Sarrera: Zergatik da garrantzitsua datuen babesa irlandarren kanpo-eskeientzian

Irlandatik kanpo negozio-prozesuak negozio-mugimendu estrategiko bihurtu dira mundu osoko enpresentzat. Herrialdeak oso langile trebeak eskaintzen ditu, zerga-ingurune korporatibo ona eta Europar Batasuneko arauekin bat datorren lege-esparru sendo bat. Hala ere, datu pertsonalak kanpoko bazkide bati lagaz gero, erantzukizun handia du. Datu-hausteak edo arauekin ez betetzeak bezeroaren mesfidantza, zigor legalak eta ospearen kalteak eragin ditzake, kostuak gainditzen dituztenak. Artikulu honek gida praktikoa eskaintzen du, datu pertsonalak babesteko, zerbitzu-hornitzaileei, betebehar legalei, epe luzeko babes- eta betetze-estrategiak betetzen dituztenean.

Datuak babesteko legeak ulertzea Irlandan

Irlanda Europar Batasuneko kidea da, eta, beraz, Datuak Babesteko Erregelamendu Orokorraren (GDPR) menpe dago. GDPR munduko datu-babeseko esparrurik zorrotzenetako bat da, eta EBko banakoen datu pertsonalak prozesatzen dituen edozein erakunderi aplikatzen zaio, erakundea bera non dagoen kontuan hartu gabe. Enpresa batek Irlandako bazkide bati eragiketak egiten dizkionean, bai datuen kontroladoreak (zure enpresa) bai prozesadoreak (Irlandako hornitzailea) GDPR betebeharrak bete behar dituzte.

Irlandak ere onartu du 2018ko Datuen Babeserako Legea, GDPRa osatzen duena eta Irlandako Datuen Babeserako Batzordea ezartzen duena, DPC, kontrol-agintaritza nazional gisa. DPCk 20 milioi €-ko isunak igor ditzake, urteko fakturazio orokorraren %4 (goian dagoena), eta baita datuen tratamenduaren jarduera debekatu ere. Ez-konfigurazioa ez da arrisku teorikoa; DPCk erregistroak ezarri ditu azken urteotan, eta, beraz, datu pertsonalen kudeaketan, nola egin behar den.

Kanpoko irakaskuntzarako funtsezko printzipioak

  • Legegintza, zuzentasuna eta gardentasuna: datuen subjektuei jakin behar zaie nola tratatuko diren eta zertarako.
  • Datuok helburu zehatz, esplizitu eta legitimoetarako bakarrik jaso daitezke.
  • Datuen minimizazioa: outsourcing zerbitzurako behar diren datu pertsonal gutxieneko kopurua bakarrik partekatu behar da.
  • Datu zehatzak eta eguneratuak eduki behar dira.
  • Datuak helbururako behar den denbora guztian gorde behar dira.
  • Neurri tekniko eta antolaketa-neurri egokiak ezarri behar dira.
  • Datu-kontrolatzailea da printzipio guztiak betetzen direla frogatzeko arduraduna.

DPAk, zehazki, derrigorrezko baldintza bat ezarri behar du prozesatzaile eta prozesadorearen artean, eta DPAk gai, iraupen, izaera eta xede bat zehaztu behar ditu, datu pertsonal motak, datu-gaien kategoriak eta kontrolatzailearen betebeharrak eta eskubideak. Prozesagailuak kontroladoreak dokumentatutako instrukzioak bakarrik prozesatu ditzake eta bere langileak konfidentzialtasun-betebeharren bidez lotuta egon behar du.

Datu pertsonalak babesteko funtsezko estrategiak

1. Zuzendaritza: Thorough Due Diligence

Kontratu bat sinatu aurretik, aztertu outsourcing bazkidearen datuen babes-jarrera. Eskatu dokumentazioa, hala nola GDPRren betetze-ziurtagiriak, datuen babeserako politikak, gorabeherei erantzuteko planak eta tratamendu-jardueren erregistroak (ROPA). DPCrekin edo beste arautzaile batzuekin haien historia ebaluatzea eta lehendik dauden bezeroen erreferentziak eskatzea. Gunearen bisita edo segurtasun birtualeko berrikuspen batek hutsuneak azal ditzake galdetegi batek huts egin ditzakeen segurtasun-kontrol fisiko eta logikoetan.

Hornitzaile irlandarrak ebaluatzean, bilatu ziurtagiriak, hala nola, ]ISO/IEC 27001 (informazio-segurtasunaren kudeaketa) edo ISO/IEC 27701 (pribatutasun-informazioaren kudeaketa). Ziurtagiri horiek nazioarteko praktika onenekin konpromisoa erakusten dute. Gainera, egiaztatu hornitzaileek Datuen Babeserako Ordezkaria (DPO) izendatu dutela GDPRk eskatzen badu (37. artikulua). Derrigorrezkoa ez bada ere, DPO dedikatua pribatutasun-programa helduaren adierazle indartsua da.

2. Datuen tratamendurako hitzarmenak formalizatzea

DPAk galdategiko hizkuntza gainditu beharko luke eta tratamenduaren jarduerei, segurtasun-neurriei, azpiprozesadoreen baldintzei, datuen ezeztapen-datari, datuen atxikipenari eta ezabatze-prozedurari buruzko xehetasun zehatzak sartu beharko lituzke. Ziurtatu DPAk esplizituki adierazten du prozesadoreak zure instrukzioetan bakarrik jokatuko duela eta ez duela erabiliko datuak iturriko zerbitzua eskaintzeaz gain.

GDPRren pean, prozesadoreak ez du beste azpiprozesadorerik hartu behar, aurretik berariazko edo orokorki, arduradunaren baimenik gabe. Baimen orokorra ematen bada, prozesadoreak nahi diren aldaketak jakinarazi beharko dizkizu eta denbora eman beharko dizu aurka egiteko. DPAk kontrol hori islatu beharko luke. Irlandar hornitzaile askok kontratu-klausula estandarrak (SCC) erabiltzen dituzte horrelako akordioetarako, baina zure lege-taldeak berrikusi beharko lituzke, zure arrisku-gosearekin bat etor daitezen.

3. Mugatu datuetarako sarbidea oinarrizko pertsonaletara

Datuak minimizatzea ez da bakarrik datu kopuruei aplikatzen, baita bertara sartzeko aukera dutenei ere. Roletan oinarritutako sarbide-kontrolak ezartzea, negozio-behar legitimoa duten outsourcing bazkideek bakarrik ikusi edo prozesatu ahal izateko. Autentifikazio-mekanismo sendoak erabiltzea, hala nola faktore anitzeko autentifikazioa (MFA), eta sarbide-saiakera guztietako erregistroak mantentzea. Erabiltzaile-baimenak erregularki berrikusi eta sarbide-baimenak errebokatu berehala langile batek proiektua edo rolak aldatzen dituenean.

Kanpoko zerbitzuak bezeroaren laguntza badu, ziurtatu agenteek ezin dutela ordainketaren xehetasun osoa edo bestelako datu sentikorrik ikusi erabat beharrezkoa ez bada. Datuak maskaratzea edo tokenizazioa bezalako teknikek datu errealak ordez ditzakete eragiketa-eginkizun gehienetarako balio errealekin, baina ez-sensitiboekin.

Enkriptatu datuak atsedenean eta Transit-en

Enkriptatzea datu pertsonalak babesteko kontrol tekniko eraginkorrenetariko bat da. Zure erakunde eta erakundeko eta Irlandako outsourcing bazkidearen artean transmititutako datu pertsonal guztiak, eta bazkide eta azpiprozesadoreen artean, protokolo sendoen bidez enkriptatu behar dira, TLS 1.3 bezala. Zerbitzarietan, datu-baseetan edo babeskopian gordetako datuak AES-256 edo baliokidea erabiliz enkriptatuak izan behar dira. Enkriptatze-gakoak bereiztuta kudeatu behar dira datu enkriptatuetatik, hardwarearen segurtasun-modulu baten bidez (HSM) edo hodeian oinarritutako gako-kudeaketako zerbitzu baten bidez.

Ziurtatu outsourcing bazkideak enkriptatze-politikak dokumentatu dituela eta industriaren estandarrak betetzen direla frogatu dezakeela. Hornitzaileak hodei-azpiegitura publikoak erabiltzen baditu AWS, Microsoft Azure edo Google Cloud hornitzaileengandik (denak dira datu-zentro nagusiak Irlandan), egiaztatu enkriptatzea gaitu dela lehenespenez eta bezeroak kudeatzen dituen gakoak eskaintzen dituela. Irlandako enpresa askok hipereskalar horiek baliatzen dituzte; DPAk argi utzi beharko du nork dituen gakoak eta nola jokatzen den biraketa.

5. Egin auditoretza erregularrak eta pilatze probak

Arduragabekeria ez da behin-behineko gertaera. Eraiki ikuskaritza-eskubideak DPAn eta antolatu aldizkako berrikuspenak, gutxienez urtero, outsourcing bazkidearen segurtasun-kontroletatik. Kritika horiek zure barne-auditore-taldeak, hirugarren independente batek edo ziurtagiri-eskema ezagun baten bidez egin ditzake. Eskatu hornitzaileari zure datuak prozesatzen dituzten sistema, sare eta aplikazioen aldizkako sartze-probak egiteko, eta eskatu aurkikuntzak eta birmediazio-planak.

Gainera, animatu bazkidea komentzitu dezan komentzimendu-ekintza zehatzetarako, komentzitu egiten zara. Kontroladorea azken finean erantzulea den bitartean, DPIA bateratuak arriskuak identifikatu ditzake, bai eta dokumentuak arintzeko neurriak ere. ICOk eta DPCk txantiloiak eta orientazioa argitaratzen dituzte DPIAs egiteko; hornitzailearekin partekatzeak ikuspegi koherentea ziurtatu dezake.

Datuen segurtasunaren jardunbiderik onenak operazioetan

Sare-segurtasun indartsua ezartzea

Ziurtatu outsourcing bazkideak suebakiak, intrusio-detekzio- eta aurreabentura-sistemak erabiltzen dituela, eta VPN seguruak urruneko sarbiderako. Sareak bereiztea zure datuak hornitzailearen beste bezeroen datuetatik bereizteko. Hori hodei birtualen edo azpiegitura dedikatuen bidez lor daiteke. Hornitzaileak ingurune partekatua eskaintzen badu, egiaztatu isolamendu logikoa sendoa dagoela datuen ihesak saihesteko.

Mantendu softwarea eta sistemak eguneratuta

DPAk behar du bazkideak ahuldadeak kudeatzeko programa bat mantentzeko, sistema eragile, aplikazio eta hirugarrenen liburutegiak garaiz adabakiak ezartzeko. Ezarri adabaki kritikoen itxaropenak denbora-tarte jakin batean aplikatzeko (adibidez, 48-72 ordu) eta hileroko ziklo batean adabaki ez-larritsuetan aplikatzeko. Desobra erregularren eskanerrek laguntza izan dezakete bi aldeei uneko arriskuaren berri izaten laguntzeko.

Datuen Babeseko Trena

Giza errorea da datuen ez-betetzeen kausa nagusietako bat. Kanpoko bazkideak datu pertsonalak kudeatzen dituzten langile guztiei datu pertsonalak babesteko prestakuntza erregularra eta egokia eman behar die. Prestakuntza-gaiek phishing-aren kontzientzia, datuen kudeaketa segurua, pasahitzen higienea, ustezko arau-hausteen berri emateko prozedurak eta datuen minimizazio eta helburuen mugatzearen printzipioak izan behar dituzte. Kontuan izan kontratuaren barruan prestakuntza-ziurtagiria behar dela urteko kontratuaren barruan.

Breach-en erantzun-protokoloak ezartzea

Ahaleginik onenak egin arren, ez da oraindik ere bete. DPAk argi zehaztu beharko lituzke arau-hausteen jakinarazpenerako epeak: GDPRren pean, prozesadoreak jakinarazi beharko dio tratamenduari, berandu gabe, datu pertsonalen urraketaren berri izan ondoren. Zure enpresak, kontroladorea den heinean, 72 ordu ditu DPCri jakinarazteko, ez bada hutsegiteak pertsona fisikoei arriskua sortzen. Ziurtatu hornitzaileari berehalako edukia, auzitegi-ikerketa, zure kontaktu-puntuarekin komunikazioa eta berrmediatze-urratsadurak barne hartzen dituen gorabehera-plan bat duela.

Irlandako Outsourcing-erako beste gogoeta batzuk

Mugaz gaindiko datu-transferentziak eta Brexit

Irlandako Errepublikak EBn jarraitzen duenez, zure enpresatik irlandar hornitzaile batera datuak bidaltzeak barne-EB dira eta ez du transferentzia-mekanismo gehigarririk behar (Kontratazio-klausula estandarrak, adibidez). Hala ere, Irlandako outsourcing bazkideak azpiprozesadoreak erabiltzen baditu Europako Esparru Ekonomikoaren (EEA) kanpoaldean, ziurtatu behar duzu babes egokiak daudela transferentziarako. Hori bereziki garrantzitsua da Indiako, Filipinetako edo Estatu Batuetako laguntza-taldeak dituzten irlandar zerbitzu-hornitzaile globaletan oinarritzen diren enpresentzat.

Brexitaren ondoren, Ipar Irlandak GDPRrekin bat egiten du zenbait alderditarako, baina administratiboki bereizita dago. Zure outsourcing-ko antolamenduak Irlanda eta Ipar Irlandaren arteko mugan datuak prozesatzea eskatzen badu, lege-aholkularitza kontsultatu behar duzu babes gehiago behar diren zehazteko.

Lotura-arau korporatiboak erabiltzea (BCR)

Zure enpresa multinazional baten parte bada eta Irlandako outsourcing bazkidea afiliatua bada, kontuan hartu behar duzu prozesadoreentzako Lotura-arau korporatiboak (BCR) ezartzea. BCRak datu pertsonalak babesteko europar agintaritza batek onartutako barne-kodeak dira, eta horrek datu pertsonalak talde barruan sartzea baimentzen du, lege-akordio bereizirik gabe. Onespen-prozesuak hilabeteak iraun dezakeen arren, BCRk esparru integrala eskaintzen du datuen babeserako erakundean zehar eta etengabe betearaz dezake talde barruan dauden zerbitzuak.

Datuak Babesteko Ordezkaria (DPO)

DPO bat izendatu behar den ala ez, DPO bat outsourcing prozesuan goiz inplikatuz gero, gainbegiratze baliotsua gehitzen du DPAk, DPIAri buruzko aholkuak eman eta etengabeko betearazpena monitorizatu. Irlandar askok beren DPOak dituzte, zure DPO eta haien arteko komunikazio kanal zuzena ezartzeak pribatutasun-arazoen ebazpen azkarra errazten du eta GDPR eskakizunen interpretazio koherentea bermatzen du.

Datuak atxikitzea eta ezabatzea

Kontratuak automatikoki berritzen dira, eta datuak behar baino denbora gehiagoz gordetzen dira. DPAn datu pertsonalen kategoria bakoitzeko atxikipen-denboraldi zehatzak zehazten dira, eta hornitzaileari eskatzen zaio ezabatzeko mekanismo automatizatuak ezartzea edo datuak itzultzea edo ezabatzea kontratua amaitzean. Ezabatze-ziurtagiria lortzen da prozesua amaitu ondoren. Praktika horrek arriskua murrizten du, baina baita DBEOk eskatzen duen atxikitzeko planifikazioa ere.

Ondorioa:

Datu pertsonalak babestea irlandarren negozioen kanporatze garaian ez da kontrol-laukia soilik, konfiantzaren eta erresilientzia operatiboaren oinarrizko osagaia da. GDPRren betebeharrak ulertzeaz, kontroladorea eta prozesadorea gobernatzen dituztenak, behar den diligentzia zehatza egiten dutenak, datuen tratamendu-kontratu integralak formalizatzen dituztenak eta segurtasun-praktika sendoak eguneroko eragiketetan sartzen dituztenak, enpresek nabarmen murriztu dezakete datuen urraketak eta arau-zigorrak izateko arriskua. Artikulu honetan azaltzen diren aholkuek oinarri sendoa ematen dute, baina datuen babesa etengabe aldatzen ari da.

Azken finean, ongi babestutako outsourcing harremanak mundu guztiari balio dio: zure bezeroen datuak seguru daude, zure enpresak kalte legal eta finantzarioak saihesten ditu, eta zure bazkide irlandarrak fidagarritasun eta pribatutasunaren lehen mailako zerbitzua du. Orain zure kontratu eta segurtasun-neurriak berrikusteko denbora hartu behar duzu. Datuen babeserako inbertsioa ez da arau-hauste baten kostua baino askoz txikiagoa.

[FLT0] Kanpo baliabideak: [FLT1]