Sissejuhatus: Miks andmekaitse on Iirimaa allhanke puhul oluline

Allhanked Iirimaale on saanud ettevõtete jaoks strateegiliseks sammuks kogu maailmas. Riik pakub kõrgelt kvalifitseeritud tööjõudu, soodsat ettevõtete maksukeskkonda ja tugevat õigusraamistikku, mis on kooskõlas Euroopa Liidu standarditega. Isikuandmete edastamisega välispartnerile kaasneb aga suur vastutus. Andmete rikkumine või eeskirjade mittejärgimine võib põhjustada klientide usaldamatust, õiguslikke karistusi ja mainekahju, mis kaalub üles igasuguse kulude kokkuhoiu. Käesolevas artiklis esitatakse praktiline ja põhjalik juhend isikuandmete kaitsmiseks allhanke korras Iirimaa teenuseosutajatele, hõlmates juriidilisi kohustusi, tegevuslikke kaitsemeetmeid ja pikaajalisi vastavusstrateegiaid.

Andmekaitseseaduste mõistmine Iirimaal

Iirimaa on Euroopa Liidu liige ja seetõttu kohaldatakse täielikult ]üldist andmekaitsemäärust (GDPR) . GDPR on üks maailma rangemaid andmekaitseraamistikke ja see kehtib mis tahes organisatsioonile, mis töötleb üksikisikute isikuandmeid ELis, olenemata sellest, kus organisatsioon ise asub. Kui ettevõte tellib tegevuse Iirimaalt partnerilt, peavad nii andmete vastutav töötleja (teie ettevõte) kui ka andmete töötleja (Iirimaa pakkuja) järgima GDPRi kohustusi.

Iirimaa on jõustanud ka 2018. aasta andmekaitseseaduse ], mis täiendab GDPRi ja loob riikliku järelevalveasutusena Iirimaa ]andmekaitsekomisjoni ]. Andmekaitsenõukogul on õigus uurida, määrata trahve kuni 20 miljoni euro ulatuses või 4% ulatuses ülemaailmsest aastakäibest (olenevalt sellest, kumb on suurem) ja isegi keelata andmetöötlustoimingud. Mittevastavus ei ole teoreetiline risk; andmekaitsenõukogu on viimastel aastatel määranud suurtele tehnoloogiaettevõtetele rekordtrahvid. Seetõttu peab iga isikuandmetega seotud allhanke kord algama põhjalikust arusaamisest sellest, kuidas GDPR konkreetse suhte suhtes kehtib.

GDPR põhimõtted allhankele

  • Õigsus, õiglus ja läbipaistvus: ] Andmesubjekte tuleb teavitada sellest, kuidas ja mis eesmärgil nende andmeid töödeldakse.
  • Eesmärgi piirang: ] Andmeid võib koguda ainult kindlaksmääratud, selgesõnalistel ja seaduslikel eesmärkidel.
  • Andme minimeerimine: ] Jagada tuleks ainult minimaalne isikuandmete hulk, mis on vajalik allhanketeenuse osutamiseks.
  • ]Täpsus: ] Andmed peavad olema täpsed ja ajakohased.
  • Säilitamise piirang: ] Andmeid tuleks säilitada ainult nii kaua, kui see on vajalik.
  • ]Terviklikkus ja konfidentsiaalsus (turvalisus): ] Kehtestatud peavad olema asjakohased tehnilised ja korralduslikud meetmed.
  • Assustus: ] Andmekontroller vastutab selle eest, et tõendataks vastavust kõigile põhimõtetele.

Konkreetselt allhanke jaoks on GDPRiga kehtestatud kohustuslik nõue ]Andmetöötluslepingule vastutava töötleja ja volitatud töötleja vahel. Käesolevas andmekaitselepingus tuleb täpsustada töötlemise sisu, kestus, laad ja eesmärk, isikuandmete liigid, andmesubjektide kategooriad ning vastutava töötleja kohustused ja õigused. Volitatud töötleja võib töödelda andmeid ainult vastutava töötleja dokumenteeritud juhiste alusel ja peab tagama, et tema töötajad on seotud konfidentsiaalsuskohustustega.

Põhistrateegiad isikuandmete kaitsmiseks

1. Käituge hoolikalt hoolikalt

Enne lepingu sõlmimist hinnake tulevase allhankepartneri andmekaitset. Nõuda dokumente, nagu nende GDPR vastavussertifikaadid, andmekaitsepõhimõtted, intsidentidele reageerimise plaanid ja töötlemistoimingute andmed. Hinnake nende ajalugu koos andmekaitseametniku või teiste reguleerivate asutustega ja küsige olemasolevatelt klientidelt viiteid. Kohakülastus või virtuaalne turvaülevaade võib paljastada lüngad füüsilistes ja loogilistes turvakontrollides, mida küsimustik võib vahele jätta.

Iirimaa teenuseosutajate hindamisel otsige selliseid sertifikaate nagu ]ISO/IEC 27001[ (infoturbe haldamine) või ]ISO/IEC 27701 (privaatsusteabe haldamine). Need sertifikaadid näitavad pühendumist rahvusvaheliselt tunnustatud parimatele tavadele. Lisaks kontrollige, kas teenuseosutaja on määranud andmekaitseametniku, kui see on GDPRi kohaselt nõutav (artikkel 37). Isegi kui see ei ole kohustuslik, on spetsiaalne andmekaitseametnik küpsuse programmi tugev näitaja.

2. vormistada andmetöötluslepingud

Kirjalik ]Andmetöötlusleping ] on õiguslik vajadus, mitte võimalus. DPA peaks minema kaugemale katlakeelest ja sisaldama konkreetseid üksikasju töötlemistoimingute, turvameetmete, alamtöötlejate korra, andmete rikkumisest teatamise ajakavade, andmete säilitamise ja kustutamise korra, auditiõiguste ja vastutuse kohta andmete rikkumiste korral. Tagage, et DPA sätestab selgesõnaliselt, et volitatud töötleja tegutseb ainult teie dokumenteeritud juhiste kohaselt ja ei kasuta andmeid muul eesmärgil kui allhanketeenuse osutamiseks.

GDPRi kohaselt ei tohi volitatud töötleja kaasata teist alamtöötlejat ilma vastutava töötleja eelneva spetsiifilise või üldise kirjaliku loata. Üldloa andmise korral peab volitatud töötleja teavitama teid mis tahes kavandatavatest muudatustest ja andma teile aega vastuväidete esitamiseks. Andmekaitseasutus peaks seda kontrolli kajastama. Paljud Iiri teenusepakkujad kasutavad selliste korralduste puhul standardseid lepingutingimusi, kuid teie juriidiline meeskond peaks need läbi vaatama, et tagada nende vastavus teie riskivalmidusele.

3. piirata juurdepääsu andmetele olulistele töötajatele;

Andmete minimeerimine ei kehti mitte ainult ülekantavate andmete hulga kohta, vaid ka selle kohta, kellel on juurdepääs. Rakenda rollipõhine juurdepääsukontroll (RBAC), et isikuandmeid saaksid vaadata või töödelda ainult allhankepartneri töötajad, kellel on õigustatud ärivajadus. Kasutada tugevaid autentimismehhanisme, näiteks mitmefaktorilist autentimist (MFA) ja pidada logisid kõigi juurdepääsukatsete kohta. Kontrollige regulaarselt kasutajaõigusi ja tühistage juurdepääs kohe, kui töötaja lahkub projektist või vahetab rolle.

Kui allhanketeenus hõlmab klienditoe kasutamist, tuleb tagada, et agendid ei näeks makseandmeid või muid tundlikke andmeid, kui seda ei ole tingimata vaja.Tehnilised meetodid, nagu andmete maskeerimine või tokeniseerimine, võivad asendada reaalsed andmed realistlike, kuid mittetundlike väärtustega enamiku operatiivsete ülesannete puhul.

4. Andmete krüptimine puhke- ja transiidi ajal

Krüpteerimine on üks tõhusamaid tehnilisi kontrolle isikuandmete kaitsmiseks. Kõik teie organisatsiooni ja Iirimaa allhankepartneri vahel ning partneri ja alamtöötlejate vahel edastatavad isikuandmed tuleks krüpteerida tugevate protokollide, näiteks TLS 1.3 abil. Serverites, andmebaasides või varukoopiates säilitatavad andmed tuleks krüpteerida AES-256 või samaväärsete vahenditega. Krüpteerimisvõtmeid tuleb hallata krüpteeritud andmetest eraldi, ideaalis riistvara turvamooduli (HSM) või pilvepõhise võtmehaldusteenuse kaudu.

Tagada, et allhankepartneril on dokumenteeritud krüptimispõhimõtted ja et nad suudavad tõendada vastavust tööstusharu standarditele. Kui pakkuja kasutab avalikku pilvetaristut sellistelt pakkujatelt nagu AWS, Microsoft Azure või Google Cloud (kõikidel on Iirimaal suured andmekeskused), kontrollige, et krüpteerimine on vaikimisi lubatud ja et nad pakuvad kliendi hallatavaid võtmeid. Paljud Iiri ettevõtted kasutavad neid hüperskalereid; teie DPA peaks selgitama, kes võtmeid hoiab ja kuidas võtmete pööramist käsitletakse.

5. Korrapärased auditid ja läbivoolu testimine

Hoolsuskohustus ei ole ühekordne sündmus. Ehitage oma andmekaitseasutusse auditiõigused ja planeerige vähemalt kord aastas allhankepartneri turvakontrollide perioodilised ülevaatused. Neid kontrolle võib teha teie enda siseauditi meeskond, sõltumatu kolmas isik või tunnustatud sertifitseerimissüsteem. Nõuda, et teenuseosutaja telliks regulaarselt teie andmeid töötlevate süsteemide, võrkude ja rakenduste läbipääsu testid ning küsiks järelduste ja tervendamiskavade kokkuvõtteid.

Lisaks julgustage partnerit läbima ]Andmekaitse mõjuhinnangu (DPIA) konkreetsete töötlemistoimingute kohta, mida te allhankena tellite. Kuigi vastutav töötleja jääb lõpuks vastutavaks, saab ühine DPIA tuvastada riskid varakult ja dokumenteerida leevendamismeetmed. ICO ja DPC avaldavad nii mallid kui ka juhised DPIAde läbiviimiseks; nende jagamine teenusepakkujaga võib tagada järjepideva lähenemisviisi.

Andmete turvalisuse parimad tavad operatsioonides

Tugeva võrguturvalisuse rakendamine

Tagada, et allhankepartner kasutab tulemüüre, sissetungimise tuvastamise/vältimise süsteeme (IDS/IPS) ja turvalisi VPN-e kaugjuurdepääsuks. Eralda võrgud nii, et sinu andmed oleksid teenusepakkuja teiste klientide andmetest eraldi. Seda on võimalik saavutada virtuaalsete privaatpilvede või spetsiaalse infrastruktuuri abil. Kui pakkuja pakub jagatud keskkonda, kontrolli, kas on olemas tugev loogiline isoleerimine, et vältida andmete ülekandumist.

Hoidke tarkvara ja süsteemid uuendatud

Aegunud tarkvara on ründajate jaoks tavaline sisendpunkt. Teie andmekaitseasutus peaks nõudma partnerilt haavatavuse haldamise programmi, mis hõlmab operatsioonisüsteemide, rakenduste ja kolmandate osapoolte teekide õigeaegset paigaldamist. Määrake ootused kriitiliste paigad, mida rakendatakse kindlaksmääratud aja jooksul (nt 48– 72 tundi) ja mittekriitiliste paigad, mida rakendatakse kuu jooksul. Regulaarne haavatavuse skaneerimine koos automaatse teatamisega aitab mõlemal osapoolel olla teadlik praegusest riskist.

Andmekaitsealane rongipersonal

Üks peamisi andmerikkumiste põhjuseid on inimlik eksimus. Allhankepartner peab korraldama regulaarselt ja ülesannetele vastavat andmekaitsekoolitust kõigile isikuandmetega tegelevatele töötajatele. Koolitusteemad peaksid hõlmama andmepüügialast teadlikkust, andmete turvalist käsitlemist, salasõnahügieeni, kahtlustatavatest rikkumistest teatamise korda ning andmete minimeerimise ja eesmärgi piiramise põhimõtete tähtsust. Kaaluda koolituse läbimise iga-aastase sertifitseerimise nõudmist lepingu osana.

Rikkumisvastaste protokollide loomine

Hoolimata parimatest jõupingutustest võib rikkumisi siiski juhtuda. DPA peaks kehtestama selged tähtajad rikkumisest teatamiseks: GDPRi kohaselt peab volitatud töötleja teavitama vastutavat töötlejat põhjendamatu viivituseta pärast isikuandmetega seotud rikkumisest teadasaamist. Teie ettevõttel kui vastutaval töötlejal on seejärel 72 tundi andmekaitseinspektori teavitamiseks, välja arvatud juhul, kui rikkumine ei kujuta endast ohtu üksikisikutele. Veenduge, et teenuseosutajal on intsidentidele reageerimise kava, mis hõlmab kohest isoleerimist, kohtuekspertiisi, suhtlemist teie määratud kontaktpunktiga ja tervendamismeetmeid. Korraldage partneriga vähemalt kord aastas lauaõppus, et kontrollida plaani tõhusust.

Täiendavad kaalutlused Iirimaa allhanke kohta

Piiriülene andmeedastus ja Brexit

Kuna Iirimaa Vabariik jääb ELi, toimub andmete edastamine teie ettevõttelt Iirimaa teenusepakkujale ELi-siseselt ning ei nõua täiendavaid edastusmehhanisme (näiteks lepingu tüüptingimusi). Kui aga Iirimaa allhankepartner kasutab väljaspool Euroopa Majanduspiirkonda (EMP) asuvaid alamtöötlejaid, peate tagama, et mis tahes edasisaatmise korral on olemas piisavad kaitsemeetmed. See on eriti asjakohane ettevõtete puhul, kes sõltuvad Iirimaal asuvatest ülemaailmsetest teenusepakkujatest, kellel on Indias, Filipiinidel või Ameerika Ühendriikides tugimeeskonnad. Nõuda, et partner peab pidama nimekirja kõikidest alamtöötlejatest ja hindama iga edastamise õiguslikku alust.

Pärast Brexitit on Põhja-Iirimaa teatud aspektides endiselt GDPR-iga kooskõlas, kuid see on halduslikult eraldiseisev.Kui teie allhankeleping hõlmab andmete töötlemist üle Iirimaa ja Põhja-Iirimaa piiri, konsulteerige õigusnõustajaga, et teha kindlaks, kas on vaja täiendavaid kaitsemeetmeid.

Siduva ettevõttesisese eeskirja (BCR) kasutamine

Kui teie ettevõte kuulub hargmaisesse kontserni ja Iirimaa allhankepartner on sidusettevõte, võite kaaluda volitatud töötlejate suhtes siduvate kontsernisiseste eeskirjade rakendamist.BCRid on Euroopa andmekaitseasutuse poolt heaks kiidetud sisemised tegevusjuhendid, mis lubavad kontsernisiseseid isikuandmete edastusi ilma eraldi õiguslike kokkulepeteta. Kuigi heakskiitmisprotsess võib võtta kuid, pakuvad BCRid kogu organisatsioonis andmekaitse terviklikku raamistikku ja võivad lihtsustada allhanke korras osutatavate teenuste pidevat järgimist kontsernis.

Andmekaitseametniku kaasamine

Kas teie ettevõte peab määrama andmekaitseametniku või mitte, kaasates andmekaitseametniku juba allhankeprotsessi alguses, lisab väärtuslikku järelevaatamist. Andmekaitseametnik võib andmekaitseasutuse üle vaadata, DPIA osas nõu anda ja jälgida pidevat vastavust. Paljudel Iiri allhanke pakkujatel on oma andmekaitseametnikud; otsese suhtluskanali loomine teie andmekaitseametniku ja nende vahel hõlbustab privaatsusküsimuste kiiret lahendamist ja tagab GDPR-i nõuete järjepideva tõlgendamise.

Andmete säilitamine ja kustutamine

Allhankelepingud uuenevad sageli automaatselt, mistõttu säilitatakse andmeid kauem kui vajalik. Määrake DPA-s kindlaks iga isikuandmete kategooria täpsed säilitusperioodid ja kohustage teenusepakkujat rakendama automaatseid kustutamismehhanisme või lepingu lõpetamisel teie soovil andmeid tagastama või kustutama. Hankige kustutamissertifikaat pärast protsessi lõppu. See ei vähenda mitte ainult riski, vaid toetab ka teie enda GDPR-is nõutud andmete säilitamise ajakava.

Järeldus

Isikuandmete kaitsmine Iirimaa äritegevuse allhanke ajal ei ole pelgalt juriidiline kontrollkast – see on usalduse ja töökindluse põhikomponent. Mõistes GDPRi kohustusi, mis reguleerivad nii vastutavat töötlejat kui ka volitatud töötlejat, tehes põhjalikku hoolsust, vormistades põhjalikud andmetöötluslepingud ja lisades igapäevasesse tegevusse tugevad turvatavad, saavad ettevõtted oluliselt vähendada andmerikkumiste ja regulatiivsete karistuste ohtu. Käesolevas artiklis esitatud näpunäited annavad kindla aluse, kuid andmekaitse maastik areneb pidevalt. Hoia end kursis Iiri andmekaitsekomisjoni ja Euroopa Andmekaitsenõukogu uuendustega ning vaata allhanke korraldusitest korrapäraselt üle, et tagada nende vastavus ja tõhusus.

Lõpuks on hästi kaitstud allhankesuhtest kasu kõigile: teie klientide andmed on kaitstud, teie ettevõte väldib õiguslikku ja rahalist kahju ning teie Iiri partner loob maine usaldusväärsuse ja privaatsuse esmatasandi teenuse osas. Võtke aega, et vaadata üle olemasolevad lepingud ja turvameetmed – andmekaitsesse tehtud investeering on palju väiksem kui rikkumise maksumus.

Välisressursid:]