government-accountability-and-transparency
כיצד החוק האירי מגן על נתונים אישיים של אוכלוסיות אכזריות
Table of Contents
מבוא
החוק האירי זכה למוניטין כאחת המסגרות החזקות ביותר להגנה על נתונים אישיים באיחוד האירופי, במיוחד עבור אוכלוסיות פגיעות.קבוצות כמו ילדים, קשישים, אנשים עם מוגבלויות, ואלה בטיפול מוסדיים נמצאים בסיכון גבוה יותר לניצול נתונים, גניבה זהות או פרופילים מפלים.
חוק הגנת הנתונים 2018 ו-GDPR
הנוף להגנה על נתונים של אירלנד מעוצב בעיקר על ידי שני מכשירים.הGDPR של האיחוד האירופי, אשר נכנס לתוקף במאי 2018, קובע תקן גבוה, מוזיק על פני מדינות החברות.חוק הגנת הנתונים האירי 2018 ו, בחלק מהתחומים, מתרחב על ה-GDPR על ידי הוספת מפרט לאומי.חוק זה מעצב את ה-FLT:0 Data Protection Commission (DPC)LT:1 כפי שמשגיח על סמכות עצמאית, 4% כדי לכפות על פני השטח של מדינות שונות, או לכפות על מנת לספק כוח גבוה יותר, 000 דולר, 000, 000 €, 000, 000, 000, 000 או לכפות על מנת לאכוף את הסמכות לשנה, 000, 000, 000, 000, 000, 000, 000 €, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000, 000 €, 000, 000, 000 גדול יותר, 000 או יותר, 000, 000, 000, 000, 000 $, 000, 000, 000, 000, 000 גדול יותר, 000 גדול יותר, 000, 000, 000 $, 000 גדול יותר, 000 כדי לאכוף את הסמכות גבוהה יותר, 000, 000, 000, 000, 000, 000, 000 כדי לאכוף את הסמכות גבוהה יותר, 000 כדי לאכוף את הסמכות גבוהה יותר, 000 000
עקרונות מרכזיים תחת ה-GDPR - חוקיות, שקיפות, שקיפות, הגבלת מטרות, צמצום נתונים, דיוק, הגבלת אחסון, יושרה, סודיות ואחריות - ככל הנראה לכל עיבוד הנתונים.עם זאת, עבור אוכלוסיות פגיעות, היישום של עקרונות אלה הוא מוגבר.לדוגמה, שקיפות חייבת להיות מועברת בפורמטים נגישים עבור אנשים עם ליקויים חזותיים או קוגניטיביים, והסכמה חייבת להיות מושכלת וניתנת באופן חופשי, אשר ניתן להיות בלתי אפשרי עבור אלה עם יכולת מופחתת.
חוק הגנת הנתונים של אירלנד מציג גם הוראות נוספות שאינן מכוסה במפורש על ידי ה-GDPR, כגון כללים ספציפיים לעיבוד נתונים אישיים למטרות עיתונאיות, אקדמיות, אמנותיות או ספרותיות, ומשטר ייעודי לעיבוד נתונים אישיים בהקשר של תעסוקה.ביקורתיות רבה יותר עבור קבוצות פגיעות, החוק יוצר קטגוריות מיוחדות של נתונים עם בקרה קפדנית יותר, במיוחד לגבי ילדים ומידע בריאותי.
Defining Vulnerable Population in Irish Law
בעוד חקיקה אירית אינה מספקת רשימה אחת של "אוכלוסיות חשופות", הדרכה מ-DPC וגופים רגולטוריים אחרים מזהה קבוצות הדורשות הגנה נוספת בשל חוסר איזון כוחות טבועה או יכולת מופחתת להגן על הנתונים שלהם.
- ילדים ומתבגרים: 1FLT 1 אנשים מתחת לגיל 18 נחשבים פחות מסוגלים להבין את ההשלכות של שיתוף נתונים.ה-GDPR קובע את גיל ההסכמה הדיגיטלי באירלנד ב-16 (למרות שמדינות החברות יכולות להוריד אותו ל-13; אירלנד החליטה על 16).
- (ב) אנשים אלדרים: 1FLT (הופנה מהדף הונאה, הונאה מטלמרקטינג, והלוואות טורף.ירידה קוגניטיבית או בידוד יכול לגרום להם פגיעים יותר למניפולציה.
- (FLT:0)Persons with Physical, חושי או מחויבויות אינטלקטואליות: FLT 1 במאי דורש שיטות תקשורת חלופיות והם בסיכון גבוה יותר להזנחה או שימוש לרעה בטכנולוגיות מסייעות.
- (FLT:0) אינטגרליים בטיפול ארוך טווח או הגדרות מוסדיות:FLT:1 בתי אבות, בתי חולים פסיכיאטריים ומתקני טיפול למגורים יוצרים סביבות שבהן ייתכן שלא ניתן לקבל הסכמה באופן חופשי בשל תלות בצוות או במשפחה.
- (FLT:0) פליטים, מבקשי מקלט ומהגרים: איורים 1:1, הנתונים האישיים שלהם כוללים לעתים קרובות מידע רגיש על מעמד משפטי, בריאות ומצב משפחתי, מה שהופך אותם למטרות ניצול או אפליה.
- (ב) ויקרא: ויקרא י"א) , ויקרא: "ה' י"א: "ה' צריך שליטה קפדנית על גילוי כתובת ופרטי מגע כדי למנוע נזק נוסף.
בתי משפט איריים ו-DPC הכירו באופן עקבי כי יש להתאים את אמצעי ההגנה של נתונים לנסיבות של כל אדם פגיע, איזון הצורך לספק שירותים (כגון טיפול רפואי או רווחה חברתית) עם הזכות לפרטיות ואבטחת נתונים.
הגנה ספציפית לקבוצות Vulnerable
הסכמה והיכולת
על פי החוק האירי, הסכמה חייבת להיות "נתינה ללא תשלום, ספציפית, מודעת ובלתי-מבית לרצון של נושא הנתונים" (לאנשים פגיעים, דרישה זו מאוישת בקפדנות, כאשר אדם חסר יכולת נפשית להסכים – למשל, בשל דמנציה, נכות אינטלקטואלית או אי-מודע זמני - עיבוד עשוי רק על בסיסים משפטיים חלופיים, כגון אינטרסים חיוניים (LT: ⁇ ), למעט החלטות לגיטימיות, אך ורק על ידי מתן מענה אישי (תיקון) או על מנת להציל את האינטרסים האישיים (משימת אחריות) או על מנת להציל את האינטרסים האישיים (משימתיים) אך ורק על מנת לשמור על אינטרסים לגיטימיים) או על מנת לשמור על אינטרסים לגיטימיים, אך ורק על מנת להבטיח את האינטרסים האישיים (חיוביים, אך ורק על אינטרסים לגיטימיים) או על מנת להבטיח את האינטרסים האישיים (משימתיים) או על אינטרסים לגיטימיים, אך ורק על ידי אקטיביים, אך ורק על אינטרסים לגיטימיים, אך ורק על מנת להבטיח את האינטרסים האישיים (סיוע) או על ידי הגנה משפטית, אך ורק על ידי מתן טיפול).
לילדים מתחת לגיל 16, הסכמה לשירותי חברה מידע (למשל, מדיה חברתית, יישומי משחקים) חייבת להיות נתונה או מורשה על ידי הורה או אפוטרופוס.חוק אירי ממשיך על ידי דרישה כי חברות עושות מאמצים סבירים לאמת גיל ולקבל הסכמה הורית, הטלת עונשים על אי התאמה.DPC הוציא הנחיות ספציפיות על אימות גיל ושימוש במנגנוני הסכמה דיגיטלית.
הערכת השפעת נתונים (DPIAs)
לפי סעיף 35 לחוק, DPIA הוא חובה כאשר העיבוד עשוי לגרום לסיכון גבוה לזכויות הפרט ולחירויותיו של החוק האירי דורש במפורש DPIAs עבור כל עיבוד הכולל אוכלוסיות פגיעות בקנה מידה גדול.
- מעקב שיטתי של התנהגות ילדים באינטרנט (ראה:0; לדוגמה, בפלטפורמות חינוכיות, ⁇ FLT:1)
- מתן תרופות לאנשים מבוגרים למטרות ביטוח או אשראי
- עיבוד של נתונים לבריאות מהחולים עם תנאים כרוניים
- שימוש בנתונים ביומטריים או מיקום עבור תושבים בבתי טיפול
DPIA חייב לתעד את הטבע, היקף, הקשר ומטרות של עיבוד, להעריך את הצורך ואת היחסיות, ולזהות אמצעים כדי להפחית את הסיכונים. ארגונים שלא מצליחים לבצע DPIA כאשר נדרשים לעמוד בפני בדיקה רגולטורית וקנסות פוטנציאליים.
קטגוריה מידע
GDPR מגדיר נתונים המייצגים את הגזע או מוצא אתני, דעות פוליטיות, אמונות דתיות או פילוסופיות, חברות איגוד הסחר, נתונים ביומטריים עבור זיהוי ייחודי, נתונים לבריאות ונתונים לגבי חיי מין או נטייה מינית כ"נתוני קטגוריה מיוחדים" אוכלוסיות Vulnerable לעתים קרובות לייצר נתונים כאלה - לדוגמה, רשומות בריאות של אנשים עם מוגבלויות, נתונים ביומטריים של תושבי בית קשישים, או נטייה מינית של מבקשי מקלט מסוג זה, אלא אם כן, בתנאי בטיחות מסוימים, כולל אינטרסים ספציפיים, כגון, כגון, כגון, נתונים חיוניים, כולל אינטרסים ספציפיים, כגון: טיפול ציבורי, נתונים, כולל אינטרסים ספציפיים, כולל אינטרסים, כגון: טיפול ציבורי, נתונים, נתונים, כולל טיפול, כולל אינטרסים ספציפיים, נתונים, נתונים חיוניים, כגון: טיפול רפואי, כולל אינטרסים ספציפיים, נתונים חיוניים, נתונים חיוניים, כולל נתונים, נתונים רלוונטיים, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, כולל תחומי עניין של נתונים חיוניים, כגון: טיפול רפואי, נתונים חיוניים, נתונים חיוניים, כגון: טיפול רפואי, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, נתונים חיוניים, כולל טיפול רפואי, כגון: טיפול רפואי, נתונים של נתונים של נתונים של נתונים של נתונים של נתונים של נתונים של נתונים חיוניים, נתונים של נתונים חיוניים, נתונים של אנשים בעלי
תפקיד ועדת הגנת המידע (DPC)
ה-DPC הוא האכיפה העיקרית של זכויות הגנת המידע באירלנד.יש לו צוות ייעודי המטפל בתלונות מאנשים פגיעים והוציא הדרכה ספציפית לצרכים של ילדים, קשישים ואנשים עם מוגבלויות.
- חקירת תלונות שהגישו נושאי נתונים או נציגיהם
- ביצוע חקירות עצמאיות בנושאים מערכתיים
- הנפקת עבריינים, אזהרות, הוראות לציית, ואיסור זמני או קבוע על עיבוד
- « קנסות מנהליים
פעולות DPC רלוונטיות לאוכלוסיות פגיעות כוללות אכיפה נגד חברות שלא הצליחו ליישם מנגנוני אימות גיל נאותים, מה שמוביל לנתונים של ילדים מעובדים באופן בלתי חוקי.DPC גם הטיל ספק שירותי בריאות חסרי יכולת לאמצעי אבטחה שלא מספיקים שהובילו להפרות נתונים הכרוכות ברשומות בריאות הנפש של מטופלים.בכל מקרה, הפגיעות של האנשים שנפגעו נחשבו לגורם מרתיע, המוביל לאמצעי זהירות ואמצעי תגמול גבוה יותר.
ה-DPC מספק גם משאבים כגון מדריכים בשפה פשוטה, טפסים תלונה בפורמטים מרובים (כולל הדפסה גדולה וקריאה קלה), וציר עזר ייעודי לשאילתות מנושאים נתונים פגיעים ותומכיהם.
השלכות מעשיות עבור ארגונים
כל ארגון הפועל באירלנד, שמעבד נתונים אישיים של אוכלוסיות פגיעות, חייב לאמץ שיטות חזקות.
- (FLT:0)שקיפות בפורמטים נגישים:FLT:1) הודעות פרטיות יש לספק בשפה ובמדיה המתאימה לקהל.עבור ילדים, זה אומר שימוש בסיועים חזותיים, סמלים, ומילות גיל-אמת.
- (FLT:0) אמצעי אבטחה: FLT:1 הצפנה, בקרת גישה, וביקורת אבטחה סדירה הם לא ניתן להשגה, במיוחד עבור נתונים קטגוריה מיוחדת.
- (FLT:0) מנהל הגנת נתונים מתוכנן: FLT:1מנדטורי לרשויות ציבוריות וכל ארגונים המבצעים עיבוד בקנה מידה גדול של נתונים מיוחדים או ניטור שיטתי של קבוצות פגיעות.
- (FLT:0) העברת נתונים: 1 Breaches המשפיעים על אוכלוסיות פגיעות יש לדווח ל-DPC בתוך 72 שעות.אם ההפרה עלולה לגרום לסיכון גבוה ליחידים, יש להודיע גם לאנשים אלה (או לאפוטרופוסים שלהם) ללא עיכובים.
- (FLT:0) ידע ומודעות: מטה 1 מנדט אשר אינטראקציה עם אנשים פגיעים חייב להבין כיצד לאסוף נתונים באופן חוקי, כיצד לזהות כפייה וכיצד להסלים את החששות.
- (FLT:0) Data minimisation and Conservation לוח הזמנים: ההרחבה 1 (FLT:1) רק את הנתונים המינימליים הדרושים יש לאסוף, ויש למחוק אותם כאשר לא צריך עוד.זה מונע את ההשחתה שניתן לנצלה בהפרות מאוחרות יותר.
ארגונים צריכים גם לבצע ביקורות קבועות על פעילויות העיבוד שלהם באמצעות ביקורת ו- DPIAs, ולהבטיח כי חוזים עם מעבדי צד שלישי כוללים סעיפים מפורשים על הגנה על נושאים נתונים פגיעים.
מחקרים ודוגמאות
מחקר: 0Case Study: סיעוד בית ביומטרי מעקב אחר ביומטריד 1
בית מגורים בדבלין הציג מערכת ניטור ביומטרית באמצעות זיהוי פנים כדי לעקוב אחר תנועות התושבים וצוות התראה ליפול. ADPIA נערך, אשר גילה כי תושבים רבים חסרים יכולת הסכמה.DPC המליצו כי הבסיס החוקי לא יכול להיות הסכמה אלא אינטרסים חיוניים או אינטרסים לגיטימיים, בכפוף להצגת מנגנונים של ביטול קפדני עבור תושבים עם יכולת והתייעצות עם משפחות או נציגי משפט עבור אלה ללא בית נדרש אישור מתמשך של 30 ימים של שמירה והשגת נתונים, והשגת אישורים מקומיים.
מחקר:0Case Study: Children Trending Childrensph 1
פלטפורמת למידה מקוונת פופולרית המשמשת בבתי ספר יסודיים איריים נמצאה לאיסוף נתונים התנהגותיים, כולל הקלטות קוליות ותנועות עכברים, כדי "לשפר את ההתאמה האישית" DPC שנחקר לאחר תלונות מהורים.ה אפליקציה לא קיבלה הסכמה הורית כפי שנדרש לילדים מתחת לגיל 16, והודעת הפרטיות שלה נכתבה באנגלית מורכבת.DPC הוציאה קנס של 500,000 יורו והורה לחברה למחוק את כל הנתונים שנאספו באופן בלתי חוקי ולמסור תוכנית אימות מידע ואימות לגיל זמין.
מחקר:0Case Study: Data Breach at a Mental HealthshowFLT
פריצה של ספק שירותי בריאות הנפש חשף רשומות מטופלים כולל אבחון, הערות טיפול, ופרטי קשר.DPC מצאו כי המרפאה יש מדיניות סיסמה לא מספקת, אין אימות רב-ספק, ואין הצפנה במכשירים ניידים.הפגיעות של המטופלים - שרבים מהם היו תחת טיפול פסיכיאטרי וחיו בלינה נתמכת - נחשב גורם סיכון גבוה.
השוואה עם מדינות אירופיות אחרות
הגישה של אירלנד תואמת במידה רבה למדינות אחרות באיחוד האירופי בשל ה-GDPR, אך קיימים הבדלים לאומיים.לדוגמה, בריטניה (כיום מחוץ לאיחוד האירופי) יש גיל נמוך יותר של הסכמה דיגיטלית (13), בעוד שסף 16-הגיל של אירלנד הוא בין הגבוהים ביותר בגרמניה, הנציב הפדרלי להגנה על נתונים פרסם קודים ספציפיים של התנהגות עבור בתי אבות ובתי ספר, שאירלנד עדיין מתפתחת לעתים קרובות את ה-DPC למסגרת הגנת נתונים ייחודית זו, אך היא מערכת הגנה על פי חוק הגנת נתונים ייחודית על בסיס חוקי הגנת נתונים (ההגנה על ידי אירלנד).
פיתוח עתידי
ככל שהטכנולוגיה מתקדמת, פרצות חדשות מופיעות.ה-DPC עוקב באופן פעיל אחר השימוש באינטליגנציה מלאכותית באבחון בריאות, קבלת החלטות אוטומטית ברווחה חברתית, ואוסף נתונים ביומטריים בבתי הספר.חוק הנתונים המוצע של האיחוד האירופי וחוק בינה מלאכותית ישפיע עוד יותר על האופן שבו אוכלוסיות פגיעות מוגנות באירלנד שוקלות גם לעקוף את חוק הגנת הנתונים כדי לחזק את זכויות הילדים בסביבות דיגיטליות, כולל קוד פוטנציאלי של תחזיות לקוד דומה (קוד DSM) לקוד פרסום שמצביעים על ידי משתמשי DPC, בנוסף לקוד הפרסום שמצביעים על כך שמצביעים על כך ש"קוד הפרסום המקומים"קוד ה-DPC"קוד פתוח"קוד פתוח"קוד הפרסום"מקוד ה-D"מקוד פתוח"מקוד פתוח"מקוד פתוח"מקודמים"ל"ל"ל"ל"ל"לקוד ה-D" (להלן, ישים"מקוד הפרסום"מעודכן) יש להגדיל באופן שיטתי"מקוד פתוח"מקוד פתוח"מקוד ה-DPC"מעודכן ב-"מקוד פתוח"מקוד ה-"מקוד ה-"מקוד ה-"מקוד פתוח"מקוד ה-"קוד על ידי משתמשי DPC"מקוד על מנת לחזק
ארגונים חייבים להישאר משב של הדרכה מתפתחת מה-DPC והאימוץ של EDPB. Proactive של פרטיות-על-ידי עיצוב מחדל, עם מיקוד בקבוצות פגיעות, יפחיתו את הסיכון המשפטי ויבנו אמון עם משתמשים בשירות.
מסקנה
החוק האירי מספק מסגרת מקיפה, שכבתית להגנה על הנתונים האישיים של אוכלוסיות פגיעות.על ידי שילוב העקרונות החזקים של ה-GDPR עם שיפורים לאומיים בחוק הגנת הנתונים 2018 אכיפה פעילה על ידי ה-DPC, ואינטראקציה עם חקיקה, אירלנד מגדירה תקן גבוה לשמירה על האזרחים בסיכון הגבוה ביותר בחברה.עבור ארגונים, ההודעה ברורה: טיפול בנתונים אישיים של קבוצות פגיעות דורש יותר מאשר עמידה בדרישות בלבד, שמירה על אבטחת מידע רגיש, אך גם כן, חייב להיות בעל השפעה קפדנית על בטיחותית, אך לא רק על נתונים חמורים, אלא גם כן, אלא גם כן, אך לא רק על בסיס אחריות פיננסית.
(ב) [ה] [ה]] [ה]] [ה]] [ה]] [ה]] [ה]]] [ה]]], [ה]][ה]]]]], [ה'[ה]]'[ה']'[ה']'[ה']'[ה']'[ה']']'[ה']'[ה'[ה']']'[ה']']'[ה'[ה']']'[ה'[ה'[ה'[ה'[ה'[ה']']'[ה'[ה'[ה'[ה']']']']'[ה']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה']']'[ה'[ה'[ה']']']'[ה']']']'[ה'[ה'[ה'[ה']'[ה']']'[ה'[ה'[ה'['[ה'