In Ierland plaas databeskermingswet streng verpligtinge op organisasies wat persoonlike data verwerk. ' n Fout kan gou die organisasie in kennis stel om die risiko te stel, die hoofgesag in kennis te stel en, in baie gevalle, die aangetaste individue in kennis stel. ' n Gebrek aan gehoorsaamheid aan die gevolg kan tot groot boetes en reputasiesskade lei. ' n Begrip van die regerende vereistes vir databreuk in Ierland is derhalwe noodsaaklik vir enige sakeonderneming, openbare liggaam of nie - sukses wat persoonlike data hanteer.

Hierdie artikel dek die wetlike raamwerk onder die Algemene Data Beskerming Regulasie (GDPR) en die Ierse Data Beskermingwet 2018, die spesifieke kennisgewingsverpligtinge, die kriteria vir die vasstelbare risiko, dokumentasie vereistes, praktiese stappe vir nakoming, straf en sektor-sifieke oorwegings. Die leiding hier weerspieël die jongste toepassingspatrone en amptelike publikasies van die Ierse Data Beskermingskommissie (DPC) en die Europese Data Beskermingraad (EDPB).

Oorsig oor databreke Regstellings in Ierland

Die vernaamste wetgewing wat datafraksies in Ierland beheer, is die [[FTT:0]GPR[[T:1] (RU) (RU) 2016/ 679), wat regstreeks ' n uitwerking op alle EU - lidstate het. In Ierland word die GDPR aangevul deur die [[FT:2] Data Beskerming 2018[FTT:3], wat bykomende reëls verskaf oor toepassing, oortredings en die magte van die DPBBOB - wette, en die volledige bestuur van die regering, maak ' n persoonlike bestuur van die regering.

'n [[FTT:0] persoonlike data breuk[[FTT:1] word gedefinieer onder Artikel 4 XXIII12) van die GDPR as 'n breuk van sekuriteit wat lei tot die toevallige of onwettige vernietiging, verlies, verandering, onthaling, onthaling, onauthoriseerde onthulling van, of toegang tot, persoonlike data oordraagbare, of andersins verwerk. Dit sluit voorvalle in soos verlore of gesteelde toestelle, losprysware, toevallige epos, en binne datadiefstal.

Die DPC is die onafhanklike gesag wat verantwoordelik is vir die toepassing van databeskermingswet in Ierland. Dit het breedvoerige riglyne gepubliseer oor oortreding kennisgewing, wat organisasies saam met die GDPR teks moet raadpleeg. Die EDPB het ook [[FT:0]Guidelines oor persoonlike Data Brache inkennisstelling[[FT:1] uitgereik wat die interpretasie van Artikels 33 en 34.

Sleutelvereistes vir data Brach Report

Kennisgewing vir die Data Beskermingskommissie

Onder Artikel 33 van die GDPR moet ' n beheerder die DPK van ' n persoonlike databreuk sonder onnodige vertraging in kennis stel en, waar uitvoerbaar, nie later nie as [[FT: 0] 72 uur[[FT:1] na word bewus van dit. Die horlosie begin tik van die oomblik wat die beheerder word bewus word van die breuk. 'n Mens word oor die algemeen oorweeg om te gebeur wanneer die beheerder redelike mate van sekerheid het dat 'n breuk plaasgevind het, selfs as die volle omvang nog nie bekend is nie.

As die kennisgewing nie binne 72 uur gedoen word nie, moet die beheerder ' n beredenis regverdig vir die vertraging voorsien. ' n Streng spertyd is hierdie tydtyd, en die DPC het min verdraagsaamheid getoon vir laat kennisgewing sonder goeie rede.

Maar kennisgewing is nie nodig as die breuk [[TT:0] onwaarskynlik is om 'n risiko te loop vir die regte en vryhede van natuurlike mense[FT:1]. Die beheerder moet die redenasie agter daardie vasbeslotenheid in sy interne breukregister insluit.

Die kennisgewing na die DPC moet bevat, na 'n minimum:

  • ' n Beskrywing van die aard van die breuk, waar moontlik, is die kategorieë en benaderde aantal dataonderwerpe en persoonlike dataverslae wat daarby betrokke is.
  • Die naam en kontakbesonderhede van die Data Beskermingsbeampte (PO) of ander kontakpunt.
  • ' n Beskrywing van die waarskynlike gevolge van die breuk.
  • ' n Beskrywing van die maatreëls wat getref of voorgestel is om die breuk aan te spreek, insluitende maatreëls om die moontlike nadelige gevolge daarvan te verminder.

Die DPC voorsien 'n [[FTT: 0] breach inkennisstelling vorm [[[FTT:1] op sy webwerf, wat beheerders aangemoedig word om te gebruik. Die vorm vra vir gestruktureerde inligting en laat die beheerder toe om besonderhede later aan te vul namate die ondersoek vorder.

Kennisgewing vir die uitwerking wat individue het

Artikel 34 van die GDPR stel ' n tweede, afsonderlike verpligting op: as die breuk waarskynlik tot ' n [[FTT:0] hoë risiko [[FT:1] op die regte en vryhede van natuurlike persone sal lei, moet die beheerder dit sonder onnodige vertraging aan die aangetaste data oordra. Hierdie kommunikasie moet in duidelike en eenvoudige taal wees en die aard van die breuk beskryf, die gevolge en die maatreëls wat getref of voorgestel word om dit toe te spreek. Die kommunikasie moet ook stappe insluit om persoonlike sake te beskerm, soos om finansiële verslae te volg.

Hoë risiko word bepaal op grond van die hewigheid van die potensiële impak, wat afhang van faktore soos die soort data wat betrokke is (spesiale kategorieë, finansiële data, liggingdata), die gemak van identifikasie, die konteks van verwerking en die bestaan van voorsorgmaatreëls (bv. enkripsie). Die beheerder moet ' n gedokumenteerde risikoberekening vir elke breuk uitvoer.

Daar is drie opactensie uitsonderings waar kommunikasie met individue nie vereis word nie:

  1. Die beheerder het gepaste tegniese en organisasielike beskermingsmaatreëls, soos enkripsie, ingestel wat die data onvertelbaar maak vir ongeoorheersde persone.
  2. Die beheerder het daarna maatreëls getref wat verseker dat die hoë risiko nie meer verwesenlik sal word nie.
  3. Dit sal buite verhouding inspanning verg. In sulke gevalle moet daar ' n openbare kommunikasie of soortgelyke alternatiewe maatreël wees wat dataonderwerpe doeltreffend inlig.

Selfs al is een van hierdie uitsonderings van toepassing, moet die beheerder nog steeds die redenasie dokumenteer en, as dit later bevraagteken is, kan hy bewys dat die uitsondering behoorlik toegepas word.

Dokumentasie en rekord- Houing

Artikel 33e5) vereis dat beheerders enige persoonlike dataonderbreking dokumenteer, [[FTT:0] sonder dat dit in kennis gestel is [FTOL:1] na die DPC. Die dokumentasie moet die feite insluit wat verband hou met die breuk, die gevolge en die regstellende aksie wat geneem is. Hierdie interne register dien as bewys van gehoorsaamheid en kan deur die DPC ondersoek word.

Die DPC verwag dat organisasies ' n breuks log moet behou wat ten minste insluit:

  • Datum en tyd van ontdekking en van kennisgewing (indien enige).
  • Beskrywing van die breuk en die kategorieë van data en dataonderwerpe wat daarby betrokke is.
  • Die risiko en redenasie word ondersoek vir die besluit om dit in kennis te stel of nie.
  • Maatreëls wat geneem is om te bevat en reg te stel.
  • Volg-op-aksies om herhaling te voorkom.

Behoorlike dokumentasie is nie net 'n wetlike vereiste nie, maar ook 'n kritieke hulpmiddel om aanspreeklikheid te toon. In die geval van' n ouditet of klagte kan 'n goed gein standerde breukregister die risiko van toepassing grootliks verminder.

Rissesment - Kriterië

Om vas te stel of ' n breuk ' n risiko of ' n hoë risiko inhou, vereis ' n gestruktureerde, gedokumenteerde beoordeling.

  • [[FTT: 0] Tipe van breuk:[[FTT:1] vertroulikheid, integriteit of beskikbaarheid breek.
  • [[FTT: 0] Nuture van die persoonlike data:[[TOL:1] spesiale kategorieë, kriminele oortuigings data, finansiële inligting, identifiseerders, ens.
  • [[FTT: 0]Ease van identifikasie:[[FTT:1] of die data pseudonimed, anonimiseerd of in gewone teks is.
  • [[FTT:0] Voortdeel van gevolge:[[FTT:1] potensiaal vir identiteitsdiefstal, bedrog, diskriminasie, reputasielike skade, finansiële verlies of fisiese skade.
  • [[FTTT: 0] Spesifieke kenmerke van die data onderwerpe:[[TOL:1] kinders, kwesbare volwassenes, werknemers, ens.
  • [[FTT: 0] nommers van data onderwerpe geraak.[[FTT:1]]
  • [[FTT: 0]] Exisensie van tegniese en organisasie maat[[[FT:1] wat verminder risiko (bv., sterk enkripsie met sleutels gestoor apart).

Die opsomming moet gedoen word op 'n kas-by kas-kas basis. Die DPC het gesê dat dit verwag dat beheerders aan die kant van waarskuwing moet oortree: as daar enige twyfel bestaan of die breuk waarskynlik tot 'n risiko sal lei, kennisgewing moet gemaak word aan die DPC en die interne redenasie wat gedokumenteer is.

Stappe om Nakoming te verseker

Om 'n sterk reaksieraam te bou, is die doeltreffendste manier om die 72-uur-spertyd te ontmoet en om besluite oor die unsible te maak. Organisasies moet die volgende maatreëls implementeer:

Stel ' n onwelriekende reaksieplan vas

'n Voorvalreaksieplan moet rolle en verantwoordelikhede definieer, kommunikasie protokolle, verhoging paaie en' n stap-deur-stap proses om te identifiseer, te bevat, vas te stel en verslag te gee. Die plan moet getoets word deur gereelde tabeltop-oefeninge en bygewerk word in die lig van lesse wat geleer is.

Die aangewese 'n Data Beskermingsbeampte (Opra)

Onder Artikel 37 van die GDPR word baie organisasies in Ierland verplig om ' n DPO aan te stel. ' n DPO of ' n toegewyde privaatheidsbeampte het selfs nie verpligtend nie, maar dit verbeter die vermoë om die antwoord te oortree.

Voorsien personeelopleiding

Werknemers moet opgelei word om potensiële oortredings te erken en te weet hoe om hulle in hulle binneste te rapporteer. ' n Mens sal baie oortredings vererger omdat personeel nie self die probleem rapporteer of probeer oplos nie. ' n Verslaglike opleiding, wat deur fiserende simulasies en bewustheidsveldtogte versterk word, verminder die tyd om dit op te spoor.

Behou ' n inhuldiging

Kennis van watter persoonlike data jy hou, waar dit gestoor word, en wie toegang daartoe het, is noodsaaklik om die omvang van 'n breuk vinnig te bepaal. 'n Op-tot-datum data - lys help om te skat hoeveel beskadigde plate is en watter kategorieë data dalk in werking gestel word.

Tegniese beskerming

Enkripsie op rus en op vervoer, sterk toegangskontroles, multi-faktore geldigheidsverklaring en gereelde lapery verminder die waarskynlikheid van 'n breuk en kan ook die risikovlak verlaag as' n breuk plaasvind. Byvoorbeeld, as gesteelde data met 'n sterk algerita en die enkripsiesleutel nie verswak nie, kan die breuk as onwaarskynlik beskou word om 'n risiko vir individue te loop, kan dit moontlik die behoefte aan data onderwerpe vermy.

Gedrag Gereelde oudhede en ondeurdringbare toetse

Proaktiewe sekuriteitstoets identifiseer vulnerabiliteite voordat aanvallers dit kan uitbuit. ' n Bewys van gehoorsaamheid aan Artikel 32 (veiligheid van verwerking), wat die DPC gedurende ' n ondersoek kan oorweeg, word ook al hoe meer op proaktiewe aanspreeklikheid eerder as op ' n reaksieende toepassing gerig.

Hersien en Dateer op Brach inkennisstelling

Die wet en beste gebruike evolueer. Organisasies moet hulle breukprosedures ten minste jaarliks, of na enige belangrike voorval, hersien om nuwe riglyne uit die DPC en REDPB in te sluit, veranderinge in tegnologie en lesse uit wetstoepassings.

Pwaliteite vir Nakoming

Die GDPR voorsien twee vlakke administratiewe boetes. Die laer vlak, tot ooit10 miljoen of 2% van jaarlikse wêreldwye omset (wat ook al hoër is), is van toepassing op skendings van verpligtinge wat met breuke verband hou (Artikels 33 en 34) onder ander. Die boonste vlak, tot \20 miljoen of 4% van jaarlikse wêreldwye omset, is van toepassing op fundamentele databeskerming en regte. In Ierland het die DPC die mag om boetes aan te dwing, tydelike data te berispe of te verwerk, of om permanente data te verwerk.

Die DPC het getoon dat dit bereid is om aansienlike boetes vir skendings te bepaal. ' n Onlangse toepassing toon dat die DPC in 2022 ' n veelvolkige maatskappy beboet het vir ' n ontydige ondersoek van ' n breuk wat in 2019 plaasgevind het. ' n Goeie voorbeeld hiervan het die vertraging sowel as die gebrek aan voldoende beheerprosedures weerspieël.

Nie-toewyding stel ook organisasies aan regsgedinge bloot deur dataonderwerpe wat vergoeding kan soek vir materiële of nie-materiële skade onder Artikel 82 van die GDPR. Klasaksie hofsaaks wat met dataonderbrekings verband hou, word algemener in Ierland, wat finansiële en reputasiesgevaar bo die regulerende boete vergroot.

Onlangse krag en leiding

Die DPC publiseer gereelde nuusopdaterings en toepassingsaksies op sy webwerf. Ná die [[TOL:0] se bressasieblad [[FT:1] kan organisasies wat oor die jongste verwagtinge ingelig bly. Daarbenewens bied die EDPB se riglyne 'n skadesnaakende benadering oor die EU, maar die DPC kan sy eie aanvullende leiding oor spesifieke sektore of op die interpretasie van "hoë risiko" in die Ierse konteks uitreik.

Die DPC het natuurlik die belangrikheid van die [[FTT:0] tydslikheid [[[TT:1] van kennisgewing beklemtoon. Selfs 'n vertraging van 'n paar uur buite 72 uur, sonder goeie rede, kan lei tot toepassing. Die DPC verwag ook dat die aanvanklike kennisgewing, al is onvolledig, so gou moontlik gemaak word en dat die nodige inligting in fases voorsien word, eerder as om te wag vir 'n volledige ondersoek voor kontak die DP.

Nog ' n terugkerende tema in DPC' toepassing is die versuim om die redenasie te dokumenteer vir die om nie inligtingsonderwerpe in kennis te stel nie. Beheerders beweer dikwels dat die risiko laag is, maar kan nie ' n kontetane risiko-aankonsensie voortbring nie.

Sektor- Spesifieke oorwegings

Gesondheidsorg

Gesondheidsdata is ' n spesiale kategorie onder Artikel 9 van die GDPR, met bykomende beskerming onder die Ierse wet. ' n Braches waarby mediese verslae betrokke is, word byna altyd as ' n groot risiko beskou weens die sensitiwiteit van die data en die potensiaal vir diskriminasie, stigma of emosionele angs. Gesondheidsorg - verskaffers moet sterk prosedures en toegewyde privaatheidspanne hê. ' n Ondersoek van die Gesondheidsdiens - administrasie (HSE) het sy eie databeskermingskantoor, en die DPC het met die Gesondheids - en Wet op die Inligtings - en Kwaliteitsowerheid (HQOCOC - ondersoek).

Finansiële dienste

Banks, versekeraars en finansierde maatskappye behartig groot hoeveelhede finansiële data wat vir misdadigers aantreklik is. ' n Mens moet ook seker maak dat die Sentrale Bank van Ierland sy eie voorval wat vereistes onder die Europese Banking Authority Costicmente in parallelle met GDPR - kennisgewings in hierdie sektor bespreek, onder meer moet verseker dat hulle albei stelle tydlyne kan teëkom.

telekommunikasie - en Internetdiensversorgers

Die ePrivacy Directive (soos toegepas deur Ierse regulasies) vereis dat verskaffers van elektroniese kommunikasiedienste die DPC in kennis stel van enige sekuriteitsongeluk waarby persoonlike data betrokke is. Dit stem ooreen met maar is nie identies aan GDPR - breuk kennisgewings nie. ' n telekommunikasiemaatskappye moet ook intekenaars inlig as daar ' n spesifieke risiko van ' n breuk is.

Openbare liggame

Openbare owerhede en liggame is onderhewig aan dieselfde skendingsooreenkomste as privaat liggame. ' n Mens kan egter ook verpligtinge hê onder die Vryheid van Inligtingswet en die Amptelike Geheimewet. ' n Spesifieke verlowingskanaal vir openbare sektore. ' n Mens kan egter in kennis gestel word van belangrike oortredings wat openbare dienste beïnvloed.

@ info: whatsthis

'n Begrip en aanhanging van Ierlandee se databreuksvereistes onder die DDPR en die Data Beskermingwet 2018 is nie net 'n toepassing nie; dit is 'n fundamentele deel van die beskerming van individue emítitualiteitregte. Die 72-hour kennisgewingvenster na die DPK, die verpligting om data onderwerpe in kennis te stel wanneer daar groot risiko bestaan, en die vereiste om elke dokument te oortree vereis 'n proaktiewe en goed-hoortiewe reaksie. Organis: Organis: Die toegang tot beleids wat in duidelike beleide, gereelde opleidings, tegniese opleidings, en kultuur van die huidige bestuurs van die regering van die regering sal slegs met die regering oortref, maar sal dit nie meer doen nie.