government-accountability-and-transparency
درک توافقنامه پردازش داده ها برای انتقال داده های ایرلندی
Table of Contents
هنگامی که سازمان های ایرلندی اطلاعات شخصی را به کشورهای خارج از منطقه اقتصادی اروپا (EEA) انتقال می دهند، باید یک چشم انداز قانونی پیچیده را هدایت کنند. توافقنامه پردازش داده (DPA) سند بنیادی است که چنین انتقال هایی را اداره می کند، اطمینان حاصل می کند که داده ها مطابق با مقررات حفاظت از داده های عمومی (GDPR) عمل می کنند.این مقاله یک راهنمای جامع برای درک DPas برای انتقال داده های ایرلندی، پوشش الزامات قانونی، و مقررات عملی برای انطباق با مراحل انطباق است.
توافق پردازش داده ها چیست؟
یک قرارداد پردازش داده یک قرارداد الزام آور قانونی بین کنترل کننده داده و یک پردازنده داده است. تحت ماده 28 GDPR، یک کنترل کننده باید فقط از پردازنده هایی استفاده کند که تضمین های کافی برای اجرای اقدامات فنی و سازمانی مناسب را فراهم می کند. DPA این تعهدات را رسمی می کند و شرایط را تعیین می کند که داده های شخصی ممکن است به نمایندگی از کنترل کننده پردازش شوند.
برای سازمان های ایرلندی، DPA به ویژه هنگامی که پردازش شامل انتقال اطلاعات شخصی از ایرلند به یک کشور ثالث (یک مقصد خارج از EEA) است، چنین انتقال هایی ممکن است هنگام استفاده از خدمات ابری میزبانی شده در ایالات متحده، درگیر شدن مرکز تماس در هند، یا استفاده از یک پلت فرم بازاریابی بر اساس یک حوزه غیر EEA رخ دهد. DPA باید هر دو تعهدات پردازش عمومی و شرایط خاص برای انتقال بین المللی را مورد توجه قرار دهد.
مهم است که یک DPA را از یک قرارداد خدمات استاندارد متمایز کنید، در حالی که یک قرارداد خدمات شامل شرایط تجاری (قبل از، سطح خدمات، مالکیت معنوی)، DPA یک ضمیمه حفاظت از داده است که به طور واضح بر نحوه مدیریت اطلاعات شخصی تاکید می کند.در بسیاری از موارد، DPA به عنوان یک برنامه به قرارداد اصلی متصل می شود، اما باید توسط هر دو طرف به اجرا قابل اجرا در نظر گرفته شود.
چارچوب حقوقی برای انتقال داده های ایرلندی
مبنای قانونی انتقال اطلاعات شخصی از ایرلند به کشورهای ثالث در فصل پنجم GDPR (مقاله های 44-49) ایرلند، به عنوان یک کشور عضو اتحادیه اروپا، به طور کامل به GDPR پایبند است و کمیسیون حفاظت از داده ایرلند (DPC) اولین مقام نظارتی است.از آنجا که Brexit، انگلستان در حال حاضر به عنوان یک کشور سوم تحت GDPR درمان می شود، اگرچه اتحادیه اروپا توافقنامه همکاری موقت (DPCjde) را فراهم می کند.
اصل اصلی فصل V این است که انتقال ها تنها زمانی اتفاق می افتد که کنترل کننده و پردازنده با شرایط مندرج در GDPR مطابقت داشته باشند، به طور خاص، انتقال باید بر اساس یکی از مکانیزم های زیر باشد:
- یک تصمیم قطعی توسط کمیسیون اروپا، به رسمیت شناختن که کشور سوم تضمین سطح کافی از حفاظت از داده (به عنوان مثال، ژاپن، کره جنوبی، انگلستان تحت آرایش موقت).
- حفاظت از حق امتیاز ، که شامل شماره های استاندارد قرارداد (SCCs)، قوانین شرکت (BCRs)، یا یک کد تایید شده از رفتار.
- تنش برای موقعیت های خاص [FLT 1] (به عنوان مثال رضایت صریح، ضرورت عملکرد قرارداد، منافع حیاتی) محدود است و نباید به عنوان یک مکانیزم انتقال معمول استفاده شود.
پس از Schrems II حکم (2020)، دادگاه عدالت اتحادیه اروپا (CJEU) چارچوب سپر حریم خصوصی را بی اعتبار کرد و الزامات اضافی برای انتقال به SCCs اعمال کرد، سازمان ها باید در حال حاضر یک ارزیابی تاثیر انتقال (TIA) و که در آن اقدامات لازم، پیاده سازی برای اطمینان از سطح حفاظت از مقصد در کشور.
عناصر کلیدی یک توافقنامه پردازش داده
DPA قوی باید شامل تمام عناصر مورد نیاز ماده 28 (3) GDPR، به علاوه بندهای اضافی مربوط به انتقال باشد.در زیر یک تجزیه دقیق از هر جزء اصلی است.
موضوع و مدت زمان پردازش
DPA باید به وضوح ماهیت، هدف و مدت زمان پردازش را توصیف کند.این شامل مشخص کردن دسته های داده های شخصی پردازش شده (به عنوان مثال، نام، آدرس ایمیل، داده های مالی، داده های بهداشتی) و دسته های موضوعات داده (به عنوان مثال، مشتریان، کارکنان، بازدید کنندگان وب سایت) مدت باید با قرارداد خدمات زیر پایه، از جمله مقررات حذف داده ها یا بازگشت داده ها هماهنگ شود.
۲- طبیعت و هدف پردازش
این بخش دستورالعمل های کنترل کننده را تعریف می کند.این پردازنده تنها می تواند بر اساس دستورالعمل های مستند شده از کنترل کننده عمل کند.هر پردازش فراتر از هدف تعریف شده (به عنوان مثال، استفاده از داده های مشتری برای تجزیه و تحلیل خود پردازنده) نیاز به رضایت جداگانه یا یک مبنای قانونی دارد.
۳- رعایت و حقوق کنترل کننده
DPA باید مجدداً تعهدات کنترل کننده را در GDPR تأیید کند – به ویژه وظیفه اطمینان از پایه قانونی پردازش و اطلاع رسانی به موضوعات داده ها.همچنین تعهد پردازنده برای کمک به کنترل کننده در انجام وظایف خود، مانند پاسخ به درخواست دسترسی به اطلاعات (DSARs) یا اطلاع از کنترل کننده یک نقض اطلاعات شخصی را مشخص می کند.
۴- اقدامات امنیتی داده
ماده 32 هر دو کنترل کننده و پردازنده را ملزم به اجرای اقدامات فنی و سازمانی مناسب می کند. DPA باید کنترل های امنیتی خاص (به عنوان مثال رمزگذاری در استراحت و در حمل و نقل، کنترل دسترسی، شبهnymization، آزمایش های امنیتی منظم) را برای سازمان های ایرلندی به ارائه دهنده ابر فهرست کند، این بخش باید گواهینامه های امنیتی ارائه دهنده (ISO1, SOC2، و غیره) را جزئیات کند.
استفاده از زیر پردازنده ها
اگر پردازنده قصد دارد یک نهاد دیگر (یک زیر پردازنده) را برای رسیدگی به داده های شخصی، DPA باید روش مجوز را مشخص کند.به طور معمول، کنترل کننده باید رضایت خاص قبلی یا یک مجوز کتبی عمومی با حق اعتراض به تغییرات را ارائه دهد. پردازنده باید همان تعهدات حفاظت از داده ها را از طریق یک قرارداد انتقال دهد.
6 انتقال بین المللی
در جایی که پردازنده یا زیر پردازنده در خارج از EEA قرار دارد، DPA باید مکانیسم انتقال را تنظیم کند، اگر از غده های استاندارد قرارداد (SCCs)، آخرین نسخه (20۲۱) استفاده شود، DPA باید قبل از انتقال داده ها به یک حوزه قضایی که توسط تصمیم گیری تعیین شده است، و در انجام یک ارزیابی، به کنترل کننده اطلاع دهد.
حقوق موضوعات داده
پردازنده باید به کنترل کننده در انجام درخواست ها برای اعمال حقوق موضوع داده (حق دسترسی، اصلاح، تفکیک، محدودیت، پورت پذیری، اعتراض) کمک کند. DPA باید زمان پاسخ، کانال های ارتباطی و تعهد پردازنده را برای اطلاع فوری از کنترل کننده هر گونه درخواست مستقیم از یک موضوع داده مشخص کند.
8- اطلاع رسانی داده ها
در صورت نقض اطلاعات شخصی، پردازنده باید بدون تأخیر بدون وقفه بدون وقفه به کنترل کننده اطلاع دهد (به طور مستقیم در عرض 24 تا 48 ساعت) DPA باید اطلاعات مورد نیاز پردازنده را به طور دقیق توضیح دهد (طبیعت نقض، دسته های آسیب دیده، احتمالا عواقب، اقدامات اصلاحی) سپس کنترل کننده وظیفه گزارش به DPC در صورت لزوم را دارد.
9.حساب ها و بازرسی ها
کنترل کننده حق حسابرسی انطباق پردازنده را دارد. DPA باید اجازه بازرسی های موجود یا حسابرسی های مستقل را بدهد، که در معرض اطلاع معقول و محرمانه بودن برای نهادهای بخش دولتی ایرلند قرار دارد، تعهدات شفافیت اضافی ممکن است تحت قانون آزادی اطلاعات اعمال شود.
10- تاخیر و بازگشت داده یا Deletion
در پایان خدمات پردازش، پردازنده باید در انتخاب کنترل کننده، یا تمام اطلاعات شخصی را برگرداند یا آن را حذف کند، مگر اینکه قانون ایالتی عضو یا اتحادیه نیاز به ذخیره سازی داشته باشد. DPA باید جدول زمانی (به عنوان مثال، در عرض 30 روز) را مشخص کند و نیاز به گواهینامه حذف داشته باشد.
اندازه های مکمل برای انتقال بین المللی: Schrems II و Beyond
از زمان Schrems II تصمیم، DPA که صرفا شامل SCCs دیگر کافی نیست، سازمان ها باید ارزیابی کنند که آیا چارچوب قانونی کشور مقصد اساساً حفاظت از آن را ارائه می دهد.این از طریق ارزیابی تاثیر انتقال (TIA) انجام می شود که باید به عنوان بخشی از فرآیند DPA ثبت شود.
TIA قوانین و شیوه های کشور سوم را ارزیابی می کند، از جمله قدرت های نظارتی، دسترسی مقامات دولتی و دستورالعمل قضایی اگر شکاف ها شناسایی شوند، اقدامات تکمیلی باید اجرا شوند:
- اقدامات فنی: رمزگذاری نهایی، عدم شفافیت یا توکن سازی که مانع از خواندن داده ها بدون کلید کنترل کننده می شود.
- اقدامات سازمانی: سیاست های داخلی دقیق، بندهای قراردادی که دسترسی دولت را بدون مبنای قانونی معتبر و تعهدات شفافیت ممنوع می کند.
- اقدامات قراردادی: افزایش SCC با تعهدات اضافی، مانند اطلاع رسانی خاص از درخواست های دسترسی توسط مقامات خارجی.
در سال 2023، کمیسیون اروپا یک تصمیم جدید برای چارچوب حریم خصوصی اتحادیه اروپا-US (DPF) را تصویب کرد، سازمان های ایرلندی که داده ها را به نهادهای آمریکایی که تحت DPF تایید شده اند، می توانند به جای SCCs به این چارچوب متکی باشند.با این حال، بسیاری از ارائه دهندگان ابر ایالات متحده هنوز تایید نشده اند و SCCها مکانیسم پیش فرض باقی مانده اند.DPC هدایت در مورد روش و انتظار بررسی منظم را دارد.
بهترین تمرین ها برای سازمان های ایرلندی
برای اطمینان از رعایت قوی با قوانین انتقال داده ها و DPAs، سازمان های ایرلندی باید اقدامات زیر را اتخاذ کنند:
رفتار با توجه به دین
قبل از امضای DPA، وضعیت حفاظت از داده های پردازنده را ارزیابی کنید.نسخه های درخواست سیاست های امنیتی، گزارش های تست نفوذ، گواهینامه ها (ISO 27701، SOC 2 Type II)، و هر گونه سابقه نقض داده های قبلی اگر پردازنده در یک حوزه قضایی با ریسک بالا قرار دارد، بررسی قانونی از قوانین نظارت محلی را انجام دهید.
استفاده از استاندارد کمیسیون اروپا (۲۰۲۱)
SCCs 2021 مدولار (کنترل کننده به پردازنده، پردازنده به زیر پردازنده و غیره) و شامل بندهای خاص برای انتقال بین المللی است، آنها همچنین نیاز به احزاب برای تکمیل یک "اطلاعات پردازش داده" ضمیمه لیست دسته از داده ها، اهداف و حفاظت از استفاده از SCC های قدیمی مگر اینکه پردازش پدربزرگ (یک قرارداد معافیت محدود برای 27 سپتامبر 2021، باید به پایان برسد) دارند.
پیاده سازی یک بازسازی مرکزی از DPAs
ثبت نام از تمام DPAs های فعال، از جمله تاریخ امضا شده، خدمات پوشش داده شده، مکانیزم انتقال استفاده شده و تاریخ انقضاء کمک می کند.این موجودی به افسر حفاظت از داده (DPO) نظارت بر انطباق و تمدید برنامه کمک می کند.همچنین از تعهدات پاسخگویی تحت ماده 30 (record of Process Activity) پشتیبانی می کند.
آموزش کارکنان و سازگاری با Embed
تیم های تدارکات، مدیران IT و مشاوره حقوقی باید الزامات DPA را درک کنند و آموزش هایی را در مورد شناسایی زمانی که DPA مورد نیاز است (به عنوان مثال، هنگام استخدام یک فروشنده نرم افزار جدید که داده های مشتری را پردازش می کند) و چگونگی مذاکره در مورد شرایط کلیدی ارائه دهند. Embed DPA بررسی در جریان کار فروشنده.
به طور منظم بررسی و به روز رسانی DPAs
اگر فعالیت های پردازش تغییر کند – به عنوان مثال، نوع جدیدی از داده ها جمع آوری می شود، یک زیر پردازنده اضافه می شود، یا پردازنده سرورهای خود را منتقل می کند – DPA باید به روز شود.یک چرخه بررسی منظم (به طور مساوی) برای اطمینان از DPA منعکس کننده واقعیت پردازش فعلی و پیشرفت های قانونی (به عنوان مثال، تصمیمات جدید، حکم CJEU).
هماهنگ با کمیسیون حفاظت از داده ها
اگر سازمان شما داده هایی را پردازش می کند که احتمالاً منجر به ریسک بالایی برای افراد می شود (به عنوان مثال پردازش بزرگ دسته های ویژه داده ها)، ممکن است نیاز به انجام ارزیابی اثرات حفاظت از داده (DPIA) داشته باشید که جنبه های انتقال را پوشش می دهد. DPIA و TIA می توانند یکپارچه شوند.
اشتباهات رایج و چگونگی اجتناب از این
حتی سازمان های با تجربه در DPAs برای انتقال بین المللی به وجود می آیند، در اینجا اغلب خطا و اصلاحات عملی هستند:
- جایگزینی DP as به عنوان یک ورزش جعبه ای تیک یک DPA عمومی کپی شده از یک رقیب ممکن است الزامات خاص ایرلندی را از دست دهد، مانند نیاز به مرجع DPC به عنوان مرجع سرپرست ارشد. Fix: [ [FLT3] DPA را برای پردازش خاص، داده های مکان و دسته بندی داده های خاص، سفارشی می کند.
- تنها در SCCs بدون TIA DPC انتظار دارد که TIAs مستند برای هر انتقال بر اساس SCCs مشاهده کنید. TIA Template که در وب سایت DPC موجود است.
- تشخیص زنجیره های زیر پردازنده [FLT1] یک پردازنده ممکن است یک زیر پردازنده در یک کشور ثالث که کنترل کننده از آن آگاه نیست، درگیر شود پردازنده برای حفظ یک لیست از زیر پردازنده ها و کنترل کننده برای هر رضایت جدید نیاز دارد.
- نقشه برداری از جریان داده ها اگر شما نمی دانید که داده ها در واقع پردازش شده اند، شما نمی توانید اطمینان حاصل کنید که DPA انتقال را پوشش می دهد.
- مقررات خاتمه دادن [FLT1] بسیاری از DPAs فاقد گام های روشن برای بازگشت داده ها یا حذف زمانی که قرارداد به پایان می رسد. {{FLT:3] فرمت برای داده های بازگشت (به عنوان مثال CSV، فایل رمزگذاری شده)، روش حذف (over، ضرب و شتم فیزیکی)، و صدور گواهینامه.
نتیجه گیری
توافقنامه پردازش داده ها سنگ بنای انتقال داده های بین المللی قانونی برای سازمان های ایرلندی است. [۱] DPA نه تنها انطباق با مقالات ۲۸ و ۴۴-۴۹ GDPR را تضمین می کند، بلکه اعتماد به مشتریان و تنظیم کنندگان را با توجه به انتقال اطلاعات در حال تحول - به عنوان Schrems II [FLT ۱] به چارچوب اتحادیه اروپا - آخرین بازنگری حریم خصوصی و سازمان های ارزیابی دقیق ایالات متحده، می تواند به عنوان اسناد انطباق منظم - به عنوان اسناد انطباق داده ها - به عنوان اسناد و سازمان های پرداخت کند.