Table of Contents
Tietopyyntöjen ymmärtäminen GDPR:n puitteissa Irlannissa
Tietojen poistamista koskevat pyynnöt ovat yleisen tietosuoja-asetuksen kulmakivi ja ne tunnetaan virallisesti oikeutena poistaa tai ...........................................................................................................................................................................................................................................
Oikeus tietojen poistamiseen on esitetty tietosuoja-asetuksen 17 artiklassa. Siinä annetaan yksityishenkilöille valtuudet pyytää, että organisaatio poistaa henkilötietonsa ilman aiheetonta viivytystä. Tämä oikeus ei kuitenkaan ole ehdoton ja sitä on tasapainotettava muiden oikeudellisten velvoitteiden, kuten vero-, työoikeus- tai rahanpesunvastaisten säännösten, kanssa. Irlannin järjestöjen on navigointia varten noudatettava huolellisesti näitä intersecting-vaatimuksia ja varmistettava, että ne noudattavat oikeutettuja poistopyyntöjä säilyttäen kuitenkin tietoja, jotka ovat tarpeen oikeusvaateiden noudattamisen tai puolustamisen kannalta.
Milloin oikeus eroon pätee?
Henkilön oikeus henkilötietojen poistamiseen koskee useita erityisolosuhteita. Organisaatioiden on hyväksyttävä pätevä pyyntö, kun jokin seuraavista edellytyksistä täyttyy:
- Henkilötiedot eivät ole enää tarpeen siihen tarkoitukseen, jota varten ne alun perin kerättiin tai käsiteltiin.
- Yksilö peruuttaa suostumuksen[], johon käsittely perustuu, eikä muuta oikeudellista perustetta ole.
- Edellä 21(1 artiklan (laillisiin etuihin tai yleiseen etuun perustuva käsittely) mukaiset yksittäiset käsittelykohteet[[], eikä ole olemassa pakottavia perusteltuja perusteita.
- Henkilötiedot on käsitelty laittomasti (esim. kerätty ilman pätevää oikeusperustaa).
- Oikeudellisen velvoitteen noudattaminen EU:n tai jäsenvaltion lainsäädännössä edellyttää poistamista.
- Henkilötiedot on kerätty lapselta (alle 16 Irlannissa) 8 artiklan mukaisesti tietoyhteiskunnan palveluihin (esim. sosiaalinen media) liittyen.
Poikkeukset, joissa erasurua ei voida myöntää
Irlannissa toimivat organisaatiot voivat tietyissä tapauksissa kieltäytyä ja niiden on kieltäydyttävä poistamasta tuotteitaan.
- Sanan- ja tiedonvälityksen vapauden harjoittaminen.
- Irlannin veroviranomaisten on noudatettava lakisääteistä velvoitetta (esimerkiksi pidettävä palkkaustietoja seitsemän vuoden ajan).
- Yleisen edun mukaisen tehtävän suorittaminen tai julkisen vallan käyttäminen.
- Yleisen edun mukaiset arkistointitarkoitukset, tieteellinen tai historiallinen tutkimus tai tilastollinen tarkoitus, jos poistaminen haittaisi vakavasti näiden tavoitteiden saavuttamista.
- Oikeusvaateiden esittäminen, käyttäminen tai puolustaminen.
Irlannin järjestöjen on dokumentoitava syyt, joiden vuoksi ne kieltäytyvät poistamasta tietoja, ilmoitettava rekisteröidylle kieltäytymisestä, syyt ja heidän oikeutensa valittaa tietosuojakomissiolle kuukauden kuluessa pyynnön vastaanottamisesta. DPC, Irlanti.
Tietojen poismittauspyyntöjen hallinta Irlannissa
Vahvan ja toistettavan työnkulun luominen tietojen poistamista koskevien pyyntöjen käsittelyä varten vähentää oikeudellisia riskejä ja operationaalista sekaannusta. Seuraavassa on laajennettu vaihe vaiheelta Irlannin sääntely-ympäristön mukaisesti laadittu opas.
1. Vastaanottaa ja kirjata pyyntö
Kaikki tiedot, joita pyydetään poistamaan, olisi käsiteltävä virallisena pyyntönä. Tähän kuuluvat sähköpostipyynnöt, postikirjeet, suulliset pyynnöt tai online-lomakkeet. Organisaatioiden olisi kirjattava kaikki pyynnöt välittömästi keskitettyyn rekisteriin, joka kirjaa vastaanotetun päivämäärän, pyynnön esittäjän henkilöllisyyden (tarkistamisen edellytyksenä) ja erityiset tiedot, jotka he haluavat poistaa.
On tärkeää erottaa poistopyyntö oikaisua, käsittelyn rajoittamista tai siirrettävyyttä koskevasta pyynnöstä. Jos yksittäisten henkilöiden aikomus on epäselvä, ota yhteyttä heihin samalla tunnustuksella selventääkseen heidän pyyntönsä soveltamisalaa tietosuoja-asetuksen 12 artiklan mukaisesti.
2. Tarkista pyynnön esittäjän henkilöllisyys
Ennen tietojen poistamista sinun on vahvistettava, että pyynnön esittäjä on se, mitä he väittävät olevansa. GDPR:n ja Irlannin ohjeiden mukaan voit pyytää lisätietoja henkilöllisyyden vahvistamiseksi, mutta et saa vaatia liikaa tietoja.
- Pyytää kopion valtion myöntämästä henkilötodistuksesta (passi tai ajokortti), jossa on muut kuin olennaiset tiedot.
- Varmentamissähköpostin tai tekstiviestikoodin lähettäminen rekisteröityyn yhteysosoitteeseen.
- Varmistan kahden tekijän tunnistautumisen avulla, jos käyttäjällä on tili palvelussasi.
Tärkeintä:[] Jos pyynnön esittää toisen henkilön puolesta (esim. vanhempi tai laillinen huoltaja), pyydä todistus yksilön vallasta toimia. Irlannin laki edellyttää kolmansien osapuolten pyyntöjen tiukkaa käsittelyä luvattoman poistamisen estämiseksi.
Jos henkilöllisyyttä ei voida varmistaa, sinulla on oikeus kieltäytyä poistopyynnöstä, mutta sinun on ilmoitettava siitä hakijalle viipymättä ja selitettävä, mitä tietoja he tarvitsevat toimittaakseen uudelleen.
3. Arvioi pyynnön laillisuus ja soveltamisala
Kun henkilöllisyys on vahvistettu, arvioi, kuuluuko pyyntö johonkin 17 artiklan edellytyksistä (ks. aikaisempi jakso).
- Oikeusperusta:[ Millä perusteella alun perin käsitellyt tiedot käsiteltiin? Jos se perustuu peruttuun suostumukseen, poistaminen on pakollista, ellei poikkeusta sovelleta.
- Vähentämisvelvoitteet:[] Irlannissa verokomissaarit vaativat työnantajia säilyttämään tietyt tiedot (esim. P60-, P45- ja palkkaustiedot) seitsemän vuoden ajan. Samoin vuoden 1957 vanhentumista koskeva perussääntö (sellaisena kuin se on muutettuna) voi vaatia sopimuksen tai vaateiden osalta enintään kuuden vuoden ajan.
- Epäolettavia etuja: Jos käsittely on tarpeen rekisteröidyn tai muun henkilön elintärkeiden etujen suojaamiseksi, tietojen poistaminen voidaan evätä.
- Kansanterveys tai turvallisuus:[ Terveydenhuolto- tai sosiaalialan organisaatioiden on mahdollisesti säilytettävä tiedot kansanterveyttä varten Irlannin terveyssäännösten mukaisesti.
Jos pyyntö on monimutkainen (esimerkiksi useita järjestelmiä, varmuuskopioita tai kolmannen osapuolen tietojen käsittelijöitä), huomauta, että vastausaikaa (kuukausi) voidaan pidentää enintään kahdella kuukaudella 12(3) artiklan mukaisesti, jos ilmoitat asiasta henkilölle ensimmäisen kuukauden aikana, mukaan lukien viivästyksen syyt.
4. Etsi kaikki yksittäisten tietojen instanssit
Tämä vaihe on usein haastavin irlantilaisille organisaatioille, erityisesti niille, joilla on hajanaisia tietojärjestelmiä, vanhoja tietokantoja, paperitiedostoja tai laajoja kolmannen osapuolen tietojen käsittelijöitä. Täydellinen tietojen kartoitus on välttämätöntä. Tietojen poistaminen ei ole tehokasta, jos kopioita säilytetään arkistoiduissa varmuuskopioissa, CRM-järjestelmissä, sähköpostipalvelimissa, pilvitallennuksissa tai työntekijöiden laskentataulukoissa.
Kattavaa datan löytöä koskevat käytännön vinkit:
- Etsi kaikista tietokannoista, tietovarastoista ja tietojärvistä.
- Tarkista sähköpostiarkistot (esim., Exchange tai Office 365 säilytyskäytännöt).
- Tarkista lokit ja metadatan tallennus.
- Ota yhteyttä kolmansien osapuolten prosessoriin (esim. SaaS-palvelujen tarjoajat, HR-alustat, markkinointityökalut) ja pyydä vahvistusta siitä, että ne poistavat tiedot tietojenkäsittelysopimuksen (DPA) mukaisesti. GDPR 28 artiklan mukaan henkilötietojen käsittelijöiden on autettava rekisterinpitäjää poistamaan velvollisuutensa.
- Muista, että varmuuskopioita koskevat tiedot saatetaan joutua palauttamaan, muuttamaan ja palauttamaan, tai joissakin tapauksissa varmuuskopiointi on kirjoitettava uudelleen luonnollisen kiertosyklin aikana. Jos varmuuskopioista poistaminen on teknisesti mahdotonta (esim.
5. Poista tiedot turvallisesti
Kun olet paikantanut kaikki tapaukset, poista tiedot tavalla, joka estää jälleenrakentamisen. Irlannin tietosuojatoimikunta kehottaa, että poistomenetelmien olisi oltava oikeassa suhteessa riskiin ja herkkyys tietoja.
- Digitaaliset tiedot:[ Käytä turvallisia poistotyökaluja, jotka korvaavat tiedostoja satunnaisilla kuvioilla (esim., DoD-yhteensopivat menetelmät kiintolevyille). Pilvitietojen osalta varmista, että tarjoaja vahvistaa poiston kaikista tarpeettomista kopioista.
- Fysikaaliset tiedot: [ Hanki paperit silputtu ja hävitetty sertifioitu tuhoamispalvelu. Säilytä todistus tuhoamisesta jäljitysketjuja.
- Testi-/kehitysympäristöt:[ Varmista, ettei tiedoista ole jäljennöksiä testi- tai vaihejärjestelmissä.
Jos poistaminen ei ole mahdollista teknisten rajoitusten vuoksi (esim. muuttumattomissa varmuuskopioissa), sinun on sen sijaan rajoitettava käsittelyä, kunnes tiedot on kirjoitettu uudelleen luonnollisesti. Rajoitus on ilmoitettava rekisteröidylle.
6. Ilmoita pyynnön esittäjälle ja dokumentoi tulos
Kun aineisto on poistettu, lähetä vahvistus rekisteröidylle lakisääteisessä määräajassa (yleensä kuukauden). Vahvistuksen tulee sisältää:
- Mitä tietoja on poistettu (yleiskuvaus).
- Jos se on poistettu (järjestelmät, yksiköt).
- Kaikki tiedot, joita ei voitu poistaa, ja säilyttämisen oikeusperusta.
- Tieto heidän oikeudestaan tehdä valitus tietosuojakomissiolle, jos he ovat tyytymättömiä.
Säilytä yksityiskohtainen tiedot koko prosessista. Tämä tietue on:
- Alkuperäinen pyyntö ja henkilöllisyyden todentamista koskevat tiedot.
- Arviointimuistiot ja -päätökset.
- Lokit tietojen löytämisestä ja poistamisesta.
- Kirjeenvaihto pyynnön esittäjän ja mahdollisten kolmansien jalostajien kanssa.
- Valmistumispäivä.
Nämä asiakirjat on säilytettävä luottamuksellisina ja säilytettävä vähintään niin kauan kuin valitusaika on mahdollinen (yleensä enintään kaksi vuotta pyynnön täyttämisestä).
7. Katsaus, tarkastus, ja parantaa
Tietojen poistamista koskevan pyynnön käsittely ei ole prosessin loppu. Organisaatioiden olisi ajoitettava tietojen hallintakäytäntöjensä säännöllinen tarkastus, mukaan lukien otos poistopyynnöistä.
- Oliko kaikki järjestelmät katettu? Jättikö datan poisto yhdessä järjestelmässä kopiot toiseen?
- Olivatko vasteajat kuukauden (tai pidennetty) aikajana?
- Onko mitään epätäydellisyyttä tunnistettu?
- Ovatko tietojen säilytysaikataulut ajan tasalla Irlannin lainsäädännön muutosten kanssa?
Käyttää auditoinneista saatuja oivalluksia parantaaksenne tietojen kartoitusta ja poisto-oppaita. Jatkuva parantaminen vähentää vaatimustenvastaisuuden riskiä ja luo yksityisyyden suojaa suosivan kulttuurin.
Irlannin erityisasetus (Soveltuvin osin) ja tietosuojakomission rooli
Irlannissa toimiminen tarkoittaa, että organisaatioiden on noudatettava tietosuoja-asetuksen lisäksi myös tietosuojalakia 2018, jossa saatetaan osaksi kansallista tietosuoja-asetusta ja otetaan käyttöön kansallisia lisäpoikkeuksia. Tietosuojalaki 2018 esimerkiksi täsmentää, milloin sovelletaan poikkeuksia journalististen, akateemisten, kirjallisten tai taiteellisten käyttötarkoitusten käsittelyyn. Siinä määritellään myös henkilötietojen käsittely henkilökohtaisia tai kotitaloustarkoituksia varten.
Tietosuojakomissio (DPC) on johtava viranomainen useimmissa EU:n rajat ylittävissä tietosuoja-asioissa (koska Irlannissa on sijainnut monia teknisiä monikansallisia yrityksiä).
Irlannin keskeiset säännökset, jotka vaikuttavat tietojen säilyttämiseen ja poistamiseen:
- Keskus komissaarit:[ Vero- ja arvonlisäveroon liittyvät tiedot on säilytettävä kuuden vuoden ajan verovuoden päättymisestä.
- Työlainsäädäntö:[ Työehtolaki ja työaikalaki edellyttävät tiettyjen työntekijöiden tietojen (esim. työajat, palkkakuitit) säilyttämistä vähintään kolmen vuoden ajan.
- Väitteet vuodelta 1957:[] Sopimussaatavilla on kuuden vuoden vanhentumisaika. Monille organisaatioille tietojen säilyttäminen mahdollista riita-asioiden puolustamista varten on pätevä laillinen perusta, jonka nojalla voidaan kieltäytyä poistosta kyseiseltä ajanjaksolta.
- Rahoitusten ja terrorismin rahoituksen torjunta:[ Rikosoikeus (rahanpesu ja terrorismin rahoitus) 2010-2021 edellyttää, että nimetyt yhteisöt säilyttävät asiakkaiden tunnistamis- ja transaktiotiedot viiden vuoden ajan liikesuhteen päättymisestä tai liiketoimen päättymisestä.
Nämä velvoitteet aiheuttavat säännösten noudattamisesta aiheutuvan taakan: organisaatio voi joutua säilyttämään joitakin tietoja oikeudellisista syistä samalla kun se pyyhkii toiset saman henkilön vuoksi. Tämä korostaa tarvetta luoda rakeinen tietoluokitusjärjestelmä ja selkeät säilytysaikataulut.
Käytännön vinkkejä irlantilaisille järjestöille (parhaat käytännöt)
Vahvan tiedonhallinnan toteuttaminen on tehokkain tapa käsitellä poistopyyntöjä. Alla on DPC-ohjeisiin perustuvat toimintakelpoiset parhaat käytännöt.
Luoda selkeitä, kirjallisia käytäntöjä
Kehitetään tietojen kohteen oikeuksien politiikkaa, joka sisältää erityisen osion oikeudesta poistaa. Tämän politiikan tulisi sisältää yksityiskohtaiset tiedot prosessista, vastuuhenkilöistä, eskalointimenettelyistä ja alaikäisten pyyntöjen käsittelystä. Varmista, että ylin johto hyväksyy politiikan ja tarkistaa sitä vuosittain.
Juna koko asiaankuuluvan henkilöstön
Tietojen poistamista koskevat pyynnöt voivat tulla minkä tahansa asiakaslähtöisen kanavan kautta . Ei vain tietosuojavastaavan (DPO) kautta. Vastaanottohenkilöstö, myyntitiimit ja asiakastukihenkilöt olisi koulutettava tunnistamaan poistopyyntö ja laajentamaan sitä välittömästi. Vuosittainen GDPR-koulutus olisi sisällytettävä tapaustutkimuksiin ja simulaatioihin.
Toteuta tietojen poistoloki
Käytä turvallista, auditoitavaa lokia (mieluiten yksityisyyshallintaohjelmiston oma moduuli) seurataksesi jokaista pyyntöä vastaanotosta sulkemiseen.
- Pyynnön viitenumero
- Saapumispäivä ja ilmoitus lähetetty
- Käytetty henkilöllisyyden todentamismenetelmä
- Löytöpaikat
- Käytetty poistomenetelmä
- Kaikki säilytettävät tiedot ja oikeusperusta
- Valmistumispäivämäärä
- Kaikki valitukset tai DPC:n lausuntopyynnöt
Käytä teknologiaa löytöjen automatisoimiseksi
Manuaalinen tiedonhaku on virhealtis. Investoi tiedonhakutyökaluihin, jotka indeksoivat ja jäsentelemättömät tiedot verkkokäyttöjen, sähköpostipalvelimien ja pilvisovellusten välillä. Nämä työkalut voivat automatisoida henkilökohtaisten tunnisteiden (nimi, sähköposti, PPS-numero) paikantamisen, jotta poistopyynnöt voidaan suorittaa nopeammin ja perusteellisemmin.
Kumppani kolmannen osapuolen prosessorien kanssa
Tietojenkäsittelysopimukset toimittajien kanssa tulisi sisältää selkeät velvoitteet auttaa poistopyyntöjä. Varmista myyjän hallintaprosessi sisältää neljännesvuosittain tarkastuksia, että jalostajat voivat täyttää poisto SLAs. Pilvipalveluissa, käyttää sisäänrakennettuja työkaluja (esim., AWS S3 objekti poisto, Microsoft 365 compliance puhdistus) ja tarkistaa lokit.
Tarjoa selviä ohjeita sivustollasi
Jotta rekisteröidyt voivat helposti toimittaa poistopyyntöjä julkaisemalla oman lomakkeen tai sähköpostiosoitteen (esim. [email protected]). 12 artiklan mukaan sinun on annettava tietoja pyynnöstä toteutetuista toimista ilman aiheetonta viivytystä ja joka tapauksessa kuukauden kuluessa vastaanottamisesta.
Yleinen pitfalls ja miten välttää niitä
Vaikka prosessi olisi vakaa, organisaatiot kompastuvat usein. Opi näistä usein virheistä.
1. Pyyntöä ei voitu tunnistaa.[[]] Jos asiakas sanoo ... ota minut pois järjestelmästäsi. Älä pidä sitä yksinkertaisena tilin sulkemisena tai opt-out-järjestelynä.
2. Vastaamisen viivästyminen.[[] Yhden kuukauden kello alkaa siitä, kun saat pyynnön, ei silloin, kun varmistat henkilöllisyyden. Jos tarvitset henkilöllisyyden todentamista, ilmoita siitä pyynnön esittäjälle ja keskeytä kello vasta kun olet pyytänyt lisätietoja. DPC odottaa pikaista toimintaa.
3. Unohtamatta varmuuskopiot ja arkistot.[[] Monet organisaatiot poistavat livetietokantoja jättäen arkistoituja sähköposteja tai varmuuskopionauhoja koskematta. Tämä johtaa väärään vaatimustenmukaisuuden tunteeseen. Kuten aiemmin todettiin, varaosien hallinnan on oltava osa prosessia.
4. Poistamisen kieltäminen ilman perusteluja.[] Jos kieltäydyt, anna yksityiskohtainen selvitys, jossa viitataan erityiseen poikkeukseen, ja ilmoita rekisteröidylle heidän oikeudestaan valittaa tietosuojavastaavalle. Yleisiä kieltäytymistä koskevat päätökset, kuten ...me todennäköisesti pidämme kaikki tiedot oikeudellisista syistä.
5. Entisen henkilöstön pyynnön huomiotta jättäminen.[ Ex-työntekijät ovat edelleen rekisteröityjä. He voivat pyytää henkilötietojensa poistamista henkilöstöjärjestelmistäsi, jos heidän on noudatettava säilytysvelvoitteita. Varmista, että prosessi kattaa myös jättäjät ja alumnit.
Irlannin järjestöjen resurssit
Noudattaakseen sääntöjä Irlannin organisaatioiden olisi säännöllisesti kuultava seuraavia resursseja:
- Irlannin tietosuojakomissio . ..............................................................................................................................................................................................................................................
- GDPR.eu .eu . . Oikeus unohdetaan[ . .
- Tietosuojalaki 2018 (irlantilainen perussääntökirja) .
- Revenue.ie . . . ... työnantajan velvoitteet ...
- Tietosuojakomission toimisto ....................................................................................................................................................................................................................................................
Päätelmä
Tietojen poistamista koskevien pyyntöjen asianmukainen käsittely on merkki kypsästä tietosuojakulttuurista. Irlantilaisille organisaatioille tarve tasapainottaa yksilön oikeudet ja lakisääteiset säilytysvelvoitteet on jatkuva haaste, mutta sitä voidaan hallita selkeillä politiikoilla, perusteellisella koulutuksella, järjestelmällisellä tiedonhaulla ja huolellisella dokumentaatiolla. Kun otetaan huomioon oikeus poistaa se arkipäivän toimintaan sen sijaan, että se olisi satunnaistapaus, organisaatiot vähentävät sääntelyriskiä, lisäävät luottamusta sidosryhmiinsä ja edistävät yksityisyyttä kunnioittavaa digitaalista ympäristöä Irlannissa.
Aloita tarkastamalla nykyinen prosessisi edellä kuvatuista vaiheista. Jos tunnistat puutteita, luo kunnostamissuunnitelma aikatauluineen ja anna omistusoikeus. Tänään investoit poistopyyntöjen hallintaan oikein maksaa osinkoja noudattamis- ja maineen mukaan tulevina vuosina.