Table of Contents
Прилагането на предупреждения за поверителност, които съответстват на ирландското право, не е просто правно задължение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Разбиране на ирландски закони за поверителност на данните
Ирландският закон за защита на личните данни е оформен основно от GDPR (Регламент (ЕС) 2016/679) и Закон за защита на данните 2018, който допълва и локализира GDPR в Ирландия. Комисия за защита на данните (DPC) е независимият надзорен орган, отговорен за изпълнението на тези закони и издаване на насоки. Всяка организация, която обработва лични данни на физически лица в Европейския съюз . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Известие за поверителност служи като основен инструмент за изпълнение на задълженията за прозрачност на GDPR съгласно членове 13 и 14. Трябва да бъде предоставено по време на събирането на данни (или в разумен срок, ако данните се получават непряко). Известието трябва да бъде кратко, прозрачно, разбираемо и леснодостъпно, като се използва ясен и ясен език. За по-дълбоко гмуркане в изискванията на GDPR се отнася до официалния текст на GDPR и Закон за защита на данните 2018.
Ключови елементи на едно Compliant Privacy Notice
Законово-здраво известие за поверителност съгласно ирландското право трябва да включва конкретна информация, възложена от GDPR. По-долу разширяваме обхвата на всеки необходим елемент, предлагайки практически насоки как да бъде представен.
1. Изчистване на цели и категории данни
Например, гответе се да обработвате поръчката си или гответе да изпращате маркетингови съобщения, които са приемливи, но неясни изявления като готварски вътрешен анализ няма да преминат регулаторен събирач. Изброете категориите лични данни, които събирате (напр. име, имейл, IP адрес, детайли за плащане) и бъдете изрични за това как всяка категория се използва. Избягвайте групирането на няколко цели в една неясна позиция.
2. Правна основа за обработка
GDPR изисква да се уточни поне едно правно основание за всяка дейност по обработване. Най-често срещаните бази включват conconsent, договорна необходимост, правно задължение, ]легитимни интереси, витални интереси, и ]] обществена задача. Съгласно ирландското право, ако разчитате на законни интереси, трябва да се провежда правно-правни интереси оценка (LIA) и да го документирате.
3. Права на субекта на данните
право на достъп, , право на поправка, право на изтриване[ (право на забрава), право на ограничаване на обработването, право на преносимост на данни, ] право на обект, както и права, свързани с автоматизираното вземане на решения и наноси. Обяснете как физическите лица могат да упражняват тези права, включително линк към вашия специален субект на данни, който иска да изпрати заявки.
4. Споделяне на данни и трети страни
Разкриване на това дали личните данни се споделят с трети лица, като например обработващите плащания, доставчиците на облачни услуги или маркетингови платформи. Изброете категориите получатели и целта на споделянето. Ако данните се предават извън Европейското икономическо пространство (ЕАОС), трябва да посочите съществуващите гаранции готварски клаузи като стандартни договорни клаузи (СКО) или решение за адекватното им разпределение и да предоставите информация как да се получи копие от тези гаранции.
5. Период на задържане
Посочете колко дълго ще запазите всяка категория лични данни, или поне критериите, използвани за определяне на този период. Например, го запазим данни за поръчка в продължение на седем години, за да се съобразят с данъчното право го прави по-ясно, отколкото гол, колкото е необходимо. . . Редовните одити за запазване на данни са от съществено значение, за да се гарантира, че не се съхраняват данни по-дълго от законно обосновано.
6. Данни за контакт на контрольора и служителя по защита на данните (DPO)
Ако сте длъжни да назначите служител за защита на данните год., за да се гарантира, че ще бъдат извършени проверки на място, които ще бъдат извършени в съответствие с изискванията на настоящия регламент, и че ще бъдат извършени проверки на място, включително на място, където ще бъдат извършени проверки на място, както и че ще бъдат извършени проверки на място, включително на място, където ще бъдат извършени проверки на място, и че ще бъдат извършени проверки на място, включително на място, където е извършено проверката на място.
7. Право на оплакване до ДПК
Изрично информира потребителите, че имат право да подават жалба до Комисията за защита на данните, ако смятат, че данните им се обработват в нарушение на GDPR. Представете връзка към портала за жалби DPC . Според ръководството на DPC . Тази информация трябва да бъде представена ясно и отделно от общите данни за контакт.
Стъпки, които да ви бъдат приложени
Преминаването от теория към практика изисква структуриран подход. Следвайте тези стъпки, за да се изгради известие за поверителност, която отговаря на ирландски правни стандарти.
Стъпка 1: Извършване на макетиране на данните
Преди да напишете вашето съобщение за поверителност, имате нужда от пълна картина на личните данни, които обработвате. Карта на всеки поток от данни: какви данни се събират, от кого, чрез какви канали (форма за уебсайт, електронна поща, CRM и др.), за каква цел и с кого се споделя. Този одит ще формира фактическа основа за вашето известие и ще помогне за идентифициране на пропуски в законна основа или сигурност. Документирайте резултатите в оценка на въздействието върху защитата на данните (DPIA), когато е необходимо.
Стъпка 2: Проект на използване на обикновен език
Напишете вашето съобщение за поверителност на ясен, прост език, който вашата целева аудитория може да разбере. Избягвайте юридически жаргон, пасивен глас, и дълги изречения. Използвайте заглавия, точки куршуми, и кратки параграфи за подобряване на четимостта. DPC препоръчва пластова подход: кратко резюме на точката на събиране на данни, с връзки към пълната бележка за подробна информация. Например, изскачащ банер на вашия сайт, който казва . Ние използваме бисквитки, за да подобрите вашия опит. Прочетете цялата ни политика за поверителност [link] .
Стъпка 3: Получаване на съгласие, когато е необходимо
Ако вашата законна основа е съгласие, трябва да го получи чрез ясно положително действие го напечатали предварително или подразбира съгласие чрез превъртане не са валидни съгласно GDPR. Използвайте непроверена отметка, превключване на съгласието или положително щракване на бутон (напр., го съгласявам да получавате маркетингови имейли). Съхранявайте записи за кога и как е получено съгласието, включително версията на известието за поверителност, което е представено по това време. Съгласно Ирландския закон за защита на данните 2018, възрастта на цифровото съгласие е 16, така че ако обработвате данни за деца, трябва да получите родителско съгласие за тези под 16.
Стъпка 4: Поставяне на бележките
Вашето съобщение за поверителност трябва да бъде лесно достъпен .
- Линк към него от всяка страница на вашия сайт, обикновено в подножието.
- Показване на мястото на събиране на данни го до формуляр за регистрация, по време на напускане, или на банер за съгласие за бисквитки.
- Включването му в менюто за настройки на мобилните приложения и в имейл footers.
- За събиране на данни (напр. хартиени формуляри) отпечатайте обявата във формуляра или изпратете отделна листовка.
Известието не трябва да се заравя в документ с условия, а да бъде самотна и достъпна, без да се изисква потребителят да ловува за нея.
Стъпка 5: Въвеждане на платформа за управление на съгласието (CMP)
За управление на съгласието на уебсайта . . особено за бисквитки и проследяване . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Стъпка 6: Поддържане на регистър на дейностите по обработка (РОПА)
GDPR член 30 изисква организации с 250 или повече служители . или тези, които обработват специални категории данни или данни, свързани с криминални присъди гон за поддържане на писмен запис на дейности по обработване. Дори ако не сте законно задължени да, поддържане на ROPA е най-добрата практика и ще ви помогне да запазите вашето известие за поверителност точно. . РОПА следва да включва името и данните за контакт, целите на обработването, категориите субекти на данни и лични данни, категориите получатели, периодите на задържане и описание на техническите и организационни мерки за сигурност.
Стъпка 7: Преглед и актуализиране редовно
Вашият документ за поверителност е жив документ. Задайте периодичен преглед график готве поне веднъж годишно, или всеки път, когато има промяна в дейностите по обработване, промяна в закона, или ново ръководство от ДПК. Всеки път, когато актуализирате съобщението, документирате какво се е променило и защо, и ако промяната оказва съществено влияние върху обработката на данни (напр. нова цел), да получите ново съгласие, когато е необходимо. Уведомете съществуващите субекти на данни за значими актуализации чрез каналите си за комуникация (email, уеб сайт банер, или уведомление за приложение).
Най-добри практики за поддържане на съответствие
Освен задължителните елементи, някои най-добри практики могат да засилят стойката ви за съответствие и да подобрят доверието на потребителя.
Използване на пластови бележки
Този подход е изрично одобрен от DPC и член 29 Работна група (сега European Data Protection Board). Например, на формуляр за регистрация, може да включва изречение като: год.Ще използваме вашия имейл, за да ви изпратим потвърждение на поръчката и с ваше разрешение, маркетингови оферти. Вижте нашата пълна политика за поверителност за подробности. . . Това отговаря на изискванията за регистрация и . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Приемане на обикновени език и визуални помощници
Тествайте вашето съобщение за поверителност с извадка от вашата аудитория, за да се гарантира, че е разбрано. Използвайте икони, инфографика, и таблици, за да обясни сложни теми като графици за съхранение на данни или международни трансфери. DPC е публикувала ]гуидация на известия за поверителност, която подчертава яснота. Избягвайте невестулки думи като го споделите с доверени партньори го вместо, име на партньорите или поне опишете категории (напр., . . . процесори за плащане като Stripe и PayPal .).
Осигуряване на граничен контрол за потребителите
Позволете на потребителите да изберат кои видове обработка се съгласяват с готварски например, отделни опции за аналитични бисквитки, маркетинг имейли и споделяне на данни от трети страни. Направете го толкова лесно да оттегли съгласието си, колкото е да го даде. Механизмът готварско съгласие . . със съгласието . Трябва да бъде също толкова видни, колкото първоначалното искане за съгласие, и известието за поверителност трябва да обясни как да се направи това.
Интеграция на личните данни по дизайн
Помислете за неприкосновеността на личния живот в началото на всеки нов проект или процес. Провеждане на DPIA за всяка високорискова обработка (напр. мащабно профилиране, систематичен мониторинг, обработка на специални категории данни). Вашето известие за поверителност трябва да отразява резултата от DPIA чрез очертаване на всяка високорискова обработка и мерките, предприети за смекчаване на тези рискове. DPC предлага процедура за DPIA и насоки.
Останете обновени за Ръководство и изпълнение на ДПК
Например, последните действия по принудително изпълнение са подчертали значението на това да не се използват предварително подправени кутии за съгласие и необходимостта от ясен език в банери за бисквитки. Абонирайте се за бюлетина на DPC . ]] за запазване на информираността на страницата . Трябва също така да следите насоките на Европейския съвет за защита на данните (EDPB), които са задължителни за DPC.
Специфични сценарии за работа
Съгласие срещу законен интерес
Много организации не са в състояние да го направят за всички обработка, но това може да доведе до съгласие умора и, иронично, по-малко валидно съгласие. Когато е възможно, използване на по-легитимни интереси . за обработка, която не е строго необходимо, но все още е важно за вашия бизнес (напр., откриване на измами, директен маркетинг, ако връзката е налице. Въпреки това, легитимни интерес не ви освобождава от прозрачност . .
Данни за децата
Ако услугата ви е вероятно да бъде достъпна от деца под 16-годишна възраст, трябва да получите родителско съгласие. Съобщението за поверителност трябва да бъде написано в детски приятелски формат (като се използва прост език, визуализации и дори карикатури). DPC . DPC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Съгласие за бисквитки и ePrivacy
Въпреки че Директивата за ePrivacy е отделена от GDPR, нейното ирландско изпълнение годеж за поверителност 2011 (SI 336 от 2011) . . . изисква съгласие за бисквитки и подобни технологии за проследяване. Вашето известие за поверителност трябва ясно да обясни кои бисквитки се използват и техните цели. Използвайте банера бисквитки, който позволява supplior контрол и не разчита на . cookie стени . (насърчаване на съгласие за достъп до съдържание).
Международни преноси на данни
Ако прехвърляте лични данни извън ЕИП, Вашето известие за поверителност трябва да разкрие прехвърлянето и гаранциите, на които се позовава, като например стандартни договорни клаузи (СКК), обвързващи правила за корпоративен трансфер (ККП) или решение за адекватно третиране (например за Обединеното кралство, Канада, Япония). След решението на Шремс II за допълнителни оценки на въздействието върху трансфера (ТИАС) се изискват за трансфери към трети страни. Опишете тези в известието си за поверителност по начин, който незаконодателите могат да разберат годеж, например, да прехвърлим данните ви в Съединените щати, които са защитени от стандартни договорни клаузи, които сме подписали с нашия доставчик на услуги. Можете да поискате копие от тези клаузи, като се свържем с нашето ДПО.
Заключение
Прилагането на съобщения за поверителност, които отговарят на ирландското право е непрекъснат процес, който изисква внимателно внимание на правните изисквания, потребителския опит и регулаторните очаквания. Чрез следване на стъпките, очертани по-горе гонене на данни и напластени изготвяне на периодични прегледи и адаптиране към DPC насоки . . Можете да изградите известие за поверителност, че не само отговаря на буквата на закона, но също така показва истински ангажимент към защитата на данните. Прозрачността не е еднократна кутия за проверка; това е непрекъснат диалог с потребителите си. Започнете от проверка текущата си известие срещу този член . . . . ключови елементи, след това систематично адрес на пропуски. Когато се съмнявам, се консултирате с DPC .