Table of Contents

Στην Ιρλανδία, ο νόμος περί προστασίας δεδομένων επιβάλλει αυστηρές υποχρεώσεις σε οργανισμούς που επεξεργάζονται προσωπικά δεδομένα. Όταν συμβαίνει παραβίαση, ο οργανισμός πρέπει να ενεργεί γρήγορα για την αξιολόγηση του κινδύνου, να ενημερώνει την εποπτική αρχή και, σε πολλές περιπτώσεις, να ενημερώνει τα θιγόμενα άτομα. \" μη συμμόρφωση μπορεί να οδηγήσει σε σημαντικά πρόστιμα και βλάβες στη φήμη. \" κατανόηση των κανονιστικών απαιτήσεων για την αναφορά παραβιάσεων δεδομένων στην Ιρλανδία είναι επομένως απαραίτητη για κάθε επιχείρηση, δημόσιο φορέα ή μη κερδοσκοπικό οργανισμό που χειρίζεται προσωπικά δεδομένα.

Το άρθρο αυτό καλύπτει το νομικό πλαίσιο βάσει του Γενικού Κανονισμού Προστασίας Δεδομένων (GDPR) και του Ιρλανδικού Νόμου για την Προστασία Δεδομένων 2018, τις ειδικές υποχρεώσεις κοινοποίησης, τα κριτήρια για την αξιολόγηση του κινδύνου, τις απαιτήσεις τεκμηρίωσης, τα πρακτικά βήματα για τη συμμόρφωση, τις κυρώσεις και τους ειδικούς τομείς. \" καθοδήγηση εδώ αντικατοπτρίζει τις τελευταίες τάσεις επιβολής και επίσημες δημοσιεύσεις από την Ιρλανδική Επιτροπή Προστασίας Δεδομένων (DPC) και το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB).

Επισκόπηση των κανονισμών για την παραβίαση δεδομένων στην Ιρλανδία

Η πρωταρχική νομοθεσία που διέπει τις παραβιάσεις δεδομένων στην Ιρλανδία είναι η GDPR [Κανονισμός (ΕΕ) 2016/679], η οποία έχει άμεσο αποτέλεσμα σε όλα τα κράτη μέλη της ΕΕ. Στην Ιρλανδία, ο GDPR συμπληρώνεται από τον [Νόμο περί προστασίας δεδομένων 2018, ο οποίος παρέχει πρόσθετους κανόνες για την επιβολή, τα αδικήματα και τις εξουσίες του DPC. Μαζί, οι νόμοι αυτοί δημιουργούν ένα ολοκληρωμένο καθεστώς για την κοινοποίηση και διαχείριση παραβιάσεων προσωπικών δεδομένων.

Η παραβίαση προσωπικών δεδομένων ορίζεται σύμφωνα με το άρθρο 4 παράγραφος 12 του ΓΚΠΔ ως παραβίαση ασφάλειας που οδηγεί στην τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη γνωστοποίηση ή πρόσβαση σε προσωπικά δεδομένα που διαβιβάζονται, αποθηκεύονται ή υφίστανται επεξεργασία.

Το EDPB έχει επίσης εκδώσει κατευθυντήριες γραμμές για την κοινοποίηση παραβίασης προσωπικών δεδομένων[[LFT:1]]] που αποσαφηνίζουν την ερμηνεία των άρθρων 33 και 34.

Βασικές απαιτήσεις για την αναφορά παραβίασης δεδομένων

Κοινοποίηση στην Επιτροπή Προστασίας Δεδομένων

Σύμφωνα με το άρθρο 33 του ΓΚΠΔ, ο υπεύθυνος επεξεργασίας πρέπει να ενημερώνει το ΣΠΔ για παραβίαση προσωπικών δεδομένων χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι εφικτό, το αργότερο [[[LPT:0]]72 ώρες[[LFT:1]] αφού το γνωρίζει. Το ρολόι αρχίζει να περνάει από τη στιγμή που ο ελεγκτής θα αντιληφθεί την παραβίαση.

Εάν η κοινοποίηση δεν πραγματοποιηθεί εντός 72 ωρών, ο υπεύθυνος επεξεργασίας πρέπει να αιτιολογήσει την καθυστέρηση, η οποία είναι αυστηρή και η DPC έχει δείξει μικρή ανοχή για καθυστερημένες κοινοποιήσεις χωρίς να έχει βάσιμους λόγους.

Ωστόσο, δεν απαιτείται κοινοποίηση εάν η παραβίαση [] δεν είναι δυνατόν να οδηγήσει σε κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Ο υπεύθυνος επεξεργασίας πρέπει να τεκμηριώσει το σκεπτικό που κρύβεται πίσω από την αποφασιστικότητα αυτή στο εσωτερικό μητρώο παραβάσεων.

Η κοινοποίηση στο ΣΠΔ πρέπει να περιλαμβάνει, τουλάχιστον:

  • Περιγραφή της φύσης της παραβίασης, συμπεριλαμβανομένων, όπου είναι δυνατόν, των κατηγοριών και του κατά προσέγγιση αριθμού των σχετικών υποκειμένων των δεδομένων και των αρχείων δεδομένων προσωπικού χαρακτήρα.
  • Το όνομα και τα στοιχεία επικοινωνίας του υπεύθυνου προστασίας δεδομένων (DPO) ή άλλου σημείου επαφής.
  • Περιγραφή των πιθανών συνεπειών της παραβίασης.
  • Περιγραφή των μέτρων που ελήφθησαν ή προτάθηκαν για την αντιμετώπιση της παραβίασης, συμπεριλαμβανομένων μέτρων για τον μετριασμό των πιθανών δυσμενών συνεπειών της.

Το DPC παρέχει έντυπο κοινοποίησης παράβασης[] στην ιστοσελίδα του, την οποία ενθαρρύνονται να χρησιμοποιούν οι ελεγκτές. Το έντυπο ζητά δομημένες πληροφορίες και επιτρέπει στον ελεγκτή να συμπληρώσει λεπτομέρειες αργότερα καθώς προχωρά η έρευνα.

Κοινοποίηση σε Επηρεαζόμενα Πρόσωπα

Το άρθρο 34 του ΓΚΠΔ επιβάλλει δεύτερη, ξεχωριστή υποχρέωση: εάν η παραβίαση ενδέχεται να οδηγήσει σε [[ΟΧΛ:0]] υψηλό κίνδυνο[[[ΟΧΛ:1]] στα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας πρέπει να την κοινοποιεί στα θιγόμενα υποκείμενα των δεδομένων χωρίς αδικαιολόγητη καθυστέρηση. \" ανακοίνωση αυτή πρέπει να είναι σαφής και απλή και να περιγράφει τη φύση της παραβίασης, τις πιθανές συνέπειες και τα μέτρα που λαμβάνονται ή προτείνονται για την αντιμετώπισή της. \" ανακοίνωση θα πρέπει επίσης να περιλαμβάνει συμβουλές σχετικά με τα μέτρα που μπορούν να λάβουν τα άτομα για την προστασία τους, όπως η αλλαγή κωδικών πρόσβασης ή η παρακολούθηση οικονομικών λογαριασμών.

Ο υπεύθυνος επεξεργασίας πρέπει να διενεργεί τεκμηριωμένη εκτίμηση κινδύνου για κάθε παραβίαση.

Υπάρχουν τρεις νομοθετικές εξαιρέσεις στις οποίες δεν απαιτείται επικοινωνία με άτομα:

  1. Ο υπεύθυνος επεξεργασίας έχει εφαρμόσει κατάλληλα τεχνικά και οργανωτικά μέτρα προστασίας, όπως η κρυπτογράφηση, τα οποία καθιστούν τα δεδομένα μη κατανοητά σε μη εξουσιοδοτημένα πρόσωπα.
  2. Ο υπεύθυνος επεξεργασίας έλαβε τα επακόλουθα μέτρα που διασφαλίζουν ότι ο υψηλός κίνδυνος δεν είναι πλέον πιθανό να υλοποιηθεί.
  3. Σε τέτοιες περιπτώσεις, πρέπει να υπάρχει δημόσια επικοινωνία ή παρόμοιο εναλλακτικό μέτρο που να ενημερώνει αποτελεσματικά τα υποκείμενα των δεδομένων.

Ακόμη και αν ισχύει μία από τις εξαιρέσεις αυτές, ο υπεύθυνος επεξεργασίας πρέπει να εξακολουθεί να τεκμηριώνει το σκεπτικό και, εάν αργότερα αμφισβητηθεί, να είναι σε θέση να αποδείξει ότι η εξαίρεση έγινε δεόντως επίκληση.

Τεκμηρίωση και τήρηση αρχείων

Το άρθρο 33 παράγραφος 5 απαιτεί από τους υπευθύνους επεξεργασίας να τεκμηριώνουν κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα ] ανεξάρτητα από το αν έχει κοινοποιηθεί [ στο DPC. Η τεκμηρίωση πρέπει να περιλαμβάνει τα γεγονότα που σχετίζονται με την παραβίαση, τα αποτελέσματά της και τα διορθωτικά μέτρα που ελήφθησαν.

Το DPC αναμένει από τους οργανισμούς να διατηρήσουν ένα αρχείο καταγραφής παραβίασης που περιλαμβάνει τουλάχιστον:

  • Ημερομηνία και ώρα της ανακάλυψης και της κοινοποίησης (εάν υπάρχει).
  • Περιγραφή της παραβίασης και των κατηγοριών δεδομένων και των υποκειμένων των δεδομένων που εμπλέκονται.
  • Εκτίμηση του κινδύνου και αιτιολόγηση της απόφασης για κοινοποίηση ή όχι.
  • Μέτρα που λαμβάνονται για την περιστολή και την αποκατάσταση.
  • Επακολούθηση ενεργειών για την πρόληψη της επανάληψης.

Σε περίπτωση ελέγχου ή καταγγελίας, ένα καλά διατηρημένο μητρώο παραβάσεων μπορεί να μειώσει σημαντικά τον κίνδυνο επιβολής μέτρων.

Κριτήρια εκτίμησης κινδύνων

Ο καθορισμός του κατά πόσον μια παραβίαση ενέχει κίνδυνο ή υψηλό κίνδυνο απαιτεί δομημένη, τεκμηριωμένη αξιολόγηση.

  • Τύπος παραβίασης: εμπιστευτικότητα, ακεραιότητα ή παραβίαση διαθεσιμότητας.
  • Φύση των δεδομένων προσωπικού χαρακτήρα: ειδικές κατηγορίες, δεδομένα ποινικών καταδίκων, χρηματοοικονομικές πληροφορίες, αναγνωριστικά στοιχεία κ.λπ.
  • Αύξηση ταυτοποίησης: είτε τα δεδομένα είναι ψευδώνυμα, ανώνυμα, είτε σε απλό κείμενο.
  • Βαρύτητα συνεπειών: δυνατότητα κλοπής ταυτότητας, απάτης, διακρίσεων, ζημίας υπό φήμη, οικονομικής ζημίας ή σωματικής βλάβης.
  • Ειδικά χαρακτηριστικά των υποκειμένων των δεδομένων: παιδιά, ευάλωτοι ενήλικες, εργαζόμενοι κ.λπ.
  • Αριθμός ατόμων που επηρεάζονται από τα δεδομένα.
  • Ύπαρξη τεχνικών και οργανωτικών μέτρων που μειώνουν τον κίνδυνο (π.χ., ισχυρή κρυπτογράφηση με κλειδιά αποθηκευμένα ξεχωριστά).

Η αξιολόγηση πρέπει να διενεργείται κατά περίπτωση. \" DPC έχει δηλώσει ότι αναμένει από τους ελεγκτές να σφάλλουν στο πλευρό της προσοχής: εάν υπάρχει αμφιβολία για το κατά πόσον η παραβίαση ενδέχεται να οδηγήσει σε κίνδυνο, θα πρέπει να γίνει κοινοποίηση προς την DPC και να τεκμηριωθεί η εσωτερική συλλογιστική.

Βήματα για τη διασφάλιση της συμμόρφωσης

Η δημιουργία ενός ισχυρού πλαισίου αντιμετώπισης συμβάντων είναι ο πιο αποτελεσματικός τρόπος για την εκπλήρωση της προθεσμίας των 72 ωρών και τη λήψη των αποφάσεων για την έγκριση της κοινοποίησης.

Καθιέρωση Σχεδίου Ανταπόκρισης Περιστατικών

Το σχέδιο πρέπει να ελέγχεται μέσω τακτικών ασκήσεων στην επιφάνεια του τραπεζιού και να ενημερώνεται με βάση τα διδάγματα που αντλούνται.

Ορισμός υπεύθυνου προστασίας δεδομένων (DPO)

Σύμφωνα με το άρθρο 37 του GDPR, πολλοί οργανισμοί στην Ιρλανδία υποχρεούνται να διορίσουν έναν DPO. Ακόμη και όταν δεν είναι υποχρεωτικό, έχοντας έναν ΥΠΠ ή έναν ειδικό υπεύθυνο προστασίας προσωπικών δεδομένων βελτιώνει σημαντικά την ικανότητα αντιμετώπισης παραβιάσεων.

Παροχή κατάρτισης προσωπικού

Οι εργαζόμενοι πρέπει να εκπαιδευτούν για να αναγνωρίζουν πιθανές παραβιάσεις και να γνωρίζουν πώς να τις αναφέρουν εσωτερικά. Πολλές παραβιάσεις κλιμακώνονται επειδή το προσωπικό καθυστερεί την υποβολή εκθέσεων ή προσπαθούν να διορθώσουν οι ίδιοι το πρόβλημα. \" ετήσια εκπαίδευση, ενισχυμένη από προσομοιώσεις phishing και εκστρατείες ευαισθητοποίησης, μειώνει το χρόνο στον εντοπισμό.

Διατήρηση Απογραφής Περιουσιών

Γνωρίζοντας τα προσωπικά δεδομένα που έχετε, όπου είναι αποθηκευμένα, και ποιος έχει πρόσβαση σε αυτά είναι απαραίτητο για την αξιολόγηση του πεδίου εφαρμογής μιας παραβίασης γρήγορα.

Εφαρμογή τεχνικών διασφαλίσεων

Η κρυπτογράφηση σε ηρεμία και σε διαμετακόμιση, οι ισχυροί έλεγχοι πρόσβασης, η ταυτοποίηση πολλαπλών συντελεστών και η τακτική επιδιόρθωση μειώνουν την πιθανότητα παραβίασης και μπορούν επίσης να μειώσουν το επίπεδο κινδύνου εάν συμβεί παραβίαση. Για παράδειγμα, εάν τα κλεμμένα δεδομένα κρυπτογραφηθούν με ισχυρό αλγόριθμο και το κλειδί κρυπτογράφησης δεν παραβιαστεί, η παραβίαση μπορεί να θεωρηθεί απίθανο να οδηγήσει σε κίνδυνο για τα άτομα, αποφεύγοντας δυνητικά την ανάγκη κοινοποίησης στα υποκείμενα των δεδομένων.

Διεξαγωγή Τακτικών Ελέγχου και Διεκδίκησης

Οι δοκιμές προδραστικής ασφάλειας προσδιορίζουν τρωτά σημεία πριν από τους επιτιθέμενους μπορούν να τα εκμεταλλευτούν.

Ανασκόπηση και ενημέρωση διαδικασιών γνωστοποίησης

Οι οργανισμοί θα πρέπει να επανεξετάζουν τις διαδικασίες κοινοποίησης παραβάσεων τουλάχιστον ετησίως, ή μετά από οποιοδήποτε σημαντικό περιστατικό, ώστε να ενσωματώνουν νέες οδηγίες από το ΣΑΠ και το EDPB, αλλαγές στην τεχνολογία και διδάγματα από ενέργειες επιβολής.

Κυρώσεις για μη συμμόρφωση

Η χαμηλότερη βαθμίδα, μέχρι 10 εκατ. ευρώ ή 2% του ετήσιου παγκόσμιου κύκλου εργασιών (όπου είναι υψηλότερο), εφαρμόζεται σε παραβάσεις υποχρεώσεων που σχετίζονται με την κοινοποίηση παραβάσεων (άρθρα 33 και 34) μεταξύ άλλων. Η ανώτερη βαθμίδα, έως 20 εκατ. ευρώ ή 4% του ετήσιου παγκόσμιου κύκλου εργασιών, ισχύει για τις βασικές αρχές και δικαιώματα προστασίας δεδομένων. Στην Ιρλανδία, το DPC έχει την εξουσία να επιβάλλει πρόστιμα, να εκδίδει επιπλήξεις, να διατάζει προσωρινές ή μόνιμες απαγορεύσεις επεξεργασίας και να απαιτεί την αποκατάσταση ή διαγραφή δεδομένων.

Οι πρόσφατες περιπτώσεις επιβολής δείχνουν ότι ακόμη και αν η υποκείμενη παραβίαση δεν ήταν το σφάλμα του ελεγκτή, η μη έγκαιρη κοινοποίηση μπορεί να οδηγήσει σε σημαντική ποινή. Για παράδειγμα, το 2022, η DPC επέβαλε πρόστιμο σε μια πολυεθνική εταιρεία για την έγκαιρη κοινοποίηση μιας παραβίασης που συνέβη το 2019. Το πρόστιμο αντικατοπτρίζει τόσο την καθυστέρηση όσο και την έλλειψη κατάλληλων διαδικασιών διαχείρισης παραβάσεων.

Η μη συμμόρφωση εκθέτει επίσης οργανισμούς σε δικαστικές διαδικασίες από υποκείμενα των δεδομένων που ενδέχεται να ζητήσουν αποζημίωση για υλικές ή μη υλικές ζημίες σύμφωνα με το άρθρο 82 του ΓΚΠΔ. Οι αγωγές για την αγωγή κατά κατηγορίας που σχετίζονται με παραβιάσεις δεδομένων γίνονται πιο συχνές στην Ιρλανδία, προσθέτοντας οικονομικό και φημιστικό κίνδυνο πέραν του ρυθμιστικού προστίμου.

Πρόσφατη εφαρμογή και καθοδήγηση

Η DPC δημοσιεύει τακτικά ενημερώσεις ειδήσεων και ενέργειες επιβολής στην ιστοσελίδα της. Μετά την [[LFT:0]]]η σελίδα ειδοποίησης παραβίασης του DPC[[[LFT:1]] μπορεί να βοηθήσει τους οργανισμούς να παραμείνουν ενημερωμένοι για τις τελευταίες προσδοκίες. Επιπλέον, οι κατευθυντήριες γραμμές του EDPB παρέχουν εναρμονισμένη προσέγγιση σε ολόκληρη την ΕΕ, αλλά το DPC μπορεί να εκδώσει τη δική του συμπληρωματική καθοδήγηση για συγκεκριμένους τομείς ή για την ερμηνεία του ⁇ υψηλού κινδύνου ⁇ στο ιρλανδικό πλαίσιο.

Η Επιτροπή επισημαίνει ότι η Επιτροπή δεν έχει λάβει καμία απόφαση σχετικά με την εφαρμογή της παρούσας απόφασης.

Ένα άλλο επαναλαμβανόμενο θέμα στην επιβολή των DPC είναι η μη τεκμηρίωση της λογικής για την μη κοινοποίηση των υποκειμένων των δεδομένων. Οι ελεγκτές συχνά ισχυρίζονται ότι ο κίνδυνος ήταν χαμηλός αλλά δεν μπορεί να δημιουργήσει μια ταυτόχρονη εκτίμηση του κινδύνου. \" DPC θεωρεί ότι αυτό αποτελεί παραβίαση της αρχής της λογοδοσίας και μπορεί να επιβάλει πρόστιμα ακόμη και αν η απόφαση να μην κοινοποιηθεί ήταν τελικά σωστή.

Ειδικές τομεακές εκτιμήσεις

Υγειονομική περίθαλψη

Τα δεδομένα υγείας είναι μια ειδική κατηγορία σύμφωνα με το άρθρο 9 του GDPR, με πρόσθετη προστασία σύμφωνα με το ιρλανδικό δίκαιο. Οι παραβάσεις που αφορούν ιατρικά αρχεία θεωρούνται σχεδόν πάντα υψηλού κινδύνου λόγω της ευαισθησίας των δεδομένων και της δυνατότητας διακρίσεων, στίγματος ή συναισθηματικής δυσφορίας. Οι πάροχοι υγειονομικής περίθαλψης πρέπει να έχουν ισχυρές διαδικασίες και ειδικές ομάδες προστασίας προσωπικών δεδομένων. \" Υπηρεσία Υγείας έχει το δικό της γραφείο προστασίας δεδομένων, και το DPC έχει συνεργαστεί με την Αρχή Πληροφοριών και Ποιότητας Υγείας (HIQA) για τις έρευνες παραβίασης.

Χρηματοοικονομικές υπηρεσίες

Οι τράπεζες, οι ασφαλιστές και οι εταιρείες Fintech διαχειρίζονται μεγάλα μεγέθη χρηματοοικονομικών δεδομένων που είναι ελκυστικά για τους εγκληματίες. \" Κεντρική Τράπεζα της Ιρλανδίας επιβάλλει επίσης τις δικές της απαιτήσεις αναφοράς περιστατικών βάσει των κατευθυντήριων γραμμών της Ευρωπαϊκής Αρχής Τραπεζών, οι οποίες εφαρμόζονται παράλληλα με την κοινοποίηση του GDPR. Οι οργανισμοί του τομέα αυτού πρέπει να διασφαλίσουν ότι μπορούν να εκπληρώσουν και τις δύο σειρές προθεσμιών. \" DPC και η Κεντρική Τράπεζα μπορούν να συντονίσουν τις έρευνες σε σοβαρές περιπτώσεις.

Τηλεπικοινωνίες και πάροχοι υπηρεσιών διαδικτύου

Η οδηγία ePrivacy (όπως εφαρμόζεται από τους ιρλανδικούς κανονισμούς) απαιτεί από τους παρόχους υπηρεσιών ηλεκτρονικών επικοινωνιών να κοινοποιούν στο DPC κάθε περιστατικό ασφάλειας που αφορά προσωπικά δεδομένα. \" εν λόγω οδηγία επικαλύπτει αλλά δεν ταυτίζεται με την κοινοποίηση παραβίασης του GDPR. Οι εταιρείες τηλεπικοινωνιών πρέπει επίσης να ενημερώνουν τους συνδρομητές εάν υπάρχει ιδιαίτερος κίνδυνος παραβίασης. \" DPC αναμένει από αυτές τις εταιρείες να έχουν εξειδικευμένες ομάδες αντιμετώπισης συμβάντων που μπορούν να χειριστούν τις διπλές κανονιστικές απαιτήσεις.

Δημόσιοι φορείς

Οι δημόσιες αρχές και οι οργανισμοί υπόκεινται στις ίδιες υποχρεώσεις γνωστοποίησης παραβάσεων με τους ιδιωτικούς φορείς. Ωστόσο, ενδέχεται να έχουν επίσης υποχρεώσεις βάσει του νόμου περί ελευθερίας της πληροφόρησης και του νόμου περί επίσημων μυστικών. Το DPC διαθέτει ειδικό κανάλι δέσμευσης για τους φορείς του δημόσιου τομέα. Το Εθνικό Κέντρο Ασφάλειας Κυβερνοχώρου της Ιρλανδίας (Εθνική Υπηρεσία Πληροφοριών) παρέχει πρόσθετες οδηγίες και μπορεί να κοινοποιηθεί για σημαντικές παραβιάσεις που επηρεάζουν τις δημόσιες υπηρεσίες.

Συμπέρασμα

Η κατανόηση και η τήρηση των απαιτήσεων υποβολής εκθέσεων για παραβίαση δεδομένων της Ιρλανδίας βάσει του GDPR και του νόμου για την προστασία δεδομένων 2018 δεν είναι απλώς μια άσκηση συμμόρφωσης· αποτελεί θεμελιώδες μέρος της προστασίας των δικαιωμάτων απορρήτου των ατόμων. \" 72ωρη γνωστοποίηση στο DPC, η υποχρέωση κοινοποίησης των υποκειμένων των δεδομένων όταν υπάρχει υψηλός κίνδυνος και η απαίτηση τεκμηρίωσης κάθε παραβίασης απαιτούν μια προληπτική και καλά εγγεγραμμένη ικανότητα αντιμετώπισης συμβάντων. Οργανισμοί που επενδύουν σε σαφείς πολιτικές, τακτική εκπαίδευση, τεχνικές διασφαλίσεις και μια κουλτούρα λογοδοσίας δεν θα πληρούν μόνο τα νομικά τους καθήκοντα, αλλά θα οικοδομήσουν επίσης εμπιστοσύνη στους πελάτες, τους εργαζόμενους και τις ρυθμιστικές αρχές. Καθώς η επιβολή εξακολουθεί να οξύνει, το κόστος της μη συμμόρφωσης&8212; σε πρόστιμα, δικαστικές διαφορές και φήμη&8212; το μέτρο υπερτερεί της επένδυσης σε συμμόρφωση.