Table of Contents
پیاده سازی اطلاعیه های حریم خصوصی که مطابق با قانون ایرلند است نه تنها یک تعهد قانونی است - آن سنگ بنای ایجاد اعتماد کاربر در یک جهان به طور فزاینده ای آگاه است. مقررات حفاظت از داده عمومی (GDPR)، همراه با قانون حفاظت از داده ایرلند 2018، یک نوار بالا برای شفافیت تنظیم می کند، و سازمان ها نیاز به ارتباط واضح چگونگی جمع آوری، فرآیند و ذخیره اطلاعات شخصی این مقاله فراهم می کند که اجرای یک چارچوب جامع و نظارت بر اساس قانونی است که درک قوانین قانونی را از طریق نظارت قانونی و نظارت قانونی است.
درک قوانین حریم خصوصی داده های ایرلند
قانون حریم خصوصی داده ایرلند عمدتاً توسط ]GDPR (Regulation (EU) 2016/679) و [قانون حفاظت از داده های (FLT:2] 2018 شکل می گیرد، که مکمل ها و الزامات GDPR در ایرلند را رعایت می کنند.
یک اطلاع رسانی حریم خصوصی به عنوان ابزار اصلی برای رضایت از تعهدات شفافیت GDPR تحت مواد 13 و 14 ارائه شده است، باید در زمان جمع آوری داده (یا در یک دوره معقول اگر داده ها به طور غیر مستقیم به دست آمده است) اطلاع باید مختصر، شفاف، قابل فهم و به راحتی قابل دسترس، با استفاده از زبان روشن و ساده برای یک غواصی عمیق تر به الزامات GDPR، به متن رسمی (FPR: FPR) و [F: F: F2]
ویژگی های کلیدی یک اعلان حریم خصوصی
یک اطلاع رسانی حریم خصوصی قانونی قوی تحت قانون ایرلند باید شامل اطلاعات خاص توسط GDPR باشد که در زیر ما در هر عنصر مورد نیاز گسترش می یابد و راهنمایی عملی در مورد چگونگی ارائه آن ارائه می دهد.
۱- اهداف شفاف و دسته بندی داده ها
شما باید اهداف خاصی را که داده های شخصی جمع آوری می شوند، شناسایی کنید، مثلاً «برای پردازش سفارش خود» یا «برای ارسال ارتباطات بازاریابی» قابل قبول هستند، اما اظهارات مبهمی مانند «برای تجزیه و تحلیل داخلی» نباید از دسته های داده های شخصی که جمع آوری می کنید (به عنوان مثال، نام، ایمیل، آدرس IP، جزئیات پرداخت) و صریح در مورد اینکه چگونه از یک دسته بندی استفاده می شود، اجتناب می کنند.
۲- قانون اساسی برای پردازش
در این میان، شما باید حداقل یک پایه قانونی برای هر فعالیت پردازشی را مشخص کنید. [۱] رایج ترین پایگاه ها عبارتند از: [FLT:] [FLT: ۱] ، و [FLT3] قانون مشروع [FLT: تعهدات قانونی : [قانون] منافع مشروع [F]
حقوق موضوعات داده
[در این باره]، [در برابر آیات قرآن]، [[[[[۱]]] [[۳]]] [[۳]] [[۳]]] [[۳]] [[۳]]] [[۳]]] [[۳]]] [و [براى] [و]] [براى [و]]]] [براى [و [براى [براى [براى]]]] [حق] [و [و [و [و [و]]]]]]]] [و [و [و [و [و [و [و [و [و [و [و]]]]]]]]]]]]]]]]]]]]]] [و [و [و [و [و [و [و [و [و [و [و [و [و [از [از [از [از [و [و [و [از [از [از [از [براى [و [و [و [و [و]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]
اشتراک گذاری داده ها و اشخاص ثالث
بسته بندی اینکه آیا اطلاعات شخصی با هر شخص ثالث مانند پردازنده های پرداخت، ارائه دهندگان خدمات ابری یا پلتفرم های بازاریابی به اشتراک گذاشته می شود. دسته های گیرندگان و هدف به اشتراک گذاری را فهرست کنید.اگر داده ها به خارج از منطقه اقتصادی اروپا (EEA) منتقل می شوند، شما باید امنیت را در محل - مانند استاندارد قراردادها (SCCs) یا تصمیم گیری یک تصمیم گیری و ارائه اطلاعات در مورد چگونگی به دست آوردن این موارد، اعلام کنید.
۵- دوره بازگشت
مشخص کنید که چه مدت شما هر دسته از داده های شخصی را حفظ خواهید کرد یا حداقل معیارهای مورد استفاده برای تعیین این دوره را مشخص کنید: “برای هفت سال داده های سفارش را برای رعایت قانون مالیاتی حفظ می کنیم” واضح تر از “تا زمانی که لازم است” حسابرسی منظم داده ها برای اطمینان از اینکه داده ها را طولانی تر از حد قانونی نگه ندارید ضروری است.
۶- جزئیات تماس با کنترل کننده و افسر حفاظت از داده (DPO)
ارائه هویت و جزئیات تماس از کنترل کننده داده (سازمان شما یا نهاد حقوقی که اهداف و ابزار پردازش را تعیین می کند) اگر شما نیاز به منصوب یک افسر حفاظت از داده - اجباری برای مقامات دولتی، سازمان هایی که در نظارت نظام مند بزرگ شرکت می کنند، یا دسته های ویژه ای از داده ها را در مقیاس بزرگ - شامل جزئیات تماس آنها نیز شامل آدرس ثبت شده و یک آدرس ایمیل.
۷- حق شکایت از DPC
به طور ناخواسته به کاربران اطلاع می دهند که حق دارند شکایتی را با کمیسیون حفاظت از داده ها ارائه دهند، اگر آنها معتقدند که داده های آنها در نقض GDPR پردازش می شود، لینکی به پورتال شکایت DPC ارائه دهید.
گام های برای پیاده سازی یادداشت حریم خصوصی شما
حرکت از تئوری به عمل نیاز به یک رویکرد ساختار یافته دارد، این مراحل را برای ایجاد یک اطلاع حریم خصوصی که مطابق با استانداردهای قانونی ایرلند است، دنبال کنید.
مرحله 1: یک تمرین نقشه برداری داده را انجام دهید
قبل از نوشتن اطلاعیه حریم خصوصی خود، شما نیاز به یک تصویر کامل از اطلاعات شخصی شما پردازش. نقشه هر جریان داده: چه داده جمع آوری شده است، از طریق چه کانال (شکل های وب سایت، ایمیل، CRM و غیره)، برای چه هدف، و با چه کسی آن به اشتراک گذاشته شده است.این حسابرسی پایه واقعی برای اطلاع شما و کمک به شناسایی هر شکاف در قانون یا امنیت قانونی.
مرحله دوم: پیش نویس با استفاده از زبان ساده
اطلاعیه حریم خصوصی خود را در زبان روشن و ساده بنویسید که مخاطبان هدف شما می توانند درک کنند.از اصطلاحات قانونی، صدای منفعل و جملات طولانی اجتناب کنند.از سرفصل ها، نقاط گلوله و پاراگراف های کوتاه برای بهبود قابلیت خواندن استفاده کنید. DPC توصیه می کند یک رویکرد لایه بندی شده: خلاصه کوتاه در نقطه جمع آوری داده ها، با لینک به اطلاع کامل برای اطلاعات دقیق، به عنوان مثال، یک صفحه نمایش داده شده در مورد استفاده از "ما می گوید: "ما کوکی های خود را بخوانید.
مرحله 3: دریافت رضایت در جایی که
اگر اساس قانونی شما رضایت دارد، باید آن را از طریق یک اقدام تأیید کننده شفاف - چک باکس های پیش از جراحی یا رضایت ضمنی با اسکرول کردن معتبر در GDPR نیست، استفاده از چک باکس بدون کنترل، رضایت از حریم خصوصی به عنوان مثال، یا یک دکمه مثبت کلیک (به عنوان مثال، "من موافقت می کنم ایمیل های بازاریابی دریافت کنم") سوابق زمانی که و چگونگی به دست آوردن نسخه از طریق سن شما در قانون حفاظت از داده های دیجیتال ارائه شده است.
مرحله 4: اطلاعیه های مکان به طور مداوم
توجه حریم خصوصی شما باید "به راحتی قابل دسترس" باشد، با توجه به GDPR، این بدان معنی است:
- لینک به آن از هر صفحه وب سایت خود، به طور معمول در پابر.
- آن را در نقطه جمع آوری داده ها - در کنار یک فرم ثبت نام، در طول پرداخت، یا در یک پرچم رضایت کوکی نمایش دهید.
- آن را در منوی تنظیمات برنامه موبایل و در عابران ایمیل قرار دهید.
- برای جمع آوری داده های آفلاین (به عنوان مثال، فرم های کاغذی)، یادداشت را بر روی فرم چاپ کنید یا یک جزوه جداگانه ارائه دهید.
این اخطار نباید در داخل یک سند شرایط و ضوابط دفن شود، باید به تنهایی بایستد و بلافاصله بدون نیاز به کاربر برای شکار آن قابل دسترس باشد.
مرحله پنجم: پیاده سازی یک پلتفرم مدیریت مشترک (CMP)
برای مدیریت رضایت وب سایت - به ویژه برای کوکی ها و ردیابی - استقرار CMP که ترجیحات کاربر را ثبت می کند، به کاربران اجازه می دهد تا انتخاب خود را در هر زمان تغییر دهند و گزینه های انتخاب شده در / پیگیری دقیق را فراهم می کند. CMP باید کوکی های غیر ضروری را مسدود کند تا رضایت داده شود. تحت دستورالعمل ePrivacy (همانطور که در قانون ایرلند اجرا می شود)، کوکی ها باید قبل از تنظیم دقیق کوکی های کاربردی (به وضوح متوجه می شوند).
مرحله 6: حفظ یک رکورد فعالیت های پردازش (ROPA)
ماده 30 GDPR نیازمند سازمان هایی با 250 یا بیشتر کارکنان است - یا دسته های ویژه پردازش داده ها یا داده های مربوط به محکومیت های کیفری - برای حفظ یک رکورد کتبی از فعالیت های پردازش.حتی اگر شما به طور قانونی مورد نیاز نیست، حفظ ROPA بهترین عمل است و به شما کمک می کند تا حریم خصوصی خود را دقیق نگه دارید. ROPA باید نام کنترل کننده و جزئیات تماس، اهداف پردازش، موضوعات امنیتی شخصی و موارد شناسایی اطلاعات و دریافت کنندگان فنی را شامل شود.
مرحله 7: بررسی و به روز رسانی به طور منظم
اطلاع حریم خصوصی شما یک سند زنده است. تنظیم یک برنامه بررسی دوره ای - حداقل سالانه یا هر زمان که یک تغییر در فعالیت های پردازش وجود دارد، تغییر در قانون، یا یک راهنمای جدید از DPC هر بار که شما اطلاع رسانی، اسناد و چرا، و اگر تغییر مواد به طور مادی بر پردازش داده ها (به عنوان مثال، یک هدف جدید)، رضایت تازه به دست آوردن اطلاعات موجود (به روز رسانی های قابل توجه ایمیل) تاثیر می گذارد.
بهترین روش ها برای حفظ سازگاری
فراتر از عناصر اجباری، برخی از بهترین شیوه ها می توانند وضعیت انطباق شما را تقویت کرده و اعتماد کاربران را بهبود بخشد.
استفاده از Layered notifications
اطلاعیه های لایه ای ابتدا خلاصه کوتاه و قابل هضم را ارائه می دهند، با لینک هایی به لایه های عمیق تر جزئیات، این رویکرد به صراحت توسط DPC و ماده 29 کار حزب (در حال حاضر هیئت مدیره حفاظت از داده های اروپایی) تأیید شده است، به عنوان مثال، در یک فرم ثبت نام ثبت نام، شما ممکن است شامل یک جمله مانند: "ما از ایمیل خود برای ارسال تأیید سفارش و اجازه شما استفاده می کنیم، بازاریابی ما جزئیات دقیق "اطلاعات قابل توجه" را در این جمع آوری اطلاعات "بدون جزئیات "اطلاعات قابل توجه" ارائه می کند.
اتخاذ زبان ساده و کمک های بصری
بررسی حریم خصوصی خود را با یک نمونه از مخاطبان خود را برای اطمینان از آن درک کنید. [۱] استفاده از آیکون ها، اینفوگرافیک ها و جداول برای توضیح موضوعات پیچیده مانند برنامه های حفظ داده ها یا انتقال های بین المللی.DPC منتشر شده است سوء استفاده از اطلاعیه های حریم خصوصی Stripe [FLT 1] که تاکید می کند که از کلمات مانند "ما ممکن است داده ها را با شرکای قابل اعتماد به اشتراک بگذاریم" - به جای "حسابداران" (حداقل حساب های پرداخت و یا "حسابداری، ".
ارائه کنترل گران برای کاربران
فراتر از یک چک باکس ساده “opt-in” بروید.به کاربران اجازه دهید که انتخاب کنند که کدام نوع پردازش را به آن ها موافقت می کنند – به عنوان مثال گزینه های جداگانه برای کوکی های تجزیه و تحلیل، ایمیل های بازاریابی و اشتراک گذاری داده های شخص ثالث باید به سادگی موافقت کنند زیرا این مکانیسم “توافق با متن” باید به عنوان درخواست اصلی شناخته شده باشد و موافقت حریم خصوصی باید توضیح دهد که چگونه باید این کار را انجام دهد.
یکپارچه سازی حریم خصوصی توسط Design
حریم خصوصی را در ابتدای هر پروژه یا فرایند جدید در نظر بگیرید. [۳] برای هر پردازش پرخطر (به عنوان مثال، پروفایل بزرگ مقیاس، نظارت سیستماتیک، پردازش دسته های ویژه داده ها) توجه حریم خصوصی شما باید نتیجه DPIA را با اشاره به هر پردازش بالا و اقدامات انجام شده برای کاهش این خطرات منعکس کند.
به روز رسانی در DPC و هدایت
DPC به طور منظم تصمیم گیری، جریمه ها و توصیه هایی که انتظارات انطباق را شکل می دهند، نشان می دهد که اقدامات اخیر اهمیت استفاده از جعبه های پیش از جراحی برای رضایت و نیاز به زبان روشن در بنرهای کوکی را نشان داده اند.(برای مثال، خبرنامه اتصال DPC و بررسی صفحه عمل آنها را مشخص کرده اند:0enforcement Action page برای اطلاع رسانی دستورالعمل های محافظت از اتحادیه اروپا (DEDPB)
مدیریت سناریوهای خاص
منافع قانونی در مقابل
بسیاری از سازمان ها به طور پیش فرض برای "مطوف" برای همه پردازش ها، اما این می تواند منجر به خستگی رضایت و به طرز مضحک، رضایت کمتر معتبر، در صورت امکان، استفاده از "تقاضی قانونی" برای پردازش که به شدت لازم نیست اما هنوز هم مهم برای کسب و کار شما (به عنوان مثال، تشخیص تقلب، بازاریابی مستقیم اگر رابطه موجود است) اما منافع قانونی نیست که شما باید به طور شفاف انجام دهید و همچنین باید به شرح و تعادل.
داده های کودکان
اگر خدمات شما احتمالاً توسط کودکان زیر 16 سال قابل دسترسی است، باید رضایت والدین را به دست آورید، اطلاعیه حریم خصوصی باید در قالب کودک پسند نوشته شود (استفاده از زبان ساده، تصاویر و حتی کارتون ها) دستورالعمل DPC برای جمع آوری اطلاعات کافی است.0 صفحه داده های کودکان [FLT: 1] منابعی را فراهم می کند، از جمله "راهنمای کودکان برای محافظت از داده ها باید به طور دقیق از جمع آوری داده های کوچک اطمینان حاصل کنند.
کوکی ها و ePrivacy
اگرچه دستورالعمل ePrivacy از GDPR جدا است، پیاده سازی ایرلندی آن - مقررات ePrivacy 2011 (SI 336 از 2011) - نیاز به رضایت برای کوکی ها و فن آوری های ردیابی مشابه است. حریم خصوصی شما باید به وضوح توضیح دهد که کوکی ها استفاده می شوند و اهداف آنها را استفاده کنید که اجازه می دهد کنترل دانه و به " دیوارهای کوکی" (برای دسترسی به محتوا) وابسته نیست.
انتقال داده های بین المللی
اگر اطلاعات شخصی را در خارج از EEA انتقال دهید، اطلاع حریم خصوصی شما باید انتقال و حفاظت های وابسته به آن را فاش کند، مانند غده های استاندارد قرارداد (SCCs)، قوانین شرکت های Binding (BCRs)، یا یک تصمیم اعتباری ما (به عنوان مثال، برای ایالات متحده، کانادا، ژاپن) پس از تصمیم Schrem II، ارزیابی های انتقال اضافی (به عنوان مثال مورد نیاز ما برای انتقال اطلاعات استاندارد (برای اطلاع از این خدمات ما در ایالات متحده) می تواند به این خدمات ما اطلاع از طریق ثبت نام "اطلاعات غیر قانونی" ثبت نام ".
نتیجه گیری
پیاده سازی اطلاعیه های حریم خصوصی که مطابق با قانون ایرلند است یک فرایند مداوم است که نیاز به توجه دقیق به الزامات قانونی، تجربه کاربر و انتظارات نظارتی دارد.با پیروی از مراحل ذکر شده در بالا - از نقشه برداری داده و پیش نویس لایه بندی شده به بررسی های دوره ای و انطباق با راهنمایی DPC - شما می توانید یک متوجه حریم خصوصی که نه تنها با نامه قانون مطابقت دارد، بلکه نشان می دهد تعهد واقعی به بررسی اطلاعات گسترده خود را در هنگام بررسی دقیق و یا بررسی دقیق آن را در هنگام بررسی دقیق یک مقاله مستقل است.