Réamhrá: Cén fáth ar Ábhair Chosaint Sonraí in Foinsiú allamuigh na hÉireann

Tá próisis ghnó a fhoinsiú go hÉirinn ina n-aistriú straitéiseach do chuideachtaí ar fud an domhain. Cuireann an tír lucht saothair ard-oilte, timpeallacht chánach chorparáideach fhabhrach, agus creat láidir dlíthiúil ailínithe le caighdeáin an Aontais Eorpaigh. Mar sin féin, le haistriú sonraí pearsanta chuig comhpháirtí seachtrach, tá freagracht shuntasach ann. Is féidir go mbeidh díchoimisiúnú custaiméara, pionóis dhlíthiúla agus damáiste clúdaí mar thoradh ar shárú sonraí nó neamhchomhlíonadh rialachán a sháraíonn aon choigiltis chostais. Tugann an tAirteagal seo treoir phraiticiúil, dhoimhneach chun sonraí pearsanta a chosaint agus iad ag seachfhoinsiú do sholáthraithe seirbhíse na hÉireann, ag clúdach oibleagáidí dlíthiúla, cosaintí oibríochtúla agus straitéisí comhlíontachta fadtéarmacha.

Tuiscint ar Dhlíthe Cosanta Sonraí in Éirinn

Tá Éire ina ball den Aontas Eorpach agus dá bhrí sin faoi réir an Rialachán Ginearálta um Chosaint Sonraí (RGCS). Tá an GDPR ar cheann de na creataí cosanta sonraí is déine ar domhan, agus baineann sé le haon eagraíocht a phróiseálann sonraí pearsanta daoine aonair laistigh den AE, is cuma cá bhfuil an eagraíocht féin bunaithe. Nuair a dhéanann cuideachta oibríochtaí amach chuig páirtí Éireannach, ní mór don rialaitheoir sonraí (do chuideachta) agus don phróiseálaí sonraí (an soláthraí Éireannach) oibleagáidí GDPR a chomhlíonadh.

D'achtaigh Éire an Acht um Chosaint Sonraí 2018, a fhorlíonann an GDPR agus a bhunaíonn an Ghaeilge An Coimisiún um Chosaint Sonraí (DPC) mar údarás maoirseachta náisiúnta. Tá sé de chumhacht ag an DPC fíneálacha suas le €20 milliún nó 4% den láimhdeachas bliantúil domhanda a imscrúdú, a eisiúint (cibé acu is airde), agus fiú gníomhaíochtaí próiseála sonraí a thoirmeasc. Ní baol teoiriciúil é an neamh-chomhlíonadh; tá fíneálacha taifeadta-bhriseadh ar ghnólachtaí móra teicneolaíochta le blianta beaga anuas.

Príomhphrionsabail OTIR le haghaidh Foinsiú allamuigh

  • Ní mór a bheith ar an eolas faoi na hábhair sonraí faoin gcaoi a ndéanfar a gcuid sonraí a phróiseáil agus faoin gcuspóir atá leo.
  • Teorainn a chur:[[[File: 1]]] Is féidir sonraí a bhailiú ach amháin chun críocha sonraithe, follasach, agus dlisteanacha.
  • Miondealú sonraí:[] Ní mór ach an méid íosta sonraí pearsanta is gá chun an tseirbhís foinsithe a roinnt.
  • ccuracy:[ Ní mór sonraí a choinneáil cruinn agus suas go dtí seo.
  • Teorainn stórála:[] Ba chóir sonraí a choinneáil ach amháin chomh fada agus is gá chun na críche sin.
  • Comhtháthú agus rúndacht (slándáil): Ní mór bearta iomchuí teicniúla agus eagraíochtúla a bheith i bhfeidhm.
  • Comhréireacht:[] Tá an rialaitheoir sonraí freagrach as comhlíonadh na bprionsabal go léir a léiriú.

Chun foinsiú sonrach a dhéanamh, tugtar isteach leis an Rialachán Ginearálta maidir le ceanglas sainordaitheach maidir le Comhaontú Próiseála Sonraí (DPA)] idir an rialaitheoir agus an próiseálaí. Ní mór don Rialachán seo ábhar, fad, nádúr, agus cuspóir na próiseála a shonrú, na cineálacha sonraí pearsanta, catagóirí na n-ábhar sonraí, agus oibleagáidí agus cearta an rialaitheora. Ní fhéadfaidh an próiseálaí sonraí a phróiseáil ach amháin maidir le treoracha doiciméadaithe ón rialaitheoir agus ní mór dó a chinntiú go bhfuil a fhoireann faoi cheangal ag oibleagáidí rúndachta.

Príomh-Srathaíochtaí chun Sonraí Pearsanta a Chosaint

1. Déan Diúscairt Mar gheall ar Dhóchas mar gheall ar Thorough

Sula síneofar aon chonradh, measúnú a dhéanamh ar staidiúir cosanta sonraí an pháirtí atá ag foinsiú allamuigh. Doiciméadú iarratais ar nós a ndeimhnithe comhlíonta OTIR, beartais cosanta sonraí, pleananna freagartha teagmhas, agus taifid na ngníomhaíochtaí próiseála (ROPA). Déan measúnú ar a stair leis an DPC nó rialtóirí eile, agus iarr ar thagairtí ó chliaint atá ann cheana. Is féidir le cuairt suímh nó athbhreithniú slándála fíorúil bearnaí i rialuithe slándála fisiceacha agus loighciúil a d'fhéadfadh ceistneoir a chailleann.

Agus soláthraithe Éireannacha á meas, féach ar dheimhniúcháin amhail ISO/IEC 27001] (bainistíocht slándála faisnéise) nó ISO/IEC 27701 (bainistíocht faisnéise príobháideachta). Léiríonn na deimhnithe seo tiomantas do dhea-chleachtais aitheanta go hidirnáisiúnta. Ina theannta sin, fíoraíonn siad gur cheap an soláthraí Oifigeach Cosanta Sonraí (DPO) má éilíonn OTIR (Airteagal 37). Fiú mura bhfuil sé éigeantach, is táscaire láidir é DPO tiomnaithe ar chlár príobháideachta aibíochta aibí.

2. Comhaontuithe um Phróiseáil Sonraí a Foirmiú

Is riachtanas dlíthiúil é Comhaontú Próiseála Sonraí, ní rogha. Ba cheart don GFI dul thar teanga choire agus sonraí sonracha a chur san áireamh maidir leis na gníomhaíochtaí próiseála, bearta slándála, socruithe fophróiseálaí, amlínte um fhógra um shárú sonraí, nósanna imeachta um choinneáil sonraí agus um scriosadh sonraí, cearta iniúchóireachta, agus dliteanas i leith sáruithe sonraí. A chinntiú go sonraítear go sainráite sa DPA nach ngníomhóidh an próiseálaí ach ar do threoracha doiciméadaithe agus nach n-úsáidfidh sé na sonraí chun aon chríche seachas an tseirbhís seachfhoinsithe a sholáthar.

Faoi RGCS, ní mór don phróiseálaí fophróiseálaí eile a chur i mbun gan údarú sonrach nó ginearálta i scríbhinn a fháil ón rialaitheoir. Má thugtar údarú ginearálta, ní mór don phróiseálaí aon athruithe beartaithe a chur in iúl duit agus cead a thabhairt duit am a chur in aghaidh an ábhair. Ba cheart don GFI an rialú seo a léiriú. Úsáideann go leor soláthraithe Éireannacha clásail chonarthacha caighdeánacha (CCanna) le haghaidh socruithe den sórt sin, ach ba cheart do d’fhoireann dlí athbhreithniú a dhéanamh orthu chun a chinntiú go meaitseálann siad do bhia riosca.

3. Rochtain ar Shonraí Teorann ar Pearsanra Riachtanach

Ní hamháin go bhfuil feidhm ag íoslaghdú sonraí ach go bhfuil an méid sonraí a aistrítear ach freisin ar féidir leo rochtain a fháil air. Rialuithe rochtana róil-bhunaithe a chur i bhfeidhm ionas nach féidir le fostaithe an chomhpháirtí eisfhoinsithe a bhfuil gá le gnó dlisteanach acu sonraí pearsanta a fheiceáil nó a phróiseáil. Úsáid meicníochtaí fíordheimhnithe láidre, amhail fíordheimhniú ilfhachtóir (MFA), agus logaí de gach iarracht rochtana a choimeád.

Má bhaineann an tseirbhís eisfhoinsithe le tacaíocht do chustaiméirí, a chinntiú nach féidir le gníomhairí féachaint ar shonraí íocaíochta iomlána nó ar shonraí íogaire eile mura bhfuil siad ag teastáil go hiomlán. Is féidir le teicníochtaí cosúil le sonraí a mhaíomh nó a fhógairt sonraí fíor a chur in ionad sonraí réadúla ach luachanna neamh-íogair do chuid is mó de na cúraimí oibríochtúla.

4. Sonraí a Criptiú ag Rest agus i Transit

Tá Criptiú ar cheann de na rialuithe teicniúla is éifeachtaí chun sonraí pearsanta a chosaint. Ba chóir gach sonraí pearsanta a tharchuirtear idir d'eagraíocht agus an comhpháirtí foinsithe Éireannach - agus idir an comhpháirtí agus aon fho-phróiseálaí — a chriptiú trí phrótacail láidre a úsáid mar TLS 1.3. Ba chóir sonraí a stóráiltear ar fhreastalaithe, bunachair shonraí, nó cúltacaí a chriptiú ag baint úsáide as AES-256 nó a chomhionann. Ní mór na heochracha criptithe a bhainistiú ar leithligh ó na sonraí criptithe, go hidéalach trí mhodúl slándála crua-earraí (HSM) nó trí phríomhsheirbhís bainistíochta scamall-bhunaithe.

Má úsáideann an soláthraí bonneagar scamall poiblí ó sholáthraithe ar nós AWS, Microsoft Azure, nó Google Cloud (tá ionaid mhóra sonraí in Éirinn), fíoraíonn sé go bhfuil criptiú ar fáil ar an gcogadh agus go dtugann siad eochracha custaiméirí-bhainistithe.

5. Iniúchóirí Rialta agus Tástáil Penetration a dhéanamh

Ní ócáid aon-ama é díchill chuí. Cearta iniúchóireachta a thógáil isteach i do DPA agus athbhreithnithe tréimhsiúla sceidil - ar a laghad gach bliain — rialuithe slándála an chomhpháirtí foinsithe. Is féidir leis an bhfoireann iniúchóireachta inmheánaigh féin, tríú páirtí neamhspleách, nó trí scéim deimhniúcháin aitheanta na hathbhreithnithe sin a dhéanamh. Déan iarracht an soláthraí tástálacha treá rialta a dhéanamh ar a gcórais, a líonraí agus iarratais a phróiseálann do shonraí, agus iarr ar achoimrí ar na torthaí agus ar na pleananna idirghabhála.

Ina theannta sin, spreagadh a thabhairt don pháirtí dul faoi Measúnú Tionchair Cosanta Sonraí (DPIA) do na gníomhaíochtaí próiseála sonracha a bhfuil tú ag foinsiú allamuigh. Cé go bhfuil an rialaitheoir fós freagrach ar deireadh thiar, is féidir le DPIA comhpháirteach rioscaí a aithint go luath agus bearta maolaithe doiciméad. An ICO agus an DPC araon teimpléid agus treoir a fhoilsiú chun DPIAs a dhéanamh; is féidir iad seo a roinnt le do sholáthraí cur chuige comhsheasmhach a chinntiú.

Cleachtais is Fearr do Slándáil Sonraí in Oibríochtaí

Slándáil Líonra láidre a chur i bhfeidhm

Cinntigh go n-úsáideann an comhpháirtí foinsiú ballaí dóiteáin, córais braite/réamhaithe ionraidh (IDS / IPS), agus VPNs slán le haghaidh rochtain iargúlta. líonraí Segregate ionas go mbeidh do shonraí ar leith ó na soláthraí eile do chliaint sonraí. Is féidir é seo a bhaint amach trí scamaill príobháideacha fíorúil nó bonneagar tiomnaithe. Má thairgeann an soláthraí timpeallacht chomhroinnte, a fhíorú go bhfuil aonrú láidir loighciúil i bhfeidhm chun cosc a chur ar sceitheadh sonraí tras-tionónta.

Bogearraí agus Córais Nuashonraithe

Is pointe iontrála coitianta é do ionsaitheoirí. Ba chóir go gceanglódh do DPA clár bainistíochta leochaileachta a choimeád ar bun ina n-áirítear córais oibriúcháin, iarratais agus leabharlanna tríú páirtí go tráthúil. Is féidir le hionchais socraithe do phaistí criticiúla a chur i bhfeidhm laistigh de thréimhse shonraithe (m.sh., 48-72 uair an chloig) agus do phaistí neamh-chriticiúla a chur i bhfeidhm laistigh de thimthriall míosúil. Is féidir le scans leochaileacht rialta le tuairisciú uathoibrithe cabhrú le páirtithe fanacht ar an eolas faoi staid reatha riosca.

Foireann Traenach ar Chosaint Sonraí

Tá earráid dhaonna fós ar cheann de na príomhchúiseanna a bhaineann le sáruithe sonraí. Ní mór don chomhpháirtí foinsithe oiliúint maidir le cosaint sonraí a sholáthar go rialta, ról-oiriúnach don fhoireann ar fad a dhéileálann le sonraí pearsanta. Ba cheart go n-áireofaí le topaicí oiliúna feasacht a mhúscailt, sonraí a láimhseáil go slán, sláinteachas pasfhocal, nósanna imeachta tuairiscithe i gcás sáruithe amhrasta, agus tábhacht na bprionsabal maidir le miondealú sonraí agus teorannú na críche.

Prótacail Freagartha Breach a bhunú

In ainneoin na n-iarrachtaí is fearr, is féidir le sáruithe tarlú fós. Ba cheart don DPA amlínte soiléire a shainiú maidir le fógra a thabhairt faoi shárú: faoi RGCS, ní mór do phróiseálaí fógra a thabhairt don rialaitheoir gan moill mhíchuí tar éis dó teacht ar an eolas faoi shárú sonraí pearsanta. Tá 72 uair an chloig ag do chuideachta, mar an rialaitheoir, ansin fógra a thabhairt don DPC mura rud é nach dócha go mbeidh riosca ag an sárú do dhaoine aonair. A chinntiú go bhfuil plean freagartha teagmhais ag an soláthraí a chuimsíonn srianadh láithreach, imscrúdú dlíthiúil, cumarsáid le do phointe teagmhála ainmnithe, agus céimeanna athghabhála.

Comaoin bhreise ar Fhoinsiú Amach na hÉireann

Aistrithe Sonraí Trasteorann agus Brexit

Toisc go bhfuil Poblacht na hÉireann fós san AE, tá aistrithe sonraí ó do chuideachta chuig soláthraí Éireannach laistigh den AE agus ní gá meicníochtaí breise aistrithe a bheith ann (ar nós Clásail Chaighdeánacha Chonarthacha). Mar sin féin, má úsáideann an comhpháirtí fophróiseálaithe atá lonnaithe lasmuigh den Limistéar Eorpach Eacnamaíoch (LEE), ní mór duit a chinntiú go bhfuil coimircí leordhóthanacha i bhfeidhm le haghaidh aon aistrithe ar aghaidh. Tá sé seo ábhartha go háirithe do chuideachtaí a bhíonn ag brath ar sholáthraithe seirbhíse domhanda atá bunaithe in Éirinn a bhfuil foirne tacaíochta acu san India, sna hOileáin Fhilipíneacha, nó sna Stáit Aontaithe. Déan éileamh ar an gcomhpháirtí liosta de na fophróiseálaithe uile a choimeád agus an bonn dlíthiúil a mheas le haghaidh gach aistriú.

Tar éis Brexit, tá Tuaisceart Éireann fós ailínithe le GDPR do ghnéithe áirithe, ach tá sé ar leithligh ó thaobh riaracháin de. Má bhaineann próiseáil sonraí thar an teorainn idir Éire agus Tuaisceart Éireann le do shocrú foinsithe, rachaidh sé i gcomhairle le habhcóidí dlí chun a chinneadh an bhfuil gá le coimircí breise.

Úsáid na Rialacha Coipiteal (BCRanna)

Má tá do chuideachta mar chuid de ghrúpa ilnáisiúnta agus más affiliate é an comhpháirtí foinsithe Éireannach, féadfaidh tú a mheas go gcuireann tú Rialacha Corparáideacha (BCRanna) i bhfeidhm do phróiseálaithe. Is cóid iompair inmheánacha iad BCRanna a cheadaíonn údarás cosanta sonraí Eorpach a cheadaíonn aistrithe sonraí pearsanta gan comhaontuithe dlíthiúla ar leith. Cé gur féidir leis an bpróiseas formheasa a ghlacadh míonna, cuireann BCRanna creat cuimsitheach ar fáil do chosaint sonraí ar fud na heagraíochta agus is féidir leo comhlíonadh leanúnach a shimpliú le haghaidh seirbhísí seachfhoinsithe laistigh den ghrúpa.

An tOifigeach Cosanta Sonraí (DPO)

Cé acu atá nó nach bhfuil sé de cheangal ar do chuideachta DPO a cheapadh, a bhfuil DPO ag baint leis go luath sa phróiseas foinsithe, cuireann sé maoirseacht luachmhar leis. Is féidir leis an DPO athbhreithniú a dhéanamh ar an DPA, comhairle a thabhairt ar an DPIA, agus monatóireacht a dhéanamh ar chomhlíonadh leanúnach. Tá a gcuid DPOanna féin ag soláthraithe foinsithe Éireannacha; rud a chuireann cainéal cumarsáide díreach ar bun idir d’Oifig Staidrimh agus a gcuidíonn le réiteach tapa ar shaincheisteanna príobháideachais agus a chinntíonn léirmhíniú comhsheasmhach ar riachtanais OTIR.

Sonraí a choinneáil agus a scriosadh

Is minic a athnuachantear conarthaí foinsithe go huathoibríoch, rud a fhágann go gcoinnítear sonraí níos faide ná mar is gá. Sonraigh sa DPA na tréimhsí coimeádta cruinne le haghaidh gach catagóire sonraí pearsanta, agus ceangal a chur ar an soláthraí meicníochtaí díothaithe uathoibrithe a chur i bhfeidhm nó sonraí a thabhairt ar ais nó a scriosadh ar d'iarratas ar fhoirceannadh conartha.

Conclúid

Ní hamháin gur bosca seiceála dlí é sonraí pearsanta a chosaint le linn foinsiú allamuigh gnó na hÉireann – is croíchuid é d'athléimneacht iontaobhais agus oibriúcháin. Trí thuiscint a dhéanamh ar na hoibleagáidí atá ar an rialtóir agus ar an bpróiseálaí araon, trí dhícheall cuí críochnúil a dhéanamh, trí Chomhaontuithe cuimsitheacha um Phróiseáil Sonraí a chur ar bhonn foirmiúil, agus trí chleachtais slándála láidre a chur le chéile in oibríochtaí laethúla, is féidir le cuideachtaí an baol go dtarlódh sáruithe sonraí agus pionóis rialála a laghdú go suntasach. Tugann na leideanna atá leagtha amach san Airteagal seo bunús láidir, ach tá tírdhreach na cosanta sonraí ag teacht chun cinn i gcónaí.

Ar deireadh thiar, baineann foinsiú allamuigh dea-chosanta tairbhe as gach duine: fanann sonraí do chustaiméirí sábháilte, seachnaíonn do chuideachta damáiste dlíthiúil agus airgeadais, agus cuireann do pháirtí Éireannach dea-cháil ar iontaofacht agus ar an tseirbhís phríobháideachais.

Acmhainní seachtracha:[[File: 1]]