Table of Contents
Sarrera: Zergatik da garrantzitsua datuen prozesamendua Irlandan
Irlandako datu pertsonalak kudeatzen dituen erakunde orok, kontroladore edo prozesadore gisa, Europar Batasuneko legeak eta tokiko betearazpenak osatzen duten lege-paisaia zorrotz batean nabigatu behar du. Kontroladore batek datu pertsonalak kudeatzeko prozesadore bat hartzen duenean, betebehar, muga eta babes guztiak bateratzen dituen kontratu loteslea da, eta kontroladore batek datu pertsonalak kudeatzeko prozesadore bat hartzen duenean, eta Datuak Babesteko Erregelamendu Orokorra (GDPR)FLT: 3.
DPAen oinarri legalak Irlandan
DPA bat Irlandan sortzea DBOren 28. artikulua da. Artikulu honek kontroladoreei betebehar argi eta ez negoziagarri bat ezartzen die, neurri tekniko eta antolaketa-neurri egokiak ezartzeko behar diren bermeak bakarrik erabiltzeko. Horien arteko kontratua loteslea izan behar da (forma elektronikoa barne) eta subjektu-materia, iraupena, izaera eta tratamenduaren xedea ezarri behar ditu, baita datu pertsonalak eta datu-kategoriak ere. GDPRk derrigorrezko klausula bat ezartzen du DPA eta Irlandako lege guztiek ez dutela desbideratzerik onartuko.
GDPR Lehen Esparru gisa
DBEO 2018ko maiatzaren 25ean sartu zen indarrean eta Datuak Babesteko aurreko Direktiba ordeztu zuen. Bere kanpo-esparruak adierazten du EBtik kanpo ezarritako prozesadoreek bete behar dutela EBko datu pertsonalak tratatzen badituzte, Irlanda barne. DPAs-en 28. artikuluak bederatzi funtsezko elementu zehazten ditu: prozesatzeko jarraibideak, konfidentzialtasun-betebeharrak, beharrezko segurtasun-neurriak, azpi-tratamenduak egiteko baldintzak, datuen laguntza, datuen ezeztapen-jakinarazpenen jakinarazpena, datuen ezabatze- edo itzultze-betebeharrak, ikuskaritza-eskubideak eta erantzukizun-esleipena. DPAk ez du zehazten, ez bada, ez dira betetzen, ez diren bi alderdi horiek eta betearazpen-ekintzak.
Irlandako Datuen Babeserako Legea 2018 eta Gehigarri Nazionalak
DPAs-en, legeak sektore publikoan diharduten erakundeentzat bereziki garrantzitsuak diren xedapenak sartzen ditu, datu-kategoria bereziak prozesatzeko eta legea betearazteko. Halaber, Datuak Babesteko Batzordea (DPC) izendatzen du, ikerketa- eta kontrol-agintaritza independente gisa, ikertzaile sendo eta zuzentzaileekin. Legearen 36. Atalak, adibidez, datu pertsonalak testuinguru horretan tratatzeko ematen du, eta kontroladoreek datu pertsonalen tratamenduaren arduradunaren datuak tratatzeko betebeharra bete behar dute, DPAren hirugarren lege-emaile nazionalean.
] Kanpo-esteka: ]Datuen Babesaren Batzorde - Webgune Ofiziala
Datuen tratamendurako akordio konplitu baten gako-beharrak
Irlandako DPA batek dokumentu bizia izan behar du, alderdien betebehar estatikoak ez ezik, datuen prozesamenduaren izaera dinamikoa ere kudeatzen dituena. Jarraian, derrigorrezko elementu bakoitza orientazio praktikoz despaketatzen da.
Esparrua, xedea eta argibideak
DPA bakoitzak zehatz definitu behar du zer-nolako trataera-jarduerak diren, eta zertarako tratatzen diren. "Negozio-eragiketekin lotutako datuak prozesatzea" bezalako hizkuntza hutsala da. Akordioak datu pertsonal motak deskribatu beharko lituzke (adibidez, izenak, harremanetarako xehetasunak, informazio finantzarioa), datu-kategorien kategoria (adibidez, bezeroak, langileak, web-atariak), eta tratamenduaren izaera (adibidez, biltegia, transmisioa), eta kontroladoreak ere eman beharko luke, prozesadoreak, eta DPAtik kanpo dauden aginduak bete beharko lituzke.
Datuen segurtasunaren eta konfidentzialtasunaren erantzukizunak
Bi alderdiek zehaztu behar dituzte datuen segurtasunaren betebeharrak. Arduradunak prozesadorearen neurriak egokiak direla bermatzeaz arduratzen da, eta prozesadoreak neurri tekniko eta antolaketa-neurri egokiak ezarri behar ditu, 32. artikuluan ezarritakoa. Horren barruan sartzen dira enkriptazioa, pseudonimoa, sarbide-kontrolak eta gorabeheren erantzuna. DPAk dagokion TOMak zerrendatu behar ditu, eta prozesadoreak konfidentzialtasuna behar du, datu pertsonalak eskuratzeko kontratu-betebehar batekin, konfidentzialtasun-klausulen bidez.
Iraupena, atxikitzea eta ezabatzea
DPAk tratamenduaren iraupena adierazi behar du. Zerbitzu-aldia amaitzean, prozesadoreak datu pertsonal guztiak ezabatu edo itzuli behar dizkio arduradunari, EBk edo Irlandako legeak atxiki behar ez badu. Akordioak ezabatzeko denbora-tarteak zehaztu behar ditu (adibidez, 30 egun igaro ondoren) eta ezabatzeko metodoa (adibidez, gainidazketa segurua edo suntsipen fisikoa). Prozesadorea ezin da euskarri edo segurtasun-kopiak gorde, berariaz adierazi eta justifikatu ezean.
Datuen gaia Eskubideak eta Laguntza
DPA betegarri batek zehaztuko du prozesadoreak berehala jakinarazi behar diola tratamenduari, datu-eskaera bat jaso eta beharrezko informazioa eman ondoren, adostutako denbora-tarteetan. Adostasunak zehaztu beharko du nola lagunduko dion tratamenduari datuen babeserako eraginen ebaluazioak egiten (DPIAs) beharrezkoa bada.
Segurtasun neurriak eta Breach-en jakinarazpena
DPAk datu-hausteen kudeaketari buruzko klausula zehatza eduki behar du. Prozesadoreari jakinarazi behar dio, atzerapenik gabe, 24 eta 48 ordu bitartean, datu pertsonalen urraketaren berri izan ondoren. Jakinarazpenean sartu behar da ez betetzearen izaera, kategoriak eta kalteturiko datu- eta erregistro-kopurua, eta kaltea arintzeko hartutako edo proposatutako neurriak. DPAk prozesadoreari ere eskatzen dio ez betetzea eta DPCri eta eragindako datuei jakinarazpen-betebeharrak erabat kooperatzea.
Azpiprozesadoreak eta hirugarren alderdiak
Prozesadore gehienek hodeien biltegi, analitika edo laguntza-zerbitzuen azpiprozesadoreetan oinarritzen dira. GDPRk kontroladoreari eskatzen dio aurretik berariazko edo orokorki baimena ematea azpiprozesadoreentzat. Baimen orokorra ematen bada, prozesadoreak nahi diren aldaketak jakinarazi behar dizkio kontrolatzaileari eta aurka egiteko aukera eman behar dio. DPAk onartutako azpiprozesadoreak zerrendatu behar ditu (edo lineako eskuragarri dagoen zerrenda eguneratua) eta prozesadoreak datu-babeseko betebehar berberak ezarri behar ditu azpiprozesadore bakoitzari kontratu baten bidez. Azpiprozesadoreak ez dira bateragarriak.
[Txekla] Kanpo-esteka: ]GDPR - 2016/679 (EB) Erregelamendua (EUR‐Lex) ]
DPAak idaztea eta negoziatzea: Irlandako Erakundeentzako jardunbiderik onenak
DPA txantiloiak sarean kopiatzeak, Irlandako baldintza espezifikoak eta Datuak Babesteko 2018 Legearen ñabardurak falta dituen arriskuetatik. DPA arrakastatsuak negoziazio arduratsua eskatzen du kontroladorearen eta prozesadorearen artean, batez ere negozio-harremanetan, negoziazio-ahalmena desberdina izan dadin.
Erantzukizun eta ezintasun guztiak esleitzea
DPAk erantzukizun-kokapena onartzen du kontrolagailuaren eta prozesadorearen artean, baina alderdiek ezin dute kontraturik egin datuen subjektuen aurrean. Ondo tratatutako DPA batek erantzukizun-kokapen proportzionalak izango ditu, baina ziurtatu behar du prozesadoreak DPA edo Irlandako Lege-printzipioak betetzen ez dituelako sortutako galeren erantzule izaten jarraitzen duela, eta beraz, DPAk argi eta garbi adierazi beharko du zein den alderdiak froga-karga duen eta nola konponduko diren gatazkak (normalean Irlandako lege eta auzitegiekin).
Ikuskaritza eta Ikuskapen eskubideak
28. artikuluko 3. artikuluko aleak kontrol-auditoretzak egiteko eskubidea ematen dio arduradunari, ikuskapenak barne, prozesadoreen instalazio eta sistemak barne. DPAk maiztasuna (adibidez, urtero edo arrazoizko kausan), esparrua eta abisuaren epea zehaztu behar ditu. Prozesadore askok aurre egiten diote tokiko ikuskaritzari; konpromiso praktikoa hirugarrenen ziurtagiria onartzea da (adibidez, ISO 27001 edo SOC 2) ikuskaritza oso baten pean, baina DPAk kontroladoreei egiaztatu behar die, ziurtagiri ezegokia bada.
Nazioarteko datu-transferentziak
Prozesadoreak datu pertsonalak hirugarren herrialde batera eramaten baditu (EEEtik kanpo), DPAk baliozko transferentzia-mekanismo bat sartu behar du. Erresuma Batuko prozesadoreentzat, egokitasun-erabaki bat aplikatzen da, baina erakundeek aldaketak monitorizatu behar dituzte. Beste herrialde batzuetan, kontratu-klausula estandarrak (SCC) mekanismorik arruntenak dira. Europako Batzordearen 2021eko SCCak klausula modularrak gehitu behar ditu kontroladorea estaltzen dutenak, prozesadore-prozesatzailea eta prozesadore-kontrolatzailearen transferentziak. DPCren Irlandak DCCak berariazko erreferentzia espero du SCCPAXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
] Kanpo-esteka: Datu-Babesaren Legea 2018 - Irlandako Estatutu-liburua
Betearazpena eta betetzea Irlandan
DPC Europako datu-babeseko agintari aktiboenetako bat da, teknologia handiko enpresen eta erakunde txikien aurkako indar-indarren erregistro sendoa duena. DPAren eskakizunekin ez dator bat, adibidez, idatzizko akordiorik ez izatea, azpiprozesadoreak baimenik gabe erabiltzea edo datu-gaien eskubideak ez ezagutzea, ikerketa eta isun garrantzitsuak sor ditzake.
Datuak Babesteko Batzordearen eginkizuna
DPCk Datuak Babesteko Legearen 6. atalean du eskumena, 2018an, ikerketa egiteko, zuzentzeko neurriak egiteko eta administrazio-finantza ezartzeko. Errespontsatu bat eman dezake, datuak prozesatzeko eskaera bat geldiarazi, prozesadorea murriztu edo kontrolagailua DPA eguneratzeko behar duena. Finesek 20 milioi € edo %4 arte irits daitezke, aurreko urteko fakturazio-bolumenaren munduko %4, zeina inoiz baino handiagoa den. Azken urteotan, DPCk milioi bat euro eman ditu datu-tratamenduekin lotutako akordioak ez betetzeko, eta ez dago nahikoa kontrol-prozesu eta azpiprozesuen kontrol ez-neurri egokiak barne.
Betetze-pieza arrunta
- Erakunde askok sinatu gabeko datuak tratatzen hasten dira, askotan, presazko agertokietan. 28. artikulua urratzen da.
- Hitzarmen iraungiak: 2018ko maiatza baino lehen sinatu ziren DPAak, eta ez dira eguneratu GDPR estandarrak islatzeko.
- Azpiprozesadoreei ez ikusi egiten die: prozesadoreak ez dio azpiprozesadore berri baten berri ematen, edo kontroladoreak ez du onartutako zerrenda mantentzen.
- Jakinarazpen-orduak ez betetzearen jakinarazpen-orduak: DPAk jakinarazpen-leihoak 48 ordu baino gehiago ezartzen ditu, DPCren itxaropenen kontra.
- Transferentzia-mekanismoaren dokumentazioa falta da: DPA bat, mugaz gaindiko prozesamendua barnebiltzen duena, baina ez du SCC edo egokitasun-erabaki batek bi alderdiak kaltetzen ditu.
Azken ekintzak eta orientazioa
DPCk DPAak idazteko gida argitaratu du, txantiloi-akordioa eta gomendatutako segurtasun-neurrien zerrenda barne. 2023an, DPCk 15 milioi euroko prozesadorea eman zion DPA ez betetzeagatik bere azpiprozesadoreekin eta ez zuelako behar adina laguntza eman datu-gaiei. DPCk ez duela onartzen onartu du, eta gobernu aktiboa eta dokumentatua espero du. Erakundeek aldian behin berrikusi beharko lituzkete DPAk DPCren erabaki arinak eta Datuen Babeserako Europako Batzordearen (PED) gida eguneratuak.
]Azter-lotura: ]EDPB gidalerroak datuen tratamendu-kontratuei buruz.
DPA marko jasangarria eraikitzea
DPA bakarra ez da nahikoa. Inspektoreek eta prozesadoreek DPA kudeaketa sartu behar dute datuen gobernamendu-programa zabal batean. Horrek esan nahi du tratamendu-jarduera guztien erregistroa mantentzea, DPAak eguneratzea, tratamenduaren izaera edo esparrua aldatzen den bakoitzean, eta prestakuntza-langileek DPA bat behar denean aitortzea, adibidez, CRM hornitzaile berri bat, nominazio-zerbitzu bat edo hodei-azpiegituren hornitzaile bat bidaltzean. Erakundeek aholkularitza juridikoa ere kontuan hartu beharko lukete DPA konplexuak berrikusteko, batez ere nazioarteko transferentziak edo datu-kategoria bereziak dituzten pertsonak.
Betetzeko ekintzak
- Lehendik dauden hirugarrenen harreman guztiak ikuskatu, datu pertsonalak baliozko DPArik gabe tratatzea inplikatzen duen edozein identifikatzeko.
- Berrikusi DPA bakoitza 28. artikuluko kontrol-zerrendaren aurka eta osatu Irlandako Datuen Babeserako Legearen 2018ko eskakizunekin.
- Datuak EEEtik kanpo isurtzen badira, eta transferentzia-eraginen ebaluazioak egiten badira.
- Azpiprozesadorearen baimen-prozesu bat jarri, jakinarazpen-leiho bat eta objekzio-aldia barne.
- DPA DPCri eskatu ondoren; mantendu erabilgarri sinadurak, tratamenduaren iraupena eta urtebete.
[Txekla] Kanpo-lotura: Irlanda - DPA Orientazioa Osasun Sektorerako [Tekla:2]
Ondorioa:
Irlandako legearen arabera datuak prozesatzeko hitzarmenak ez dira hautazko paperak, GDPRren betearazpenaren oinarri zentrala eta tresna kritikoa dira datu-gai, bezero eta arautzaileekiko konfiantza eraikitzeko. Lege-esparruak, GDPRn oinarrituta eta Datuak Babesteko 2018 Legeak indartuta, kontroladore eta prozesadoreek elkarrekin lan egiten dute datuen tratamenduaren bizi-zikloaren alderdi guztiak zehazteko. Azpiprozesadoreak eta nazioarteko transferentziak kudeatzeko esparru- eta segurtasun-neurriak definitzeaz, DPA ongi landutako batek alderdi biak babesten ditu eta datuen eskubideak errespetatzen dituela bermatzea eskatzen du. DPAk, berriz, modu estatikoan tratatuko ditu, eta kontrol-tresna gisa, eta kontrol-tresna gisa, eta kontrol-tresna gisa, eta kontrol-erakundeak hobeto kudeatuko ditu.