Andmete kustutamise taotluste mõistmine GDPR-i alusel Iirimaal

Andmete kustutamise taotlused on isikuandmete kaitse üldmääruse nurgakivi ja neid tuntakse ametlikult kui õigust kustutada või „õigust olla unustatud. Iirimaa organisatsioonide jaoks ei ole nende taotluste nõuetekohane töötlemine pelgalt GDPRi ja Iirimaa andmekaitseseaduse 2018 alusel juriidiline kohustus, vaid see on oluline komponent usalduse loomiseks ja säilitamiseks klientide, töötajate ja teiste andmesubjektidega.

Õigus kustutada on sätestatud GDPRi artiklis 17. See annab üksikisikutele õiguse taotleda organisatsioonilt oma isikuandmete kustutamist põhjendamatu viivituseta.See õigus ei ole siiski absoluutne ja seda tuleb tasakaalustada muude juriidiliste kohustustega, nagu maksuseadusest, tööõigusest või rahapesuvastastest eeskirjadest tulenevad säilitamisnõuded. Iirimaa organisatsioonid peavad kõnealustes ristumisnõuetes hoolikalt tegutsema, tagades, et nad täidavad õiguspäraseid kustutamistaotlusi, säilitades samal ajal andmeid, kui see on vajalik õigusnõuete täitmiseks või kaitsmiseks.

Millal kehtib õigus andmete kustutamisele?

Üksikisikute õigus lasta isikuandmed kustutada kehtib mitmel konkreetsel juhul. Organisatsioonid peavad kehtivat taotlust kinnitama, kui on täidetud üks järgmistest tingimustest:

  • Isikuandmed ei ole enam vajalikud sel eesmärgil, milleks neid algselt koguti või töödeldi.
  • Üksikisik võtab tagasi nõusoleku, millel töötlemine põhineb, ja töötlemiseks ei ole muud õiguslikku alust.
  • Igaüks on vastu töötlemisele artikli 21 lõike 1 alusel (töötlemine õigustatud huvide või avaliku huvi alusel) ja puuduvad ülekaalukad õiguslikud põhjused.
  • Isikuandmeid on töödeldud ebaseaduslikult ] (nt kogutud ilma kehtiva õigusliku aluseta).
  • ]Juriidilise kohustuse täitmine ELi või liikmesriigi õiguses nõuab kustutamist.
  • [Isikuandmeid on kogutud lapselt ] (Iirimaal alla 16-aastased) seoses infoühiskonna teenustega (nt sotsiaalmeedia) artikli 8 alusel.

Erandid, mille puhul kustutamist ei saa lubada

Iirimaa organisatsioonid võivad ja peavad teatud juhtudel kustutamisest keelduma. GDPR näeb ette erandid, mis hõlmavad järgmist:

  • Sõna- ja teabevabaduse õiguse kasutamine.
  • Juriidilise kohustuse täitmine (nt palgaarvestuse andmete säilitamine seitsme aasta jooksul Iirimaa maksuameti nõuete kohaselt).
  • avalikes huvides oleva ülesande täitmine või avaliku võimu teostamine.
  • arhiveerimine avalikes huvides, teadus- või ajaloouuringud või statistilised eesmärgid, mille kustutamine kahjustaks tõsiselt nende eesmärkide saavutamist.
  • Õigusnõuete kehtestamine, teostamine või kaitsmine.

Iiri organisatsioonid peavad dokumenteerima andmete kustutamisest keeldumise põhjused ning teavitama andmesubjekti keeldumisest, põhjustest ja õigusest esitada kaebus andmekaitsekomisjonile ühe kuu jooksul alates taotluse saamisest. Iirimaa sõltumatu järelevalveasutus DPC kehtestab nõuete täitmise standardi ja võib taotluste väärkäitlemise eest määrata märkimisväärseid trahve.

Järkjärguline protsess andmete kustutamise taotluste haldamiseks Iirimaal

Töövoo loomine andmete kustutamise taotluste käsitlemiseks vähendab õiguslikku riski ja segadust. Allpool on esitatud Iirimaa regulatiivsele kontekstile kohandatud laiendatud samm-sammuline juhend.

1. taotluse vastuvõtmine ja logimine

Iga usaldusväärset teavet, mille andmesubjekt on esitanud kustutamise taotluse, tuleks käsitleda ametliku taotlusena. See hõlmab e-posti teel saadetud taotlusi, postikirju, suulisi taotlusi või veebivorme. Organisatsioonid peaksid iga taotluse viivitamata registreerima keskses registris, kuhu on märgitud saadud kuupäev, taotleja isik (kellelele suhtes kohaldatakse kontrolli) ja konkreetsed andmed, mida nad soovivad kustutada. Mõistlik viie tööpäeva pikkune esialgne kinnitusperiood annab positiivse tooni.

Oluline on eristada kustutamistaotlust parandamise, töötlemise piiramise või ülekantavuse taotlusest. Kui isiku kavatsus on ebaselge, võtke temaga ühendust sama kinnituse raames, et selgitada nende taotluse ulatust vastavalt GDPRi artiklile 12.

2. kontrollida taotleja isikusamasust;

Enne andmete eemaldamist peate kinnitama, et taotleja on see, kes ta väidab end olevat. GDPRi ja Iirimaa suuniste kohaselt võite küsida isiku tuvastamiseks lisateavet, kuid te ei tohi nõuda liigset andmehulka. Lihtsad meetmed on järgmised:

  • Valitsuse väljastatud isikutunnistuse (pass või juhiluba) koopia küsimine, mille mitteolulised üksikasjad on muudetud.
  • Kontrollimise e-posti või SMS-koodi saatmine registreeritud kontaktaadressile.
  • Kaheastmelise autentimise abil kontrollitakse, kas kasutajal on teie teenuses konto.

Oluline: ] Kui taotluse esitab teise isiku nimel (nt vanem või seaduslik eestkostja), nõuda tõendeid isiku tegutsemisvolituste kohta. Iirimaa õiguse kohaselt on kolmandate isikute taotluste range käsitlemine vajalik, et vältida loata kustutamist.

Kui te ei saa isikut kontrollida, on teil õigus keelduda kustutamistaotlusest, kuid peate sellest taotlejat viivitamatult teavitama ja selgitama, millist teavet ta peab uuesti esitama.

3. hinnata taotluse legitiimsust ja ulatust;

Kui isikusamasus on kinnitatud, tuleb hinnata, kas taotlus vastab ühele artikli 17 tingimustest (vt varasem osa).

  • Õiguslik alus: Millistel alustel andmeid algselt töödeldi? Kui see tugineb tagasivõetud nõusolekule, on kustutamine kohustuslik, välja arvatud juhul, kui kohaldatakse erandeid.
  • ]Reservimiskohustused: ] Iirimaal nõuavad maksuvolinikud tööandjatelt teatavate andmete (nt P60-d, P45-d, palgaarvestusdokumendid) säilitamist seitsme aasta jooksul. Samamoodi võib 1957. aasta aegumistähtaegade põhikiri (muudetud kujul) nõuda lepingu või nõudega seotud andmete säilitamist kuni kuus aastat.
  • Elulised huvid: ] Kui töötlemine on vajalik andmesubjekti või muu isiku eluliste huvide kaitsmiseks, võib kustutamisest keelduda.
  • Avaliku tervise kaitse:] Tervishoiu- või sotsiaalhoolekandeorganisatsioonidel võib olla vaja säilitada andmeid rahvatervisega seotud eesmärkidel kooskõlas Iirimaa tervishoiueeskirjadega.

Kui taotlus on keeruline (nt hõlmab mitut süsteemi, varukoopiaid või kolmandast isikust andmetöötlejaid), arvestage, et vastamise tähtaega (üks kuu) võib artikli 12 lõike 3 kohaselt pikendada kuni kahe kuu võrra, tingimusel et teavitate isikut esimese kuu jooksul, esitades ka viivituse põhjused.

4. leida kõik üksikisiku andmete juhtumid

See samm on sageli kõige keerulisem Iiri organisatsioonidele, eriti neile, kellel on killustatud IT-süsteemid, varasemad andmebaasid, paberfailid või ulatuslikud kolmanda osapoole andmetöötlejad. Oluline on täielik andmete kaardistamine. Andmete kustutamine ei ole tõhus, kui koopiad jäävad arhiveeritud varukoopiatesse, CRM-süsteemidesse, e-posti serveritesse, pilvesalvestusse või töötajate arvutustabelitesse.

Praktilised nõuanded põhjalikuks andmete avastamiseks:

  • Otsige kõiki andmebaase, andmeladusid ja andmejärvesid.
  • Kontrollige e-posti arhiive (nt Exchange'i või Office 365 säilitamise poliitikad).
  • Ülevaade logidest ja metaandmete salvestamisest.
  • Võtke ühendust kolmandatest isikutest volitatud töötlejatega (nt SCA-teenuse pakkujad, personaliplatvormid, turundusvahendid) ja küsige kinnitust, et nad kustutavad andmed vastavalt teie andmetöötluslepingule (DPA). GDPR-i artikli 28 kohaselt peavad volitatud töötlejad aitama vastutaval töötlejal täita kustutamiskohustusi.
  • Pidage meeles, et varukoopiaid võib olla vaja taastada, muuta ja uuesti varundada või mõnel juhul tuleb varukoopia üle kirjutada loomuliku rotatsioonitsükli jooksul. Kui varukoopiate kustutamine on tehniliselt võimatu (nt lindi varukoopiad), võite nende varukoopiate edasist töötlemist piirata kuni järgmise ülekirjutamiseni, tingimusel et dokumenteerite selle ja teavitate andmesubjekti.

5. Andmete turvaline kustutamine

Kui olete kõik eksemplarid leidnud, kustutage andmed viisil, mis takistab rekonstrueerimist. Iirimaa andmekaitsekomisjon soovitab, et kustutamismeetodid peaksid olema proportsionaalsed andmete riski ja tundlikkusega.

  • Digitaalandmed:] Kasuta turvalisi kustutamisvahendeid, mis kirjutavad üle juhuslike mustritega failid (nt DoD-le vastavad kõvakettate meetodid). Pilveandmete puhul veendu, et pakkuja kinnitab kustutamist kõikidest üleliigsetest koopiatest.
  • FLT:0] Füüsilised andmed: ] Lase sertifitseeritud hävitamisteenistusel paberil dokumendid purustada ja kõrvaldada.
  • ]Katse-/arenduskeskkonnad: ] Tagada, et katse- või astmesüsteemides ei oleks andmete koopiaid.

Kui kustutamine ei ole tehniliste piirangute tõttu võimalik (nt muutumatute varukoopiate korral), peate selle asemel piirama töötlemist, kuni andmed on üle kirjutatud loomulikul viisil. Sellest piirangust tuleks andmesubjekti teavitada.

6. teavitab taotlejat ja dokumenteerib tulemuse

Pärast kustutamist saata andmesubjektile ettenähtud tähtaja jooksul (tavaliselt üks kuu) kinnitus, mis peab sisaldama järgmist:

  • Millised andmed on kustutatud (üldkirjeldus).
  • Kus see on kustutatud (süsteemid, osakonnad).
  • Andmed, mida ei olnud võimalik kustutada, ja säilitamise õiguslik alus.
  • Teave nende õiguse kohta esitada kaebus andmekaitsekomisjonile, kui nad ei ole rahul.

Säilitab kogu protsessi üksikasjaliku ülevaate, mis peab sisaldama järgmist:

  • Originaaltaotluse ja isikusamasuse kontrollimise üksikasjad.
  • Hindamismärkused ja otsused.
  • Andmete avastamise ja kustutamise toimingute logid.
  • Kirjavahetus taotleja ja kolmandatest isikutest volitatud töötlejatega.
  • Lõpetamise kuupäev.

Neid dokumente tuleb hoida turvaliselt ja säilitada vähemalt nii kaua, kui on võimalik kaebuse esitamise tähtaeg (tavaliselt kuni kaks aastat alates taotluse täitmisest).

7. Ülevaatus, auditeerimine ja parandamine

Andmete kustutamise taotluse menetlemine ei ole protsessi lõpp. Organisatsioonid peaksid kavandama oma andmehaldustavade korrapärased auditid, sealhulgas kustutamistaotluste valimi.

  • Kas kõik süsteemid olid hõlmatud? Kas andmete kustutamine ühes süsteemis jättis koopiad teise?
  • Kas vastamisajad jäid ühe kuu (või pikendatud) tähtaja piiresse?
  • Kas on tuvastatud ebatäielikkuse mustreid?
  • Kas andmete säilitamise ajakavad on ajakohased seoses Iirimaa õigusaktide muudatustega?

Kasuta auditite tulemusi, et täpsustada andmete kaardistamist ja kustutamist käsitlevaid standardseid töökordi. Pidev täiustamine vähendab nõuetele mittevastavuse ohtu ja loob privaatsust soosiva kultuuri.

Iiri-spetsiifiline õiguslik maastik ja andmekaitsekomisjoni roll

Iirimaal tegutsemine tähendab, et organisatsioonid peavad järgima mitte ainult GDPRi, vaid ka 2018. aasta andmekaitseseadust, millega võetakse üle teatavad GDPRi sätted ja kehtestatakse täiendavad riiklikud erandid. näiteks 2018. aasta andmekaitseseadus täpsustab, millal kohaldatakse ajakirjanduslikul, akadeemilisel, kirjanduslikul või kunstilisel eesmärgil töötlemise erandeid.

Andmekaitsekomisjon on juhtiv asutus enamiku piiriüleste GDPR-i juhtumite puhul ELis (paljude tehniliste rahvusvaheliste ettevõtete asukoha tõttu Iirimaal).Iga suurusega Iiri organisatsioonid peaksid olema teadlikud andmekaitseametniku jõustamisprioriteetidest. Andmekaitsekomisjon on määranud märkimisväärseid trahve kustutamisõigusega seotud rikkumiste eest, sealhulgas juhtudel, kui organisatsioonid ei kustutanud andmeid nõuetekohaselt või ei menetlenud taotlusi seadusega ettenähtud tähtaja jooksul.

Põhilised Iiri eeskirjad, mis mõjutavad andmete säilitamist ja kustutamist:

  • Tuluvolinikud: ] Maksu- ja käibemaksualaseid andmeid tuleb säilitada kuus aastat alates maksuaasta lõpust. See hõlmab palgaarvestuse andmeid, arveid ja laekumisi.
  • Tööhõivealased õigusaktid: ]Töö- (teabe) seadused ja tööaja korralduse seadus nõuavad teatud töötajate dokumentide (nt töötunnid, palgatõendid) säilitamist vähemalt kolm aastat.
  • ]Statute of Limitations 1957:] Lepinguliste nõuete aegumistähtaeg on kuus aastat. Paljude organisatsioonide jaoks on andmete säilitamine võimaliku kohtuvaidluse kaitseks kehtiv õiguslik alus selle perioodi kustutamisest keeldumiseks.
  • Rahapesu ja terrorismi rahastamise vastane võitlus: ] Kriminaalõiguse (rahapesu ja terrorismi rahastamise) seadused 2010-2021 nõuavad, et määratud üksused säilitaksid klientide isiku tuvastamise ja tehingute andmed viis aastat pärast ärisuhte lõppu või tehingu lõpuleviimist.

Need kohustused tekitavad nõuete täitmisega seotud koormuse: organisatsioon võib olla sunnitud säilitama osa andmeid õiguslikel põhjustel, kustutades samal ajal teised sama isiku jaoks.See rõhutab vajadust granulaarse andmete klassifitseerimise süsteemi ja selgete säilitamisgraafikute järele.

Praktilised nõuanded Iiri organisatsioonidele (parimad tavad)

Tõhusa andmehalduse rakendamine on kõige tõhusam viis kustutamistaotlustega tegelemiseks. Allpool on esitatud andmekaitseraamistiku suunistes esitatud praktilised parimad tavad.

Selgete ja kirjalike poliitikate loomine

Töötada välja andmesubjekti õiguste poliitika, mis sisaldab eraldi jaotist õiguse kohta kustutada. See poliitika peaks kirjeldama üksikasjalikult protsessi, vastutavaid töötajaid, eskalatsioonimenetlusi ja alaealiste taotluste käsitlemist. Tagada, et kõrgem juhtkond kiidab poliitika heaks ja vaatab selle igal aastal läbi.

Rongi kogu asjakohane personal

Andmete kustutamise taotlused võivad tulla mis tahes kliendile suunatud kanali kaudu – mitte ainult andmekaitseametniku kaudu. Vastuvõtupersonal, müügimeeskonnad ja klienditoe esindajad peaksid olema koolitatud kustutamistaotluse äratundmiseks ja selle koheseks eskaleerimiseks. Iga-aastane GDPR-i koolitus peaks hõlmama juhtumiuuringuid ja simulatsioone.

Andmete kustutamise logi rakendamine

Kasuta turvalist, auditeeritavat logi (eelistatavalt spetsiaalset moodulit oma privaatsuse haldamise tarkvaras), et jälgida iga päringut kättesaamisest sulgemiseni. Olulised väljad on järgmised:

  • Taotluse viitenumber
  • Vastuvõtmise kuupäev ja teatise saatmine
  • Identiteedi kontrollimise meetod
  • Avastatud asukohad
  • Kasutatud kustutamismeetod
  • Säilitatavad andmed ja õiguslik alus
  • Lõpetamise kuupäev
  • Kaebused või andmekaitseametniku esildised

Kasuta tehnoloogiat, et automatiseerida avastusi

Andmete käsitsi leidmine on veakindel. Investeeri andmete leidmise tööriistadesse, mis indekseerivad struktureeritud ja struktureerimata andmeid võrguseadmete, e- posti serverite ja pilverakenduste lõikes. Need tööriistad võivad automatiseerida isikutuvastuse (nimi, e- posti aadress, PPS- number) asukoha, nii et kustutamispäringud saavad kiiremini ja põhjalikumalt täidetud.

Partner kolmandate osapoolte volitatud töötlejatega

Andmetöötluslepingud müüjatega peaksid sisaldama selgeid kohustusi, mis aitavad kaasa kustutamistaotluste esitamisele. Veenduge, et teie tarnija haldusprotsess hõlmab kvartalikontrolli, et protsessorid saaksid täita teie kustutamisteenuse tingimusi. Pilveteenuste puhul kasutage nende sisseehitatud tööriistu (nt AWS S3 objekti kustutamine, Microsoft 365 vastavuspuhastus) ja kontrollige logisid.

Esitage oma veebisaidil selgesõnalised juhised

Tee andmesubjektidele lihtsaks kustutamise taotluste esitamine, avaldades selleks ettenähtud vormi või e-posti aadressi (nt [email protected]). Artikli 12 kohaselt peate andma teavet taotluse alusel võetud meetmete kohta „ilma põhjendamatu viivituseta ja igal juhul ühe kuu jooksul pärast taotluse saamist. Selge protsessi läbiviimine oma privaatsuspoliitika lehel vähendab segadust ja väldib tarbetuid viivitusi.

Ühised kahjustused ja kuidas neid vältida

Isegi kui see on kindel, komistavad organisatsioonid sageli.Õppige neist sagedastest vigadest.

]1.Päringut ei ole võimalik tuvastada. [ ] Kui klient ütleb: „Palun eemaldage mind oma süsteemist, mis on kehtiv kustutamistaotlus. Ärge käsitlege seda lihtsa konto sulgemise või loobumisena.

]2. Vastuse hilinemine. Ühekuuline kellaaeg algab päringu saamisest, mitte isikusamasuse kontrollimisest. Kui vajad isikusamasuse kontrollimist, teavita sellest taotlejat ja peata kella alles pärast lisateabe küsimist. DPC ootab kohest tegutsemist.

3. Varukoopiate ja arhiivide unustamine. Paljud organisatsioonid kustutavad reaalajas andmebaase, jättes arhiivitud e-kirjad või varukoopiad puutumata. See viib vale vastavuseni. Nagu eespool märgitud, peab varukoopiate haldamine olema protsessi osa.

4. Kustutamisest keeldumine ilma põhjenduseta. Kui keeldute, esitage üksikasjalik selgitus konkreetse erandi kohta ja teavitage andmesubjekti nende õigusest esitada DPC-le kaebus. Üldised keeldumised, nagu „me säilitame kõik andmed õiguslikel põhjustel, vaidlustatakse tõenäoliselt.

5. Endiste töötajate taotluse eiramine.] Endised töötajad on endiselt andmesubjektid. Nad võivad nõuda oma isikuandmete kustutamist teie personalisüsteemidest, tingimusel et nende suhtes kehtib säilitamiskohustus.

Vahendid Iiri organisatsioonidele

Nõuetele vastavuse säilitamiseks peaksid Iiri organisatsioonid korrapäraselt konsulteerima järgmiste ressurssidega:

Järeldus

Iirimaa organisatsioonide jaoks on vajadus tasakaalustada üksikisiku õigusi seadusjärgsete säilitamiskohustustega pidev väljakutse, kuid seda saab hallata selge poliitika, põhjaliku koolituse, süstemaatilise andmete leidmise ja täpse dokumenteerimise kaudu.Kui organisatsioonid võtavad õiguse kustutada igapäevasesse tegevusse, mitte ei käsitle seda juhusliku juhtumina, vähendavad nad regulatiivset riski, suurendavad usaldust oma sidusrühmade vastu ja aitavad kaasa eraelu puutumatust austava digitaalse keskkonna loomisele Iirimaal.

Alusta sellest, et auditeerid oma praegust protsessi eespool kirjeldatud sammudega. Kui tuvastad lüngad, loo parandamisplaan koos ajakavadega ja omistad omandi. Praegune pingutus kustutamistaotluste korrektseks haldamiseks maksab dividende vastavuse ja mainega veel aastaid.