Table of Contents
Johdanto
Irlannin laki on saanut maineensa yhtenä vanhimmista puitteista henkilötietojen suojaamiseksi Euroopan unionissa, erityisesti haavoittuville väestöryhmille. Ryhmät, kuten lapset, vanhukset, vammaiset ja laitoshoidossa olevat ovat luonnostaan suuremmassa vaarassa hyödyntää tietoja, identiteettivarkauksia tai syrjiviä profilointia. [:n]:n yhdistelmässä tarkastellaan, miten Irlannin lainsäädäntö määrittelee, suojaa ja panee täytäntöön yhteiskunnan kaikkein riskialttiimpien jäsenten tietosuojaoikeudet, tarjoaa kattavan oppaan organisaatioille, poliittisille päättäjille ja henkilöille, jotka haluavat ymmärtää heidän velvollisuutensa ja oikeutensa.
Oikeudellinen kehys: tietosuojalaki 2018 ja tietosuoja-asetus
Irlannin tietosuoja-alue on muotoiltu ensisijaisesti kahdella välineellä. EU:n tietosuoja-asetus, joka tuli voimaan toukokuussa 2018, asettaa korkean ja yhdenmukaistetun standardin eri jäsenvaltioissa. Irlannin tietosuojalaki 2018 täydentää ja joillakin aloilla laajentaa tietosuoja-asetusta lisäämällä siihen kansallisia erityispiirteitä.
GDPR:n keskeisiä periaatteita sovelletaan kaikkeen tietojen käsittelyyn.Haavoittuvassa asemassa olevien väestöryhmien kohdalla näiden periaatteiden soveltamista kuitenkin tehostetaan.Avoimuutta on esimerkiksi tarjottava esteettömissä muodoissa näkö- tai kognitiivisista vajavaisuuksista kärsiville henkilöille, ja suostumuksen on oltava aidosti informoitua ja vapaasti annettava suostumus, mikä voi olla mahdotonta niille, joilla on vähemmän kapasiteettia.
Irlantia koskevassa tietosuojalaissa säädetään myös lisäsäännöksistä, jotka eivät nimenomaisesti kuulu tietosuoja-asetuksen soveltamisalaan, kuten erityissäännöistä, jotka koskevat henkilötietojen käsittelyä journalistiikan, akateemisten, taiteen tai kirjallisuuden tarkoituksiin, sekä erityisestä järjestelmästä henkilötietojen käsittelyä työssä.
Haavoittuvien väestöryhmien määrittely Irlannin lainsäädännössä
Irlannin lainsäädännössä ei esitetä yhtä tyhjentävää luetteloa haavoittumiselle alttiista väestöryhmistä, mutta DPC:n ja muiden sääntelyelinten ohjeissa yksilöidään ryhmiä, jotka tarvitsevat lisäsuojaa sähkön ominaisuuden epätasapainon tai omien tietojensa suojelun heikentymisen vuoksi.
- Lapset ja nuoret:[ Alle 18-vuotiaiden katsotaan ymmärtävän vähemmän tietojen jakamisen seurauksia. GDPR:n mukaan Irlannissa lupa-aika on 16 (vaikka jäsenvaltiot voivat laskea sen 13:een; Irlanti valitsi 16:een).
- Vanhimmat henkilöt: [] Usein kohteena huijaukset, telemarkkinointi petos, ja saalistus lainaus. Kognitiivinen väheneminen tai eristäminen voi tehdä heistä alttiimpia manipulointi.
- Fyysisesti, aistillisesti tai henkisesti vammautuneet henkilöt:[ voivat vaatia vaihtoehtoisia viestintämenetelmiä ja ovat suuremmassa vaarassa laiminlyödä tai käyttää hyväkseen apuvälineitä.
- Pitkäaikaishoidossa tai laitosympäristössä olevat henkilöt:[] Hoitokodit, psykiatriset sairaalat ja asuinsairaanhoitolaitokset luovat ympäristöjä, joissa ei saa antaa lupaa, koska he ovat riippuvaisia henkilökunnasta tai perheestä.
- Pakolaiset, turvapaikanhakijat ja maahanmuuttajat:[] Heidän henkilötietonsa sisältävät usein arkaluonteisia tietoja oikeudellisesta asemasta, terveydestä ja perhetilanteesta, jolloin he ovat hyväksikäytön tai syrjinnän kohteena.
- Kotimaisen hyväksikäytön tai väijymisen uhrit:[ Tarvitsemme tarkkaa valvontaa osoitteen paljastamiseen ja yhteystiedot, jotta voidaan estää lisähaitat.
Irlannin tuomioistuimet ja tietosuojaneuvosto ovat johdonmukaisesti tunnustaneet, että tietosuojatoimenpiteet on mukautettava kunkin haavoittuvan henkilön olosuhteisiin ja että palvelujen (kuten terveydenhuollon tai sosiaaliturvan) tarjoamisen tarve on tasapainotettava yksityisyyttä ja tietoturvaa koskevan oikeuden kanssa.
Haavoittuvassa asemassa olevien ryhmien erityissuojat
Hyväksyntä ja kapasiteetti
Irlannin lainsäädännön mukaan suostumuksen on oltava vapaasti annettu, annettu, annettu, perusteltu ja yksiselitteinen tieto rekisteröidyn toiveista........................................................................................................................................................................................................................................
Alle 16-vuotiaille lapsille on annettava suostumus tietoyhteiskunnan palveluihin (esim. sosiaalinen media, pelisovellukset) tai annettava siihen lupa vanhemmalta tai huoltajalta. Irlannin lainsäädännössä vaaditaan, että yritykset tekevät kohtuullisia ponnisteluja iän tarkistamiseksi ja vanhempien suostumuksen saamiseksi, seuraamusten määräämiseksi noudattamatta jättämisestä.
Tietosuojaa koskevat vaikutustenarvioinnit
Tietosuoja-asetuksen 35 §:n mukaan tietojenkäsittely on pakollista, kun käsittely todennäköisesti aiheuttaa suuren riskin yksilöille. Irlannin lainsäädännössä nimenomaisesti edellytetään tietojenkäsittelypalveluja kaikissa käsittelyissä, joihin liittyy laaja-alaisia haavoittuvia väestöryhmiä.
- Lasten käyttäytymisen systemaattinen seuranta verkossa ([] esim. koulutusalustoilla[))
- Ikäihmisten profilointi vakuutus- tai luottotarkoituksiin
- Kroonista tilaa sairastavien potilaiden terveystietojen käsittely
- Biometristen tietojen tai hoitokodeissa asuvien henkilöiden sijaintitietojen käyttö
DPIA-rekisterin on dokumentoitava käsittelyn luonne, laajuus, asiayhteys ja tarkoitus, arvioitava tarpeellisuus ja suhteellisuus sekä yksilöitävä toimenpiteet riskien vähentämiseksi. Organisaatiot, jotka eivät tarvittaessa suorita DPIA-rekisteriä, joutuvat sääntelyn valvonnan ja mahdollisten sakkojen kohteeksi.
Erityisluokan tiedot
GDPR luokittelee tiedot, joista ilmenee rotua tai etnistä alkuperää, poliittisia mielipiteitä, uskonnollista tai filosofista vakaumusta, ammattiyhdistysten jäsenyyttä, geneettisiä tietoja, biometrisiä tietoja yksilöllisyyttä varten, terveystietoja sekä sukupuolielämää tai seksuaalista suuntautumista koskevia tietoja, ...erityisiksi tiedoiksi.............................................................................................................................................................................................
Tietosuojakomission rooli
Tietosuojaneuvosto on tietosuojaoikeuksien ensisijainen täytäntöönpanosta vastaava henkilö Irlannissa. Sillä on oma tiimi, joka käsittelee valituksia haavoittuvassa asemassa olevilta henkilöiltä ja on antanut ohjeita, jotka koskevat erityisesti lasten, vanhusten ja vammaisten tarpeita.
- Rekisteröidyn tai hänen edustajiensa tekemien valitusten tutkiminen
- Järjestelmäkysymyksiä koskevien omien tutkimusten tekeminen
- Kriteerit, varoitukset, vaatimusten noudattamista koskevat määräykset sekä väliaikaiset tai pysyvät käsittelykiellot
- Hallinnollisten sakkojen määrääminen
DPC:n merkittäviin toimiin, jotka liittyvät heikossa asemassa oleviin väestöryhmiin, kuuluu täytäntöönpano sellaisten yritysten osalta, jotka eivät ole toteuttaneet asianmukaisia ikätarkastusmekanismeja, mikä johtaa lasten tietojen laittomaan käsittelyyn. DPC on myös rankaissut terveydenhuoltopalvelujen tarjoajia riittämättömistä turvatoimista, jotka johtivat potilastietoihin liittyviin tietoturvarikkomuksiin.
DPC tarjoaa myös resursseja, kuten kielioppaita, valituslomakkeita monissa muodoissa (mukaan lukien suuri paino ja helppolukuinen luku) sekä erityisen neuvontapuhelimen haavoittuvassa asemassa olevien rekisteröityjen ja heidän puolustajiensa kyselyihin.
Käytännön vaikutukset organisaatioihin
Kaikkien Irlannissa toimivien järjestöjen, jotka käsittelevät haavoittuvassa asemassa olevien väestöryhmien henkilötietoja, on noudatettava vankkoja käytäntöjä.
- Avoimuuden esteettömässä muodossa:[] Yksityisyysilmoitukset on annettava yleisön kannalta sopivalla kielellä ja mediassa. Lapsille tämä tarkoittaa visuaalisten apuvälineiden, kuvakkeiden ja ikä-sopivan sanamuodon käyttöä. Ikäihmisille, suuremmat fontit ja ammattikielen välttäminen.
- Tehostetut turvatoimenpiteet:[] Salaus, pääsyn valvonta ja säännölliset turvatarkastukset eivät ole neuvoteltavissa, etenkään erityisluokan tietojen osalta.
- Suunniteltu tietosuojavastaava:[ Pakollinen viranomaisille ja kaikille organisaatioille, jotka käsittelevät erityisryhmiä koskevia tietoja laajamittaisesti tai valvovat järjestelmällisesti muita heikommassa asemassa olevia ryhmiä.
- Tietorikkomusilmoitus:[ Haavoittuvassa asemassa oleviin väestöryhmiin vaikuttavat rikkomukset on ilmoitettava tietosuojavastaavalle 72 tunnin kuluessa. Jos rikkominen todennäköisesti aiheuttaa suuren riskin yksilöille, myös näille henkilöille (tai heidän huoltajilleen) on ilmoitettava niistä ilman aiheetonta viivytystä.
- Koulutus ja tietoisuus:[ Heikossa asemassa olevien henkilöiden kanssa vuorovaikutuksessa olevan henkilöstön on ymmärrettävä, miten kerätä tietoja laillisesti, miten tunnistaa pakkokeinot ja miten lisätä huolia.
- Tietojen minimointi ja säilytysaikataulut:[) Vain tarvittavat vähimmäistiedot olisi kerättävä, ja ne on poistettava, kun niitä ei enää tarvita. Tämä estää perintöjen hamstraamisen, jota voitaisiin hyödyntää myöhemmissä rikkomisissa.
Organisaatioiden olisi myös säännöllisesti tarkistettava käsittelytoimiaan tarkastusten ja tietosuoja- ja tietosuoja-asioiden arviointimenettelyjen avulla ja varmistettava, että kolmansien osapuolten kanssa tehtäviin sopimuksiin sisältyy selkeitä lausekkeita haavoittuvien rekisteröityjen suojelusta.
Tapaustutkimukset ja esimerkkejä
Asiatutkimus: Hoitoalan kotibiometrinen seuranta
Dublinissa sijaitseva asuinkoti otti käyttöön biometrisen seurantajärjestelmän, jossa käytetään kasvojentunnistusjärjestelmää asukkaiden liikkeiden seuraamiseksi ja henkilökunnan varoittamiseksi kaatumisista. DPIA-palvelussa tehtiin, mikä osoitti, että monilla asukkailla ei ollut valmiuksia suostua. DPC:ssä neuvottiin, että laillinen perusta ei voisi olla suostumus vaan pikemminkin elintärkeitä etuja tai oikeutettuja etuja, edellyttäen, että otetaan käyttöön tiukat opt-out-out-järjestelyt asukkaille, joilla on valmiudet ja kuuleminen perheitä tai laillisia edustajia niille, joilla ei. Koti oli velvollinen toteuttamaan tunnistamattomia tietojenkäsittely ja rajoittaa säilytys 30 päivään, ja saada jatkuva hyväksyntä paikalliselta eettiseltä komitealta.
Asiatutkimus: Lapset koulutussovelluksessa
Suosittu online-oppimisalusta käytetään Irlannin ala-asteilla todettiin keräävän käyttäytymistietoja, kuten äänitallenteita ja hiiren liikkeitä, parantaa personointia............................................................................................................................................................................................................................
Asiatutkimus: Data Breach at a Ptental Health Clinic
Potilasrekisterin paljastuminen mielenterveyspalvelujen tarjoajassa, johon liittyy potilastietoja, kuten diagnoosit, terapiatiedot ja yhteystiedot. DPC havaitsi, että klinikalla ei ollut riittäviä salasanakäytäntöjä, monitoiminen tunnistus ja että kannettavia laitteita ei salattu.Potilaiden haavoittuvuutta pidettiin suurena riskitekijänä. Klinikalla määrättiin 1,2 miljoonan euron sakko, ja sen oli toteutettava täydellinen turvallisuusuudistus, tarjottava luottovalvontaa kärsiville henkilöille ja suoritettava pakollinen DPIA-tutkimus kaikille tuleville käsittelyille.
Vertailu muihin Euroopan maihin
Irlantiin sovellettava lähestymistapa on pitkälti linjassa muiden EU:n jäsenvaltioiden kanssa, koska GDPR:ssä on joitakin kansallisia eroja. Esimerkiksi Yhdistyneessä kuningaskunnassa (nykyisellä EU:n ulkopuolella) on alhaisempi digitaalisen suostumuksen ikä (13), kun taas Irlannissa 16-vuotiaiden raja-arvo on korkeimpia. Saksassa tietosuojasta vastaava liittovaltion komissaari on antanut erityisiä alakohtaisia sääntöjä hoitokodeille ja kouluille, joita Irlanti on vielä kehittämässä. DPC katsoo usein, että Euroopan tietosuojaneuvosto (EDPB) on yhdenmukaistava, mutta Irlannin lainsäädännössä yhdistyvät ainutlaatuisesti GDPR:n ja tietosuojalain nimenomaiset säännökset erityisryhmistä ja vuorovaikutuksesta avustetun päätöksenteon lainsäädännön kanssa. Tämä antaa Irlannille erityisen vahvan kehyksen niiden suojelemiseksi, joilla on vähemmän kapasiteettia.
Tuleva kehitys
Kun teknologia kehittyy, uusia haavoittuvuuksia syntyy. DPC seuraa aktiivisesti tekoälyn käyttöä terveysdiagnostiikassa, automaattista päätöksentekoa sosiaalihuollossa ja biometristen tietojen keräämistä kouluissa. Ehdotettu EU:n tietolaki ja tekoälylaki vaikuttavat edelleen siihen, miten haavoittuvia väestöjä suojellaan. Irlanti harkitsee myös tietosuojalain muuttamista lasten oikeuksien vahvistamiseksi digitaalisissa ympäristöissä, mukaan lukien mahdollinen lakikäytäntö, joka vastaa Yhdistyneen kuningaskunnan ikää koskevaa asianmukaista suunnittelua koskevaa säännöstöä (Children.
Organisaatioiden on pysyttävä mukana DPC:n ja EDPB:n kehittämässä ohjeistusta. Yksityisyyden suunnittelun ja oletusarvon ennakoiva käyttöönotto, jossa keskitytään haavoittuvaan ryhmään, vähentää oikeudellisia riskejä ja luottaen palvelun käyttäjiin.
Päätelmä
Irlannin laki tarjoaa kattavan ja kerrostetun kehyksen haavoittuvien väestöryhmien henkilötietojen suojaamiseksi. Yhdistämällä tietosuojalain 2018 mukaiset vankat periaatteet ja tietosuojalain mukaiset kansalliset parannukset sekä vuorovaikutuksen kapasiteettilainsäädännön kanssa Irlanti asettaa korkeatasoisen suojan yhteiskunnan . ...siten kuin se on mahdollista.Kansallinen vastuu on selkeä: organisaatioiden kannalta viesti on selkeä: heikossa asemassa olevien ryhmien henkilötietojen käsittely edellyttää enemmän kuin pelkkää noudattamista.Se edellyttää kunnioitusta, tiukkaa turvallisuutta ja jatkuvaa valppautta.
]Lisätietoja saa [][]]tietosuojalaki 2018[[]] []]], [[]]], [[]] GDPR[]]] [[[]]]], [[Tietojensuojauskomission ohjeet lasten osalta[[ [[DPC Lasten ja lasten ohjeet [[]]]]]]]] [[Euroopan tietosuojaneuvoston ohjeet suostumuksesta[ [] [[[[[[FLT:]]]]]]].