Sissejuhatus: Miks on andmetöötluslepingud Iirimaal olulised

Iga organisatsioon, kes käsitleb isikuandmeid Iirimaal, kas vastutava töötleja või volitatud töötlejana, peab navigeerima rangel õiguslikul maastikul, mis on kujundatud Euroopa Liidu õiguse ja kohaliku jõustamisega. Andmetöötlusleping (DPA) ] ei ole pelgalt formaalsus – see on siduv leping, mis kodifitseerib kohustused, piirid ja kaitsed, mida nõutakse, kui vastutav töötleja võtab vastu isikuandmete töötlemise. Üldise andmekaitse määruse (GDPR) ] kohaselt, millel on otsene mõju kõigis ELi liikmesriikides, peavad vastutavad töötlejad ja volitatud töötlejad olema kirjaliku andmekaitseasutusega paigas enne töötlemise algust.[5] Iirimaa enda riiklike õigusaktide koostamise põhinõuetega, mis hõlmavad järgmist:[5], täpsustab Iirimaa enda õigusaktide täitmise tagamise põhisätteid, täpsustab , mis käsitlevad riiklikke eeskirju ja sätestab ametlikku raamistikku.[5]

Andmekaitseasutuste õiguslikud alused Iirimaal

Iga isikuandmete kaitse lepingu aluseks on GDPRi artikkel 28. See artikkel kehtestab vastutavatele töötlejatele selge ja mittekaubeldatava kohustuse kasutada ainult volitatud töötlejaid, kes annavad piisava tagatise asjakohaste tehniliste ja korralduslike meetmete rakendamiseks. Nendevaheline leping peab olema kirjalikult siduv (sealhulgas elektrooniline vorm) ning selles tuleb sätestada töötlemise sisu, kestus, laad ja eesmärk, samuti isikuandmete liik ja andmesubjektide kategooriad. GDPR sätestab kohustusliku loetelu klauslitest, mida iga andmekaitseasutus peab sisaldama, ning Iirimaa õigus ei luba ühtegi kõrvalekaldumist, mis nõrgendaks neid kaitsemeetmeid.

GDPR kui esmane raamistik

Isikuandmete kaitse üldmäärus jõustus 25. mail 2018 ja asendas varasema andmekaitsedirektiivi. Selle eksterritoriaalne kohaldamisala tähendab, et isegi väljaspool ELi asuvad volitatud töötlejad peavad täitma nõudeid, kui nad töötlevad ELis, sealhulgas Iirimaal asuvate andmesubjektide isikuandmeid. Andmekaitseasutuste puhul on artikli 28 lõikes 3 sätestatud üheksa olulist elementi: töötlemisjuhised, konfidentsiaalsuskohustused, nõutavad turvameetmed, alamtöötlejate kaasamise tingimused, andmesubjekti õiguste abi, andmete rikkumisest teavitamise abi, andmete kustutamise või tagastamise kohustused, auditeerimisõigused ja vastutuse jaotamine.

Iirimaa andmekaitseseadus 2018 ja riiklikud lisad

Kuigi GDPR on vahetult kohaldatav, täidab andmekaitseseadus 2018 lüngad, mis on määrusest jäetud. Andmekaitseasutuste jaoks on seaduses kehtestatud sätted, mis on eriti asjakohased avalikus sektoris tegutsevate organisatsioonide jaoks, eriliiki andmete töötlemiseks ja õiguskaitse eesmärkidel. Samuti määratakse ]Andmekaitsekomisjon (DPC) ] sõltumatuks järelevalveasutuseks, kellel on kindlad uurimis- ja parandusvolitused. Seaduse § 36 näeb näiteks ette isikuandmete töötlemise töösuhte kontekstis ning vastutavad töötlejad peavad tagama, et iga töötajate andmeid hõlmav andmekaitseasutus vastab nendele konkreetsetele riiklikele nõuetele. Lisaks sätestatakse seaduses eeskirjad isikuandmete edastamiseks kolmandatele riikidele, mis peavad olema kaasatud piiriülesesse andmetöötlusse.

Väline link: Andmekaitsekomisjon – Ametlik koduleht]

Nõuetele vastava andmetöötluslepingu põhinõuded

Andmekaitseasutus Iirimaal peab olema elav dokument, mis käsitleb mitte ainult poolte staatilisi kohustusi, vaid ka andmetöötluse dünaamilist iseloomu.

Ulatus, eesmärk ja juhised

Iga DPA peab ] selgelt määratlema töötlemistoimingute ulatuse ] ja konkreetse eesmärgi, milleks andmeid töödeldakse. Ebamäärane sõnastus nagu „andmete töötlemine seoses äritegevusega ei ole piisav. Lepingus tuleks kirjeldada isikuandmete liike (nt nimed, kontaktandmed, finantsteave), andmesubjektide kategooriaid (nt kliendid, töötajad, veebisaidi külastajad) ja töötlemise laadi (nt säilitamine, analüüs, edastamine). Vastutav töötleja peab andma ka dokumenteeritud juhised, mida volitatud töötleja peab järgima, ning igasugune nende juhistega mitteseotud töötlemine on DPA ja GDPRi rikkumine.

Andmete turvalisuse ja konfidentsiaalsuse eest vastutavad isikud

Vastutav töötleja vastutab volitatud töötleja meetmete piisavuse tagamise eest, samas kui volitatud töötleja peab rakendama ] asjakohaseid tehnilisi ja korralduslikke meetmeid ] (TOM) vastavalt artiklile 32. See hõlmab krüpteerimist, pseudonümiseerimist, juurdepääsukontrolli ja intsidentidele reageerimise korda. DPA peaks loetlema konkreetsed kehtivad TOMid ja nõudma volitatud töötlejalt konfidentsiaalsuse säilitamist – lepingulise kohustusega, et kõik isikuandmetele juurdepääsu omavad töötajad on seotud konfidentsiaalsusklauslitega.

Kestus, säilitamine ja kustutamine

Teenuse tähtaja lõppedes peab volitatud töötleja vastutava töötleja valikul kas kustutama või tagastama kõik isikuandmed vastutavale töötlejale, välja arvatud juhul, kui ELi või Iirimaa õigus nõuab andmete säilitamist. Lepingus tuleks täpsustada kustutamise tähtajad (nt 30 päeva jooksul pärast lõpetamist) ja kustutamise viis (nt turvaline ülekirjutamine või füüsiline hävitamine). Volitatud töötleja ei saa koopiaid varundamise või turvalisuse eesmärgil ühepoolselt säilitada, kui seda ei ole selgesõnaliselt väljendatud ja põhjendatud.

Andmesubjekti õigused ja abi

Vastavalt GDPRi artiklitele 12–23 on andmesubjektidel õigused, sealhulgas juurdepääs, parandamine, kustutamine, piiramine, teisaldatavus ja vastuväited. Volitatud töötleja peab aitama vastutaval töötlejal nendele taotlustele vastata. Nõuetele vastav DPA kirjeldab üksikasjalikult volitatud töötleja kohustust teavitada vastutavat töötlejat kohe pärast andmesubjekti taotluse saamist ja esitada vajalik teave kokkulepitud aja jooksul. Samuti tuleks lepingus sätestada, kuidas volitatud töötleja toetab vastutavat töötlejat vajaduse korral andmekaitsealase mõjuhinnangu läbiviimisel.

Turvameetmed ja rikkumisest teatamine

Lisaks üldistele TOMidele peab DPA sisaldama üksikasjalikku sätet andmerikkumiste haldamise kohta. Volitatud töötleja peab teavitama vastutavat töötlejat põhjendamatu viivituseta – ideaalis 24–48 tunni jooksul – pärast isikuandmetega seotud rikkumisest teadasaamist.Teatis peab sisaldama rikkumise laadi, mõjutatud andmesubjektide ja kirjete kategooriaid ja ligikaudset arvu ning kahju leevendamiseks võetud või kavandatud meetmeid. DPA peaks samuti nõudma, et volitatud töötleja peab rikkumiste registrit ning teeb täielikku koostööd vastutava töötleja kohustustega teavitada vastutavat andmekaitseametnikku ja mõjutatud andmesubjekte.

Alamtöötlejad ja kolmanda osapoole kaasamine

Enamik volitatud töötlejaid toetub pilvesalvestuse, analüüsi või tugiteenuste alamtöötlejatele. GDPR nõuab, et vastutav töötleja annaks alamtöötlejatele eelneva eri- või üldloa. Üldloa andmise korral peab volitatud töötleja siiski teavitama vastutavat töötlejat kavandatud muudatustest ja võimaldama vastutaval töötlejal esitada vastuväiteid. DPA peaks loetlema heakskiidetud alamtöötlejad (või ajakohastatud nimekirja, mis on veebis kättesaadav) ja nõudma, et volitatud töötleja kehtestaks igale alamtöötlejale lepingu kaudu samad andmekaitsekohustused. Alatöötlejate nõuetekohane haldamine on tavaline mittevastavuse allikas.

Välislink: GDPR – määrus (EL) 2016/679 (EUR-Lex)][

Andmekaitseasutuste koostamine ja nende üle läbirääkimiste pidamine: parimad tavad Iiri organisatsioonidele

Lihtsalt malli DPA kopeerimine veebiallikast võib põhjustada Iiri-spetsiifiliste nõuete ja andmekaitseseaduse 2018 nüansside puudumise, mis nõuavad hoolikaid läbirääkimisi vastutava töötleja ja volitatud töötleja vahel, eriti ettevõtetevahelistes suhetes, kus läbirääkimispositsioon võib olla ebavõrdne.

Vastutuse ja hüvitiste jaotamine

GDPR võimaldab vastutuse jaotamist vastutava töötleja ja volitatud töötleja vahel, kuid pooled ei saa sõlmida lepingu andmesubjektide seadusjärgse vastutuse alusel. Hästi koostatud DPA sisaldab proportsionaalseid vastutuse piirmäärasid, kuid peab tagama, et volitatud töötleja jääb vastutavaks kahju eest, mis on tingitud tema suutmatusest järgida DPAd või GDPRi. Kohaldatakse Iirimaa lepinguõiguse põhimõtteid, seega peaks DPA selgelt märkima, milline pool kannab nõudes tõendamiskohustust ja kuidas vaidlusi lahendatakse (tavaliselt Iiri õiguse alusel ja Iiri kohtutega).

Auditi- ja inspekteerimisõigused

Artikli 28 lõike 3 punktis h antakse vastutavale töötlejale õigus teostada volitatud töötleja rajatiste ja süsteemide auditeid, sealhulgas inspekteerimisi. DPA peaks täpsustama sageduse (nt kord aastas või põhjendatud põhjusel), ulatuse ja etteteatamisaja. Paljud volitatud töötlejad ei ole sagedaste kohapealsete auditite suhtes kindlad; praktiline kompromiss on nõustuda kolmanda isiku sertifitseerimisega (nt ISO 27001 või SOC 2) täieliku auditi asemel, kuid DPA peab säilitama vastutava töötleja õiguse nõuda täiendavaid tõendeid, kui sertifitseerimine on ebapiisav.

Rahvusvaheline andmeedastus

Kui volitatud töötleja edastab isikuandmeid kolmandasse riiki (väljaspool EMPd), peab DPA sisaldama kehtivat edastamismehhanismi. Ühendkuningriigi volitatud töötlejate suhtes kohaldatakse praegu kaitse piisavuse otsust, kuid organisatsioonid peaksid muudatusi jälgima. Teiste riikide puhul on kõige tavalisem mehhanism standardsed lepingutingimused. Euroopa Komisjoni 2021. aasta SCC-d lisavad modulaarsed klauslid, mis hõlmavad vastutava töötleja, töötleja ja töötleja-vastutava töötleja-vastutava töötleja-vastutava töötleja-vastutava töötleja-vastutavale edastamist. Iirimaa DPC eeldab, et DPAd viitavad konkreetsele kasutusel olevale SCC moodulile ja sisaldavad täidetud lisa osapoolte ja andmekategooriate nimedega.[Lt][Lt][Lt][Lt][Lt][Lt], mis peab samuti tähendama, et DLT-otsus peab sisaldama järgmist:[L][L][L][L][L], et see peab olema dokumenteeritud mõju hindamist.[Lisa][Lisa][L][Lisa][Lisa][Lisa][Lisa][Lisa][Lisa][Lisatud:[Link][Link][Lisa][L

Välislink: Andmekaitseseadus 2018 – Iiri põhikirjaraamat]

Jõustamine ja nõuete täitmine Iirimaal

Andmekaitsenõukogu on üks Euroopa aktiivsemaid andmekaitseasutusi, kes on jõustanud suuri tehnoloogiaettevõtteid ja väiksemaid organisatsioone. Andmekaitseasutuse nõuete täitmata jätmine – näiteks kirjaliku lepingu puudumine, alltöötlejate loata kasutamine või andmesubjekti õiguste eiramine – võib põhjustada uurimisi ja olulisi trahve.

Andmekaitsekomisjoni roll

Andmekaitsenõukogul on 2018. aasta andmekaitseseaduse 6. osa alusel õigus viia läbi uurimisi, võtta parandusmeetmeid ja määrata haldustrahve.Ta võib teha noomituse, anda korralduse andmetöötluse peatamiseks, volitatud töötlejale piirangute seadmiseks või nõuda vastutavalt töötlejalt andmekaitselepingu ajakohastamist.Trahve võib maksta kuni 20 miljonit eurot või 4% eelmise majandusaasta ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem. Viimastel aastatel on andmekaitseametnik määranud mitme miljoni euro suuruse trahvi andmetöötluslepingutega seotud rikkumiste eest, sealhulgas ebapiisavad lepingulised kaitsemeetmed ja ebapiisav järelevalve alltöötlejate üle.

Ühised vastavuspitfalls

  • ]DPA puudub:] Paljud organisatsioonid alustavad andmete töötlemist ilma allkirjastatud lepinguta, sageli kiireloomuliste pardalemineku stsenaariumide korral. See on artikli 28 otsene rikkumine.
  • Kuuendatud lepingud: ] DPAd, mis allkirjastati enne 2018. aasta maid ja mida ei ole kunagi ajakohastatud GDPRi standardite kajastamiseks, ei ole kooskõlas.
  • Alamtöötlejate ignoreerimine: ] Volitatud töötleja ei teavita vastutavat töötlejat uuest alamtöötlejast või ei pea vastutav töötleja heakskiidetud nimekirja.
  • Ebapiisavad rikkumisest teatamise tähtajad: ] DPA seab teatamiseks üle 48 tunni pikkused ajavahemikud, mis on vastuolus DPC ootustega kiire teatamise kohta.
  • Edastamismehhanismi dokumentatsiooni puudumine:] DPA, mis hõlmab piiriülest töötlemist, kuid ei viita SCC-le ega piisavusotsusele, jätab mõlemad pooled haavatavaks.

Hiljutised täitemeetmed ja suunised

Andmekaitsenõukogu on avaldanud andmekaitseasutuste koostamise suunised, sealhulgas näidislepingu ja soovitatud turvameetmete loetelu. 2023. aastal trahvis andmekaitsenõukogu suurt töötlejat 15 miljoni euroga, kuna ta ei suutnud säilitada oma alltöötlejatega nõuetele vastavat andmekaitselepingut ega osutanud andmesubjektidele piisavat abi. Otsuses rõhutati, et andmekaitsenõukogu ei aktsepteeri passiivset nõuetele vastavust – ta eeldab aktiivset ja dokumenteeritud juhtimist. Organisatsioonid peaksid oma andmekaitseasutused andmekaitseasutuste otsuseid ja Euroopa Andmekaitsenõukogu ajakohastatud suuniseid silmas pidades korrapäraselt läbi vaatama.

Väline link: EDPB suunised andmetöötluslepingute kohta]

Jätkusuutliku andmekaitseraamistiku loomine

Vastutavad töötlejad ja volitatud töötlejad peavad oma laiemasse andmehaldusprogrammi lisama andmekaitseasutuste haldamise. See tähendab kõigi töötlemistoimingute registri pidamist, andmekaitseasutuste ajakohastamist, kui töötlemise laad või ulatus muutub, ning töötajate koolitamist, et tuvastada, millal on vaja andmekaitseasutust – näiteks uue CRM-teenuse pakkuja, palgaarvestusteenuse või pilveinfrastruktuuri tarnijaga liitumisel. Organisatsioonid peaksid kaaluma ka Iirimaa andmekaitseõiguse alaste teadmistega õigusnõustaja kaasamist keerukate andmekaitseasutuste, eelkõige rahvusvaheliste edastuste või erikategooriaandmete läbivaatamiseks.

Nõuete täitmise meetmed

  1. Auditeerige kõiki olemasolevaid kolmandate osapoolte suhteid, et tuvastada kõik, mis hõlmavad isikuandmete töötlemist ilma kehtiva andmekaitseasutuseta.
  2. Vaadake iga andmekaitseasutus läbi artikli 28 kontroll-lehe alusel ja täiendage Iirimaa andmekaitseseaduse 2018 nõudeid.
  3. Dokumenteerida edastamismehhanismid, kui andmed liiguvad väljapoole EMPd, ja viia lõpule üleandmise mõjuhinnangud.
  4. Kehtestada alamtöötleja loa andmise protsess, mis hõlmab ka teatamisaega ja vastuväidete esitamise tähtaega.
  5. Taotluse korral anda andmekaitseametnikku andmekaitseasutusse; hoida allkirjastatud koopiad kättesaadavana töötlemise ajal pluss üks aasta.

Väline link: HSE Iirimaa – DPA juhend tervishoiusektori jaoks]

Järeldus

Iirimaa õiguse kohased andmetöötluslepingud ei ole vabatahtlikud paberitööd – need on GDPRi täitmise keskne sammas ja oluline vahend usalduse loomiseks andmesubjektide, klientide ja reguleerivate asutustega. GDPRi alusel loodud ja 2018. aasta andmekaitseseadusega tugevdatud õigusraamistik nõuab, et vastutavad töötlejad ja volitatud töötlejad teeksid koostööd, et täpsustada andmetöötluse elutsükli iga aspekti. Alates ulatuse ja turvameetmete määratlemisest kuni alamtöötlejate ja rahvusvaheliste ülekannete haldamiseni kaitseb hästi koostatud andmekaitseasutus mõlemat osapoolt ja tagab andmesubjektide õiguste austamise. Organisatsioonid, kes käsitlevad andmekaitseasutusi staatiliste dokumentidena, riskivad jõustamismeetmetega, samas kui need, kes käsitlevad neid dünaamiliste juhtimisvahenditena, on paremini positsioonis, et liikuda arenevate regulatiivsete ootuste suunas Iirimaal ja kogu Euroopa Liidus.