Table of Contents
Enkonduko: Kial Datenaj Procedoj-Afero en Irlando
Ĉiu organizo kiu pritraktas personajn datenojn en Irlando, ĉu kiel regilo aŭ procesoro, devas navigi striktan laŭleĝan pejzaĝon formitan per Eŭropa Unia juro kaj loka devigo. A FLT: GuruData Processing Agreement (DPA) estas ne simple formalaĵo - ĝi estas deviga kontrakto kiu kodigas la imposton, limojn, kaj protektojn postulitajn kiam regilo engaĝas procesoron por pritrakti personajn datenojn.
Laŭleĝaj fundamentoj de DPAoj en Irlando
La fundamento de iu DPA en Irlando estas Article 28 el la GDPR. Tiu artikolo trudas klaran, ne-interegocan imposton sur regiloj por uzi nur procesorojn kiuj disponigas sufiĉajn garantiojn efektivigi konvenajn teknikajn kaj organizajn iniciatojn. La kontrakto inter ili devas esti liganta skribe (inkluzive de elektronika formo) kaj devas meti la temo-materion, tempodaŭron, naturon, kaj celon de la pretigo, same kiel la speco de personaj datenoj kaj kategorioj da datenoj.
La GDPR kiel la ĉefa kadro
La GDPR venis en forton la 25an de majo 2018 kaj anstataŭigis la pli fruan Data Protection Directive. Ĝia eksterteritoria aplikeco signifas ke eĉ procesoroj establitaj ekster la EU devas observi ĉu ili prilaboras personajn datumojn de datumoj temoj situantaj en la EU, inkluzive de Irlando. Por DPAoj, Artikolo 28 (3) precizigas naŭ esencajn elementojn: la prilaborado instrukcioj, konfidenco ⁇ j, postulataj sekureciniciatoj, kondiĉoj por okupi sub-procezojn, datensubjektrajtoj-asistado, datenrompo-rezervado, aŭ rea sistemo aŭ reakcioj.
La Irlanda Datenprotekto-Leĝo 2018 kaj Nacia Suplementoj
Dum la GDPR estas rekte uzebla, la Data Protection Act 2018 plenigas en interspacoj forlasitaj de la Regado. Por DPAoj, la Ago lanĉas provizaĵojn kiuj estas precipe signifaj por organizoj funkciigantaj en la publika sektoro, por prilaborado de specialaj kategorioj da datenoj, kaj por policoceloj. Ĝi ankaŭ nomumas la FLT: komentataj Protektokomisionoj (DPC) kiel la sendependa kontrolinstanco kun fortikaj analizaj kaj korektilpotencoj.
FLT: => KOMENTO:=Data Protection Commission - Oficiala retejo [FLT:
Esencaj Postuloj de Compliant Data Processing Agreement
DPA en Irlando devas esti vivanta dokumento kiu traktas ne ĵus la senmovajn devontigojn de la partioj sed ankaŭ la dinamika naturo de datenpretigo.
Scope, Celo, kaj Instrukcioj
Ĉiu DPA devas FLT: klake difinas la amplekson de prilaborado de agadoj kaj la specifa celo por kiu datenoj estas prilaboritaj. Vague-lingvo kiel "datumpretigo lige kun komercoperacioj" estas nesufiĉa. La interkonsento devus priskribi la specojn de personaj datenoj (ekz., nomoj, kontaktdetaloj, financaj informoj), la kategorioj da datensubjektoj (ekz., klientoj, retejovizitantoj), kaj la naturo de la pretigo (ekz., la analizo de la analizo, kaj la analizo devas esti la analizo.
Respondeco por Datensekureco kaj Confidentiality
Ambaŭ partioj devas precizigi siajn respektivajn devontigojn por datensekureco. La regilo respondecas pri certigado de la iniciatoj de la procesoro estas adekvataj, dum la procesoro devas efektivigi FLT: tekstakonpropriate teknikaj kaj organizaj iniciatoj (TOMoj) sub Article 32. Tio inkludas ĉifradon, panuligon, alirkontrolojn, kaj okazaĵajn respondprocedurojn.
Tempodaŭro, Retention, kaj Deletion
La DPA devas deklari la tempodaŭron de la pretigengaĝiĝo. Ĉe la fino de la servoperiodo, la procesoro devas aŭ forigi aŭ resendi ĉiujn personajn datenojn al la regilo, ĉe la elekto de la regilo, se EU aŭ irlanda juro postulas retenon. [ citaĵo bezonis ] La interkonsento devus precizigi tempkadrojn por forigo (ekz., ene de 30 tagoj post fino) kaj la metodo de forigo (ekz., sekura super skribo aŭ fizika detruo).
Datenaj temoj kaj helpo
Sub GDPR Artikoloj 12-23, datumoj temoj havas rajtojn inkluzive de aliro, rektigo, erao, limigo, porteblo, kaj obĵeto. La procesoro devas helpi la regilon respondante al tiuj petoj. A observema DPA detaligos la devontigon de la procesoro informi la regilon tuj sur ricevado de datensubjekta peto, kaj provizi la necesajn informojn ene de interkonsentitaj tempkadroj.
Sekureco Iniciatoj kaj Breach Notification
Preter ĝeneralaj TOMoj, la DPA devas enhavi detalan paragrafon sur datenrompadministrado. La procesoro devas informi la regilon sen nepravigebla prokrasto - ideale ene de 24 ĝis 48 horoj - post iĝado konscia pri persona datenrompo. La sciigo devas inkludi la naturon de la rompo, la kategorioj kaj proksimuma nombro da datensubjektoj kaj diskoj influis, kaj la iniciatoj prenitaj aŭ proponitaj por mildigi damaĝon.
Sub-procezoj kaj Tria-Party Engagement
La plej multaj procesoroj dependas de sub-procezoj por nubstokado, analizistoj, aŭ helpservoj. La GDPR postulas la regilon doni prioron specifan aŭ ĝeneralan aprobon por sub-procezoj. Se ĝenerala aprobo ricevas, la procesoro daŭre devas informi la regilon de iuj celitaj ŝanĝoj kaj permesi al la regilo por objekti.
FLT: => KOMENTOJ => : =>Plt-ME - Reguligo (EU) 2016/679 (EUR-Lex) [FLT:
Redaktado kaj Negotiing DPAoj: Plej bonaj Praktikoj por Irlandaj Organizoj
Simple kopii ŝablonon DPA de enreta fonto riskoj maltrafantaj Irish‐specifajn postulojn kaj la nuancojn de la Datenprotekto-Leĝo 2018. Sukcesa DPAoj postulas zorgeman intertraktadon inter regilo kaj procesoro, precipe en komerc-al-komercaj rilatoj kie marĉandpotenco povas esti neegala.
Alokultado de mensogebleco kaj kompensoj
La GDPR permesas al asigno de respondeco inter regilo kaj procesoro, sed la partioj ne povas kontraktiĝi el laŭleĝa respondeco al datumoj temoj. A bone-drafted DPA inkludos proporciajn kompensajn ĉapojn, sed devas certigi ke la procesoro restas respondeca por perdoj kaŭzitaj de ĝia malsukceso observi la DPA aŭ kun la GDPR. Irish kontraktaj leĝprincipoj validas, do la DPA devus klare deklari kiu partio portas la pruvon en aserto kaj disputoj kiel tipe solvis (irlandajn tribunalojn kaj irlandajn tribunalojn).
Aŭdi kaj inspektado de rajtoj
Artikolo 28 (3) (h) donas la regilon la rajto fari reviziojn, inkluzive de inspektadoj, de la instalaĵoj kaj sistemoj de la procesoro. La DPA devus precizigi la frekvencon (ekz., ĉiujare aŭ sur akceptebla kialo), la amplekson, kaj la avizoperiodo. Multaj procesoroj rezistas oftajn sur‐ejajn reviziojn; praktika kompromiso devas akcepti triapartan atestadon (kiel ekzemple ISO 27001 aŭ SOC 2) en loko de plena revizio, sed la rajto devas konservi la leĝon.
Internaciaj datenoj
Se la procesoro transdonas personajn datenojn al tria lando (ekster la EEA), la DPA devas asimili validan transigan mekanismon. Por procesoroj en la UK, taŭgecodecido nuntempe validas, sed organizoj devus monitori ŝanĝojn. Por aliaj landoj, normaj kontraktaj paragrafoj (SCCoj) estas la plej ofta mekanismo. La 2021 SCCoj de la Eŭropa Komisiono aldonas modulajn paragrafojn kiuj kovras regilon - al ‐procesor, proceso kaj D-vitamino-referencon, ankaŭ la plej multaj moduloj de DNC kaj la normo.
FLT: => KOMENTO:=Data Protection Act 2018 - Irlanda Statuto-Libro
La jenaj paĝoj ligas al la ŝtato
La DPC estas unu el la plej aktivaj datenprotektoadminstracioj en Eŭropo, kun forta trakrekordo de devigo kontraŭ kaj grandaj teknologientreprenoj kaj pli malgrandaj organizoj. Non-compliance kun DPA-postuloj - kiel ekzemple malsukcesado havi skriban interkonsenton, uzante sub-procezojn sen aprobo, aŭ ignorante datensubjektrajtojn - povas ekigi enketojn kaj grandajn monpunojn.
La rolo de la Datenprotekto-Komisiono
La DPC estas povigita sub Parto 6 el la Datenprotekto-Leĝo 2018 por fari enketojn, temon korektiliniciatojn, kaj trudi administrajn monpunojn. Ĝi povas eldoni reprimon, ordondatenojn pretigon por ĉesi, limigi la procesoron, aŭ postuli la regilon ĝisdatigi la DPA. Fines povas atingi nesufiĉajn €20-milionojn aŭ 4% de la tutmonda jarpezo de la antaŭa financa jaro, whikever estas pli alta.
Oftaj Komputilaĵoj
- Multaj organizoj komencas pretigdatenojn sen subskribita interkonsento, ofte en admonaj enkonstruitaj scenaroj.
- DPAoj kiuj estis subskribitaj antaŭ majo 2018 kaj neniam ĝisdatigitaj por reflekti GDPR-normojn estas ne-observemaj.
- La procesoro ne informas la regilon de nova sub-proceso, aŭ la regilo ne konservas aprobitan liston.
- La DPA metas sciigofenestrojn pli longe ol 48 horoj, kiu kontraŭdiras la atendojn de la DPC por prompta raportado.
- FLT: "Komburaĵo de transiga mekanismodokumentaro: DPA kiu inkludas transliman pretigon sed ne reference SCCojn aŭ sentaŭgecon de decido forlasas ambaŭ partiojn vundeblaj.
Lastatempaj Devigoj kaj Konsilado
La DPC publikigis konsiladon sur redaktado de DPAoj, inkluzive de ŝabloninterkonsento kaj listo de rekomenditaj sekureciniciatoj. En 2023, la DPC monpunis grandan procesoron €15-milionon por malsukcesado konservi observeman DPA kun ĝiaj sub-procezoj kaj por ne disponigado de sufiĉa asistado al datensubjektoj.
FLT: => KOMENTOJ => : POKORO: 1 EDPB Gvidlinioj sur Data Processing Agreements [FLT: 6] [FLT: 3]
Konstrui Daŭripovan DPA-Kadran
Ununura DPA ne estas sufiĉe. Controllers kaj procesoroj devas enmeti DPA-administradon en sian pli larĝan datenadministradprogramon. Tio signifas konservi registron de ĉiuj pretigagadoj, ĝisdatigante DPAojn kiam ajn la naturo aŭ amplekso de pretigŝanĝoj, kaj trejna kunlaborantaro rekoni kiam DPA estas postulata - ekzemple, kiam surtadante novan CRM-provizanton, pagetan servon, aŭ nuban infrastrukturvendiston.
Ago-paŝoj por Compliance
- Audit ĉiuj ekzistantaj triapartaj rilatoj por identigi iujn ajn kiuj implikas pretigajn personajn datenojn sen valida DPA.
- Revizio ĉiu DPA kontraŭ la Artikolo 28 kontrollisto kaj aldono kun Irish Data Protection Act 2018 postuloj.
- Dokumento la transigaj mekanismoj se datenoj fluas ekster la EEA, kaj kompletaj transigaj efiktaksoj.
- Meti sub-proceson aprobprocezon modloko, inkluzive de sciigofenestro kaj obĵetoperiodo.
- Disponigi la DPA al la DPC sur peto; konservi subskribitajn kopiojn alireblajn por la tempodaŭro de la pretigo kaj plie unu jaron.
FLT: =Krisa ligo: FLT: 1 HSE Irlando - DPA Guidance por Sano-Sektoro [FLT:
Konkluziva
Datenoj-Procesaj Interkonsentoj sub irlanda juro ne estas laŭvola paperlaboro - ili estas centra kolono de GDPR-observo kaj kritika ilo por konstruado de trusto kun datensubjektoj, klientoj, kaj reguligistoj. La laŭleĝa kadro, konstruita sur la GDPR kaj fortigita per la Datenprotekto-Leĝo 2018, postuloj ke regiloj kaj procesoroj laboras kune por precizigi ĉiun aspekton de la daten-prilaborada vivociklo. De difinado kaj sekureciniciatoj por administri sub-procezojn kaj internaciajn translokigojn, bonfaroj kiuj ambaŭ estas respektataj.