Table of Contents
En Irlando, datenprotektoleĝo trudas striktajn devontigojn sur organizoj kiuj prilaboras personajn datenojn. Kiam rompo okazas, la organizo devas agi rapide por taksi la riskon, informi la kontrolan aŭtoritaton, kaj, en multaj kazoj, informi la trafitajn individuojn. Fiasko por observi povas rezultigi signifajn monpunojn kaj reputational damaĝon. Komprenante la reguligajn postulojn por datenrompo raportanta en Irlando estas tial esenca por iu komerco, publika korpo, aŭ ne-profita kiu pritraktas personajn datenojn.
Tiu artikolo kovras la laŭleĝan kadron sub la Ĝenerala Datenprotekto-Reguligo (MEP) kaj la Irlanda Datenprotekto-Leĝo 2018, la specifaj sciigodevoj, la kriterioj por taksado de risko, dokumentarpostuloj, praktikaj ŝtupoj por observo, punoj, kaj sektor-specifaj konsideroj.
Superrigardo de Datenaj Reguligoj en Irlando
La primara leĝaro reganta datenrompojn en Irlando estas la FLT: =JudMEPR ( Regulation (EU) 2016/679), kiu havas rektan efikon trans ĉiuj EU-membroŝtatoj. En Irlando, la GDPR estas kompletigita per la FLT:2Data Protection Act 2018 , kiu disponigas kromajn regulojn pri devigo, deliktoj, kaj la potencoj de la DPC. Kune, tiuj leĝoj kreas ampleksan rompiĝon por la personaj datumoj kaj ne estas por la personaj datumoj.
FLT: "Kompersona datenrompo " estas difinita sub Artikolo 4 (12) de la GDPR kiel rompo de sekureco kondukanta al la neintencita aŭ kontraŭleĝa detruo, perdo, ŝanĝo, ŝanĝo, neaŭtorizita rivelo de, aŭ aliro al, personaj datenoj elsenditaj, stokita, aŭ alie prilaborita. Tio inkludas okazaĵojn kiel ekzemple perditaj aŭ ŝtelitaj aparatoj, elaĉetomonovaratakoj, hazardaj retpoŝto riveloj, kaj internardatenojŝtelas.
La DPC estas la sendependa kontrola aŭtoritato respondeca por devigado de datenprotektoleĝo en Irlando. Ĝi publikigis detalan konsiladon sur rompo sciigo, kiu organizoj devus konsulti kune kun la GDPR-teksto. La EDPB ankaŭ eldonis FLT: kupredlinioj sur Personaj Datumoj Breach Notification kiu klarigas la interpreton de Artikoloj 33 kaj 34.
Esencaj Postuloj por Data Breach Reporting
Notification to the Data Protection Commission (Retigo al la Datenprotekto-Komisiono)
Sub Artikolo 33 el la GDPR, regilo devas informi la DPC de persona datenrompo sen nepravigebla prokrasto kaj, kie realisme, ne poste ol FLT: registri72 horoj post iĝado konscia pri ĝi. La horloĝo komencas tikmetadon de la momento la regilo iĝas konscia pri la rompo.
Se la sciigo ne estas farita ene de 72 horoj, la regilo devas disponigi argumentitan pravigon por la prokrasto.
Tamen, sciigo ne estas postulata se la rompo estas FLT: klinineverŝajne por rezultigi riskon al la rajtoj kaj liberecoj de naturaj personoj .La regilo devas dokumenti la rezonadon malantaŭ tiu persistemo en sia interna romporegistro.
La sciigo al la DPC devas enhavi, ĉe minimumo:
- Priskribo de la naturo de la rompo inkluzive de, kie eble, la kategorioj kaj proksimuma nombro da datensubjektoj kaj personaj datendiskoj koncernitaj.
- La nomo kaj kontaktdetaloj de la Data Protection Officer (DPO) aŭ alia punkto de kontakto.
- Priskribo de la verŝajnaj sekvoj de la rompo.
- Priskribo de la iniciatoj prenitaj aŭ proponitaj trakti la rompon, inkluzive de iniciatoj mildigi ĝiajn eblajn malutilojn.
La DPC disponigas FLT: teksturbreak sciigoformularo en ĝia retejo, kiu regiloj estas instigitaj por uzi.
Konfirmo al la malfidataj individuoj
Artikolo 34 el la GDPR trudas duan, apartan devontigon: se la rompo verŝajne rezultos en FLT: teksta risko al la rajtoj kaj liberecoj de naturaj personoj, la regilo devas komuniki ĝin al la trafitaj datensubjektoj sen nepravigebla prokrasto. Tiu komunikado devas esti en klara kaj simpla lingvo kaj priskribi la naturon de la rompo, la verŝajnaj sekvoj, kaj la iniciatoj prenitaj aŭ proponitaj trakti ĝin.
Alta risko estas taksita surbaze de la severeco de la ebla efiko, kiu dependas de faktoroj kiel ekzemple la speco de datenoj implikis (specialaj kategorioj, financaj datenoj, lokdatenoj), la facileco de identigo, la kunteksto de pretigo, kaj la ekzisto de sekurigiloj (ekz., ĉifrado).
Ekzistas tri laŭleĝaj esceptoj kie komunikado al individuoj ne estas postulata:
- La regilo efektivigis konvenajn teknikajn kaj organizajn protektoiniciatojn, kiel ekzemple ĉifrado, kiuj igas la datenojn nekompreneblaj al neaŭtorizitaj personoj.
- La regilo prenis postajn iniciatojn kiuj certigas ke la alta risko jam ne estas verŝajna materialigi.
- En tiaj kazoj, devas ekzisti publika komunikado aŭ simila alternativa iniciato kiu efike informas datensubjektojn.
Eĉ se unu el tiuj esceptoj validas, la regilo daŭre devas dokumenti la rezonadon kaj, se poste defiis, povas montri ke la escepto estis konvene citita.
Dokumentado kaj Record-Keeping
Artikolo 33 (5) postulas regilojn por dokumenti ajnan personan datenrompon, FLT: senkonsidera de ĉu ĝi estis sciigita al la DPC. La dokumentaro devas inkludi la faktojn rilatigantajn al la rompo, ĝiaj efikoj, kaj la remediala ago prenita. Tiu interna registro funkcias kiel signoj de observo kaj povas esti inspektita fare de la DPC dum enketo.
La DPC atendas organizojn por konservi romporegistron kiu inkludas minimume:
- Dato kaj tempo de eltrovaĵo kaj de sciigo (se entute).
- Priskribo de la rompo kaj la kategorioj da datenoj kaj datensubjektoj implikis.
- Takso de risko kaj raciaĵo por la decido informi aŭ ne.
- La direktoj estas prenitaj por enhavi kaj remediaton.
- Sekvu agojn por malhelpi ripetiĝon.
Properdokumentaro ne estas nur laŭleĝa postulo sed ankaŭ kritika ilo por montrado de respondigebleco. En la okazaĵo de revizio aŭ plendo, bon-konservita romporegistro povas signife redukti la riskon de devigoago.
Riskotaksoj
Determini ĉu rompo prezentas riskon aŭ altan riskon postulas strukturitan, dokumentitan takson.
- LE: KOMENTO de rompo: [FLT: 1] konfidenco, integreco, aŭ haveblecorompo.
- FLT: =Ĵuro de la personaj datenoj: [FLT: 1] specialaj kategorioj, krimaj konvinkiĝoj datenoj, financaj informoj, identigiloj, ktp.
- [FLT: KOMENTO] , KOMENTO: [FLT: 1] ĉu la datenoj estas pseŭdonimaj, anonimigitaj, aŭ en klarteksto.
- FLT: Malobservo de sekvoj: [FLT: 1] potencialo por identecŝtelo, fraŭdo, diskriminacio, reputational difekto, financa perdo, aŭ fizika damaĝo.
- FLT: "Spektaj karakterizaĵoj de la datensubjektoj: [FLT: 1] infanoj, vundeblaj plenkreskuloj, dungitoj, ktp.
- LE: =>litero de datumoj influis.
- FLT: =>Skritismo de teknikaj kaj organizaj iniciatoj kiuj reduktas riskon (ekz., forta ĉifrado kun ŝlosiloj stokis aparte).
La takso devas esti farita sur kaz-post-kaza bazo. La DPC deklaris ke ĝi atendas regilojn por nekonstante sur la flanko de singardo: se ekzistas iu dubo ĉirkaŭ ĉu la rompo verŝajne rezultigas riskon, sciigo devus esti farita al la DPC, kaj la interna rezonado dokumentis.
Paŝoj por certigi la kontentecon
Konstrui fortikan okazaĵan respondkadron estas la plej efika maniero renkonti la 72-horan templimon kaj fari defendeblajn sciigodecidojn.
Establi Okazaĵo-Rekta Plano
Okazaĵo kiun respondplano devus difini rolojn kaj respondecajn kampojn, komunikadprotokolojn, eskaladpadojn, kaj paŝo-post-ŝtupan procezon por identigado, enhavanta, taksante, kaj raportante rompojn.
Dizajnas Data Protection Officer (DPO)
Sub Artikolo 37 el la GDPR, multaj organizoj en Irlando estas postulataj por nomumi DPO. Eĉ kie ne deviga, havante DPO aŭ diligenta privatecoficiro tre plibonigas romporespondokapablecon.
Provizas la stabanan trejnadon
Dungitoj devas esti trejnitaj por rekoni eblajn rompojn kaj scii kiel raporti ilin interne. Multaj rompoj ⁇ ĉar stabprokrasto raportanta aŭ provas ripari la problemon mem. Ĉiujara trejnado, plifortikigita per farsaĵosimulaĵoj kaj konsciokampanjoj, reduktas la tempon detekti.
Ĉefa artikolo: Asset Inventory
Sciante kion personaj datumoj vi tenas, kie ĝi estas stokita, kaj kiu havas aliron al ĝi estas esenca por taksado de la amplekso de rompo rapide.
Teknikaj sekurecoj
Enkripcio sur ripozo kaj en transito, fortaj alirkontroloj, multi-faktoro aŭtentigo, kaj regula ĉifrado reduktas la verŝajnecon de rompo kaj ankaŭ povas malaltigi la risknivelon se rompo okazas. Ekzemple, se ŝtelitaj datenoj estas ĉifritaj kun forta algoritmo kaj la ĉifradŝlosilo ne estas endanĝerigita, la rompo povas esti konsiderita neverŝajna rezultigi riskon al individuoj, eble evitante la bezonon de sciigo al datensubjektoj.
Konduto Regulaj Auditoj kaj Penetration Testing
Proaktiva sekurectestado identigas vundeblecojn antaŭ atakantoj povas ekspluati ilin. [ citaĵo bezonis ] Ĝi ankaŭ generas signojn de observo kun Article 32 (sekureco de pretigo), kiun la DPC povas pripensi dum enketo.
Revizio kaj Update Breach Notification Proceduroj
La leĝo kaj plej bonaj praktikoj evoluas. organizoj devus revizii siajn rompo sciigoprocedurojn minimume ĉiujare, aŭ post iu signifa okazaĵo, por asimili novan konsiladon de la DPC kaj EDPB, ŝanĝoj en teknologio, kaj lecionoj de devigoagoj.
Punoj por Non-Compliance
La GDPR provizas por du partoj de administraj monpunoj. La pli malalta tavolo, ĝis €10-miliono aŭ 2% de ĉiujara tutmonda spespezo ( whikever estas pli alta), validas por malobservoj de devontigoj ligitaj al rompo sciigo (Artikoloj 33 kaj 34) inter aliaj. La supra parto, ĝis €20-miliono aŭ 4% de ĉiujara tutmonda speztransigo, validas por kerndatenoj-protektoprincipoj kaj rajtoj.
La DPC montris volemon trudi grandajn monpunojn por rompo-kontigofiaskoj. Lastatempaj devigokazoj montras ke eĉ se la subesta rompo ne estis la kulpo de la regilo, malsukceso informi en tempo povas rezultigi signifan punon. Ekzemple, en 2022, la DPC monpunis multnacian firmaon por maltime sciigo de rompo kiu okazis en 2019.
Non-kompliance ankaŭ eksponas organizojn al proceso de datensubjektoj kiuj povas serĉi kompenson por materialo aŭ ne-materiala difekto sub Article 82 el la GDPR. Klasprocesoj ligitaj al datenrompoj iĝas pli oftaj en Irlando, aldonante financan kaj reputational riskon preter la reguliga monpuno.
Lastatempaj Devigoj kaj Konsilado
La DPC publikigas regulajn novaĵĝisdatigojn kaj devigoagojn en ĝia retejo. Sekvante la FLT: la rompo notification paĝo de kompaktaDPC povas helpi al organizoj resti informitaj pri la plej malfruaj atendoj.
Precipe, la DPC substrekis la gravecon de la FLT: krimtempoeco de sciigo. Eĉ prokrasto de kelkaj horoj preter 72 horoj, sen bona kialo, povas kaŭzi devigon.
Alia revenanta temo en DPC-devigo estas la malsukceso dokumenti la raciaĵon por ne sciigo de datensubjektoj. Regiloj ofte asertas ke la risko estis malalta sed ne povas produkti samtempan riskotakson.
Sektoro-Spekta Konsidero
Kuracado de la saniga
Sandatenoj estas speciala kategorio sub Article 9 el la GDPR, kun kroma protekto sub irlanda juro. Breaches implikantaj medicinarkivojn preskaŭ estas ĉiam konsideritaj alta risko pro la sentemo de la datenoj kaj la potencialo por diskriminacio, stigmato, aŭ emocia aflikto. Healthcare-provizantoj havendaĵo fortikajn procedurojn kaj diligentajn privatecteamojn.
Financaj servoj
Bankoj, asekuristoj, kaj naĝilfirmaoj pritraktas grandajn volumojn de financaj datenoj kiuj estas allogaj al krimuloj. La Centra Banko de Irlando ankaŭ trudas sian propran okazaĵan raportantan postulojn sub la gvidlinioj de la European Banking Authority, kiuj kuras enen paralela kun GDPR-notigo.
Telekomunikado kaj Internet Service Provizantoj
La ePrivacy Directive (kiel efektivigite fare de irlandaj regularoj) postulas provizantojn de elektronikaj komunikadservoj informi la DPC de iu sekureca okazaĵo implikanta personajn datenojn. Tiu interkovroj kun sed ne estas identa al GDPR-rompo-notigo. Tlecommunications-firmaoj ankaŭ devas informi abonantojn se ekzistas speciala risko de rompo.
Publikaj korpoj
Publikaj aŭtoritatoj kaj korpoj estas kondiĉigitaj de la samaj rompokontigodevoj kiel privataj unuoj. Tamen, ili ankaŭ povas havi devontigojn sub la Freedom of Information Act (Libereco de Datenleĝo) kaj la Oficiala Secrets Act. La DPC havas specifan engaĝiĝkanalon por publiksektoraj korpoj.
Konkluziva
Komprenante kaj adherante al la datenrompo de Irlando raportante postulojn sub la GDPR kaj la Datenprotekto-Leĝo 2018 ne estas simple observekzerco; ĝi estas fundamenta parto de protektado de la privatecrajtoj de individuoj. La 72-hora sciigofenestro al la DPC, la devontigo informi datensubjektojn kiam alta risko ekzistas, kaj la postulo dokumenti ĉiun rompon postulas iniciateman kaj bon-ricevitan okazaĵan respondkapablecon.