در ایرلند، قانون حفاظت از داده ها تعهدات سختگیرانه ای را در سازمان هایی اعمال می کند که داده های شخصی را پردازش می کنند.هنگامی که یک نقض رخ می دهد، سازمان باید به سرعت برای ارزیابی ریسک، اطلاع از اختیارات نظارتی، و در بسیاری موارد، اطلاع رسانی به افراد آسیب دیده برای انطباق می تواند منجر به رسیدگی های قابل توجه و آسیب های اعتباری شود.

این مقاله چارچوب حقوقی تحت مقررات حفاظت از داده عمومی (GDPR) و قانون حفاظت از داده ایرلند 2018 را پوشش می دهد، تعهدات اطلاع رسانی خاص، معیارهای ارزیابی ریسک، الزامات اسناد، مراحل عملی برای انطباق، مجازات و ملاحظات خاص بخش، راهنمایی در اینجا نشان دهنده آخرین روند اجرای و نشریات رسمی از کمیسیون حفاظت از داده های ایرلندی (DPC) و هیئت مدیره حفاظت از داده های اروپایی (PB).

بررسی مقررات دسترسی داده ها در ایرلند

قانون اولیه نقض داده ها در ایرلند (FLT:0 (Regulation (EU) 2016/679) است که اثر مستقیم در سراسر کشورهای عضو اتحادیه اروپا دارد.در ایرلند، GDPR توسط قانون حفاظت از داده های (FLT:2) 2018 تکمیل می شود.[F3]

نقض داده های شخصی در ماده 4 (12 GDPR به عنوان نقض امنیت منجر به تخریب تصادفی یا غیرقانونی، از دست دادن، تغییر، افشای غیر مجاز از آن یا دسترسی به داده های شخصی منتقل شده، ذخیره شده، یا در غیر این صورت پردازش شامل حوادث مانند دستگاه های از دست رفته یا سرقت شده، باج افزار، افشای ایمیل و سرقت تصادفی است.

DPC یک مقام نظارتی مستقل است که مسئول اجرای قانون حفاظت از داده ها در ایرلند است، راهنمایی دقیق در مورد اطلاع رسانی نقض را منتشر کرده است که سازمان ها باید در کنار متن GDPR مشورت کنند. EDPB همچنین Guidelines در داده های شخصی B اطلاع رسانی [FLT 1] که تفسیر مقالات 33 و 34 را روشن می کند.

الزامات کلیدی برای گزارش داده های BRAN

اطلاع رسانی به کمیسیون حفاظت از داده ها

تحت ماده 33 GDPR، یک کنترل کننده باید به DPC یک نقض اطلاعات شخصی بدون تأخیر غیر موقت اطلاع دهد و در آن امکان پذیر نیست، نه بعد از ساعت پس از اطلاع از آن، ساعت شروع به تیک زدن از لحظه ای که کنترل کننده از آگاهی از آسیب پذیری به طور کلی به عنوان کنترل کننده در نظر گرفته شده است که درجه معقولی از نفوذ گرفته شده است، حتی اگر به میزان کامل آسیب دیده است.

اگر اطلاع رسانی در عرض 72 ساعت صورت نگیرد، کنترل کننده باید توجیهی برای تاخیر ارائه دهد.این یک مهلت سخت است و DPC تحمل کمی برای اعلان های دیرهنگام بدون علت خوب نشان داده است.

با این حال، اطلاع رسانی لازم نیست اگر این نفوذ به طور ناخواسته منجر به خطر حقوق و آزادی های افراد طبیعی شود کنترل کننده باید استدلال پشت آن تصمیم گیری در ثبت نفوذ داخلی آن را مستند کند.

اطلاع رسانی به DPC باید حداقل شامل:

  • شرح ماهیت نقض شامل، در صورت امکان، دسته ها و تعداد تقریبی موضوعات داده و سوابق اطلاعات شخصی مربوط به آن.
  • نام و جزئیات تماس افسر حفاظت از داده (DPO) یا نقطه دیگر تماس.
  • شرح عواقب احتمالی این نقض
  • شرح اقدامات انجام شده یا پیشنهاد شده برای رسیدگی به این نقض، از جمله اقدامات برای کاهش اثرات نامطلوب احتمالی آن.

DPC یک فرم اطلاع رسانی (FLT:0) را در وب سایت خود فراهم می کند که کنترل کننده ها تشویق به استفاده می کنند. فرم درخواست اطلاعات ساختاری و اجازه می دهد تا کنترل کننده جزئیات را بعداً به عنوان پیشرفت تحقیقات تکمیل کند.

اطلاع رسانی به افراد تحت تاثیر

ماده 34 GDPR یک تعهد دوم و جداگانه را اعمال می کند: اگر این نقض احتمالا منجر به ایجاد یک خطای (FLT:0) ریسک بالا به حقوق و آزادی افراد طبیعی شود، کنترل کننده باید آن را به موضوعات داده های آسیب دیده بدون تأخیر غیر سر و صدا انتقال دهد، این ارتباط باید در زبان روشن و روشن باشد و ماهیت نقض را توصیف کند، احتمالاً عواقب و نظارت بر آنها را نیز می تواند به عنوان اقدامات ارتباطی را در مورد استفاده قرار دهد.

خطر بالا بر اساس شدت تاثیر بالقوه ارزیابی می شود که بستگی به عوامل مانند نوع داده های درگیر ( دسته های ویژه، داده های مالی، داده های مکان)، سهولت شناسایی، زمینه پردازش و وجود حفاظت (به عنوان مثال رمزگذاری) دارد.کنترل کننده باید یک ارزیابی خطر مستند برای هر نقض انجام دهد.

سه استثنا قانونی وجود دارد که در آن ارتباط با افراد مورد نیاز نیست:

  1. کنترل کننده اقدامات حفاظت فنی و سازمانی مناسب مانند رمزگذاری را اجرا کرده است که داده ها را برای افراد غیر مجاز غیر مجاز می سازد.
  2. کنترل کننده اقدامات بعدی را انجام داده است که اطمینان حاصل می کند خطر بالا دیگر به نظر نمی رسد.
  3. این شامل تلاش های نامتناسب می شود، در چنین مواردی باید یک ارتباط عمومی یا اندازه جایگزین مشابه وجود داشته باشد که به طور موثر موضوعات داده را مطلع کند.

حتی اگر یکی از این استثنائات اعمال شود، کنترل کننده باید هنوز هم استدلال را مستند کند و اگر بعدا به چالش کشیده شود، قادر به نشان دادن این است که استثنا به درستی مورد استفاده قرار گرفته است.

مستند سازی و نگهداری

ماده 33 (5) به کنترل کنندگان نیاز دارد تا هرگونه نقض اطلاعات شخصی را مستند کنند، بدون در نظر گرفتن اینکه آیا آن را به عنوان مدرک انطباق و ممکن است توسط DPC در طول تحقیقات بررسی شود، اسناد باید شامل حقایق مربوط به نقض، اثرات آن و اقدامات اصلاحی که انجام شده است.

DPC انتظار دارد که سازمان ها یک log نقض را که شامل حداقل موارد زیر است، حفظ کنند:

  • تاریخ و زمان کشف و اطلاع رسانی (در صورت وجود)
  • شرح نقض و دسته های داده ها و موضوعات داده ای که درگیر آن هستند.
  • ارزیابی ریسک و منطقی برای تصمیم گیری برای اطلاع رسانی یا نه.
  • اقدامات لازم برای مهار و اصلاح
  • اقدامات پیگیری برای جلوگیری از عود

مستندات مناسب نه تنها یک الزام قانونی است بلکه یک ابزار حیاتی برای نشان دادن پاسخگویی است.در صورت حسابرسی یا شکایت، یک ثبت نفوذ به خوبی حفظ شده می تواند به طور قابل توجهی خطر اقدام اجرای را کاهش دهد.

معیارهای ارزیابی ریسک

تعیین اینکه آیا یک نقض خطر ایجاد می کند یا خطر بالا نیاز به ارزیابی ساختار یافته و مستند دارد. دستورالعمل های EDPB توصیه می کنند که عوامل زیر را در نظر بگیرید:

  • [در این باره]: [[۱] [۱۰] [۱] [۱] [۱]] [۱] [۱] [۱]] محرمانه بودن، صداقت یا نفوذ در دسترس بودن [۱]
  • طبیعت اطلاعات شخصی: [FLT 1] دسته های ویژه، داده های جنایی، اطلاعات مالی، شناسه ها و غیره.
  • [در این باره]: [[۱] [۱۰] [۱] [۱۰] [۱] [۱۰] [۱] [۱] [۱] [۱۰] [۱]] [۱] [۲]] [۳] [۱]] [۱۰] [۱] [۱] [۱] [۱] [۱]] [۱] [۱] [۱] [۱] [۲] [۲] [۲] [۱] [۲] [۲] [۲] [۲] [۱] [۱] [۱] [۲] [۲] [۱]] [۱]]] [۲] [۲] [۱]]]] [۱]]]]] [۲] [۱] [۲] [۱] [۱] [۲] [۱] [۲] [۲] [۱] [۱] [۲] [۲] [۲] [۲] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۲] [۲] [۲] [۲] [۲] [۲] [۱] [۲] [۱] [
  • عواقب عواقب: [FLT 1] پتانسیل سرقت هویت، تقلب، تبعیض، آسیب شهرت، زیان مالی یا آسیب فیزیکی.
  • ویژگی های ملموس موضوعات داده ها: کودکان، بزرگسالان آسیب پذیر، کارکنان و غیره.
  • [در این باره] [و] [و [در این باره] [[[۱]]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۵] [۱] [۱] [۱] [۱] [۱] [۱]
  • عدم وجود اقدامات فنی و سازمانی که خطر را کاهش می دهد (به عنوان مثال رمزگذاری قوی با کلید های ذخیره شده به طور جداگانه).

ارزیابی باید بر اساس پرونده انجام شود.DPC اعلام کرده است که انتظار دارد کنترل کنندگان در سمت احتیاط قرار بگیرند: اگر شک و تردید در مورد اینکه آیا این نفوذ احتمالا منجر به خطر می شود، اطلاع رسانی باید به DPC و استدلال داخلی مستند شده است.

گام های برای اطمینان از رعایت

ایجاد یک چارچوب پاسخ قوی حادثه موثرترین راه برای رسیدن به مهلت ۷۲ ساعته و تصمیم گیری های اطلاع رسانی غیر قابل دفاع است.سازمان ها باید اقدامات زیر را اجرا کنند:

برنامه پاسخ به حوادث

یک طرح پاسخ حادثه باید نقش ها و مسئولیت ها، پروتکل های ارتباطی، مسیرهای تشدید و یک فرآیند گام به گام برای شناسایی، شامل، ارزیابی و گزارش نقض را تعریف کند.این طرح باید از طریق تمرینات منظم جدول آزمایش شود و در نور درس های آموخته شده به روز شود.

یک افسر حفاظت از داده (DPO)

طبق ماده 37 GDPR، بسیاری از سازمان های ایرلند ملزم به منصوب کردن DPO هستند، حتی در صورتی که اجباری نیستند، داشتن DPO یا یک افسر حریم خصوصی اختصاصی، قابلیت پاسخ نفوذ را به شدت بهبود می بخشد. DPO به عنوان نقطه تماس برای DPC و موضوعات داده عمل می کند و تضمین می کند که نقض ها مطابق با الزامات قانونی انجام می شوند.

آموزش کارکنان

کارکنان باید آموزش ببینند تا نقض های بالقوه را تشخیص دهند و بدانند که چگونه آنها را گزارش دهند، بسیاری از نقض های داخلی افزایش می یابد، زیرا گزارش کارکنان یا تلاش برای حل مشکلات خود را سالانه، تقویت شده توسط شبیه سازی های فیشینگ و کمپین های آگاهی، زمان تشخیص را کاهش می دهد.

حفظ یک موجودی دارایی

دانستن اینکه چه اطلاعات شخصی را نگه دارید، جایی که ذخیره می شود و چه کسی به آن دسترسی دارد، برای ارزیابی دامنه یک نفوذ به سرعت ضروری است. موجودی داده تا به روز کمک می کند تا تعداد پرونده های آسیب دیده را تخمین بزند و مشخص کند که کدام دسته از داده ها ممکن است به خطر افتاده باشند.

پیاده سازی محافظ های فنی

رمزگذاری در استراحت و در حمل و نقل، کنترل دسترسی قوی، احراز هویت چند عاملی و پچ منظم احتمال وقوع یک نفوذ را کاهش می دهد و همچنین می تواند سطح خطر را کاهش دهد اگر یک نقض رخ دهد، به عنوان مثال، اگر داده های سرقت شده با یک الگوریتم قوی رمزگذاری شده و کلید رمزگذاری به خطر نیفتد، ممکن است به نظر برسد که این نقض ممکن است به خطر ابتلا به افراد، به طور بالقوه برای اطلاع رسانی به اطلاعات برای اطلاع رسانی به اطلاعات.

انجام حسابرسی منظم و تست Penetration

تست امنیتی پیشگیرانه آسیب پذیری ها را قبل از اینکه مهاجمان بتوانند از آنها بهره برداری کنند شناسایی می کند، همچنین شواهدی از انطباق با ماده 32 (امنیت پردازش) را ایجاد می کند که DPC در طول یک تحقیق به طور فزاینده ای بر پاسخگویی فعال تمرکز کرده است.

دانلود و به روز رسانی BRAN Notification methods

قانون و بهترین شیوه ها تکامل می یابند.سازمان ها باید حداقل هر سال یا بعد از هر حادثه قابل توجه، روش های اطلاع رسانی نقض خود را بررسی کنند تا راهنمایی های جدیدی را از DPC و EDPB، تغییرات در تکنولوژی و درس های اعمال اجرا در نظر بگیرند.

مجازات عدم همکاری

GDPR دو دسته از جریمه های اداری را فراهم می کند. لایه پایین تر، تا 10 میلیون یورو یا 2٪ از گردش مالی سالانه جهانی (هر کدام بالاتر است)، به نقض تعهدات مربوط به اطلاع رسانی نقض (مقاله های 33 و 34) در میان دیگران اعمال می شود. لایه بالا، تا 20 میلیون یورو یا 4٪ گردش مالی سالانه، اصول حفاظت از داده های دائمی را اعمال می کند و یا قانون تنظیم حقوق قانونی را اعمال می کند.

DPC نشان داده است که تمایل به تحمیل جریمه های قابل توجهی برای شکست های اطلاع رسانی اخیر است، پرونده های اجرایی اخیر نشان می دهد که حتی اگر نقض اساسی تقصیر کنترل کننده نباشد، عدم اطلاع رسانی در زمان می تواند منجر به مجازات قابل توجهی شود، به عنوان مثال، در سال 2022، DPC یک شرکت چند ملیتی را برای اطلاع رسانی بی زمان از نقض که در سال 2019 اتفاق افتاد، جریمه و نشان داد که هر دو روش های نقض کافی را منعکس کرد.

عدم انطباق همچنین سازمان ها را به دادخواهی توسط موضوعات داده ای که ممکن است به دنبال جبران خسارت های مادی یا غیر مادی تحت ماده 82 از دادخواست های اقدام کلاس GDPR هستند، در ایرلند رایج تر می شوند و اضافه کردن ریسک مالی و اعتباری فراتر از جریمه قانونی است.

اجرای اخیر و هدایت

DPC به روز رسانی های منظم اخبار و اقدامات اجرای در وب سایت خود را منتشر می کند.پس از صفحه اطلاع رسانی نفوذ DPC می تواند به سازمان ها کمک کند تا در مورد آخرین انتظارات آگاه بمانند، علاوه بر این، دستورالعمل های EDPB ایرلندی یک رویکرد آسیب دیده در سراسر اتحادیه اروپا ارائه می دهد، اما DPC ممکن است راهنمایی مکمل خود را در بخش های خاص یا تفسیر در معرض خطر بالا ".

به طور قابل توجهی، DPC بر اهمیت زمان بندی تاکید کرده است از اطلاع رسانی، حتی تاخیر چند ساعت فراتر از 72 ساعت، بدون دلیل خوب، می تواند منجر به اجرای شود.DPC همچنین انتظار دارد که اطلاع رسانی اولیه، حتی اگر ناقص باشد، به زودی انجام می شود و اطلاعات مورد نیاز در مراحل تحقیق کامل قبل از D.

موضوع تکراری دیگر در اجرای DPC عدم اطلاع رسانی به موضوعات داده است.کنترلرها اغلب ادعا می کنند که خطر کم است اما نمی تواند ارزیابی ریسک زمان ساز را ایجاد کند. DPC این را به عنوان نقض اصل پاسخگویی می داند و ممکن است جریمه کند حتی اگر تصمیم به اطلاع رسانی در نهایت صحیح باشد.

ملاحظات بخش-Specifications

مراقبت های بهداشتی

داده های بهداشتی یک دسته خاص تحت ماده 9 GDPR است، با حفاظت اضافی تحت قانون ایرلند. Breaches شامل سوابق پزشکی تقریبا همیشه به دلیل حساسیت داده ها و پتانسیل تبعیض، ننگ یا ناراحتی عاطفی، ارائه دهندگان خدمات بهداشتی باید روش های قوی و تیم های حریم خصوصی اختصاصی دارند.

خدمات مالی

بانک ها، بیمه گران و شرکت های فینتک حجم زیادی از داده های مالی را که برای مجرمان جذاب هستند، اداره می کنند.بانک مرکزی ایرلند همچنین باید اطمینان حاصل کند که آنها می توانند هر دو مجموعه از مهلت ها را برآورده کنند. DPC و بانک مرکزی ممکن است تحقیقات مربوط به پرونده های اطلاع رسانی GDPR را هماهنگ کنند.

سرویس های مخابراتی و اینترنت

دستورالعمل ePrivacy (همانطور که توسط مقررات ایرلندی اجرا می شود) نیاز به ارائه دهندگان خدمات ارتباطات الکترونیکی برای اطلاع از DPC از هر حادثه امنیتی شامل اطلاعات شخصی دارد، این همپوشانی با اما مشابه با اطلاع رسانی نقض GDPR نیست.شرکت های مخابراتی نیز باید به مشترکین اطلاع دهند اگر خطر خاصی از نقض وجود دارد.DPC انتظار دارد که این شرکت ها تیم های پاسخ ویژه ای داشته باشند که می توانند الزامات قانونی دوگانه را اداره کنند.

گروه های عمومی

مقامات دولتی و نهادهای دولتی به تعهدات اطلاع رسانی مشابه به عنوان نهادهای خصوصی در نظر گرفته شده اند، اما ممکن است تعهداتی تحت قانون اطلاعات آزاد و قانون اسرار رسمی داشته باشند.DPC دارای یک کانال تعامل خاص برای نهادهای بخش دولتی است.

نتیجه گیری

درک و پیگیری الزامات گزارش نقض اطلاعات ایرلند تحت GDPR و قانون حفاظت از داده 2018 نه تنها یک تمرین انطباق است؛ این یک بخش اساسی از حفاظت از حقوق حریم خصوصی افراد است که دارای مجوز 72 ساعته برای DPC است، تعهد به اطلاع رسانی به موضوعات داده در هنگام ریسک بالا، و نیاز به مستندسازی هر گونه نقض درخواست یک اقدام فعال و به خوبی گوش دادن به کارکنان، نه تنها با نظارت بر سیاست های قانونی، بلکه نظارت بر سازمان های نظارتی منظم، و سازمان های نظارتی، به طور منظم، و سازمان های نظارتی، و سازمان های نظارتی، نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت و مقررات دقیق، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت و مقررات دقیق، و مقررات دقیق، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات دقیق، و مقررات نظارتی، و مقررات دقیق، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارتی، و مقررات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت فنی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات نظارت بر خدمات نظارتی، و مقررات دقیق، و مقررات دقیق،