලපෑම් තක්සේරුව (DPIA) හොඳ අදහසක් පමණක් නොවේ - එය GDPR යටතේ නීතිමය අවශ්යතාවයකි.
DPIA එකක් විධිමත් පෞද්ගලිකත්ව අවදානම් තක්සේරුවක් ලෙස සිතන්න. එය ව්යුහගත ක්රියාවලියක් වන අතර එය ඔබ කිරීමට සැලසුම් කරන දේ හරියටම සිතියම්ගත කිරීමට, පුද්ගලයන්ට ඇති විය හැකි අනතුරු හඳුනා ගැනීමට සහ ඔබ තනි ඇඟිලි සලකුණක් හෝ මුහුණක් ස්කෑන් කිරීමට පෙර එම අවදානම් කළමනාකරණය කරන්නේ කෙසේදැයි සොයා ගැනීමට බල කරයි.
මෙය සරල කොටු-ටික් කිරීමේ අභ්යාසයකට වඩා බොහෝ සෙයින් වැඩි ය. එය වගවීම නිරූපණය කිරීමේ සහ ඔබේ පද්ධතිවල සැලසුමටම දත්ත ආරක්ෂාව ඇතුළත් කිරීමේ මූලික අංගයකි. ජෛවමිතික වැනි ඕනෑම අධි අවදානම් ක්රියාකාරකමක් සඳහා, ලන්දේසි දත්ත ආරක්ෂණ අධිකාරිය (AP) කවදා හෝ ප්රශ්න අසන්නේ නම්, පුළුල් හා හොඳින් තර්කානුකූල DPIA එකක් දැකීමට නියත වශයෙන්ම අපේක්ෂා කරනු ඇත.
ජෛවමිතික සඳහා DPIA එකක් ආරම්භ කිරීමට පෙර, පහත රූප සටහනේ දැක්වෙන පරිදි, ඔබ මුලින්ම මූලික නීතිමය බාධක දෙකක් ජය ගත යුතුය.

ඔබ මුලින්ම 6 වන වගන්තිය යටතේ නීත්යානුකූල පදනමක් සොයා ගත යුතු අතර පසුව 9 වන වගන්තිය යටතේ ඇති දැඩි, නිශ්චිත කොන්දේසි වලින් එකක් සපුරාලිය යුතුය. එවිට පමණක් ඔබට ඔබේ තක්සේරුව සමඟ ඉදිරියට යා හැකිය.
DPIA එකක මූලික සංරචක
ශක්තිමත් DPIA එකක් ක්රමානුකූලව සැකසීම විස්තර කිරීමට, එය අවශ්ය වන්නේ මන්දැයි සහ සමානුපාතික වන්නේ මන්දැයි තක්සේරු කිරීමට සහ ජනතාවගේ අයිතිවාසිකම් සහ නිදහසට ඇති අවදානම් කළමනාකරණය කිරීමට අවශ්ය වේ. ඉතා පොදු අවස්ථාවක් භාවිතා කරමින් ප්රධාන පියවර හරහා ගමන් කරමු: කාර්යාල ප්රවේශ පාලනය සඳහා ඇඟිලි සලකුණු ස්කෑනරයක් ස්ථාපනය කිරීම.
සැකසීම විස්තර කරන්න: නිශ්චිත වන්න. ආරම්භයේ සිට අවසානය දක්වා දත්තවල සම්පූර්ණ ගමන ඔබ විස්තර කළ යුතුය.
- ඔබ හරියටම එකතු කරන්නේ කුමක්ද? (උදා: ඇඟිලි සලකුණු සැකිලි, සම්පූර්ණ රූප නොවේ).
- මෙම දත්ත රැස් කරන්නේ කෙසේද, එය ගබඩා කරන්නේ කොහේද, එය භාවිතා කරන්නේ කෙසේද සහ එය මකා දමන්නේ කවදාද?
- මෙම දත්ත වෙත ප්රවේශ විය හැක්කේ කාටද, සහ ඇයි?
- ස්කෑනර් පද්ධතිය සැපයූ සමාගම වැනි තෙවන පාර්ශවීය වෙළෙන්දන් සම්බන්ධ වී සිටීද?
අවශ්යතාවය සහ සමානුපාතිකත්වය තක්සේරු කරන්න: ඔබ ඔබේ තීරණය සාධාරණීකරණය කරන්නේ මෙතැනදීය. ඔබේම උපකල්පනවලට අභියෝග කර ජෛවමිතික භාවිතය වඩාත්ම සාධාරණ තේරීම බව ඔප්පු කිරීමට ඔබට අවශ්ය වේ.
- ඔබ නිවැරදි කිරීමට උත්සාහ කරන නිශ්චිත ගැටළුව කුමක්ද? (උදා: සේවාදායක කාමරවලට අනවසරයෙන් පිවිසීම වැළැක්වීම).
- ආරක්ෂිත යතුරු කාඩ්පත් හෝ PIN කේත වැනි අඩු ආක්රමණශීලී ක්රම මෙම විශේෂිත අවස්ථාවට ප්රමාණවත් නොවන්නේ ඇයි?
- ඔබ රැස් කරන දත්ත ඔබේ ඉලක්කය සපුරා ගැනීමට සැබවින්ම අවශ්ය අවම දත්තද?
අවදානම් හඳුනාගෙන තක්සේරු කරන්න: සේවකයෙකුගේ ස්ථානයේ ඔබම තබන්න. ඔවුන්ට සිදුවිය හැකි වැරදි මොනවාද?
- දත්ත උල්ලංඝනය: ඇඟිලි සලකුණු සැකිලි දත්ත සමුදාය සොරකම් කළහොත් සැබෑ ලෝකයේ බලපෑම කුමක්ද?
- ශ්රිතය ක්රීප්: මෙම දත්ත අනාගතයේ දී වෙනත් දේවල් සඳහා භාවිතා කළ හැකි අවදානමක් තිබේද, උදාහරණයක් ලෙස සේවකයින් පැමිණෙන විට සහ පිටව යන විට ඔවුන්ට නොකියා නිරීක්ෂණය කිරීම?
- බැහැර කිරීම: සමේ රෝගයක් හෝ ගෙවී ගිය ඇඟිලි සලකුණු නිසා සේවකයෙකුට පද්ධතිය භාවිතා කළ නොහැකි නම් කුමක් සිදුවේද? ඒ සඳහා විකල්පයක් තිබේද?
- සාවද්යභාවය: ගිනි අනතුරු ඇඟවීමක් අතරතුර පද්ධතිය දෝෂ සහිත වී බලයලත් පුද්ගලයෙකු පිටතට අගුලු දැමුවහොත් කුමක් කළ යුතුද?
අවදානම් අවම කිරීමේ පියවර හඳුනා ගන්න: දැන්, ඔබ ලැයිස්තුගත කර ඇති සෑම අවදානමක් සඳහාම, ඔබ සංයුක්ත විසඳුමක් යෝජනා කළ යුතුය. මෙය ක්රියාවලියේ වඩාත්ම ප්රායෝගික කොටසයි.
- තාක්ෂණික මිනුම්: මෙයින් අදහස් කරන්නේ දත්ත සඳහා ශක්තිමත් සංකේතනයක් ක්රියාත්මක කිරීම, ආරක්ෂිත සැකිලි ගබඩාව භාවිතා කිරීම (උපාංගයේ බොහෝ විට මධ්යම සේවාදායකයකට වඩා සුදුසුය) සහ දැඩි ප්රවේශ පාලනයන් බලාත්මක කිරීමයි.
- සංවිධානාත්මක පියවර: මෙයට ජෛවමිතික දත්ත පිළිබඳ පැහැදිලි ප්රතිපත්තියක් නිර්මාණය කිරීම, ඒ පිළිබඳව කාර්ය මණ්ඩලය පුහුණු කිරීම සහ මෙම පද්ධතිය සඳහා නිශ්චිත දත්ත කඩකිරීමේ ප්රතිචාර සැලැස්මක් සූදානම් කිරීම ඇතුළත් වේ.
- සමානුපාතික මිනුම්: හැකි සෑම විටම ප්රවේශය සඳහා ජෛවමිතික නොවන විකල්පයක් ඉදිරිපත් කරන්න. මෙමඟින් පද්ධතිය කිසිවෙකු අසාධාරණ ලෙස බැහැර නොකරන බව සහතික කෙරේ.
හොඳින් ක්රියාත්මක කරන ලද DPIA යනු ජීවමාන ලේඛනයකි. එය ඔබ වරක් කර පසුව ගොනු කරන දෙයක් නොවේ. ඔබේ ජෛවමිතික සැකසුම් වල විෂය පථය, ස්වභාවය හෝ සන්දර්භය වෙනස් වුවහොත් එය සමාලෝචනය කර යාවත්කාලීන කළ යුතුය. නියාමකයෙකු කවදා හෝ ඔබේ භාවිතයන් ප්රශ්න කළහොත් එය නිසි කඩිසරකම පිළිබඳ ඔබේ මූලික සාක්ෂිය ලෙස සේවය කරයි.
මෙම ව්යුහය අනුගමනය කිරීමෙන්, DPIA එකක් භයානක නීතිමය බැඳීමක සිට බලවත් උපායමාර්ගික මෙවලමක් බවට පරිවර්තනය වේ. එය ඔබේ ජෛවමිතික භාවිතය දූරදර්ශීභාවය සහ වගකීම පිළිබඳ ශක්තිමත් පදනමක් මත ගොඩනගා ඇති බව සහතික කිරීමට උපකාරී වන අතර, ඔබේ සංවිධානය සහ ඔබ දත්ත සකසන පුද්ගලයින් යන දෙකම ආරක්ෂා කරයි.
එදිනෙදා අනුකූලතාව සඳහා අත්යවශ්ය පියවර
ජෛවමිතික දත්ත සඳහා ඔබේ GDPR අනුකූලතාවය නිවැරදිව ලබා ගැනීම, ඔබට ලැයිස්තුවක් සලකුණු කළ හැකි එක් වරක් නීතිමය කාර්යයක් නොවේ. එය ඔබේ දෛනික මෙහෙයුම්වල රෙදිපිළිවලට ගෙතීමට සිදුවන අඛණ්ඩ කැපවීමකි. ඔබ ඔබේ නීත්යානුකූල පදනම සකස් කර DPIA එකක් අවසන් කළ පසු, මෙම සංවේදී දත්ත වගකීමෙන් යුතුව කළමනාකරණය කිරීමේ සැබෑ කාර්යය සැබවින්ම ආරම්භ වේ. ඒ සියල්ල නීතිමය මූලධර්ම ප්රායෝගික, එදිනෙදා ක්රියාවන් බවට පත් කිරීම ගැන ය.
මෙහි හරය වන්නේ GDPR හි මූලික මූලධර්ම ඔබේ සමාගමේ පෙරනිමි සැකසුම බවට පත් කිරීම සහතික කිරීමයි. ආරම්භ කිරීමට හොඳ ස්ථානයක් වන්නේ දත්ත අවම කිරීමයි . එය සරල නමුත් ඇදහිය නොහැකි තරම් බලවත් අදහසකි: ඔබ හඳුනාගෙන ඇති නිශ්චිත, නීත්යානුකූල අරමුණ සඳහා ඔබට අත්යවශ්ය ජෛවමිතික දත්ත පමණක් රැස් කරන්න. ඊට වඩා දෙයක් නැත. ඔබ කාර්යාල ප්රවේශ පද්ධතියක් සකසන්නේ නම්, වඩාත් සරල ජෛවමිතික සැකිල්ලක් එම කාර්යය හොඳින් කරන විට ඔබට ඇත්තටම ඉහළ විභේදන මුහුණු ස්කෑන් කිරීමක් අවශ්යද? බොහෝ විට එසේ නොවේ.
මෙය ගබඩා කිරීමේ සීමාවන් සමඟ අත්වැල් බැඳගනී . ජෛවමිතික දත්ත සදහටම තබා නොගත යුතුය. ඔබ පැහැදිලි රඳවා ගැනීමේ ප්රතිපත්ති ස්ථාපිත කර බලාත්මක කළ යුතුය. මෙම නීතිරීතිවල ඔබ දත්ත කොපමණ කාලයක් ගබඩා කරන්නේද යන්න නිශ්චිතවම සඳහන් කළ යුතු අතර එහි මුල් අරමුණ සඳහා එය තවදුරටත් අවශ්ය නොවන මොහොතේ එය ආරක්ෂිතව මකා දැමීම සහතික කළ යුතුය.
තාක්ෂණික සහ ආයතනික ආරක්ෂණ විධිවිධාන ක්රියාත්මක කිරීම
ජෛවමිතික දත්ත නිසි ලෙස ආරක්ෂා කිරීම සඳහා බහු ස්ථර ආරක්ෂක උපාය මාර්ගයක් අවශ්ය වේ. මෙයින් අදහස් කරන්නේ තාක්ෂණික විසඳුම් සහ ශක්තිමත් අභ්යන්තර ප්රතිපත්ති යන දෙකම එකට ගෙන ඒමයි. මේවා හුදෙක් හොඳ දේවල් පමණක් නොවේ; ඒවා GDPR යටතේ සාකච්ඡා කළ නොහැකි අවශ්යතා වේ.
ඔබ ක්රියාත්මක කළ යුතු ප්රධාන තාක්ෂණික පියවර කිහිපයක් මෙන්න:
- ශක්තිමත් සංකේතනය: සියලුම ජෛවමිතික දත්ත සංකේතනය කළ යුතුය, කාල සීමාව. මෙය සේවාදායක හෝ උපාංගවල ගබඩා කර ඇති විට දෙකටම අදාළ වේ (විවේකයෙන්) සහ එය ජාලයක් හරහා යවන විට (ප්රවාහනයේ). සංකේතනය මඟින් අවසරයකින් තොරව එය ලබා ගත හැකි ඕනෑම කෙනෙකුට දත්ත කියවිය නොහැකි සහ නිෂ්ඵල කරයි.
- දැඩි ප්රවේශ පාලන: ඔබේ සංවිධානයේ සිටින සෑම කෙනෙකුටම ජෛවමිතික දත්ත දැකීමට හෝ හැසිරවීමට අවශ්ය නොවේ. පැහැදිලි, නීත්යානුකූල අවශ්යතාවයක් ඇති බලයලත් කාර්ය මණ්ඩලයට පමණක් මෙම තොරතුරු වෙත ප්රවේශ විය හැකි බව සහතික කරමින්, දේවල් අගුළු දැමීමට භූමිකාව පදනම් කරගත් ප්රවේශ පාලන භාවිතා කරන්න.
- ආරක්ෂිත ගබඩාව: ඔබට හැකි සෑම විටම, එක් විශාල මධ්යම දත්ත සමුදායක් තුළ ජෛවමිතික සැකිලි ගබඩා කිරීමෙන් වළකින්න. වඩාත් ආරක්ෂිත ප්රවේශයක් වන්නේ ස්කෑනරය හෝ සේවක ප්රවේශ කාඩ්පත වැනි උපාංගයක ඒවා දේශීයව ගබඩා කිරීමයි. මෙම විමධ්යගත ආකෘතිය විනාශකාරී ස්කන්ධ දත්ත කඩ කිරීමේ අවදානම නාටකාකාර ලෙස අඩු කරයි.
නමුත් තාක්ෂණය පමණක් ප්රමාණවත් නොවේ. ඔබේ ආයතනික පියවරයන් ද ඒ තරමටම වැදගත් වේ. ජෛවමිතික-පළමු ආරක්ෂක ප්රවේශයන්හි දක්නට ලැබෙන පරිදි ශක්තිමත් ආරක්ෂක පියවරයන් ක්රියාත්මක කිරීමෙන් වංචා අවදානම බරපතල ලෙස අඩු කර ඔබේ සමස්ත අනුකූලතාව ශක්තිමත් කළ හැකිය. මෙයින් අදහස් කරන්නේ දත්ත ආරක්ෂණ ප්රතිපත්ති පිළිබඳව කාර්ය මණ්ඩලය නිතිපතා පුහුණු කිරීම සහ අවදානම් ගැටලුවක් වීමට පෙර ඒවා සොයා ගැනීමට සහ නිවැරදි කිරීමට වරින් වර ආරක්ෂක විගණන පැවැත්වීමයි.
විනිවිද පෙනෙන සහ පැහැදිලි රහස්යතා නිවේදන නිර්මාණය කිරීම
විනිවිදභාවය යනු GDPR හි මූලික ගලකි. ඔබ ඔවුන්ගේ ජෛවමිතික දත්ත සමඟ කරන්නේ කුමක්ද යන්න හරියටම දැන ගැනීමට ජනතාවට පරම අයිතියක් ඇත. ඔබේ රහස්යතා නිවේදනය ඔබේ වෙබ් අඩවියේ පාදම තුළ තැන්පත් කර ඇති ඝන, වාග් මාලාවෙන් පිරුණු ලේඛනයක් විය නොහැක. එය පැහැදිලි, සංක්ෂිප්ත සහ ඕනෑම කෙනෙකුට සොයා ගැනීමට සහ තේරුම් ගැනීමට පහසු විය යුතුය.
ජෛවමිතික දත්ත සැකසීම සඳහා අනුකූල රහස්යතා නිවේදනයක පැහැදිලිව පැහැදිලි කළ යුතුය:
- ඔබ කවුද: ඔබේ සමාගමේ නම සහ සම්බන්ධතා තොරතුරු.
- ඔබ දත්ත සකසන්නේ ඇයි: නිශ්චිත, නීත්යානුකූල හේතුව (උදා: "අපගේ පර්යේෂණාගාරයට ප්රවේශය සුරක්ෂිත කිරීමට").
- ඔබේ නීතිමය පදනම: ඔබ විශ්වාසය තබන 6 වන වගන්තියේ සහ 9 වන වගන්තියේ නිශ්චිත කොන්දේසි.
- රැස් කරනු ලබන දත්ත මොනවාද: හරියටම කියන්න. "ජෛවමිතික" කියලා විතරක් කියන්න එපා; ඒක ඇඟිලි සලකුණු සැකිල්ලක්ද, අයිරිස් ස්කෑන් එකක්ද කියලා කියන්න.
- ඔබ එය කොපමණ කාලයක් තබා ගන්නවාද: ඔබේ දත්ත රඳවා ගැනීමේ කාලය.
- ඔබ එය බෙදා ගන්නේ කා සමඟද: මෙයට ඕනෑම තෙවන පාර්ශවීය තාක්ෂණික සැපයුම්කරුවන් ඇතුළත් වේ.
- ඔවුන්ගේ අයිතිවාසිකම්: ඔවුන්ගේ දත්ත වෙත ප්රවේශ වීමට, නිවැරදි කිරීමට, මකා දැමීමට සහ සැකසීමට විරෝධය දැක්වීමට ඇති අයිතිය පිළිබඳව ඔවුන්ට දන්වන්න.
පැහැදිලි භාෂාවේ උදාහරණය: "සේවාදායක කාමරයට ප්රවේශය ලබා දීම සඳහා අපි ඇඟිලි සලකුණු සැකිල්ලක් භාවිතා කරමු, එය ඔබගේ ඇඟිලි සලකුණෙහි ආරක්ෂිත සංඛ්යාත්මක නිරූපණයකි. මෙම සැකිල්ල ඔබගේ පුද්ගලික ප්රවේශ කාඩ්පතේ පමණක් ගබඩා කර ඇති අතර ඔබගේ රැකියාව අවසන් වී පැය 24ක් ඇතුළත අපගේ පද්ධතියෙන් මකා දමනු ලැබේ. ඔබට ඕනෑම වේලාවක ඔබගේ දත්ත බැලීමට හෝ මකා දැමීමට ඉල්ලා සිටිය හැක."
මේ ආකාරයේ පැහැදිලිකම නීතිමය පෙට්ටියක් සලකුණු කිරීමට වඩා වැඩි යමක් කරයි - එය විශ්වාසය ගොඩනඟයි. ඔබ යමෙකුගේ වඩාත්ම පුද්ගලික තොරතුරු හසුරුවන ආකාරය පිළිබඳව ඔබ විවෘතව සහ විනිවිදභාවයෙන් කටයුතු කරන විට, ඔබ සරල අනුකූලතාවයෙන් ඔබ්බට යන දත්ත ආරක්ෂාව සඳහා කැපවීමක් පෙන්වයි. එය නීතිමය අවශ්යතාවයක් ඔබේ සංවිධානයේ අඛණ්ඩතාවයේ මූලික ගලක් බවට පත් කරයි.
නෙදර්ලන්තයේ බලාත්මක කිරීම් සහ දඬුවම් සැරිසැරීම
ජෛවමිතික දත්ත පිළිබඳ GDPR හි දැඩි නීති නොසලකා හැරීම න්යායාත්මක අවදානමක් පමණක් නොවේ; එය දැඩි මූල්ය හා කීර්තිනාම ප්රතිවිපාක ගෙන දෙයි. නෙදර්ලන්තයේ, දත්ත ආරක්ෂණ අධිකාරිය (Autoriteit Persoonsgegevens හෝ AP) එහි ස්ථිර බලාත්මක කිරීම සඳහා ප්රසිද්ධය. මෙය දත්ත වැරදි ලෙස හැසිරවීමෙන් ඇති විය හැකි ප්රතිවිපාක ඕනෑම සංවිධානයක් සලකා බැලිය යුතු තීරණාත්මක සාධකයක් බවට පත් කරයි.
මෙම බලාත්මක කිරීමේ භූ දර්ශනය තේරුම් ගැනීම අත්යවශ්ය වේ. විභව දඬුවම් යනු වියුක්ත නීතිමය තර්ජන පමණක් නොවේ. ඒවා ක්රියාශීලී අනුකූලතාවය සැබවින්ම කොතරම් වැදගත්ද යන්න ඉස්මතු කරන යථාර්ථයකි. ඔබේ දත්ත සැකසීම නිවැරදිව ලබා ගැනීම සඳහා ආයෝජනය කිරීම එය වැරදියට ලබා ගැනීමේ දැඩි පිරිවැයට වඩා බොහෝ සෙයින් අඩුය.
අනුකූල නොවීමේ සැබෑ පිරිවැය
GDPR යටතේ, ලන්දේසි AP වැනි අධීක්ෂණ බලධාරීන්ට සැලකිය යුතු දඩ නියම කිරීමට බලය ඇත. මෙම දඬුවම් ඵලදායී, සමානුපාතික සහ අධෛර්යමත් කරන ලෙස නිර්මාණය කර ඇති අතර, ඔවුන් උල්ලංඝනය කෙතරම් බැරෑරුම් ලෙස සලකනවාද යන්න පිළිබිඹු කරයි. වලංගු නීතිමය පදනමක් නොමැතිව විශේෂ කාණ්ඩ දත්ත සැකසීම වැනි දරුණු උල්ලංඝනයන් සඳහා, දඩ මුදල් විශ්මයජනක විය හැකිය.
සංවිධානවලට යුරෝ මිලියන 20ක් දක්වා හෝ පසුගිය මූල්ය වර්ෂයේ ඔවුන්ගේ මුළු ලෝක ව්යාප්ත වාර්ෂික පිරිවැටුමෙන් 4%ක් දක්වා දඩවලට මුහුණ දිය හැකිය , ඒ දෙකෙන් වැඩි දෙය. මෙම ද්වි-ස්ථර ක්රමය මඟින් දඩ මුදල් විශාලතම ගෝලීය සංගතවලට පවා සැලකිය යුතු බලපෑමක් ඇති කරන බව සහතික කෙරේ.
නියාමකයින්ගෙන් ලැබෙන පණිවිඩය ඉතා පැහැදිලිය: ජෛවමිතික දත්ත වැරදි ලෙස හැසිරවීම දත්ත ආරක්ෂණ නීතියේ බරපතලම උල්ලංඝනයකි. එහි ප්රමාණය කුමක් වුවත්, අනුකූල නොවීම කිසි විටෙකත් මූල්යමය වශයෙන් ශක්ය විකල්පයක් නොවන බව සහතික කිරීම සඳහා මූල්ය දඬුවම් ව්යුහගත කර ඇත.
නෙදර්ලන්තයේ සහ යුරෝපා සංගමයේ ඉහළ පෙළේ බලාත්මක කිරීම
ලන්දේසි ඒපී සහ එහි යුරෝපීය සගයන්ගේ මෑත කාලීන ක්රියාමාර්ගවලින් පෙනී යන්නේ මේවා හිස් තර්ජන නොවන බවයි. බලධාරීන් තම වගකීම් ඉටු කිරීමට අපොහොසත් වන සංවිධාන සක්රීයව විමර්ශනය කර දඬුවම් පමුණුවමින් සිටී. ලන්දේසි අධිකාරියේ නිශ්චිත කාර්යභාරය සහ බලතල පිළිබඳ වැඩිදුර තොරතුරු සඳහා, ඔබට ලන්දේසි දත්ත ආරක්ෂණ අධිකාරිය පිළිබඳ අපගේ සවිස්තරාත්මක ලිපිය කියවිය හැකිය.
මේ සඳහා ප්රබල උදාහරණයක් වන්නේ Clearview AI ට එරෙහිව මෑතකදී ගත් ක්රියාමාර්ගයයි. 2024 සැප්තැම්බර් 3 වන දින, ලන්දේසි AP විසින් ඇමරිකානු මුහුණු හඳුනාගැනීමේ සමාගමට එරෙහිව එහි නීති විරෝධී දත්ත රැස් කිරීමේ පිළිවෙත් සඳහා යුරෝ මිලියන 30.5 ක දඩයක් අය කරන ලදී . මෙම නඩුව නීත්යානුකූල පදනමක් නොමැතිව ජෛවමිතික තොරතුරු සැකසීමේ සැලකිය යුතු මූල්ය ප්රතිවිපාකවලට හේතු වේ. එය EU පුරා පුළුල් ප්රවණතාවයක කොටසකි, එහිදී දත්ත ආරක්ෂණ බලධාරීන් යුරෝ බිලියන ගණනක දඩ නියම කර ඇත. වඩාත් පොදු සහ මිල අධික උල්ලංඝනය? ප්රමාණවත් නොවන නීතිමය පදනමක්. ඔබට විශාලතම GDPR දඩ සහ ඒවායේ හේතු පිළිබඳව වැඩිදුර ගවේෂණය කළ හැකිය.
මූල්ය දඬුවම්වලින් ඔබ්බට
GDPR උල්ලංඝනයක ප්රතිවිපාක මූලික දඩයට වඩා බොහෝ සෙයින් විහිදේ. කීර්ති නාමයට සිදුවන හානිය ඊටත් වඩා මිල අධික හා දිගු කල් පවතින ඒවා විය හැකිය. මහජන බලාත්මක කිරීමේ ක්රියාමාර්ගයක් ගනුදෙනුකරුවන්, හවුල්කරුවන් සහ මහජනතාවගෙන් සැලකිය යුතු විශ්වාසයක් නැති වීමට හේතු විය හැක.
අනෙකුත් විභව ප්රතිවිපාක අතර:
- නිවැරදි කිරීමේ නියෝග: තීරණාත්මක ව්යාපාරික මෙහෙයුම් නතර කිරීමට බල කරමින් දත්ත සැකසීම නැවැත්වීමට AP ඔබට නියෝග කළ හැකිය.
- දත්ත මකාදැමීමේ නියෝග: නුසුදුසු ලෙස එකතු කරන ලද සියලුම ජෛවමිතික දත්ත මකා දැමීමට ඔබට අවශ්ය විය හැකිය.
- සිවිල් නඩු: පීඩාවට පත් පුද්ගලයින්ට හානි සඳහා වන්දි ඉල්ලා සිටීමට අයිතියක් ඇති අතර, එමඟින් පන්ති ක්රියාමාර්ග නඩු සඳහා දොරටු විවර වේ.
අවසාන වශයෙන්, නෙදර්ලන්තයේ බලාත්මක කිරීමේ භූ දර්ශනය ශක්තිමත් ය. පුද්ගලයන්ගේ වඩාත් සංවේදී දත්ත ආරක්ෂා කිරීම සඳහා එහි සම්පූර්ණ බලතල භාවිතා කිරීමට පසුබට නොවන බව ලන්දේසි AP පෙන්වා දී ඇත. මෙය කඩිසර ජෛවමිතික දත්ත GDPR අනුකූලතාවය අත්යවශ්ය ව්යාපාරික ප්රමුඛතාවයක් බවට පත් කරයි.
ඔබේ ජෛවමිතික දත්ත කඩකිරීමේ ප්රතිචාර සැලැස්ම නිර්මාණය කිරීම

ජෛවමිතික දත්ත අවදානමට ලක් වූ විට, එය තවත් තොරතුරු තාක්ෂණ ගැටළුවක් පමණක් නොවේ; එය පූර්ණ අර්බුදයකි. මුරපදයක් මෙන් ඇඟිලි සලකුණු හෝ අයිරිස් ස්කෑන් 'නැවත සැකසීම' කළ නොහැක. හානිය සීමා කිරීම සඳහා පමණක් නොව, ඔබ වගකිව යුතු බව නියාමකයින්ට පෙන්වීම සඳහා ඔබේ සංවිධානය එම පළමු පැය කිහිපය තුළ ක්රියා කරන ආකාරය ඉතා වැදගත් වේ.
ඒ නිසා ජෛවමිතික දත්ත සඳහා විශේෂයෙන් ශක්තිමත්, පෙර සූදානම් කළ සිදුවීම් ප්රතිචාර සැලැස්මක් තිබීම හොඳ අදහසක් පමණක් නොවේ - එය අත්යවශ්යයි. ඔබ බිඳවැටීමක් ගැන දැනගත් මොහොතේ, ඔරලෝසුව ටික් ටික් කිරීමට පටන් ගනී.
පැය 72ක දැනුම්දීමේ අවසාන දිනය
GDPR යටතේ, ඔබ පුද්ගලික දත්ත උල්ලංඝනයක් අනාවරණය කරගත් පසු ඔබේ අධීක්ෂණ අධිකාරියට වාර්තා කිරීමට ඔබට දැඩි පැය 72 ක කාලයක් තිබේ . නෙදර්ලන්තයේ ක්රියාත්මක වන ඕනෑම ව්යාපාරයක් සඳහා, මෙයින් අදහස් කරන්නේ ලන්දේසි දත්ත ආරක්ෂණ අධිකාරියට (Autoriteit Persoonsgegevens, හෝ AP) දැනුම් දීමයි.
පැය හැත්තෑ දෙකක් යනු එතරම් කාලයක් නොවේ, ඒ නිසා කලින් සැලසුම් කළ ප්රතිචාරයක් ඉතා වැදගත් වේ. ඔබේ දැනුම්දීමේ දී උල්ලංඝනයේ ස්වභාවය, දත්ත වර්ග සහ බලපෑමට ලක් වූ පුද්ගලයින් සංඛ්යාව ආසන්න වශයෙන් සහ සිදුවිය හැකි ප්රතිවිපාක විස්තර කළ යුතුය. ඔබ දැනටමත් ගෙන ඇති හෝ ගැනීමට සැලසුම් කර ඇති පියවර ද පැහැදිලි කළ යුතුය.
පියවර 1: කඩ කිරීම පාලනය කර බලපෑම තක්සේරු කරන්න
ඔබේ ක්ෂණික ප්රමුඛතාවය වන්නේ ලේ ගැලීම නැවැත්වීමයි. මේ සඳහා තර්ජනය පාලනය කිරීමට සහ සිදුවූයේ කුමක්ද යන්න හරියටම සොයා ගැනීමට ඔබේ IT ආරක්ෂාව සහ නීති කණ්ඩායම් අතර සම්බන්ධීකරණ උත්සාහයක් අවශ්ය වේ.
- බලපෑමට ලක් වූ පද්ධති හුදකලා කරන්න: තවදුරටත් අනවසර ප්රවේශයක් හෝ දත්ත පිටවීමක් වැළැක්වීම සඳහා අවදානමට ලක් වූ පද්ධති වහාම නොබැඳි ලෙස ඉවත් කරන්න.
- සාක්ෂි ආරක්ෂා කරන්න: සියලුම ලොග් සහ ඩිජිටල් සාක්ෂි සුරක්ෂිත කරන්න. නිසි අධිකරණ වෛද්ය පරීක්ෂණයක් සඳහා සහ ඔබේ නියාමන වාර්තාකරණය සඳහා මෙය ඉතා වැදගත් වේ.
- දත්ත හඳුනා ගන්න: බලපෑමට ලක් වූ ජෛවමිතික දත්ත මොනවාද යන්න පිළිබඳව නිශ්චිත වන්න. එය අමු රූපද නැතහොත් සංකේතනය කළ සැකිලිද? සම්බන්ධ වූ පුද්ගලයින් කවුද?
පියවර 2: ඔබ පුද්ගලයන්ට දැනුම් දිය යුතුද යන්න තීරණය කරන්න
ඔබ උල්ලංඝනයේ විෂය පථය වටහා ගත් පසු, ඔබ තවත් තීරණාත්මක තීරණයකට මුහුණ දෙයි. උල්ලංඝනය හේතුවෙන් ඔවුන්ගේ අයිතිවාසිකම් සහ නිදහසට ඉහළ අවදානමක් ඇති විය හැකි නම්, බලපෑමට ලක් වූ පුද්ගලයින්ට සෘජුවම සහ "අනවශ්ය ප්රමාදයකින් තොරව" දැනුම් දීමට GDPR ඔබට අවශ්ය කරයි.
ජෛවමිතික දත්ත සමඟ, මෙම 'ඉහළ අවදානම්' සීමාව සෑම විටම පාහේ සපුරාලයි. උල්ලංඝනයක් ආපසු හැරවිය නොහැකි අනන්යතා සොරකම්, මූල්ය වංචා හෝ වෙනත් සැලකිය යුතු පුද්ගලික හානිවලට හේතු විය හැක. ලන්දේසි AP මෙම දැනුම්දීම් අවශ්යතා දැඩි ලෙස ක්රියාත්මක කිරීම පෙන්නුම් කර ඇත. 2024 තුළ, අධිකාරියට පුද්ගලික දත්ත උල්ලංඝනය කිරීමේ දැනුම්දීම් 37,839 ක් ලැබුණු අතර, සැලකිය යුතු සංඛ්යාවක් පසු විපරම් ක්රියාමාර්ග අවුලුවා ඇත. ලන්දේසි AP හි ස්ථාවරය බොහෝ විට අනෙකුත් EU බලධාරීන්ගෙන් වෙනස් වන අතර, බොහෝ උල්ලංඝනයන් ඉහළ අවදානම් ලෙස සලකන අතර එම නිසා බලපෑමට ලක් වූ පුද්ගලයින්ට සෘජු දැනුම්දීමක් අවශ්ය වේ. දත්ත උල්ලංඝනය කිරීම් සඳහා ලන්දේසි DPA හි ප්රවේශය පිළිබඳ වැඩි අවබෝධයක් ඔබට සොයා ගත හැකිය.
පුද්ගලයන්ට ඔබ කරන දැනුම්දීම පැහැදිලි සහ සරල භාෂාවකින් විය යුතුය. එය සිදුවූයේ කුමක්ද, සම්බන්ධ වූ තොරතුරු මොනවාද සහ තතුබෑම් උත්සාහයන් සඳහා සුපරීක්ෂාකාරී වීම වැනි තමන්ව ආරක්ෂා කර ගැනීමට ඔවුන්ට ගත හැකි පියවර මොනවාද යන්න පැහැදිලි කළ යුතුය.
පියවර 3: ඔබේ ප්රතිචාරය ක්රියාත්මක කර ලේඛනගත කරන්න
ඔබේ ප්රතිචාර සැලැස්ම දූවිලි එකතු කරන ලේඛනයක් නොව ජීවමාන ක්රීඩා පොතක් විය යුතුය. ඔබ සැලැස්ම ක්රියාත්මක කරන විට, ගන්නා ලද සෑම ක්රියාමාර්ගයක්ම ලේඛනගත කරන්න. මෙම ලියකියවිලි ඔබ වගකීමෙන් හා කඩිසරව ක්රියා කළ බවට AP වෙත ඔබේ ප්රධාන සාක්ෂිය බවට පත්වනු ඇත.
මෙයට සොයාගැනීමේ මොහොතේ සිට සෑම තීරණයක්ම, සන්නිවේදනයක්ම සහ තාක්ෂණික පියවරක්ම සටහන් කිරීම ඇතුළත් වේ. හොඳින් ලේඛනගත කරන ලද ප්රතිචාරයක් මඟින් ඔබේ සංවිධානයේ සමස්ත අනුකූලතාවය නියාමකයින් දකින ආකාරය සැලකිය යුතු ලෙස බලපෑ හැකි අතර ඕනෑම විභව දඬුවම්වල බරපතලකමට බලපෑම් කළ හැකිය.
ජෛවමිතික දත්ත අනුකූලතාව පිළිබඳ පොදු ප්රශ්න
නෙදර්ලන්තයේ ජෛවමිතික භාවිතයේ ප්රායෝගිකත්වය පිළිබඳව සොයා බැලීමේදී, නිශ්චිත ප්රශ්න රාශියක් මතු වේ. නීති න්යායාත්මකව තේරුම් ගැනීම එක් දෙයක් වන අතර, ඒවා සැබෑ ලෝකයේ ව්යාපාරික අවස්ථා සඳහා යෙදීම තවත් දෙයකි. ඔබට යම් පැහැදිලි කිරීමක් ලබා දීම සඳහා අපගේ සේවාදායකයින් අසන වඩාත් පොදු ප්රශ්න කිහිපයක් අපි රැස් කර ඇත්තෙමු.
සේවකයින්ට ජෛවමිතික කාල ඔරලෝසුවක් භාවිතා කිරීමට මට නියම කළ හැකිද?
නෙදර්ලන්තයේ සෑම අවස්ථාවකම පාහේ පිළිතුර ස්ථිර නැත යන්නයි . සේවායෝජකයෙකු සහ සේවකයෙකු අතර සම්බන්ධතාවයට ආවේණික බල අසමතුලිතතාවයක් ඇති බවට ලන්දේසි AP මතය ගනී. මේ නිසා, සේවකයෙකුගේ කැමැත්ත සැබවින්ම 'නිදහසේ ලබා දීම' ලෙස සැලකිය නොහැකි අතර, එය අනිවාර්ය භාවිතය සඳහා වලංගු නොවන නීතිමය පදනමක් බවට පත් කරයි.
ඉදිරියට යාමට නම්, අඩු ආක්රමණශීලී ක්රමයකින් සපුරාලිය නොහැකි බලවත් හා නිරපේක්ෂ අවශ්යතාවයක් ඔබ ඔප්පු කළ යුතුය. කාලය නිරීක්ෂණය කිරීම වැනි සරල දෙයකට එය පැහැදිලි කිරීමට ඇදහිය නොහැකි තරම් ඉහළ සීමාවක් වන අතර එය සාර්ථක වීමට ඇති ඉඩකඩ ඉතා අඩුය.
සමාගම් දුරකථනයක් අගුළු ඇරීමට මුහුණු හඳුනාගැනීම භාවිතා කිරීම GDPR අවදානමක්ද?
ඔව්, ඔබ එය ප්රවේශමෙන් කළමනාකරණය නොකරන්නේ නම් මෙය නිසැකවම GDPR අවදානමකි. එය සරල පහසුව සඳහා විශේෂාංගයක් ලෙස හැඟෙන්නට පුළුවන, නමුත් ඔබ තවමත් විශේෂ කාණ්ඩ දත්ත සකසමින් සිටී.
මෙහි ඇති යතුර වන්නේ දත්ත ගබඩා කර ඇති ස්ථානයයි. මුහුණු සැකිල්ල උපාංගයේම ආරක්ෂිතව තබා ඇති අතර කිසි විටෙකත් මධ්යම සමාගම් සේවාදායකයකට යවා නොමැති නම්, අවදානම සැලකිය යුතු ලෙස අඩුය. එසේ වුවද, ඔබ තවමත් DPIA එකක් සිදු කළ යුතු අතර, එය ක්රියා කරන ආකාරය පිළිබඳව ඔබේ සේවකයා සමඟ සම්පූර්ණයෙන්ම විනිවිදභාවයෙන් සිටිය යුතු අතර, හොඳ පැරණි තාලයේ PIN එකක් හෝ මුරපදයක් වැනි ජෛවමිතික නොවන විකල්පයක් සැමවිටම ලබා දිය යුතුය.
සේවකයෙකු පිටව ගිය පසු ජෛවමිතික දත්ත කොපමණ කාලයක් නීත්යානුකූලව ගබඩා කළ හැකිද?
එහි මුල් අරමුණ සඳහා එය තවදුරටත් අවශ්ය නොවන මොහොතේම ඔබ එයින් මිදිය යුතුය. ප්රවේශ පාලන පද්ධතියක් සඳහා, මෙයින් අදහස් කරන්නේ සේවකයාගේ අවසාන දිනයේ හෝ ඉන් ඉතා ඉක්මනින් ජෛවමිතික සැකිල්ල ආරක්ෂිතව සහ ස්ථිරවම මකා දැමිය යුතු බවයි.
රැකියා සම්බන්ධතාවය අවසන් වූ පසු මෙම ඉතා සංවේදී දත්ත රඳවා ගැනීමට කිසිදු නීත්යානුකූල හේතුවක් නොමැත. පැහැදිලි, ස්වයංක්රීය මකාදැමීමේ ප්රතිපත්තියක් තිබීම ජෛවමිතික දත්ත GDPR අනුකූලතාවයේ සාකච්ඡා කළ නොහැකි කොටසකි.
At Law & More, ඔබේ ව්යාපාර මෙහෙයුම් සම්පූර්ණයෙන්ම අනුකූල වන බව සහතික කිරීම සඳහා දත්ත ආරක්ෂණ නීතියේ සංකීර්ණතා මඟහරවා ගැනීමට අපගේ විශේෂඥ නීති කණ්ඩායමට ඔබට උදව් කළ හැකිය. ඔබේ නිශ්චිත තත්වය පිළිබඳ පුද්ගලාරෝපිත උපදෙස් සඳහා, අප වෙත පිවිසෙන්න https://lawandmore.eu.


