Irlandan, datuak babesteko legeak betebehar zorrotzak ezartzen dizkie datu pertsonalak tratatzen dituzten erakundeei. Arau-hauste bat gertatzen denean, erakundeak azkar jokatu behar du arriskua ebaluatzeko, kontrol-agintaritzari jakinarazteko, eta kasu askotan, eragindako pertsonei jakinarazteko. Bete ezak isun eta ospe-galera handiak eragin ditzake. Irlandan datuak ez betetzea ezinbestekoa da datu pertsonalak kudeatzen dituen edozein negozio, erakunde publiko edo irabazi-asmorik gabekoentzako.

Artikulu honek Datuen Babeserako Araudi Orokorraren (GDPR) eta Irlandako Datuen Babeserako Legearen 2018ko lege-esparrua, jakinarazpen-betebehar espezifikoak, arriskuak ebaluatzeko irizpideak, dokumentazioaren eskakizunak, betetze-neurri praktikoak, zigorrak eta sektore jakin bateko kontsiderazioak. Gida honek Irlandako Datuen Babeserako Batzordearen (DPC) eta Europako Datuen Babeserako Batzordearen (EDPB) azken betearazpen-joerak eta argitalpen ofizialak islatzen ditu.

Irlandako Datuen Breach-en araudiaren ikuspegi orokorra

Irlandako datu-aurkezpenei buruzko lege nagusia da GDPR, 2016/679 Erregelamendua, EBko estatu kide guztietan zuzeneko eragina duena. Irlandan, DBEO, DPCren indarren betearazpen, arau eta arau osagarriak eskaintzen dituen 2018 Datuen Babeserako Legearen bidez osatua dago. Elkarrekin, lege hauek arau oso bat sortzen dute datu-hauste pertsonalak jakinarazteko eta kudeatzeko.

Datu pertsonalen haustea DBEOren 4. artikuluan zehazten da, eta segurtasun-ezabaketa bat da, eta, ondorioz, hondamendi edo legez kontrakoak, galerak, aldaketa, baimenik gabeko dibulgazioa edo sarbidetza, transmititutako, gordetako edo bestelako prozesatutako datu pertsonalak, eta, besteak beste, galdu edo lapurtutako gailuak, erreskate-erasoak, ustekabeko mezu elektronikoen dibulgazioa eta barneko datuak lapurtzea bezalako gertaerak biltzen ditu.

DPC da Irlandan datuak babesteko legea betearazteko ardura duen kontrol-agintaritza independentea. Arau-hausteen jakinarazpenaren gida zehatza argitaratu du, eta erakunde horiek GDPR testuekin batera kontsultatu beharko lukete. EDPBk datu pertsonalak babesteko jarraibideak ere eman ditu, datu pertsonalak eskuratzeko jakinarazpenak:1, 33. eta 34. artikuluen interpretazioa argitzen dutenak.

Datuen Breach-en berri emateko funtsezko eskakizunak

Datuak Babesteko Batzordeari jakinaraztea

DBEOren 33. artikuluan, kontroladore batek jakinarazi behar dio DPCri datu pertsonalen urraketa bat, atzerapenik gabe, eta, ahal denean, jakinaren gainean jarri ondoren, 72 ordu baino beranduago, eta erlojuak aktu egiten du kontrolagailuaren hutsunea konturatzen den unetik.

Jakinarazpena 72 ordutan egiten ez bada, arduradunak arrazoitu beharko du atzerapena. Epemuga zorrotza da, eta DPCk ez du tolerantziarik erakutsi jakinarazpen beranduenetarako, arrazoirik gabe.

Hala ere, ez da jakinarazpenik behar ez-betebeharra baldin bada, pertsona fisikoen eskubide eta askatasunetarako arriskua sor ez dezan. Kontrolatzaileak zehaztu behar du erabaki horren atzean dagoen arrazoiketa, barne-aurkako erregistroan.

DPCri jakinarazi beharreko jakinarazpenak gutxienez eduki behar du:

  • Arau-haustearen izaerari buruzko azalpena, ahal den neurrian, kategoriak eta datu-gaien gutxi gorabeherako kopurua eta datu pertsonalen erregistroak barne.
  • Datuen Babeserako Ordezkariaren (DPO) izena eta harremanetarako datuak.
  • Arau-haustearen ondorio probableen azalpena.
  • Arau-hausteari aurre egiteko hartutako edo proposaturiko neurrien azalpena, bere eragin kaltegarriak arintzeko neurriak barne.

DPCk jakinarazpen-forma bat ematen du bere webgunean, kontroladoreak erabiltzera bultzatzen dituena. Formak informazio egituratua eskatzen du eta kontroladoreak xehetasunak geroago osatzeko aukera ematen du, ikerketak aurrera egiten duen heinean.

Infektatutako pertsonei buruzko jakinarazpena

DBEOren 34. artikuluak bigarren betebehar bat ezartzen du: arau-haustea arrisku handiko arriskua bada pertsona fisikoen eskubide eta askatasunei dagokienez, arduradunak jakinarazi beharko die kaltetutako datu-gaiei, atzerapen bidegaberik gabe. Komunikazio horrek argi eta garbi hitz egin behar du, eta adierazi behar du ez-betetzearen izaera, gerta litezkeen ondorioak eta horri aurre egiteko hartutako edo proposatutako neurriak. Komunikazioak ere kontuan hartu beharko lituzke urratsei buruzko aholkuak, hala nola pasahitz-aldaketak edo finantza-kontuak.

Arrisku handia ebaluatzen da eragin potentzialaren zorroztasunean, faktoreen araberakoa, hala nola parte hartzen duten datu motak (kategoria bereziak, datu finantzarioak, kokaleku-datuak), identifikazio-erraztasuna, tratamendu-testuingurua eta babes-existentzia (adibidez, enkriptazioa). Kontroladorea arrisku-ebaluazio dokumentatua egin behar da, arau-hauste bakoitzerako.

Hiru salbuespen daude, non ez den beharrezkoa banakoei komunikatzea:

  1. Kontrolatzaileak babes tekniko eta antolaketako neurri egokiak ezarri ditu, hala nola enkriptazioa, datuak baimenik gabeko pertsonei ulertezinak bihurtzen dituztenak.
  2. Kontrolatzaileak ondorengo neurriak hartu ditu arrisku handia ez dela gehiago materializatuko ziurtatzeko.
  3. Horrelakoetan komunikazio publiko bat edo bestelako neurri bat egon behar da, eta horrek datuak ematen ditu.

Salbuespen horietako bat aplikatzen bada ere, arduradunak oraindik arrazoiak dokumentatu behar ditu, eta, gero erronka eginez gero, salbuespena behar bezala deitu dela frogatu ahal izango du.

Dokumentazioa eta erregistroa gordetzea

33. artikuluko 5. artikuluak kontroladoreei eskatzen die datu pertsonalen urraketaren bat dokumentatzea, eta ez du inolako erantzukizunik izango DPCri jakinarazi zaion ala ez. Dokumentazioak barne-erregistro horrek betearazpen-froga gisa balio du, eta DPCk ikuskatu ahal izango ditu ikerketa batean.

DPCk espero du erakundeek gutxienez barne hartzen duten arau-hausteen erregistroa mantentzea:

  • Data eta ordua aurkikuntza eta jakinarazpena egiteko (halakorik badago).
  • Ez-betetzearen azalpena eta datu eta gaien kategoriak.
  • Arriskuaren eta arrazoien ebaluazioa, jakinarazteko erabakia hartu edo ez.
  • Hartutako neurriak, biltzeko eta konpontzeko.
  • Jarraitu ekintzak errepikapena saihesteko.

Dokumentazio egokia ez da lege-eskakizun bat soilik, baita erantzukizunak frogatzeko tresna kritikoa ere. Kontu-ikuskari edo kexa bat izanez gero, ondo gordetako arau-hausteen erregistroak nabarmen murriztu dezake betearazteko arriskua.

Arriskuen ebaluazioa

Arau-hauste batek arrisku bat edo arrisku handia sortzen duen ala ez zehazteak ebaluazio egituratu eta dokumentatua eskatzen du. EDPBren gidalerroek honako faktoreak kontuan hartzea gomendatzen dute:

  • ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • Datu pertsonalen izaera: kategoria bereziak, zigor-konfigurazioen datuak, finantza-informazioa, identifikatzaileak, etab.
  • Identifikazio-egoera: datuak ezizena, anonimazioa edo testu soila diren ala ez.
  • Ondorioen aniztasuna: identitate-lapurreta, iruzurra, diskriminazioa, ospearen kaltea, galera finantzarioa edo kalte fisikoa.
  • Datuen ezaugarri espezifikoak: seme-alabak, heldu ahulak, langileak, etab.
  • Datuen subjektu kopurua.
  • Arriskua murrizten duten neurri tekniko eta antolakuntzakoen esperientzia (adibidez, enkriptatze sendoa gakoekin bereizita).

Ebaluazioa kasu bakoitzean egin behar da. DPCk adierazi du kontroladoreek zuhurtziaren alde okertzea espero dutela: ez betetzeak arriskua ekar dezakeen ala ez, jakinarazpena egin beharko litzaioke DPCri eta barne-arrazoiketa dokumentatua.

Betetzea ziurtatzeko urratsak

Gorabeheren erantzun-esparru sendo bat eraikitzea 72 orduko epea betetzeko eta jakinarazpen-erabaki etsigarriak hartzeko modurik eraginkorrena da. Erakundeek honako neurri hauek bete beharko lituzkete:

Ezarri gertakariei erantzuteko plana

Gorabeherak erantzuteko plan batek rolak eta erantzukizunak, komunikazio-protokoloak, eskalatze-bideak eta urratsez urratseko prozesua definitu beharko lituzke, hutsegiteak identifikatzeko, ebaluatzeko eta jakinarazteko. Plana ohiko mahai gaineko ariketaren bidez egiaztatu behar da, eta ikasitako ikasgaien argitan eguneratu.

Datuen Babeserako Ordezkaria (DPO)

DPO bat izendatzeko, erakunde asko behar dira DPO bat izendatzeko. Derrigorrezkoa ez den arren, DPO bat edo pribatutasun-ofizial dedikatu bat edukitzeak asko hobetzen du ez-betetze-erantzunaren gaitasuna. DPOk DPCren eta datuen gaien kontaktu-puntu gisa jarduten du, eta arau-betebeharren arabera arau-hausteak kudeatzen direla ziurtatzen du.

Eman langileei prestakuntza

Langileak trebatu behar dira hutsegite posibleak aitortzeko eta haien berri emateko. Hutsegite asko areagotu egiten dira, langileen txostenak atzeratzen direlako edo arazoa konpontzen saiatzen direlako. Urteko prestakuntzak, phishing-aren simulazioak eta sentsibilizazio-kanpainak indartuta, denbora murrizten du hau detektatzeko.

Eduki eduki eduki aktibo bat

Datu pertsonalak zein diren jakitea, non gordetzen diren eta bertara sarbiderik duen jakitea ezinbestekoa da, laster, arau-hauste baten esparrua ebaluatzeko. Datuen inbentario eguneratu batek kaltetutako erregistroen kopurua kalkulatzen eta zein datu-kategoria arriskuan jar daitezkeen identifikatzen laguntzen du.

Babesle Teknikoak ezartzea

Enkriptatzea atsedenean eta iragatzean, sarbide-kontrol sendoak, faktore anitzeko autentifikazioa eta adabaki erregularrak haustura-arriskua murrizten dute, eta arriskua gutxitu dezakete, baldin eta ez-betetze bat gertatzen bada. Adibidez, lapurtutako datuak algoritmo sendo batekin enkriptatzen badira eta enkriptatze-gakoa arriskuan ez badago, ez da posible izango ez betetzeak gizabanakoen arriskua sortzea, eta, potentzialki, datuen subjektuei jakinarazpen-beharrak saihestea.

Egin Auditoretza erregularrak eta Penetration Testing

Segurtasun-proba proaktiboak ahultasunak identifikatzen ditu erasotzaileek ustiatu ahal izan aurretik. Halaber, 32. artikulua (prozesaren segurtasuna) betetzen dela frogatzen du, eta DPC irlandarra gero eta arreta handiagoa jarri zaio erantzun-emaile proaktiboari, ez indar erreaktiboari.

Berrikusi eta eguneratu Breach-en jakinarazpen-prozedurak

Lege eta jardunbide egokien bilakaera. Erakundeek gutxienez urtero berrikusi behar dituzte arau-hausteen jakinarazpen-prozedurak, edo gorabehera esanguratsuren baten ondoren, DPCren eta EDPBren gida berriak, teknologiako aldaketak eta betearazpen-ekintzak ikasgaiak.

Zigorrik ez konplizitateagatik

DBEk bi isun administratibo ditu, besteak beste, 10 milioi €-tik gorakoa den urteko fakturazioaren % 2-ra arteko mailarik baxuena, arau-hausteen jakinarazpenarekin zerikusia duten betebeharren arau-hausteei aplikatzen zaie (33 eta 34. artikuluak). Goiko maila, 20 milioi €-ra edo urteko fakturazioaren %4ra arte, oinarrizko datu-babeseko printzipioei eta eskubideei aplikatzen zaie. Irlandan, DPCk du eskubidea isunak ezartzeko, errepresoreak egiteko, aldi baterako edo behin-betiko ordenatzeko, eta datuak zuzentzeko edo ezabatzeko.

DPCk argi utzi du ezen, azken kasuek erakusten dute, nahiz eta azpikoa ez izan kontrolagailuaren errua, denborak ez jakinarazteak zigor handia eragin dezakeela. Esate baterako, 2022an, DPCk multinazional bat osatu zuen 2019an gertatu zen ez-betetze baten berri emateko.

Ez betetzeak ere datuak auzitan jartzen ditu erakundeak, kalte materialak edo materialak ordain ditzaketenak, DBEOren 82. artikuluan ezarritakoa.

Azken ekintza eta orientazioa

DPCk aldizkako berri-eguneraketak eta betearazpenak argitaratzen ditu bere webgunean. DPCren jakinarazpen-orriaren arabera, erakundeei azken itxaropenen berri ematen lagun diezaieke. Gainera, EDPBren gidalerroek ikuspegi harmonizatua ematen dute EBn zehar, baina DPCk bere gida osagarria bidal dezake sektore zehatzei buruz edo Irlandako testuinguruko "arrisku handiko" interpretazioan.

DPCk azpimarratu du zer garrantzitsua den jakinarazpenaren denbora-muga, 72 ordu baino denbora-muga bat gehiago igarota ere, arrazoirik gabe, betearaz dezake. DPCk espero du hasierako jakinarazpena ahalik eta lasterren egitea, osatu gabe ere, eta beharrezko informazioa faseetan ematen dela, DPCrekin harremanetan jarri aurretik ikerketa oso baten zain egon beharrean.

DPCren beste gai errepikatu bat da arrazoiak ez jakinaraztea, eta kontroladoreek askotan esaten dute arriskua txikia zela, baina ezin duela aldi baterako arriskuen ebaluazioa eragin. DPCk kontu-emate-printzipioaren ez-betetze gisa ikusten du hau, eta isunak ezar ditzake, nahiz eta ez jakinaraztea erabaki zuzena izan.

Sektoreko Kontu Zientifikoak

Osasuna

Osasun-datuak kategoria berezi bat dira DBEOren 9. artikuluan, eta babes gehigarria du Irlandako legearen arabera. Mediku-erregistroak arrisku handia dira ia beti, datuen sentikortasunagatik eta diskriminazioaren, estigmaren edo atsekabe emozionalaren potentzialagatik. Osasun-hornitzaileek prozedura sendoak eta pribatutasun-talde dedikatuak izan behar dituzte. Osasun-zerbitzuko arduradunak (HSE) bere datuak babesteko bulegoa du, eta DPCk Osasun Informazioaren eta Kalitatearen Agintaritzarekin (HIQA) lankidetzan aritu da ikerketa-hausturari buruzko ikerketa-aurk.

Finantza-zerbitzuak

Bankuek, aseguru-etxeek eta finantza-datuen bolumen handiak kudeatzen dituzte, kriminalentzat erakargarriak direnak. Irlandako Banku Zentralak bere gorabeherak jakinarazteko eskakizunak ezartzen ditu Europako Banku Agintaritzaren arauen arabera, eta aldi berean GDPRren jakinarazpenarekin batera egiten dute. Sektore honetako erakundeek bi epe-multzo bete ditzakete. DPCk eta Banku Zentralak ikerketak koordinatu ditzakete kasu larrietan.

Telekomunikazio eta Interneteko Zerbitzu Hornitzaileak

ePribatutasun-zuzenbideak (Irlandako araudiak ezarritakoaren arabera) komunikazio elektronikoko zerbitzu-hornitzaileei eskatzen die DPCri datu pertsonalak dituen segurtasun-gorabeherak jakinarazteko. GDPRren ez-betetze-jakinarazpenaren berdina da, baina telekomunikazio-enpresek ere jakinarazi behar diete harpidedunei, baldin eta ez badute arau-betebehar bikoitzak kudeatzeko aukera ematen duten gorabeherei erantzuteko talde espezializatuak edukitzea espero du DPCk.

Erakunde publikoak

Agintari eta erakunde publikoak erakunde pribatuen arau-hausteen jakinarazpen-betebehar berberen menpe daude. Hala ere, baliteke haiek ere betebehar batzuk izatea Informazioaren Askatasunaren Legearen eta Sekretu Ofizialen Legearen arabera. DPCk konpromiso-kanal zehatza du sektore publikoko erakundeentzat. Irlandako Gobernuaren Segurtasunerako Zentro Nazionalak (NCSC) beste gida bat eskaintzen du, eta zerbitzu publikoetan eragina duten arau-hauste garrantzitsuak jakinarazi ahal izango ditu.

Ondorioa:

DPCri 72 orduko jakinarazpen-leihoa, arrisku handia dagoenean, datuak jakinarazteko betebeharra, eta arau-hauste bakoitza egiaztatzeko eskakizunak, erantzun-gaitasun proaktiboa eta ongi entzuna. Politika garbietan, ohiko prestakuntzan, babes teknikoetan eta erantzukizun-kulturan inbertitzen duten erakundeek, beren legezko betebeharrak ez ezik, konfiantza-betebeharrak ere betetzen dituzte, eta arau-hausteak egiten dituzte, eta arau-hausteak egiten dituzte.