Table of Contents
Nuair a aistríonn eagraíochtaí Éireannacha sonraí pearsanta chuig tíortha lasmuigh den Limistéar Eorpach Eacnamaíoch (LEE), ní mór dóibh tírdhreach dlíthiúil casta a nascleanúint. Is é Comhaontú um Phróiseáil Sonraí (DPA) an doiciméad bunsraith a rialaíonn aistrithe den sórt sin, ag cinntiú go láimhseáiltear sonraí i gcomhréir leis an Rialachán Ginearálta um Chosaint Sonraí (RGCS).
Céard is Comhaontú Próiseála Sonraí ann?
Is conradh atá ceangailteach ó thaobh dlí é Comhaontú um Phróiseáil Sonraí idir rialaitheoir sonraí agus próiseálaí sonraí. Faoi Airteagal 28 den RGCS, ní mór do rialaitheoir próiseálaithe a úsáid a sholáthraíonn ráthaíochtaí leordhóthanacha chun bearta iomchuí teicniúla agus eagraíochtúla a chur chun feidhme. Déanann an DPA na hoibleagáidí sin a chur ar bhonn foirmiúil agus leagtar amach na téarmaí faoina bhféadfar sonraí pearsanta a phróiseáil thar ceann an rialaitheora.
I gcás eagraíochtaí Éireannacha, tá an DPA ríthábhachtach nuair a bhíonn aistriú sonraí pearsanta ó Éirinn chuig tríú tír (ceann scríbe lasmuigh den LEE) i gceist leis an bpróiseáil. D'fhéadfadh aistrithe den sórt sin tarlú nuair a bhíonn seirbhísí scamall á n-óstáil sna Stáit Aontaithe á n-úsáid, ag gabháil d'ionad glaonna san India, nó ag úsáid ardán margaíochta atá bunaithe i ndlínse neamh-LEE. Ní mór don DPA aghaidh a thabhairt ar na hoibleagáidí ginearálta próiseála agus ar na coinníollacha sonracha don aistriú idirnáisiúnta.
Tá sé tábhachtach idirdhealú a dhéanamh idir DPA ó chonradh seirbhíse caighdeánach. Cé go gclúdaíonn conradh seirbhíse téarmaí tráchtála (praghsáil, leibhéil seirbhíse, maoin intleachtúil), is é an DPA aguisín cosanta sonraí a rialaíonn go sainráite conas a láimhseáiltear sonraí pearsanta. I go leor cásanna, tá an DPA ceangailte mar sceideal leis an bpríomhchonradh, ach ní mór don dá pháirtí é a bheith infhorfheidhmithe.
Creat Dlí d’Aistriú Sonraí na hÉireann
Tá an bunús dlí chun sonraí pearsanta a aistriú ó Éirinn go tríú tíortha leagtha amach i gCaibidil V den GDPR (Airteagail 44–49). Is é Éire, mar Bhallstát AE, a chloíonn go hiomlán le RGCS, agus is é an Coimisiún um Chosaint Sonraí na hÉireann (CST) an príomhúdarás maoirseachta. Ó tharla go gcaitear leis an Ríocht Aontaithe anois mar thríú tír faoi RGCS, cé go ndéanann Comhaontú Trádála agus Comhair an AE-RA foráil maidir le sreabha sonraí sealadacha faoi chinneadh leordhóthanachta go dtí Meitheamh 2025 (faoi réir athnuachana).
Is é bunphrionsabal Chaibidil V nach féidir aistrithe a dhéanamh ach amháin má chomhlíonann an rialaitheoir agus an próiseálaí na coinníollacha atá leagtha síos in OTIR. Go sonrach, ní mór an t-aistriú a bheith bunaithe ar cheann de na meicníochtaí seo a leanas:
- Cinneadh leordhóthanachta[]]] ón gCoimisiún Eorpach, á aithint go n-áirithíonn an tríú tír leibhéal leordhóthanach cosanta sonraí (m.sh., an tSeapáin, an Chóiré Theas, an Ríocht Aontaithe faoin socrú eatramhach).
- Cosaintí a iarraidh, ina bhfuil Clásail Chaighdeánacha Chonarthacha (SCCanna), Rialacha Coipitealacha Dénding (BCRanna), nó cód iompair formheasta.
- Maoluithe i gcásanna sonracha] (e.g. toiliú sainráite, riachtanas le feidhmíocht conarthaí, leasanna ríthábhachtacha). Tá maolú caol agus níor cheart iad a úsáid mar mheicníocht aistrithe ghnáthaimh.
Tar éis an Rialú (2020), rinne Cúirt Bhreithiúnais an Aontais Eorpaigh (CJEU) an creat um Shield Príobháideacht a chur ó bhail agus ceanglais bhreise a fhorchur maidir le haistrithe atá ag brath ar SCCanna. Ní mór do na heagraíochtaí Measúnú Tionchair Aistrithe a dhéanamh anois agus, más gá, bearta forlíontacha a chur chun feidhme chun leibhéal cosanta atá comhionann go bunúsach sa tír chinn scríbe a áirithiú.
Príomh-Eilimintí de Chomhaontú um Phróiseáil Sonraí
Ní mór go n-áireofaí ar DPA láidir na heilimintí go léir a cheanglaítear le hAirteagal 28(3) den RGCS, móide clásail bhreise a dhéileálann leis an aistriú.
1. Ábhar Ábhar agus Ré na Próiseála
Ní mór don GFI cur síos soiléir a dhéanamh ar chineál, cuspóir agus fad na próiseála. Áirítear leis sin na catagóirí sonraí pearsanta atá á bpróiseáil a shonrú (m.sh. ainmneacha, seoltaí ríomhphoist, sonraí airgeadais, sonraí sláinte) agus catagóirí na n-ábhar sonraí (m.sh. custaiméirí, fostaithe, cuairteoirí ar an suíomh gréasáin). Ba cheart an fad a ailíniú leis an gconradh seirbhíse bunúsach, lena n-áirítear forálacha maidir le sonraí a scriosadh nó a thabhairt ar ais ag foirceannadh.
2. Cineál agus Cuspóir na Próiseála
Sa roinn seo, sainítear treoracha an rialaitheora. Ní fhéadfaidh an próiseálaí gníomhú ach amháin ar threoracha doiciméadaithe ón rialaitheoir. Éilíonn aon phróiseáil thar an gcríoch sainithe (e.g., ag baint úsáide as sonraí custaiméara d'anailísíocht an phróiseálaí féin) toiliú ar leith nó bonn dleathach.
3. Oibleagáidí agus Cearta an Cheannasaí
Ba cheart don DPA oibleagáidí an rialaitheora faoin Rialachán Ginearálta maidir le Cosaint Sonraí a athdhearbhú – go háirithe an dualgas chun bonn dleathach a áirithiú maidir le próiseáil agus chun ábhair sonraí a chur ar an eolas. Tugtar cuntas ann freisin ar oibleagáid an phróiseálaí cuidiú leis an rialaitheoir a chuid dualgas a chomhlíonadh, amhail iarrataí ar rochtain ar ábhair sonraí a fhreagairt nó fógra a thabhairt don rialaitheoir faoi shárú ar shonraí pearsanta.
4. Bearta slándála sonraí
Ceanglaítear ar an mBord Bainistíochta agus ar an bpróiseálaí bearta teicniúla agus eagraíochtúla iomchuí a chur chun feidhme. Ba cheart don ÚCNÉ na rialuithe slándála sonracha a liostú (m.sh., criptiú ar an gcuid eile agus idirthurais, rialuithe rochtana, ainm bréige, tástáil slándála rialta). I gcás eagraíochtaí Éireannacha a eisfhoinsíonn chuig soláthraí scamall, ní mór don roinn seo mionsonraí a thabhairt ar dheimhniú slándála an tsoláthraí (ISO 27001, SOC 2, etc.) agus ar nósanna imeachta um fhreagairt teagmhas.
5. Úsáid Fo-phróiseálaí
Má tá sé beartaithe ag an bpróiseálaí eintiteas eile a chur i mbun (fophróiseálaí) chun sonraí pearsanta a láimhseáil, ní mór don GFI an nós imeachta maidir le húdarú a shonrú. De ghnáth, ní mór don rialaitheoir toiliú sonrach a thabhairt roimh ré nó údarú ginearálta i scríbhinn leis an gceart agóid a dhéanamh in aghaidh athruithe. Ní mór don phróiseálaí na hoibleagáidí céanna cosanta sonraí a shreabhadh chuig fophróiseálaithe trí chonradh. Tá sé sin ábhartha go háirithe nuair a bhíonn an fophróiseálaí lonnaithe i dtríú tír – d'fhéadfadh gá le coimircí aistrithe breise.
6. Aistrithe Idirnáisiúnta
Má tá an próiseálaí nó fo-phróiseálaí lonnaithe lasmuigh den LEE, ní mór don GFI an mheicníocht aistrithe a bhfuil brath air a leagan amach. Má úsáideann Clásail Chóiriúla Chaighdeánacha (CCanna), ba cheart an leagan is déanaí (2021) a chur i gceangal leis. Ba cheart don GFI a cheangal ar an bpróiseálaí fógra a thabhairt don rialaitheoir sula n-aistríonn sé sonraí chuig dlínse nach gcumhdaítear le cinneadh leordhóthanachta, agus comhoibriú chun Measúnú Tionchair Aistrithe a dhéanamh.
7. Cearta Ábhartha Sonraí
Ní mór don phróiseálaí cuidiú leis an rialaitheoir iarrataí a chomhlíonadh maidir le cearta an ábhair sonraí a fheidhmiú (ceart rochtana, ceartúcháin, léirscriosadh, srianadh, inaistritheacht, agóid). Ba cheart don ÚEÁPC amanna freagartha, bealaí cumarsáide a shonrú, agus oibleagáid an phróiseálaí aon iarraidh dhíreach ó ábhar sonraí a chur in iúl go pras don rialaitheoir.
8. Sonraí Breach Fógra
I gcás sárú i ndáil le sonraí pearsanta, ní mór don phróiseálaí fógra a thabhairt don rialaitheoir gan moill mhíchuí (go díreach laistigh de 24–48 uair an chloig). Ba cheart don ÚEÁPC an fhaisnéis a shonrú nach mór don phróiseálaí a sholáthar (cé is moite den sárú, catagóirí a bhfuil tionchar acu, iarmhairtí dóchúla, bearta feabhais). Tá sé de dhualgas ar an rialaitheoir ansin tuairisc a thabhairt don DPC más gá.
9. Iniúchtaí agus Iniúchtaí
Tá sé de cheart ag an rialaitheoir iniúchadh a dhéanamh ar chomhlíonadh an phróiseálaí. Ba cheart don ÚEÁPC cigireachtaí ar an láthair nó iniúchtaí neamhspleácha a cheadú, faoi réir fógra réasúnach agus rúndachta. I gcás comhlachtaí earnála poiblí na hÉireann, féadfaidh oibleagáidí breise trédhearcachta a bheith i bhfeidhm faoin Acht um Shaoráil Faisnéise.
10. Toradh agus Sonraí a Chur ar Foirceannadh nó a Díghabháil
Ag deireadh na seirbhísí próiseála, ní mór don phróiseálaí, ar rogha an rialaitheora, na sonraí pearsanta uile a thabhairt ar ais nó iad a scriosadh, mura n-éilíonn dlí an Aontais nó dlí Ballstáit stóráil. Ba cheart don ÚEÁPC an t-amlíne a shonrú (e.g., laistigh de 30 lá) agus deimhniúchán a fháil maidir le scriosadh.
Bearta Forlíontacha le haghaidh Aistrithe Idirnáisiúnta: Schrems II agus Beyond
Ós rud é go bhfuil cinneadh Schrems II, níl DPA a chuimsíonn SCCanna ach leordhóthanach a thuilleadh. Ní mór d'eagraíochtaí measúnú a dhéanamh an dtugann creat dlíthiúil na tíre is ceann scríbe cosaint choibhéiseach go bunúsach. Déantar é seo trí Mheasúnú Tionchair Aistrithe (TIA), ar chóir doiciméadú a dhéanamh mar chuid den phróiseas DPA.
Má aithnítear bearnaí, ní mór bearta forlíontacha a chur chun feidhme. Áirítear ar na bearta forlíontacha comhchoiteanna:
- Bearta teicniúla: deireadh-go deireadh criptithe, pseudonymisation, nó comharthaíochta a chuireann cosc ar an faighteoir ó léamh na sonraí gan eochair an rialaitheora.
- Bearta eagrúcháin: dianbheartais inmheánacha, clásail chonarthacha lena dtoirmisctear rochtain rialtais gan bonn dlíthiúil bailí, agus oibleagáidí trédhearcachta.
- Bearta conarthacha: CGCanna feabhsaithe le gealltanais bhreise, amhail fógra sonrach maidir le hiarrataí rochtana ag údaráis choigríche.
In 2023, ghlac an Coimisiún Eorpach cinneadh leordhóthanachta nua don Chreat um Príobháideachas Sonraí AE-SAM (DPF). Féadfaidh eagraíochtaí Éireannacha a aistríonn sonraí chuig eintitis de chuid na Stát Aontaithe arna ndeimhniú faoin DPF brath ar an gcreat sin in ionad CCCanna. Mar sin féin, níl go leor soláthraithe scamall na Stát Aontaithe deimhnithe go fóill, agus is iad na CCCanna a bheidh fós ar an meicníocht réamhshocraithe. Tá treoir foilsithe ag an DPC maidir le modheolaíocht TIA agus tá súil ag rialaitheoirí TIA a choinneáil faoi athbhreithniú rialta.
Cleachtais is Fearr d'Eagraíochtaí na hÉireann
Chun comhlíonadh láidir rialacha maidir le DPAanna agus aistriú sonraí a áirithiú, ba cheart d'eagraíochtaí Éireannacha na cleachtais seo a leanas a ghlacadh:
Déan Diospacht Mar gheall ar Dhóchas
Sula síneofar DPA, déanfaidh sé meastóireacht ar staidiúir cosanta sonraí an phróiseálaí. Iarradh ar chóipeanna dá bheartais slándála, tuarascálacha tástála treá, deimhnithe (ISO 27701, SOC 2 Cineál II), agus ar aon stair um shárú sonraí roimhe seo. Má tá an próiseálaí bunaithe i ndlínse ardriosca, athbhreithniú dlíthiúil a dhéanamh ar dhlíthe faireachais áitiúla. Ní mór an dúthracht chuí seo a dhoiciméadú agus a athbhreithniú go tréimhsiúil.
Úsáid Chlásail Chaighdeánacha Chonarthacha an Choimisiúin Eorpaigh (2021)
Is modúlach iad na CCCanna 2021 (rialaitheoir-phróiseálaí, próiseálaí-fophróiseálaí, etc.) agus tá clásail shonracha ann maidir le haistrithe idirnáisiúnta. Ceanglaítear orthu freisin ar na páirtithe “faisnéis próiseála sonraí” aguisín a chomhlánú lena liostaítear na catagóirí sonraí, na críocha, agus na coimircí. Seachain SCCanna níos sine a úsáid mura bhfuil an phróiseáil seanathair (díolúine caol le haghaidh conarthaí a tugadh i gcrích roimh an 27 Meán Fómhair 2021, agus ní mór an 27 Nollaig 2022 a chur ina ionad).
Stór Lárnach de DPAs a chur i bhfeidhm
Clár de na DPAanna gníomhacha go léir a choinneáil, lena n-áirítear an dáta sínithe, na seirbhísí a chumhdaítear, na sásraí aistrithe a úsáidtear, agus an dáta éagtha. Cuidíonn an fardal sin le faireachán a dhéanamh ar chomhlíonadh agus athnuachan sceideal an Oifigigh um Chosaint Sonraí. Tacaíonn sé freisin le hoibleagáidí cuntasaíochta faoi Airteagal 30 (taifead ar ghníomhaíochtaí próiseála).
Foireann Traenach agus Comhlíonadh Cearrbhachais
Ní mór foirne soláthair, bainisteoirí TF, agus abhcóide dlí a thuiscint na riachtanais DPA. Oiliúint a chur ar fáil ar aithint nuair a DPA ag teastáil (m.sh., nuair a fhostú díoltóir bogearraí nua a phróiseálann sonraí do chustaiméirí), agus conas a téarmaí tábhachtacha a chaibidil.
Athbhreithniú Rialta agus Nuashonraigh DPAs
Má athraíonn gníomhaíochtaí próiseála – mar shampla, bailítear cineál nua sonraí, cuirtear fophróiseálaí leis, nó athlonnann an próiseálaí a chuid freastalaithe – ní mór an DPA a nuashonrú. Socraigh timthriall athbhreithnithe rialta (bliantúil) chun a áirithiú go léiríonn an DPA réaltacht próiseála reatha agus forbairtí dlíthiúla (e.g. cinntí leordhóthanachta nua, rialuithe CJEU).
Comhordú leis an gCoimisiún um Chosaint Sonraí
Má phróiseálann d’eagraíocht sonraí ar dócha go mbeidh ardriosca ann do dhaoine aonair (m.sh., próiseáil ar scála mór catagóirí speisialta sonraí), d’fhéadfá measúnú tionchair ar Chosaint Sonraí a dhéanamh a chlúdaíonn na gnéithe aistrithe. Is féidir an DPIA agus an TIA a chomhtháthú. I gcás amhrais, lorg réamhchomhairliúchán leis an RGCS – tá sé seo thar a bheith tábhachtach do shásraí aistrithe úrscéalta.
Mistakes Coitianta agus Conas a Seachain Them
Fiú eagraíochtaí taithí duillín suas ar DPAanna le haghaidh aistrithe idirnáisiúnta. Seo iad na hearráidí is minice agus na socruithe praiticiúla:
- D'fhéadfadh DPAanna a thuairisciú mar fheidhmiú bosca tic.[]] D'fhéadfadh DPA cineálach a chóipeáil ó iomaitheoir riachtanais shonracha na hÉireann a chailleann, mar shampla an gá atá le tagairt a dhéanamh don DPC mar an príomhúdarás maoirseachta. Fix: Saincheapadh an DPA don phróiseáil shonrach, suíomh an phróiseálaí, agus na catagóirí sonraí.
- Ag brath ar CCCanna gan TIA.[]] Tá súil ag an DPC go bhfeicfear TIAnna doiciméadaithe le haghaidh aon aistrithe bunaithe ar CCCanna. [[T:2]]Fix:[] Úsáid teimpléad TIA an Bhoird Eorpaigh um Chosaint Sonraí, atá ar fáil ar shuíomh gréasáin an DPC.
- Ainmniú slabhraí próiseálaí.[[[[FL:1]]] Féadfaidh próiseálaí dul i mbun fo-phróiseálaí i dtríú tír nach raibh an rialaitheoir ar an eolas faoi. ]Fix:[ A cheangal ar an bpróiseálaí liosta cothrom le dáta d'fhophróiseálaithe a choimeád ar bun agus toiliú an rialaitheora a fháil le haghaidh gach rannpháirtíochta nua.
- ] Ag iarraidh sreabhadh sonraí a léarscáil.[[[File: 1]]] Más rud é nach bhfuil a fhios agat cá bhfuil sonraí próiseáilte i ndáiríre, ní féidir leat a chinntiú go gclúdaíonn an DPA an t-aistriú. [[File:2]]]]Fix:[[[FFLT:3]] Déan cleachtadh mapála sreabhadh sonraí roimh idirbheartaíocht an DPA. San áireamh ionaid sonraí scamall, rochtain iargúlta ag foireann tacaíochta, agus cúltacaí sonraí.
- ] Forálacha foirceanta a mhúscailt.[[[File: 1]]] Níl céimeanna soiléire ag go leor DPAanna maidir le filleadh ar shonraí nó scriosadh nuair a thagann deireadh leis an gconradh. Fix:[] Sonraí a chur in iúl don fhormáid le haghaidh sonraí a tugadh ar ais (e.g. CSV, comhad criptithe), an modh scriosta (overwriting, scriosadh fisiciúil), agus spriocdháta deimhniúcháin.
Conclúid
Is iad na Comhaontuithe um Phróiseáil Sonraí bunchloch aistrithe sonraí idirnáisiúnta dleathacha d'eagraíochtaí Éireannacha. Cinntíonn DPA dea-tharraingthe go gcomhlíontar Airteagail 28 agus 44-49 den RGCS ach cuireann sé muinín ar fáil do chustaiméirí agus do rialtóirí. Mar gheall ar an tírdhreach dlí atá ag teacht chun cinn – ó Schrems II]] chuig Creat Príobháideachta Sonraí AE-SAM agus post-Brexit na Ríochta Aontaithe – ní mór d'eagraíochtaí DPAanna déileáil le doiciméid mhaireachtála, faoi réir athbhreithniú agus athbhreithniú rialta. Trí dhíchill chuí a infheistiú, ag baint úsáide as na sreafaí is déanaí maidir le soláthar sonraí, agus is féidir le Mheasúnú ar ghnóthaí ar an Tionchar agus ar fáiltíochtaí ar fáilteachta agus ar fáilteachta.