सामग्री पर जाएँ
हिन्दी
कानूनन हक़यूरोपीय हक़, हालात के भीतर
ODERSA संस्था · हक़ कार्यक्रमस्वतंत्र शैक्षिक साइट। यह यूरोपीय संघ की आधिकारिक वेबसाइट नहीं है।

लिखा हुआ ब्योरा

ईमेल से बताया गया डेटा का रिसाव: लिखा हुआ ब्योरा

डेटा के रिसाव की ख़बर देने वाला ईमेल कोई शिष्टाचार नहीं, वह विनियम की एक धारा है। 72 घंटे प्राधिकरण की तरफ़ चलते हैं, चेतावनी को आपके लिए सरल भाषा और ख़ास सामग्री देनी बनती है, और शिकायत आपके ही देश में दर्ज होती है।

कानून की स्थितिJuly 29, 2026

इस ब्योरे में जवाब मौजूद हैं। यह इसलिए है कि हालत खेले बिना पढ़ी जा सके, छापी जा सके, और JavaScript के बिना भी सामग्री पूरी रहे।

पर्चा क्रमांक 1 · शाम 18.06, एक सँभला हुआ ईमेल

एक ही ऐप में तीन साल तक अपनी दौड़ें दर्ज करना: ईमेल पता, रास्ते, घर से निकलने के वक़्त। आप बेल्जियम में रहते हैं, सेवा संघ के किसी दूसरे देश में स्थापित है।

शाम 18.06 पर एक ईमेल आता है। उस पर दस्तख़त हैं, वह शांत है, और वह लगभग कुछ नहीं कहता।

मिला हुआ ईमेलशाम 18.06

विषय: आपके खाते की सुरक्षा से जुड़ी जानकारी।

हमने हाल में सुरक्षा की एक घटना पहचानी है, जिससे हमारे कुछ इस्तेमाल करने वालों के डेटा पर असर पड़ा हो सकता है। हमारी टीमों ने फ़ौरन हमारे सिस्टम मज़बूत किए।

आपकी तरफ़ से किसी कार्रवाई की ज़रूरत नहीं है। आपके भरोसे के लिए धन्यवाद।

सुरक्षा टीम

यह ईमेल: आख़िर है क्या?

सही जवाब · एक सबूत: मैं उसे जैसा है वैसा ही रखता हूँ, तारीख़ के साथ, और उसे विनियम से माँगी गई कार्रवाई की तरह पढ़ता हूँ।

यह ईमेल कोई शिष्टाचार नहीं, यह एक लिखी हुई ज़िम्मेदारी है जब रिसाव से आप पर बड़ा जोखिम पड़ने की संभावना हो, तो कंपनी यह नहीं चुन सकती कि आपको बताए या न बताए: सूचना देनी बनती है, बेवजह देर किए बिना। यह संदेश इसलिए मौजूद है कि एक धारा उसे माँगती है। और विनियम से माँगी गई कार्रवाई सँभालकर रखी जाती है: आगे जो कुछ आता है, उसका यह पहला पर्चा है।

“1. When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay.”

गैर-आधिकारिक अनुवाद: अगर रिसाव आपको नुक़सान पहुँचा सकता है, तो उन्हें आपको बताना ही होगा, व्यक्तिगत रूप से, सीधे और पैर घसीटे बिना। यह ईमेल एक कानूनी दस्तावेज़ है, कोई न्यूज़लेटर नहीं।

Article 34(1) · Regulation (EU) 2016/679, Article 34 (Communication of a personal data breach to the data subject), paragraph 1 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · अगर बात गंभीर होती, तो वे सिर्फ़ एक ईमेल न भेजते। मैं उसे मिटा देता हूँ।

मिथक: “रजिस्ट्री चिट्ठी नहीं, तो असली दिक़्क़त नहीं” यूरोपीय संघ का आधिकारिक पन्ना ठीक उल्टा कहता है: जब रिसाव में गंभीर जोखिम हों, तो कंपनी को आपको सीधे बताना ही होगा। चुपचाप आया ईमेल कमज़ोर इशारा नहीं, वह वही रास्ता है जो नियम देते हैं। उसे मिटाना उस फ़ाइल का पहला पर्चा फेंक देना है जो अभी ख़ुद ही खुल गई है।

“the data controller (the person or body handling your personal data) must report it to the national data protection authority. The data controller must also inform you directly if there are serious risks related to your personal data or privacy due to the breach.”

गैर-आधिकारिक अनुवाद: यह संदेश आपके नाम की एक कानूनी ज़िम्मेदारी है। कानूनी ज़िम्मेदारी फ़ाइल में रखी जाती है, कूड़े में नहीं।

Section “Unauthorised access to your data” · Data protection: unauthorised access to your data (data breach) · https://europa.eu/youreurope/citizens/consumers/internet-telecoms/data-protection-online-privacy/index_en.htm

मिथक · वे “अंदरूनी घटना” की बात करते हैं, हैक की नहीं: यह असली रिसाव नहीं है।

मिथक: “रिसाव का मतलब ज़रूर हैकर” विनियम निजी डेटा के रिसाव को किसी डकैती की फ़िल्म से कहीं ज़्यादा चौड़ा परिभाषित करता है: नष्ट होना, खोना, बदल जाना, बिना इजाज़त ज़ाहिर होना या बिना इजाज़त पहुँच, चाहे आकस्मिक हो या ग़ैरकानूनी। ट्रेन में भूला हुआ लैपटॉप भी उस परिभाषा में आता है। “घटना” शब्द किसी को पाठ के बाहर नहीं निकाल देता।

“‘personal data breach’ means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed;”

गैर-आधिकारिक अनुवाद: टोपी चढ़ाए हैकरों की कोई ज़रूरत नहीं। अंदरूनी ग़लती, कुछ खो जाना, ज़रूरत से ज़्यादा एक पहुँच: परिभाषा यह सब ढकती है, और उसके साथ आने वाली ज़िम्मेदारियाँ लागू होती हैं।

Article 4(12) · Regulation (EU) 2016/679, Article 4 (Definitions), point 12 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

पर्चा क्रमांक 2 · वह संख्या जो सब ग़लत जानते हैं

उसी शाम एक दोस्त का संदेश आता है: उसे वही ईमेल मिला है।

मिला हुआ संदेशबातचीत

“क्लब में हमें वही चेतावनी मिली। लगता है उनके पास तुम्हें बताने के लिए 72 घंटे थे, और तुम्हारा ईमेल उसके काफ़ी बाद आया।”

“मियाद चूकी = अपने-आप मुआवज़ा, यह यूरोपीय संघ का कानून है। तुम मुक़दमा कर सकते हो।”

72 घंटे: वे आख़िर किसे नापते हैं?

सही जवाब · प्राधिकरण को अधिसूचना। मेरे लिए जो बनता है वह “without undue delay” वाली सूचना है, जिसके साथ कोई संख्या नहीं।

प्राधिकरण की तरफ़ 72 घंटे, आपकी तरफ़ बेवजह देरी विनियम दो अलग घड़ियाँ चालू करता है। पहली, जिस पर एक संख्या लिखी है, निगरानी प्राधिकरण की तरफ़ चलती है: बेवजह देर किए बिना और, जहाँ मुमकिन हो, 72 घंटे से ज़्यादा देर किए बिना अधिसूचना, वरना अधिसूचना को देरी की वजहें साथ लेकर चलना होगा। दूसरी आपकी तरफ़ चलती है, जब जोखिम बड़ा हो: बेवजह देर किए बिना, कोई संख्या नहीं। कौन घड़ी कौन है, यह जानना पहली चिट्ठी से ही सीधा निशाना लगाना है।

“1. In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay.”

गैर-आधिकारिक अनुवाद: 72 घंटे प्राधिकरण के साथ उनकी मुलाक़ात हैं, आपके साथ नहीं। जोखिम बड़ा हो जाने पर आपके लिए देर किए बिना चेतावनी बनती है, और प्राधिकरण उनके वक़्त का हिसाब जाँच सकता है।

Article 33(1) · Regulation (EU) 2016/679, Article 33 (Notification of a personal data breach to the supervisory authority), paragraph 1 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · उन्हें 72 घंटे के भीतर मुझे चेताना था: मियाद चूकी, अपने-आप मुआवज़ा।

मिथक: “मुझे चेताने के लिए 72 घंटे, वरना लॉटरी” धारा 33 के 72 घंटे निगरानी प्राधिकरण को दी जाने वाली अधिसूचना को नापते हैं, आपके नाम आए ईमेल को नहीं। और पाठ अपने-आप मिलने वाले किसी मुआवज़े का इंतज़ाम नहीं करता: प्राधिकरण को देर से दी गई अधिसूचना वजहें माँगती है, चेक नहीं। ग़लत मियाद पर अपना दावा खड़ा करना कंपनी को दुनिया का सबसे आसान जवाब थमा देना है: “वह मियाद आपसे जुड़ी नहीं”, और वह सही होगी।

“Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay.”

गैर-आधिकारिक अनुवाद: प्राधिकरण की तरफ़ देर होने पर भी, लिखी हुई सज़ा एक सफ़ाई देना है, आसमान से गिरने वाली कोई रकम नहीं। आपका असली पत्ता कहीं और है: चेतावनी की सामग्री, और आपके ही देश में शिकायत।

Article 33(1) · Regulation (EU) 2016/679, Article 33 (Notification of a personal data breach to the supervisory authority), paragraph 1 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

कोई असर नहीं · मैं वह ईमेल अपनी पूरी पता-पुस्तिका को आगे भेज देता हूँ, विषय: यह पढ़ो। लोगों को बताने का काम पूरा।

लोगों को बताना पहले से एक ज़िम्मेदारी है, और वह आपकी नहीं है विनियम ने उस हालत का इंतज़ाम कर रखा है जिसमें हर व्यक्ति को चेताना असमानुपाती मेहनत माँगे: तब कंपनी को सार्वजनिक सूचना देनी होती है, जो सीधे संदेश जितनी ही असरदार हो। आपकी पता-पुस्तिका कोई आधिकारिक रास्ता नहीं है, और आपके दाँतों के डॉक्टर पर कोई असर नहीं पड़ा। ताक़त उसी एक सूची के लिए बचाएँ जिसका मतलब है: चेतावनी को आपके लिए, व्यक्तिगत रूप से, क्या देना बनता है।

“it would involve disproportionate effort. In such a case, there shall instead be a public communication or similar measure whereby the data subjects are informed in an equally effective manner.”

गैर-आधिकारिक अनुवाद: जब व्यक्तिगत ईमेल नामुमकिन हो, तो पाठ ऐसा सार्वजनिक बयान माँगता है जो उतनी ही अच्छी तरह बताए। चेतावनी फैलाना एक इंतज़ाम की गई ज़िम्मेदारी है, आगे बढ़ाई जाने वाली चिट्ठी नहीं।

Article 34(3) · Regulation (EU) 2016/679, Article 34 (Communication to the data subject), paragraph 3, points (a) and (c) · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

पर्चा क्रमांक 3 · जो ईमेल नहीं कहता

आप ईमेल दोबारा पढ़ते हैं, इस बार विनियम की सूची साथ रखकर। जो मौजूद है उस पर टिक लगाते हैं। काम जल्दी ख़त्म हो जाता है।

ईमेल दोबारा पढ़नाजाँच-सूची
रिसाव का स्वरूप
“सुरक्षा की एक घटना”, और कोई ब्योरा नहीं
संपर्क बिंदु
ग़ैरहाज़िर
संभावित नतीजे
ग़ैरहाज़िर
उठाए गए कदम
“हमारे सिस्टम मज़बूत किए गए हैं”, कोई ब्योरा नहीं
दी गई सलाह
“किसी कार्रवाई की ज़रूरत नहीं है”

आप क्या जवाब देते हैं, और क्या माँगते हैं?

सही जवाब · मैं जवाब देकर ग़ैरहाज़िर हिस्से माँगता हूँ: संपर्क बिंदु, संभावित नतीजे, कदमों का ब्योरा।

चेतावनी की एक ख़रीद-सूची है, और वह लिखी हुई है जो सूचना आपके लिए बनती है, उसमें कम से कम तीन चीज़ें होनी चाहिए, वही जो प्राधिकरण को दी जाने वाली अधिसूचना में होती हैं: एक संपर्क बिंदु जहाँ से और जानकारी मिल सके, रिसाव के संभावित नतीजे, और उसे सँभालने के लिए उठाए गए या प्रस्तावित कदम। “किसी कार्रवाई की ज़रूरत नहीं है” इन तीनों में से किसी की जगह नहीं लेता। जो ग़ैरहाज़िर है वह माँगा जाता है, एक-एक करके।

“3. The notification referred to in paragraph 1 shall at least: […] (b) communicate the name and contact details of the data protection officer or other contact point where more information can be obtained; (c) describe the likely consequences of the personal data breach; (d) describe the measures taken or proposed to be taken by the controller to address the personal data breach, including, where appropriate, measures to mitigate its possible adverse effects.”

गैर-आधिकारिक अनुवाद: आपके सवालों के लिए एक संपर्क, आप पर क्या जोखिम है इसका ईमानदार बयान, और वे क्या कर रहे हैं इसका हिसाब। ये तीन पंक्तियाँ आपके लिए बनती हैं, और धारा 34 उन्हें अक्षर-अक्षर आपके नाम आए ईमेल में उठा लाती है।

Article 33(3) · Regulation (EU) 2016/679, Article 33 (Notification to the supervisory authority), paragraph 3, points (b) to (d) · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · जाँच चल रही है: उन्हें मुझे और बताने की इजाज़त नहीं, गोपनीयता का नियम है।

मिथक: “वे कुछ नहीं कह सकते, यह गोपनीय है” विनियम ने परदेदारी और आपकी जानकारी के बीच पहले ही तय कर दिया है: आपके नाम आने वाली सूचना रिसाव का स्वरूप बताती है, साफ़ और सरल भाषा में, और उसमें कम से कम संपर्क बिंदु, संभावित नतीजे और उठाए गए कदम होते हैं। वह सूची कानूनी न्यूनतम है, संकट के बाद की कोई मेहरबानी नहीं। जो कंपनी उसे ख़ाली करने के लिए गोपनीयता का हवाला देती है, वह अपनी अंदरूनी नीति सुना रही है, पाठ नहीं।

“2. The communication to the data subject referred to in paragraph 1 of this Article shall describe in clear and plain language the nature of the personal data breach and contain at least the information and measures referred to in points (b), (c) and (d) of Article 33(3).”

गैर-आधिकारिक अनुवाद: चेतावनी की न्यूनतम सामग्री विनियम ख़ुद तय करता है। जो ग़ैरहाज़िर है वह माँगा जा सकता है, और कंपनी अपनी ही जाँच आपके ख़िलाफ़ नहीं रख सकती।

Article 34(2) · Regulation (EU) 2016/679, Article 34 (Communication to the data subject), paragraph 2 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · यह तकनीकी विषय है, भारी शब्दावली से बचा नहीं जा सकता: साथ चलना मेरा काम है।

मिथक: “रिसाव को सिर्फ़ भारी शब्दावली में समझाया जा सकता है” “In clear and plain language”: विनियम के पाँच शब्द, ठीक वहीं रखे गए, उस धारा में जो चेतावनी वाले ईमेल का ब्योरा देती है। साफ़गोई कंपनी की मेहरबानी पर छोड़ी गई शैली की कोशिश नहीं, वह संदेश के रूप पर लगी एक कानूनी माँग है। समझ में न आने वाला पाठ पालन करने वाला पाठ नहीं है, और आप पढ़ने लायक़ संस्करण माँग सकते हैं।

“The communication to the data subject referred to in paragraph 1 of this Article shall describe in clear and plain language the nature of the personal data breach”

गैर-आधिकारिक अनुवाद: समझ में आना उनका काम है, इंजीनियर होना आपका नहीं। कानून संदेश की साफ़गोई भी उतनी ही लादता है जितनी उसकी सामग्री।

Article 34(2) · Regulation (EU) 2016/679, Article 34 (Communication to the data subject), paragraph 2 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

पर्चा क्रमांक 4 · वह जिसे कुछ नहीं मिला

एक सहकर्मी वही ऐप इस्तेमाल करती है। उसे कोई ईमेल नहीं मिला। ढूँढ़ते-ढूँढ़ते आपको सेवा की वेबसाइट पर छपा एक बयान मिलता है।

वह ग़ुस्से में है: “कोई व्यक्तिगत ईमेल नहीं, यह ग़ैरकानूनी है, ना?”

सेवा की वेबसाइट पर छपा बयान“सुरक्षा” वाला पन्ना

हाल में पहचानी गई सुरक्षा की घटना के बाद, हम पुष्टि करते हैं कि पासवर्ड मज़बूत एन्क्रिप्शन से सुरक्षित थे।

जिन इस्तेमाल करने वालों के डेटा पर असर पड़ा हो सकता है, उनसे व्यक्तिगत रूप से संपर्क किया गया है। बाक़ी किसी के लिए किसी कार्रवाई की ज़रूरत नहीं है।

उसके लिए कोई ईमेल नहीं: अपने-आप उल्लंघन?

सही जवाब · अपने-आप नहीं: पाठ लिखे हुए निकलने के रास्ते देता है, और मैं जानता हूँ कि उन्हें कौन जाँच सकता है।

अगर कंपनी ने ईमेल से अपना पीछा छुड़ाया, तो प्राधिकरण उसे पकड़ सकता है विनियम ऐसी हालतें देता है जिनमें व्यक्तिगत ईमेल ज़रूरी नहीं: एन्क्रिप्शन जैसे कदम, बाद के ऐसे कदम जो जोखिम हटा देते हैं, या सार्वजनिक सूचना जब सबको लिखना असमानुपाती हो। लेकिन वह पंच का नाम भी लेता है: निगरानी प्राधिकरण यह विचार कर सकता है कि जोखिम बड़ा था या नहीं, और सूचना देने की माँग कर सकता है, या अपवाद पर मुहर लगा सकता है। न आपकी सहकर्मी को आख़िरी बात कहने का अकेला हक़ है, न कंपनी को।

“4. If the controller has not already communicated the personal data breach to the data subject, the supervisory authority, having considered the likelihood of the personal data breach resulting in a high risk, may require it to do so or may decide that any of the conditions referred to in paragraph 3 are met.”

गैर-आधिकारिक अनुवाद: कंपनी की ख़ामोशी कहानी का अंत नहीं है। कोई प्राधिकरण उसकी दलील जाँच सकता है और उसे वह ईमेल लिखने पर मजबूर कर सकता है जो उसने कभी नहीं भेजा।

Article 34(4) · Regulation (EU) 2016/679, Article 34 (Communication to the data subject), paragraph 4 · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · कोई व्यक्तिगत ईमेल नहीं = उल्लंघन, बस। वह फ़ौरन मुआवज़ा माँगती है।

मिथक: “मेरे लिए कोई ईमेल नहीं, तो उल्लंघन पक्का” पाठ साफ़-साफ़ बताता है कि किन हालतों में व्यक्तिगत सूचना ज़रूरी नहीं: जिस डेटा पर असर पड़ा उस पर लगाए गए एन्क्रिप्शन जैसे सुरक्षा-कदम, या उतनी ही असरदार सार्वजनिक सूचना जब हर व्यक्ति को लिखना असमानुपाती मेहनत माँगे। लिखे हुए अपवाद पर भड़कना आपको अगली दलील की क़ीमत पर पड़ता है। सही सवाल “मुझे क्यों नहीं?” नहीं है, वह “अपवाद टिकता है या नहीं?” है, और उस सवाल का एक जज है।

“3. The communication to the data subject referred to in paragraph 1 shall not be required if any of the following conditions are met: (a) the controller has implemented appropriate technical and organisational protection measures, and those measures were applied to the personal data affected by the personal data breach, in particular those that render the personal data unintelligible to any person who is not authorised to access it, such as encryption;”

गैर-आधिकारिक अनुवाद: ठीक से एन्क्रिप्ट किया गया डेटा व्यक्तिगत ईमेल से छूट दिला सकता है। अपवाद मौजूद है, वह बारीक है, और उसे जाँचा जा सकता है: चिट्ठी लिखने से पहले यह जान लेना बेहतर है।

Article 34(3) · Regulation (EU) 2016/679, Article 34 (Communication to the data subject), paragraph 3, points (a) and (c) · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · अगर वे लिख देते हैं कि वह एन्क्रिप्ट किया हुआ था, तो मामला बंद: कोई जाकर जाँच नहीं सकता।

मिथक: “उनका प्रेस बयान सबूत माना जाएगा” बयान एक घोषणा है, कोई जाँच नहीं। फिर भी राष्ट्रीय डेटा संरक्षण प्राधिकरण को पहले ही बता दिया गया है: रिसाव होते ही उसे अधिसूचना देनी बनती है। वह फ़ाइल जानता है, वह बयान को तथ्यों के सामने रख सकता है, और अगर जोखिम बड़ा था तो व्यक्तिगत सूचना की माँग कर सकता है। कंपनी ने ख़ुद को बेदाग़ घोषित कर दिया, इसलिए हार मान लेना प्रतिवादी को अदालत का मुनशी समझ लेना है।

“the data controller (the person or body handling your personal data) must report it to the national data protection authority.”

गैर-आधिकारिक अनुवाद: आपके देश का प्राधिकरण ज़िम्मेदारी के नाते पहले से इस सिलसिले में है। कंपनी जो लोगों को बताती है, वह किसी ऐसे के सामने साबित कर सकने की हालत में होनी चाहिए जिसे उसे जाँचने का प्राधिकार है।

Section “Unauthorised access to your data” · Data protection: unauthorised access to your data (data breach) · https://europa.eu/youreurope/citizens/consumers/internet-telecoms/data-protection-online-privacy/index_en.htm

पर्चा क्रमांक 5 · तीन हफ़्ते बाद

फ़िशिंग के ईमेल अब उस मेलबॉक्स में आते हैं जो आपने सिर्फ़ उस ऐप के लिए इस्तेमाल किया था। वे आपका पहला नाम जानते हैं। रिसाव और आपके इनबॉक्स के बीच की लकीर ख़ुद खिंच गई है।

आप चाहते हैं कि कोई इस फ़ाइल को जाँचे। सवाल यह है कि कौन, और कहाँ।

मिला हुआ फ़र्ज़ी ईमेलइनबॉक्स

विषय: आपका पार्सल सुपुर्दगी के इंतज़ार में है।

नमस्ते, आपके नाम की एक सुपुर्दगी पूरी नहीं हो सकी। अपने बैंक-ब्योरे की पुष्टि करें, वरना पार्सल भेजने वाले को लौटा दिया जाएगा।

यह संदेश किसी अनजान भेजने वाले से आया है।

आप फ़ाइल कहाँ ले जाते हैं?

सही जवाब · मैं अपने ही देश के डेटा संरक्षण प्राधिकरण में शिकायत दर्ज करता हूँ।

शिकायत वहाँ दर्ज होती है जहाँ आप रहते हैं, वहाँ नहीं जहाँ सेवा स्थापित है धारा आपको चुनने के लिए तीन जगहें देती है, और पहली है आपका नियमित निवास; बाक़ी हैं आपके काम की जगह और कथित उल्लंघन की जगह। कंपनी का मुख्य दफ़्तर सूची में नहीं है। और जिस प्राधिकरण के पास आप जाते हैं, वह फिर आप पर ख़बर उधार रखता है: आपकी शिकायत की प्रगति और उसका नतीजा, जिसमें न्यायिक उपाय की गुंजाइश भी शामिल है।

“1. Without prejudice to any other administrative or judicial remedy, every data subject shall have the right to lodge a complaint with a supervisory authority, in particular in the Member State of his or her habitual residence, place of work or place of the alleged infringement if the data subject considers that the processing of personal data relating to him or her infringes this Regulation.”

गैर-आधिकारिक अनुवाद: शिकायत आप अपने देश में करते हैं, अपनी भाषा में, अपने प्राधिकरण के पास। फ़ाइल का भूगोल चुनना आपका है।

Article 77(1) and (2) · Regulation (EU) 2016/679, Article 77 (Right to lodge a complaint with a supervisory authority) · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

मिथक · साबित किए गए, गिने हुए नुक़सान के बिना कोई शिकायत सुनी नहीं जाती। मैं तब तक इंतज़ार करूँगा जब तक पैसा न गँवा दूँ।

मिथक: “शिकायत के लिए पहले बिल चाहिए” अंदर आने की शर्त कोई नुक़सान नहीं, वह एक वजह वाली राय है: आप समझते हैं कि आपके हक़ों का लिहाज़ नहीं किया गया, और आप सीधे अपने राष्ट्रीय प्राधिकरण में शिकायत कर सकते हैं, जो जाँच करेगा और तीन महीने के भीतर जवाब देगा। खुला दरवाज़ा बताने से पहले लुट जाने का इंतज़ार करना क्रम उलट देना है: शिकायत ठीक इसलिए मौजूद है कि हालत बिगड़ने से पहले फ़ाइल जाँची जाए।

“If you think your data protection rights have not been respected, you can make a complaint directly to your national data protection authority which will investigate your complaint and give you a response within 3 months.”

गैर-आधिकारिक अनुवाद: “अगर आप समझते हैं” इतना ही काफ़ी है। प्राधिकरण के दरवाज़े से गुज़रने से पहले कोई नुक़सान साबित नहीं करना।

Section “Making a complaint” · Data protection: making a complaint · https://europa.eu/youreurope/citizens/consumers/internet-telecoms/data-protection-online-privacy/index_en.htm

मिथक · ऐसी फ़ाइलें वकील या सामूहिक मुक़दमे के बिना कहीं नहीं जातीं। मैं छोड़ता हूँ।

मिथक: “रिसाव से सिर्फ़ वकीलों की फ़ौज लड़ सकती है” प्राधिकरण में शिकायत कोई मुक़दमा नहीं: वह एक प्रशासनिक प्रक्रिया है जो आप ख़ुद शुरू करते हैं, और पाठ प्राधिकरण पर लाज़िम करता है कि वह आपको प्रगति और नतीजा बताता रहे, जिसमें बाद में न्यायिक उपाय की गुंजाइश भी शामिल है। अदालत एक विकल्प बनी रहती है, कभी पहली शर्त नहीं। आपके पास जो फ़ाइल है, धुँधले ईमेल सहित, वह शुरू करने के लिए काफ़ी है।

“2. The supervisory authority with which the complaint has been lodged shall inform the complainant on the progress and the outcome of the complaint including the possibility of a judicial remedy pursuant to Article 78.”

गैर-आधिकारिक अनुवाद: शिकायत दर्ज होते ही प्राधिकरण काम करता है और आपको हिसाब देता है। आपने कोई फ़ीस, कोई वकील, कोई मुक़दमा नहीं लगाया।

Article 77(1) and (2) · Regulation (EU) 2016/679, Article 77 (Right to lodge a complaint with a supervisory authority) · https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679

फ़ैसला · तीन वाक्यों के एक ईमेल की क़ीमत कितनी थी

शाम 18.06 पर आया एक सँभला हुआ ईमेल, एक जाँच-सूची जिसने उसे तीस सेकंड में ख़ाली कर दिया, एक बयान जिसे जाँचा जाना है, और अपने ही देश से एक प्राधिकरण के पास ले जाया गया मामला।