Réamhrá: Cén fáth go bhfuil Comhaontuithe Próiseála Sonraí Matter in Éirinn

Ní mór do gach eagraíocht a láimhseálann sonraí pearsanta in Éirinn, cibé acu mar rialaitheoir nó mar phróiseálaí, tírdhreach dlí dian a mhúnlú le dlí an Aontais Eorpaigh agus le forfheidhmiú áitiúil. Ní amháin gur foirmiúlacht é Comhaontú Próiseála Sonraí (DPA) — is conradh ceangailteach é a dhéanann códú ar na dualgais, ar na teorainneacha agus ar na cosaintí a theastaíonn nuair a bhíonn rialaitheoir ag gabháil do shonraí pearsanta a láimhseáil.

Fondúireachtaí Dlí na DPAs in Éirinn

Is é bunús aon DPA in Éirinn ná Airteagal 28 den GDPR. Forchuireann an tAirteagal seo dualgas soiléir, neamh-inghlactha ar rialaitheoirí gan próiseálaithe a úsáid a sholáthraíonn ráthaíochtaí leordhóthanacha chun bearta iomchuí teicniúla agus eagraíochtúla a chur chun feidhme. Ní mór don chonradh eatarthu a bheith ceangailteach i scríbhinn (lena n-áirítear foirm leictreonach) agus ní mór dó an t-ábhar, fad, nádúr, agus cuspóir na próiseála a leagan amach, chomh maith leis an gcineál sonraí pearsanta agus catagóirí na n-ábhar sonraí. Leagtar síos san OTI liosta éigeantach de chlásail nach mór do gach DPA a bheith ann, agus ní cheadaíonn dlí na hÉireann aon diall a chuirfeadh na cosaintí sin ar fáil.

An RGCS mar Chreatlach na Bunscoile

Tháinig an Rialachán Ginearálta maidir le Cosaint Sonraí i bhfeidhm an 25 Bealtaine 2018 agus chuir sé an Treoir um Chosaint Sonraí roimhe seo in ionad na Treorach sin. Ciallaíonn raon feidhme seach-chríochach nach mór do phróiseálaithe atá bunaithe lasmuigh den AE a chomhlíonadh má phróiseálann siad sonraí pearsanta na ndaoine is ábhar do na sonraí atá lonnaithe san AE, lena n-áirítear Éire. I gcás DPAanna, sonraítear in Airteagal 28(3) naoi n-eilimintí riachtanacha: treoracha próiseála, oibleagáidí rúndachta, bearta slándála riachtanacha, coinníollacha maidir le fophróiseálaithe a ghabháil, cúnamh maidir le cearta an ábhair sonraí, cúnamh maidir le sárú sonraí maidir le fógra a thabhairt, cearta maidir le sonraí a scriosadh nó a thabhairt ar ais.

An tAcht um Chosaint Sonraí na hÉireann 2018 agus Forlíontaí Náisiúnta

Cé go bhfuil an Rialachán infheidhme go díreach, líonann an tAcht um Chosaint Sonraí 2018 bearnaí a d'fhág an Rialachán. I gcás GFIanna, tugtar isteach san Acht forálacha atá ábhartha go háirithe d'eagraíochtaí atá ag feidhmiú san earnáil phoiblí, chun catagóirí speisialta sonraí a phróiseáil, agus chun críocha fhorghníomhú an dlí. Ainmnítear ann freisin an An Coimisiún um Chosaint Sonraí (DPC)] mar an t-údarás maoirseachta neamhspleách a bhfuil cumhachtaí imscrúdaithe agus ceartaitheacha láidre acu. Foráiltear le Roinn 36 den Acht, mar shampla, maidir le sonraí pearsanta a phróiseáil sa chomhthéacs fostaíochta, agus ní mór do rialaitheoirí a chinntiú go gcomhlíonann aon sonraí DPA a chumhdaíonn na ceanglais shonracha maidir le tarchur sonraí pearsanta a léirítear san Acht.

Nasc seachtrach: An Coimisiún um Chosaint Sonraí – Láithreán Gréasáin Oifigiúil]]

Príomhriachtanais Chomhaontú Próiseála Sonraí Compliant

Ní mór do DPA in Éirinn a bheith ina dhoiciméad beo a thugann aghaidh ar oibleagáidí statach na bpáirtithe ach freisin ar nádúr dinimiciúil na próiseála sonraí.

Raon feidhme, Cuspóir, agus Treoracha

Ní mór do gach DPA a shainiú go soiléir raon feidhme na ngníomhaíochtaí próiseála[] agus an cuspóir sonrach a ndéantar sonraí a phróiseáil. Níl an teanga a bhaineann le “sonraí a phróiseáil i dtaca le hoibríochtaí gnó” leordhóthanach. Ba cheart cur síos a dhéanamh ar na cineálacha sonraí pearsanta (m.sh. ainmneacha, sonraí teagmhála, faisnéis airgeadais), na catagóirí ábhar sonraí (m.sh., custaiméirí, fostaithe, cuairteoirí), agus cineál na próiseála (m.sh., stóráil, anailís, tarchur). Ní mór don rialaitheoir treoir dhoiciméadaithe a sholáthar freisin nach mór don phróiseálaí leanúint agus aon phróiseáil lasmuigh de na treoracha DRA agus is sárú ar OTI.

Freagrachtaí maidir le Slándáil Sonraí agus Rúndacht

Ní mór don dá pháirtí a n-oibleagáidí faoi seach maidir le slándáil sonraí a shonrú. Tá an rialaitheoir freagrach as bearta an phróiseálaí a áirithiú, agus ní mór don phróiseálaí bearta teicniúla agus eagraíochtúla iomchuí a chur chun feidhme (CU) faoi Airteagal 32. Áirítear leis sin criptiú, bréagnú, rialuithe rochtana, agus nósanna imeachta um fhreagairt teagmhas. Ba cheart don ÚEÁPC liosta a dhéanamh de na CUSTAM ar leith atá i bhfeidhm agus ceangal a chur ar an bpróiseálaí rúndacht a choimeád — le hoibleagáid chonarthach go bhfuil gach pearsanra a bhfuil rochtain acu ar shonraí pearsanta faoi cheangal ag clásail rúndachta.

Fad, Coinneáil, agus Díghabháil

Ní mór don DPA fad na rannpháirtíochta próiseála a lua. Ag deireadh théarma na seirbhíse, ní mór don phróiseálaí na sonraí pearsanta uile a scriosadh nó a thabhairt ar ais don rialaitheoir, ag rogha an rialaitheora, mura n-éilíonn dlí an AE nó na hÉireann coinneáil. Ba cheart go sonrófaí sa chomhaontú frámaí ama le haghaidh scriosadh (e.g., laistigh de 30 lá tar éis an fhoirceanta) agus an modh scriosta (e.g. róscríbhneoireacht slán nó scrios fisiciúil a áirithiú). Ní féidir leis an bpróiseálaí cóipeanna a choinneáil go haontaobhach chun críocha cúltaca nó slándála mura luaitear agus go bhfuil údar leis.

Cearta agus Cúnamh Ábhar Sonraí

Faoi Airteagail 12-23, tá cearta ag na hábhair sonraí lena n-áirítear rochtain, ceartú, scriosadh, srianadh, iniomparthacht, agus agóid. Ní mór don phróiseálaí cuidiú leis an rialaitheoir freagra a thabhairt ar na hiarrataí sin. Déanfaidh DPA comhlíontach mionsonraí a thabhairt faoi oibleagáid an phróiseálaí fógra a thabhairt don rialaitheoir láithreach ar iarraidh a fháil ó ábhar sonraí, agus an fhaisnéis is gá a sholáthar laistigh de thréimhse ama comhaontaithe. Ba cheart a leagan amach sa chomhaontú freisin conas a thacóidh an próiseálaí leis an rialaitheoir agus measúnuithe tionchair ar chosaint sonraí á ndéanamh aige (DPanna) más gá.

Bearta Slándála agus Fógra Breach

Ní mór don phróiseálaí fógra a thabhairt don rialaitheoir gan moill mhíchuí — go hidéalach laistigh de 24 go 48 uair an chloig — tar éis dó teacht ar an eolas faoi shárú sonraí pearsanta. Ní mór cineál an tsáraithe a bheith san fhógra, na catagóirí agus neaslíon na n-ábhar sonraí agus na dtaifead a ndearnadh difear dóibh, agus na bearta a rinneadh nó a bheartaítear chun dochar a mhaolú. Ba cheart don ÚEÁPC a cheangal ar an bpróiseálaí loga sáraithe a choimeád agus comhoibriú go hiomlán le hoibleagáidí fógra an rialaitheora don DPC agus do na hábhair sonraí a bhfuil tionchar acu orthu.

Fophróiseálaithe agus Tríú-Pháirtí Rannpháirtíochta

An chuid is mó de na próiseálaithe ag brath ar fhophróiseálaithe le haghaidh seirbhísí stórála scamall, anailísíochta nó tacaíochta. Éilíonn an GDPR ar an rialaitheoir údarú sonrach nó ginearálta a thabhairt roimh ré d'fhophróiseálaithe. Má thugtar údarú ginearálta, ní mór don phróiseálaí an rialaitheoir a chur ar an eolas go fóill faoi aon athruithe atá beartaithe agus cead a thabhairt don rialaitheoir agóid a dhéanamh. Ba cheart don DPA fophróiseálaithe formheasta a liostú (nó liosta cothrom le dáta atá inrochtana ar líne) agus a cheangal ar an bpróiseálaí na hoibleagáidí céanna maidir le cosaint sonraí a fhorchur ar gach fophróiseálaí trí chonradh.

Nasc seachtrach: GDPR – Rialachán (AE) 2016/679 (EUR-Lex)]]

DPAanna a dhréachtú agus a Dhíthiú: Cleachtais is Fearr d'Eagraíochtaí na hÉireann

Níl ort ach teimpléad DPA a chóipeáil ó rioscaí foinse ar líne atá ar iarraidh ar riachtanais shonracha na hÉireann agus ar nuances an Achta um Chosaint Sonraí 2018. Éilíonn DPAanna rathúla go gcaibidlíocht chúramach idir rialaitheoir agus próiseálaí, go háirithe i gcaidreamh gnó-go-gnó ina bhféadfadh cumhacht margála a bheith neamhionann.

Dliteanas agus Slánaíocht a Leithroinnt

Ceadaíonn an RGCS dliteanas a leithdháileadh idir rialaitheoir agus próiseálaí, ach ní féidir leis na páirtithe conradh a dhéanamh as dliteanas reachtúil ar ábhair sonraí. Áireofar ar DPA dea-tharraingthe caipíní comhréireacha dliteanais, ach ní mór dó a chinntiú go bhfuil an próiseálaí fós faoi dhliteanas i leith caillteanas de bharr gur mhainnigh sé cloí le PFC nó le prionsabail dhlí conarthaí na hÉireann, mar sin ba cheart don GFI a lua go soiléir cén páirtí a bhfuil an dualgas cruthúnais in éileamh agus cén chaoi a réiteofar díospóidí (de ghnáth faoi dhlí na hÉireann agus le cúirteanna na hÉireann).

Cearta Iniúchta agus Iniúchta

Airteagal 28(3)(h) an ceart iniúchtaí a dhéanamh, lena n-áirítear cigireachtaí, ar shaoráidí agus córais an phróiseálaí. Ba cheart don ÚDAR minicíocht (m.sh., in aghaidh na bliana nó ar chúis réasúnach), raon feidhme agus tréimhse an fhógra a shonrú. Bíonn go leor próiseálaithe in aghaidh iniúchtaí ar an láthair go minic; is é comhréiteach praiticiúil glacadh le deimhniú tríú páirtí (amhail ISO 27001 nó SOC 2) in ionad iniúchóireachta iomláine, ach ní mór don DPA ceart an rialaitheora fianaise bhreise a iarraidh mura bhfuil an deimhniú neamhleor a chaomhnú.

Aistrithe Sonraí Idirnáisiúnta

Má aistríonn an próiseálaí sonraí pearsanta chuig tríú tír (lasmuigh den LEE), ní mór don DPA meicníocht aistrithe bailí a ionchorprú. I gcás próiseálaithe sa Ríocht Aontaithe, tá feidhm ag cinneadh leordhóthanachta faoi láthair, ach ba cheart d’eagraíochtaí monatóireacht a dhéanamh ar athruithe. I gcás tíortha eile, is iad na clásail chonarthacha caighdeánacha (SCCanna) an meicníocht is coitianta. Cuireann CCCanna 2021 an Choimisiúin Eorpaigh clásail modúlacha lena gcumhdaítear rialaitheoir – próiseálaí chuig próiseálaí, agus próiseálaí – chuig aistritheoirí.

Nasc seachtrach: ]An tAcht um Chosaint Sonraí, 2018 – Leabhar Reachtanna na hÉireann]

Forfheidhmiú agus Comhlíonadh in Éirinn

Tá an DPC ar cheann de na húdaráis cosanta sonraí is gníomhaí san Eoraip, agus taifead láidir ar fhorfheidhmiú i gcoinne cuideachtaí móra teicneolaíochta agus eagraíochtaí níos lú araon. Ní chomhlíontar ceanglais an DPA – mar shampla, gan comhaontú i scríbhinn a bheith acu, ag úsáid fophróiseálaithe gan údarú, nó cearta ábhair sonraí a neamhaird - is féidir imscrúduithe agus fíneálacha substaintiúla a spreagadh.

Ról an Choimisiúin um Chosaint Sonraí

Tugtar de chumhacht don DPC faoi Chuid 6 den Acht um Chosaint Sonraí 2018 imscrúduithe a dhéanamh, bearta ceartaitheacha a eisiúint, agus fíneálacha riaracháin a ghearradh. Is féidir leis iomardú a eisiúint, próiseáil sonraí a ordú chun stop a chur leis an bpróiseálaí, a shrianadh, nó a cheangal ar an rialaitheoir an DPA a thabhairt cothrom le dáta. Is féidir le fíneálacha suas le €20 milliún nó 4% de láimhdeachas bliantúil domhanda na bliana airgeadais roimhe sin, cibé acu is airde. Le blianta beaga anuas, d'eisigh an DPC fíneálacha ilmhilliún-euro i gcás teipeanna a bhaineann le comhaontuithe próiseála sonraí, lena n-áirítear coimircí leordhóthanacha conarthacha agus maoirseacht neamhleor ar fhophróiseálaithe.

Comhlíontacht Pitfalls

  • ] Níl aon DPA i bhfeidhm:[] Tosaíonn go leor eagraíochtaí sonraí a phróiseáil gan comhaontú sínithe, go minic i gcásanna práinneacha ar bord. Is sárú díreach é seo ar Airteagal 28.
  • Comhaontuithe atá imithe:[] DPAanna a síníodh roimh mhí na Bealtaine 2018 agus nár tugadh cothrom le dáta riamh chun caighdeáin OTIR a léiriú neamh-chomhlíontach.
  • Glacadh le fo-phróiseálaithe:[ Ní chuireann an próiseálaí an rialaitheoir ar an eolas faoi fho-phróiseálaí nua, nó ní choinníonn an rialaitheoir liosta formheasta.
  • Amlínte fógra um shárú leordhóthanach:[] Leagann an DPA fuinneoga fógra níos faide ná 48 uair an chloig, a salach ar ionchais an DPC maidir le tuairisciú go pras.
  • Doiciméid maidir le meicníocht aistrithe:] DPA lena n-áirítear próiseáil trasteorann ach ní dhéanann sé tagairt do SCCanna ná do chinneadh leordhóthanachta, fágann an dá pháirtí leochaileach.

Gníomhaíochtaí agus Treoir Forfheidhmithe le déanaí

D'fhoilsigh an DPC treoir maidir le DPAanna a dhréachtú, lena n-áirítear comhaontú teimpléid agus liosta de bhearta slándála molta. In 2023, chuir an DPC fíneáil ar phróiseálaí mór €15 milliún chun mainneachtain DPA comhlíontach a choinneáil lena fhophróiseálaithe agus gan cúnamh leordhóthanach a sholáthar d'ábhair sonraí. Rinne an cinneadh a bhí faoi réir a bheith faoi réir a shárachais éighníomhach — tá sé ag súil le rialachas gníomhach, doiciméadaithe. Ba cheart d'eagraíochtaí athbhreithniú rialta a dhéanamh ar a gcuid DPAanna i bhfianaise chinntí DPC agus treoirlínte an Bhoird Eorpaigh um Chosaint Sonraí (EDPB) a thabhairt cothrom le dáta.

Nasc seachtrach: [] Treoirlínte BSL maidir le Comhaontuithe um Phróiseáil Sonraí]

Creat DPA Inbhuanaithe a fhorbairt

Ní leor DPA aonair. Ní mór do Cheannairí agus do phróiseálaithe bainistiú DPA a leabú ina gclár rialachais sonraí níos leithne. Ciallaíonn sé seo clár de na gníomhaíochtaí próiseála go léir a choinneáil, DPAanna a thabhairt cothrom le dáta nuair a bhíonn gá le cineál nó raon na n-athruithe próiseála, agus baill foirne oiliúna chun aitheantas a thabhairt nuair a bhíonn gá le DPA – mar shampla, nuair a bhíonn soláthraí nua CRM, seirbhís párolla, nó díoltóir bonneagair scamall á chur ar bord. Ba cheart d’eagraíochtaí a mheas freisin go bhfuil siad ag gabháil do chomhairle dlí le saineolas i ndlí cosanta sonraí na hÉireann chun DPAanna casta a athbhreithniú, go háirithe iad siúd a bhfuil aistrithe idirnáisiúnta nó sonraí catagóire speisialta acu.

Céimeanna Gníomhaíochta le haghaidh Comhlíontachta

  1. Iniúchadh ar gach caidreamh tríú páirtí atá ann cheana féin chun aon chuid a bhaineann le sonraí pearsanta a phróiseáil gan DPA bailí.
  2. Athbhreithniú a dhéanamh ar gach DPA in aghaidh an seicliosta Airteagal 28 agus forlíonadh le riachtanais Acht Cosanta Sonraí na hÉireann 2018.
  3. Doiciméid a dhéanamh ar na meicníochtaí aistrithe má shreabhann sonraí lasmuigh den LEE, agus measúnuithe tionchair aistrithe iomlána.
  4. Cuir próiseas údarúcháin fophróiseálaí i bhfeidhm, lena n-áirítear fuinneog fógra agus tréimhse agóide.
  5. An DPA a sholáthar don DPC arna iarraidh sin; coinnigh cóipeanna sínithe inrochtana ar feadh thréimhse na próiseála móide bliain amháin.

Nasc seachtrach: [[FÁIR: 1]]FÉ Éire – Treoir maidir le hEarnála Sláinte[FÁIR: 2][FÁIR: 3]]

Conclúid

Ní páipéarachas roghnach iad Comhaontuithe um Phróiseáil Sonraí faoi dhlí na hÉireann — is colún lárnach iad de chomhlíonadh OTIR agus uirlis chriticiúil iad chun muinín a thógáil le hábhair sonraí, le custaiméirí agus le rialtóirí. Éilíonn an creat dlíthiúil, a tógadh ar an RGCS agus a neartaíodh leis an Acht um Chosaint Sonraí 2018, go n-oibríonn rialaitheoirí agus próiseálaithe le chéile chun gach gné den saolré próiseála sonraí a shonrú. Ó thaobh raon feidhme agus bearta slándála a shainiú chun fophróiseálaithe agus aistrithe idirnáisiúnta a bhainistiú, cosnaíonn DPA dea-cheardaithe an dá pháirtí agus cinntíonn sé go n-urramaítear cearta na n-ábhar sonraí.