Table of Contents
Iirimaal on andmekaitseseadusega kehtestatud ranged kohustused organisatsioonidele, kes töötlevad isikuandmeid.Rikkumise korral peab organisatsioon tegutsema kiiresti, et hinnata riski, teavitada sellest järelevalveasutust ja paljudel juhtudel teavitada mõjutatud üksikisikuid.Rikkumise täitmata jätmine võib kaasa tuua märkimisväärsed trahvid ja mainekahju.Rahvusrikkumistest teatamise regulatiivsete nõuete mõistmine Iirimaal on seega oluline iga isikuandmeid käitleva ettevõtte, avalik-õigusliku asutuse või mittetulundusorganisatsiooni jaoks.
Käesolev artikkel hõlmab isikuandmete kaitse üldmääruse (GDPR) ja Iirimaa andmekaitseseaduse 2018 õiguslikku raamistikku, konkreetseid teavitamiskohustusi, riski hindamise kriteeriume, dokumenteerimisnõudeid, praktilisi samme vastavuse saavutamiseks, karistusi ja sektoripõhiseid kaalutlusi.Juhised kajastavad viimaseid jõustamissuundumusi ja Iirimaa andmekaitsekomisjoni ja Euroopa Andmekaitsenõukogu ametlikke väljaandeid.
Ülevaade andmete rikkumise eeskirjadest Iirimaal
Iirimaal on andmete rikkumisega seotud esmased õigusaktid ]GDPR[ (määrus (EL) 2016/679), millel on otsene mõju kõigis ELi liikmesriikides. Iirimaal täiendab GDPRi ]Andmekaitseseadus 2018], mis sätestab täiendavad eeskirjad jõustamise, õigusrikkumiste ja andmekaitseametniku volituste kohta. Koos loovad need seadused tervikliku korra isikuandmetega seotud rikkumistest teatamiseks ja nende haldamiseks.
Isikuandmetega seotud rikkumine on GDPRi artikli 4 lõikes 12 määratletud kui turvalisuse rikkumine, mis toob kaasa edastatud, salvestatud või muul viisil töödeldud isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu. See hõlmab selliseid juhtumeid nagu kadunud või varastatud seadmed, lunavara rünnakud, juhuslik e-posti avalikustamine ja siseteabe vargus.
Andmekaitsenõukogu on sõltumatu järelevalveasutus, kes vastutab andmekaitseseaduse jõustamise eest Iirimaal.Ta on avaldanud üksikasjalikud suunised rikkumistest teatamise kohta, mida organisatsioonid peaksid GDPRi teksti kõrval vaatama.Euroopa Andmekaitsenõukogu on samuti välja andnud ]Suunised isikuandmetega seotud rikkumisest teatamise kohta ], mis selgitavad artiklite 33 ja 34 tõlgendamist.
Andmete rikkumisest teatamise põhinõuded
Andmekaitsekomisjoni teavitamine
Vastavalt GDPRi artiklile 33 peab vastutav töötleja teavitama andmekaitseametnikku isikuandmetega seotud rikkumisest põhjendamatu viivituseta ja võimaluse korral hiljemalt ]72 tundi pärast sellest teada saamist. Kell hakkab tiksuma hetkest, mil vastutav töötleja rikkumisest teada saab. Teadlikkus loetakse üldjuhul toimunuks siis, kui vastutav töötleja on piisavalt kindel, et rikkumine on toimunud, isegi kui rikkumise ulatus ei ole veel teada.
Kui 72 tunni jooksul ei ole teadet esitatud, peab vastutav töötleja esitama viivituse kohta põhjendatud põhjenduse.See on range tähtaeg ning andmekaitseametnik on ilma mõjuva põhjuseta näidanud üles vähest sallivust hilinenud teadete suhtes.
Teatamine ei ole siiski vajalik, kui rikkumine ei kujuta endast tõenäoliselt ohtu füüsiliste isikute õigustele ja vabadustele . Vastutav töötleja peab selle otsuse põhjendused dokumenteerima oma asutusesiseses rikkumiste registris.
Andmekaitseametnikule esitatav teade peab sisaldama vähemalt järgmist:
- Rikkumise laadi kirjeldus, sealhulgas võimaluse korral asjaomaste andmesubjektide kategooriad ja ligikaudne arv ning isikuandmete kirjed.
- Andmekaitseametniku või muu kontaktpunkti nimi ja kontaktandmed.
- Rikkumise võimalike tagajärgede kirjeldus.
- Rikkumise lahendamiseks võetud või kavandatud meetmete kirjeldus, sealhulgas selle võimaliku kahjuliku mõju leevendamise meetmed.
DPC esitab oma veebisaidil ] rikkumisest teatamise vormi ], mida kontrollijad saavad kasutada. Vormis palutakse struktureeritud teavet ja see võimaldab kontrollijal hiljem uurimise edenedes üksikasju täiendada.
Mõjutatud üksikisikute teavitamine
GDPRi artiklis 34 on sätestatud teine, eraldi kohustus: kui rikkumine toob tõenäoliselt kaasa suure riski füüsiliste isikute õigustele ja vabadustele, peab vastutav töötleja sellest põhjendamatu viivituseta asjaomastele andmesubjektidele teatama.Teatis peab olema selges ja lihtsas keeles ning kirjeldama rikkumise laadi, võimalikke tagajärgi ja selle lahendamiseks võetud või kavandatud meetmeid.Teatis peaks sisaldama ka nõuandeid meetmete kohta, mida üksikisikud saavad enda kaitsmiseks võtta, näiteks paroolide muutmine või finantskontode jälgimine.
Suurt riski hinnatakse võimaliku mõju tõsiduse alusel, mis sõltub sellistest teguritest nagu andmete liik (erikategooriad, finantsandmed, asukohaandmed), identifitseerimise lihtsus, töötlemise kontekst ja kaitsemeetmete olemasolu (nt krüpteerimine). Vastutav töötleja peab iga rikkumise puhul läbi viima dokumenteeritud riskihindamise.
Kolm erandit, mille puhul ei ole vaja üksikisikutega suhelda:
- Vastutav töötleja on rakendanud asjakohaseid tehnilisi ja organisatsioonilisi kaitsemeetmeid, näiteks krüpteerimist, mis muudavad andmed volitamata isikutele loetamatuks.
- Vastutav töötleja on võtnud hilisemad meetmed, mis tagavad, et suure riski tekkimine ei ole enam tõenäoline.
- Sellisel juhul peab olema avalik teadaanne või muu sarnane alternatiivne meede, mis teavitab andmesubjekti tõhusalt.
Isegi kui üks neist eranditest on kohaldatav, peab vastutav töötleja siiski dokumenteerima põhjendused ja kui hiljem vaidlustatakse, suutma tõendada, et erandile tugineti nõuetekohaselt.
Dokumenteerimine ja andmete säilitamine
Artikli 33 lõige 5 nõuab, et vastutavad töötlejad dokumenteeriksid kõik isikuandmetega seotud rikkumised, olenemata sellest, kas neist teatati andmekaitseametnikule . Dokumentatsioon peab sisaldama rikkumisega seotud fakte, selle mõju ja võetud parandusmeetmeid.See siseregister on tõend nõuete täitmise kohta ja andmekaitseametnik võib seda uurimise käigus kontrollida.
Andmekaitsenõukogu eeldab, et organisatsioonid peavad rikkumiste registrit, mis sisaldab vähemalt järgmist:
- Avastamise ja teatamise kuupäev ja kellaaeg (kui on).
- Rikkumise kirjeldus ning kaasatud andmete ja andmesubjektide kategooriad.
- Riski hindamine ja teavitamise või mitteteatamise otsuse põhjendus.
- Meetmed, mida võetakse ohjeldamiseks ja parandamiseks.
- Järelmeetmed, et vältida kordumist.
Nõuetekohane dokumenteerimine ei ole mitte ainult õiguslik nõue, vaid ka vastutuse tõendamise oluline vahend. Auditi või kaebuse korral võib hästi hooldatud rikkumiste register oluliselt vähendada täitemeetmete riski.
Riskihindamise kriteeriumid
Selleks et teha kindlaks, kas rikkumine kujutab endast riski või suurt riski, on vaja struktureeritud ja dokumenteeritud hindamist.Euroopa Andmekaitsenõukogu suunistes soovitatakse arvesse võtta järgmisi tegureid:
- Rikkumise liik: konfidentsiaalsuse, terviklikkuse või kättesaadavuse rikkumine.
- ]Isikuandmete liik:] erikategooriad, kriminaalkorras süüdimõistvate kohtuotsuste andmed, finantsteave, tunnused jne.
- Tuvastamise lihtsus: kas andmed on pseudonüümitud, anonüümsed või lihtsas tekstis.
- ]Tulemuste raskus: identiteedivarguse, pettuse, diskrimineerimise, mainekahju, rahalise kahju või füüsilise kahju potentsiaal.
- Andmesubjektide eriomadused: lapsed, haavatavad täiskasvanud, töötajad jne.
- ]Kahjustatud andmesubjektide arv. ]
- ]Tehnilised ja korralduslikud meetmed, mis vähendavad riski (nt tugev krüpteerimine eraldi salvestatud võtmetega).
Andmekaitseinspektor on teatanud, et ta eeldab, et vastutavad töötlejad teevad vea ettevaatusega: kui on kahtlusi, kas rikkumine võib põhjustada ohtu, tuleks sellest teavitada andmekaitseametnikku ja dokumenteerida sisepõhjendus.
Nõuetele vastavuse tagamise meetmed
Kõige tõhusam viis 72-tunnise tähtaja täitmiseks ja põhjendatud teavitamisotsuste tegemiseks on intsidentidele reageerimise tugeva raamistiku loomine. Organisatsioonid peaksid rakendama järgmisi meetmeid:
Intsidentidele reageerimise kava koostamine
Intsidentidele reageerimise kavas tuleks määratleda rollid ja vastutus, teabevahetusprotokollid, eskalatsiooniteed ning rikkumiste tuvastamise, kontrollimise, hindamise ja nendest teatamise järkjärguline protsess. Kava tuleb kontrollida korrapäraste lauaõppuste abil ja saadud õppetundide põhjal ajakohastada.
Määrata andmekaitseametnik (DPO)
Vastavalt isikuandmete kaitse üldmääruse artiklile 37 peavad paljud Iirimaa organisatsioonid määrama andmekaitseametniku. Isegi kui see ei ole kohustuslik, parandab andmekaitseametniku või eraelu puutumatuse eest vastutava ametniku olemasolu oluliselt rikkumisvastase võitluse suutlikkust. andmekaitseametnik on andmekaitseametniku ja andmesubjektide kontaktisik ning tagab, et rikkumisi käsitletakse kooskõlas õigusnormidega.
Pakkuda personalile koolitust
Töötajaid tuleb koolitada, et nad oskaksid tuvastada võimalikke rikkumisi ja oskaksid neist asutusesiseselt teatada.Paljud rikkumised süvenevad, sest töötajad viivitavad teatamisega või püüavad probleemi ise lahendada. Iga-aastane koolitus, mida toetavad õngitsussimulatsioonid ja teadlikkuse tõstmise kampaaniad, vähendab avastamise aega.
Varade inventari säilitamine
Teades, milliseid isikuandmeid te hoiate, kus neid säilitatakse ja kellel on neile juurdepääs, on oluline rikkumise ulatuse kiireks hindamiseks. Ajakohastatud andmeloend aitab hinnata mõjutatud kirjete arvu ja teha kindlaks, milliseid andmekategooriaid võidakse ohustada.
Rakendada tehnilised kaitsemeetmed
Krüpteerimine puhkeolekus ja transiidis, tugevad juurdepääsukontrollid, mitmefaktoriline autentimine ja regulaarne lappimine vähendavad rikkumise tõenäosust ja võivad rikkumise korral samuti riskitaset vähendada. Näiteks kui varastatud andmed on krüpteeritud tugeva algoritmiga ja krüpteerimisvõtit ei ole rikutud, võib rikkumine pidada ebatõenäoliseks, et see tooks kaasa riski üksikisikutele, vältides andmesubjekti teavitamise vajadust.
Korraldage regulaarseid auditeid ja läbiviimisteste
Ennetav turvatestimine tuvastab nõrgad kohad enne, kui ründajad saavad neid ära kasutada. Samuti annab see tõendeid vastavuse kohta artiklile 32 (töötlemise turvalisus), mida andmekaitseametnik võib uurimise käigus kaaluda.
Rikkumisest teatamise korra läbivaatamine ja ajakohastamine
Organisatsioonid peaksid oma rikkumismenetluste läbivaatamise vähemalt kord aastas või pärast iga olulist intsidenti läbi vaatama, et võtta arvesse andmekaitsenõukogu ja Euroopa Andmekaitsenõukogu uusi suuniseid, tehnoloogia muutusi ja täitemeetmetest saadud õppetunde.
Karistused nõuete täitmata jätmise korral
Isikuandmete kaitse üldmääruses on ette nähtud kaks haldustrahvide taset: alumine tase, mis on kuni 10 miljonit eurot või 2% aastasest kogukäibest (olenevalt sellest, kumb on suurem), kehtib muu hulgas rikkumistest teatamisega seotud kohustuste rikkumise korral (artiklid 33 ja 34). Kõrgem tase, mis on kuni 20 miljonit eurot ehk 4% aastasest kogukäibest, kehtib põhiliste andmekaitsepõhimõtete ja -õiguste suhtes. Iirimaal on andmekaitseametnikul õigus määrata trahve, teha noomitusi, keelata töötlemine ajutiselt või alaliselt ning nõuda andmete parandamist või kustutamist.
Andmekaitseametnik on näidanud valmisolekut määrata rikkumisest teatamise ebaõnnestumise korral olulisi trahve.Hiljutised täitemenetlused näitavad, et isegi kui rikkumise aluseks olev rikkumine ei olnud vastutava töötleja süü, võib õigeaegse teatamisega kaasneda märkimisväärne karistus.Näiteks trahvis andmekaitseametnik 2022. aastal hargmaist äriühingut, kes teavitas õigeaegselt rikkumisest, mis toimus 2019. aastal. Trahv kajastas nii viivitust kui ka asjakohaste rikkumismenetluste puudumist.
Mittevastavuse tõttu on organisatsioonid kohtuvaidluse objektiks ka andmesubjektidele, kes võivad taotleda hüvitist materiaalse või mittevaralise kahju eest vastavalt GDPRi artiklile 82. Andmetega seotud rikkumistega seotud kollektiivsed hagid on Iirimaal üha tavalisemad, lisades lisaks regulatiivsele trahvile ka finants- ja maineriski.
Hiljutine jõustamine ja juhendamine
DPC avaldab regulaarselt uudiseid ja jõustamismeetmeid oma veebisaidil.DPC rikkumisteatise leheküljel on organisatsioonidel võimalik aidata hoida end kursis viimaste ootustega.Lisaks pakuvad Euroopa Andmekaitsenõukogu suunised ühtlustatud lähenemisviisi kogu ELis, kuid DPC võib välja anda oma täiendavaid suuniseid konkreetsete sektorite või Iirimaa kontekstis suure riskiga seotud tõlgenduste kohta.
Nimelt on DPC rõhutanud teavitamise õigeaegsuse tähtsust. Isegi kui 72 tunnist kauemaks kui mõni tund ilma mõjuva põhjuseta viibib, võib see viia jõustamiseni. DPC eeldab ka, et esialgne teade, isegi kui see ei ole täielik, esitatakse võimalikult kiiresti ja et nõutav teave esitatakse etappide kaupa, selle asemel et oodata täielikku uurimist enne DPCga ühendust võtmist.
Andmekaitseinspektori jõustamisel on korduvalt teemaks ka suutmatus dokumenteerida andmesubjektide mitteteavitamise põhjendusi.Kontrollijad väidavad sageli, et risk oli väike, kuid ei suuda koostada samaaegset riskihinnangut. Andmekaitseametnik peab seda aruandekohustuse põhimõtte rikkumiseks ja võib määrata trahve isegi siis, kui otsus mitteteatada oli lõpuks õige.
Valdkondlikud erikaalutlused
Tervishoid
Terviseandmed on GDPRi artikli 9 kohaselt erikategooria, mis Iiri õiguse kohaselt on täiendava kaitsega. Meditsiiniliste andmetega seotud rikkumisi peetakse peaaegu alati kõrge riskiga andmete tundlikkuse ning diskrimineerimise, häbimärgistamise või emotsionaalse stressi võimaluse tõttu. Tervishoiuteenuse osutajatel peavad olema kindlad protseduurid ja spetsiaalsed privaatsusmeeskonnad. Tervishoiuteenistuse täitevasutusel (HSE) on oma andmekaitseamet ning DPC on teinud rikkumiste uurimisel koostööd terviseteabe ja -kvaliteedi ametiga (HIQA).
Finantsteenused
Pangad, kindlustusandjad ja finantstehnoloogia ettevõtted käitlevad suures mahus finantsandmeid, mis on kurjategijatele atraktiivsed. Iirimaa keskpank kehtestab Euroopa Pangandusjärelevalve suuniste alusel, mis toimivad paralleelselt GDPRi teavitamisega, ka oma intsidentidest teatamise nõuded. Selle sektori organisatsioonid peavad tagama, et nad saavad kinni pidada mõlemast tähtaegadest. DPC ja keskpank võivad tõsiste juhtumite korral uurimisi koordineerida.
Telekommunikatsiooni- ja internetiteenuste pakkujad
E-privaatsuse direktiivis (nagu seda rakendatakse Iiri õigusaktidega) nõutakse, et elektrooniliste sideteenuste osutajad teavitaksid andmekaitseametnikku kõigist isikuandmetega seotud turvaintsidentidest, mis kattuvad isikuandmete kaitse üldmääruse rikkumisest teatamisega, kuid ei ole sellega identne. Telekommunikatsiooniettevõtjad peavad teavitama abonente ka konkreetsest rikkumise ohust. Andmekaitsenõukogu eeldab, et neil ettevõtetel on spetsiaalsed intsidentide lahendamise meeskonnad, kes suudavad toime tulla kahesuguse regulatiivse nõudega.
Avaliku sektori asutused
Avaliku sektori asutuste ja organite suhtes kohaldatakse samu rikkumisest teatamise kohustusi kui eraõiguslike isikute suhtes; neil võivad siiski olla kohustused teabevabaduse seaduse ja riigisaladuse seaduse alusel. Andmekaitsenõukogul on avaliku sektori asutuste jaoks spetsiaalne kaasamiskanal. Iirimaa valitsuse riiklik küberturbekeskus annab täiendavaid suuniseid ja neid võidakse teavitada olulistest avalike teenustega seotud rikkumistest.
Järeldus
Iirimaa andmerikkumisest teatamise nõuete mõistmine ja järgimine vastavalt GDPRile ja andmekaitseseadusele 2018 ei ole pelgalt vastavustegevus; see on üksikisikute eraelu puutumatuse õiguste kaitsmise oluline osa.DPC 72-tunnine teavitamisaken, kohustus teavitada andmesubjekte suure riski korral ja nõue dokumenteerida iga rikkumine nõuavad ennetavat ja hästi harjutatud intsidentidele reageerimise võimet. Organisatsioonid, kes investeerivad selgetesse poliitikatesse, regulaarsesse koolitusse, tehnilistesse kaitsemeetmetesse ja vastutuskultuuri, ei täida mitte ainult oma juriidilisi kohustusi, vaid loovad ka usaldust klientide, töötajate ja reguleerivate asutuste vastu. Kuna jõustamine jätkub, võivad eeskirjade eiramise kulud ja trahvid, kohtuvaidlused ja maine olla keerukad andmete haldamisel ja keerukate eeskirjade rikkumisel, mis on Iirimaa jaoks keerulised.12