Table of Contents
Irlandako erakundeek datu pertsonalak Europako Esparru Ekonomikotik kanpoko herrialdeetara transferitzen dituztenean, lege-paisai konplexu batean nabigatu behar dute. Datuen Prozesatzeko Akordioa (DPA) transferentzia horiek arautzen dituen oinarrizko dokumentua da, eta datu horiek Datuak Babesteko Erregelamendu Orokorra (GDPR) betez kudeatzen direla ziurtatzen du. Artikulu honek gida osoa ematen du DPAak ulertzeko, datu-transferentzia irlandarretarako, legezko eskakizunak, gako-xedapenak eta betetze-neurri praktikoak betetzeko.
Zer da datuen prozesamendurako akordioa?
Datu-tratamenduaren akordioa legezko kontratu loteslea da datu-kontrolatzailearen eta datu-prozesadorearen artean. GDPRren 28. artikuluan, kontroladore batek prozesadoreak erabili behar ditu, neurri tekniko eta antolaketa-neurri egokiak ezartzeko behar adina berme ematen dituztenak. DPAk betebehar horiek formalizatzen ditu eta datu pertsonalak tratamenduaren arduradunaren izenean zein baldintzatan egin behar den zehazten du.
Irlandako erakundeentzat, DPA bereziki kritikoa da tratamenduaren bidez Irlandako datu pertsonalak hirugarren herrialde batera (EEEtik kanpoko helmuga) transferitzea gertatzen denean. Transferentzia horiek Estatu Batuetan ostatatutako hodei-zerbitzuak erabiltzean gerta daitezke, Indiako dei-zentro bat hartzean edo EEEren jurisdikzioan oinarritutako marketin-plataforma bat erabiltzean. DPAk tratamendu-betebehar orokorrak eta nazioarteko transferentziarako baldintza espezifikoak kudeatu behar ditu.
Garrantzitsua da DPA bat zerbitzu-kontratu estandar batetik bereiztea. Zerbitzu-kontratu batek merkataritza-baldintzak (prezioa, zerbitzu-mailak, jabetza intelektuala) estaltzen dituen bitartean, DPA datuak babesteko eranskin bat da, datu pertsonalak nola kudeatzen diren esplizituki arautzen duena. Kasu askotan, DPA kontratu nagusiari dagokion ordutegi gisa erantsita dago, baina bi alderdiek sinatu behar dute.
Irlandako Datuen Transferentziarako Lege-markoa
Irlandako datu pertsonalak hirugarren herrialdeetara transferitzeko legezko oinarria GDPRren V. kapituluan dago ezarrita (44-49). Irlanda, EBko estatu kide gisa, GDPRri atxikitzen zaio erabat, eta Irlandako Datuen Babeserako Batzordea (DPC) gainbegiratze-agintaritza nagusia da. Brexitaz geroztik, Erresuma Batua hirugarren herrialde gisa tratatzen da GDPRren pean, nahiz eta EB-Erresuma Batuko Merkataritza eta Lankidetza Hitzarmenak aldi baterako datuak ematen dituen, egokitasun-erabaki baten pean 2025eko ekainera arte (berritzeko mende).
V. kapituluko oinarrizko printzipioa da transferentziak gerta daitezkeela kontroladorea eta prozesadoreak GDPRn ezarritako baldintzak betetzen badituzte. Zehazki, transferentzia mekanismo hauetako batean oinarritu behar da:
- Europako Batzordeak egokitzat jotzen duen erabaki bat, hirugarren herrialdeak datuen babes maila egokia bermatzen duela onartuz (adibidez, Japonia, Hego Korea, Erresuma Batua behin-behineko ordenamenduaren arabera).
- Babes egokiak, kontratu-klausula estandarrak (SCCak), lotura-arau korporatiboak (BCRak) edo jokabide-kode homologatua barne.
- Egoera jakinetarako, Derogazioak (adibidez, baimena, kontratuaren errendimenduaren beharra, bizi-interesak) estuak dira eta ez lirateke ohiko transferentzia-mekanismo gisa erabili behar.
Europako Batasuneko Justizia Auzitegiak (CJEU) Privacy Shield markoa balioztatu eta SCCen mendeko transferentziak egiteko eskakizun gehigarriak ezarri zituen. Erakundeek Transferentzia Eraginaren Ebaluazioa egin behar dute (TIA) eta, beharrezkoa bada, neurri osagarriak ezarri behar dituzte helburuko herrialdean babes maila baliokidea bermatzeko.
Datuen prozesamendurako akordio baten elementuak
DPA sendo batek DBOren 28.3 artikuluak eskatzen dituen elementu guztiak eta transferentziari buruzko klausula gehigarriak sartu behar ditu. Jarraian, oinarrizko osagai bakoitzaren matxura xehatua dago.
1. Gaiaren materia eta prozesamenduaren iraupena
DPAk argi eta garbi deskribatu behar du tratamenduaren izaera, xedea eta iraupena. Honek datu pertsonalen kategoriak zehazten ditu (adibidez, izenak, helbide elektronikoak, datu finantzarioak, osasun-datuak) eta datu-gaien kategoriak (bezeroak, langileak, web-a). Iraupena azpiko zerbitzu-kontratuarekin bat dator, datuak ezabatzeko edo amaitzeko xedapenak barne.
2. Trazedimenduaren izaera eta helburua
Atal honek kontrolagailuaren argibideak definitzen ditu. Prozesadorearen agindu dokumentatuetan bakarrik jardun dezake. Zehaztutako xedetik kanpoko edozein tratamenduk (adibidez, prozesadorearen analisirako bezeroaren datuak erabiliz) baimen bereizia edo legezko oinarria behar du.
3. Inspektorearen betebeharrak eta eskubideak
DPAk GDPRren menpeko betebeharrak berretsi behar ditu, batez ere tratamenduaren oinarri legala bermatzeko eta datuen gaiei jakinarazteko betebeharra. Era berean, prozesadoreak bere betebeharrak betetzen laguntzeko betebeharra ere azaltzen du, hala nola datuen sarbide-eskaerak (DDAR) erantzutea edo datu pertsonalen urraketaren arduraduna jakinaraztea.
Datuen segurtasunaren neurriak
32. artikuluak kontroladore eta prozesadoreak beharrezko neurri teknikoak eta antolaketakoak ezartzea eskatzen du. DPAk segurtasun-kontrol espezifikoak zerrendatu behar ditu (adibidez, atsedenean eta bidean enkriptazioa, sarbide-kontrolak, pseudonimoizazioa, segurtasun-proba erregularrak). Erakunde irlandarrek hodei-hornitzaile batera kanporatzeko, atal honek hornitzailearen segurtasun-ziurtagiriak zehaztu behar ditu (ISO 27001, SOC 2, etab.) eta gertakariei erantzuteko prozedurak.
5. Azpiprozesadoreen erabilera
Prozesadorea beste entitate bat (azpiprozesadore bat) beste pertsona bat (azpiprozesadorea) beste pertsona bat (datu pertsonalak kudeatzeko) ihardun nahi badu, DPAk zehaztu behar du baimenaren prozedura. Normalean, arduradunak aldez aurretik berariazko baimena edo idatzizko baimena eman behar du aldaketak egiteko eskubidearekin. Prozesadoreari datu-babeseko betebehar berberak eman behar zaizkio azpiprozesadoreari kontratu baten bidez. Oso garrantzitsua da azpiprozesadorea hirugarren herrialde batean kokatuta dagoenean, transferentzia gehigarriak behar dira.
6. Nazioarteko transferentziak
Prozesadorea edo azpiprozesadorea EEEtik kanpo kokatuta dagoen tokian, DPAk transferentzia-mekanismoa ezarri behar du. Kontratu-klausula estandarrak (SCC) erabiltzen baditu, azken bertsioa (2021) erantsi behar zaio. DPAk prozesadoreari ere jakinarazi beharko dio, egokitasun-erabaki batek ez duen jurisdikzio batera transferitu aurretik, eta Transferentzia-eraginaren ebaluazioa egiten laguntzeko.
7.- Datuen gaien eskubideak
Prozesadorea arduratuko da tratamenduaren arduradunari datu-gaien eskubideak erabiltzeko eskaerak betetzean (sartzeko, zuzentzeko, ezabatzeko, mugatzeko, eramateko, aurka egiteko eskubidea). DPAk erantzun-denborak, komunikazio-kanalak eta prozesadoreak berehala jakinarazi beharko dio tratamenduaren arduradunari datu-gai baten eskaera zuzena.
8. Datuen jakinarazpenaren laburpena
Datu pertsonalak ez betetzean, prozesadoreak jakinarazi beharko dio kontrolatzaileari, atzerapenik gabe (24-48 ordu barru). DPAk zehaztu beharko du prozesadoreak eman behar duen informazioa (ez betetzearen izaera, eraginak, ondorioak, atzera-neurriak). Orduan, DPCri jakinarazi beharko dio, beharrezkoa bada.
9. Auditoretzak eta Ikuskapenak
Kontroladorearen prozesadoreak betearazpen-betebeharra egiaztatzeko eskubidea du. DPAk baimena eman beharko luke ikuskapenak egiteko, bai eta ikuskaritza independenteetarako ere, arrazoizko abisuaren eta konfidentzialtasunaren mende. Sektore publikoko erakunde irlandarrentzat, gardentasun-betebehar gehigarriak aplika daitezke Informazioaren Askatasunaren Legearen arabera.
10. Iraungitzea eta datuak itzultzea edo ezabatzea
Prozesamendu-zerbitzuen amaieran, prozesadoreak datu pertsonal guztiak itzuli edo ezabatu egin behar ditu, Batasuneko edo estatu kideko legeak biltegia behar duenean izan ezik. DPAk denbora-lerroa zehaztu behar du (adibidez, 30 eguneko epean) eta ezabatzeko ziurtagiria behar du.
Nazioarteko Transferentziarako Neurri Gehigarriak: Schrems II eta Beyond
DPA bat, SCCak bakarrik sartzen dituena, ez da nahikoa. Erakundeek ebaluatu behar dute helmugako herrialdearen legezko esparruak funtsean babes baliokidea eskaintzen duen. Transferentziaren eraginaren ebaluazioaren bidez egiten da, DPA prozesuaren barruan dokumentatu behar dena.
TIAk hirugarren herrialdeko legeak eta praktikak ebaluatzen ditu, zaintza-ahalmenak, autoritate publikoen sarbidea eta erregresio judiziala barne. Hutsuneak identifikatzen badira, neurri osagarriak ezarri behar dira.
- Neurri teknikoak: azken-azken enkriptatzea, pseudonimotzea edo tokenizazioa, hartzaileak datuak kontrolagailuaren gakorik gabe irakurtzea eragozten duena.
- Erakunde-neurriak: barne-politika zorrotzak, gobernuko sarbide-baldintzak legezko oinarririk gabe debekatzen dituzten kontratu-klausulak eta gardentasun-betebeharrak.
- Kontratu-neurriak: konpromiso gehigarriak dituzten SCCak hobetzea, adibidez, atzerriko agintariek sarbide-eskaerak zehatz jakinaraztea.
2023an, Europako Batzordeak erabaki berri bat hartu zuen EB-US Data Privacy Framework-erako (DPF) egokitasun-erabakia hartzeko. DPFren pean egiaztatutako erakunde irlandarrek esparru horretan oinarrituko dira SCCen ordez. Hala ere, AEBetako hodei-hornitzaile askok ez dute oraindik egiaztatu, eta SCCak mekanismo lehenetsia izaten jarraitzen dute. DPCk TIA metodologiari buruzko gida argitaratu du eta kontroladoreak TIAk ohiko berrikuspenen pean mantentzea espero du.
Praktika onenak irlandar erakundeentzako
DPA eta datuen transferentzia arauak behar bezala betetzen direla ziurtatzeko, erakunde irlandarrek honako praktikak egin beharko lituzkete:
Thorough Due Diligence
DPA bat sinatu aurretik, ebaluatu prozesadorearen datuen babeserako jarrera. Eskatu segurtasun-politiken kopiak, sartze-probaren txostenak, ziurtagiriak (ISO 27701, SOC 2 Type II) eta aurreko datuak ez betetzeko edozein historia. Prozesadorea arrisku handiko jurisdikzio batean oinarritzen bada, egin ezazu tokiko zaintza-legeen legezko berrikuspena.
Europako Batzordearen Kontratazio Klausula estandarrak erabiltzea (2021)
2021eko SCCak modularrak dira (kontrol-mahai-prozesatzailea, prozesadore-azpiko-prozesadorea, etab.) eta nazioarteko transferentziak egiteko klausula espezifikoak ere sartu behar dituzte. Era berean, alderdiek datu-, helburu- eta babes-kategoriak zerrendatzen dituzte, "datu-tratamenduaren informazioa" eranskin bat osatzeko. Ez erabili SCC zaharrak, tratamendua aitona izan ezik (2021eko irailaren 27a baino lehen egindako kontratuen salbuespen estu bat, 2022ko abenduaren 27an ordeztu behar dena).
DPAen biltegi zentrala ezartzea
DPA aktibo guztien erregistroa mantentzea, sinatutako data barne, estalitako zerbitzuak, erabilitako transferentzia-mekanismoak eta iraungitze-data barne. Inbentario horrek Datuak Babesteko Ordezkariari (DPO) berritzen eta berritzen jarraipena egiten laguntzen dio. 30. artikuluan (prozesatzeko jardueren erregistroa) kontu-emateak ere onartzen ditu.
Trena eta enbed Compliance
Kontratazio taldeek, IT kudeatzaileek eta lege-aholkulariek DPAren eskakizunak ulertu behar dituzte. DPA bat behar denean identifikatzeko prestakuntza ematea (adibidez, bezeroaren datuak tratatzen dituen software saltzaile berria kontratatzean), eta gako-hitzak nola negoziatu. DPAren berrikuspena sartu saltzailearen lan-fluxuan.
Etengabe berrikusi eta eguneratu DPAak
Prozesatzeko jarduerak aldatzen badira, adibidez, datu mota berri bat biltzen bada, azpiprozesadore bat gehitzen da, edo prozesadoreak zerbitzariak lekuz aldatzen baditu, DPA eguneratu behar da. Ezarri berrikuspen-ziklo erregularra (ahoz) DPAk uneko prozesamenduaren errealitatea eta garapen legalak islatzen dituela ziurtatzeko (adibidez, egokitasun-erabaki berriak, CJEUren epaiak).
Datuak Babesteko Batzordearekin koordinatuta
Zure erakundeak arriskuan jar daitezkeen datuak tratatzen baditu (adibidez, datu-kategoria berezien eskala handiko prozesamendua), datuen babeserako eraginaren ebaluazioa egin beharko duzu (DPIA), transferentziaren alderdiak estaltzen dituena. DPIA eta TIA integratu egin daitezke. Zalantza izanez gero, DPCrekin aurrez kontsultatzea bilatu, bereziki garrantzitsua da transferentzia-mekanismo berrietarako.
Akats arruntak eta nola saihestu
Esperientziadun erakundeek ere ihes egiten diete DPAei nazioarteko transferentziak egiteko. Hona hemen errore eta zuzenketa praktiko ohikoenak:
- DPAak marka-kutxako ariketa gisa sortzea. Lehiakide batengandik kopiatutako DPA generiko batek baldintza espezifikoak galdu ditzake, hala nola DPCa kontrol-agintaritza gisa erreferentziatzeko beharra.
- TIArik gabeko SCCetan bakarrik dago. DPCk espero du TIA dokumentatuak ikustea SCCetan oinarritutako edozein transferentziarako. Fix: Erabili Europako Datuen Babeserako Batzordearen (EDPB) TIA txantiloia, DPCren webgunean eskuragarri dagoena.
- Prozesadore batek azpiprozesadore bat izan dezake hirugarren herrialde batean, kontroladoreak ez zekiela. Fix: prozesadoreak azpiprozesadoreen zerrenda eguneratua eduki behar du, eta konpromiso berri bakoitzerako kontroladorearen baimena lortu.
- Datu-fluxuak mapatzeko itxurak egiten. Datuak non tratatzen diren ez badakizu, ezin duzu DPAk transferentzia estaltzen duela ziurtatu. Fix: Datu-fluxuaren mapaketa ariketa bat egin DPA negoziazioaren aurretik. Hodeiko datu-zentroak, urruneko sarbidea euskarri-langileen bidez eta datuen babeskopiak sartu.
- DPA askok ez dute urrats argirik datuak itzultzeko edo ezabatzeko kontratua amaitzen denean. Fix: Zehaztu datuak itzultzeko formatua (adibidez, CSV, fitxategi enkriptatua), ezabatzeko metodoa (idazketa, suntsipen fisikoa), eta ziurtapen-epea.
Ondorioa:
Datu-tratamenduen hitzarmenak nazioarteko datu-transferentziak egiteko oinarria dira erakunde irlandarrentzat. DPA ongi aztertuak ez ditu GDPRren 28. eta 44-49. artikuluak betetzen, baizik eta bezero eta arautzaileekiko konfiantza ere sortzen du. Lege-paisaia eboluzionatua kontuan hartuta, Schrems II EB-US Data Privacy Framework eta Erresuma Batuko Brexit egoera-erakundeek DPAs dokumentu bizi gisa tratatu behar dute, erregularki berrikusi eta berrikusi. Intentsitateen ardura handiz egindako eragiketetan, SCCren azken inplementazioetan, DPAren eta Inpaktuen Inpaktuen Kudeaketan, DPAren eta Inpaktuen Kudeaketa orokorraren arabera, DPAren azken xedapenen Inpaktuen Kudeaketan sakonen eta Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen eta Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen Inpaktuen Kudeaketan sakonen eta Inpaktuen Kudeaketan oinarrituta, eta Inpaktuen Kudeaketan