Sissejuhatus

Iiri õigus on pälvinud maine kui üks kõige tugevamaid raamistikke isikuandmete kaitsmiseks Euroopa Liidus, eriti haavatavate elanikkonnarühmade jaoks.Rühmad nagu lapsed, vanurid, puuetega inimesed ja hooldusasutustes olevad isikud on oma olemuselt suuremas andmete kasutamise, identiteedivarguse või diskrimineeriva profileerimise ohus.]Üldise andmekaitsemääruse (GDPR) ] ja Iirimaa ]Andmekaitseseaduse 2018 ]Data Protection Act 2018 kombinatsioon loob kihilise kaitsesüsteemi, mis tunnistab neid haavatavusi. Käesolevas artiklis uuritakse, kuidas Iirimaa õigusaktides määratletakse, kaitstakse ja jõustatakse õigusi, et tagada andmete kogumisega seotud organisatsioonide ja üksikisikute õigused, mis tagavad nende täielikud, nende õigused.

Õiguslik raamistik: andmekaitseseadus 2018 ja GDPR

Iirimaa andmekaitsemaastikku kujundavad peamiselt kaks õigusakti. 2018. aasta mais jõustunud ELi isikuandmete kaitse üldmäärus kehtestab liikmesriikides kõrge ühtlustatud standardi. Iirimaa andmekaitseseadus 2018 täiendab ja mõnes valdkonnas laiendab GDPRi, lisades riiklikke eripärasid. Käesoleva seadusega määratakse ]Andmekaitsekomisjon (DPC) ] sõltumatuks järelevalveasutuseks ning antakse talle ulatuslikud volitused uurida, jõustada ja määrata trahve kuni 20 miljoni euro või 4% ulatuses ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem.

GDPRi põhialused – seaduslikkus, õiglus, läbipaistvus, eesmärgi piiritlemine, võimalikult väheste andmete kogumine, täpsus, säilitamise piiramine, terviklikkus, konfidentsiaalsus ja vastutus – kehtivad kogu andmetöötluse suhtes. Haavatava elanikkonna puhul on nende põhimõtete kohaldamine siiski kõrgendatud. Näiteks tuleb nägemis- või kognitiivsete häiretega inimestele tagada läbipaistvus kättesaadavas vormis ning nõusolek peab olema tõeliselt informeeritud ja vabalt antud, mis võib olla võimatu vähenenud suutlikkusega inimestele.

Iirimaa andmekaitseseadusega kehtestatakse ka täiendavad sätted, mida GDPR otseselt ei hõlma, näiteks erieeskirjad isikuandmete töötlemise kohta ajakirjanduslikul, akadeemilisel, kunstilisel või kirjanduslikul eesmärgil ning spetsiaalne kord isikuandmete töötlemiseks töötamise kontekstis.Kõige kriitilisemalt haavatavate rühmade jaoks luuakse seadusega rangema kontrolliga eriliike, eelkõige laste ja terviseteabe osas.

Haavatavate populatsioonide määratlemine Iiri õiguses

Kuigi Iirimaa õigusaktides ei ole esitatud ühtset ammendavat loetelu „haavatavatest elanikkonnarühmadest, on DPC ja teiste reguleerivate asutuste suunistes kindlaks määratud rühmad, kes vajavad täiendavat kaitset sisemise võimsuse tasakaalustamatuse või vähenenud võime tõttu kaitsta oma andmeid.

  • Lapsed ja noorukid: Alla 18-aastaste isikute puhul peetakse andmete jagamise tagajärgi vähem mõistvaks.GDPR seab Iirimaal nõusoleku digitaalajastuks 16 aastat (kuigi liikmesriigid võivad seda alandada 13-le, Iirimaa valis 16-aastaseks).
  • Vanemad inimesed: ] Sageli on nende sihtmärgiks petuskeemid, teleturunduse pettused ja röövellik laenamine.
  • FLT:0] Füüsilise, sensoorse või intellektuaalse puudega isikud: ] Võib vajada alternatiivseid kommunikatsioonimeetodeid ja neil on suurem oht abistavate tehnoloogiate hooletusse jätmiseks või väärkasutamiseks.
  • Pikaajalise hoolduse või hoolekandeasutustes elavad isikud: Hooldekodud, psühhiaatriahaiglad ja hooldekodud loovad keskkonna, kus nõusolekut ei pruugita anda vabatahtlikult personalist või perekonnast sõltumise tõttu.
  • Pagulased, varjupaigataotlejad ja sisserändajad: Nende isikuandmed sisaldavad sageli tundlikku teavet õigusliku seisundi, tervisliku seisundi ja perekondliku olukorra kohta, mistõttu on nad ärakasutamise või diskrimineerimise sihtmärgiks.
  • ] Koduse väärkohtlemise või jälitamise ohvrid: ] Vaja on ranget kontrolli aadresside avalikustamise ja kontaktandmete üle, et vältida edasist kahju.

Iirimaa kohtud ja andmekaitsenõukogu on järjekindlalt tunnistanud, et andmekaitsemeetmeid tuleb kohandada iga haavatava isiku olukorraga, tasakaalustades teenuste osutamise vajaduse (nt tervishoid või sotsiaalhoolekanne) õigusega eraelu puutumatusele ja andmete turvalisusele.

Haavatavate rühmade erikaitse

Nõusolek ja pädevus

Iiri õiguse kohaselt peab nõusolek olema „vabalt antud, konkreetne, teadlik ja üheselt mõistetav märge andmesubjekti soovide kohta. Haavatavate isikute puhul on see nõue rangelt jõustatud. Kui isikul puudub vaimne võime nõustuda – näiteks dementsuse, intellektuaalse puude või ajutise teadvusetuse tõttu –, võib töötlemine toimuda ainult alternatiivsete seaduslike aluste alusel, nagu elulised huvid (], nt oma elu päästmiseks või õigustatud huvid, kuid viimased on rangelt piiratud. 2015. aasta abistava otsuse tegemise seadus, mis on seotud andmekaitseseadusega, kohustab tegema otsuseid andmetöötluse kohta, peab olema määratud kaasotsustaja või kaasotsustaja huvides.

Alla 16-aastaste laste puhul peab nõusoleku infoühiskonna teenuste (nt sotsiaalmeedia, mängurakendused) kasutamiseks andma või selleks andma lapsevanem või eestkostja. Iirimaa õiguses nõutakse, et ettevõtjad teeksid mõistlikke jõupingutusi vanuse kontrollimiseks ja vanemate nõusoleku saamiseks, kehtestades karistused nõuete täitmata jätmise eest.

Andmekaitse mõjuhinnangud

Vastavalt GDPRi artiklile 35 on isikuandmete kaitse seaduse kohaldamine kohustuslik, kui töötlemise tulemusena tekib tõenäoliselt suur oht üksikisikute õigustele ja vabadustele. Iiri õiguses on sõnaselgelt sätestatud, et isikuandmete kaitse seadused on vajalikud mis tahes töötlemiseks, mis hõlmab suures ulatuses haavatavaid elanikkonnarühmi.

  • Laste käitumise süstemaatiline jälgimine internetis (] nt haridusplatvormides ])
  • Eakate isikute profiili koostamine kindlustuse või krediidi eesmärgil
  • Krooniliste haigustega patsientide terviseandmete töötlemine
  • Biomeetriliste või asukohaandmete kasutamine hooldekodudes elavate inimeste puhul

DPIA peab dokumenteerima töötlemise laadi, ulatuse, konteksti ja eesmärgid, hindama vajalikkust ja proportsionaalsust ning määrama kindlaks meetmed riskide vähendamiseks. Organisatsioonid, kes ei vii vajaduse korral läbi DPIAd, peavad saama regulatiivse kontrolli ja võimalikud trahvid.

Erikategooria andmed

Isikuandmete kaitse üldmääruses liigitatakse andmed, mis paljastavad rassilise või etnilise päritolu, poliitilised vaated, usulised või filosoofilised veendumused, ametiühingusse kuulumise, geneetilised andmed, biomeetrilised andmed unikaalseks tuvastamiseks, terviseandmed ning andmed seksuaalelu või seksuaalse sättumuse kohta, erikategooria andmeteks. Haavatavad elanikkonnarühmad genereerivad selliseid andmeid sageli – näiteks puuetega inimeste terviseandmed, eakate hooldekodu elanike biomeetrilised andmed või LGBTQ+ varjupaigataotlejate seksuaalse sättumuse andmed. Nende andmete töötlemine on keelatud, kui ei ole täidetud üks mitmest konkreetsest tingimusest, näiteks selgesõnaline nõusolek, tööõigusest tulenevad kohustused, elulised huvid või oluline avalik huvi. Iiri õiguses on 2018. aasta andmekaitseseadusega lisatud täiendavad tingimused erikategooria andmete töötlemiseks, sealhulgas nõue, et töötlemine peab olema „vajalik avaliku huvi seisukohast, mis hõlmab kohustuslikku kaitset või piiratud juurdepääsu ELi õigusega.

Andmekaitsekomisjoni (DPC) roll

Andmekaitsenõukogu on Iirimaal peamine andmekaitseõiguste täitmise tagaja, kes tegeleb kaitsetute isikute kaebustega ning on andnud välja suunised, milles käsitletakse konkreetselt laste, eakate ja puuetega inimeste vajadusi.

  • Andmesubjektide või nende esindajate esitatud kaebuste uurimine
  • Omavoliliste uurimiste läbiviimine süsteemsete küsimuste osas
  • noomituste, hoiatuste, korralduste andmine täitmiseks ning ajutised või alalised töötlemiskeelud;
  • Haldustrahvide määramine

Kaitsetute elanikkonnarühmade jaoks oluliste DPC meetmete hulka kuuluvad jõustamine ettevõtete suhtes, kes ei ole rakendanud piisavaid vanusekontrolli mehhanisme, mille tulemusena töödeldakse laste andmeid ebaseaduslikult.Töötaja on karistanud ka tervishoiuteenuste osutajaid ebapiisavate turvameetmete eest, mis viisid patsientide vaimse tervise andmeid puudutavate rikkumisteni.Igal juhul peeti mõjutatud isikute haavatavust raskendavaks teguriks, mis tõi kaasa suuremad trahvid ja kohustuslikud parandusmeetmed.

Andmekaitsenõukogu pakub ka selliseid vahendeid nagu lihtsad juhendid, kaebuste vormid mitmes vormis (sh suurtrükis ja lihtne lugemine) ning spetsiaalne abitelefon haavatavate andmesubjektide ja nende kaitsjate päringute jaoks.

Praktilised mõjud organisatsioonidele

Kõik Iirimaal tegutsevad organisatsioonid, kes töötlevad haavatavate elanikkonnarühmade isikuandmeid, peavad rakendama kindlaid tavasid.

  • Läbipaistvus juurdepääsetavates vormingutes: ] Privaatsusteatised tuleb esitada publikule sobivas keeles ja meedias. Laste puhul tähendab see visuaalsete abivahendite, ikoonide ja eakohase sõnastuse kasutamist. Eakate puhul on suurem kirjatüüp ja žargooni vältimine.
  • Tõhustatud turvameetmed: ] Krüpteerimine, juurdepääsukontrollid ja korrapärased turvaauditid ei ole vaidlustatavad, eriti erikategooria andmete puhul.
  • Määratud andmekaitseametnik: ] Kohustuslik riigiasutustele ja organisatsioonidele, kes töötlevad erikategooria andmeid ulatuslikult või jälgivad süstemaatiliselt haavatavaid rühmi.
  • Andmenõuete rikkumisest teatamine: ] Kaitsetumaid elanikkonnarühmi mõjutavatest rikkumistest tuleb teatada kaitseministeeriumile 72 tunni jooksul. Kui rikkumisega kaasneb tõenäoliselt suur oht üksikisikutele, tuleb sellest põhjendamatu viivituseta teavitada ka neid isikuid (või nende eestkostjaid).
  • Koolitus ja teadlikkus: Töötajad, kes suhtlevad haavatavate isikutega, peavad mõistma, kuidas koguda andmeid seaduslikult, kuidas ära tunda sundi ja kuidas mured eskaleerida.
  • Andme minimeerimise ja säilitamise ajakavad: ] Koguda tuleb ainult minimaalsed vajalikud andmed ja need tuleb kustutada, kui neid enam ei vajata. See hoiab ära varasemalt kogutud varud, mida võidakse kasutada hilisemate rikkumiste korral.

Organisatsioonid peaksid ka oma töötlemistoiminguid auditite ja andmekaitsealaste mõjuhinnangute kaudu korrapäraselt läbi vaatama ning tagama, et kolmandatest isikutest volitatud töötlejatega sõlmitud lepingud sisaldavad selgesõnalisi sätteid kaitsetumate andmesubjektide kaitsmise kohta.

Juhtumiuuringud ja näited

Juhtumiuuring: hooldekodu biomeetriline seire ]

Dublini hooldekodus võeti kasutusele biomeetriline seiresüsteem, mille abil jälgitakse elanike liikumist näotuvastusega ja hoiatatakse töötajaid kukkumiste eest.Koostöös tehti DPIA, millest selgus, et paljudel elanikel puudus võime nõustuda.Kohtunik soovitas, et õiguslik alus ei saa olla nõusolek, vaid pigem elulised huvid või õigustatud huvid, tingimusel et kehtestatakse ranged loobumismehhanismid elanikele, kellel on võimekus ja kes konsulteerivad perede või seaduslike esindajatega, kellel seda ei ole.Kodu pidi rakendama tuvastamata andmete töötlemist ja piirama säilitamist 30 päevani ning saama kohaliku eetikakomisjoni pideva heakskiidu.

Juhtumiuuring: lastele suunatud õpperakendus]

Leiti, et Iirimaa algkoolides kasutatav populaarne veebipõhine õppeplatvorm kogub käitumisandmeid, sealhulgas häälesalvestisi ja hiire liikumist, et „parandada isikupärastamist. Rakendus ei olnud saanud vanematelt alla 16-aastaste laste kohta nõutavat nõusolekut ja selle privaatsusteatis oli kirjutatud keerulises inglise keeles. DPC määras 500 000 euro suuruse trahvi ja käskis ettevõttel kustutada kõik ebaseaduslikult kogutud andmed ja esitada vastavuskava, mis sisaldab vanuse kontrollimist ja juurdepääsetavat privaatsusteavet.

Juhtumiuuring: andmete rikkumine vaimse tervise kliinikus]

Psühhiaatrilise tervishoiuteenuse osutaja rikkumisega avastati patsiendi andmed, sealhulgas diagnoosid, ravimärkmed ja kontaktandmed. DPC leidis, et kliinikus olid ebapiisavad paroolireeglid, mitmefaktoriline autentimine ja kaasaskantavate seadmete krüpteerimine. Patsientide haavatavust, kellest paljud olid psühhiaatriaravi all ja elasid toetatud majutuses, peeti kõrge riskiteguriks. Kliinikut trahviti 1,2 miljoni euroga ja nõuti täieliku turvaülevaatuse läbiviimist, haigetele krediidiseire pakkumist ning kogu edasise töötlemise jaoks kohustusliku DPIA läbiviimist.

Võrdlus teiste Euroopa riikidega

Iirimaa lähenemine on GDPRi tõttu suures osas kooskõlas teiste ELi liikmesriikidega, kuid esineb mõningaid riiklikke erinevusi.Näiteks on Ühendkuningriigis (nüüd väljaspool ELi) madalam digitaalnõusoleku vanus (13), samas kui Iirimaa 16-aastane künnis on üks kõrgemaid. Saksamaal on föderaalne andmekaitsevolinik välja andnud spetsiaalsed valdkondlikud tegevusjuhendid hooldekodude ja koolide jaoks, mida Iirimaa alles välja töötab. Andmekaitsenõukogu vaatab sageli Euroopa Andmekaitsenõukogu (EDPB) ühtlustamisjuhiseid, kuid Iirimaa õiguses on isikuandmete kaitse üldmäärus üheselt ühendatud andmekaitseseaduse konkreetsete sätetega erikategooriate kohta ja koostoimega abis olevate otsuste tegemise õigusaktidega.

Tulevased arengud

Tehnoloogia arenedes ilmnevad uued nõrgad kohad.DPC jälgib aktiivselt tehisintellekti kasutamist tervisediagnostikas, automatiseeritud otsuste tegemist sotsiaalhoolekande valdkonnas ja biomeetriliste andmete kogumist koolides. Kavandatav ELi andmeseadus ja tehisintellekti seadus mõjutavad veelgi haavatavate elanikkonnarühmade kaitset. Iirimaa kaalub ka andmekaitseseaduse muutmist, et tugevdada laste õigusi digitaalkeskkonnas, sealhulgas võimalikku seadusjärgset tegevusjuhist, mis sarnaneb Ühendkuningriigi vanusele vastava disainikoodeksiga (edaspidi „laste tegevusjuhend). Lisaks on DPC märkinud, et ta suurendab tähelepanu veebiplatvormidele, mis süstemaatiliselt profileerivad haavatavaid kasutajaid reklaami eesmärgil.

Organisatsioonid peavad olema kursis andmekaitsenõukogu ja Euroopa Andmekaitsenõukogu juhiste arenguga. Eraelu puutumatuse kavandamine ja vaikimisi rakendamine, keskendudes haavatavatele rühmadele, vähendab õiguslikku riski ja suurendab usaldust teenuse kasutajate vastu.

Järeldus

Iirimaa õigusaktidega on ette nähtud ulatuslik ja mitmekihiline raamistik haavatavate elanikkonnarühmade isikuandmete kaitsmiseks.Ühendudes GDPRi tugevate põhimõtetega 2018. aasta andmekaitseseaduses sätestatud riiklike täiendustega, andmekaitsenõukogu ennetava jõustamisega ja suutlikkusealaste õigusaktidega, seab Iirimaa kõrge standardi ühiskonna kõige ohustatumate kodanike kaitsmiseks. Organisatsioonide jaoks on sõnum selge: haavatavate rühmade isikuandmete töötlemine nõuab enamat kui pelgalt nõuete järgimist – see nõuab lugupidamist, ranget turvalisust ja pidevat valvsust. Selle tegemata jätmine ei too kaasa mitte ainult suuri rahalisi karistusi, vaid ka suurt mainekahju. Andmepõhiste tehnoloogiate jätkuva edenemise tõttu peab kaitsetute isikute kaitsmise kohustus jääma Iirimaa andmekaitseseaduse nurgakiviks.

Lisateabe saamiseks vaadake ] Andmekaitseseadus 2018 (Iiri põhikiri), GDPR[ (GDPR.eu]), Andmekaitsekomisjoni juhised laste kohta ([[[[DPC lastejuhised]]]) ja Euroopa Andmekaitsenõukogu suunised nõusoleku kohta][FLT:[FLT:][FLT:[FLT].