Table of Contents
Kun irlantilaiset organisaatiot siirtävät henkilötietoja Euroopan talousalueen (ETA) ulkopuolisiin maihin, niiden on navigoitava monimutkaisessa oikeudellisessa ympäristössä. Tietojenkäsittelysopimus on perusasiakirja, joka ohjaa tällaisia siirtoja ja varmistaa, että tietoja käsitellään yleisen tietosuoja-asetuksen (GDPR) mukaisesti. Tässä artiklassa annetaan kattava opas Irlannin tiedonsiirtosopimusten ymmärtämisestä, joka kattaa oikeudelliset vaatimukset, keskeiset määräykset ja käytännön toimet vaatimusten noudattamiseksi.
Mikä on tietojenkäsittelysopimus?
Tietosuoja-asetuksen 28 artiklan mukaan rekisterinpitäjän on käytettävä ainoastaan käsittelijöitä, jotka antavat riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamisesta. DPA virallistaa nämä velvoitteet ja määrittelee ehdot, joiden mukaisesti henkilötietoja voidaan käsitellä rekisterinpitäjän puolesta.
Irlannin organisaatioiden osalta DPA on erityisen kriittinen silloin, kun käsittelyyn liittyy henkilötietojen siirto Irlannista kolmanteen maahan (ETA:n ulkopuoliseen kohteeseen). Tällaisia siirtoja voi tapahtua, kun käytetään Yhdysvalloissa isännöityjä pilvipalveluja, soittokeskusta Intiassa tai kun käytetään ETA:n ulkopuoliseen lainkäyttövaltaan kuuluvaa markkinointialustaa.
On tärkeää erottaa DPA vakiomuotoisista palvelusopimuksista. Vaikka palvelusopimus kattaa kaupalliset ehdot (hinnoittelu, palvelutaso, immateriaalioikeudet), DPA on tietosuojaliite, joka nimenomaisesti ohjaa henkilötietojen käsittelyä. Monissa tapauksissa DPA liitetään pääsopimuksen aikatauluksi, mutta molempien osapuolten on allekirjoitettava se, jotta se olisi täytäntöönpanokelpoinen.
Irlannin tiedonsiirtoja koskeva oikeudellinen kehys
Oikeusperusta henkilötietojen siirtämiselle Irlannista kolmansiin maihin on määritelty tietosuoja-asetuksen luvussa V (44.49 artikla). Irlanti EU:n jäsenvaltiona noudattaa täysin tietosuoja-asetusta ja Irlannin tietosuojakomissio (DPC) on ensisijainen valvontaviranomainen. Koska Brexitin jälkeen Yhdistynyttä kuningaskuntaa kohdellaan nyt kolmantena maana tietosuoja-asetuksen mukaisesti, vaikka EU...
V luvun ydinperiaate on, että siirtoja voi tapahtua vain, jos rekisterinpitäjä ja henkilötietojen käsittelijä täyttävät tietosuoja-asetuksessa säädetyt edellytykset. Siirron on perustuttava erityisesti johonkin seuraavista mekanismeista:
- Euroopan komission päätös [, jossa tunnustetaan, että kolmas maa takaa tietosuojan riittävän tason (esimerkiksi Japani, Etelä-Korea, Yhdistynyt kuningaskunta väliaikaisjärjestelyn mukaisesti).
- Luokitut takeet, joihin kuuluvat vakiosopimuslausekkeet, sitovat yrityssäännöt tai hyväksytyt käytännesäännöt.
- Erot erityistilanteissa[] (esim. nimenomainen suostumus, sopimuksen toteuttamisen välttämättömyys, elintärkeät edut). Poikkeukset ovat kapeat, eikä niitä pitäisi käyttää rutiinisiirtomekanismina.
Euroopan unionin tuomioistuin kumosi Schrems II -tuomion (2020) jälkeen Privacy Shield -järjestelyn ja asetti lisävaatimuksia SCC:hen perustuville siirroille. Organisaatioiden on nyt tehtävä siirtovaikutusten arviointi ja tarvittaessa toteutettava täydentäviä toimenpiteitä, jotta varmistetaan olennaisesti vastaava suojelun taso kohdemaassa.
Tietojenkäsittelysopimuksen keskeiset osat
Vahvassa hankintasopimuksessa on oltava kaikki tietosuoja-asetuksen 28 artiklan 3 kohdassa edellytetyt osatekijät sekä siirron yhteydessä sovellettavat lisälausekkeet.
1. Kohde ja käsittelyn kesto
DPA:ssa on kuvattava selkeästi käsittelyn luonne, tarkoitus ja kesto, ja siinä on eriteltävä käsiteltävien henkilötietojen luokat (esim. nimet, sähköpostiosoitteet, taloudelliset tiedot, terveystiedot) ja rekisteröityjen ryhmät (esim. asiakkaat, työntekijät, verkkosivuston kävijät). Kesto olisi sovitettava yhteen perustana olevan palvelusopimuksen kanssa, mukaan lukien tietojen poistamista tai palauttamista koskevat säännökset.
2. Käsittelyn luonne ja tarkoitus
Tässä osassa määritellään rekisterinpitäjälle annetut ohjeet.Hoittelija voi toimia vain rekisterinpitäjän dokumentoimien ohjeiden mukaisesti. Määritellyn tarkoituksen ylittävä käsittely (esim. asiakkaan tietojen käyttäminen prosessorin omiin analytiikkaan) edellyttää erillistä suostumusta tai laillista perustetta.
3. Valvojan velvollisuudet ja oikeudet
Rekisterinpitäjän olisi vahvistettava tietosuoja-asetuksen ... velvoitteelle varmistaa laillinen perusta henkilötietojen käsittelyssä ja niiden ilmoittamisessa rekisteröidyille. Siinä myös määritellään henkilötietojen käsittelijän velvollisuus avustaa rekisterinpitäjä sen tehtävien suorittamisessa, kuten vastaaminen rekisteröidyn pääsyä koskeviin pyyntöihin tai henkilötietojen tietoturvaloukkauksesta ilmoittaminen rekisterinpitäjälle.
4. Tietoturvatoimenpiteet
Direktiivin 32 artiklassa edellytetään sekä rekisterinpitäjältä että henkilötietojen käsittelijältä asianmukaisia teknisiä ja organisatorisia toimenpiteitä.
5. Aliprosessorien käyttö
Jos henkilötietojen käsittelijä aikoo ottaa toisen tahon (alaprosessorin) mukaan henkilötietojen käsittelyyn, tietosuojaviranomaisen on täsmennettävä lupamenettely. Tavallisesti rekisterinpitäjän on annettava etukäteen erityissuostumus tai yleinen kirjallinen lupa, jolla on oikeus vastustaa muutoksia.
6. Kansainväliset siirrot
Jos jalostaja tai aliprosessori sijaitsee Euroopan talousalueen ulkopuolella, DPA:ssa on esitettävä siirtomekanismi, johon vedotaan. Jos käytetään vakiosopimuslausekkeita (SCC), uusin versio (2021) olisi liitettävä. DPA:ssa olisi myös vaadittava käsittelijää ilmoittamaan asiasta rekisterinpitäjälle ennen tietojen siirtämistä riittävyyttä koskevan päätöksen piiriin kuulumattomalle lainkäyttöalueelle ja tekemään yhteistyötä siirtovaikutusten arvioinnin tekemisessä.
7. Tietokannan oikeudet
Rekisterinpitäjän on autettava rekisterinpitäjää suorittamaan rekisteröidyn oikeuksien käyttöä koskevat pyynnöt (oikeus tietojen saantiin, oikaisemiseen, poistamiseen, rajoittamiseen, siirrettävyyteen, vastustamiseen).
8. Tietomurtoilmoitus
Henkilötietojen tietoturvaloukkauksen yhteydessä henkilötietojen käsittelijän on ilmoitettava asiasta rekisterinpitäjälle ilman aiheetonta viivytystä (mahdollisesti 24 .48 tunnin kuluessa).
9. Tarkastukset
Rekisterinpitäjällä on oikeus tarkastaa henkilötietojen käsittelijän vaatimustenmukaisuus.DPA:n olisi mahdollistettava paikan päällä tehtävät tarkastukset tai riippumattomat tarkastukset kohtuullisen ilmoituksen ja luottamuksellisuuden mukaisesti.
10. Irtisanominen ja tietojen palauttaminen tai poistaminen
Käsittelypalvelujen päätyttyä henkilötietojen käsittelijän on joko palautettava kaikki henkilötiedot tai poistettava ne rekisterinpitäjän valinnan mukaan, ellei unionin tai jäsenvaltion lainsäädännössä vaadita tallentamista. DPA:n olisi määriteltävä aikajana (esim. 30 päivän kuluessa) ja vaadittava todistuksen poistaminen.
Kansainvälisiä siirtoja koskevat täydentävät toimenpiteet: Schrems II ja sen jälkeen
Koska Schrems II -päätös ei enää riitä, DPA, jossa ainoastaan otetaan huomioon SCC:t, on arvioitava, tarjoaako kohdemaan oikeudellinen kehys olennaisesti vastaavan suojan. Tämä tehdään siirtovaikutusten arvioinnin (TIA), joka olisi dokumentoitava osana DPA-prosessia.
Jos puutteita havaitaan, on toteutettava täydentäviä toimenpiteitä.
- Tekniset toimenpiteet: loppusalaus, salanimitys tai tunniste, joka estää vastaanottajaa lukemasta tietoja ilman rekisterinpitäjän avainta.
- Organisaatiotoimet: tiukat sisäiset politiikat, sopimuslausekkeet, joilla kielletään viranomaisten pääsy ilman pätevää oikeusperustaa, sekä avoimuusvelvoitteet.
- Sopimustoimenpiteet: SCC:n lisäsitoumuksia, kuten ulkomaisten viranomaisten erityisilmoitus pääsypyynnöistä.
Vuonna 2023 Euroopan komissio teki uuden tietosuojaa koskevan EU:n tietosuojakehyksen (DPF) riittävyyttä koskevan päätöksen. Irlantilaiset organisaatiot, jotka siirtävät tietoja yhdysvaltalaisille DPF-järjestelmän mukaisesti sertifioiduille yhteisöille, voivat luottaa näihin puitteisiin SCC-järjestelmien sijaan. Monia yhdysvaltalaisia pilvipalvelujen tarjoajia ei kuitenkaan ole vielä sertifioitu, ja SCC-järjestelmät ovat edelleen oletusarvo. DPC on julkaissut ohjeita TIA-menetelmistä ja odottaa, että rekisterinpitäjät pitävät TIA-tiedot säännöllisesti uudelleentarkastelussa.
Irlannin organisaatioiden parhaat käytännöt
Jotta varmistetaan, että julkisia hankintoja koskevia sopimuksia ja tiedonsiirtosääntöjä noudatetaan tiukasti, irlantilaisten organisaatioiden olisi otettava käyttöön seuraavat käytännöt:
Suorita perusteellinen due diligence
Ennen kuin allekirjoitat tietosuojasopimuksen, arvioi prosessorin tietosuojaasento. Pyydä kopioita sen tietoturvakäytännöistä, läpäisytestiraporteista, sertifioinneista (ISO 27701, SOC 2 tyyppi II) ja kaikista aiemmista tietoturvarikkomuksista. Jos prosessori on perustettu riskialttiille lainkäyttöalueille, tee oikeudellinen katsaus paikallisista valvontalaeista. Tämä due diligence -menettely on dokumentoitava ja tarkistettava säännöllisesti.
Käytä Euroopan komission vakiosopimuslausekkeita (2021)
Vuoden 2021 SCC:t ovat modulaarisia (ohjaajalta prosessorille, prosessorilta alaprosessorille jne.) ja sisältävät erityisiä kansainvälisiä siirtoja koskevia lausekkeita. Niissä edellytetään myös, että osapuolet toimittavat ...tietojen käsittelytiedot.Liite, jossa luetellaan tietoluokat, tarkoitukset ja suojatoimet. Vältä vanhempien SCC:iden käyttöä, ellei käsittelyä aloiteta uudelleen (suppea poikkeus ennen 27 päivää syyskuuta 2021 tehtyihin sopimuksiin, jotka on korvattava 27 päivänä joulukuuta 2022).
Toteuta keskitetty arkisto DPA:ista
Säilytä rekisteri kaikista aktiivisista tietosuojasopimuksista, mukaan lukien allekirjoitettu päiväys, palvelut, käytetyt siirtomekanismit ja viimeinen käyttöpäivä. Tämä luettelo auttaa tietosuojavastaavaa seuraamaan säännösten noudattamista ja aikataulujen uudistamista.
Junan henkilöstö ja sen vaatimustenmukaisuus
Hankkijatiimien, IT-päälliköiden ja lakimiesten on ymmärrettävä DPA-vaatimukset. Tarjoa koulutusta sen tunnistamiseen, milloin DPA on tarpeen (esim. palkatessaan uuden ohjelmistotoimittajan, joka käsittelee asiakastietoja), ja miten neuvotella avainehdoista. Upota DPA-tarkistus myyjään laivalla työnkulussa.
Tarkista ja päivitä säännöllisesti tietosuojasopimuksia
Jos käsittelytoiminta muuttuu esimerkiksi, kerätään uudentyyppisiä tietoja, lisätään aliprosessori tai prosessori siirtää palvelimiaan . DPA on päivitettävä. Säännöllisen uudelleentarkastelun (vuosittain) avulla varmistetaan, että DPA vastaa nykyistä käsittelytodellisuutta ja oikeudellista kehitystä (esim. uudet riittävyyttä koskevat päätökset, Euroopan unionin tuomioistuimen päätökset).
Koordinoidaan tietosuojakomission kanssa
Jos organisaatio käsittelee tietoja, jotka todennäköisesti aiheuttavat suuria riskejä yksityishenkilöille (esim. tiettyjen tietoryhmien laajamittainen käsittely), sinun on ehkä tehtävä tietosuojavaikutusten arviointi, joka kattaa siirtonäkökohdat. DPIA ja TIA voidaan integroida. Jos epäilykset, pyydä ennakkokuulemista DPC:n kanssa .
Yleinen Virheitä ja miten välttää niitä
Jopa kokeneet organisaatiot tekevät virheitä kansainvälisten siirtojen osalta. Tässä on yleisin virhe ja käytännön korjauksia:
- DPA:n käsittely tick-box harjoituksena.[] Kilpailijalta kopioitu yleinen DPA saattaa jäädä Irlannin erityisistä vaatimuksista, kuten tarpeesta viitata DPC:hen johtavana valvontaviranomaisena. Korjataan:[[] Mukauta DPA tiettyyn käsittelyyn, jalostajan sijaintiin ja tietoluokkiin.
- Vain SCC:illä ilman TIA:ta.[] DPC odottaa näkevänsä dokumentoituja TIA-tietoja SCC:ihin perustuvista siirroista. Korjataan:[] Käytä Euroopan tietosuojaneuvoston (EDPB) TIA-mallia, joka on saatavilla DPC:n verkkosivuilla.
- Alaprosessoriketjujen huomiotta jättäminen.[] Jalostaja voi ottaa kolmannessa maassa käyttöön aliprosessorin, josta rekisterinpitäjä ei ollut tietoinen. Korjaa [ vaatia prosessoria ylläpitämään ajantasaista aliprosessoriluetteloa ja hankkimaan rekisterinpitäjälle hyväksynnän jokaista uutta toimeksiantoa varten.
- ]Kaavoittaakseen datavirtoja ei voida kartoittaa.[[]] Jos et tiedä, missä dataa todella käsitellään, et voi varmistaa, että DPA kattaa siirron. [Korjaa:[ Suorita datavirran kartoitus ennen kuin neuvottelet DPA:sta. Sisällytä pilvitietokeskukset, tukihenkilöstön etäkäyttö ja tietojen varmuuskopiot.
- Neglecting determination provisions.[] Monet DPA:t eivät ole selkeitä vaiheita tietojen palauttamista tai poistamista sopimuksen päättyessä. [Korjaa:[ Määritä palautettujen tietojen muoto (esim., CSV, salattu tiedosto), poistomenetelmä (ylikirjoitus, fyysinen tuhoaminen) ja sertifiointimääräaika.
Päätelmä
Tietojenkäsittelysopimukset ovat Irlannin organisaatioiden lainmukaisen kansainvälisen tiedonsiirron kulmakivi. Hyvin muotoiltu DPA varmistaa paitsi tietosuoja-asetuksen 28 ja 44.49 artiklan noudattamisen myös luo luottamusta asiakkaisiin ja sääntelyviranomaisiin. Kun otetaan huomioon, että oikeudellinen tilanne kehittyy [ Schrems II[]] EU.US Data Privacy Framework -järjestelmään ja UK... Brexit-status ... organisaatioiden on käsiteltävä DPA:ita elävinä asiakirjoina, edellyttäen että niitä tarkastellaan säännöllisesti ja tarkistetaan. Investoimalla perusteelliseen huoleen, käyttämällä uusimpia SCC:itä, suorittamalla siirtovaikutusten arviointeja ja sisällyttämällä DPA:n noudattaminen hankintaan ja toimintaan, irlantilaiset yritykset voivat turvallisesti navigoida maailmanlaajuisten tietovirtojen monimutkaisia variaatioita kunnioittaen samalla yksilöiden yksityisyyttä.