Table of Contents

Разширяване на рамката за съответствие за ирландските контрольори на данни

За ирландските администратори на данни, Общия регламент за защита на данните (GDPR) в съчетание със Закона за защита на данните 2018 налага специфични задължения около правата на субектите на данни. Ирландската Комисия за защита на данните (DPC) даде ясно да се разбере, че управлението на тези права правилно е основен показател за цялостната поза за спазване на изискванията на дънната система на администратора. С напускането на Обединеното кралство от ЕС, ирландски организации, които обработват данни през границите, са изправени пред допълнителна сложност.

Права на субектите на данни по GDPR

Ирландските администратори трябва не само да знаят какво води всяко право, но и как да прилагат законовите изключения и изисквания за времето. По-долу е задълбочено проучване на всяко право, съобразено с ирландския регулаторен пейзаж.

Право на достъп (член 15)

В Ирландия DPC очаква от администраторите да предоставят безплатно копие от данните, освен ако искането не е явно неоснователно или прекомерно. Отговорите трябва да бъдат предоставени без неоправдано забавяне и поне в рамките на един месец от получаването. За сложни искания този срок може да бъде удължен с още два месеца, но администраторът трябва да уведоми лицето за удължаването и причините за това в рамките на първия месец.

Практически съвет: Създаване на стандартна процедура за работа, която регистрира датата на получаване, проверява самоличността на запитвача, търси във всички системи (CRM, HR, архивите на електронна поща и др.), и редактира всички данни на трети страни, ако разкриването би засегнало неблагоприятно тази трета страна. DPC . DPC . подчинение на заявки за достъп подчертава, че администраторите не трябва да търсят данни отвъд това, което е разумно, но те трябва да могат да демонстрират процес на задълбочено търсене.

Право на коригиране (член 16)

Това включва и правото да се попълват непълни лични данни чрез предоставяне на допълнителна декларация. Ирландските администратори следва да интегрират потоците на работа в системите си за управление на данни, така че промените да се разпространяват на всички обработващи лични данни и трети лица, с които са били споделени данните.

Право на изтриване (член 17)

Въпреки това, администраторите могат да откажат, ако обработването е необходимо за упражняване на правото на свобода на изразяване, спазването на правно задължение, общественото здраве, архивиране в обществения интерес, или правни претенции. Ирландските администратори трябва да балансират тези изключения внимателно. Например, клиенти го щадят финансовите записи на транзакции могат да бъдат неуредени, за да отговарят на седемгодишното изискване за запазване съгласно ирландското право за приходите, дори ако клиентът поиска да го закрият.

Член 17(2) изисква администраторите, които са направили публично достояние данните, да предприемат разумни стъпки, за да информират другите администратори, които обработват данните, че лицето е поискало заличаване на всякакви връзки, копия или копия. Това е особено важно за онлайн платформите и компаниите от социалните медии, работещи от Ирландия.

Право на ограничаване на обработването (член 18)

Лицата могат да поискат обработването да бъде ограничено само до съхранение, но не и по-нататъшно използване при определени условия: точността на данните се оспорва, обработването е незаконно, но не се иска, администраторът вече не се нуждае от данните, но лицето изисква това за правни искове, или лицето е възразило срещу обработката в очакване на проверката. Ирландските администратори трябва да маркират ограничените данни в своите системи и да гарантират, че обработващите лични данни спазват ограничението.

Право на преносимост на данни (член 20)

Това право позволява на физическите лица да получават личните си данни в структуриран, често използван, машинно четим формат и да предават тези данни на друг администратор без пречка. То се прилага само когато обработването се основава на съгласие или договор и се извършва по автоматизиран начин. Ирландските администратори следва да гарантират, че техните системи могат да изнасят данни в CSV, JSON или XML формати. DPC препоръчва на лицата, управляващи да изтеглят данните си директно чрез портали за самообслужване, като намаляват ръчната намеса и времето за обработка.

Право на предмет (член 21)

За директен маркетинг правото на защита е абсолютното трябва да спре веднага след като бъде повдигнато възражение. Ирландските администратори трябва да имат механизми да почетат автоматично пазарните възможности, а DPC е издала глоби срещу компании, които продължават да изпращат маркетинга след възражение.

Права, свързани с автоматизирано вземане на решения и профилиране (член 22)

Лицата имат право да не подлежат на решение, основано единствено на автоматизирана обработка, включително профилиране, което поражда правни последици или по подобен начин ги засяга значително. Изключенията се прилагат, ако решението е необходимо за сключване на договор, е разрешено от ирландското или европейското право или се основава на изрично съгласие. Контролерите в сектори като застраховане, кредитен рейтинг или наемане трябва да гарантират, че техните автоматизирани системи са прозрачни, обясними и подлежат на надзор от човека.

Изграждане на рамка за управление на правата на субектите на данни

Ирландските администратори следва да приемат структурирана рамка, която да се интегрира в цялостното управление на данните.

Управление и отчетност

Назначете старши собственик на DPO, ако се изисква такъв, който носи цялостна отговорност за управлението на правата. DPO трябва да има пряк достъп до най-високото ниво на управление и достатъчен орган за изпълнение на процедурите. В Ирландия раздел 50 от Закона за защита на данните 2018 изисква определени администратори да определят DPO; вж. DPC . DPO насоки за критерии. За по-малките администратори, водещата роля за спазване може да е достатъчна, но отчетността трябва да бъде ясна.

Политика и развитие на процедурите

За да се гарантира съгласуваност, за ирландските администратори, се има предвид, че включването на раздел за обработка на заявки от физически лица в Обединеното кралство, докато двата режима са подредени, съществуват незначителни разлики, като например по-ниския праг за правото на замразяване в определени области.

Обучение на персонала и осъзнаване

Всеки служител, който се занимава с лични данни и поддържа клиенти, HR, IT, маркетинга . Трябва да бъде обучен да признава заявка за права на субекта на данните, когато пристигне, независимо от канала. Услуга, направена по време на телефонно обаждане, все още е валидна молба. Персоналът трябва да знае да предаде искането незабавно на определения екип, а не да се опитва да се справи с него сами. ДПК очаква записи на обучение; да разгледа използването на модули за електронно обучение и годишни опреснителни устройства. Използвайте реални сценарии, свързани с вашия сектор, за да направите обучение практически.

Технология и инструменти

За ирландските администратори, инструментите, които подкрепят изискванията за уведомяване DPC . Ако бюджетите са ограничени, дори и обща спред таблица с условно форматиране може да работи . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Комуникация и прозрачност

Вашето съобщение за поверителност трябва да обясни всяко право на обикновен език и да предостави ясни инструкции за това как да се упражнява. DPC публикува ]насочете бележките за поверителност, които подчертават краткост, прозрачност и лесен достъп. Помислете за специален уеб формуляр или имейл адрес за искания за права и потвърдете получаването в рамките на 48 часа.

Мониторинг, одит и непрекъснато подобряване

Редовно проверявайте вашите права и процеси за управление на движението. Проследяващи показатели, като брой заявки на месец, средно време за отговор, процент от исканията, отговарящи в рамките на правния срок, и общи причини за отказ. Използвайте тези показатели, за да се идентифицират готварски например, ако заявките за достъп отнемат 30 дни, защото данните за наследството е трудно да се извлече, инвестират в подобрения в картиране на данни. DPC може да поиска тези трупи по време на разследване.

Спазвайки ирландските правни задължения и очакванията на DPC по отношение на DPC

Освен самия GDPR, ирландските администратори трябва да се вслушат в Закона за защита на данните 2018 и в Закона за защита на данните за ДПК на ДПК.

Проверка на самоличността

Съгласно член 12(6) администраторът може да поиска допълнителна информация, необходима за потвърждаване на самоличността на лицето, което отправя искането. На практика ДПК очаква проверките за идентичност да са пропорционални на чувствителността на данните. За рутинно искане за достъп, искането за копие на паспорт или свидетелство за управление на МПС е общоприемливо, но за по-ниските рискови данни, по-прост метод като задаването на въпроси за сигурност или потвърждаването на имейл адрес може да е достатъчен. Документирайте метода, използван за избягване на по-късни жалби.

Такси и явно неоснователни или прекомерни искания

Информацията по чл. 15 по чл. 22 трябва да бъде предоставена безплатно. Контролерите могат да начисляват разумна такса или да откажат да действат само ако искането е явно неоснователно или прекомерно, особено ако е невалидно. Тежестта на доказване е свързана с администратора. ДПК предупреди срещу отказ на искания за запор; всеки случай трябва да бъде оценен индивидуално. Ако се начислява такса, тя трябва да се основава на административните разходи за предоставяне на информацията или комуникацията.

Краен срок за отговор и разширения

Един месец часовник започва, когато контролерът получава искането и цялата необходима информация за самоличността. Ако контролерът изисква изясняване, часовникът може да се спре, докато индивидът отговори. DPC тълкува големо забавяне го прави строго; дори няколко дни . Забавяне без обосновка може да бъде невалидно. За сложни многосистемни заявки, удълженият двумесечен период може да се използва, но администраторът трябва да уведоми индивида в рамките на първия месец.

Последици от некомпетентността

През 2023 г. DPC налага глоба от 91 млн. евро на голямо технологично дружество за нарушения, включително недостатъчен отговор на искания за достъп. Ирландските администратори с всички размери са обект на едни и същи принципи. Освен това, физическите лица имат право да претендират за обезщетение за материални или нематериални щети, причинени от администратор, който не отговаря на изискванията.

Практични примери от ирландския контекст

Пример: Работа с заявка за достъп в търговска компания

Ирландски онлайн търговец на дребно получава заявка за достъп от клиент. Данните за клиентите съществуват в платформата за електронна търговия, софтуера за електронна търговия, и система за управление на електронна поща и за наследство. Процедурата за управление на поръчки: (1) Проверка на идентичността чрез имейл и пореден номер. (2) Впишете искането в инструмента за поверителност, задайте срок от 30 дни. (3) Извличане на данни от всяка система големо от платформата за електронна търговия, ръчно от системата за наследство. (4) Сравняване на данните в един PDF, подтискане на всички данни, свързани с други лица (напр. получатели на доставка). (5) Преглед за търговска чувствителност . Може ли историята на лоялността точки история да бъде разкрита?

Пример: Балансиране на запора с правна защита

Бивш служител на ирландски технолог изискване за изтриване на всички лични данни. HR отделът знае, че трудовите досиета трябва да бъдат запазени в продължение на седем години съгласно Ирландския устав за ограничения Закон 1957. Администраторът не може да изтрие всички данни . Така че те ограничават обработката: бившият служител . . Данните се съхраняват за спазване на закона, но маркирани като . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Заключение

За ирландските администратори на данни, това е непрекъснат процес, който изисква ясно управление, добре документирани процедури, обучен персонал и правилната технология. Комисията за защита на данните активно следи как администраторите се справят с искания за права и е готова да се възползва от закона, включително значителни глоби, когато практиките не са достатъчни. Като внедрява правата на субектите на данни в рамките на тяхното управление на личните данни и третира всяко искане със сериозността, която заслужава, организациите могат не само да избягват санкции, но и да изградят по-силни, по-прозрачни отношения с лицата, които им се доверяват с техните данни.