Sarrera: zergatik galtzen duen datuak benetako pisu legala eramaten du Irlandan

Irlandako enpresentzat, datuen galera ez da arazo informatiko bat soilik, barne-erantzukizuna da. Eragiketa digitalen txandak esan nahi du bezeroaren erregistroak, langileen datuak, finantza-datuak eta negozio jabedunen informazioa etengabe arriskuan daudela zibererasoetatik, giza erroreetatik, hardware-hutsegiteetatik edo hondamendi naturaletatik. Azken hamarkadan, Irlandako datu-babesaren esparru legalak nabarmen areagotu du, batez ere Datuak Babesteko Erregelamendu Orokorra (GDPR) indarrean sartu zenetik 2018ko maiatzean Europar Batasunean.

Artikulu honek aztertzen ditu Irlandako enpresek datuak galtzen direnean dituzten ondorio legalak. Legeria hausten du, zigorrak eta arriskuak azaltzen ditu, eta gida praktikoa ematen du arautzaile, bezero eta auzitegien azterketa jasan dezakeen betetze-esparrua eraikitzeko. Lege-errealitate horien ezagutza funtsezkoa da arriskuak kudeatzeko eta datuak aktibo baliotsuenak diren ingurune batean konfiantza mantentzeko, eta ahulenak direnak.

Datuak babesteko legeak ulertzea Irlandan

Datuen babesari buruzko irlandar enpresen legezko betebeharrak nagusiki DBEOk (EB) 2016/679 Erregelamenduak eta Irlandako Datuen Babeserako Legeak definitzen dituzte, zeinak Irlandako legearen barruan GDPRa osatzen eta testuingurunatzen duen. Bi tresna horiek erregimen integrala sortzen dute, datu pertsonalak bildu, tratatu, gorde eta ezabatzeko. Gainera, sektore-arau espezifikoak, hala nola, ePribatutasun-arauak (komunikazio elektronikoetarako) eta Informazioaren eta Informazioaren Segurtasunaren (NIS) direktiba industria batzuei aplikatzen zaie, baina GDPRren kantoia izaten jarraitzen du.

GDPRk EBko banakoen datu pertsonalak prozesatzen dituen edozein erakunderi aplikatzen dio, enpresa non dagoen kontuan hartu gabe. Irlandako enpresentzat, hau da, ia enpresa-jarduera guztiak, nomina-kudeaketatik posta-marketinera, GDPRren betebeharren pean kokatzen dira. Legea Irlandan ezartzen du Datuak Babesteko Batzordeak (DPC), eta horrek ikertzeko, zehapena eta erakunde finak ditu, ez-betetzerako.

GDPRren funtsezko xedapenak zuzenean eragiten die datuen galerari

DBEOren zenbait artikuluk garrantzi berezia dute datuak galtzean edo arriskuan jartzean. 5. artikuluak datuen tratamenduaren printzipioak azaltzen ditu, osotasuna eta konfidentzialtasuna barne, eta datu pertsonalen segurtasuna ziurtatu behar duzu. 32. artikuluak kontroladore eta prozesadoreek beharrezko neurri teknikoak eta antolaketa-neurriak ezartzea eskatzen du, arriskurako segurtasun-maila egokia bermatzeko. Hori ez bada, datuen galera-gertaera askoren erro-arrazoia da, eta horrek erantzukizunera eramaten ditu. 33. artikuluak dioenez, datu pertsonalen urraketa oro kontrol-agintariaren mende egon behar da 72 orduko epean, baldin eta ez bada gertatzen, ez bada, pertsona horiek askatasun handiagoa eskatzen dute eta askatasun handiagoa izateko arriskuaren ondorioz, askatasun handiagoa behar dute.

Beste xedapen kritiko batzuk, besteak beste, biltegi-mugari buruzko 5(1)(e) artikulua (datuak ez lirateke behar baino luzaroago gorde behar), eta arazo bihur daiteke datuak galduz gero ezabatu beharreko erregistro zaharkituak baldin badaude. 17. artikuluak "ezabatzeko eskubidea" ematen die partikularrei, eta arriskuan jar daiteke datuak ezabatu aurretik betirako galtzen badira. Azkenik, 82. artikuluak kalte materialak edo materialak konpentsaziorako eskubidea ematen du, GDPR-a urratuz sortutakoa, pertsona fisikoei zuzendutako bidea, datuak kaltetu edo kaltetuz gero.

Irlandako Datuen Babeserako Legea 2018

Legedi nazional horrek GDPR onartzen du, DPC kontrol-agintaritza nazional independente gisa ezartzen du, eta datu pertsonalen kategoria bereziak (adibidez, osasuna, biometrikoak edo datu genetikoak) tratatzeko arau zehatzak ezartzen ditu. Irlandan zenbait delitu egiten ditu datu pertsonalak atzitu, suntsitu edo zabaltzeko nahita edo ez-beharrezkotzat. Legearen 141. atalean, autoritaterik gabe, baimenik gabe, argitarapen edo baimen-emateko baimenik gabe, edo baimenik gabe, beren erantzukizunpekoak betetzeko eskubidea duten pertsona batek, edo erakunde-erakundeen erantzukizun penala betetzeko eskubidea duela, eta, gainera, bost urteko zigorraren pean jar lezake.

2018ko Legeak, halaber, datu-babeseko ordezkari bat (DPO) derrigorrezko hitzordua eskatzen du erakunde publikoetan eta enpresa pribatuetan, zeinaren oinarrizko jarduerak norbanakoen eskala handiko monitorizazio sistematikoa edo datu-kategoria berezien eskala handiko prozesamendua barne hartzen duen. DPOk funtsezko zeregina du betetze- eta ez-betetze-erantzunean, eta bat ez izendatzea aparteko urraketa izan daiteke.

Datuak babesteko legeriaz kanpo, enpresa irlandarrek legezko ondorioak dituzte kontratu-legearen arabera eta lege komuna zabarkeria. Enpresa batek bezeroaren datuak galtzen baditu eta arreta-betebeharran huts egin duela erakusten badu, adibidez, datuak enkriptatu gabe, bezeroak kalteak salatu ditzake. Era berean, merkataritza-kontratu askok datuen segurtasun- eta konfidentzialtasun-klausulak dituzte. Datu-galerak kontratu-hutsegitea izan daiteke, kontratuaren edo galerak erreklamatzeko. Aseguru-polizagiek ere eragina izan dezakete: datuak babesteari buruzko legeak betetzea, ziber-aseguruak ez betetzeari uko egin diezaioke, eta ziber-kosegurantza ez betetzeari.

Datuen galeraren ondorio legalak

Datuen galera gertatzen denean, ondorioak fronte anitzetan zehar ager daitezke aldi berean: arauzko ekintza, auzi zibila, ikerketa penala, ospe-kalteak eta eragiketa-sordura. Larritasuna faktoreen araberakoa da, hala nola datuen izaera, eragindako banakoen kopurua, galeraren kausa eta enpresaren erantzuna.

DPCk arauzko Fines and Enforcement

Lege-mehatxurik hurbilena DPCk isun administratiboak inposatzeko duen ahalmena da. GDPRren 83. artikuluan, isunak lotu egiten dira: mailarik baxuena (urteko fakturazioaren 10 milioi € edo %2 artekoa, garaiagoa dena) datuen segurtasunari, ez betetzeari, datuen babeserako inpaktuen ebaluazioari eta DPOren hitzorduei buruzko betebeharren urraketari aplikatzen zaie. Mailarik altuena (20 milioi € edo urteko fakturazioaren %4, zeina inoiz baino handiagoa den) datuen oinarrizko tratamenduari, datuen nazioarteko transferentziari, nazioarteko mugei eta nazioarteko transferentziari aplikatzen zaio.

Datuen galera segurtasun-neurri desegokien emaitza izaten denez, normalean maila altuagoak sortzen ditu hutsegite larria edo sistematikoa bada. DPC gero eta aktiboago egon da, isun garrantzitsuak emanez irlandar enpresei. Adibidez, Twitterrek (orain X) 450 milioi euro isundu zituen DPCk 2022an, datuak babesteko urraketengatik, baina gardentasunarekin lotutako kasuak datuak galtzeagatik baino. 2023an, DPCk Meta € 1,2 milioi isundu zituen datu-transferentzia legez kontrakoengatik, ez datu-galeragatik, baizik eta DPCk datu-baseen kopuru handiak ez betetzeagatik.

Isunez gain, DPCk errepresoreak eman ditzake, aldi baterako edo behin betiko prozesatzeko aginduak eta datuak zuzentzeko, ezabatzeko edo mugatzeko aginduak. Etengabeko ez-betetzerako, DPCk betearazpen-ekintzak egin ditzake auzitegien bidez, baita zuzendaritzak desordenatzea ere.

Litigazio zibila eta klase-ekintzak

Datu pertsonalak galdu edo urratu dituzten pertsonek zuzenean kalte-ordaina jasotzeko eskubidea dute GDPRren 82. artikuluan. Horrek kalte materialak (adibidez, identitate-lapurretaren galera finantzarioa) eta kalte materialak (adibidez, estutasuna, antsietatea, datu pertsonalen gaineko kontrola galtzea) barne hartzen ditu. Irlandako auzitegiek erakutsi dute kalte materialak ez diren kalteengatik kalte-ordainak emateko prest daudela datuak ez betetzeko kasuetan.

Orain dela gutxi, Irlandako auzitegiek talde-ekintzak (klase-ekintzak) baimendu dituzte kaltetuen talde handien izenean aurrera egiteko. 2023an, Auzitegi Nagusiak baimena eman zuen multinazional baten aurka jarduteko, ehunka mila bezerori eragin zien datuen urradura baten ondoren. Salaketa mota horrek milioika balio duten kokalekuak edo epaiak sor ditzake, baita arauzko isunak baino lehen ere. Kostu legalak enpresa txiki edo ertainentzako bakarrik izan daitezke. Enpresek ere jakin behar dute hirugarren batzuek (adibidez, kreditu-agentziak, eta enpresa-erakundeak) beren datu-galerak ekar ditzaketela, kalte-galeren ondorioz.

Erantzukizun penala irlandar legearen arabera

Datuen Babeserako Legearen 141 atalak delitu penal zehatzak sortzen ditu, datu pertsonalak baimenik gabe atzitu, suntsitu edo zabaltzeari buruzkoak. Nahiz eta langile lapurren edo kanpoko hackerren aurka kargu gehiago izan, enpresa bat arrisku bizian egon daiteke langileak lanean ari direnean egindako ekintzengatik. Enpresa baten zuzendaritza nagusia ados dagoela frogatzen bada edo onartzen dela datu pertsonalak suntsitzean edo zabaltzean (adibidez, datuak nahita ezabatzean), bai pertsona horiek ez sartzea saihesteko, bai eta zigorrak ere, bost urteko zigor-egoera larrian jar ditzaketelarik gabe, eta, horretarako, nahita egindako zigor-egoera larrian dauden bost urteko espetxe-egoerak.

Eragina negozio-kontratuetan eta aseguruetan

Datu-galerak enpresa bat bere bezero, hornitzaile eta zerbitzu-hornitzaileekin kontratua ez betetzea eragin dezake. Merkataritza-akordio askok klausulak dituzte, datuak babesteko neurri tekniko eta antolaketa-neurri egokiak mantentzeko eskatzen dutenak. Klausula horiek hausteak baimena eman diezaioke beste alderdiari kontratua amaitzeko edo kalte-ordainak eskatzeko. Finantzak eta osasun-industriak bezalako industria arautuetan, datuen galerak ere nahitaezkoak izan daitezke sektoreko arautzaileei (adibidez, Irlandako Banku Zentralak, Osasun eta Kalitate Agintaritzak) buruzko txostenak egiteko, eta horrek zigor gehiago edo zehapen gehigarriak ezar ditzake.

Datuen galeraren aseguru-estaldura ez da automatikoa. Aseguru ziberseguruen polizek sarritan eskatzen dute aseguratuak frogatzea datuak babesteko legeak betetzen ari zirela gertakariaren aurretik. DPCk aurkitzen badu konpainiak segurtasun-neurri egokiak ez zituela, aseguratzaileak estal dezake, enpresak zigor-erantzunaren, jakinarazpen-kostuen, legezko-kostuen eta arauzko isunen finantza-karga osoa (hori ez da, hala ere, Irlandako legearen arabera, zigorrak direla eta).

Datuen kudeaketa egokiaren bidez arazo legalak saihestea

Datuen galeraren legezko ondorioen aurkako defentsarik onena datu-babeseko kultura proaktibo eta barneratua da. Irlandako enpresek GDPRren betearazpena ez dute ariketa bakartzat hartu behar, baizik eta etengabeko betebeharra bezala baliabide dedikatuak, aldizkako ikuskaritzak eta taula-mailako ikuskapenak behar dituzten bezala.

Datuen babeserako eraginaren ebaluazio erregularrak egitea (DPIAs)

DPIA proiektu edo sistema baten datuak babesteko arriskuak identifikatzeko eta minimizatzeko prozesu egituratua da. GDPRren 35. artikuluan, DPIA derrigorrezkoa da tratamenduan arrisku handia sor daitekeenean banakoentzat, hala nola profil-eskala handikoak, eremu publiko irisgarrien monitorizazio sistematikoa edo datu-kategoria bereziak prozesatzea. Behar-beharrezkoa ez den arren, teknologia berrien hedapenetarako edo datu-tratamenduen praktiketarako aldaketa esanguratsuetarako DPIAk ahultasunak identifikatzen lagun dezake datuak galdu aurretik. DPCk kontrol-zerrenda bat eskaintzen du, eta erakunde irlandarrek aldian behin berrikusi beharko lituzketen.

Datuen Babeserako Ordezkaria izendatu eta ahalduntzea

DPO bat eduki behar ez den arren, borondatezkoa bada ere, betetze-konpromiso sendoa da. DPOk datuen babeserako gai guztietan parte hartu behar du, barne-auditoriatik gertakarien erantzunera. DPOk DPCrekin kontaktu-puntu gisa jarduten du, eta datuen galeraren jakinarazpenak zuzen eta 72 orduko leihoan egiten direla ziurtatu dezake. 2018ko Datuen Babeserako Legearen 84. atalean, DPOk langile edo kanpoko zerbitzu-hornitzaile izan daiteke, baina modu independentean jardun behar du eta zuzenean jakinarazi behar du kudeaketa-mailarik altuenera.

Neurri teknikoak eta antolakuntzakoak ezartzea

32. artikuluak enpresei arriskurako egokiak diren neurriak ezartzea eskatzen die. Hauek dira:

  • Datu pertsonalen enkriptatzea, geldi eta bidean, algoritmo sendoak eta gakoak kudeatzeko praktikak erabiliz. Gako galdu batekin enkriptatzea ez da betetzen, baina baimenik gabe sarbidea minimizatzen da.
  • ]ak kontrol-kontrolak ezartzen ditu pribilegio txikien printzipioaren arabera. Ziurtatu langileek beren lana egin behar duten datuetarako sarbidea dutela. Erabili faktore anitzeko autentifikazioa sistema sentikorretarako.
  • Datu kritikoen babes-kopiak, leku seguru eta seguruan gordeta. Proba-berreskuratze-prozedurak, babeskopiak hondatuak edo eskuraezinak ez direla ziurtatzeko, datu-galera iraunkorraren kausa komuna.
  • Segurtasun-softwarea eguneratu eta adabakiak kudeatzeko. Ransomware erasoak datu-galeraren kausa nagusiak dira; ahultasun ezagunak ezartzeak arriskua nabarmen murrizten du.
  • Sare-segmentua eta amaierako babesa malwarea hedatzea mugatzeko.
  • Datuen galeraren prebentzioa (DLP) tresnak, baimenik gabeko datuak kopiatzeko edo transferitzeko saiakerak kontrolatzen eta blokeatzen dituztenak.

Neurri horiek urtero berrikusi eta eguneratzen den datuen segurtasun-politikan dokumentatu behar dira. Politikak segurtasun fisikoa (adibidez, zerbitzari itxiak, hardwarearen ezabatze segurua) eta gailu mugikorraren kudeaketa ere estali beharko lituzke.

Gertaera-erantzunen plana garatu eta probatzea

Irlandako enpresa guztiek gertakarien erantzun-plan bat idatzi beharko lukete, datuak galtzearen gertaera bat detektatzen denean egin beharreko urratsak azaltzen dituena.

  • Rolak eta erantzukizunak (adibidez, DPCri jakinaraztea erabakitzen duena, kaltetuekin komunikatzen dena, lege-aholkularitza eta auzitegi auzitegikoekin).
  • Edukitzeko eta ebidentziak gordetzeko prozedurak (ez itzali sistema auzitegiko gidarik gabe).
  • Pertsona fisikoen arriskua ebaluatzeko irizpideak (jakinarazpena behar den ala ez zehazteko).
  • Komunikazio-txantiloiak barne- eta kanpo-erabilerarako.
  • Eskalmentuak, baita taulako jakinarazpena ere.

Planaren praktika urtean behin gutxienez, ongi entzundako erantzun batek esan nahi du arazo baten eta erabateko lege-krisi baten arteko aldea.

Eman Ongo-ri prestakuntza eta kontzientzia

Giza errorea datuen galera-gertakari gehienen kausa da: phishing-aren, gaizki konfiguratutaren, ustekabeko ezabatzearen edo ordenagailu eramangarri bat trenean uztearen bidez. Irlandako enpresek ohiko datu-babeserako prestakuntza erregularrean inbertitu beharko lukete. Langile guztiek ulertu beharko lituzkete GDPRren oinarriak, segurtasun-gorabehera bat nola ezagutu eta norekin harremanetan jarri. Informatikako langileentzako prestakuntza aurreratuak, lege- eta bezero-fakagintariek jakinarazpen-betebeharrak eta ebidentziak mantentzearen garrantzia estal ditzakete.

Auditoretza eta Betetze-azterketa erregularrak

Datuen tratamenduaren barne-ikuskaritzak edo kanpoko ikuskariek segurtasun- eta datuen babes-hutsuneak identifikatu ditzakete. Auditoreek enpresaren politika, GDPR eskakizunak eta Datuak Babesteko 2018 Legearen betebehar espezifikoak bete behar dituztela ebaluatu behar dute. DPCk ikuskapenak egiteko ahalmena du, oharrik gabe, baina ikuskarien txostenen bidez etengabe betetzen direla frogatu ahal izateak zigorrak arindu ditzake, ez betetzea gertatzen bada.

Zibersegurtasunaren eta legezko prestaketaren eginkizuna

Ziber-aseguruak ez dira betetze-ekintzaren ordezko, baina finantza-arriskuaren kudeaketaren funtsezko osagaia izan daiteke. Politika bat hautatzean, irlandar enpresek ziurtatu beharko lukete lege-kostuak, auzitegi-ikerketa, jakinarazpen-kostuak eta harreman publikoen laguntza estaltzen dituela. Hala ere, enpresa gehienek isunak eta zigorrak baztertzen dituztela eta estaldurak huts egin dezakeela, enpresak ez baditu betetzen datuak babesteko legeak gertakariaren unean. Komenigarria da agente batekin lan egitea, ziber-arriskuan espezializatutako agente batekin, eta politika-baldintzak arretaz berrikustea, batez ere jakinarazpen- eta jakinarazpen-betetze-baldintzak betetzeari buruzkoak.

Lege-prestakuntzak esan nahi du, halaber, harreman bat izatea abokatu batekin, datuak babesteko legean espezializatua, hobe da DPCren praktikak ezagutzen dituena. Legezko atxikipena aurrez onarturik edukitzeak erantzun-denbora bizkortu dezake, ordu bakoitzak 72 orduko jakinarazpen-epea duenean.

Kasu-azterketa: eszenario hipotetikoa, estakesak ilustratzeko

Demagun Irlandako ETE batek 50 enpresa txikiri ematen dizkien ordain-zerbitzuak, bankuko kontuen xehetasunak, PPS zenbakiak eta soldata-informazioa barne. Enpresak hodeian oinarritutako plataforma bat erabiltzen du, baina ez du faktore anitzeko autentifikazioa ezartzen (MFA). Langile bat phishing-aren posta-aren bila erortzen da, eta erasotzaile batek datu-basea atzitu behar du, datuak filtratu eta erreskatearen alde egiten du. Enpresak, lineaz kanpoko babeskopiarik gabe, datuak galtzen ditu erreskate-epea iraungi denean. Ez dute erantzunik, eta ez dute inolako arazorik, eta DPCren egoera larriaren berri ematen saiatzen ari dira, enpresak 32 €-egoera larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larria larrian sartu duelako.

Emaitza hori saihesteko, konpainiak MFA ezarri behar zuen, DPIA bat egin hodeiko plataformarako, enkriptatutako babeskopiak beste kokaleku batean mantendu, gorabeherei erantzuteko plan bat garatu, phishing-ari buruzko langileak trebatu eta DPO edo kanpoko datuen babeserako aholkularia izendatu. Neurri horien kostua galeren zati bat da.

Kanpoko baliabideak irlandar enpresentzat

Irlandako enpresek gida ofizialera jo dezakete eta laguntza eman, datuak babesteko jarrera indartzeko. Baliabide hauek oso erabilgarriak dira:

Esteka hauek zilegitasun-informazioa ematen dute betetze-betebeharrei, ez betetzeari buruzko jakinarazpen-prozedurari eta datuen segurtasunari buruzko jardunbide egokiei buruz. Enpresak bultzatzen dira laster-marka jarri eta beren gobernu-errutinako zati gisa aldizka aipatzeko.

Ondorioa: babes juridikoa Breach baino askoz lehenago hasten da

Irlandako enpresentzat datu-galerak eragin legalak oso sakonak eta potentzialki existentzialak dira. GDPRk eta Datuen Babeserako 2018ko Legeak betebehar zorrotzak ezartzen dituzte, gero eta isun eta betearazpen handiagoarekin betearazten direnak. Arau-gordailuetatik haratago, enpresek auzi zibilei, erantzukizun penalei, kontratu-hutsegiteei eta bezeroaren konfiantza eta inbertitzailearen konfiantza deusezta dezaketen kalte ospetsuei aurre egiten diete.

Funtsezkoa da babes legala modu proaktiboan egitea. Datuen segurtasunari, etengabeko prestakuntzari, betetze-kulturari eta ongi egiaztatutako gertakariei erantzuteko planari buruzko benetako inbertsioa eskatzen du. Datuen babesa legezko lehentasun gisa tratatzen duten enpresak askoz hobeto egongo dira datuen galeraren arriskuak kudeatzeko eta gorabeheren aurrean defendatzeko. Ekonomia digitalean, datuen erresilientzia ez da praktika ona, legezko beharra da.