Lege irlandarra betetzen duten pribatutasun-oharrak ezartzea ez da lege-betebehar bat soilik, erabiltzailearen konfiantza eraikitzeko giltzarria da gero eta datu-kontzienteagoa den mundu batean. Datuak Babesteko Erregelamendu Orokorrak, 2018ko Irlandako Datuen Babeserako Legearekin batera, gardentasun-barra handia ezartzen du, eta erakundeek argi eta garbi komunikatu behar dute nola biltzen, prozesatzen eta gordetzen dituzten datu pertsonalak. Artikulu honek gida oso eta eraginkorra eskaintzen du, Irlandako lege-arauak betetzen dituzten pribatutasun-oharrak egiteko, arau-esparrua ulertzean arau-arauak hobeto aztertzeko.

Irlandako Datuen Pribatutasun Legea

Irlandako datu-pribatutasunaren legea, batez ere, Irlandako GDPRa osatzen duen 2018-k eta Datuak Babesteko Legeak, Irlandako BPGa osatzen eta lokalizatzen duenak. Datuak Babesteko Batzordeak (DPC) lege hauek betearazteaz eta gidatzeaz arduratzen den kontrol-agintaritza independentea da. Europar Batasuneko banakoen datu pertsonalak prozesatzen dituen erakunde oro, GDPR barne, erakunde horrek, erakundean oinarrituta dagoen edozein erakundek bete behar ditu, erakundek oinarri-oinarririk ez duen edozein erakundek.

Pribatutasun-oharra da DBEOren gardentasun-betebeharrak betetzeko tresna nagusia, 13. eta 14. artikuluetan xedatutakoaren arabera. Datu-bilketaren unean eman behar da (edo arrazoizko epe batean, datuak zeharka lortzen badira). Oharra zehatza, gardena, ulergarria eta erraz irisgarria izan behar da, hizkuntza garbi eta garbia erabiliz. GDPR eskakizunetan sakon murgiltzeko, ikus [FLT: 0GDPR:1]] eta LT:2DDDPRR:1] legearen testu ofiziala 2018FLTFLT:2:3: [3].

Pribatutasun Ohar konplitu baten elementuak

Legez indarrean dagoen pribatutasun-ohar batek GDPRk agindutako informazio zehatza izan behar du. Jarraian, beharrezko elementu bakoitza zabaltzen dugu, eta nola aurkeztu behar den erakusten du.

1. Xedea eta datuen kategoriak

Datu pertsonalak biltzeko helburu zehatzak identifikatu behar dituzu. Adibidez, "zure eskaera prozesatu" edo "marketin-komunikazioak bidaltzeko" onargarriak dira, baina "barne-analisirako" bezalako adierazpen lausoak ez dira arau-tresnen gainetik igaroko. Zerrendatu biltzen dituzun datu pertsonalen kategoriak (adibidez, izena, helbide elektronikoa, IP helbidea, ordainketa-datuak) eta zehaztu kategoria bakoitza nola erabiltzen den. Ez jarri helburu anitz izenburu zehaztugabe bakar baten azpian.

2. Tratamenduaren oinarri legala

GDPRk gutxienez oinarri legal bat zehaztu behar du tratamendu-jarduera bakoitzean. Oinarri arruntenen artean honako hauek daude: ], kontratu-beharbeharretan , lege-betebehar legalaFLT:5]], ] lege-interesak, , ] eta .] lege-betebehar legala, legitimoa, eta Legitimazioa, zein den zure interes-egoeran oinarritzen den.

3. Datuen gaien eskubideak

DRren menpeko eskubideei buruz: 0]] eskubidea ], zuzentzeko eskubidea, ], ezabatzeko eskubidea ] (ahanzteko eskubidea), tratamendua mugatzeko eskubidea ], datuen eramangarritasunerako eskubidea, aurka egiteko eskubidea ], eta profilaren gaineko erabaki automatizatuak, nola egin jakiteko, nola erabil dezakezun gida-eskaera bat, nola erabili behar duzun jakiteko.

4. Datu-partekatzea eta hirugarren alderdiak

Datu pertsonalak hirugarrenekin partekatzen diren, hala nola ordainketa-prozesadoreekin, hodeiko zerbitzu-hornitzaileekin edo marketin-plataformarekin. Zerrendatu hartzaileen kategoriak eta partekatzeko helburua. Datuak Europako Esparru Ekonomikoko (EEA) kanpo uzten badira, babes-neurriak adierazi behar dituzu, hala nola, Kontratu-klausula estandarrak (SCC) edo egokitasun-erabaki bat, eta babes horien kopia lortzeko informazioa eman.

5. Atxiloketa-aldia

Zehaztu zenbat denbora mantenduko duzun datu pertsonalen kategoria bakoitza, edo gutxienez epe hori zehazteko erabilitako irizpideak. Adibidez, "Zazpi urtez gordetzen ditugu ordena-datuak zerga-legea betetzeko" baino argiagoa da "behar den bitartean". Datuen atxikipen erregularrak ezinbestekoak dira legeak baino datu gehiago ez edukitzeko.

6. Inspektorearen eta Datuen Babeserako Ordezkariaren (DPO) harremanetarako datuak

Datu-kontrolatzailearen identitatea eta harremanetarako datuak ematea (zure erakundea edo tratamenduaren helburuak eta bitartekoak zehazten dituen entitate juridikoa). Datuak Babesteko Ordezkari bat izendatu behar baduzu, agintari publikoentzat derrigorrezkoa, eskala handiko monitorizazio sistematikoa egiten duten erakundeentzat edo datu-kategoria bereziak eskala handian prozesatzen dituzten erakundeentzat, sartu haien harremanetarako datuak. Era berean, zure erakundeko helbide elektronikoa eta datuen babeserako helbide elektronikoa ere sartu behar dituzu.

DPCri erreklamazioa egiteko eskubidea

Jakinarazi erabiltzaileei eskubidea dutela Datuak Babesteko Batzordean kexa bat aurkezteko GDPRren aurka ari direla uste badute. DPCren kexa-atarira esteka bat jarri behar dute. DPCren gidaren arabera, informazio hori argi eta bereizita aurkeztu behar da kontaktu-datu orokorretatik.

Pribatutasun-oharra ezartzeko urratsak

Teoriatik praktikara joateak ikuspegi egituratua eskatzen du. Jarrai itzazu urrats hauek Irlandako lege-arauak betetzen dituen pribatutasun-oharra eraikitzeko.

1. urratsa: datuen bilketa ariketa egitea

Zure pribatutasun-oharra idatzi aurretik, zuk tratatzen dituzun datu pertsonalen irudi osoa behar duzu. Mapatu datu-fluxua: zein datu biltzen diren, zein kanalen bidez (webgune-formulak, posta elektronikoa, CRM, etab.), zertarako eta norekin partekatzen den. Auditoria horrek zure oharrerako oinarri faktoriala osatuko du eta legezko oinarri edo segurtasuneko hutsuneak identifikatzen lagunduko du. Dokumentuak datuen babeserako inpaktuaren ebaluazioa (DPIA) sortzen du, beharrezkoa denean.

2. urratsa: Zirriborroa hizkuntza soilaren bidez

Idatzi zure pribatutasun-oharra, zure xede-publikoak uler dezakeen hizkuntza garbi eta sinplean. Saihestu jargona legala, ahots pasiboa eta esaldi luzeak. Erabili izenburuak, bulet-puntuak eta paragrafo laburrak irakurgarritasuna hobetzeko. DPCk geruza-ikuspegia gomendatzen du: laburpen labur bat datu-bilketaren puntuan, ohar osora esteka batekin informazio xehea lortzeko. Adibidez, web-ean "Cookieak erabiltzen ditugu zure esperientzia hobetzeko. Irakurri gure pribatutasun-politika osoa".

3. urratsa: baimena behar den tokian

Zure legezko oinarria adostasuna bada, baieztapen-ekintza argi baten bidez lortu behar duzu, aurrez ezarritako kontrol-laukiak edo baimen inplizituak ez dira baliozkoak GDPRren pean. Erabili kontrol-laukia, baimena aldatzeko edo botoi positibo baten klik eginez (adibidez, "marketing-mezuak jasotzea onartzen dut"). Gorde baimena noiz eta nola lortu zen, une hartan aurkeztu zen pribatutasun-oharraren bertsioa barne. 2018ko Irlandako Datuen Babeserako Legearen arabera, baimen digitala 16 urte da, beraz, umeak tratatzen badituzu, 16 urtez gurasoentzako baimena lortu behar duzu.

4. urratsa: jarri oharrak oharretan

Zure pribatutasun-oharrak "erraza" izan behar du GDPRren arabera.

  • Estekatu zure web orrialde guztietan, normalean orri-oinean.
  • Datu-bilketaren unean bistaratzen da, seinale-inprimaki baten ondoan, kontrolean edo cookie-en baimen-bandera batean.
  • Sartu aplikazio mugikorraren ezarpenen menuan eta posta elektronikoko orrietan.
  • Lineaz kanpoko datuak biltzeko (paperezko inprimakiak, adibidez), inprimakian oharra inprimatu edo beste orri bat eman.

Oharra ez da baldintza-dokumentu batean lurperatu behar, bakarrik egon behar du eta berehala eskuragarri egon behar du erabiltzaileak bilatzera behartu gabe.

5. urratsa: Baimenen kudeaketarako plataforma bat ezartzea (CMP)

Web gunearen baimenaren kudeaketak, bereziki cookie-ak eta jarraipenerako, erabiltzailearen hobespenak erregistratzen dituen CMP bat hedatu, erabiltzaileak edozein unetan aukera aldatzeko aukera ematen du, eta aukera handiak ematen ditu. CMPk funtsezkoak ez diren cookieak blokeatu behar ditu baimena eman arte. ePribatutasun Zuzentarauaren arabera (Irlandako legeetan ezarritakoaren arabera), cookie-baimena lortu behar da cookie-ak ezarri aurretik, web gunearen funtziorako behar direnak izan ezik. Ziurtatu zure pribatutasun-oharrak argi eta garbi azaltzen dituela erabilitako cookie motak (funtsezkoak, analisi funtzionalak, marketin-ak, marketin-eta marketin-helburuak).

6. urratsa: mantendu prozesatze-jardueren erregistroa (ROPA)

DBEOren 30. artikuluak 250 langile edo gehiago dituzten erakundeak eskatzen ditu, edo zigor-jazarpenei buruzko datu edo datu-kategoria bereziak tratatzen dituztenak, tratamendu-jardueren erregistro idatzia mantentzeko. Nahiz eta legez behartuta ez egon, ROPA bat mantentzea praktikarik onena da eta zure pribatutasun-oharra zehatza izaten lagunduko dizu. ROPAk tratamenduaren izena eta harremanetarako xehetasunak, datuen subjektuen eta datu pertsonalen kategoriak, hartzaileen kategoriak, atxikipen-denboraldiak eta antolakuntzako eta segurtasun-neurri teknikoen azalpena sartu beharko lituzke.

7. urratsa: berrikusi eta eguneratu erregularki

Zure pribatutasun-oharra dokumentu bizia da. Behin behin behin betiko berrikuspenaren egutegia ezartzen da, gutxienez urtero, edo tratamenduaren jardueran aldaketak, lege-aldaketa edo DPCren orientazio berria. Jakinarazpena eguneratuz gero, zer aldatu den eta zergatik, eta aldaketak datuak prozesatzeko materialki eragiten badu (adibidez, helburu berri bat), baimen berria lortzen du, beharrezkoa denean. Jakinarazpen-kanalen bidez eguneraketa esanguratsuen datuak jakinarazi (adibidez, web-posta, bannerra edo jakinarazpen-aplikazioa).

Betetzea mantentzeko jardunbide egokiak

Derrigorrezko elementuez gain, zenbait praktika onek zure betetze-jarrera indartu eta erabiltzailearen fidagarritasuna hobetu dezakete.

Erabili geruzadun oharrak

Ohar geruzatuek laburpen labur eta digestible bat aurkezten dute, xehetasun-geruza sakonagoetarako estekak dituena. Ikuspegi hau berariaz onartzen dute DPCk eta 29. artikuluak (Datuen Babeserako Europako Batzordea) adibidez, erregistro-formulario batean, honako esaldi bat jar dezakezu: "Zure posta elektronikoa erabiliko dugu eskaera-berrespenak bidaltzeko eta, zure baimenarekin, marketin-eskaintzak bidaltzeko. Ikus gure pribatutasun-politika osoa xehetasunetarako". Honek "konkise" eta "sintible" baldintzak betetzen ditu, datuak biltzeko unean erabiltzailerik gabe.

Hizkuntza eta laguntza bisualak hartzea

Probatu zure pribatutasun-oharra zure audientziaren lagin batekin, ulertua izan dadin. Erabili ikonoak, infografiak eta taulak gai konplexuak azaltzeko, hala nola datuak gordetzeko ordutegiak edo nazioarteko transferentziak. DPCk argitaratu du pribatutasun-oharrei buruzko gidapena, argitasuna erakusten duena. Saihestu "datu fidagarriak partekatzen ditugu konfiantzazko bazkideekin" bezalako hitzak, edo, gutxienez, kategoriak deskribatu (adibidez, "Singel eta PayPal bezalako prozesadoreak).

Eman erabiltzaileentzako kontrol handia

Aukera ematen die erabiltzaileei zein tratamendu mota onartzen duten aukeratzeko, adibidez, aukera ezberdinak analitika-cookieetarako, marketin-mezu elektronikoetarako eta hirugarrenen datuak partekatzeko. Baimena kentzea bezain erraza izan dadin. "onarpen-mekanismoa jatorrizko baimen-eskaera bezain nabarmena izan behar du, eta pribatutasun-oharrak nola egin azaldu beharko luke.

Integratu pribatutasuna diseinuaren arabera

Proiektu edo prozesu berri bakoitzaren hasieran, kontuan hartu pribatutasuna. Egin DPIA bat arrisku handiko edozein tratamendurako (adibidez, eskala handiko profilak, monitorizazio sistematikoa, datu-kategoria bereziak prozesatzea). Zure pribatutasun-oharrak DPIAren emaitza islatu beharko luke, arrisku horiek arintzeko hartutako neurriak eta arrisku horiek arintzeko. DPCk FLT:0DPIA txantiloia eta jarraibideak eskaintzen ditu.

Mantendu eguneratuta DPC gida eta betearazpenean

DPCk erregularki ezartzen ditu aginduak, isunak eta gomendioak, betetze-itxaropenak osatzen dituztenak. Esate baterako, azken betearazteko ekintzek agerian utzi dute ez erabiltzea aurrez prestatutako prestatutako laukiak baimentzeko eta cookie-en iragarkietan hizkuntza garbiaren beharra. DPCren newsletter-era harpidetu eta haien FLT:0 Derrigortze-ekintza orria berrikusi behar duzu, informatuta egoteko. Europako Datuen Babeserako Batzordearen (EDPB) jarraibideak ere kontrolatu beharko zenituzke, DPCri lotesleak direnak.

Agertoki espezifikoak kudeatzea

Baimena vs. Interes legitimoa

Erakunde askok ez dute "kontseituko" prozesu guztietarako, baina horrek nekea eta baimen ez-burdina ekar dezake. Ahal den guztietan, "interes legitimoa" erabili behar da zure negoziorako behar-beharrezkoa ez den baina oraindik garrantzitsua ez den tratamendurako (adibidez, iruzurra detektatzeko, zuzeneko marketinerako harremana existitzen bada). Hala ere, interes legitimoak ez zaitu baztertzen gardena izateagatik, zure pribatutasun-oharrak interes legitimoa eta oreka-proba azaldu behar ditu. Zure LIA dokumentuak eta pribatutasun-oharran laburpena sartu behar dituzu.

Haurren datuak

16 urtetik beherako haurrek zure zerbitzua eskuratzeko aukera baldin badute, guraso-baimena lortu behar duzu. Pribatutasun-oharra haur-lagunen formatu batean idatzi behar da (hizkuntza sinplea, bisualak eta marrazki bizidunak erabiliz). DPCren datuak ]childrenenenen datuak baliabide ematen ditu, "Haurren Gida Datuen Babeserako Gida" barne. Ziurtatu behar duzu zure datuak biltzeko minimizazio-praktikak sendoak direla, ez bildu behar diren baino datu gehiago, zerbitzua emateko.

Pribatutasunaren direktiba GDPRtik bereizita dagoen arren, bere inplementazio irlandarrak, 2011ko Pribatutasun Araudiak (2011ko SI 336) baimena eskatzen du cookie-ak eta antzeko jarraipen-teknologiak erabiltzeko. Zure pribatutasun-oharrak argi eta garbi azaldu beharko luke zein cookie erabiltzen diren eta zein helburu dituzten. Erabili cookie-en banner bat, kontrol granularra baimentzen duena eta ez duena "cookie-hormetan" oinarritzen (edukia eskuratzeko baimena behar duena). DPCk cookie-ei buruzko gida eman du, eta EDPBren Cookie-en Banner Taskforce-aren txostena ere kontsultatu beharko zenuke, jardunbide egokien gida gisa.

Nazioarteko datu-transferentziak

Datu pertsonalak EEEtik kanpo transferitzen badituzu, zure pribatutasun-oharrak transferentzia eta babespenak jakinarazi beharko ditu, hala nola Kontratu-klausula estandarrak (SCC), Lotura-arau korporatiboak (BCR) edo egokitasun-erabaki bat (adibidez, Erresuma Batua, Kanada, Japonia). Schrems II erabakiaren ondoren, transferentzia-eraginen ebaluazio gehigarriak (TIAs) eskatzen dira hirugarren herrialdeetara transferitzeko. Azaldu zure pribatutasun-oharrean, lege-emaile ez direnek ulertzen duten moduan, adibidez, "Zure datuak Estatu Batuetako kontratu-emaileei transferitzea, gure klausula-emailearekin (DPO) sinatuta dagoen kontratu-emailearekin.

Ondorioa:

Lege irlandarra betetzen duten pribatutasun-oharrak etengabe egiten dira, lege-eskakizunei, erabiltzaile-esperientziari eta arau-esperiei arreta handia eskatzen diena. Goian azaldutako urratsak jarraituz, datuen mapaketatik eta aldizkako berrikuspenetara eta DPCren orientazioari egokituz, pribatutasun-oharra eraiki dezakezu, legearen gutuna ez ezik, datuen babesarekiko benetako konpromisoa ere erakusten duena. Gardentasuna ez da kontrol-laukia, etengabe elkarrizketa da erabiltzaileekin. Hasi zure uneko oharra aztertzen artikulu honen gakoen aurka, eta gero, sistematikoki, zure esku-hartze legalak kontsultatzeko, DPCren gidatze edo kontrol-neurriak aztertzeko.