Identitate-lapurtzea XXI. mendean ziberkrimen-formarik suntsigarrienetako bat izan da. Irlandan, legeria nazionalaren eta Europar Batasunaren araudiaren elkartzeek egitura sendo bat sortu dute mehatxu horri aurre egiteko. 2018ko Datuen Babeserako Lege irlandarrak, Datuen Babeserako Araudi Orokorrak (GDPR) osatuak, arau zorrotzak ezartzen ditu informazio pertsonala nola bildu, tratatu eta zaindu den jakiteko. Artikulu honek datu-babeseko lege hauek identitate-lapurtzea, arauak betetzea eta etengabeko egokitzapena saihesten duten legeak aztertzen ditu.

Identitatea lapurtzea: esparrua eta eragina

Nortasun-lapurtzea gertatzen da baimenik gabeko pertsona batek beste baten datu pertsonalak lortu eta erabiltzen dituenean (izena, helbidea, jaiotza-data, kontu finantzarioak edo gobernu-identifikazioak, iruzurrak edo bestelako delituak egiteko). Irlandan, forma arrunten artean daude identifikazio finantzarioaren lapurreta (kreditu-kontuak irekitzea, maileguak hartzea), nortasun medikoaren lapurreta eta identitate penalaren lapurreta, non egileak biktimaren identitatea hartzen duen atxiloketa edo ikerketa batean.

Biktimen ondorioak larriak izan daitezke: kreditu-partiturak, galera finantzarioak, konplikazio legalak eta epe luzerako arazo emozionalak. Irlandako Estatistika Bulego Zentralaren arabera, identitate-kontrako iruzurrak etengabe hazi dira, lineako zerbitzuak eta transakzio digitalak baliatuz erasotzaileentzako bektore berriak eskainiz. Datu-babeseko lege eraginkorrak ez dira arauzko betekizunak soilik, kalte horien aurkako defentsa lerro-lerro bat baizik.

Irlandako Datuen Babeserako Esparrua

Irlandako datuak babesteko moduak bi zutabe ditu: Datuak Babesteko Legea, 2018koa, GDPR lege nazionalera bidaltzen duena, eta Datuak Babesteko Batzordearen (DPC) gainbegiratze independentea. Elkarrekin, lotesleak ezartzen dituzte edozein erakunderi (publikoa edo pribatua, etxekoa edo nazioartekoa) eta horrek Irlandako banakoen datu pertsonalak prozesatzen ditu.

Datuak Babesteko Batzordea (DPC)

DPC da datuen babeserako arauak aplikatzearen ardura duen Irlandako autoritate independentea. Erreklamazioak ikertzen ditu, ikuskaritzak egiten ditu, administrazio-isunak ezartzen ditu eta gida ematen du. GDPR 2018ko maiatzean indarrean sartu zenetik, DPC Europako erregulatzaile aktiboenetako bat bihurtu da, teknologia-enpresa globalak dituzten mugaz gaindiko kasu nagusiak kudeatzen ditu. Bere betearazpen-ahalmenen artean dago 20 milioi euroko edo urteko fakturazioaren %4ko isunak egiteko gaitasuna, eta, hala ere, handiagoa da, arau-hauste larriak direla eta.

Oinarrizko printzipioak irlandar eta EBren legearen arabera

Irlandako datuen babesa zazpi printzipioz osatua dago, datu pertsonalak nola tratatu behar diren adierazten dutenak:

  • Legegintza, zuzentasuna eta gardentasuna: datuen prozesamenduak oinarri legala izan behar du, zuzentasunez egin behar da, eta argi eta garbi azaldu behar zaie datu-gaiei.
  • Datuak helburu zehatz, esplizitu eta legitimoetarako bakarrik bildu daitezke, eta ez dira bateraezinak.
  • Datuak minimizatzea: Erakundeek beharrezko datu egokiak, garrantzitsuak eta mugatuak bakarrik bilduko dituzte.
  • Datu pertsonalak zehatzak izan behar dira eta, behar izanez gero, eguneratuta egon behar dute; arrazoizko urrats guztiak datu okerrak ezabatzeko edo zuzentzeko egin behar dira.
  • Datuak gorde behar dira, beharrezkotzat jotzen ez diren datuak identifikatzeko.
  • Integritatea eta konfidentzialtasuna (segurtasuna) - Erakundeek neurri tekniko eta antolakuntzakoak ezarri behar dituzte, datuak baimenik gabeko edo legez kanpoko tratamenduetatik babesteko, eta ustekabeko galera, suntsipen edo kalteetatik babesteko.
  • -Kontagarritasunaren arduraduna da, eta frogatu ahal izan behar du, aurreko printzipio guztiak betez.

Printzipio hauek identitate-lapurreta izateko arriskua zuzenean murrizten dute, erakundeek behar dutena bakarrik biltzera behartzen baitituzte, behar den denbora guztian gorde eta arau-hausteen aurka babesten dute.

Hiritarren ahalduntzea duten eskubide indibidualak

Irlandako datu-babeserako legeak pertsona guztiei ematen die beren informazio pertsonala kontrolatzeko eskubide multzo indartsua. Identitate-lapurretei aurrea hartzeko garrantzitsuenen artean daude:

  • Sarbide-eskubidea, ⁇ 1 ⁇ - Norbanakoek edozein erakundek bere datu pertsonalen kopia eska dezakete, baimendu gabeko tratamendua gertatu den egiaztatzeko.
  • Datuak zuzendu daitezke, eta ez dira identifikazio-akatsak saihesten, lapurrek ustiatu ahal izateko.
  • Ezabatzeko eskubidea (ahanzteko eskubidea) ... Baldintza jakin batzuetan, gizabanakoek datuak ezabatzea eska dezakete, lapurtzeko erabilgarri dagoen informazio-multzoa murriztuz.
  • Tratamendua mugatzeko eskubidea: subjektuek aldi baterako blokeatu dezakete beren datuen erabilera, adibidez, zehaztasunaren inguruko eztabaida ebatzi bitartean.
  • Datuen eramangarritasunerako eskubidea: Banakakoek beren datuak eskuratu eta berrerabili ditzakete zerbitzu ezberdinetan, kontsumitzaileen kontrola sustatuz.

Eskubide horiek egikaritzen direnean, datu zaharkitu, zehaztugabe edo desegokiak dituzten identitate-lapurren marruskadura sortzen dute.

Nola borrokatzen duten datuak babesteko legeek Identitatea lapurtzeari

Datuen babesa eta identitate-lapurreten arteko lotura ez da zeharkakoa. GDPRren eta Irlandako Datuen Babeserako Legearen funtsezko xedapen guztiek dute eragina.

Derrigorrezko datuak Breach-en jakinarazpena

DBEOren 33. artikuluan, erakundeek jakinarazi behar dute datu pertsonalen urraketa bat dagoela, 72 orduko epean, eta baliteke ez betetzeak arrisku handia izatea pertsonen eskubide eta askatasunetarako, hala nola finantza- edo identifikazio-datuak agerian daudenean, erakundeak kaltetuei jakinarazi behar die, behar ez bezala atzeratu gabe. Alerta azkarreko sistema horrek berehalako babes-neurriak har ditzake, hala nola izoztea, pasahitzak aldatzea edo kontuen jarraipena, lapurrek lapurtutako datuetan jardun aurretik.

Baimen zorrotza eta lege-prozesaketarako baldintzak

Datu pertsonalak bildu edo erabili aurretik, erakundeek legezko oinarri bat izan behar dute. Baimena libreki eman behar da, berariazkoa, informatua eta zalantzarik gabea. Horrek enpresei datuak biltzea, partekatzea edo saltzea eragozten die, pertsonen ezagutzarik gabe, identitate-iruzurren datu-iturburu komun bat. Gainera, datu-kategoria bereziak (biometria, genetika, osasuna, etab.) baimen esplizitua eskatzen dute, identifikazioan erabiltzen diren identifikatzaile sentikorretarako babes-geruza gehigarria gehituz.

Datuen minimizazioa eta helburuen muga prebentzio-tresna gisa

Erakundeek helburu jakin baterako behar diren datuak bakarrik biltzen dituztela ohartaraziz, legeak gordetzen duen informazio pertsonala murrizten du. Datu-puntu gutxiagok aukera gutxiago dituzte esposiziorako. Adibidez, fidelizazio-programa baten bezero-izena eta posta elektronikoa soilik behar dituen merkatariak ezin du PPS zenbakia edo jaiotze-data ere bildu. Minimizazio horrek zuzenean murrizten du eraso-azalera identitate-lapurrentzat.

Betearazpena eta zigor ez-berreroak

Isun esanguratsuen mehatxuak narriadura indartsua du. DPCk isun handiak eman ditu enpresen aurka, hala nola segurtasun neurri desegokiak, prozesatzeko legezko oinarririk eza eta ez betetzearen erantzun nahikoa. Zigor horiek mezu argia bidaltzen dute datuen babesari uko egiteak atea irekitzen duela identitate-lapurretei eta ez duela onartuko. Gainera, Irlandako auzitegiek kalte-ordaina eman diezaiekete datu-babesaren arau-hausteengatik kalte materialak edo materialak jasaten dituzten pertsonei, baita identitate-lapurretei ere.

Erakundeen betebehar praktikoak: Defentsa eraikitzea

Legea betetzeko eta bezeroak babesteko, Irlandan jarduten duten erakundeek neurri zehatzak ezarri behar dituzte, identitate-neurri gisa balio dutenak.

  • Datu-babesaren eraginaren ebaluazioak (DPIAs) - Arrisku handiak sor ditzaketen jarduerak prozesatzeko beharrezkoa da, hala nola profil handiak edo datu-tratamendu sentikorrak. DPI Erakundeek arriskuak identifikatu eta arintzera behartzen dute, gauzatu aurretik.
  • Diseinuaren eta lehenetsi gisa, sistemak eta prozesuak hasieratik datuak babestea behar dute. Horrek enkriptazioa, pseudonimoizazioa eta sarbide-kontrolak ditu, baimenik gabeko sarbidea eragozten dutenak.
  • Prestakuntza eta sentsibilizazioa - Langileak dira sarritan estekarik ahulena. Datuak kudeatzeko, phishing-a ezagutzeko eta komunikazio segururako prestakuntza erregularrak identitate-lapurreta eragiten duten ustekabeko datuak saihesten laguntzen du.
  • Vendor eta hirugarrenen arriskuen kudeaketa - Erakundeek ziurtatu behar dute edozein datu-prozesadorek (adibidez, hodei-hornitzaileek, nominen enpresek) GDPR betetzen dutela. Hirugarren baten aurkako hausteak ere kalte egin dezake.
  • Ekintza azkarrak lapurrek lapurtutako datuak gaizki erabili ahal izateko leihoa mugatzen du.

Norbanakoek zer egin dezakete beren burua babesteko

Legeak segurtasun-sarea eskaintzen duen bitartean, zaintza pertsonalak garrantzitsua izaten jarraitzen du. Irlandarrek eskubide legalak eta ohitura praktikoak erabil ditzakete identitate-lapurretei aurre egiteko.

  • Zure datu-eskubideak exercise - Bankuek, aseguru-etxeek eta beste erakunde batzuek dituzten datuetarako sarbidea eskatzea.
  • Finantza-kontuak, kontuen kontrola, banku-egoerak, kreditu-txostenak eta lineako kontuak jarduera susmagarriak direla eta. Irlandako hiru kreditu-bulego nagusiak (Kreditu Zentrala, Experian, etab.) kreditu-txostena eskaintzen dute.
  • Pasahitz indartsu eta esklusiboak erabili: pasahitz-kudeatzaileek zerbitzu bakoitzerako pasahitz konplexuak sortzen eta gordetzen lagun dezakete, eta ez-betetze bakar baten eragina murrizten dute.
  • Gaitu errektore anitzeko autentifikazioa (FLT:1]]), erabilgarri dagoenean, bi faktore edo faktore anitzeko autentifikazioak bigarren segurtasun geruza bat gehitzen du, gaizkileek ekidin nahi dutena.
  • Izan zaitez zuhurra Phishing-ekin, ez egin klik estekarik edo deskargatu eranskinak eskatu gabeko mezu elektronikoetatik, testuetatik edo gorputz ofizialetatik datorrela dioen deietatik. Egiaztatu zuzenean kanal fidagarrien bidez.
  • Informazio pertsonala duten dokumentu fisikoak, aldez aurretik ezabatu behar dira. Dumpster urpekaritza, berriz, teknologia baxuko baina lapurtzeko metodo eraginkorra da.
  • Informazio pertsonala partekatua Online - Gizarte-komunikabideen profilek askotan nahikoa datu erakusten dituzte (jaiotze-data, amaren izena, izen petoak) segurtasun-galderari erantzuteko edo pasahitzak asmatzeko.

Kasu-azterketak: Irlandako Datuen Babesa ekintzan

Irlandak hainbat segurtasun-ekintza ikusi ditu, legeak identitate-lapurretei aurre egiteko duen eginkizuna erakusten dutenak. 2022an, DPCk 390 milioi euroko enpresa bat sortu zuen erabiltzaileen datuak legezko oinarririk gabe prozesatzeko eta gardentasun nahikoa eman gabe. Kasu horretan, datu pertsonalak erabiltzea sartu zen publizitate helbururako, ezaugarri sentikorrak agerian uzteko eta identitate-iruzura gaitzeko. Beste kasu batean, osasun-hornitzaile bat zigortu zuten, segurtasun-neurri egokiak ez ezartzeagatik, gaixoaren identifikazio-zenbakiak eta historia klinikoak hautsi ondoren.

Garrantzitsua da DPCk ere orientazio proaktiboan parte hartzea. Urteko "Datuen Babeserako Eguna" kanpainak eta zuzeneko marketin, langileen monitorizazio eta datu biometrikoei buruzko orientazioa argitaratu zituen, erakundeek beren betebeharrak ulertzen laguntzen diete, arau-hauste bat gertatu aurretik.

Mehatxu berriak eta Datuen Babeserako etorkizuna Irlandan

Teknologia aurrera doan heinean, identitate-lapurren taktikak ere bai. Irlandako datuak babesteko erregimenak arrisku berrietara moldatu behar du etengabe.

Adimen artifiziala eta Deepfakes

AAk bultzatutako tresnek identitate faltsuak, ahotsak eta bideo-irudiak sor ditzakete, deepfaking izeneko teknika bat. Identitate-egiaztapen sistemak ekidin daitezke, hala nola bankuek urruneko kontua irekitzeko erabiltzen dituztenak. GDPRren erabaki automatizatuei eta profilei buruzko arauak, arrisku handiko erabakietan giza gainbegiratzeak eskatzen dituenarekin batera, babes batzuk ematen dituzte. Hala ere, DPC eta Europako Datuen Babeserako Batzordeak aktiboki garatzen ari dira AAren datuen babes-erronketarako. Erakundeek zuzeneko detekzio sendoa eta aurkako detekzioa ezarri beharko lukete identitate sakonaren aurkako egiaztapenean.

Mugaz gaindiko datu-fluxuak eta konplexutasun judiziala

Identitate-lapurrek nazioarteko mugak gainditzen dituzten datuak izaten dituzte sarri. Europar Batasuneko Justizia Auzitegiak (Schrems II.aren epaia) EBko eta AEBetako datuen transferentziarako ezarritako esparrua ez da baliozkoa. Datu-baseak hirugarren herrialdeetara transferitzen dituzten erakunde irlandarrek eragin-ebaluazioak egin behar dituzte babes-maila baliokidea bermatzeko. Hori egin ezean, datu pertsonalak pribatutasun-lege ahulagoekin jar daitezke, lapurreta-arriskua areagotuz. 2023an onartutako EBko datu-esparru berriak, transferentzia-mekanismo egonkorra berrezartzeko asmoa du, baina beharrezkoa da zaintza-mekanismoa.

Gauzen Internet (IoT) eta Datu Pertsonalen Esfera

Etxe, auto eta lantokietako gailu adimendunek datu pertsonal kopuru handiak sortzen dituzte, askotan erabiltzailearen kontzientzia osoa gabe. Datuen minimizazioa bereziki erronka da IoT testuinguru batean, non gailuek etengabe kokapena, biometria edo portaera-datuak biltzen dituzten. Irlandako datu-babesaren legeak eskatzen du bilduma horrek helburu jakin bat izatea eta erabiltzaileak informatuta egotea. Fabrikatzaile eta zerbitzu-hornitzaileek pribatutasun-kontroletan eraiki behar dute diseinuaren arabera, eta kontsumitzaileek ez dute datu-bilketaren ezaugarririk desgaitu behar.

Brexit-aren ondoren, ondorioak

Erresuma Batua EBtik irten ondoren, Irlanda EBko estatu bakar bihurtu da, eta datu-enpresa handien aurkako kexak dituen espediente bat kudeatzeko behar bezala baliabideztatuta egon behar du DPCk, identitatea lapurtzea eragozten duen indar sendo bat mantentzeko, ezinbestekoa da DPCren gaitasunean inbertsio jarraitua.

Ondorioa:

Datuen babeserako lege irlandarrak, GDPR eta Datuen Babeserako 2018ko Legearen oinarrietan oinarrituta, identitate-lapurretei aurkako armategi oso eta indartsua ematen dute. Gardentasuna eskatzen dute, datuen bilketa mugatzen dute, segurtasun-neurriak ezartzen dituzte hutsegitearen zigor larriak ezartzen dituztenak, lege-esparruak ingurune etsai bat sortzen du identitate-kapitalentzat. Hala ere, borroka ez da gainditu behar. Teknologia berriak, mugaz gaindiko konplexuak eta gizarte-ingeniaritza sofistikatuak arautzaile, erakunde eta banakoen etengabeko egokitzapena eskatzen du. DPCren jarrera proaktiboa eta eskubide indibidualak identitate-ekintzak funtsezkoak dira, identitate digitalen munduan, lapurretan, eta identitate digitalen arloan, ez dira egiten, eta identitate digitalen arloan, eta identitate digitalen arloan, gero eta identitate-ekintzak egiten, gero eta identitate-ekintzak egiten.