Table of Contents
Johdanto: Miksi tietojenkäsittelysopimukset ovat tärkeitä Irlannissa
Jokainen Irlannissa henkilötietojen käsittelijä tai henkilötietojen käsittelijä on Euroopan unionin lainsäädännön ja paikallisen täytäntöönpanon muovaama tiukka oikeudellinen maisema. [Data Processing Agreement (DPA)[[] ei ole pelkkä muodollisuus .[ on sitova sopimus, joka kodifioi velvollisuudet, rajat ja suojat, joita rekisterinpitäjä tarvitsee henkilötietojen käsittelijän ollessa mukana, ja joka kattaa Irlannin keskeiset vaatimukset. -yleisen tietosuoja-asetuksen [GFR][ mukaan sillä on välitön vaikutus kaikissa EU:n jäsenvaltioissa, rekisterinpitäjillä ja jalostajilla on oltava kirjallinen DPA-sopimus ennen käsittelyn aloittamista.
DPA:n oikeudelliset perusteet Irlannissa
DPA:n perusta Irlannissa on tietosuoja-asetuksen 28 artikla. Tässä artiklassa asetetaan rekisterinpitäjille selkeä, ei- neuvoteltavissa oleva velvollisuus käyttää ainoastaan sellaisia käsittelijöitä, jotka antavat riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamisesta. Niiden välisen sopimuksen on oltava kirjallinen (myös sähköinen muoto) ja siinä on esitettävä käsittelyn kohde, kesto, luonne ja tarkoitus sekä henkilötietojen tyyppi ja rekisteröidyt ryhmät. GDPR-asetuksessa vahvistetaan pakollinen luettelo lausekkeista, jotka jokaisen DPA-sopimuksen on sisällettävä, eikä Irlannin lainsäädännössä sallita mitään poikkeuksia, jotka heikentäisivät näitä suojatoimia.
GDPR peruspuitteina
GDPR tuli voimaan 25.5.2018 ja korvasi aiemman tietosuojadirektiivin. Sen ekstraterritoriaalinen soveltamisala tarkoittaa, että jopa EU:n ulkopuolelle sijoittautuneiden henkilötietojen käsittelijöiden on noudatettava EU:ssa sijaitsevien rekisteröityjen henkilötietoja, mukaan lukien Irlanti. DPA-tietojen osalta 28(3) artiklassa täsmennetään yhdeksän olennaista osatekijää: käsittelyohjeet, salassapitovelvollisuudet, vaaditut turvatoimenpiteet, aliprosessorien palvelukseen ottamisen edellytykset, rekisteröidyn oikeuksien avustaminen, tietojen tietoturvaloukkausten tiedoksianto-apu, tietojen poisto- tai palautusvelvoitteet, tarkastusoikeudet ja vastuunjako. Jokainen DPA-sopimus, joka jättää nämä seikat huomiotta tai ei vastaa niitä riittävästi, ei ole vaatimustenmukainen ja altistaa molemmat osapuolet täytäntöönpanotoimille.
Irlannin tietosuojalaki 2018 ja kansalliset lisäasiakirjat
Vaikka tietosuoja-asetus on suoraan sovellettavissa, tietosuoja-asetus 2018 täyttää asetuksessa jääneet puutteet. Julkisella sektorilla toimivien organisaatioiden osalta laissa säädetään erityisesti säännöksistä, jotka koskevat erityisesti julkisen sektorin organisaatioiden toimintaa, erityisten tietoryhmien käsittelyä ja lainvalvontaa. Siinä nimetään myös ]tietosuojakomissio[[]]], joka on riippumaton valvontaviranomainen, jolla on vankka tutkinta- ja korjausvalta. Lain 36 §:ssä säädetään esimerkiksi henkilötietojen käsittelystä työsuhteen yhteydessä, ja rekisterinpitäjien on varmistettava, että kaikki työntekijöiden tietoja koskevat DPA-sopimukset täyttävät nämä kansalliset vaatimukset. Lisäksi laissa vahvistetaan säännöt henkilötietojen siirtämisestä kolmansiin maihin.
Ulkoinen linkki: Tietosuojakomissio ... Virallinen verkkosivusto[]
Tietojenkäsittelysopimuksen keskeiset vaatimukset
Irlannissa toimivan tietosuojaviranomaisen on oltava elävä asiakirja, jossa käsitellään osapuolten staattisten velvoitteiden lisäksi myös tietojenkäsittelyn dynaamisuutta.
Soveltamisala, tarkoitus ja ohjeet
Jokaisen DPA:n on selkeästi määriteltävä käsittelytoiminnan laajuus[ ja se erityistarkoitus, johon tietoja käsitellään. Hämärä kieli, kuten ... tiedonkäsittely liiketoimintojen yhteydessä.Sopimuksen olisi myös kuvattava henkilötietojen tyypit (esim. nimet, yhteystiedot, taloudelliset tiedot), rekisteröityjen ryhmät (esim. asiakkaat, työntekijät, verkkosivuston kävijät) ja käsittelyn luonne (esim. tallennus, analyysi, siirto). Rekisterinpitäjän on myös annettava dokumentoitua ohjetta, jota käsittelijän on noudatettava, ja kaikki näiden ohjeiden ulkopuoliset käsittelyt ovat DPA:n ja GDPR:n vastaisia.
Tietoturvaa ja luottamuksellisuutta koskevat velvollisuudet
Molempien osapuolten on täsmennettävä velvollisuutensa tietoturvaan. Rekisterinpitäjä vastaa siitä, että henkilötietojen käsittelijän toimenpiteet ovat riittävät, kun taas käsittelijän on toteutettava [] asianmukaiset tekniset ja organisatoriset toimenpiteet[] (TOM) 32 artiklan mukaisesti. Tähän sisältyvät salaus, salaus, salaus, pääsynvalvonta ja vaaratilanteiden torjuntamenettelyt. DPA:n olisi lueteltava käytössä olevat erityiset tekniset laitteet ja vaadittava käsittelijää säilyttämään luottamuksellisuus .
Kesto, säilyttäminen ja poistaminen
DPA:n on ilmoitettava käsittelyn kesto. Palvelun päätyttyä henkilötietojen käsittelijän on joko poistettava tai palautettava kaikki henkilötiedot rekisterinpitäjälle rekisterinpitäjän valinnan mukaan, ellei EU:n tai Irlannin lainsäädännössä edellytetä säilyttämistä. Sopimuksessa olisi määriteltävä poiston määräajat (esim. 30 päivän kuluessa purkamisesta) ja poistomenetelmä (esim. suojattu päällekirjoitus tai fyysinen tuhoaminen).
Tietokannan käyttöoikeudet ja apu
Tietosuoja-asetuksen 12-23 artiklan mukaan rekisteröidyillä on oikeuksia, kuten pääsy, oikaisu, poistaminen, rajoittaminen, siirrettävyys ja vastustaminen. Rekisterinpitäjän on avustettava rekisterinpitäjää näiden pyyntöjen täyttämisessä. Vaatimustenmukainen tietosuoja-asetus täsmentää henkilötietojen käsittelijän velvollisuutta ilmoittaa rekisterinpitäjälle välittömästi rekisteröidyn pyynnön vastaanottamisen jälkeen ja toimittaa tarvittavat tiedot sovitussa määräajassa. Sopimuksessa olisi myös ilmoitettava, miten käsittelijä tukee rekisterinpitäjää tietosuoja-arviointien tekemisessä.
Turvatoimenpiteet ja rikkomusilmoitus
Yleisten TOM-tietojen lisäksi tietosuojavastaavan on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä .Hankkeen käsittelijän on ilmoitettava asiasta rekisterinpitäjälle mahdollisuuksien mukaan 24-48 tunnin kuluessa . Ilmoituksen on sisällettävä tietoturvaloki ja sen kohteena olevien rekisteröityjen ja tietueiden luonne, luokat ja arvioitu määrä sekä toimenpiteet, joita on toteutettu tai ehdotettu vahingon lieventämiseksi.DPA:n olisi myös vaadittava käsittelijää ylläpitämään lokikirjaa ja tekemään täysimääräistä yhteistyötä rekisterinpitäjän kanssa.
Alaprosessorit ja kolmannen osapuolen yhteistyö
Useimmat käsittelijät luottavat aliprosessoriin pilvitallennuksessa, analytiikassa tai tukipalveluissa. GDPR:n mukaan rekisterinpitäjä antaa aliprosessorille ennalta tietyn erityis- tai yleisvaltuutuksen. Jos yleinen valtuutus annetaan, prosessorin on edelleen ilmoitettava rekisterinpitäjälle suunnitelluista muutoksista ja annettava rekisterinpitäjälle mahdollisuus vastustaa. DPA:n olisi lueteltava hyväksytyt aliprosessorit (tai ajan tasalla oleva luettelo, joka on saatavilla verkossa) ja vaadittava prosessoria asettamaan samat tietosuojavelvoitteet kullekin aliprosessorille sopimuksen kautta. Aliprosessorin asianmukainen hallinnointi on yleinen syy vaatimusten noudattamatta jättämiseen.
]Ulkoinen linkki: GDPR ...asetus (EU) 2016/679 (EUR-Lex) []
Sopimusten laatiminen ja neuvotteleminen: Irlannin järjestöjen parhaat käytännöt
Yksinkertaisesti kopioidaan mallin DPA verkkolähteestä, ja vaarana on, että irlantilaiset erityisvaatimukset ja tietosuojalain 2018 vivahteet puuttuvat. Onnistuneet tietosuojasopimukset edellyttävät huolellista neuvottelua rekisterinpitäjän ja käsittelijän välillä, erityisesti yritys- ja yrityssuhteissa, joissa neuvotteluvoima voi olla epätasa-arvoista.
Vastuun ja korvausten jakaminen
GDPR sallii vastuunjaon rekisterinpitäjän ja henkilötietojen käsittelijän välillä, mutta osapuolet eivät voi tehdä sopimusta rekisteröidyn lakisääteisestä vastuusta. Hyvin laadittuun tietosuojasopimukseen sisältyy oikeasuhteisia vastuurajoja, mutta sen on varmistettava, että henkilötietojen käsittelijä on edelleen vastuussa tappioista, jotka johtuvat siitä, että se ei noudata tietosuoja- tai tietosuoja-asetusta. Irlannin sopimusoikeusperiaatteita sovelletaan, joten DPA:n olisi ilmoitettava selvästi, mikä osapuoli kantaa todistustaakan vaateessa ja miten riidat ratkaistaan (yleensä Irlannin lainsäädännön ja Irlannin tuomioistuinten mukaan).
Tarkastus- ja tarkastusoikeudet
Direktiivin 28 artiklan 3 kohdan h alakohdassa annetaan rekisterinpitäjälle oikeus suorittaa auditointeja, mukaan lukien tarkastukset, prosessorin laitosten ja järjestelmien tarkastuksia. DPA:n olisi määriteltävä tiheys (esim. vuosittain tai kohtuullisesta syystä), soveltamisala ja ilmoitusaika. Monet jalostajat vastustavat usein paikalla tehtäviä tarkastuksia; käytännön kompromissina on hyväksyä kolmannen osapuolen sertifiointi (kuten ISO 27001 tai SOC 2) täydellisen tarkastuksen sijasta, mutta DPA:n on säilytettävä rekisterinpitäjältä oikeus pyytää lisätodisteita, jos sertifiointi on riittämätön.
Kansainväliset tiedonsiirtopalvelut
Jos henkilötietojen käsittelijä siirtää henkilötietoja kolmanteen maahan (ETA:n ulkopuolelle), DPA:ssa on oltava voimassa oleva siirtomekanismi. Yhdistyneessä kuningaskunnassa sovelletaan tällä hetkellä riittävyyttä koskevaa päätöstä, mutta organisaatioiden olisi seurattava muutoksia. Muissa maissa vakiosopimuslausekkeet ovat yleisin mekanismi. Euroopan komissio. 2021 SCC:t lisäävät modulaarisia lausekkeita, jotka kattavat rekisterinpitäjän-prosessorin, prosessorin-prosessorin ja prosessorin-ohjaajan siirrot. Irlanti.Standardien odotetaan viittaavan käytössä olevaan SCC-moduuliin ja sisällyttävän siihen täydennetyt liitteet osapuolten nimien ja tietoluokkien kanssa. Privacy Shield- ja Schrems II[ -päätöksen mukaan.
Ulkoinen linkki: Tietosuojalaki 2018 .
Täytäntöönpano ja vaatimustenmukaisuus Irlannissa
DPC on yksi Euroopan aktiivisimmista tietosuojaviranomaisista, ja sen täytäntöönpano on ollut hyvin tehokasta sekä suuria teknologiayrityksiä että pienempiä organisaatioita kohtaan. DPA-vaatimusten noudattamatta jättäminen .
Tietosuojakomission rooli
Tietosuojalain 2018 6 osan nojalla DPC:llä on valtuudet suorittaa tutkimuksia, toteuttaa korjaavia toimenpiteitä ja määrätä hallinnollisia sakkoja. Se voi antaa varoituksen, määrätä tietojenkäsittelyn lopettamaan, rajoittamaan henkilötietojen käsittelijän toimintaa tai vaatia rekisterinpitäjää päivittämään tietosuojalakia. Sakot voivat olla jopa 20 miljoonaa euroa tai 4 prosenttia edellisen varainhoitovuoden maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Viime vuosina DPC on määrännyt useita miljoonia euroja sakkoja tietojenkäsittelysopimuksiin liittyvistä puutteista, mukaan lukien riittämättömät sopimussuojat ja alijalostajien riittämätön valvonta.
Yhteiset vaatimustenmukaisuusongelmat
- DPA:ta ei ole:[] Monet organisaatiot aloittavat tietojen käsittelyn ilman allekirjoitettua sopimusta, usein kiireellisissä lentokoneessa olevissa skenaarioissa. Tämä on suora rikkomus 28 artiklaa.
- Ajantasaiset sopimukset:[ ennen toukokuuta 2018 allekirjoitetut ja GDPR-standardien mukaisesti ajantasaistetut sopimukset eivät ole vaatimusten mukaisia.
- Alaprosessorien huomiotta jättäminen:[] Jalostaja ei ilmoita uuden aliprosessorin rekisterinpitäjälle tai rekisterinpitäjä ei pidä hyväksyttyä luetteloa.
- Rikkomusilmoituksen määräajat ovat riittämättömät:[].
- Siirtomekanismin asiakirja-aineisto [) DPA, johon sisältyy rajat ylittävä käsittely mutta jossa ei viitata SCC:ihin tai riittävyyttä koskevaan päätökseen, jättää molemmat osapuolet alttiiksi.
Viimeaikaiset täytäntöönpanotoimet ja -ohjeet
DPC on julkaissut ohjeistuksen tietosuojasopimusten laatimisesta, mukaan lukien mallisopimus ja luettelo suositelluista turvatoimenpiteistä. Vuonna 2023 DPC määräsi suuren prosessorin 15 miljoonan euron sakot, koska se ei pitänyt kiinni vaatimustenmukaisesta tietosuojasopimuksesta alaprosessorinsa kanssa ja koska se ei antanut riittävästi apua rekisteröidyille. Päätöksessä korostettiin, että DPC ei hyväksy passiivista vaatimustenmukaisuutta . Organisaatioiden olisi säännöllisesti tarkistettava tietosuojasopimuksensa uudelleen DPC-päätösten ja ajantasaistettujen Euroopan tietosuojaneuvoston (EDPB) ohjeiden perusteella.
Ulkoinen linkki: EDPB:n ohjeet tietojenkäsittelysopimuksista[]
Kestävän kehityksen ja kehityksen välisen sopimuksen puitteiden luominen
Yksittäinen DPA ei riitä. Valvojien ja jalostajien on sisällytettävä DPA-hallinta laajempaan tietojenhallintaohjelmaansa. Tämä tarkoittaa, että ylläpitää rekisteriä kaikista käsittelytoimista, päivittää tietojenkäsittelytoimia aina kun käsittely muuttuu, ja kouluttaa henkilöstöä tunnistamaan, kun tarvitaan DPA-sopimusta, esimerkiksi kun on mukana uusi CRM-palveluntarjoaja, palkkapalvelu tai pilviinfrastruktuurin toimittaja. Organisaatioiden olisi myös harkittava oikeudellisen neuvonantajan palkkaamista Irlannin tietosuojalain asiantuntijan tutkimaan monimutkaisia DPA-sopimuksia, erityisesti kansainvälisiä siirtoja tai erityisiä luokkatietoja.
Noudattamisen vaiheet
- Tarkastetaan kaikki olemassa olevat kolmansien osapuolten väliset suhteet sellaisten tietojen tunnistamiseksi, joihin liittyy henkilötietojen käsittely ilman voimassa olevaa tietosuojasopimusta.
- Tarkista jokainen DPA 28 artiklan tarkistuslistaa vastaan ja täytä Irlannin tietosuojalain 2018 vaatimukset.
- dokumentoi siirtomekanismit, jos tieto virtaa Euroopan talousalueen ulkopuolelle, ja tee täydelliset siirtovaikutusten arvioinnit.
- On pantava täytäntöön alaprosessorin lupaprosessi, johon sisältyy ilmoitusikkuna ja vastaväiteaika.
- Toimitetaan DPA pyynnöstä DPC:lle; pidetään allekirjoitetut jäljennökset saatavilla koko käsittelyn ajan ja yhden vuoden ajan.
]Ulkoinen linkki: HSE Ireland ... DPA Guidance for Health Sector []
Päätelmä
Irlannin lainsäädännön mukaiset tietojenkäsittelysopimukset eivät ole valinnaisia paperitöitä . Ne ovat keskeinen osa GDPR-sääntöjen noudattamista ja keskeinen väline luottamuksen rakentamiseksi rekisteröityjen, asiakkaiden ja sääntelyviranomaisten kanssa. GDPR:ään perustuva ja tietosuojalain 2018 vahvistama oikeudellinen kehys edellyttää, että valvojat ja käsittelijät tekevät yhteistyötä määrittääkseen kaikki tietojenkäsittelyn elinkaaren osa-alueet. Laajuuden ja turvatoimien määrittelystä aliprosessorien ja kansainvälisten siirtojen hallintaan, hyvin suunniteltu DPA suojaa molempia osapuolia ja varmistaa, että rekisteröityjä oikeuksia kunnioitetaan. Organisaatiot, jotka kohtelevat DPA:ita staattisina asiakirjoina, ovat riskinvalvontatoimia, kun taas ne, jotka kohtelevat niitä dynaamisina hallintovälineinä, pystyvät paremmin ohjaamaan kehittyviä sääntely-odotuksia Irlannissa ja kaikkialla Euroopan unionissa.