government-accountability-and-transparency
فهم الإطار القانوني لاتفاقات تجهيز البيانات في أيرلندا
Table of Contents
مقدمة: لماذا اتفاقات تجهيز البيانات في أيرلندا
(أ) كل [منظمة تتعامل مع البيانات الشخصية في أيرلندا، سواء كانت متحكمة أو مجهزة، يجب أن تُنقِّي صورة قانونية صارمة شكلها قانون الاتحاد الأوروبي والإنفاذ المحلي.() وتبدأ [الإطار القانوني] لتجهيز البيانات [الإطار القانوني] [الإطار القانوني] [الإطار القانوني]() في دولة معينة() [يُنظِّم]() إجراءً شكلياً - وهو عقد ملزم يُدون فيه الواجبات والحدود والصيغ المطلوبة عند إضافة بيانات إلى إجراءات الحماية الشخصية.
المؤسسات القانونية لإدارة الشؤون السياسية في أيرلندا
وترتكز المادة 28 من الناتج المحلي الإجمالي على أي من هذه المادة التي تفرض على المتحكمين واجبا واضحا لا يمكن التفاوض بشأنه لا يستخدم سوى المجهزين الذين يقدمون ضمانات كافية لتنفيذ التدابير التقنية والتنظيمية المناسبة، ويجب أن يكون العقد المبرم بينهم ملزما كتابة (بما في ذلك الشكل الإلكتروني) وأن يحدد موضوع التجهيز ومدته وطبيعته وغرضه، فضلا عن نوع مجموعات البيانات الشخصية وفئات البيانات.
الناتج المحلي الإجمالي بوصفه الإطار الأولي
وقد دخل الناتج المحلي الإجمالي حيز النفاذ في 25 أيار/مايو 2018 واستبدل التوجيه السابق لحماية البيانات، ويعني نطاقه خارج الحدود الإقليمية أنه حتى المجهزين الذين أُنشئوا خارج الاتحاد الأوروبي يجب أن يمتثلوا إذا قاموا بتجهيز بيانات شخصية عن مواضيع البيانات الموجودة في الاتحاد الأوروبي، بما في ذلك أيرلندا، وبالنسبة لإدارة الشؤون السياسية، تحدد المادة 28 (3) تسعة عناصر أساسية: تعليمات التجهيز، والتزامات السرية، وتدابير الأمن المطلوبة، وشروط إشراك الأطراف الفرعية، والمساعدة في مجال حقوق البيانات، والمساعدة في مراجعة حسابات الإخلال بالبيانات، والتزامات إعادة البيانات.
قانون حماية البيانات الآيرلندي 2018 والملاحق الوطنية
وبالإضافة إلى ذلك، فإن قانون حماية البيانات لعام 2018 يلبي الثغرات التي تركتها اللائحة، أما بالنسبة لإدارة الشؤون السياسية، فإن القانون يستحدث أحكاماً ذات صلة خاصة بالمنظمات العاملة في القطاع العام، لتجهيز فئات البيانات الخاصة، ولأغراض إنفاذ القانون، كما أنه يحدد [تشمل مجموعة البيانات المرجعية]، لجنة حماية البيانات كسلطات إشراف مستقلة ذات صلاحيات قوية ومعالجة.
External link: ]Data Protection Commission – Official website]]
المتطلبات الرئيسية لاتفاق لتجهيز البيانات
ويجب أن تكون إدارة الشؤون السياسية في أيرلندا وثيقة حية لا تتناول الالتزامات الثابتة للأطراف فحسب، بل تتناول أيضاً الطابع الدينامي لتجهيز البيانات، وفيما يلي، أن كل عنصر إلزامي لا يُحزم بتوجيه عملي.
النطاق والغرض والتعليمات
ويجب على كل إدارة الشؤون السياسية أن تحدد بوضوح نطاق أنشطة التجهيز والغرض المحدد الذي يتم تجهيز البيانات من أجله، كما أن لغة الفراغ مثل " تجهيز البيانات فيما يتعلق بعمليات الأعمال التجارية " غير كافية، وينبغي أن يصف الاتفاق أنواع البيانات الشخصية (مثل الأسماء، وتفاصيل الاتصال، والمعلومات المالية)، وفئات المواد المتعلقة بالبيانات (مثلاً، تجهيز العملاء، وتعليمات التخزين).
مسؤوليات أمن البيانات وسرّيتها
ويجب على الطرفين أن يحددا التزاماتهما المتعلقة بأمن البيانات، فالمسؤول عن ضمان أن تكون تدابير المعالج كافية، في حين يجب على المعالج أن ينفذ ] تدابير تقنية وتنظيمية مناسبة ] (العمليات التجارية) بموجب المادة 32، ويشمل ذلك شرط التشفير، والتسمية، ومراقبة الدخول، وإجراءات الاستجابة للحوادث.
المدة والاحتفاظ بها والحذف
ويجب على إدارة الشؤون السياسية أن تحدد مدة التعاقد على التجهيز، وفي نهاية مدة الخدمة، يجب على المعالج إما أن يحذف أو يعيد جميع البيانات الشخصية إلى المراقب، عند اختيار المراقب، ما لم يشترط القانون الأوروبي أو الآيرلندي الاحتفاظ بها، وينبغي أن يحدد الاتفاق الأطر الزمنية للحذف (مثلا، في غضون 30 يوما من انتهاء الخدمة) وطريقة حذفها (مثلا، تأمين الإفراط في الكتابة أو التدمير المادي).
حقوق الإنسان والمساعدة
وبموجب المواد 12-23 من الناتج المحلي الإجمالي، يتمتع الأشخاص المعنيون بالبيانات بحقوق تشمل الوصول إلى البيانات، والترفيه، والضم، والتقييد، والقابلية للتنقل، والاعتراض، ويجب على المعالج أن يساعد المتحكم في الاستجابة لهذه الطلبات، كما أن هناك اتفاقا ممتثلا على التزام المعالج بإخطار المتحكم فور تلقيه طلبا بشأن موضوع البيانات، وتقديم المعلومات اللازمة في غضون أطر زمنية متفق عليها، كما ينبغي أن يحدد الاتفاق كيف سيدعم القائم بعملية تقييم الأثر عند إجراء عمليات تقييم البيانات.
التدابير الأمنية والإخطار بالاختراق
وفيما عدا التدابير العامة المتخذة ضد الأشخاص الذين يتعرضون للاختراق، يجب أن تتضمن إدارة الشؤون السياسية بندا مفصلا بشأن إدارة الإخلال بالبيانات، ويجب على المعالج أن يخطر المراقب دون تأخير لا مبرر له - في غضون ٢٤ إلى ٤٨ ساعة - بعد أن يكون على علم بخرق البيانات الشخصية، ويجب أن يتضمن الإخطار طبيعة الإخلال، والفئات، والعدد التقريبي لمواضيع البيانات المتأثرة، والتدابير المتخذة أو المقترحة للتخفيف من الضرر، كما ينبغي لإدارة الشؤون السياسية أن تطلب من الجهة التي تقوم بالاحتفاظ بالمراقبة عن طريقها أن تحتفظ بسجلات اللازمة لها أن تحافظة على الالتزام بالاختراقها وأن تتعاون تعاونا كاملا.
المعالجات الفرعية والمشاركة الثالثة
ويعتمد معظم المجهزين على الأجهزة الفرعية لتخزين السحابات أو تحليلها أو خدمات الدعم، ويشترط الناتج المحلي الإجمالي على المتحكم أن يمنح إذناً محدداً أو عاماً مسبقاً للمعالجات الفرعية، وإذا ما صدر الإذن العام، يجب على المعالج أن يبلغ المتحكم بأي تغييرات معتزمة وأن يسمح لمراقبها بالاعتراض، وينبغي لإدارة الشؤون السياسية أن تضع قائمة بالمنتجات الفرعية المعتمدة (أو أن تكون قائمة مستوفية بالالتزامات المتاحة على الإنترنت).
External link: ]GDPR - Regulation (EU) 2016/679 (EURLex)]]
صياغة مشاريع القرارات والتفاوض بشأنها: أفضل الممارسات للمنظمات الآيرلندية
ويُحتمل أن يُنتَهز نموذج لإدارة الشؤون السياسية من مصدر إلكتروني أن يُفَقَدَ من المتطلبات الخاصة بالأيرلنديين والمواهب التي يُحتذى بها قانون حماية البيانات لعام 2018، وتحتاج الاتفاقات الناجحة إلى مفاوضات دقيقة بين المتحكم والمعالج، لا سيما في العلاقات التجارية - التجارية حيث قد تكون القوة التفاوضية غير متكافئة.
المسؤولية والتعويضات
ويسمح الناتج المحلي الإجمالي بتوزيع المسؤولية بين المتحكم والمعالج، ولكن لا يجوز للأطراف أن تتعاقد مع أشخاص من ذوي المسؤولية القانونية، إذ أن إدارة الشؤون السياسية التي تم إعدادها بشكل جيد ستشمل الحد الأقصى للمسؤولية النسبية، ولكن يجب أن تكفل أن يظل المعالج مسؤولا عن الخسائر الناجمة عن عدم امتثاله لاتفاق السلام أو لمرفق الناتج المحلي الإجمالي.() وتطبق مبادئ قانون العقود الآيرلندية، بحيث ينبغي أن تبين بوضوح الجهة التي تتحمل عبء الإثبات في قانون أي من المطالبات وكيفية تسوية المنازعات().
حقوق مراجعة الحسابات والتفتيش
المادة ٢٨ )٣( )ح( تعطي المتحكم الحق في إجراء عمليات مراجعة حسابات، بما في ذلك عمليات التفتيش، لمرافق ونظم المعالج، وينبغي لإدارة الشؤون السياسية أن تحدد التردد )مثلا، سنويا أو لأسباب معقولة(، والنطاق، وفترة الإشعار، وكثير من المجهزين يقاومون عمليات مراجعة الحسابات في الموقع؛ والحل الوسط العملي هو قبول شهادة طرف ثالث )مثلا الشهادة الصادرة عن المنظمة الدولية للتوحيد القياسي ٢٧٠٠١ أو شركة SOC 2( بدلا من إجراء مراجعة كاملة للحسابات.
International Data Transfers
وإذا نقلت الجهة المجهزة بيانات شخصية إلى بلد ثالث (خارج منطقة شرق أوروبا)، يجب أن تتضمن إدارة الشؤون السياسية آلية نقل صحيحة، وبالنسبة للمجهزين في المملكة المتحدة، فإن قرار مناسب ينطبق حاليا، ولكن على المنظمات أن ترصد التغييرات، أما بالنسبة للبلدان الأخرى، فإن الشروط التعاقدية الموحدة (SCCs) فهي أكثر الآليات شيوعاً، كما أن الشروط النموذجية للمجموعات الفرعية 2021 التي تشمل عمليات مراقبة الممتلكات، وعمليات التحويل إلى أيرلندا
External link: ]Data Protection Act 2018 — Irish Statute Book]]
الإنفاذ والامتثال في أيرلندا
وتعتبر إدارة الشؤون السياسية من أكثر سلطات حماية البيانات نشاطا في أوروبا، حيث يوجد سجل قوي للتنفيذ ضد شركات التكنولوجيا الكبيرة والمنظمات الأصغر حجما، ويمكن أن يؤدي عدم الامتثال لمتطلبات إدارة الشؤون السياسية - مثل عدم وجود اتفاق خطي، باستخدام أجهزة التجهيز دون ترخيص، أو تجاهل حقوق موضوع البيانات - إلى إجراء تحقيقات وغرامات كبيرة.
دور لجنة حماية البيانات
وتخول إدارة الشؤون السياسية بموجب الجزء 6 من قانون حماية البيانات لعام 2018 إجراء التحقيقات وإصدار التدابير التصحيحية وفرض غرامات إدارية، ويمكنها إصدار أمر بالحبس، أو طلب تجهيز البيانات لوقفها، أو تقييدها، أو اشتراط قيام الجهة الرقابية بتحديث اتفاق حماية البيئة.
جيم - نقاط الامتثال المشتركة
- No DPA in place:] Many organisations start processing data without a signed agreement, often in urgent onboarding scenarios. This is a direct violation of Article 28.
- ]Outdated agreements:] DPAs that were signed before May 2018 and never updated to reflect GDPR standards are non-compliant.
- Ignoring sub —processors:] The processor fails to inform the controller of a new sub —processor, or the controller does not maintain an approved list.
- Inadequate breach notification timelines:] The DPA sets notification windows longer than 48 hours, which contradicts the DPC’s expectations for prompt reporting.
- Lack of transfer mechanism documentation:] A DPA that includes crossborder processing but does not reference SCCs or an adequacy decision leaves both parties vulnerable.
الإجراءات والتوجيهات التنفيذية الأخيرة
وقد نشرت إدارة الشؤون السياسية توجيهات بشأن صياغة برامج العمل، بما في ذلك الاتفاق النموذجي وقائمة بالتدابير الأمنية الموصى بها، وفي عام 2023، فرضت إدارة الشؤون السياسية غرامة على مجهز كبير يبلغ 15 مليون دولار لعدم الإبقاء على اتفاق متوافق مع إدارة الشؤون السياسية مع الأجهزة الفرعية التابعة لها وعدم تقديم المساعدة الكافية لمواضيع البيانات، وأكد القرار أن إدارة عمليات حفظ السلام لا تقبل الامتثال السلبي - ويتوقع أن تقوم المنظمات الأوروبية باستعراض قراراتها المتعلقة بالحماية بصورة منتظمة.
External link: ]EDPB Guidelines on Data Processing Agreements]]
بناء إطار عمل مستدام لإدارة الشؤون السياسية
ولا يكفي وجود إدارة واحدة لإدارة الشؤون السياسية، إذ يجب على المراقبين والمجهزين أن يدمجوا إدارة الشؤون السياسية في برنامجهم الأوسع لإدارة البيانات، وهذا يعني الاحتفاظ بسجل لجميع أنشطة التجهيز، وتحديث إدارة الشؤون السياسية كلما كانت طبيعة أو نطاق التغييرات في التجهيز، وتدريب الموظفين على الاعتراف بموعد الحاجة إلى إدارة الشؤون السياسية - مثلا عند التحاق مقدم جديد لإدارة المخاطر المؤسسية، أو خدمة كشوف المرتبات، أو بائع للهياكل الأساسية السحابية.
خطوات الامتثال
- مراجعة جميع العلاقات القائمة بين الأطراف الثالثة لتحديد أي علاقة تنطوي على تجهيز بيانات شخصية دون وجود اتفاق صالح على إدارة الشؤون السياسية.
- Review each DPA against the Article 28 checklist and supplement with Irish Data Protection Act 2018 requirements.
- توثيق آليات النقل إذا تدفقت البيانات خارج منطقة شرق أفريقيا، وإجراء تقييمات كاملة لأثر النقل.
- وضع عملية تفويض فرعية، بما في ذلك نافذة الإخطار وفترة الاعتراض.
- Provide the DPA to the DPC upon request; keep signed copies accessible for the duration of the processing plus one year.
External link: ]HSE Ireland — DPA Guidance for Health Sector]]
خاتمة
أما اتفاقات تجهيز البيانات بموجب القانون الآيرلندي فهي ليست أوراقاً اختيارية - فهي ركيزة أساسية من ركائز الامتثال للناتج المحلي الإجمالي وأداة حاسمة لبناء الثقة مع مواضيع البيانات، والعملاء، والمنظمين، والإطار القانوني الذي يستند إلى الناتج المحلي الإجمالي ويعززه قانون حماية البيانات لعام 2018، ويطالب بأن يعمل المتحكمون والمجهزون معاً لتحديد كل جانب من جوانب دورة حياة تجهيز البيانات.