In Éirinn, cuireann an dlí um chosaint sonraí dianoibleagáidí ar eagraíochtaí a phróiseálann sonraí pearsanta. Nuair a tharlaíonn sárú, ní mór don eagraíocht gníomhú go tapa chun an riosca a mheas, fógra a thabhairt don údarás maoirseachta, agus, i gcásanna áirithe, na daoine aonair a bhfuil tionchar acu a chur ar an eolas. Is féidir go mbeidh fíneálacha suntasacha agus dochar clúiteach mar thoradh ar mhainneachtain cloí leo. Tá sé riachtanach, dá bhrí sin, na ceanglais rialála maidir le sárú sonraí a thuairisciú in Éirinn a thuiscint d'aon ghnó, comhlacht poiblí, nó neamhbhrabús a dhéileálann le sonraí pearsanta.

Clúdaíonn an tAirteagal seo an creat dlíthiúil faoin Rialachán Ginearálta maidir le Cosaint Sonraí (RGCS) agus faoin Acht um Chosaint Sonraí na hÉireann 2018, na hoibleagáidí sonracha maidir le fógra a thabhairt, na critéir maidir le measúnú a dhéanamh ar riosca, ceanglais doiciméadúcháin, céimeanna praiticiúla maidir le comhlíonadh, pionóis agus cúinsí earnáilsonracha. Léiríonn an treoir anseo na treochtaí forfheidhmithe agus na foilseacháin oifigiúla is déanaí ó Choimisiún Cosanta Sonraí na hÉireann (CST) agus ón mBord Eorpach um Chosaint Sonraí (EDPB).

Forbhreathnú ar Rialacháin Shonraí in Éirinn

Is é an reachtaíocht phríomhúil lena rialaítear sáruithe sonraí in Éirinn an GDPR] (Rialachán (AE) 2016/679), a bhfuil éifeacht dhíreach aige ar fud gach ballstáit de chuid an AE. In Éirinn, cuirtear an OTIR leis an An tAcht um Chosaint Sonraí 2018, a sholáthraíonn rialacha breise maidir le forfheidhmiú, cionta, agus cumhachtaí an DPC. Le chéile, cruthaítear leis na dlíthe sin córas cuimsitheach chun sáruithe sonraí pearsanta a fhógairt agus a bhainistiú.

A ] Tá sárú ar shonraí pearsanta] sainithe faoi Airteagal 4(12) den GDPR mar shárú ar shlándáil as a dtagann díothú de thaisme nó neamhdhleathach, caillteanas, athrú, nochtadh neamhúdaraithe sonraí pearsanta a tarchuireadh, a stóráil, nó rochtain orthu, nó a phróiseáil ar shlí eile. Áirítear leis sin teagmhais amhail feistí caillte nó goidte, ionsaithe ransomware, nochtadh r-phost de thaisme, agus goid sonraí chos istigh.

Is é an DPC an t-údarás maoirseachta neamhspleách atá freagrach as dlí cosanta sonraí a fhorfheidhmiú in Éirinn. Tá treoir mhionsonraithe foilsithe aige maidir le fógra um shárú, ar cheart d'eagraíochtaí dul i gcomhairle leis an téacs OTI. D'eisigh an EDPB freisin ]]Guidelines on Personal Data Breach Announcement] a shoiléiríonn léirmhíniú Airteagail 33 agus 34.

Príomhcheanglais maidir le Tuairisciú Breach Sonraí

Fógra a thabhairt don Choimisiún um Chosaint Sonraí

Faoi Airteagal 33 den GDPR, ní mór do rialaitheoir fógra a thabhairt don RGCS faoi shárú sonraí pearsanta gan moill mhíchuí agus, nuair is féidir, tráth nach déanaí ná [72 uair an chloig]] tar éis dó a bheith ar an eolas faoi. Tosaíonn an clog ag tic ón nóiméad a thiocfaidh an rialaitheoir ar an eolas faoin sárú. Meastar go ginearálta go bhfuil cinnteacht ag an rialaitheoir nuair a bhíonn cinnteacht réasúnach go bhfuil sárú déanta, fiú mura bhfuil a lán-mhéid ar eolas fós.

Mura ndéantar an fógra laistigh de 72 uair an chloig, ní mór don rialaitheoir údar cuí a chur ar fáil don mhoill. Is spriocdháta dian é seo, agus tá an DPC tar éis caoinfhulaingt beag a thaispeáint d'fhógraí déanacha gan cúis mhaith.

Mar sin féin, ní gá fógra a thabhairt má tá an sárú ] murab ionann agus riosca a bheith ann do chearta agus saoirsí daoine nádúrtha]. Ní mór don rialaitheoir doiciméadú a dhéanamh ar an réasúnaíocht atá leis an gcinneadh sin ina chlár um shárú inmheánach.

Ní mór go mbeadh an méid seo a leanas ar a laghad san fhógra don CCS:

  • Tuairisc ar chineál an tsáraithe lena n-áirítear, nuair is féidir, na catagóirí agus neaslíon na n-ábhar sonraí agus na dtaifead sonraí pearsanta lena mbaineann.
  • Ainm agus sonraí teagmhála an Oifigigh Cosanta Sonraí (DPO) nó pointe teagmhála eile.
  • Tuairisc ar na hiarmhairtí is dócha a bheidh ag an sárú.
  • Tuairisc ar na bearta a rinneadh nó a bheartaítear chun aghaidh a thabhairt ar an sárú, lena n-áirítear bearta chun a éifeachtaí díobhálacha a d'fhéadfadh a bheith ann a mhaolú.

Cuireann an DPC foirm foirm fógartha for-rochtana] ar a láithreán gréasáin, a spreagtar rialaitheoirí a úsáid. Iarrann an fhoirm faisnéis struchtúrtha agus ceadaíonn sé don rialaitheoir sonraí a fhorlíonadh níos déanaí mar a théann an t-imscrúdú ar aghaidh.

Fógra do dhaoine aonair a bhfuil tionchar acu

Airteagal 34 den GDPR forchuirtear an dara oibleagáid ar leith: más dócha go mbeidh riosca ard mar thoradh ar an sárú maidir le cearta agus saoirsí daoine nádúrtha, ní mór don rialaitheoir é a chur in iúl do na hábhair sonraí a bhfuil tionchar acu gan moill mhíchuí. Ní mór an teachtaireacht seo a bheith soiléir agus soiléir agus soiléir agus tuairisc a thabhairt ar chineál an tsáraithe, na hiarmhairtí is dócha, agus na bearta a rinneadh nó a bheartaítear chun aghaidh a thabhairt air. Ba cheart go mbeadh comhairle ar dhaoine aonair a ghlacadh chun iad féin a chosaint, amhail pasfhocail a athrú nó cuntais airgeadais a fhaireachán.

Déantar measúnú ar ardriosca bunaithe ar dhéine an tionchair a d'fhéadfadh a bheith ann, rud a bhraitheann ar fhachtóirí amhail an cineál sonraí atá i gceist (catagóirí speisialta, sonraí airgeadais, sonraí suímh), éascaíocht aitheantais, comhthéacs na próiseála, agus cosaintí a bheith ann (e.g., criptithe). Ní mór don rialaitheoir measúnú riosca doiciméadaithe a dhéanamh i leith gach sáraithe.

Tá trí eisceachtaí reachtúla ann i gcás nach bhfuil gá le cumarsáid a dhéanamh le daoine aonair:

  1. Chuir an rialaitheoir bearta iomchuí cosanta teicniúla agus eagraíochtúla i bhfeidhm, amhail criptiú, rud a fhágann nach bhfuil na sonraí in ann a thuiscint do dhaoine neamhúdaraithe.
  2. Tá bearta ina dhiaidh sin déanta ag an rialaitheoir a chinntíonn nach dócha go ndéanfaidh an ardriosca a thuilleadh.
  3. I gcásanna den sórt sin, ní mór go mbeadh cumarsáid phoiblí nó beart malartach den chineál céanna ann a chuireann ábhair sonraí ar an eolas go héifeachtach.

Fiú má tá feidhm ag ceann de na heisceachtaí seo, ní mór don rialaitheoir doiciméadú a dhéanamh ar an réasúnaíocht agus, má dhéantar agóid ina dhiaidh sin, a bheith in ann a léiriú go raibh an eisceacht agairt i gceart.

Doiciméadú agus Taifead-Caorrú

Ceanglaítear le hAirteagal 33(5) ar rialaitheoirí aon sárú i ndáil le sonraí pearsanta a dhoiciméadú, gan aird ar cibé acu ar tugadh fógra ina leith] don DPC. Ní mór na fíorais a bhaineann leis an sárú, a éifeachtaí, agus an gníomh feabhais a rinneadh a áireamh sa doiciméadacht. Feidhmíonn an clár inmheánach seo mar fhianaise ar chomhlíonadh agus féadfaidh an DPC é a iniúchadh le linn imscrúdaithe.

Tá an DPC ag súil le heagraíochtaí logála sáraithe a choimeád ina n-áirítear ar a laghad:

  • Dáta agus am fionnachtain agus fógra (más ann).
  • Tuairisc ar an sárú agus ar na catagóirí sonraí agus na hábhair sonraí atá i gceist.
  • Measúnú riosca agus réasúnaíocht don chinneadh fógra a thabhairt nó gan a bheith.
  • Bearta a glacadh chun go mbeidh agus go n-athmhalartófar iad.
  • Gníomhartha leantacha chun cosc a chur ar athbheochan.

Ní hamháin gur ceanglas dlíthiúil é doiciméadú cuí ach freisin uirlis chriticiúil chun cuntasacht a léiriú. I gcás iniúchóireachta nó gearáin, is féidir le clár sáraithe dea-choinneálach riosca gníomhaíochta forfheidhmiúcháin a laghdú go suntasach.

An tSraith Shinsearach

Má chinneann an sárú go bhfuil riosca nó riosca ard ann, ní mór measúnú struchtúrtha, doiciméadaithe a dhéanamh. Molann treoirlínte an EDPB na fachtóirí seo a leanas a mheas:

  • Type de shárú:] rúndacht, sláine, nó sárú infhaighteacht.
  • Ainm na sonraí pearsanta:[[File: 1]] catagóirí speisialta, sonraí ciontuithe coiriúla, faisnéis airgeadais, aitheantóirí, etc.
  • Méadú ar shainaithint:[[File: 1]] an bhfuil na sonraí pseudonymised, gan ainm, nó i dtéacs plain.
  • Deochanna na n-iarmhairtí: féidearthacht d'aitheantas goid, calaois, idirdhealú, damáiste clú, caillteanas airgeadais, nó dochar fisiciúil.
  • Saintréithe sonracha na n-ábhar sonraí:[[File: 1] leanaí, daoine fásta leochaileacha, fostaithe, etc.
  • Líon na n-ábhar sonraí a bhfuil tionchar acu air.
  • Éifeacht beart teicniúil agus eagraíochtúil[] a laghdaíonn riosca (m.sh., criptiú láidir le heochracha stóráilte ar leithligh).

Ní mór an measúnú a dhéanamh ar bhonn cás ar chás. Tá sé ráite ag an DPC go bhfuil sé ag súil go ndéanfadh rialaitheoirí earráid ar thaobh an rabhaidh: má tá aon amhras ann faoi cibé an bhfuil baol ann go mbeidh riosca ann don sárú, ba cheart fógra a thabhairt don DPC, agus an réasúnaíocht inmheánach a dhoiciméadaítear.

Céimeanna chun Comhlíonadh a chinntiú

Is é an bealach is éifeachtaí chun an spriocdháta 72 uair an chloig a chomhlíonadh agus cinntí um fhógra infhaighte a dhéanamh. Ba cheart do na heagraíochtaí na bearta seo a leanas a chur chun feidhme:

Plean Freagartha Teagmhas a bhunú

Ba cheart rólanna agus freagrachtaí, prótacail chumarsáide, cosáin staisiúchta, agus próiseas céim ar chéim a shainiú chun sáruithe a shainaithint, ina bhfuil, measúnú agus tuairisciú. Ní mór an plean a thástáil trí chleachtais rialta boird agus a nuashonrú i bhfianaise ceachtanna a foghlaimíodh.

Oifigeach Cosanta Sonraí (DPO) a ainmniú

Faoi Airteagal 37 den GDPR, tá sé de cheangal ar go leor eagraíochtaí in Éirinn OCS a cheapadh. Fiú amháin nuair nach bhfuil sé éigeantach, agus go bhfuil OCS nó oifigeach príobháideachta tiomnaithe ag cur feabhas mór ar chumas freagartha sáraithe. Feidhmíonn OCS mar phointe teagmhála do na hábhair DPC agus sonraí agus cinntíonn sé go ndéantar sáruithe a láimhseáil i gcomhréir le ceanglais dhlíthiúla.

Oiliúint Foirne

Ní mór oiliúint a chur ar fhostaithe chun sáruithe féideartha a aithint agus a fhios conas iad a thuairisciú go hinmheánach. Laghdaíonn go leor sáruithe mar gheall ar mhoill na foirne a thuairisciú nó iarracht a dhéanamh an fhadhb a shocrú iad féin.

Fardail Sócmhainní a Chothabháil

Tá sé riachtanach na sonraí pearsanta atá agat a mheas go tapa, áit a bhfuil sé stóráilte, agus a bhfuil rochtain aige orthu, chun measúnú a dhéanamh ar raon feidhme an tsáraithe go tapa. Cuidíonn fardal sonraí cothrom le dáta meastachán a dhéanamh ar líon na dtaifead a bhfuil tionchar acu air agus a shainaithint cé na catagóirí sonraí a d'fhéadfaí a chomhréiteach.

Cosaintí Teicniúla a chur i bhfeidhm

Criptiú ag an gcuid eile agus idirthurais, rialuithe rochtana láidir, fíordheimhnithe ilfhachtóir, agus paisteáil rialta laghdú ar an dóchúlacht go dtarlódh sárú agus is féidir níos ísle freisin an leibhéal riosca má tharlaíonn sárú. Mar shampla, má tá sonraí goidte criptithe le algartam láidir agus nach bhfuil an eochair criptithe comhréiteach, d'fhéadfaí a mheas go bhfuil an sárú dócha go mbeidh baol ann do dhaoine aonair, d'fhéadfadh a sheachaint an gá le fógra a thabhairt do na hábhair sonraí.

Déan Iniúchtaí Rialta agus Tástáil Penetration

Aithníonn tástáil slándála frithghníomhach leochaileachtaí sula bhféadfaidh ionsaithe leas a bhaint astu. Cruthaíonn sé freisin fianaise ar chomhlíonadh Airteagal 32 (slándáil na próiseála), a d'fhéadfadh an DPC a mheas le linn imscrúdaithe. Tá an DPC Éireannach dírithe níos mó ar chuntasacht réamhghníomhach seachas forfheidhmiú athghníomhach.

Athbhreithniú agus Nuashonraigh Nósanna Imeachta Fógra Breach

Ba cheart d’eagraíochtaí athbhreithniú a dhéanamh ar a nósanna imeachta um fhógra a shárú go bliantúil, nó tar éis aon teagmhais shuntasaigh, chun treoir nua a ionchorprú ón DPC agus ón EDPB, athruithe ar an teicneolaíocht, agus ceachtanna ó ghníomhaíochtaí forfheidhmithe.

Pionóis mar gheall ar Neamhchúiteamh

Foráiltear le Rialachán (AE) Uimh. 952/2013 do dhá shraith de fhíneálacha riaracháin. Baineann an tsraith níos ísle, suas le €10 milliún nó 2% de láimhdeachas domhanda bliantúil (cibé acu is airde), le sáruithe ar oibleagáidí a bhaineann le fógra a shárú (Airteagal 33 agus Airteagal 34) i measc daoine eile. Baineann an tsraith uachtarach, suas le €20 milliún nó 4% de láimhdeachas domhanda bliantúil, le bunphrionsabail agus cearta cosanta sonraí. In Éirinn, tá an chumhacht ag an DPC fíneálacha, iomarduithe eisiúna, toirmeasc sealadach nó buan a fhorchur ar phróiseáil, agus a cheangal go gceartófar nó go scriosfar sonraí.

Léirigh an DPC go bhfuil sé toilteanach fíneálacha suntasacha a ghearradh mar gheall ar mhainneachtainí fógra a thabhairt. Léiríonn cásanna forfheidhmithe le déanaí nach raibh an sárú bunúsach ina locht ar an rialaitheoir, gur féidir go mbeadh pionós suntasach mar thoradh ar mhainneachtain fógra a thabhairt in am. Mar shampla, in 2022, chuir an DPC fíneáil ar chuideachta ilnáisiúnta mar gheall ar shárú a tharla in 2019 a fhógairt go neamh-am.

Léirítear leis an neamhchomhlíonadh freisin eagraíochtaí a thíolaiceann ábhair sonraí a d'fhéadfadh cúiteamh a lorg i leith damáiste ábhartha nó neamhábhartha faoi Airteagal 82 de RGCS. Tá dlí-ábhair gníomhaíochta Aicme a bhaineann le sáruithe sonraí ag éirí níos coitianta in Éirinn, agus tá riosca airgeadais agus clúdaithe ag baint leis níos faide ná an fhíneáil rialála.

Forfheidhmiú agus Treoir le déanaí

Foilsíonn an DPC nuashonruithe rialta nuachta agus gníomhaíochtaí forfheidhmithe ar a láithreán gréasáin. Tar éis an Is féidir le leathanach fógartha an DPC] cabhrú le heagraíochtaí fanacht ar an eolas faoi na hionchais is déanaí. Ina theannta sin, cuireann treoirlínte an EDPB cur chuige comhchuibhithe ar fáil ar fud an AE, ach féadfaidh an DPC a treoir fhorlíontach féin a eisiúint maidir le hearnálacha sonracha nó maidir le léiriú "riosca ard" i gcomhthéacs na hÉireann.

Go suntasach, tá béim ar an DPC ar an tábhacht a bhaineann leis an Tráthúlacht] maidir le fógra. Fiú amháin moill ar cúpla uair an chloig níos faide ná 72 uair an chloig, gan chúis mhaith, is féidir forfheidhmiú a dhéanamh. Tá súil ag an DPC freisin go ndéanfar an fógra tosaigh, fiú má tá sé neamhiomlán, a luaithe is féidir agus go gcuirfear an fhaisnéis riachtanach ar fáil i gcéimeanna, seachas fanacht le himscrúdú iomlán sula dtéann tú i dteagmháil leis an DPC.

Is é téama athfhillteach eile i bhforfheidhmiú DPC an teip doiciméadú a dhéanamh ar an réasúnaíocht nach bhfuil ag tabhairt fógra do na hábhair sonraí. Éilíonn Rialaitheoirí go minic go raibh an riosca íseal ach nach féidir leo measúnú riosca comhaimseartha a tháirgeadh.

Earnáil-Specific Breithnithe

Cúram Sláinte agus Cúram Sláinte

Is catagóir speisialta é sonraí sláinte faoi Airteagal 9 den GDPR, le cosaint bhreise faoi dhlí na hÉireann. Meastar go bhfuil na sráideanna a bhaineann le taifid leighis i gcónaí i mbaol ard mar gheall ar íogaireacht na sonraí agus an poitéinseal a bhaineann le hidirdhealú, stiogma, nó anacair mhothúchánach. Ní mór nósanna imeachta láidre agus foirne príobháideachais tiomnaithe a bheith ag soláthraithe sláinte. Tá a hoifig féin cosanta sonraí ag Feidhmeannacht na Seirbhíse Sláinte, agus tá an DPC ag comhoibriú leis an Údarás um Fhaisnéis agus Cáilíocht Sláinte (HIQA) maidir le himscrúduithe a shárú.

Seirbhísí Airgeadais

Is é Banc Ceannais na hÉireann a chuid riachtanas féin maidir le tuairisciú teagmhas faoi threoirlínte an Údaráis Baincéireachta Eorpaigh, a reáchtáiltear i gcomhthráth le fógra OTIR. Ní mór d’eagraíochtaí san earnáil seo a áirithiú go bhféadfaidh siad an dá shraith spriocdhátaí a chomhlíonadh. Féadfaidh an DPC agus an Banc Ceannais imscrúduithe a chomhordú i gcásanna tromchúiseacha.

Teileachumarsáide agus Soláthraithe Seirbhíse Idirlín

Leis an Treoir maidir le ríomh-Phríosú (mar a chuirtear chun feidhme le rialacháin na hÉireann), ceanglaítear ar sholáthraithe seirbhísí cumarsáide leictreonaí fógra a thabhairt don DPC maidir le haon teagmhas slándála a bhaineann le sonraí pearsanta. Tá forluí seo le fógra um shárú OTIR ach níl sé comhionann leis. Ní mór do chuideachtaí teileachumarsáide freisin rannpháirtithe a chur ar an eolas má tá baol ar leith ann go ndéanfaí sárú. Tá súil ag an DPC go mbeidh foirne sainfhreagraíochta teagmhais ag na cuideachtaí seo a d’fhéadfadh déileáil leis na décheanglas rialála.

An tIonad Cultúrtha Réigiúnach

Tá údaráis phoiblí agus comhlachtaí faoi réir na n-oibleagáidí céanna maidir le fógra a thabhairt mar aon le heintitis phríobháideacha. Mar sin féin, d'fhéadfadh oibleagáidí a bheith acu faoin Acht um Shaoráil Faisnéise agus faoin Acht um Rúin Oifigiúla. Tá cainéal rannpháirtíochta ar leith ag an DPC do chomhlachtaí na hearnála poiblí. Soláthraíonn Ionad Náisiúnta um Chibearshlándáil Rialtas na hÉireann treoir bhreise agus d'fhéadfaí a chur in iúl go bhfuil sáruithe suntasacha ag baint le seirbhísí poiblí.

Conclúid

Ní hamháin go bhfuil tuiscint agus cloí le ceanglais tuairiscithe maidir le sárú sonraí na hÉireann faoin RGCS agus faoin Acht um Chosaint Sonraí 2018 ach cleachtadh comhlíonta; is cuid bhunúsach é de chearta príobháideachais daoine aonair a chosaint. Ní chomh maith leis sin, is féidir le heagraíochtaí a dhéanann infheistíocht i mbeartais shoiléire, oiliúint rialta, cosaintí teicniúla, agus cultúr cuntasachta a gcuid dualgas dlí a chur in iúl ach beidh siad ag cur muiníne le custaiméirí, fostaithe agus rialtóirí.