Table of Contents
הבנת בקשות להורדת נתונים באירלנד
בקשות למחיקה של נתונים מהוות אבן הפינה של תקנות הגנת המידע הכללי (GDPR) וידועות באופן רשמי כזכות למחיקה או "זכות להישכח" עבור ארגונים איריים, עיבוד בקשות אלה נכון אינו רק חובה משפטית תחת ה-GDPR וחוק הגנת הנתונים האירי 2018 הוא מרכיב קריטי של בנייה ותחזוקה של אמון עם לקוחות, עובדים, ונושאים אחרים.
הזכות למחיקה מתוארת בסעיף 17 של ה-GDPR.ה.מ.מ.מ.מ.מ.ה.מ.מ.מ.מ.מ. זה מעצימה אנשים לבקש שארגון ימחק את הנתונים האישיים שלהם ללא עיכובים.עם זאת, זכות זו אינה מוחלטת וחייב להיות מאוזנת כנגד התחייבויות משפטיות אחרות כגון דרישות שימור על פי חוק מס, דיני תעסוקה, או תקנות הלבנת הון סיכון.
מתי הזכות למחיקת מועמדות?
זכותו של אדם למחוק נתונים אישיים מחוקים, חלה במספר נסיבות ספציפיות.ארגונים חייבים להכיר בבקשה בתוקף כאשר כל אחד מהתנאים הבאים ייפגש:
- (ב) הנתונים האישיים אינם הכרחיים עוד 1 ל- 1 (ה) לצורך איסוף או עיבודו המקורי.
- (ב) האדם מסיר את הסכמתו של ה- 1:1 שעליו מבוסס העיבוד, ואין עוד בסיס משפטי לעיבוד.
- (ה) [ה]האובייקטים היחידים לעיבוד [ה] 1 לפי סעיף 21(1) (המעבדה המבוססת על אינטרסים לגיטימיים או אינטרס ציבורי) ואין עילה לגיטימית.
- (ב) ,0) נתונים אישיים מעובדים באופן בלתי חוקי (למשל, נאספים ללא בסיס חוקי תקף).
- (ב) סעיף 1 (ב) לחוק האיחוד האירופי או חוק המדינה חבר מחייב מחיקה.
- נתונים אישיים נאספו מילדיו של LT:1 (ב-16 באירלנד) ביחס לשירותי החברה (למשל, מדיה חברתית) לפי סעיף 8.
פרטים נוספים: Where Erasure Can Not Be Grant
ארגונים באירלנד עשויים וחייבים לסרב למחיקה במקרים מסוימים.ה-GDPR מספק חריגים, הכוללים:
- קידום זכות חופש הביטוי והמידע.
- עמידה בהתחייבות משפטית (למשל, שמירת רשומות שכר במשך שבע שנים על ידי דרישות של נציבי רשות אירית).
- ביצוע משימה שבוצעה באינטרס הציבורי או במימוש סמכות רשמית.
- מטרות ארצ'ינג באינטרס הציבורי, מחקר מדעי או היסטורי, או מטרות סטטיסטיות שבהן מחיקה תפגע קשות בהשגת מטרות אלה.
- הממסד, הפעילות הגופנית או ההגנה על תביעות משפטיות.
ארגונים איריים חייבים לתעד את הסיבות לכל סירוב למחוק נתונים ולעדכן את הנתונים של סירוב, את הסיבות ואת זכותם להתלונן לוועדה להגנת נתונים (DPC) בתוך חודש אחד של קבלת הבקשה.
שלב-בי-שלב של ניהול בקשות למניעת מחיקה של נתונים באירלנד
הקמת זרימת עבודה חזקה, חוזרת על עצמה לטיפול בבקשות להפחתת הסיכון המשפטי והבלבול התפעולי. להלן הוא מדריך מורחב צעד אחר צעד המותאם להקשר הרגולטורי האירי.
1 קבל ו Log theבקשה
כל תקשורת אמינה מנושא נתונים המבקשת מחיקה צריכה להיות מטופלת כבקשה רשמית.זה כולל בקשות דוא"ל, אותיות דואר, בקשות מילוליות, או טפסים מקוונים. ארגונים צריכים להיות מייעצו באופן מיידי ברישום שהתאריך המתקבל, זהות המבקש (כפוף לאימות), ואת הנתונים הספציפיים שהם רוצים למחוק.
חשוב להבחין בקשת מחיקה מבקשה לתיקון, הגבלת עיבוד או יכולת החלפה.אם כוונתו של הפרט אינה ברורה, לפנות אליהם באותה הכרה כדי להבהיר את היקף בקשתם לפי סעיף 12 של GDPR.
2.היזהר את זהות המבקש
לפני שאתה עובר עם כל הסרת נתונים, עליך לאשר כי המבקש הוא מי הם טוענים להיות.תחת ה-GDPR וההנחיות האיריות, אתה יכול לבקש מידע נוסף כדי לאשר זהות, אבל אתה לא צריך כמויות מופרזות של נתונים.
- לבקש עותק של מזהה ממשלתי (דרכון נהיגה או רישיון נהיגה) עם פרטים לא חיוניים מחדש.
- שליחת הודעת דואר אלקטרוני אימות או קוד SMS לכתובת מגע רשומה.
- לבדוק באמצעות אימות שני-factor אם למשתמש יש חשבון עם השירות שלך.
(הרש"י:0) , אם הבקשה נעשית בשם אדם אחר (למשל, על ידי הורה או אפוטרופוס משפטי), לבקש הוכחה לסמכותו של הפרט לפעול.
אם אינך יכול לאמת זהות, אתה רשאי לסרב לבקשת ההשמדה, אך עליך להודיע לבקשה במהירות ולסביר איזה מידע יש צורך לספק כדי לבצע מחדש.
3.אס. הסמכות וסקוט של הבקשה
לאחר אישור זהות, להעריך אם הבקשה נופלת תחת אחת מתנאי סעיף 17 (ראה סעיף מוקדם יותר) שקול את הגורמים הבאים:
- (ב) [העיקרון]: [ה] [ה] [ה]] [ה] [ה] [ה]] [ה]] [ה]]] [ה]]]]] [ה]]] [ה'], [ה'], אם הוא מסתמך על הסכמה אשר נסוגה, המחיקה היא חובה אלא אם כן יוצא מן הכלל חל.
- (FLT:0) התחייבויות:00 (FLT:1 באירלנד, נציבי ההכנסות דורשים ממעסיקים לשמור רשומות מסוימות (למשל, P60s, P45s, רשומות תשלום) במשך שבע שנים, חוקת המגבלות 1957 (כפי שתוקן) עשויה לדרוש שמירה על חוזה או נתונים הקשורים לתביעות במשך עד שש שנים.
- (הופנה מהדף LT:0) אינטרסים מולדים: אם יש צורך בתהליכים כדי להגן על האינטרסים החיוניים של נושא הנתונים או אדם אחר, ייתכן שמחיקה תיתפס.
- (FLT:0) בריאות הציבור או בטיחות: 1 ארגונים בבריאות או בבריאות חברתית עשויים להיות צריכים לשמור על נתונים למטרות בריאות הציבור, בהתאם לתקנות הבריאות האיריות.
מסמך ממצאי ההערכה שלך ואת הבסיס המשפטי של ההחלטה שלך.אם הבקשה מורכבת (למשל, כרוך במערכות מרובות, גיבויים או מעבדי נתונים של צד שלישי), ציין כי ציר הזמן להגיב (חודש אחד) עשוי להיות מורחב על ידי עד חודשיים נוספים תחת סעיף 12(3), בתנאי שאתה מודיע לאדם בחודש הראשון, כולל הסיבות לעיכוב.
4.לבטל את כל הבקשות של הנתונים של הפרט
צעד זה הוא לעתים קרובות המאתגר ביותר עבור ארגונים איריים, במיוחד אלה עם מערכות IT מפוצלות, מסדי נתונים מורשת, קבצי נייר או מעבדי נתונים נרחבים של צד שלישי. תרגיל מיפוי נתונים שלם הוא חיוני.דחוק נתונים אינו יעיל אם עותקים נשארים בגיבויים ארכיונים, מערכות CRM, שרתי דואר אלקטרוני, אחסון בענן או ניתוח עובדים.
(ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- חיפוש בכל מסדי הנתונים, מחסני נתונים ואגמים נתונים.
- בדוק את ארכיונים הדואר האלקטרוני (למשל, Exchange או Office 365)
- מצגת יומני ו- metadata Storage.
- צור קשר מעבדים של צד שלישי (למשל, ספקי SaaS, פלטפורמות HR, כלי שיווק) ובקשו אישור כי הם ימחקו את הנתונים כהסכם עיבוד הנתונים שלך (DPA) תחת מעבדי סעיף 28 של GDPR חייבים לסייע לבקר במילוי התחייבויות למחיקה.
- זכור כי נתונים גיבוי עשויים להיות משוחזרים, מתוקנים, ומשוחררים, או במקרים מסוימים, את הגיבוי חייב להיות כתוב יתר על המידה במהלך מחזור הסיבוב הטבעי שלו.אם המחיקה מגיבויים היא טכנית בלתי סבירה (למשל, גיבויים), אתה יכול להגביל עיבוד נוסף של גיבויים אלה עד לתוספת שנקבעה הבאה, בתנאי שאתה מתעד את הנתונים האלה ומודיע על הנושא.
5.הנקה את הנתונים באופן מאובטח
לאחר ששמתם את כל המקרים, מחקו את הנתונים באופן המונע שחזור.הנציבות להגנת נתונים האירית ממליצה על כך ששיטות ההפלה צריכות להיות פרופורציה לסיכון ולרגישות של הנתונים.
- (FLT:0)Digital Datarov: 1FLT) השתמש בכלים של מחיקה מאובטחים אשר מנסחים קבצים עם דפוסים אקראיים (למשל, שיטות מקבילות של דוד לדחפים קשים) עבור נתוני ענן, ודא כי הספק מאשר את המחיקה מכל העותקים האדומים.
- (ב) [ה]: [ה], [ה], [ה], [ה], [ה],] יש תיעוד של נייר, שורטס ומחקו אותו על ידי שירות הרס מוסמך.
- (בסביבות פיתוח:0) סביבות פיתוח: FLT:1ua, אין עותקים של הנתונים הקיימים במערכות בדיקה או עוקץ.
כאשר המחיקה אינה אפשרית בשל מגבלות טכניות (למשל, בגיבויים בלתי מובנים), עליך להגביל את העיבוד עד שהמידע נכתב באופן טבעי.
6.הזכיר את המבקש ותיעוד את Outcome
לאחר המחיקה, שלח אישור לנושא הנתונים במסגרת זמן הקבע (בדרך כלל חודש אחד) האישור צריך לכלול:
- איזה מידע נמחק (תיאור כללי).
- במקום שנמחקו (מערכות, מחלקות).
- כל מידע שלא ניתן למחוק ואת הבסיס המשפטי לשימור.
- מידע על זכותם להגיש תלונה לוועדה להגנת נתונים אם הם לא מרוצים.
שמור על תיעוד מפורט של התהליך כולו.התיעוד הזה צריך לכלול:
- פרטי הבקשה והאימות של זהות.
- הערכה והחלטות
- עריכת מידע ופעולות של גילוי נתונים.
- אחריות עם המבקש וכל מעבדי צד שלישי.
- תאריך סיום
יש לשמור על רשומות אלה מאובטחות ולהישמר לפחות כל עוד כל תקופת תלונה פוטנציאלית (בדרך כלל עד שנתיים מהשלמת הבקשה).
7. Review, Audit, and Improve
הגשת בקשה למחיקה של נתונים אינה סוף התהליך. ארגונים צריכים לקבוע ביקורת תקופתית של שיטות ניהול הנתונים שלהם, כולל מדגם של בקשות דהילת.
- האם כל המערכות היו מכוסים? האם מחיקת נתונים במערכת אחת הותירה עותקים בתוך מערכת אחרת?
- האם היו זמנים תגובה בתוך חודש אחד (או מורחב)?
- האם היו דפוסים של חוסר שלמות שזוהו?
- האם לוח הזמנים של שמירת נתונים עולה עד היום עם חקיקה אירית?
השתמש בתובנות מביקורת כדי לחדד את מיפוי הנתונים שלך ואת deletion SOPs. שיפור מתמיד מפחית את הסיכון של חוסר התאמה בונה תרבות ידידותית לפרטיות.
נוף משפטי אירי-סוני ותפקיד ועדת הגנת המידע
הפעלה באירלנד פירושה שארגונים חייבים לציית לא רק ל-GDPR אלא גם לחוק הגנת הנתונים 2018 אשר מעביר הוראות מסוימות של GDPR ומציגים גינויים לאומיים נוספים.חוק הגנת הנתונים 2018 למשל, מפרט מתי פטור לעיבוד למטרות עיתונאיות, אקדמיות, ספרותיות או אמנותיות.זה מגדיר גם עיבוד של נתונים אישיים למטרות אישיות או משק ביתיות".
ועדת הגנת הנתונים (DPC) היא הסמכות המובילה של רוב המקרים של GDPR חוצה גבולות באיחוד האירופי (בשל המיקום של רב-לאומיים טכנולוגיים רבים באירלנד) כמו ארגונים איריים בכל הגדלים צריכים להיות מודעים לעדיפויות האכיפה של DPC.DPC הוציא קנסות משמעותיים עבור כישלונות הקשורים למחיקה, כולל מקרים שבהם ארגונים לא הצליחו למחוק נתונים או לא הצליחו לעבד את בקשות בתוך גבולות הזמן הקבע.
תקנות איריות של FLT:0Key המשפיעות על שמירת נתונים ועל מחיקה: 1.
- (ב) [27] יש לשמר את הנציבות:0.1979, בהתייחסות למס ומע"מ במשך שש שנים מסוף שנת המס.
- חוק התעסוקה:0 (סעיף 1) תנאי התעסוקה (המידע) וחוק העבודה דורש שמירה על רשומות עובדים מסוימות (למשל שעות עבודה, חלקי שכר) לפחות שלוש שנים.
- (FLT:0) קביעת מגבלות 1957: FIRLT:1 תביעות חוזיות יש תקופת הגבלת של שש שנים.עבור ארגונים רבים, שמירה על נתונים להגנה על ליטיגציה פוטנציאלית היא בסיס חוקי לסירוב למחיקה לתקופה זו.
- (FLT:0) Anti-Fundering and Counter-Semitism Funds:FLT 1:1 The Criminal Justice (כסף לundering and Terror Financing) Acts 2010-2021 דורשות ישויות המיועדות לשמור על זיהוי לקוחות ונתוני עסקה במשך חמש שנים לאחר סיום יחסי העסקים או העסקה הושלמה.
חובות אלה יוצרים נטל עמידה: ארגון עשוי לשמור על נתונים מסוימים מסיבות משפטיות בעת מחיקת אחרים עבור אותו אדם.זה מדגיש את הצורך במערכת סיווג נתונים גרפית ותכניות שימור ברורות.
טיפים מעשיים עבור ארגונים איריים (הפרקטיקה הטובה ביותר)
יישום חזק של ממשל נתונים הוא הדרך היעילה ביותר להתמודד עם בקשות דהילת. להלן הם שיטות פעולה הטובות ביותר מעוגנות בהנחיית DPC.
קביעת מדיניות ברורה, כתובה
לפתח מדיניות זכויות נושא נתונים הכוללת סעיף ספציפי על הזכות למחיקה.מדיניות זו צריכה לפרט את התהליך, אנשי הצוות האחראים, הליכי ההסלמה, וכיצד בקשות מקטינים מטופלים.
רכבת כל אנשי הצוות
בקשות למחיקה של נתונים עשויות להגיע דרך כל ערוץ מול לקוחות - לא רק קצין הגנת הנתונים (DPO) צוות קבלה, צוותי מכירות וסוכני תמיכה לקוחות צריכים להיות מאומן להכיר בקשת דהה ולהסלים אותה מיד.אימון GDPR השנתי צריך לכלול מחקרים וסימולציות מקרה.
יישום Dletion Log
השתמש יומן מאובטח, ביקורתי (עדיף מודול ייעודי בתוכנות ניהול הפרטיות שלך) כדי לעקוב אחר כל בקשה קבלה לסגירה.
- מספר ההתייחסות
- תאריך קבלת אישור ואישור
- שיטת אימות זהות בשימוש
- נתונים גילו מיקומים
- שיטת Deletion
- כל מידע נשמר ובסיס משפטי
- תאריך סיום
- כל תלונה או DPC
שימוש בטכנולוגיה ל- Automate Discovery
גילוי נתונים ידני הוא שגיאה-prone. Invest in data Detection Tools that indexBuild and unstructured data over net Drive, שרתי דואר אלקטרוני ויישומים בענן.הכלים האלה יכולים להתאים אוטומטית לאתר מזהים אישיים (שם, דוא"ל, מספר PPS) כך שבקשות למחיקה ניתן לבצע מהר יותר ויותר ביסודיות.
שותף עם מעבדים של צד שלישי Explicitly
הסכמי עיבוד הנתונים שלך עם ספקים צריכים לכלול התחייבויות ברורות כדי לסייע בבקשות של פירוק מידע.להבטיח את תהליך ניהול הספק שלך כולל בדיקות רבעוניות כי מעבדים יכולים לעמוד בניכויים שלך SLAs. עבור שירותי ענן, להשתמש בכלים המובנים שלהם (למשל, AWS S3 התנגדות deletion, 365 תאימות purge) ולוודא יומני.
לספק הוראות חדשות באתר שלך
להקל על נושאי נתונים להגיש בקשות למחיקה על ידי פרסום טופס ייעודי או כתובת דואר אלקטרוני (למשל, הגנת נתונים@yourcompany.ie) לפי סעיף 12, עליך לספק מידע על פעולות שבוצעו על בקשה "ללא עיכובים ללא עיכובים וללא כל אירוע בתוך חודש של קבלה".
מלכודות נפוצות וכיצד להימנע מהם
גם עם תהליך מוצק, ארגונים לעתים קרובות נתקלו. למד משגיאות תכופות אלה.
(ב) אם לקוח אומר "בבקשה הסר אותי מהמערכת שלך" שהיא בקשה למחיקה.אל תתייחסו אליה כסגירה פשוטה או צוות רכבת אל מול דגל כל שפה שהיא.
(FLT:0)2, עיכוב התגובה.FIRLT:1) השעון של חודש אחד מתחיל מתי קבלת הבקשה, לא כאשר אתה לאמת זהות.אם אתה צריך אימות זהות, להודיע המבקש ולעצור את השעון רק לאחר בקשת מידע נוסף.
(FLT:0)שכחה מפני גיבויים וארכיונים.Build.ofLT) 1 ארגונים רבים למחוק מסדי נתונים חיים תוך השארת הודעות דואר אלקטרוני או קלטות גיבוי לא מזוהות.זה מוביל לתחושה כוזבת של עמידה.
(FLT:0) לסרב למחיקה ללא הצדקה.I.E.veFLT:1) אם אתה מסרב, לספק הסבר מפורט המתייחס לפטור הספציפי ולעדכן את הנתונים של זכותם להתלונן על סירוב גנרי כמו "אנחנו שומרים על כל הנתונים מסיבות משפטיות" סביר לערער.
(FLT:05 התעלמות מהבקשה של עובדים לשעבר.BuildFLT) 1 Ex-employees הם עדיין נושאי נתונים.הם יכולים לבקש מחיקה של הנתונים האישיים שלהם ממערכות HR שלך, בכפוף למחויבויות שמירת.
משאבים לארגונים איריים
כדי להישאר תואמים, ארגונים איריים צריכים להתייעץ באופן קבוע עם המשאבים הבאים:
- ועדת הגנת המידע (DPC) של אירלנד: 1.10.10.1 , הכוונה רשמית על הזכות למחיקה, כולל הודעת המידע של DPC על הזכות למחיקה.
- (ב) [17].eu - הזכות להישכח מ':1') - סקירה כוללת עם תרחישים ושאלות שאלות.
- חוק הגנת המידע 2018 (Irish Constitution Book) Reph: 1:1 - טקסט מלא של חוק הגנת הנתונים הלאומי העיקרי.
- (ב) [15] ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0)משרד של ועדת הגנת המידע - מקרה מחקרים חליל 1) - דוגמאות של אכיפה אמיתית הממחישות טיפול הולם ולא הולם של בקשות הונאה.
מסקנה
דחיית נתונים לבקשות כראוי היא סימן של תרבות הגנת נתונים בוגרת.עבור ארגונים איריים, הצורך לאזן זכויות הפרט עם התחייבויות שמירת החוק הוא אתגר קבוע, אבל זה יכול להיות מנוהל באמצעות מדיניות ברורה, הכשרה יסודית, גילוי נתונים שיטתיים ותיעוד קפדני. על ידי הטמעת הזכות למחיקה של פעולות יומיומיות ולא לטפל בו כאירוע מזדמן, ארגונים להפחית את הסיכון הרגולטורי, אמון עם בעלי העניין שלהם, ולתרום לכבוד דיגיטלי בסביבה פרטית באירלנד.
התחל על ידי ביקורת התהליך הנוכחי שלך נגד השלבים המפורטים לעיל.אם אתה מזהה פערים, ליצור תוכנית תיווך עם קווי זמן להקצות בעלות. המאמץ שאתה משקיע היום בניהול בקשות השמדה נכון ישלם דיבידנדים בציות ובמוניטין במשך שנים לבוא.