Table of Contents

إن تنفيذ الإشعارات الخاصة التي تمتثل للقانون الآيرلندي ليس التزاما قانونيا فحسب - بل هو حجر الزاوية في بناء ثقة المستعملين في عالم يزداد وعيا بالبيانات، كما أن اللائحة العامة لحماية البيانات، إلى جانب القانون الآيرلندي لحماية البيانات لعام 2018، تضع حواجز عالية للشفافية، وتشترط على المنظمات أن تبلغ بوضوح كيف تقوم بجمع البيانات الشخصية وتجهيزها وتخزينها، وتوفر هذه المادة دليلا شاملا وقابلا للتطبيق لوضع وصيانة أفضل المعلومات المتعلقة بالخصوصيات التي تفي بالمعايير القانونية الآيرلندية.

فهم قوانين خصوصية البيانات الآيرلندية

:: يُصاغ قانون خصوصية البيانات الأيرلندية في المقام الأول بواسطة GDPR] (اللائحة (EU) 2016/679) و] قانون حماية البيانات 2018 ]، الذي يكمل ويضع نظام الناتج المحلي الإجمالي داخل آيرلندا.

A privacy notice serves as the primary tool for satisfying the GDPR’s transparency obligations under Articles 13 and 14. It must be provided at the time of data collection (or within a reasonable period if data is obtained indirectly). The notice must be brief, transparent, intelligible, and easily accessible, using clear and plain language. For a deep dive into GDPR requirements, refer to the official text of the [FLata:0]GDPR[1]

عناصر رئيسية من الإشعارات الخاصة بالشركات

ويجب أن يتضمن الإشعار بالخصوصية المتينة قانوناً بموجب القانون الآيرلندي معلومات محددة صدر بها تكليف من الناتج المحلي الإجمالي.

1- الغرض الواضح ومجموعات البيانات

ويجب أن تحددوا الأغراض المحددة التي يتم جمع البيانات الشخصية من أجلها، فعلى سبيل المثال، " تجهيز طلبكم " أو " إرسال رسائل تسويق " مقبولة، ولكن البيانات الغامضة مثل " للتحليل الداخلي " لن تجتاز المتعهد التنظيمي، وتدرجوا فئات البيانات الشخصية التي تجمعونها (مثل الاسم، والبريد الإلكتروني، وعنوان IP، وتفاصيل المدفوعات) وأن تكون واضحة بشأن كيفية استخدام كل فئة.

2 - الأساس القانوني لتجهيز العمليات

(د) يتطلب منك أن تحدد أساساً قانونياً واحداً على الأقل لكل نشاط من أنشطة التجهيز، وتشمل القواعد الأكثر شيوعاً [الملكية] [الملكية:] [الملكية] [الملكية:]

3- حقوق موضوع البيانات

Inform users of their rights under GDPR: right to access, right to rectification, right to erasure (right to be forgotten),

4- تبادل البيانات والأطراف الثالثة

يرجى بيان ما إذا كانت البيانات الشخصية تتقاسم مع أي طرف ثالث، مثل مجهزي الدفع، أو مقدمي الخدمات السحابية، أو منابر التسويق، وإدراج فئات المستفيدين والغرض من التقاسم، وإذا نقلت البيانات خارج المنطقة الاقتصادية الأوروبية، يجب أن تذكروا الضمانات القائمة - مثل الأحكام التعاقدية الموحدة أو قرار مناسب - وأن تقدموا معلومات عن كيفية الحصول على نسخة من تلك الضمانات.

5 - فترة الاحتجاز

تحديد المدة التي ستبقون فيها على كل فئة من فئات البيانات الشخصية، أو على الأقل المعايير المستخدمة لتحديد تلك الفترة، فعلى سبيل المثال، " نحتفظ ببيانات النظام لمدة سبع سنوات للامتثال للقانون الضريبي " أوضح من " ما دام ضروريا " .

6 - الاتصال بتفاصيل المراقب المالي وموظف حماية البيانات

يرجى تقديم تفاصيل عن هوية وملامسة متحكم البيانات (تنظيمكم أو الكيان القانوني الذي يحدد مقاصد ووسائل التجهيز) وإذا كان مطلوباً منكم تعيين موظف لحماية البيانات - إلزامياً للسلطات العامة، أو المنظمات التي تقوم برصد منهجي واسع النطاق، أو تجهز فئات خاصة من البيانات على نطاق واسع - فإنهم يشملون تفاصيل الاتصال الخاصة بهم، كما يشملون العنوان المسجل لمنظمةكم وعنوان بريد إلكتروني لحماية البيانات.

7- الحق في تقديم شكوى إلى إدارة الشؤون السياسية

ويفيد المستعملون صراحة بأن لهم الحق في تقديم شكوى إلى لجنة حماية البيانات إذا كانوا يعتقدون أن بياناتهم يجري تجهيزها في انتهاك للناتج المحلي الإجمالي.

خطوات لتنفيذ إشعارك الخاص

ويتطلب الانتقال من النظرية إلى الممارسة نهجاً منظماً، ومتابعة هذه الخطوات لبناء إشعار بالخصوصية يفي بالمعايير القانونية الآيرلندية.

الخطوة 1: إجراء عملية رسم الخرائط للبيانات

وقبل كتابة إشعارك الخاص، تحتاج إلى صورة كاملة للبيانات الشخصية التي تقومون بها، وترسمون خريطة كل تدفق للبيانات: ما هي البيانات التي يتم جمعها، من خلال القنوات (الشبكية، البريد الإلكتروني، إدارة المخاطر المؤسسية، إلخ)، لأي غرض، ومن يتقاسمونها، وستشكل هذه المراجعة الأساس الوقائعي لإشعاركم وتساعد على تحديد أي ثغرات في الأساس القانوني أو الأمن، وتوثيق النتائج في تقييم الأثر على حماية البيانات عند الاقتضاء.

الخطوة 2: مشروع استخدام لغة الفاتين

أكتبوا إشعاركم الخاص بلغة واضحة وبسيطة يمكن أن يفهمها الجمهور المستهدف، وتجنبوا التلاعب القانوني، والصوت السلبي، والعقوبات الطويلة، واستخدام العناوين، ونقاط الرصاص، والفقرات القصيرة لتحسين إمكانية القراءة، وتوصي إدارة الشؤون السياسية باتباع نهج مطبق: موجز قصير عند نقطة جمع البيانات، مع وصلات مع الإشعار الكامل بالمعلومات المفصلة، مثلا، شعار القراءة المصورة على موقعكم على شبكة الإنترنت، يقول " إننا نستخدم البسكويت لتحسين خبرتكم الشخصية " .

الخطوة 3: الموافقة حيثما تطلب الأمر

وإذا كان أساسك القانوني هو الموافقة، يجب أن تحصل عليه من خلال إجراء إيجابي واضح - أي صناديق التفتيش المسبق أو الموافقة الضمنية عن طريق التكسير غير صالحة في إطار الناتج المحلي الإجمالي. وتستخدم صندوقاً غير مدقق، أو موافقة على الضحك، أو على زر إيجابي (مثلاً، " أوافق على تلقي رسائل البريد الإلكتروني التسويقي " ) وتحتفظ بسجلات عن متى وكيف تم الحصول على الموافقة، بما في ذلك نسخة من قانون الحماية الشخصية الذي قدم في ذلك الوقت.

الخطوة 4: الإشعارات المتعلقة بالأماكن بشكل بارز

يجب أن يكون إشعارك الخاص " متاحاً بشكل متبادل " وفقاً للناتج المحلي الإجمالي، وهذا يعني:

  • صلي به من كل صفحة من موقعك على الانترنت عادة في القدم
  • اعرضه عند نقطة جمع البيانات - بجانب استمارة الاشتراك، أثناء التفتيش، أو على راية موافقة كوكي.
  • يدرجه في قائمة طلباتكم المتنقلة وفي مقدمات البريد الإلكتروني.
  • وفيما يتعلق بجمع البيانات خارج الشبكة (مثل الاستمارات الورقية)، طباعة الإشعار على الشكل أو تقديم منشور مستقل.

وينبغي عدم دفن الإشعار في وثيقة شروط وأحكام، ويجب أن يكون متاحاً على الفور دون أن يشترط على المستخدم أن يصطاده.

الخطوة 5: تنفيذ منهاج إدارة الموافقة

وفيما يتعلق بإدارة الموافقة على الموقع - لا سيما فيما يتعلق بالكوكيز والتتبع - نشر مؤتمر الأطراف/اجتماع الأطراف الذي يسجل أفضليات المستخدمين، ويتيح للمستعملين تغيير خياراتهم في أي وقت، ويوفر خيارات اختيارية/اختيارية من جانب الجمركي، ويجب على مؤتمر الأطراف/اجتماع الأطراف أن يحجب البسكويتات غير الأساسية إلى أن يتم الموافقة عليها، وبموجب التوجيه الخاص بالعلم الإلكتروني (على النحو الذي ينفذ في القانون الآيرلندي)، يجب الحصول على موافقة الكوكيز قبل وضع أي أنواع ضرورية تماماً لوظيفة التي تستخدمها الأمانة الخاصة في الموقع الشبكية.

الخطوة 6: الاحتفاظ بسجل للأنشطة المجهزة (ROPA)

المادة 30 من قانون الناتج المحلي الإجمالي تقضي بأن تحتفظ المنظمات التي لديها 250 موظفا أو أكثر - أو تلك التي تعالج فئات خاصة من البيانات أو البيانات المتعلقة بالإدانة الجنائية - بسجل مكتوب لأنشطة التجهيز، وحتى إذا لم تكن مطلوبا قانونا، فإن الحفاظ على برنامج عمل دون إقليمي هو أفضل الممارسات، وأن يساعدك على إبقاء إشعارك الخاص دقيقا، وينبغي أن يتضمن المكتب الإقليمي لأفريقيا تفاصيل عن اسم المتحكم وعن الاتصال، وأهداف التجهيز، وفئات المواد والبيانات الشخصية، وفئات المتلقين، وفترات الاحتفاظ بالأمن التقني.

الخطوة 7: الاستعراض والتحديث بانتظام

إن إشعاركم الخاص وثيقة حية، إذ تضعون جدولاً زمنياً للاستعراض الدوري - سنوياً على الأقل، أو كلما حدث تغيير في أنشطة التجهيز، أو تغيير في القانون، أو توجيهاً جديداً من إدارة الشؤون السياسية. وفي كل مرة تستكملون الإخطار وتوثقون ما تغير، ولماذا، وإذا كان التغيير يؤثر تأثيراً جوهرياً على تجهيز البيانات (مثل غرض جديد)، تحصلون على موافقة جديدة عند الاقتضاء، وتخطرون بمواضيع البيانات الموجودة التي تتضمن معلومات مستكملة عن طريق قنوات الاتصال (البريد الإلكتروني، أو الاتصال).

أفضل الممارسات للحفاظ على الامتثال

وبخلاف العناصر الإلزامية، يمكن لبعض أفضل الممارسات أن تعزز موقف امتثالك وأن تحسن ثقة المستعملين.

الإشعارات المأخوذة من المطالِب

وتقدِّم الإشعارات المُوجَّهة ملخصاً قصيراً وهاماً أولاً، مع وجود روابط مع مستويات أعمق من التفاصيل، وهذا النهج يحظى بتأييد صريح من إدارة الشؤون السياسية والفرقة العاملة المعنية بالمادة 29 (المجلس الأوروبي لحماية البيانات الآن)، وعلى سبيل المثال، يمكن أن تُدرج في استمارة التسجيل جملة مثل: " سنستخدم بريدك الإلكتروني لإرسال تأكيدات، وبإذنكم، عروض التسويق " .

اعتماد لغة الشبان والمعونة البصرية

اختبار إشعار خصوصيتك مع عينة من جمهوركم لضمان فهمه، واستخدام الرموز والرسوم البيانية والجداول لشرح مواضيع معقدة مثل جداول الاحتفاظ بالبيانات أو عمليات النقل الدولية، ونشرت إدارة عمليات حفظ السلام توجيهاً بشأن إشعارات الخصوصية يؤكد الوضوح، وبدلاً من أن كلمة " نحن ندفع قد نتقاسم البيانات مع شركاء موثوقين " ، وبدلاً من ذلك، نسمي الشركاء أو على الأقل عملية الدفع.

Provide Granular Control for Users

تجاوز مجموعة التفتيش " المفتوح " البسيطة، واسمحوا للمستعملين أن يختاروا أنواع التجهيز التي يوافقون عليها - على سبيل المثال، خيارات منفصلة لبسكويت المحللين، والبريد الإلكتروني التسويقي، وتقاسم البيانات مع طرف ثالث، ويسهل سحب الموافقة كما هو عليه، وينبغي أن تكون آلية " الموافقة على سحب الجرم " بارزة تماماً كما هو الحال بالنسبة لطلب الموافقة الأصلي، وينبغي أن يشرح إشعار الخصوصية كيفية القيام بذلك.

Integrate Privacy by Design

(ب) النظر في الخصوصية عند بدء كل مشروع أو عملية جديدة؛ إجراء إدارة الشؤون السياسية لإجراء أي عملية تجهيز عالية المخاطر (مثل التنميط الواسع النطاق، والرصد المنهجي، وتجهيز الفئات الخاصة من البيانات) وينبغي أن يعكس إخطاركم الخاص نتائج عملية تقييم المخاطر في مجال السياسات من خلال تحديد أي عملية تجهيز عالية المخاطر والتدابير المتخذة للتخفيف من هذه المخاطر؛ وتقدم إدارة تنسيق السياسات نموذجاً ومبادئ توجيهية .

تحديث الإرشادات والتنفيذ الصادرة عن إدارة الشؤون السياسية

وتصدر إدارة الشؤون السياسية بانتظام قرارات وغرامات وتوصيات تشكل توقعات الامتثال، فعلى سبيل المثال، أبرزت إجراءات الإنفاذ الأخيرة أهمية عدم استخدام صناديق الموافقة المسبقة عن علم وضرورة صياغة واضحة في لوحات الكوكيز، كما ينبغي أن ترصدوا أيضاً المبادئ التوجيهية لمجلس البيانات الأوروبي الملزم.

معالجة سيناريوهات محددة

الموافقة ضد المصلحة المشروعة

وكثير من المنظمات تمتنع عن " التوفيق " في جميع العمليات، ولكن هذا قد يؤدي إلى الإهمال في الموافقة، ومن المفارقة أن يكون قبولا أقل صحة، وحيثما أمكن، استخدام " المصلحة المشروعة " في تجهيزها، وهو أمر لا يلزم تماما، ولكنه لا يزال مهما بالنسبة لشركتكم (مثل الكشف عن الاحتيال والتسويق المباشر إذا كانت العلاقة قائمة)، غير أن الاهتمام المشروع لا يعفيكم من الشفافية - يجب أن يتضمن إخطاركم الخاص

بيانات الأطفال

وإذا كان من المرجح أن يتاح للأطفال دون سن السادسة عشرة الحصول على موافقة الوالدين، وينبغي أن يكتب إشعار الخصوصية في شكل ملائم للطفل (يستخدم لغة بسيطة، بصرية، وحتى كرتونات) كما أن صفحة بيانات الطفل توفر الموارد، بما في ذلك " دليل الأطفال لحماية البيانات " ، لا يجب أن تضمن أيضاً أن تكون خدماتكم قوية.

الموافقة على المواد الكيميائية و الإلكترونية

وعلى الرغم من أن التوجيه الخاص بالعلم الإلكتروني منفصل عن الناتج المحلي الإجمالي، فإن تنفيذه الآيرلندي - أي لوائح السلامة الإلكترونية لعام 2011 (SI 336 لعام 2011) - يتطلب الموافقة على البسكويت وتكنولوجيات التتبع المماثلة، وينبغي أن يوضح إخطاركم الخاص ما هي البسكويت المستخدمة وأغراضها، وأن تستخدموا راية كوكي تسمح بمراقبة الجمردية ولا تعتمد على " جدران مبتدئ " (تدعمون الموافقة على الوصول إلى المحتوى).

International Data Transfers

وإذا نقلت بيانات شخصية خارج الوكالة الأوروبية للطاقة الذرية، يجب أن يكشف إشعارك الخاص عن النقل والضمانات التي تعتمد عليها، مثل الأحكام التعاقدية الموحدة، والقواعد الملزمة للشركات، أو قرار مناسب (مثلا بالنسبة للمملكة المتحدة وكندا واليابان) وبعد قرار Schrems II، يلزم إجراء تقييمات إضافية لأثر النقل من أجل نقلها إلى بلدان ثالثة.

خاتمة

إن تنفيذ الإشعارات الخاصة التي تمتثل للقانون الآيرلندي عملية مستمرة تتطلب اهتماما دقيقا بالمتطلبات القانونية، وخبرة المستعملين، والتوقعات التنظيمية، وباتباع الخطوات المبينة أعلاه - من رسم الخرائط وإعداد البيانات على نحو مطبق إلى إجراء استعراضات دورية وتكييف مع توجيهات إدارة التعاون الاقتصادي - يمكن أن تبعث على إشعار خاص بالخصوصية لا يفي برسالة القانون فحسب، بل يبرهن أيضا على التزام حقيقي بحماية البيانات، والشفافية ليست صندوقا للشك في عملية مراجعة الحسابات، بل هي مشورة مستمرة تُصمَّم مع مستعملها.