Table of Contents
درک درخواست های ورود به پایگاه داده در ایرلند
درخواست های حذف داده ها، پایه ای از مقررات حفاظت از داده های عمومی (GDPR) را تشکیل می دهند و به طور رسمی به عنوان حق بیمه یا "حق فراموش شدن" شناخته می شوند، پردازش این درخواست ها به درستی صرفا یک الزام قانونی در GDPR و قانون حفاظت از داده ایرلند 2018 نیست، بلکه یک جزء حیاتی از ساختمان و حفظ اعتماد با مشتریان، کارکنان و سایر موضوعات داده است.
حق بیمه در ماده 17 GDPR ذکر شده است، به افراد اجازه می دهد که درخواست کنند که یک سازمان بدون تاخیر بدون تأخیر، اطلاعات شخصی خود را حذف کند، این حق مطلق نیست و باید در برابر سایر تعهدات قانونی مانند الزامات حفظ حفظ در قوانین مالیاتی، قانون استخدام یا مقررات ضد پولشویی متعادل شود.
چه زمانی حق بیمه کردن را می توان به کار گرفت؟
حق فرد برای پاک کردن اطلاعات شخصی در چندین شرایط خاص اعمال می شود.سازمان ها باید درخواست معتبری را در صورت ملاقات هر یک از شرایط زیر تأیید کنند:
- اطلاعات شخصی دیگر لازم نیست [FLT 1] برای هدف که در ابتدا جمع آوری یا پردازش شده است.
- [در این میان]، فرد از این امر رضایت می گیرد [[۱]] [۱۰] که بر اساس آن پردازش می شود و هیچ زمینه قانونی دیگری برای پردازش وجود ندارد.
- اشیاء فردی برای پردازش [FLT 1] تحت ماده 21 (1) (فرآوری بر اساس منافع مشروع یا منافع عمومی) و هیچ زمینه قانونی بیش از حد وجود دارد.
- داده های شخصی به صورت غیرقانونی پردازش شده اند [FLT 1 ] (به عنوان مثال، جمع آوری شده بدون اساس قانونی معتبر).
- تعهد قانونی [FLT 1] در اتحادیه اروپا یا قانون کشور عضو نیازمند تضمین است.
- اطلاعات شخصی از یک کودک (کمتر از 16 در ایرلند) در رابطه با خدمات جامعه اطلاعات (به عنوان مثال، رسانه های اجتماعی) تحت ماده 8 جمع آوری شده است.
مگر اینکه در آن زمان، هیچ گاه نمی توان به آن پرداخت کرد.
سازمان های ایرلند ممکن است و باید در موارد خاص از زمان بندی خودداری کنند. GDPR برای استثنائاتی فراهم می کند که شامل موارد زیر می شود:
- ترویج حق آزادی بیان و اطلاعات
- انطباق با یک تعهد قانونی (به عنوان مثال، حفظ سوابق حقوق و دستمزد برای هفت سال توسط الزامات کمیسیون درآمد ایرلند).
- عملکرد یک کار انجام شده در منافع عمومی یا در ورزش اقتدار رسمی.
- اهداف بایگانی شده در منافع عمومی، تحقیقات علمی یا تاریخی یا اهداف آماری که در آن زمان تضمین به طور جدی به دستیابی به این اهداف آسیب می رساند.
- ایجاد، ورزش یا دفاع از ادعاهای قانونی
سازمان های ایرلندی باید دلایل هرگونه امتناع از حذف داده ها را مستند کنند و موضوع داده های امتناع، دلایل و حق آنها برای شکایت از کمیسیون حفاظت از داده ها (DPC) را ظرف یک ماه پس از دریافت درخواست اطلاع دهند. DPC، مقامات مستقل نظارت ایرلند، استاندارد انطباق را تعیین می کنند و می توانند جریمه های قابل توجهی برای درخواست های نادرست اعمال کنند.
مرحله به مرحله برای مدیریت درخواست های Deletion داده ها در ایرلند
ایجاد یک جریان کاری قوی و تکراری برای رسیدگی به درخواست های حذف داده ها خطر قانونی و سردرگمی عملیاتی را کاهش می دهد.در زیر یک راهنمای گام به گام گسترده ای است که به زمینه تنظیم مقررات ایرلندی طراحی شده است.
1- دریافت و ارسال درخواست
هر گونه ارتباط معتبر از یک موضوع داده که درخواست مجوز از زمان را می کند باید به عنوان یک درخواست رسمی مورد توجه قرار گیرد.این شامل درخواست های ایمیل، نامه های پست، درخواست های کلامی یا فرم های آنلاین است که سازمان ها باید هر درخواست را بلافاصله در یک ثبت نام مرکزی که تاریخ دریافت شده، هویت متقاضی (موضوع به تأیید)، و داده های خاص که می خواهند پاک کنند، یک دوره اطلاع رسانی اولیه را حذف کنند.
مهم است که یک درخواست حذف از یک درخواست برای اصلاح، محدودیت پردازش یا قابلیت حمل و نقل را تشخیص دهید.اگر قصد فرد مشخص نیست، با آنها در همان شناخت تماس بگیرید تا دامنه درخواست خود را در ماده 12 GDPR روشن کنید.
۲- هویت درخواست کننده را بررسی کنید
قبل از ادامه هرگونه حذف داده ها، باید تأیید کنید که درخواست کننده کسی است که ادعا می کند تحت دستورالعمل GDPR و ایرلند قرار دارد، می توانید اطلاعات اضافی را برای تأیید هویت درخواست کنید، اما نباید به مقادیر زیادی از داده ها نیاز داشته باشید:
- درخواست یک کپی از شناسه دولتی (passport یا گواهینامه رانندگی) با جزئیات غیر ضروری.
- ارسال یک ایمیل تأیید یا کد SMS به آدرس تماس ثبت شده.
- بررسی از طریق احراز هویت دو عاملی اگر کاربر یک حساب با خدمات شما داشته باشد.
گزارشگر: اگر درخواست از طرف شخص دیگری (به عنوان مثال توسط یک والد یا سرپرست قانونی) انجام شود، درخواست گواهی از اختیارات فردی برای عمل.
اگر شما قادر به تأیید هویت نیستید، حق دارید درخواست حذف را رد کنید، اما باید فوراً درخواست کننده را مطلع کنید و توضیح دهید که چه اطلاعاتی را برای ارائه مجدد آن باید ارائه دهید.
3- ارزیابی حق قانونی و محدوده درخواست
هنگامی که هویت تایید شد، ارزیابی کنید که آیا درخواست تحت یکی از شرایط ماده 17 قرار می گیرد (بخش قبلی را ببینید).
- خط مقدم: بر اساس چه زمینه هایی در ابتدا پردازش داده ها بود؟ اگر آن را به رضایت که برداشته شده است، تضمین زمان اجباری است مگر اینکه یک استثنا اعمال شود.
- تعهدات اولویت: در ایرلند، کمیسیون های درآمد نیاز به کارفرمایان برای حفظ سوابق خاص (به عنوان مثال، P60s، P45s، سوابق حقوق و دستمزد) برای هفت سال به طور مشابه، اساسنامه محدودیت های 1957 (همانطور که اصلاح شده) ممکن است نیاز به حفظ قرارداد یا داده های مربوط به ادعایی برای شش سال داشته باشد.
- منافع جانبی: [FLT 1] اگر پردازش برای محافظت از منافع حیاتی موضوع داده ها یا شخص دیگری ضروری است، ممکن است از آن غفلت شود.
- بهداشت عمومی یا ایمنی: [FLT 1] سازمان های مراقبت های بهداشتی و یا مراقبت های اجتماعی ممکن است نیاز به حفظ داده برای اهداف بهداشت عمومی، در راستای مقررات بهداشت ایرلند.
یافته های ارزیابی خود و مبنای قانونی تصمیم گیری خود را مستند کنید (به عنوان مثال، شامل چندین سیستم، پشتیبان گیری یا پردازنده های داده شخص ثالث)، توجه داشته باشید که جدول زمانی برای پاسخ دادن (یک ماه) ممکن است تا دو ماه دیگر تحت ماده 12 (3) گسترش یابد، به شرطی که فرد را در ماه اول مطلع کنید، از جمله دلایل تأخیر.
۴- تمام نمونه های داده های فردی را انتخاب کنید
این مرحله اغلب چالش برانگیزترین سازمان های ایرلندی است، به ویژه کسانی که دارای سیستم های IT، پایگاه های داده میراث، فایل های کاغذی یا پردازنده های داده های شخص ثالث هستند، یک تمرین نقشه برداری کامل داده ضروری است. حذف داده ها موثر نیست اگر نسخه ها در پشتیبان گیری های آرشیو شده، سیستم های CRM، سرورهای ایمیل، ذخیره سازی ابر یا صفحه گسترده کارکنان باقی بمانند.
راهنمایی های عملی برای کشف داده های جامع: [FLT 1]
- جستجو در سراسر پایگاه های داده، انبار داده ها و دریاچه های داده.
- آرشیو ایمیل (به عنوان مثال، تبادل یا سیاست های حفظ Office 365) را بررسی کنید.
- بررسی و ذخیره سازی متا
- با پردازنده های شخص ثالث (به عنوان مثال، ارائه دهندگان SaaS، سیستم عامل های منابع انسانی، ابزار بازاریابی) تماس بگیرید و تأیید کنید که داده ها را به عنوان هر توافق پردازش داده ها (DPA) در ماده 28 GDPR حذف می کنند، پردازنده ها باید به کنترل کننده در انجام تعهدات مربوط به زمان بندی کمک کنند.
- به یاد داشته باشید که داده های پشتیبان ممکن است نیاز به بازسازی، اصلاح و بازیابی مجدد داشته باشند، یا در برخی موارد، پشتیبان گیری باید در طول چرخه چرخش طبیعی آن بازنویسی شود.اگر حذف از پشتیبان گیری از نظر فنی غیر قابل درک است (به عنوان مثال، پشتیبان گیری نوار)، شما می توانید پردازش بیشتر از این پشتیبان ها را محدود کنید تا زمانی که بعدا برنامه ریزی شده باشد، این سند را ارائه دهید و به موضوع اطلاع دهید.
5.به طور امن داده ها را حذف کنید
هنگامی که شما همه موارد را قرار داده اید، داده ها را به گونه ای پاک کنید که مانع بازسازی آن می شود.کمیسیون حفاظت از داده های ایرلند توصیه می کند که روش های حذف باید متناسب با خطر و حساسیت داده ها باشد.
- داده های دیجیتال: از ابزارهای حذف امن استفاده کنید که فایل ها را با الگوهای تصادفی (به عنوان مثال، روش های سازگار با DoD برای هارد دیسک ها) بازنویسی می کنند.
- اطلاعات فیزیکی: دارای سوابق کاغذی است که توسط یک سرویس تخریب گواهی شده کاهش یافته و دفع می شود.
- محیط های تست و توسعه؛ [FLT 1] اطمینان حاصل کنید که هیچ نسخه ای از داده ها در سیستم های تست یا مرحله اجرا وجود ندارد.
در جایی که حذف به دلیل محدودیت های فنی امکان پذیر نیست (به عنوان مثال، در نسخه پشتیبان گیری های غیر قابل تغییر)، باید پردازش را محدود کنید تا زمانی که داده ها به طور طبیعی بازنویسی شوند، این محدودیت باید به موضوع داده ها منتقل شود.
۶- درخواست کننده را تایید کنید و نتیجه را مستند کنید
پس از حذف، یک تایید به موضوع داده ها در چارچوب زمانی قانونی (معمولا یک ماه) ارسال کنید.
- چه داده هایی حذف شده اند (توضیح عمومی).
- جایی که از (سیستم ها، بخش ها) حذف شده است.
- هر گونه داده ای که نمی تواند حذف شود و مبنای قانونی برای حفظ آن است.
- اطلاعات مربوط به حق آنها برای شکایت با کمیسیون حفاظت از داده ها اگر آنها ناراضی هستند.
یک رکورد دقیق از کل فرآیند را حفظ کنید.این رکورد باید شامل موارد زیر باشد:
- جزئیات اصلی درخواست و تایید هویت
- یادداشت ها و تصمیمات ارزیابی
- ثبت اطلاعات و اقدامات حذفی
- بی توجهی با درخواست کننده و هر پردازنده شخص ثالث
- تاریخ تکمیل
این سوابق باید امن نگه داشته شوند و حداقل تا زمانی که هر دوره شکایت بالقوه (معمولا تا دو سال از اتمام درخواست) حفظ شود.DPC ممکن است درخواست کند تا آنها را در طول یک تحقیق مشاهده کند.
بازبینی شده در ۶. ۶. ↑ «Advis and Enhance»
مدیریت درخواست حذف داده ها پایان فرآیند نیست.سازمان ها باید حسابرسی های دوره ای از شیوه های مدیریت داده خود را برنامه ریزی کنند، از جمله نمونه ای از درخواست های حذف.
- آیا تمام سیستم ها تحت پوشش قرار گرفته اند؟ آیا حذف داده ها در یک سیستم نسخه های دیگر را ترک می کند؟
- آیا زمان پاسخ در یک ماه (یا تمدید) زمان بندی شده بود؟
- آیا هیچ الگویی از ناقص بودن شناسایی شده است؟
- آیا برنامه های حفظ اطلاعات تا به امروز با تغییرات قوانین ایرلند به روز می شود؟
از بینش های حسابرسی برای اصلاح نقشه برداری داده ها و حذف SOP ها استفاده کنید.پیشرفت مداوم خطر عدم انطباق را کاهش می دهد و یک فرهنگ حفظ حریم خصوصی ایجاد می کند.
چشم انداز حقوقی ایرلندی و نقش کمیسیون حفاظت از داده ها
عملیاتی در ایرلند به این معنی است که سازمان ها نه تنها باید با GDPR بلکه با قانون حفاظت از داده 2018 مطابقت داشته باشند که مقررات GDPR خاصی را منتقل می کند و همچنین تجزیه و تحلیل های ملی اضافی را برای "قانون حفاظت از داده ها" 2018 معرفی می کند، به عنوان مثال، مشخص می کند که چه زمانی معافیت هایی برای پردازش برای پردازش برای اهداف روزنامه نگاری، علمی، ادبی یا هنری اعمال می شود.
کمیسیون حفاظت از داده ها (DPC) اختیارات اصلی برای اکثر موارد GDPR مرزی در اتحادیه اروپا (به دلیل محل بسیاری از شرکت های چند ملیتی فناوری در ایرلند) است، به طوری که سازمان های ایرلندی از تمام اندازه ها باید از اولویت های اجرای DPC آگاه باشند. DPC برای شکست های قابل توجهی در ارتباط با حق بیمه، از جمله مواردی که سازمان ها به اندازه کافی داده ها را حذف نکرده اند یا محدودیت های زمانی که در روند قانونی قرار دارند، صادر کرده اند.
مقررات ایرلند که بر حفظ و حذف داده ها تأثیر می گذارد؛
- ] [کمیته های مالیاتی: [FLT 1 ] [ رکوردهای مربوط به مالیات و مالیات بر ارزش افزوده باید برای شش سال از پایان سال مالیاتی حفظ شود که شامل داده های حقوق و دستمزد، فاکتورها و دریافتها می شود.
- قانون استخدام: شرایط اشتغال (اطلاعات) و سازمان کار زمان نیاز به حفظ سوابق کارمند خاص (به عنوان مثال ساعات کار، لغزش دستمزد) برای حداقل سه سال.
- ] آمار محدودیت های 1957: [ [FLT 1 ] ادعاهای قراردادی دارای دوره محدودیت شش ساله هستند.
- ] پولشویی و تامین مالی ضد تروریسم: ] عدالت کیفری ( پولشویی و تامین مالی تروریسم) اعمال 2010-2021 نیاز به نهادهای تعیین شده برای حفظ شناسایی مشتری و داده های تراکنش برای پنج سال پس از پایان رابطه تجاری یا معامله تکمیل شده است.
این تعهدات یک بار انطباق ایجاد می کنند: یک سازمان ممکن است مجبور باشد برخی از اطلاعات را به دلایل قانونی حفظ کند در حالی که دیگران را برای یک فرد در حال پیر شدن می کند.این امر نیاز به سیستم طبقه بندی داده های دانه و برنامه های حفظ تمیز را برجسته می کند.
نکات عملی برای سازمان های ایرلندی (بهترین تمرین ها)
پیاده سازی مدیریت داده قوی موثرترین راه برای رسیدگی به درخواست های حذف است.در زیر بهترین شیوه های عملی مبتنی بر راهنمایی DPC است.
ایجاد سیاست های روشن و کتبی
توسعه یک سیاست حقوق موضوع داده که شامل یک بخش خاص در حق بیمه است، این سیاست باید جزئیات فرایند، کارکنان مسئول، رویه های تشدید و چگونگی درخواست از افراد زیر سن را بررسی کند.
آموزش همه کارکنان مربوطه
درخواست های حذف داده ممکن است از طریق هر کانال مشتری – نه تنها افسر حفاظت از داده ها (DPO)) کارکنان پذیرش، تیم های فروش و عوامل پشتیبانی مشتری باید آموزش داده شود تا درخواست حذف را شناسایی کرده و بلافاصله آن را افزایش دهد.
پیاده سازی یک Data Deletion Log
از یک log امن و قابل حسابرسی (ترجیحا یک ماژول اختصاصی در نرم افزار مدیریت حریم خصوصی خود) برای پیگیری هر درخواست از رسید به بستن زمینه های مهم شامل:
- درخواست شماره مرجع
- تاریخ دریافت و تاییدیه
- روش تایید هویت استفاده شده
- مکان های کشف شده
- روش Deletion
- هر گونه داده ای که حفظ و قانونی باشد
- تاریخ تکمیل
- هر گونه شکایت یا ارجاعات DPC
استفاده از تکنولوژی برای Automate Discovery
کشف داده های دستی، ابزار کشف داده ها را که داده های ساختار یافته و بدون ساختار را در سراسر درایو های شبکه، سرورهای ایمیل و برنامه های ابری مشخص می کنند، سرمایه گذاری می کند.این ابزارها می توانند شناسه های شخصی (نام، ایمیل، PPS) را به طور خودکار تنظیم کنند تا درخواست های حذف را سریعتر و دقیق تر اجرا کنند.
همکاری با پردازنده های شخص ثالث به طور ناخواسته
قرارداد پردازش داده های شما با فروشندگان باید شامل تعهدات واضح برای کمک به درخواست های حذفی باشد، اطمینان حاصل کنید که فرآیند مدیریت فروشنده شما شامل چک های فصلی است که پردازنده ها می توانند SLAs را برای خدمات ابر با حذف خود مطابقت دهند، از ابزارهای داخلی خود استفاده کنند (به عنوان مثال، AWS S3 حذف شی، Microsoft 365 Configuration) و تأیید کردن log ها.
ارائه دستورالعمل های درخواست در وب سایت شما
برای موضوعات داده آسان است که درخواست های حذف را با انتشار یک فرم اختصاصی یا آدرس ایمیل ارسال کنید (به عنوان مثال، حفاظت از داده ها در مورد سایت شماcompany.ie) تحت ماده 12، شما باید اطلاعات مربوط به اقدامات انجام شده در درخواست "بدون تأخیر بدون سر و در هر رویداد در یک ماه از رسید" ارائه دهید.
قرص های معمول و چگونگی اجتناب از آن
حتی با یک فرآیند جامد، سازمان ها اغلب از این اشتباهات مکرر یاد می گیرند.
شکست در شناسایی درخواست اگر مشتری می گوید: "لطفا من را از سیستم خود حذف کنید" که یک درخواست معتبر برای حل آن است، آن را به عنوان یک بسته حساب ساده یا کارکنان آموزش برای پرچم هر زبان مبهم درمان نکنید.
تأخیر در پاسخ ساعت یک ماهه از زمانی که درخواست دریافت می کنید شروع می شود، نه هنگامی که هویت را تأیید می کنید، درخواست کننده را مطلع کنید و ساعت را فقط پس از درخواست اطلاعات اضافی مکث کنید.
فراموش کردن در مورد پشتیبان گیری و بایگانی.[۱۰] بسیاری از سازمان ها پایگاه های داده زنده را حذف می کنند در حالی که ایمیل های بایگانی شده یا نوار پشتیبان دست نخورده هستند، این منجر به یک حس کاذب از انطباق می شود.
] رد کردن بی توجیهی از زمان بندی [ اگر شما امتناع کنید، توضیح دقیق را ارائه دهید که معافیت خاص را ارجاع می دهد و موضوع داده های حق شکایت از DPC را مطلع می کند.
5. من تشخیص درخواست از کارکنان سابق Ex-employees هنوز موضوعات داده هستند.آنها می توانند درخواست حذف اطلاعات شخصی خود را از سیستم های HR خود، در مورد تعهدات حفظ.
منابع سازمان های ایرلندی
برای اینکه مطابق با این موضوع عمل کنیم، سازمان های ایرلندی باید به طور منظم با منابع زیر مشورت کنند:
- ] کمیسیون حفاظت از داده (DPC) ایرلند - راهنمایی رسمی در مورد حق بیمه، از جمله اطلاع رسانی اطلاعات DPC در مورد حق بیمه.
- GDPR.eu حق فراموش کردن - درک خلاصه با سناریوها و پرسش های زیر سوال آور.
- قانون حفاظت از داده 2018 (کتاب اساسنامه ای) - متن کامل از قانون حفاظت از داده های ملی اولیه.
- Revenue.ie [مشرکان] - الزامات حفظ مالیات و حقوق و دستمزد را مشخص می کند.
- دفتر کمیسیون حفاظت از داده ها - مطالعات موردی [FLT 1] - اجرای واقعی نمونه های مناسب و نادرست از درخواست های حذف را نشان می دهد.
نتیجه گیری
حذف اطلاعات به درستی نشانه ای از فرهنگ حفاظت از داده های بالغ است.برای سازمان های ایرلندی، نیاز به تعادل حقوق فردی با تعهدات حفظ قانونی یک چالش ثابت است، اما می تواند از طریق سیاست های روشن، آموزش کامل، کشف داده های سیستماتیک و مستندات دقیق مدیریت شود.با جاسازی حق برای دفع عملیات روزمره به جای درمان آن به عنوان یک حادثه، سازمان های نظارتی، کاهش ریسک پذیری و کمک به ذینفعان در محیط دیجیتال خود را.
با حسابرسی فرآیند فعلی خود در برابر مراحل ذکر شده در بالا شروع کنید، اگر شکاف ها را شناسایی کنید، یک طرح اصلاحی با جدول زمانی ایجاد کنید و مالکیت را اختصاص دهید، تلاش شما برای مدیریت درخواست های حذف صحیح، سود سهام را در انطباق و شهرت برای سال های آینده پرداخت خواهد کرد.