Table of Contents
परिचय: क्यों डेटा प्रोसेसिंग समझौते आयरलैंड में मैटर
हर संगठन जो आयरलैंड में व्यक्तिगत डेटा को संभालती है, चाहे एक नियंत्रक या प्रोसेसर के रूप में, यूरोपीय संघ कानून और स्थानीय प्रवर्तन द्वारा आकार का एक सख्त कानूनी परिदृश्य को नेविगेट करना चाहिए। A Data प्रसंस्करण समझौता (DPA) ] केवल एक औपचारिकता नहीं है - यह एक बाध्यकारी अनुबंध है जो कानूनी प्रक्रिया को पूरा करने के लिए कानूनी प्रावधानों को नियंत्रित करने के लिए कर्तव्यों, सीमाओं और सुरक्षा को संहिताबद्ध करता है। [LT: 2] सामान्य डेटा संरक्षण विनियमन (GDPR) [[FLT: 3]], जो सभी यूरोपीय संघ के सदस्य राज्यों, नियंत्रकों और प्रोसेसरों के लिए सीधे प्रभाव है, जो किसी भी कानूनी प्रवर्तन के प्रावधानों को लागू करने से पहले एक लिखित DPA है।
आयरलैंड में डीपीए के कानूनी फाउंडेशन
आयरलैंड में किसी भी डीपीए की नींव जीडीपीआर का अनुच्छेद 28 है। यह लेख केवल प्रोसेसर का उपयोग करने के लिए नियंत्रकों पर एक स्पष्ट, गैर-परक शुल्क लागू करता है जो उचित तकनीकी और संगठनात्मक उपायों को लागू करने के लिए पर्याप्त गारंटी प्रदान करता है। उनके बीच अनुबंध लिखित रूप में बाध्यकारी होना चाहिए (इलेक्ट्रॉनिक रूप सहित) और प्रसंस्करण के विषय-माता, अवधि, प्रकृति और उद्देश्य को निर्धारित करना चाहिए, साथ ही साथ डेटा विषयों के व्यक्तिगत डेटा और श्रेणियों के प्रकार के लिए भी। जीडीपीआर उन खंडों की एक अनिवार्य सूची निर्धारित करता है जो हर डीपीए में होना चाहिए, और आयरिश कानून उन विचलन की अनुमति नहीं देता है जो उन सुरक्षाओं को कमजोर करेगा।
GDPR प्राथमिक रूपरेखा के रूप में
GDPR 25 मई 2018 को लागू हुआ और पहले डेटा संरक्षण निर्देश को बदल दिया। इसके अतिरिक्त क्षेत्र का मतलब है कि यूरोपीय संघ के बाहर स्थापित प्रोसेसर को भी यह पालन करना चाहिए कि क्या वे आयरलैंड सहित यूरोपीय संघ में स्थित डेटा विषयों के व्यक्तिगत डेटा को संसाधित करते हैं। DPAs के लिए, अनुच्छेद 28 (3) नौ आवश्यक तत्वों को निर्दिष्ट करता है: प्रसंस्करण निर्देश, गोपनीयता दायित्व, आवश्यक सुरक्षा उपाय, उप-प्रोसेसरों को शामिल करने की स्थिति, डेटा विषय अधिकार सहायता, डेटा उल्लंघन अधिसूचना सहायता, डेटा हटाने या वापसी दायित्वों, लेखा परीक्षा अधिकार और दायित्व आवंटन। कोई भी DPA जो कि omits या अपर्याप्त रूप से इन तत्वों को संबोधित करता है, गैर-अनुपालन और कार्रवाई के लिए दोनों पक्षों को उजागर करता है।
आयरिश डेटा संरक्षण अधिनियम 2018 और राष्ट्रीय पूरक
जबकि जीडीपीआर सीधे लागू होता है, डेटा संरक्षण अधिनियम 2018 विनियमन द्वारा छोड़े गए अंतराल में भरता है। डीपीए के लिए, अधिनियम उन प्रावधानों को लागू करता है जो सार्वजनिक क्षेत्र में कार्यरत संगठनों के लिए विशेष रूप से प्रासंगिक हैं, डेटा की विशेष श्रेणियों और कानून प्रवर्तन उद्देश्यों के लिए। यह भी डेटा प्रोटेक्शन कमीशन (डीपीसी) को मजबूत जांच और सही शक्तियों के साथ स्वतंत्र पर्यवेक्षकीय प्राधिकरण के रूप में परिभाषित किया गया है। उदाहरण के लिए, अधिनियम की धारा 36, रोजगार संदर्भ में व्यक्तिगत डेटा की प्रसंस्करण के लिए प्रदान करता है, और नियंत्रकों को यह सुनिश्चित करना चाहिए कि कर्मचारी डेटा को शामिल करने वाले किसी भी डीपीए को राष्ट्रीय प्रक्रिया नियम के लिए शामिल होना चाहिए।
]External link: Data Protection Commission - आधिकारिक वेबसाइट ]]]
एक अनुपालन डेटा प्रोसेसिंग समझौते की प्रमुख आवश्यकताएं
आयरलैंड में एक डीपीए एक जीवित दस्तावेज होना चाहिए जो केवल पार्टियों के स्थिर दायित्वों को संबोधित नहीं करता बल्कि डेटा प्रोसेसिंग की गतिशील प्रकृति को भी संबोधित करता है। नीचे, प्रत्येक अनिवार्य तत्व व्यावहारिक मार्गदर्शन से अनपैक नहीं होता है।
स्कोप, उद्देश्य और निर्देश
प्रत्येक DPA को ] होना चाहिए, प्रसंस्करण गतिविधियों के दायरे को स्पष्ट रूप से परिभाषित करना चाहिए और विशिष्ट उद्देश्य जिसके लिए डेटा संसाधित किए जाते हैं। Vague भाषा जैसे "व्यापार संचालन के संबंध में डेटा प्रसंस्करण" अपर्याप्त है। समझौते को व्यक्तिगत डेटा (जैसे, नाम, संपर्क विवरण, वित्तीय जानकारी), डेटा विषयों की श्रेणियां (जैसे, ग्राहक, कर्मचारी, वेबसाइट आगंतुक), और प्रसंस्करण की प्रकृति (जैसे, भंडारण, विश्लेषण, संचरण) के प्रकारों का वर्णन करना चाहिए। नियंत्रक को एक दस्तावेज निर्देश भी देना चाहिए कि प्रोसेसर को पालन करना चाहिए, और इन निर्देशों के बाहर किसी भी प्रसंस्करण डीपीए और जीपीआर का उल्लंघन है।
डेटा सुरक्षा और गोपनीयता के लिए जिम्मेदारियां
दोनों पक्षों को डेटा सुरक्षा के लिए अपने संबंधित दायित्वों को निर्दिष्ट करना होगा। नियंत्रक प्रोसेसर के उपायों को सुनिश्चित करने के लिए जिम्मेदार है, जबकि प्रोसेसर को ] के तहत अनुपयुक्त तकनीकी और संगठनात्मक उपायों (TOMs) को लागू करना चाहिए। इसमें एन्क्रिप्शन, छद्म नामकरण, एक्सेस कंट्रोल और घटना प्रतिक्रिया प्रक्रियाएं शामिल हैं। DPA को विशिष्ट TOMs को सूचीबद्ध करना चाहिए और प्रोसेसर को गोपनीयता बनाए रखने की आवश्यकता है - एक अनुबंधात्मक दायित्व के साथ कि व्यक्तिगत डेटा तक पहुंच वाले सभी कर्मियों को गोपनीयता खंडों से बाध्य है।
अवधि, प्रतिधारण, और विलंब
डीपीए को प्रसंस्करण सगाई की अवधि को सूचित करना चाहिए। सेवा अवधि के अंत में, प्रोसेसर को नियंत्रक के लिए सभी व्यक्तिगत डेटा को हटाना या वापस करना चाहिए, नियंत्रक की पसंद पर, जब तक कि यूरोपीय संघ या आयरिश कानून को प्रतिधारण की आवश्यकता नहीं होती है। समझौते को हटाए जाने के लिए समय-सीमा निर्दिष्ट करना चाहिए (उदाहरण के लिए, समाप्ति के 30 दिनों के भीतर) और हटाए जाने की विधि (जैसे, सुरक्षित ओवरराइटिंग या भौतिक विनाश)। प्रोसेसर एकतरफा बैकअप या सुरक्षा उद्देश्यों के लिए प्रतियां नहीं रख सकता है जब तक कि स्पष्ट रूप से कहा गया और उचित नहीं किया गया।
डेटा विषय अधिकार और सहायता
GDPR के तहत लेख 12-23, डेटा विषयों में एक्सेस, सुधार, इरादे, प्रतिबंध, पोर्टेबिलिटी और आपत्ति सहित अधिकार हैं। प्रोसेसर को इन अनुरोधों के जवाब में नियंत्रक की सहायता करनी चाहिए। एक अनुपालन डीपीए एक डेटा विषय अनुरोध प्राप्त करने पर तुरंत नियंत्रक को सूचित करने के लिए प्रोसेसर के दायित्व का विस्तार करेगा, और सहमत समय-सीमा के भीतर आवश्यक जानकारी प्रदान करने के लिए। समझौते को यह भी निर्धारित करना चाहिए कि प्रोसेसर डेटा संरक्षण प्रभाव आकलन (डीपीआईए) के संचालन में नियंत्रक का समर्थन करेगा।
सुरक्षा उपाय और ब्रीच अधिसूचना
सामान्य TOMs से परे, DPA डेटा उल्लंघन प्रबंधन पर एक विस्तृत खंड होना चाहिए। प्रोसेसर को नियंत्रक को बिना किसी देरी के सूचित करना चाहिए - आदर्श रूप से 24 से 48 घंटे के भीतर - एक व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक होने के बाद। अधिसूचना में उल्लंघन की प्रकृति, श्रेणियों और डेटा विषयों और रिकॉर्ड प्रभावित संख्या शामिल होनी चाहिए, और उपाय किए गए या नुकसान को कम करने का प्रस्ताव किया जाना चाहिए। DPA को एक उल्लंघन लॉग को बनाए रखने के लिए प्रोसेसर की आवश्यकता भी होनी चाहिए और पूरी तरह से नियंत्रक के साथ सहयोग करने के लिए DPC और प्रभावित डेटा विषयों के लिए नियंत्रक की अधिसूचना दायित्वों।
उप-प्रोसेसर और तृतीय-पक्ष सगाई
अधिकांश प्रोसेसर क्लाउड स्टोरेज, एनालिटिक्स या सपोर्ट सेवाओं के लिए उप-प्रोसेसरों पर निर्भर करते हैं। GDPR को नियंत्रक को उप-प्रोसेसरों के लिए पूर्व विशिष्ट या सामान्य प्राधिकरण देने की आवश्यकता होती है। यदि सामान्य प्राधिकरण दिया जाता है, तो प्रोसेसर को अभी भी किसी भी इच्छित बदलाव के नियंत्रक को सूचित करना चाहिए और नियंत्रक को ऑब्जेक्ट करने की अनुमति देना चाहिए। DPA को अनुमोदित उप-प्रोसेसरों (या ऑनलाइन सुलभ एक अप-टू-डेट सूची) की सूची करनी चाहिए और एक अनुबंध के माध्यम से प्रत्येक उप-प्रोसेसर पर समान डेटा संरक्षण दायित्वों को लागू करने के लिए प्रोसेसर की आवश्यकता होती है।
]External link: GDPR - विनियमन (EU) 2016/679 (EUR-Lex) ] ]]
डीपीए का प्रारूपण और बातचीत: आयरिश संगठनों के लिए सर्वश्रेष्ठ अभ्यास
केवल एक टेम्पलेट डीपीए की प्रतिलिपि ऑनलाइन स्रोत जोखिम आयरिश विशिष्ट आवश्यकताओं और डेटा संरक्षण अधिनियम 2018 की बारीकियों को याद दिलाता है। सफल डीपीए को नियंत्रक और प्रोसेसर के बीच सावधानीपूर्वक बातचीत की आवश्यकता होती है, खासकर व्यावसायिक संबंधों में जहां सौदेबाजी की शक्ति असमान हो सकती है।
देयता और क्षतिपूर्ति का आवंटन
GDPR नियंत्रक और प्रोसेसर के बीच देयता के आवंटन की अनुमति देता है, लेकिन पार्टियों डेटा विषयों के लिए वैधानिक दायित्व से बाहर नहीं अनुबंधित कर सकते हैं। एक अच्छी तरह से drafted DPA में समान देयता कैप्स शामिल होंगे, लेकिन यह सुनिश्चित करना चाहिए कि प्रोसेसर डीपीए के अनुपालन में असफलता के कारण होने वाले नुकसान के लिए जिम्मेदार रहता है। आयरिश अनुबंध कानून सिद्धांत लागू होते हैं, इसलिए डीपीए को स्पष्ट रूप से बताना चाहिए कि कौन सा पक्ष किसी दावे में सबूत का बोझ उठाता है और कैसे विवाद हल हो जाएगा (आम तौर पर आयरिश कानून के तहत और आयरिश अदालतों के साथ)।
लेखा परीक्षा और निरीक्षण अधिकार
अनुच्छेद 28(3)(h) नियंत्रक को लेखा परीक्षा का संचालन करने का अधिकार देता है, जिसमें निरीक्षण, प्रोसेसर की सुविधाओं और प्रणालियों का निरीक्षण शामिल है। डीपीए को आवृत्ति (जैसे, वार्षिक या उचित कारण पर), गुंजाइश और सूचना अवधि निर्दिष्ट करना चाहिए। कई प्रोसेसर साइट ऑडिट पर लगातार विरोध करते हैं; एक व्यावहारिक समझौता एक पूर्ण लेखा परीक्षा के बदले तीसरे पक्ष के प्रमाणीकरण (जैसे आईएसओ 27001 या SOC 2) को स्वीकार करना है, लेकिन डीपीए को नियंत्रक के अधिकार को आगे के सबूतों का अनुरोध करने के लिए संरक्षित करना होगा यदि प्रमाणीकरण अपर्याप्त है।
अंतर्राष्ट्रीय डाटा ट्रांसफर
यदि प्रोसेसर व्यक्तिगत डेटा को तीसरे देश (ईईए के अलावा) में स्थानांतरित करता है, तो डीपीए को एक वैध हस्तांतरण तंत्र को शामिल करना होगा। यूके में प्रोसेसर के लिए, वर्तमान में एक पर्याप्त निर्णय लागू होता है, लेकिन संगठनों को परिवर्तनों की निगरानी करनी चाहिए। अन्य देशों के लिए, मानक अनुबंधित खंड (एससीसी) सबसे आम तंत्र हैं। यूरोपीय आयोग के 2021 एससीसी ने मॉड्यूलर खंडों को जोड़ा है जो नियंत्रक को -प्रोसेसर, प्रोसेसर -प्रोसेसर, और प्रोसेसर - नियंत्रणकर्ता हस्तांतरण के लिए शामिल होना चाहिए। आयरलैंड के डीपीसी ने डीपीए को विशिष्ट एससीसी मॉड्यूल को उपयोग में संदर्भित करने की उम्मीद की है और हाल ही में डेटा के लिए एक पूर्ण परिशिष्ट शामिल करना चाहिए।
]External link: Data Protection Act 2018 – आयरिश Statute Book]]]]]]]]]]]]][]]]]]]]]]]]]]]]][[[[FLT:]]]]]]]]][]]]]]]]]]]]]]]]]]]]]]]]][[[[[[[[[[[[[[[[[[[[[[[[[[[FLT:FLT:FLT:FLT:[[[[[[[[[[[[[[[[[[[[[FLT:]]]]]]]]]]]]]]]]]]]]]]]
आयरलैंड में प्रवर्तन और अनुपालन
डीपीसी यूरोप में सबसे सक्रिय डेटा संरक्षण अधिकारियों में से एक है, जिसमें बड़ी प्रौद्योगिकी कंपनियों और छोटे संगठनों के खिलाफ प्रवर्तन का एक मजबूत ट्रैक रिकॉर्ड है। डीपीए आवश्यकताओं के साथ गैर-अनुपालन - जैसे कि लिखित समझौते में विफल, प्राधिकरण के बिना उप-प्रसाधकों का उपयोग करना, या डेटा विषय अधिकारों की अनदेखी करना - जांच और पर्याप्त जुर्माना को ट्रिगर कर सकता है।
डेटा संरक्षण आयोग की भूमिका
डीपीसी को डाटा प्रोटेक्शन अधिनियम 2018 के भाग 6 के तहत जांच, सही उपाय जारी करने और प्रशासनिक जुर्माना लगाने के लिए सशक्त बनाया गया है। यह एक रेप्रिमांड जारी कर सकता है, डेटा प्रोसेसिंग को रोकने के लिए आदेश दे सकता है, प्रोसेसर को प्रतिबंधित कर सकता है, या नियंत्रक को डीपीए को अद्यतन करने की आवश्यकता होती है। जुर्माना पूर्ववर्ती वित्तीय वर्ष के विश्वव्यापी वार्षिक कारोबार का € 20 मिलियन या 4% तक पहुंच सकता है, जो भी अधिक हो। हाल के वर्षों में, डीपीसी ने डेटा प्रोसेसिंग समझौतों से संबंधित असफलताओं के लिए बहु मिलियन यूरो जुर्माना जारी किया है, जिसमें अपर्याप्त अनुबंधीय सुरक्षा और उप-प्रसाधकों की अपर्याप्त ओवरसाइट शामिल है।
सामान्य अनुपालन पिटफॉल
- No DPA जगह: कई संगठन बिना किसी समझौते के डेटा को संसाधित करना शुरू करते हैं, अक्सर तत्काल ऑनबोर्डिंग परिदृश्य में। यह अनुच्छेद 28 का प्रत्यक्ष उल्लंघन है।
- ]Outdated Agreements:DPAs जो मई 2018 से पहले हस्ताक्षर किए गए थे और कभी भी GDPR मानकों को प्रतिबिंबित करने के लिए अद्यतन नहीं किया गया है, गैर-अनुपालन योग्य हैं।
- ]] प्रोसेसर एक नए उप-प्रोसेसर के नियंत्रक को सूचित करने में विफल रहता है, या नियंत्रक एक अनुमोदित सूची नहीं रखता है।
- ]Inadequate उल्लंघन अधिसूचना समयसीमा: DPA ने 48 घंटे से अधिक की अधिसूचना खिड़कियां निर्धारित की हैं, जो तत्काल रिपोर्टिंग के लिए डीपीसी की उम्मीदों का विरोधाभास करता है।
- ]स्थानान्तरण तंत्र प्रलेखन की कमी: A DPA जिसमें क्रॉस-बॉर्डर प्रोसेसिंग शामिल है लेकिन SCC या एक पर्याप्त निर्णय दोनों पक्षों को कमजोर नहीं है।
हाल ही में प्रवर्तन कार्रवाई और मार्गदर्शन
डीपीसी ने डीपीए के प्रारूपण पर मार्गदर्शन प्रकाशित किया है, जिसमें टेम्पलेट समझौते और अनुशंसित सुरक्षा उपायों की सूची शामिल है। 2023 में, डीपीसी ने अपने उप-प्रोसेसरों के साथ एक अनुपालन डीपीए को बनाए रखने में विफल होने के लिए 15 मिलियन डॉलर का जुर्माना लगाया और डेटा विषयों को पर्याप्त सहायता प्रदान नहीं करने के लिए। निर्णय ने यह निष्कर्ष निकाला कि डीपीसी निष्क्रिय अनुपालन स्वीकार नहीं करता है - यह सक्रिय, दस्तावेजी प्रशासन की उम्मीद करता है। संगठनों को नियमित रूप से डीपीसी निर्णयों और अद्यतन यूरोपीय डेटा संरक्षण बोर्ड (ईडीपीबी) दिशानिर्देशों के प्रकाश में अपने डीपीए की समीक्षा करनी चाहिए।
]External link: EdPB डाटा प्रोसेसिंग समझौतों पर दिशानिर्देश]
एक सतत डीपीए फ्रेमवर्क का निर्माण
एक एकल डीपीए पर्याप्त नहीं है। नियंत्रकों और प्रोसेसर को डीपीए प्रबंधन को अपने व्यापक डेटा प्रशासन कार्यक्रम में एम्बेड करना चाहिए। इसका मतलब यह है कि सभी प्रसंस्करण गतिविधियों का रजिस्टर बनाए रखना, डीपीए को अद्यतन करना जब भी प्रसंस्करण परिवर्तन की प्रकृति या गुंजाइश, और प्रशिक्षण कर्मचारियों को यह पहचानने के लिए कि जब एक डीपीए की आवश्यकता होती है - उदाहरण के लिए, जब एक नया सीआरएम प्रदाता, एक पेरोल सेवा या क्लाउड इन्फ्रास्ट्रक्चर विक्रेता को ऑनबोर्ड करना। संगठनों को जटिल डीपीए की समीक्षा के लिए आयरिश डेटा संरक्षण कानून में विशेषज्ञता के साथ कानूनी परामर्श को शामिल करने पर भी विचार करना चाहिए, विशेष रूप से अंतरराष्ट्रीय हस्तांतरण या विशेष श्रेणी डेटा शामिल हैं।
अनुपालन के लिए कार्य चरण
- किसी भी व्यक्ति की पहचान करने के लिए सभी मौजूदा तृतीय-पक्ष संबंधों को ऑडिट करें जिसमें वैध डीपीए के बिना व्यक्तिगत डेटा संसाधित करना शामिल है।
- प्रत्येक DPA की समीक्षा करें, जिसमें अनुच्छेद 28 चेकलिस्ट और आयरिश डेटा प्रोटेक्शन एक्ट 2018 की आवश्यकताओं के साथ पूरक है।
- यदि डेटा ईईए के बाहर बहती है, और पूर्ण हस्तांतरण प्रभाव आकलन करता है तो स्थानांतरण तंत्र को दस्तावेज़ करें।
- एक उप-प्रोसेसर प्राधिकरण प्रक्रिया को जगह पर रखें, जिसमें एक अधिसूचना विंडो और एक आपत्ति अवधि शामिल है।
- अनुरोध पर डीपीसी को डीपीए प्रदान करें; प्रसंस्करण की अवधि के लिए एक वर्ष के लिए हस्ताक्षरित प्रतियां सुलभ रखें।
]External link: HSE आयरलैंड – स्वास्थ्य क्षेत्र के लिए DPA मार्गदर्शन]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]][[[FLT:]]]]]]]]]]]]]]]]]][[[[[[[[[[[[[[[[[[FLT:FLT:[[[[[[[[[[[[[[[[[[FLT:]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]
निष्कर्ष
आयरिश कानून के तहत डेटा प्रोसेसिंग समझौते वैकल्पिक पेपरवर्क नहीं हैं - वे जीडीपीआर अनुपालन का एक केंद्रीय स्तंभ हैं और डेटा विषयों, ग्राहकों और नियामकों के साथ विश्वास के निर्माण के लिए एक महत्वपूर्ण उपकरण हैं। कानूनी ढांचा, जीडीपीआर पर बनाया गया और डेटा संरक्षण अधिनियम 2018 द्वारा मजबूत किया गया, मांग करता है कि नियंत्रक और प्रोसेसर डेटा प्रोसेसिंग जीवन चक्र के हर पहलू को निर्दिष्ट करने के लिए मिलकर काम करते हैं। उप-प्रोसेसरों और अंतरराष्ट्रीय हस्तांतरण के प्रबंधन के लिए दायरे और सुरक्षा उपायों को परिभाषित करने से, एक अच्छी तरह से तैयार डीपीए दोनों पक्षों की रक्षा करता है और यह सुनिश्चित करता है कि डेटा विषयों के अधिकारों का सम्मान किया गया है। संगठन जो डीएलएएलए को स्थिर दस्तावेज़ जोखिम प्रवर्तन कार्रवाई के रूप में मदद करते हैं, जबकि वे उन्हें गतिशील उपकरणों के रूप में नेविगेट करने के रूप में नेविगेट करने के रूप में सक्षम हैं।