Pribatutasuna datuen babeserako ikuspegi proaktiboa da, eta horrek eskatzen du erakundeek pribatutasuna beren sistema, prozesu eta teknologien oinarrietan txertatzea. Pribatutasuna pentsatutako edo betetze-laukia bezala tratatu beharrean, marko horrek ziurtatzen du datuak babesteko printzipioak diseinu-etapa goiztiarretik eta zerbitzu baten bizi-ziklo osotik hartzen direla. Irlandan, kontzeptu hori gero eta garrantzitsuagoa bihurtu da erakunde gisa, Europar Batasuneko legeriak, lege-legeek eta Irlandako Datuen Babeserako Batzordearen (DD) eginkizun aktiboaren betearazpenetik.

Jatorria eta Pribatutasunaren bilakaera diseinuaren arabera

"Diseinuaren Pribatutasuna" terminoa 1990eko hamarkadan Ann Cavoukianek artikulatu zuen, orduan Ontarioko (Kanada) Informazio eta Pribatutasun Komisarioak. Cavoukianek onartu zuen datu-babes eredu tradizionalak erreaktiboak zirela, eta sarritan pribatutasun-urraketak gertatzen zirenetik bakarrik zuzendu zituela. Paradigma aldaketa bat proposatu zuen: pribatutasuna informazioaren teknologien diseinuan eraiki behar zen, negozio-praktiken arduradun eta sare-azpiegiturak kontuan hartu. Jarrera proaktibo hau zazpi oinarri-oinarritan laburbiltzen da: ez erreaktiboa; erabiltzailearen pribatutasun-kon gisa; lehenetsi gisa; ez dago, eta ez dago erabilgarritasuna, ez da, ez da erabateko funtzionaltasuna, eta gardentasuna, ez da gardentasuna, ez da gardentasuna eta gardentasunaren erabilera-berresperi buruzkoak;

Datuak babesteko legeak garatzean eragin zuen, batez ere Europar Batasuneko Datuak Babesteko Erregelamendu Orokorra (GDPR), 2018ko maiatzean indarrean jarri zena. GDPRk datuen kontroladore eta prozesadoreen betebeharra formalizatu zuen, diseinuaren arabera eta lehenetsi gisa FLT:1]] lege-betebehar gisa. Gaur egun, Diseinuaren arabera, Pribatutasunaren Diseinuaren bidez, ez da lege-agindu gisa soilik onartzen, baizik eta baita esparru estrategiko gisa ere, bezeroaren konfiantza indartu, eta bezeroaren baldintzak murriztu eta betearaz ditzakeena.

Datuen Babeserako Lege-markoa

Irlandako datuak babesteko paisaia GDPRk osatzen du batez ere, estatu kide guztietan zuzeneko eragina duena, eta legeria nazionala, 2018ko datuen babeserako legea,

DBEOren 25. artikulua. Datuen babesa diseinuaren arabera eta lehenetsi gisa

DBEOren 25. artikulua da, eta agindu egiten du arduradunek neurri tekniko eta antolakuntzazkoak ezartzea, datuak babesteko printzipioak ezartzeko, adibidez datuen minimizazioa, modu eraginkorrean. Gainera, 25. artikuluak bakarrik eskatzen du, lehenespenez, tratamendu jakin bakoitzerako beharrezkoak diren datu pertsonalak bakarrik prozesatu behar direla. Betebehar hori tratamendu-bitartekoak zehazteko eta tratamenduaren unean aplikatzen da. Inspektoreek beren tratamenduan sartu behar dute, gaien eskubideak babesteko eta eskubideak babesteko.

25. artikulua nahita zabala da, eta erakundeei malgutasunez ematen die tratamenduaren arrisku, kostu eta izaerari dagozkion neurriak aukeratzeko. Horretarako, pseudonimoak, enkriptazioa, datuen minimizazioa eta politika gardenak erabiltzen dituzte. Irish Data Protection Commission-ek azpimarratu du 25. artikulua betetzea frogagarria izan behar dela, eta, beraz, erakundeek beren sistemetan pribatutasuna nola txertatu duten dokumentatu behar dute hasieratik.

Irlandako Zuzenbidearekin harremana

2018ko urriaren 1eko Datuak Babesteko Legea, GDPRren eskakizunak indartzen ditu eta Irlandako DPCri indar hobetuak ematen dizkio bete daitezen. DPCa Irlandako kontrol-agintaritza independente gisa ere izendatzen du. Legeak ez du 25. artikulua berridazten, baizik eta testuinguru nazionala ematen du, datu-kategoria bereziak, eskubide jakin batzuen mugak eta ez-betetze-zigorrak barne. Irlandan jarduten duten erakundeentzat, GDPR eta Lege nazionala ulertzea ezinbestekoa da. DPCk datuen babesari buruzko informazioa eman du, bereziki, erakunde publikoen eta erakunde publikoen aurreikuspenak argitzeko.

Datuak Babesteko Batzordearen betearazpena eta orientazioa

DPC irlandarra EBko datuen babeserako agintari aktiboenetako bat da, neurri batean, teknologia-enpresa global askok beren Europako egoitza Irlandan dutelako. DPCk aldian-aldian gida-dokumentuak argitaratzen ditu, ikerketak egiten ditu eta arau-hausteen isunak egiten ditu. Azken exekuzio-ekintzak azpimarratu ditu diseinuaren bidez pribatutasuna ezartzearen hutsegiteak, bereziki teknologia berrien edo datuen intentsiboko proiektuen garapenean. DPCk erakundeak bultzatzen ditu Datuen Babesaren Eraginen Ebaluazioa (DPIAs) gidatzera, Pribatutasunaren Diseinuaren bidez jarduteko tresna gisa. DPCren gidaritzapean, erakunde hauek beren arauak eta Europako arauak lerroka ditzakete.

Pribatutasunaren oinarrizko printzipioak, diseinuaren arabera praktikan

GDPRk lege-agindua ematen duen bitartean, Diseinuaren bidez Pribatutasunaren aplikazio praktikoa hainbat printzipiotan oinarritzen da. Printzipio horiek guztiak sistemaren arkitekturatik eguneroko eragiketetara gidatzen dituzte.

Datuen minimizazioa

Datuen minimizazioak eskatzen du helburu jakin baterako behar-beharrezkoak diren datu pertsonalak bakarrik bildu eta prozesatzea. Praktikan, erakundeek datu-eremu bakoitza ebaluatu behar dute, bere beharra atzeman eta justifikatzeko. Adibidez, bezeroen erregistro-inprimaki batek ez luke jaiotza-data eskatu behar adina egiaztatzea beharrezkoa ez bada. Datuen minimizazioa ezartzeak datuen ezeztapen baten eragin potentziala murrizten du eta beste GDPR printzipio batzuk betetzea errazten du, hala nola biltegiratze-muga. Kontrol teknikoak, sarrera-eremuak mugatzea eta bilketa lehenetsia, printzipio hau betearazteko laguntza ematea.

Xede-muga

Datu pertsonalak helburu zehatz, esplizitu eta legitimoetarako bildu behar dira, eta ez dira helburu horiekin bateraezinak. Helburuen mugak argi eta garbi behar du zergatik biltzen diren datuak bilketa-puntuan. Irlandan, DPCk espero du erakundeek pribatutasun-ohar gardenak izatea helburu zehatzak azaltzen dituztenez. Datuak sarbide-kontrolen eta erregistroen bidez baimendutako helburuetarako erabiltzea mugatzen duten sistemak diseinatzeak Pribatutasun-aplikazio praktikoa da.

Segurtasuna lehenetsi gisa

Datuen segurtasuna Diseinuaren bidez Pribatutasunaren funtsezko osagaia da. Erakundeek segurtasun-neurri egokiak ezarri behar dituzte baimenik gabeko sarbide, eraldaketa, dibulgazio edo suntsipenetik babesteko. Hauek dira neurri teknikoak, hala nola enkriptazioa, suebakiak eta intrusio detekzioa, baita antolakuntza-neurriak ere, langileen prestakuntza eta gorabeherak erantzuteko planak bezalakoak. 25. artikuluan, segurtasuna sistema-diseinuan eraiki behar da, geroago gehitu gabe. Adibidez, software-aplikazio berri batek enkriptazioa gaitu beharko luke lehenespenez, eta datu-baseen kontsultak diseinatu beharko lirateke SQL injekzio-erasoak saihesteko.

Gardentasuna eta erabiltzailearen kontrola

Indibiduoek eskubidea dute beren datuak nola prozesatzen ari diren jakiteko eta horren gaineko kontrola erabiltzeko. Diseinuaren bidez, pribatutasuna eta prozesuak gardenak izatea eskatzen du erabiltzailearen ikuspegitik. Horrek pribatutasun-oharrak, baimen-mekanismo sinpleak eta datu pertsonalak atzitu, zuzendu edo ezabatzeko tresna erabilerrazak biltzen ditu. Irlandan, DPCk gardentasun-gida zehatza argitaratu du, informazioa erraz, ulergarria eta erabilerraza izan behar duela azpimarratuz. Erabiltzaile-interfazeak diseinatzeak pribatutasun-aukerak aurkezten ditu, eta ez horiek ezkutatu, Pribatutasun-diseinuaren atarian ezkutatu beharrean.

Pribatutasuna ezartzea Irlandako Erakundeetan Diseinuaren arabera

Printzipioak urrats mugigarrietara eramateak ikuspegi sistematikoa eskatzen du. Erakunde irlandarrek, Dublinen, enpresa txiki eta sektore publikoko erakundeetan oinarritutako enpresa teknologiko multinazionalek, metodologia egituratu bat jarraitu dezakete beren eragiketetan pribatutasuna txertatzeko.

Datuen babesari buruzko eraginen ebaluazioak egitea

DPCk DPIA eskatzen du prozesatzeak gizabanakoen eskubide eta askatasunetarako arrisku handia sortzen duenean, hala nola teknologia berriak erabiltzea, profil sistematikoa edo datu sentikorren kopuru handiak prozesatzea. Irlandan, DPCk biziki gomendatzen du DPIA, nahiz eta zorrotz ez izan. DPIA dokumentuak datuak, beharra eta proportzionaltasuna ebaluatu behar ditu, arriskuak identifikatu eta neurriak proposatu behar ditu, eta horiek kudeatzeko, sistema eragilearen arabera eraiki behar dira, pribatutasun-sistema bat sortu aurretik.

Neurri teknikoak

Kontrol teknikoak Diseinuaren Pribatutasunaren eraikuntza-blokeak dira.

  • Enkriptazioa: datuak enkriptatzea atsedenean eta bidean baimenik gabeko sarbideetatik babesteko.
  • identifikatzaile artifizialekin identifikazio eremuak ordezten ditu, datuak informazio gehigarria gabe subjektu jakin bati esleitu ezin zaizkion.
  • Dagokion kontrolak: funtzioak betetzen ditu, baimendutako langileek bakarrik ikusi edo tratatu ahal izateko.
  • Datuak eskuratzeko erregistroak eta aldaketak gordetzen ditu, ikuskaritza eta hutsegiteak detektatzea ahalbidetzeko.
  • Datuen minimizazioa diseinuaren arabera: bilduma lehenetsia "desplazatu" ezartzen du eta erabiltzailearen ekintza esplizitua eskatzen du datu gehigarriak emateko.

Neurri horiek edozein proiekturen diseinu fasean sartu behar dira, aplikazio mugikor berria, bezeroekiko harremana kudeatzeko sistema edo hodeiko migrazio-proiektu bat izan.

Neurriak

Kontrol teknikoetatik haratago, antolaketa-kultura eta prozesuak kritikoak dira.

  • ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • Prestakuntza: datu-babeserako printzipioei eta antolaketa-politika zehatzei buruzko prestakuntza erregularra. Langile guztiek ulertu behar dute datu pertsonalak babesteko duten eginkizuna.
  • Pribatutasun-politikak eta prozedurak: datuak atxikitzeko politika argiak, ez-betetze-erantzunak eta datuen gai-eskaerak.
  • Design reviews: Softwarearen garapeneko bizi-zikloan pribatutasun-kontrolak integratzea, hala nola eskakizunen bilketan, diseinuan eta proba-faseetan.
  • Hornitzailearen kudeaketa: hirugarren saltzaileek eta datu-prozesadoreek ere Pribatutasunari atxikitzen diote Diseinu-printzipioen bidez, kontratu-klausulen eta ikuskarien bidez.

Neurri tekniko eta antolaketaren konbinazioak bermatzen du pribatutasuna ez dela funtzio isolatua, baizik eta erakundearen ehunean ehundua.

Erronkak eta hausnarketak

Pribatutasuna Diseinuaren bidez argi dagoen arren, inplementazioa ez dago erronkarik gabe. Irlandako erakundeek sarritan aurre egiten diete erabateko betearazpenera zuzendu beharreko oztopo praktikoei.

Talde batzuek beldur diote pribatutasun-kontrol zorrotzak moteldu edo funtzionaltasuna mugatuko duela. Hala ere, Diseinuaren Pribatutasunak ikuspegi positiboa defendatzen du: pribatutasuna eta funtzionaltasuna batera daitezke. Adibidez, pseudonimizazioa erabiliz datuen analisia egin daiteke identitate pertsonalak azaldu gabe. Gakoa da pribatutasun-profesionalak lehen inplikatzea diseinu-prozesuan, irtenbide sortzaileak bilatzeko.

Erakunde askok pribatutasuna kontuan hartu gabe eraikitako sistema zaharretan oinarritzen dira. Diseinuaren bidez pribatutasuna berreskuratzea garestia eta konplexua izan daiteke. Kasu horietan, arriskuetan oinarritutako hurbilketa bat beharrezkoa da: arrisku handiko prozesuak hastea eta kontrol konpensa ezartzea sistemak modernizatu arte.

Enpresa txiki eta ertainek ez dute aurrekonturik edo trebetasunik behar neurri tekniko aurreratuak ezartzeko. DPCk antolaketa-tamaina kontuan hartzen duen orientazio eskalatua eskaintzen du. Datuen mapaketa eta pribatutasun-ohar argiak bezalako urrats sinpleek ere ezberdintasun nabarmena egin dezakete. DPCren DPIA txantiloiak eta lineako baliabideek hesiak murrizten lagun dezakete.

Cross-border datu-fluxuak: Irlanda datu-transferentzia globalen erdigunea da. Diseinuaren bidez pribatutasuna nazioarteko transferentziak izan behar dira, kontratu-klausula estandarrak edo arau korporatibo lotesleak bezalako mekanismoak behar dira. Schrems IIren azken erabakiak konplexutasuna gehitu du, eta are garrantzitsuagoa da transferentzia-eraginen ebaluazioak sistema-diseinuan integratzea.

Erronka horiei aurre egiten dieten erakundeek aurkituko dute inbertsioek ez dutela arriskurik, bezeroaren leialtasuna hobetuko dute eta elkarreragin arautzaile leunagoak.

Pribatutasunaren abantailak diseinu-ikuspegiaren arabera

Diseinuaren bidez Pribatutasuna hartzeak itzulkin ukigarri eta ukiezinak eskaintzen ditu. Lehen mailako onura da GDPR eta Irlandako legearen bidez betetze-betetzea, isunen eta betearazpen-ekintzak izateko arriskua murriztea. DPCk 20 milioi €-ko edo urteko fakturazioaren %4ko zigorrak ezar ditzake urraketengatik. Diseinuaren bidez Pribatutasunaren aldeko apustua erakusteak zigorrak ere arindu ditzake, baldin eta ez-betetze bat gertatzen bada.

Konfiantza handiagoa: kontsumitzaileek hobeto dakite beren datuen eskubideak eta gero eta gehiago aukeratzen dute pribatutasuna errespetatzen duten erakundeekin harremanetan jartzea. Merkatu lehiakor batean, gardentasuna eta pribatutasuna bereizle bihur daitezke. Stripe eta Intercom bezalako irlandar enpresek asko inbertitu dute pribatutasun ingeniaritzan, arautzaileen eta bezeroen aitorpena lortuz.

efikazia eragiketa: Datuen minimizazioa eta helburuen mugapena gordetako datu pertsonalen bolumena murrizten dute, eta horrek, aldi berean, biltegiratze-kostuak murrizten ditu eta datuen kudeaketa errazten du.

Arriskuen kudeaketa hobea: DPIAs egin eta pribatutasun-kontrolak goiz kapsulatuz gero, erakundeek arriskuak identifikatu eta aurre egin ditzakete, materialak egin aurretik. Horrek atzera-egokitze garestia eta datu-intzidentziak lotutako ospe-kalteak saihesten ditu.

Etorkizuneko Outlook: Diseinuaren arabera, pribatutasuna paisaia bikoizgarri batean

Teknologia aurrera doan heinean, Diseinuaren Pribatutasunak eboluzionatzen jarraituko du. Adimen artifizialaren gorakadak, Gauzen Internet eta big data analytics-ek pribatutasun erronka berriak aurkezten dituzte. DPCk eta Europako Datuen Babeserako Batzordeak aktiboki garatzen dute gai horien gaineko orientazioa. Adibidez, erabaki automatizatuetarako AAren erabilerak zuzentasuna eta gardentasuna barneratu behar ditu diseinuaren bidez. pribatutasunaren ingeniaritzaren kontzeptua diziplina dedikatu gisa sortzen ari da, pribatutasun diferentziala eta homomorfiko enkriptatzea bezalako tresnak erabiliz. Irlandak esan nahi du erakunde teknologikoen atebide gisa, etorkizuneko garapen berrietarako orientazioa eta orientazio kritikoak lortzeko.

Gainera, proposatutako ePribatutasun Araudiak eta datuen babeserako esparruetako eguneratzeek azpimarratuko dute pribatutasunaren beharra. Dagoeneko Diseinuaren Pribatutasuna onartzen duten erakundeak ondo egongo dira arau berrietara egokitzeko, eta ez dute inolako eragozpenik.

Ondorioa:

Pribatutasuna Diseinuaren arabera Irlandaren arauzko eskakizuna ez da soilik, konfiantza eraikitzen duen ikuspegi estrategikoa da, arriskua murrizten du eta BPGd-aren oinarrizko balioekin bat egiten du. Betetze-zerrendak gaindituz eta pribatutasuna teknologia eta negozio-eragiketa geruza guztietan txertatuz, erakunde irlandarrek pertsonen eskubideak babestuko dituzte, berrikuntza ahalbidetuz. Irlandako Datuen Babeserako Batzordeak gida-iturri ugari eskaintzen du bidaia hau babesteko, eta erabakiak betearazteko gero eta handiagoa da, urrats proaktiboak hartzearen garrantzia azpimarratzen duena.

Irakurri gehiago nahi izanez gero, aztertu Irlandako Datuen Babeserako Batzordeak datuen babesaren inguruan duen orientazioa diseinu eta lehenetsiz. GDPR 25. artikulua zehatz-mehatz ulertzeak betebeharrak argitzen lagunduko du. Gainera, pribatutasun profesionalen Nazioarteko Elkarteak (IAPP) baliabide zabalak eskaintzen ditu Pribatutasuna diseinatzeko. Erakundeek ere aipa ditzakete F:6LTPCD-ren DPIA gida-oina: 7], eta kasu praktikoetarako.