Table of Contents

Въведение: Защо споразуменията за обработка на данни имат значение в Ирландия

Всяка организация, която обработва лични данни в Ирландия, независимо дали е администратор или обработващ лични данни, трябва да управлява строг правен пейзаж, оформен от правото на Европейския съюз и от местната власт. Споразумение за обработка на данни (DPA) не е просто формалност . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Правни основи на ДПА в Ирландия

В този член се налага ясно, непрехвърляемо задължение на администраторите да използват само обработващи лични данни и категории данни, които осигуряват достатъчни гаранции за прилагане на подходящи технически и организационни мерки. Договорът между тях трябва да бъде задължителен в писмена форма (включително в електронна форма) и да определи предмета, продължителността, естеството и целта на обработването, както и вида лични данни и категориите субекти на данни. GDPR определя задължителен списък на клаузите, които всеки ДПА трябва да съдържа, и ирландското законодателство не позволява никакво отклонение, което би отслабило тези защитни мерки.

GDPR като първична рамка

В член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, член 28 от Директива за защита на данните, се определят девет основни елемента: инструкциите за обработване, задълженията за поверителност, необходимите мерки за сигурност, условията за извършване на подпроцесори, оказване на помощ за правата на субектите на данни, съдействие при уведомяване за нарушения на данните, задължения за заличаване или връщане на данни, права за одит и разпределение на отговорността.

Закон за защита на данните от Ирландия 2018 г. и национални добавки

Въпреки че GDPR е пряко приложим, Законът за защита на данните за 2018 г. също така определя Комисия за защита на данните (DPC) като независим надзорен орган с надеждни правомощия за разследване и корективно управление. В раздел 36 от закона например се предвижда обработването на лични данни в контекста на заетостта и администраторите трябва да гарантират, че всички ДПА, обхващащи данни на служителите, отговарят на тези специфични национални изисквания. Освен това Законът определя правилата за предаване на лични данни на трети държави, които трябва да бъдат отразени в ДПА, когато става въпрос за трансгранично обработване.

Външна връзка: Комисия за защита на данните . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Ключови изисквания на споразумение за обработка на данни, което отговаря на изискванията

ДПА в Ирландия трябва да бъде жив документ, който разглежда не само статичните задължения на страните, но и динамичния характер на обработката на данни. По-долу всеки задължителен елемент е разопакован с практически насоки.

Обхват, цел и инструкции

Всеки ДПА трябва ясно да определи обхвата на дейностите по обработване[ и конкретната цел, за която се обработват данните. Неясният език като обработка на данни във връзка с бизнес операции . Споразумението следва да опише видовете лични данни (напр. имена, данни за връзка, финансова информация), категориите субекти на данни (напр. клиенти, служители, посетители на уебсайта), както и естеството на обработването (напр. съхранение, анализ, предаване). Администратора трябва също така да предостави документирана инструкция, която процесорът трябва да следва, и всяка обработка извън тези инструкции е нарушение на ДПА и GDPR.

Отговорности за сигурността на данните и поверителността

И двете страни трябва да определят съответните си задължения за сигурност на данните. Администраторът отговаря за осигуряването на адекватни мерки за офсетните операции, докато обработващият лични данни трябва да прилага подходящи технически и организационни мерки (TOMs) съгласно член 32. Това включва криптиране, псевдонимизиране, контрол на достъпа и процедури за реагиране при инциденти. ДПА следва да изброи конкретните ТОМ-та на място и да изиска от обработващия лични данни да запазят поверителността си с договорно задължение всички служители с достъп до лични данни да са обвързани с клаузи за поверителност.

Продължителност, задържане и залитане

В края на срока на услугата обработващият лични данни трябва или да изтрие или върне всички лични данни на администратора, по избор на администратора, освен ако правото на ЕС или на Ирландия не изисква запазване. Споразумението следва да определи срокове за заличаване (напр. в срок от 30 дни след прекратяването) и метода на заличаване (напр. сигурно пренаписване или физическо унищожаване).

Права и помощ на субекта на данните

Съгласно членове 12-23 от GDPR субектите на данни имат права, включително достъп, анулиране, изтриване, ограничаване, преносимост и възражение. Процесорът трябва да подпомага администратора в отговор на тези искания. В съответствие с ДПА ще се подробно задължението на обработващия лични данни да уведоми администратора незабавно след получаване на искане от субекта на данните и да предостави необходимата информация в рамките на договорени срокове. Споразумението следва също така да определи как обработващият лични данни ще подкрепи администратора при провеждането на оценки на въздействието върху защитата на данните (DPIAs), ако се изисква.

Мерки за сигурност и уведомление за нарушение

Освен общите ТОМ, ДПА трябва да съдържа подробна клауза за управление на нарушения на данните. Процесорът трябва да уведоми администратора без ненужно забавяне го в идеалния случай в рамките на 24 до 48 часа . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Подпроцесори и трети страни

Повечето процесори разчитат на подпроцесори за съхранение на облаци, анализи или услуги за поддръжка. GDPR изисква от администратора да даде предварително специфично или общо разрешение за подпроцесори. Ако се дава общо разрешение, обработващият лични данни трябва да информира администратора за всички планирани промени и да позволи на администратора да възрази. DPA следва да изброи правилно одобрените подпроцесори (или актуализиран списък, достъпен онлайн) и да изиска от обработващия лични данни да наложи същите задължения за защита на данните на всеки подпроцесор чрез договор. Неуспешното управление на субпроцесорите е общ източник на несъвпадение.

Външна връзка: GDPR

Проектиране и договаряне на ДПА: най-добри практики за ирландски организации

Просто копиране на образец DPA от риск за онлайн източник, който липсва специфични за Ирландия изисквания и нюансите на Закона за защита на данните 2018. Успешните ДПА изискват внимателни преговори между администратора и обработващия лични данни, особено в бизнес отношенията, в които пазаруването може да бъде неравномерно.

Разпределяне на отговорността и обезщетенията

GDPR позволява разпределяне на отговорността между администратора и обработващия лични данни, но страните не могат да сключват договор за извънзаконна отговорност на субектите на данни. Добре оформеният ДПА ще включва пропорционални тавани на отговорността, но трябва да гарантира, че обработващият лични данни продължава да носи отговорност за загуби, причинени от неизпълнението на ДПА или от принципа на Ирландското договорно право, така че ДПА следва ясно да посочи коя страна носи тежестта на доказване в иск и как ще бъдат решени споровете (обикновено съгласно ирландското право и ирландски съдилища).

Права на одит и инспекции

Член 28(3)(з) дава на администратора право да извършва одити, включително проверки, на съоръженията и системите на офсетните предприятия. DPA следва да определя честотата (например, годишно или при разумна причина), обхвата и периода на предизвестие. Много обработващи субекти се противопоставят на чести одити на място; практически компромис е да се приеме сертифициране на трети лица (като ISO 27001 или SOC 2) вместо пълен одит, но DPA трябва да запази правото на контрольора да поиска допълнителни доказателства, ако сертифицирането е недостатъчно.

Международни преноси на данни

Ако обработващият лични данни прехвърля лични данни на трета държава (извън ЕИП), ДПС трябва да включи валиден механизъм за прехвърляне. За обработващите лични данни във Великобритания се прилага решение за адекватност, но организациите следва да наблюдават промените. За други държави стандартните договорни клаузи (СКК) са най-общият механизъм. Европейската комисия год. 2021 СКК добавя модулни клаузи, които обхващат контролера .Тоест се прилага решение за адекватно ниво на защита, процесора . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Външна връзка: Закон за защита на данните 2018 . Ирландска книга за устава

Изпълнение и съответствие в Ирландия

DPC е един от най-активните органи за защита на данните в Европа, със силно досие на изпълнение срещу големи технологични компании и по-малки организации. Неспазването на изискванията на DPA . Като например не е налице писмено споразумение, използването на подпроцесори без разрешение, или игнорирането на правата на субектите на данни . . . . може да предизвика разследвания и значителни глоби.

Ролята на Комисията за защита на данните

ДПК е оправомощена съгласно част 6 от Закона за защита на данните 2018 да провежда разследвания, да издава коригиращи мерки и да налага административни глоби. Тя може да издава порицание, да разпорежда обработката на данни да спре, ограничи обработващия лични данни или да изисква от администратора да актуализира ДПА. Глобите могат да достигнат до 20 млн. евро или 4% от световния годишен оборот през предходната финансова година, в зависимост от това коя от двете дати е по-висока. През последните години ДПК е издала глоби за многомилиони евро за неуспехи, свързани със споразумения за обработка на данни, включително недостатъчни договорни гаранции и недостатъчен надзор на субпроцесорите.

Общи водопади на съответствието

  • Не е налице ДПА:[ Много организации започват да обработват данни без подписано споразумение, често в спешни сценарии за качване на борда.Това е пряко нарушение на член 28.
  • Важни споразумения:[ ДПА, които са подписани преди май 2018 г. и никога не са актуализирани, за да отразяват стандартите на GDPR, не отговарят на изискванията.
  • Игнориране на подпроцесори: [Резултатът не информира администратора за нов подпроцесор или администраторът не поддържа одобрен списък.
  • Неосъществими срокове за уведомяване за нарушение:[ ДПА поставя прозорци за уведомяване по-дълго от 48 часа, което противоречи на очакванията на ДПК да се докладва незабавно.
  • Липса от документация за механизма за прехвърляне:[ ДПА, която включва трансгранична обработка, но не посочва СКС или решение за адекватност, оставя двете страни уязвими.

Последни действия и насоки за прилагане

През 2023 г. DPC е наложила глоба на голям процесор в размер на 15 млн. евро за неподдържан ДПА с неговите подпроцесори и за неосигуряване на достатъчна помощ на субектите на данни. Решението подчертава, че DPC не приема пасивно спазване . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Външна връзка: EDPB Насоки относно споразуменията за обработка на данни

Изграждане на устойчива рамка за ДПА

Контрольорите и обработващите лични данни трябва да внедрят управление на ДПА в своята програма за управление на данни. Това означава поддържане на регистър на всички дейности по обработка, актуализиране на ДПА, когато естеството или обхвата на промените в обработката, както и обучение на персонала, за да се признае, когато ДПА се изисква гонят . . Например, когато се качват на борда на нов доставчик на CRM, услуга за ведомост или доставчик на клауд инфраструктура.

Стъпки на действие за съответствие

  1. Одит на всички съществуващи взаимоотношения между трети страни, за да се идентифицират всички, които включват обработване на лични данни без валидна ДПА.
  2. Преглед на всеки ДПА срещу член 28 от контролния списък и допълнение към Ирландския закон за защита на данните 2018.
  3. Документирайте механизмите за прехвърляне, ако данните се разпространяват извън ЕИП, и пълни оценки на въздействието върху трансфера.
  4. Въвеждане на процес на разрешение за субпроцесор, включително срок за уведомяване и срок за възражение.
  5. При поискване предоставяйте ДПА на ДПК; съхранявайте подписани копия достъпни за срока на обработката плюс една година.

Външна връзка: HSE Ireland по посока на ДПА за здравния сектор

Заключение

Споразуменията за обработка на данни съгласно ирландското право не са незадължителна документация . . . . те са централен стълб на спазването на GDPR и критичен инструмент за изграждане на доверие с субектите на данни, клиентите и регулаторите. Правната рамка, изградена върху GDPR и укрепена със Закона за защита на данните 2018, изисква администраторите и обработващите лични данни да работят заедно, за да определят всеки аспект от жизнения цикъл на обработката на данни. От определянето на обхвата и мерките за сигурност до управлението на субпроцесори и международни трансфери, добре изработената DPA защитава както страните, така и гарантира спазването на правата на субектите на данни. Организациите, които третират DPA като действия за прилагане на статичен риск, а онези, които ги третират като динамични инструменти за управление, ще бъдат по-добре обзаведени да навигират променящите се регулаторни очаквания в Ирландия и в целия Европейски съюз.