Table of Contents

Когато ирландските организации прехвърлят лични данни към държави извън Европейското икономическо пространство (ЕАОС), те трябва да се ориентират към сложен правен пейзаж. Споразумението за обработка на данни (ДПА) е основен документ, който урежда такива прехвърляния, гарантиращ, че данните се обработват в съответствие с Общия регламент за защита на данните (GDPR).

Какво представлява споразумението за обработка на данни?

Съгласно член 28 от GDPR администраторът трябва да използва само обработващите лични данни, които осигуряват достатъчни гаранции за прилагането на подходящи технически и организационни мерки.

За ирландските организации ДПА е особено критична, когато обработването включва прехвърляне на лични данни от Ирландия към трета държава (посока извън ЕИП). Такива прехвърляния могат да възникнат при използване на облачни услуги, които са домакини в Съединените щати, като се ангажира кол център в Индия или се използва маркетингова платформа, основана на юрисдикция извън ЕИП.

Въпреки че договорът за услуги обхваща търговски условия (цена, нива на обслужване, интелектуална собственост), ДПА е допълнение за защита на данните, което изрично урежда как се обработват личните данни. В много случаи ДПА е приложен като график към основния договор, но трябва да бъде подписан от двете страни, за да бъде изпълним.

Правна рамка за трансфер на данни от Ирландия

Правното основание за прехвърляне на лични данни от Ирландия на трети страни е посочено в глава V от GDPR (членове 44 и 44). Ирландия, като държава-членка на ЕС, се придържа изцяло към GDPR, а ирландската Комисия за защита на данните (DPC) е основният надзорен орган. Тъй като Brexit, Обединеното кралство сега се третира като трета държава съгласно GDPR, въпреки че Споразумението за търговия и сътрудничество между ЕС и Обединеното кралство предвижда временни потоци от данни съгласно решение за адекватност до юни 2025 г. (подлежащо на подновяване).

Основният принцип на глава V е, че прехвърлянията могат да се извършват само ако администраторът и обработващият лични данни отговарят на условията, определени в GDPR. По-конкретно, прехвърлянето трябва да се основава на един от следните механизми:

  • Решение за адекватното използване на ресурсите от Европейската комисия, признаващо, че третата държава осигурява адекватно ниво на защита на данните (напр. Япония, Южна Корея, Обединеното кралство съгласно временното споразумение).
  • Приложими гаранции, които включват стандартни договорни клаузи (СКО), обвързващи корпоративни правила (СКР) или одобрен кодекс за поведение.
  • Дерогации за конкретни ситуации (напр. изрично съгласие, необходимост от изпълнение на договора, жизненоважни интереси). Дерогациите са тесни и не следва да се използват като механизъм за рутинен трансфер.

След Schrems II[ решение (2020), Съдът на Европейския съюз (CJEU) анулира рамката на Щита за личните данни и наложи допълнителни изисквания за трансфери, които разчитат на СКС. Понастоящем организациите трябва да извършат оценка на въздействието върху трансфера (TIA) и, когато е необходимо, да въведат допълнителни мерки за осигуряване на по същество равностойно ниво на защита в държавата на местоназначение.

Основни елементи на споразумение за обработка на данни

Здравият ДПА трябва да включва всички елементи, изисквани съгласно член 28(3) от GDPR, плюс допълнителни клаузи, свързани с прехвърлянето. По-долу е подробна разбивка на всеки основен компонент.

1. Предмет и продължителност на обработката

Това включва определяне на категориите лични данни, които се обработват (напр. имена, имейл адреси, финансови данни, здравни данни) и категориите субекти на данни (напр. клиенти, служители, посетители на уебсайтове). Продължителността следва да бъде съобразена с основния договор за услуги, включително с разпоредбите за заличаване на данни или връщане при прекратяване.

2. Природа и цел на обработката

Този раздел определя инструкциите за контрол на контролера. Процесорът може да действа само по документирани инструкции от администратора. Всяко обработване извън определената цел (напр. използване на данни за клиентите за собствените аналитични данни на офшорния офшор) изисква отделно съгласие или законна основа.

3. Задължения и права на контрольора

ДПА следва да потвърди отново задълженията на администратора по GDPR . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

4. Мерки за сигурност на данните

Член 32 изисква от администратора и обработващия лични данни да прилагат подходящи технически и организационни мерки. ДПА следва да изброи специфичните проверки за сигурност (напр. криптиране в покой и в транзит, контрол на достъпа, псевдонимизация, редовно тестване на сигурността). За ирландски организации, които са извън обхвата на доставчика на клауд, този раздел трябва да описва процедурите за реагиране при инциденти (ISO 27001, SOC 2) и процедурите за реагиране при инциденти.

5. Използване на подпроцесори

Ако обработващият лични данни възнамерява да ангажира друг субект (подпроцесор) да обработва лични данни, ДПА трябва да посочи процедурата за издаване на разрешение. Обикновено администраторът трябва да даде предварително конкретно съгласие или общо писмено разрешение с правото да възрази срещу промени. Възможно е да се наложи обработващият лични данни да прехвърли същите задължения за защита на данните на субпроцесорите чрез договор. Това е особено важно, когато подпроцесорът се намира в трета държава . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

6. Международни трансфери

Когато процесорът или подпроцесорът се намира извън ЕИП, ДПА трябва да определи механизма за прехвърляне, на който се основава. Ако се използват стандартни договорни клаузи (СКО), следва да се приложи последната версия (2021 г.) Също така ДПА следва да изиска от обработващия лични данни да уведомят администратора, преди да прехвърлят данни в юрисдикция, която не е обхваната от решение за адекватно третиране, и да си сътрудничат при извършването на оценка на въздействието върху трансфера.

7. Права на субекта на данните

Процесорът трябва да съдейства на администратора при изпълнението на искания за упражняване на правата на субекта на данни (право на достъп, отказ, невалидност, ограничение, преносимост, възражение). ДПА следва да определи срокове за реагиране, комуникационни канали и задължението на обработващите лични данни да информират своевременно администратора за всяко директно искане от субекта на данните.

8. Уведомление за нарушаване на данните

В случай на нарушение на сигурността на личните данни обработващият лични данни трябва да уведоми администратора без ненужно забавяне (в рамките на 24 и 48 часа). ДПА следва да представи подробна информация (природа на нарушението, категориите, засегнати, вероятните последици, коригиращите мерки).

9. Одити и инспекции

За органите от публичния сектор на Ирландия могат да се прилагат допълнителни задължения за прозрачност съгласно Закона за свободата на информацията.

10. Прекратяване и връщане на данни или изтриване

В края на услугите по обработване обработващият лични данни трябва, по избор на администратора, да върне всички лични данни или да ги изтрие, освен ако правото на Съюза или на държавата членка не изисква съхранение.

Допълнителни мерки за международни трансфери: Schrems II и Beyond

Тъй като Schrems II решение, DPA, което само включва SCCs вече не е достатъчно. Организацията трябва да прецени дали правната рамка на държавата на местоназначение предлага по същество еквивалентна защита. Това се прави чрез оценка на въздействието на трансфера (TIA), която следва да бъде документирана като част от процеса на DPA.

Ако бъдат установени пропуски, трябва да се приложат допълнителни мерки.

  • Технически мерки: краен криптиране, псевдонимизация или символизиране, което пречи на получателя да чете данните без ключ на контролера.
  • Организационни мерки: строги вътрешни политики, договорни клаузи, забраняващи достъпа на правителството без валидно правно основание и задължения за прозрачност.
  • Договорни мерки: подобрени ССС с допълнителни ангажименти, като например конкретно уведомяване на чуждестранни органи за искания за достъп.

През 2023 г. Европейската комисия прие ново решение за адекватността на рамката за поверителност на данните на ЕС при САЩ (DPF). Ирландските организации, прехвърлящи данни на американските субекти, сертифицирани по ДФФ, могат да разчитат на тази рамка вместо на СКС. Много американски доставчици на клаудове все още не са сертифицирани, а СКС остават механизма за неизпълнение.

Най-добри практики за ирландски организации

За да се гарантира стабилно спазване на правилата за ДПА и за предаване на данни, ирландските организации следва да приемат следните практики:

Поведение, което е достатъчно строго, за да се осигури пълното му съгласие

Преди да подпишете DPA, направете оценка на защитата на данните от офсет. Поискайте копия от нейните политики за сигурност, доклади от тестове за проникване, сертификати (ISO 27701, SOC 2 Тип II), както и всяка друга история на нарушение на данните. Ако процесорът се основава на високорискова юрисдикция, комисионирайте правен преглед на местните закони за наблюдение. Това надлежно проучване трябва да бъде документирано и периодично преразглеждано.

Използване на Европейската комисия .Стандартни договорни клаузи (2021)

SCC от 2021 г. са модулни (контролер на процесора, процесор на субпроцесор и т.н.) и включват специални клаузи за международни трансфери. Те също така изискват страните да завършат годна за обработка информация . . Address cletching категориите данни, целите и гаранциите. Избягвайте използването на по-стари SCCs, освен ако обработката е унаследена (тясно освобождаване за договори, сключени преди 27 септември 2021 г., което трябва да бъде заменено с 27 декември 2022 г.).

Изпълнение на централен регистър на ДПА

Поддържане на регистър на всички активни ДПА, включително датата, за която е подписан, обхванатите услуги, използваните механизми за прехвърляне и срока на годност. Тази инвентаризация помага на служителя по защита на данните (DPO) да следи спазването и подновяването на графика. Тя също така подкрепя задълженията за отчетност по член 30 (записване на дейностите по обработване).

ЖП персонал и спазване на изискванията за вграждане

Екипите за обществени поръчки, ИТ мениджърите и правният консултант трябва да разберат изискванията на ДПА. Да се осигури обучение за идентифициране, когато се изисква ДПА (напр. при наемане на нов софтуерен продавач, който обработва данни на клиента), както и как да се преговаря ключови условия.

Редовна проверка и актуализиране на ДПА

Ако дейностите по обработка се променят . . например, се събира нов вид данни, добавя се подпроцесор или процесорът премества сървърите си . . ДПА трябва да се актуализира. Задайте редовен цикъл на преглед (годишно), за да се гарантира, че ДПА отразява текущата реалност на обработката и правни разработки (напр. нови решения за адекватността, решения на СЖЕС).

Координати с Комисията за защита на данните

Ако организацията ви обработва данни, които вероятно ще доведат до висок риск за физическите лица (напр. мащабно обработване на специални категории данни), може да се наложи да проведете оценка на въздействието върху защитата на данните (DPIA), която обхваща аспектите на трансфера.

Често срещани грешки и как да ги избягваме

Дори опитни организации се провалят в ДПА за международни трансфери. Ето и най-честите грешки и практически поправки:

  • Изработването на DPA като упражнение за кърлежи. Генерично DPA копирано от конкурент може да пропусне ирландските специфични изисквания, като например необходимостта да се посочи DPC като водещ надзорен орган. [[FLT: 2]Fix:[ Персонализиране на DPA за специфична обработка, офсетово офлайн местоположение, както и категориите данни.
  • Получавайки единствено на СКК без ТСК. DPC очаква да види документиран TIAs за всяко прехвърляне, базирано на SCCs. Фикс:[ Използвайте европейския Набор за защита на данните ... (EDPB) TIA шаблон, който е достъпен на уебсайта на DPC.
  • Пренебрегване на подпроцесорните вериги. Процесорът може да ангажира субпроцесор в трета държава, за който администраторът не е знаел. [Фикс: Изисква процесорът да поддържа актуализиран списък на подпроцесорите и да получи съгласие за контрол за всяко ново ангажиране.
  • Неуспешно използване на данните от картата. Ако не знаете къде действително се обработват данните, не можете да гарантирате, че ДПА покрива трансфера. Фикс:[ Провеждане на учение за картиране на потоците от данни преди договарянето на ДПА. Включване на центровете за облачни данни, отдалечен достъп от помощния персонал и архивиране на данни.
  • Пренебрегване на разпоредбите за прекратяване.[ Много ДПА нямат ясни стъпки за връщане или заличаване на данни, когато договорът приключи. Фикс: Посочете формата за върнати данни (напр. CSV, криптиран файл), метода за изтриване (пренаписване, физическо унищожаване) и крайния срок за сертифициране.

Заключение

Споразуменията за обработка на данни са крайъгълен камък на законни международни преводи на данни за ирландски организации. Добре оформеният ДПА не само гарантира спазването на членове 28 и 44.49 от GDPR, но и изгражда доверие с клиенти и регулатори. Предвид развитието на законния пейзаж . От Шреми II[ към рамката за поверителност на данните на ЕС .US и Обединеното кралство post год. Брекзитните услуги трябва да се отнасят за ДПА като живи документи, при условие че редовно се преглеждат и преразглеждат. Като се инвестира в задълбочено надлежно старание, като се използват най-новите оценки на въздействието на трансферите и се внедрят DPA в обществени поръчки и операции, ирландският бизнес може безопасно да се справи със комплексите на глобалните потоци от данни, като същевременно се спазват правата за поверителност на физическите лица.