government-accountability-and-transparency
درک چارچوب حقوقی برای توافقنامه های پردازش داده در ایرلند
Table of Contents
مقدمه: چرا توافق نامه های پردازش داده در ایرلند اهمیت دارد
هر سازمانی که داده های شخصی را در ایرلند اداره می کند، چه به عنوان یک کنترل کننده یا یک پردازنده، باید یک چشم انداز قانونی دقیق را که توسط قانون اتحادیه اروپا و اجرای محلی شکل می گیرد، هدایت کند. A داده توافقنامه پردازش (DPA-1) به عنوان یک پیش نویس خاص از قانون پوشش داده های اتحادیه اروپا، یک قرارداد الزام آور است که وظایف، مرزها و حفاظت های دولتی را در اختیار دارد (F3)
بنیادهای حقوقی DPAs در ایرلند
پایه و اساس هر DPA در ایرلند ماده 28 GDPR است.این مقاله یک وظیفه روشن و غیر قابل مذاکره را در کنترل کنندگان تحمیل می کند تا از تنها پردازنده هایی که تضمین های کافی برای اجرای اقدامات فنی و سازمانی مناسب را فراهم می کنند، استفاده کند و قرارداد بین آنها باید در نوشتن (از جمله فرم الکترونیکی) الزام آور باشد و باید موضوع را تنظیم کند، مدت، طبیعت، و هدف پردازش، و همچنین قانون شخصی که شامل هر نوع داده های اجباری است.
GDPR به عنوان چارچوب اصلی
GDPR در 25 مه 2018 به زور وارد شد و جایگزین دستورالعمل حفاظت از داده های قبلی آن دامنه اضافی آن به این معنی است که حتی پردازنده های مستقر در خارج از اتحادیه اروپا باید مطابق با اینکه آنها پردازش اطلاعات شخصی از موضوعات داده واقع در اتحادیه اروپا، از جمله ایرلند برای DPAs، ماده 28 (3) مشخص می کند 9 عناصر ضروری: دستورالعمل پردازش، محرمانه بودن، اقدامات امنیتی مورد نیاز، شرایط مربوط به جذب اطلاعات و یا حذف اطلاعات، هر دو هدف اطلاع رسانی و یا کمک های غیر اطلاع رسانی.
قانون حفاظت از داده های ایرلند 2018 و مکمل های ملی
در حالی که GDPR به طور مستقیم قابل اجرا است، قانون حفاظت از داده 2018 پر از شکاف های باقی مانده توسط مقررات است. [۳] برای DPAs، قانون مقرراتی را که به ویژه برای سازمان های فعال در بخش عمومی مناسب هستند، برای پردازش دسته های ویژه داده ها و برای اجرای قانون، آن را با استفاده از قوانین خاص از مقررات انتقال اطلاعات مطابقت می دهد.
لینک خارجی: کمیسیون حفاظت از داده ها، وب سایت رسمی [FLT3]
الزامات کلیدی یک توافقنامه پردازش داده های مشابه
DPA در ایرلند باید یک سند زنده باشد که نه تنها به تعهدات استاتیک احزاب بلکه ماهیت پویا پردازش داده ها نیز اشاره دارد.
محدوده، هدف و دستورالعمل
هر DPA باید دامنه فعالیت های پردازش را مشخص کند و هدف خاص که داده ها پردازش می شوند. Vague مانند " پردازش داده در ارتباط با عملیات تجاری" کافی نیست.این توافق باید انواع داده های شخصی (به عنوان مثال، نام، جزئیات تماس، اطلاعات مالی)، دسته های موضوعات داده (برای مثال پردازش اطلاعات، پردازش اطلاعات، و پردازش اطلاعات) را شرح دهد.
مسئولیت های امنیت داده ها و محرمانه بودن
هر دو طرف باید تعهدات مربوط به امنیت داده ها را مشخص کنند.کنترل کننده مسئول اطمینان از اقدامات پردازنده کافی است، در حالی که پردازنده باید اقدامات فنی و سازمانی (TI) را در ماده 32 اجرا کند.این شامل رمزگذاری، نام مستعار، کنترل دسترسی، و پاسخ روش های واکنش تصادفی است که باید لیست خاص با توجه به اطلاعات قراردادی و اطلاعات مربوط به دسترسی شخصی باشد.
مدت زمان، بازگشت و عدم تمایل
DPA باید مدت زمان تعامل پردازش را اعلام کند، در پایان دوره خدمات، پردازنده باید تمام اطلاعات شخصی را به کنترل کننده، در انتخاب کنترل کننده حذف کند، مگر اینکه قانون اتحادیه اروپا یا ایرلند نیاز به حفظ کند. توافق باید چارچوب های زمانی برای حذف (به عنوان مثال، در عرض 30 روز پس از خاتمه) و روش حذف (به عنوان مثال، نسخه های امنیتی یا رمزگذاری شده را حفظ کند).
حقوق و کمک های موضوعی داده ها
در زیر مقالات GDPR 12-23، موضوعات داده دارای حقوق از جمله دسترسی، اصلاح، تفکیک، محدودیت، قابلیت حمل و نقل و اعتراض هستند. پردازنده باید به کنترل کننده در پاسخ به این درخواست ها کمک کند. A سازگار DPA تعهد پردازنده را برای اطلاع رسانی به کنترل کننده بلافاصله پس از دریافت یک درخواست موضوع داده ها، و ارائه اطلاعات لازم در چارچوب زمانی توافق نامه همچنین باید چگونگی پشتیبانی از داده ها (کنترل کننده) را مشخص کند.
تدابیر امنیتی و اطلاع رسانی BRAN
علاوه بر تام های عمومی، DPA باید یک بند دقیق در مدیریت نفوذ داده ها داشته باشد. پردازنده باید بدون تأخیر بدون تأخیر بدون وقفه به کنترل کننده اطلاع دهد – به طور ایده آل در عرض 24 تا 48 ساعت – پس از آگاهی از نقض اطلاعات شخصی، اطلاع رسانی باید شامل ماهیت نقض اطلاعات، دسته ها و تعداد تقریبی موضوعات داده و سوابق آسیب دیده، و اقدامات انجام شده یا پیشنهاد شده برای کاهش آسیب به پردازنده D.PA باید به طور کامل به اطلاعات نفوذ کند و جلوگیری از نفوذ و کنترل کننده.
زیرمجموعه ها و مشارکت های شخص ثالث
اکثر پردازنده ها به زیر پردازنده های ذخیره سازی ابری، تجزیه و تحلیل یا خدمات پشتیبانی متکی هستند. GDPR نیاز به کنترل کننده برای ارائه مجوز های خاص یا عمومی برای زیر پردازنده ها دارد.اگر مجوز کلی داده شود، پردازنده هنوز باید کنترل کننده هر گونه تغییر در نظر گرفته شده را مطلع کند و اجازه دهد کنترل کننده به شی.DPA باید زیر پردازنده های تأیید شده (یا لیستی که به درستی به آن داده می شود) را برای مدیریت یک زیر یک زیرمجموعه داده های غیر قابل دسترس برای هر یک زیر داده های غیر قابل دسترس برای هر یک زیر داده های غیر قابل دسترس نیاز است.
لینک خارجی: GDPR - مقررات (EU) 2016 / 79 [EUR-Lex]
پیش نویس و مذاکره کننده DPAs: بهترین روش ها برای سازمان های ایرلندی
به سادگی کپی کردن یک قالب DPA از یک منبع آنلاین خطر از دست دادن نیازهای خاص ایرلندی و تفاوت های قانون حفاظت از داده 2018، DPAs موفق نیاز به مذاکره دقیق بین کنترل کننده و پردازنده، به ویژه در روابط تجاری که قدرت چانه زنی ممکن است نابرابر باشد.
تخصیص مسئولیت و پاداش
GDPR اجازه می دهد تا برای تخصیص مسئولیت بین کنترل کننده و پردازنده، اما احزاب نمی توانند از مسئولیت قانونی به موضوعات داده قرارداد، یک DPA به خوبی سرقت شده شامل کلاه های بدهی متناسب، اما باید اطمینان حاصل شود که پردازنده همچنان مسئول زیان های ناشی از عدم انطباق با DPA یا با قوانین قرارداد GDPR حل شده است.
حقوق حسابرسی و بازرسی
ماده 28 (3) (h) به کنترل کننده حق انجام حسابرسی ها، از جمله بازرسی ها، از امکانات و سیستم های پردازنده را می دهد. DPA باید فرکانس (به عنوان مثال، سالانه یا بر اساس علت معقول)، دامنه و مدت اطلاع رسانی کافی را مشخص کند. بسیاری از پردازنده ها در حسابرسی های مکرر مقاومت می کنند؛ سازش عملی پذیرش گواهی شخص ثالث (مانند گواهینامه ISO1 یا بررسی کامل در محیط زیست) است.
انتقال داده های بین المللی
اگر پردازنده داده های شخصی را به یک کشور ثالث (در خارج از EEA) انتقال دهد، DPA باید یک مکانیزم انتقال معتبر را در انگلستان، یک تصمیم قطعی در حال حاضر اعمال می شود، اما سازمان ها باید تغییرات مربوط به دیگر کشورها را نظارت کنند، بندهای استاندارد (SCCs) رایج ترین مکانیسم هستند.۲۱ کمیته اروپا، بند ماژول های ماژولار را اضافه می کند که انتظار دارند تا به عنوان یک پردازنده های اختصاصی، به عنوان مثال، انتقال داده های DUDI.
پیوند خارجی: قانون حفاظت از داده 2018 - کتاب اساسنامه ایرلندی [FLT3]
اجرای و سازگاری در ایرلند
DPC یکی از فعال ترین مقامات حفاظت از داده ها در اروپا است، با سابقه قوی اجرای در برابر شرکت های بزرگ تکنولوژی و سازمان های کوچکتر. عدم انطباق با الزامات DPA - مانند عدم توافق کتبی، استفاده از زیر پردازنده بدون مجوز، و یا نادیده گرفتن حقوق اطلاعات - می تواند تحقیقات و جریمه های قابل توجهی را ایجاد کند.
نقش کمیسیون حفاظت از داده ها
DPC تحت بخش 6 قانون حفاظت از داده 2018 برای انجام تحقیقات، اقدامات اصلاحی و اعمال جریمه های اداری توانمند است، می تواند یک نسخه را صادر کند، پردازش داده های سفارش برای متوقف کردن، محدود کردن پردازنده، یا نیاز به کنترل کننده برای به روز رسانی DPA.PC جریمه می تواند به 20 میلیون یورو یا 4٪ از گردش مالی سالانه در سراسر جهان قبل از پردازش مالی، که نظارت دقیق است، و یا قراردادهای چند سال گذشته، تضمین داده های چند میلیونی.
پذیرش عمومی Pitfalls
- در جای دیگر قرار ندارد: بسیاری از سازمان ها شروع به پردازش داده بدون توافق نامه امضا، اغلب در سناریوهای فوری و فوری، این نقض مستقیم ماده 28 است.
- توافق نامه های تایید شده: DPAs که قبل از مه 2018 امضا شده و هرگز به روز نشده برای منعکس کردن استانداردهای GDPR سازگار نیست.
- (FLT:0) پیش بینی زیر پردازنده ها: پردازنده قادر به اطلاع از کنترل کننده یک زیر پردازنده جدید نیست، یا کنترل کننده لیست تایید شده را حفظ نمی کند.
- اطلاع رسانی از زمان بندی های نفوذ: DPA پنجره های اطلاع رسانی را بیش از 48 ساعت تنظیم می کند، که با انتظارات DPC برای گزارش سریع مخالف است.
- بسته به اسناد و مدارک انتقال: یک DPA که شامل پردازش مرزی است اما ارجاع SCC یا تصمیم گیری قطعی هر دو طرف آسیب پذیر است.
اقدامات اخیر و هدایت
DPC راهنمایی هایی را در مورد پیش نویس DPAs منتشر کرده است، از جمله یک توافق قالب و لیست اقدامات امنیتی توصیه شده.در سال 2023، DPC یک پردازنده بزرگ 15 میلیون یورو برای عدم موفقیت در حفظ DPA با پردازنده های زیرمجموعه خود و برای ارائه کمک کافی به موضوعات داده را تایید کرد. این تصمیم تاکید کرد که DPC نمی پذیرد - انتظار دارد دستورالعمل های فعال و سازمان حفاظت از نور اروپا به طور منظم و به روز رسانی شده است.
لینک خارجی: دستورالعمل های پردازش داده ها [FLT3]
ساخت یک چارچوب پایدار DPA
یک DPA به اندازه کافی نیست.کنترل کنندگان و پردازنده ها باید مدیریت DPA را به برنامه گسترده تر مدیریت داده های خود جاسازی کنند، این بدان معنی است که حفظ ثبت تمام فعالیت های پردازش، به روز رسانی DPAs هر زمان که طبیعت یا دامنه تغییرات پردازش، و کارکنان آموزش برای تشخیص زمانی که DPA مورد نیاز است - به عنوان مثال، هنگامی که ارائه دهنده جدید CRM، خدمات، یا یک متخصص زیرساخت های ابر، باید اطلاعات ویژه در مورد انتقال اطلاعات حقوقی را بررسی کند.
گام های اقدام برای انطباق
- تمام روابط شخص ثالث موجود را برای شناسایی هر گونه که شامل پردازش اطلاعات شخصی بدون DPA معتبر است، بررسی کنید.
- بررسی هر DPA در برابر ماده 28 چک لیست و مکمل با قانون حفاظت از داده ایرلند 2018
- مکانیزم انتقال را مستند کنید اگر داده ها خارج از EEA جریان داشته باشند و ارزیابی های کامل انتقال را انجام دهند.
- یک فرآیند مجوز سازی زیر پردازنده را در محل قرار دهید، از جمله یک پنجره اطلاع رسانی و یک دوره اعتراض.
- DPA را به DPC پس از درخواست ارائه دهید؛ کپی های امضا شده را برای مدت زمان پردازش به علاوه یک سال در دسترس نگه دارید.
[[ویرایش] [۱] [۱۰] [۱۰] [۳] [۱۰] [۳] [۳] [۳] [۳] [۳] [۱] [۱۰] [۳] [۱] [۱۰] [۳] [۳] [۱۰] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۲] [۲] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۲] [۳] [۲] [۲] [۳] [۲] [۲] [۳] [۳] [۲] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۱] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۲] [۲] [۲] [۳]
نتیجه گیری
موافقتنامه های پردازش داده ها تحت قانون ایرلند اختیاری نیستند - آنها یک ستون مرکزی انطباق GDPR و یک ابزار حیاتی برای ایجاد اعتماد با موضوعات داده، مشتریان و تنظیم کنندگان هستند. چارچوب حقوقی، ساخته شده در GDPR و تقویت شده توسط قانون حفاظت از داده های استاتیک 2018، به عنوان کنترل کننده ها و پردازنده های مورد احترام به یکدیگر برای مشخص کردن هر جنبه از چرخه عمر پردازش داده ها از تعریف دامنه و اقدامات امنیتی برای مدیریت زیر سازمان و موارد نظارتی بین المللی، به عنوان آنها را به عنوان عوامل اجرای اطلاعات پویا و همچنین تضمین می کند.