Table of Contents

जब आयरिश संगठन यूरोपीय आर्थिक क्षेत्र (EEA) के बाहर देशों में व्यक्तिगत डेटा स्थानांतरित करते हैं, तो उन्हें एक जटिल कानूनी परिदृश्य पर नेविगेट करना होगा। एक डेटा प्रोसेसिंग एग्रीमेंट (DPA) एक मूलभूत दस्तावेज है जो इस तरह के स्थानांतरण को नियंत्रित करता है, यह सुनिश्चित करता है कि डेटा को सामान्य डेटा संरक्षण विनियमन (GDPR) के अनुपालन में संभाला गया है। यह लेख आयरिश डेटा हस्तांतरण के लिए डीपीए को समझने, कानूनी आवश्यकताओं, प्रमुख प्रावधानों और अनुपालन के लिए व्यावहारिक कदमों को कवर करने के लिए एक व्यापक गाइड प्रदान करता है।

डेटा प्रोसेसिंग समझौता क्या है?

डेटा प्रोसेसिंग एग्रीमेंट डेटा नियंत्रक और डेटा प्रोसेसर के बीच कानूनी रूप से बाध्यकारी अनुबंध है। GDPR के अनुच्छेद 28 के तहत, एक नियंत्रक को केवल उन प्रोसेसरों का उपयोग करना चाहिए जो उचित तकनीकी और संगठनात्मक उपायों को लागू करने के लिए पर्याप्त गारंटी प्रदान करते हैं। DPA इन दायित्वों को औपचारिक रूप से व्यवस्थित करता है और उन शर्तों को निर्धारित करता है जिसके तहत नियंत्रक की ओर से व्यक्तिगत डेटा संसाधित किया जा सकता है।

आयरिश संगठनों के लिए, डीपीए विशेष रूप से महत्वपूर्ण है जब प्रसंस्करण में आयरलैंड से किसी तीसरे देश (ईईए के बाहर एक गंतव्य) में व्यक्तिगत डेटा का स्थानांतरण शामिल होता है। ऐसे हस्तांतरण तब हो सकते हैं जब संयुक्त राज्य में क्लाउड सेवाओं का उपयोग किया जाता है, भारत में कॉल सेंटर को संलग्न किया जाता है, या एक गैर ईईए क्षेत्राधिकार के आधार पर विपणन मंच को रोजगार देता है। डीपीए को अंतरराष्ट्रीय हस्तांतरण के लिए सामान्य प्रसंस्करण दायित्वों और विशिष्ट परिस्थितियों दोनों को संबोधित करना चाहिए।

एक मानक सेवा अनुबंध से एक डीपीए को अलग करना महत्वपूर्ण है। जबकि एक सेवा अनुबंध व्यावसायिक शर्तों (प्रिसिंग, सर्विस लेवल, बौद्धिक संपदा) को कवर करता है, डीपीए एक डेटा संरक्षण परिशिष्ट है जो स्पष्ट रूप से नियंत्रित करता है कि व्यक्तिगत डेटा कैसे संभाला जाता है। कई मामलों में, डीपीए मुख्य अनुबंध के लिए एक अनुसूची के रूप में संलग्न है, लेकिन इसे लागू करने के लिए दोनों पक्षों द्वारा हस्ताक्षर किया जाना चाहिए।

आयरिश डाटा ट्रांसफर के लिए कानूनी ढांचा

आयरलैंड से तीसरे देशों में व्यक्तिगत डेटा को स्थानांतरित करने का कानूनी आधार GDPR (Articles 44-49) के अध्याय V में निर्धारित किया गया है। आयरलैंड, यूरोपीय संघ के सदस्य राज्य के रूप में, पूरी तरह से GDPR का पालन करता है, और आयरिश डेटा प्रोटेक्शन कमीशन (DPC) प्राथमिक पर्यवेक्षकीय प्राधिकरण है। चूंकि Brexit, यूनाइटेड किंगडम को अब GDPR के तहत तीसरे देश के रूप में माना जाता है, हालांकि यूरोपीय संघ-यूके व्यापार और सहयोग समझौते जून 2025 तक एक पर्याप्त निर्णय के तहत अस्थायी डेटा प्रवाह प्रदान करता है।

अध्याय V का मुख्य सिद्धांत यह है कि यदि नियंत्रक और प्रोसेसर GDPR में निर्धारित शर्तों का पालन करता है तो ट्रांसफर केवल हो सकता है। विशेष रूप से, स्थानांतरण निम्नलिखित तंत्रों में से एक पर आधारित होना चाहिए:

  • ]यूरोपीय आयोग द्वारा एक पर्याप्त निर्णय , यह पहचानने के लिए कि तीसरा देश डेटा संरक्षण का पर्याप्त स्तर सुनिश्चित करता है (जैसे जापान, दक्षिण कोरिया, ब्रिटेन अंतरिम व्यवस्था के तहत)।
  • ]Appropriate protects , जिसमें मानक अनुबंधित क्लॉज (SCC), बाध्यकारी कॉर्पोरेट नियम (BCR) शामिल हैं, या एक अनुमोदित कोड ऑफ आचरण शामिल है।
  • ] विशिष्ट स्थितियों के लिए विचलन (जैसे, स्पष्ट सहमति, अनुबंध प्रदर्शन के लिए आवश्यकता, महत्वपूर्ण हितों)। Derogation संकीर्ण हैं और एक नियमित हस्तांतरण तंत्र के रूप में इस्तेमाल नहीं किया जाना चाहिए।

]Schrems II ruling (2020) के बाद, यूरोपीय संघ (CJEU) के न्याय न्यायालय ने गोपनीयता शील्ड ढांचे को अवैध कर दिया और SCC पर निर्भर स्थानांतरण के लिए अतिरिक्त आवश्यकताओं को लागू किया। संगठनों को अब एक स्थानांतरण प्रभाव आकलन (TIA) करना चाहिए और जहां आवश्यक हो, गंतव्य देश में सुरक्षा के अनिवार्य रूप से बराबर स्तर को सुनिश्चित करने के लिए पूरक उपाय लागू करना चाहिए।

डेटा प्रोसेसिंग एग्रीमेंट के प्रमुख तत्व

एक मजबूत डीपीए में जीडीपीआर के अनुच्छेद 28(3) द्वारा आवश्यक सभी तत्वों को शामिल करना चाहिए, साथ ही स्थानांतरण से निपटने वाले अतिरिक्त खंड। नीचे प्रत्येक कोर घटक का विस्तृत ब्रेकडाउन है।

1. विषय वस्तु और प्रसंस्करण की अवधि

डीपीए को स्पष्ट रूप से प्रसंस्करण की प्रकृति, उद्देश्य और अवधि का वर्णन करना चाहिए। इसमें व्यक्तिगत डेटा की श्रेणियों को संसाधित किया जाना शामिल है (उदाहरण के लिए, नाम, ईमेल पते, वित्तीय डेटा, स्वास्थ्य डेटा) और डेटा विषयों की श्रेणियां (जैसे ग्राहक, कर्मचारी, वेबसाइट आगंतुक)। अवधि को अंतर्निहित सेवा अनुबंध के साथ संरेखित किया जाना चाहिए, जिसमें डेटा हटाने या समाप्ति पर वापसी के प्रावधान शामिल हैं।

2. प्रकृति और प्रसंस्करण का उद्देश्य

यह अनुभाग नियंत्रक के निर्देशों को परिभाषित करता है। प्रोसेसर केवल नियंत्रक से दस्तावेज निर्देशों पर कार्य कर सकता है। परिभाषित उद्देश्य से परे किसी भी प्रसंस्करण (उदाहरण के लिए, प्रोसेसर के स्वयं के विश्लेषण के लिए ग्राहक डेटा का उपयोग करके) को अलग-अलग सहमति या वैध आधार की आवश्यकता होती है।

3. नियंत्रक की दायित्व और अधिकार

डीपीए को जीडीपीआर के तहत नियंत्रक के दायित्वों को फिर से परिभाषित करना चाहिए - विशेष रूप से डेटा विषयों को संसाधित करने और सूचित करने के लिए एक वैध आधार सुनिश्चित करने का कर्तव्य। यह अपने कर्तव्यों को पूरा करने में नियंत्रक की सहायता के लिए प्रोसेसर के दायित्व को भी रेखांकित करता है, जैसे कि डेटा विषय अभिगम अनुरोधों (DSARs) का जवाब देना या व्यक्तिगत डेटा उल्लंघन के नियंत्रक को सूचित करना।

4. डेटा सुरक्षा उपाय

अनुच्छेद 32 को उपयुक्त तकनीकी और संगठनात्मक उपायों को लागू करने के लिए नियंत्रक और प्रोसेसर दोनों की आवश्यकता होती है। डीपीए को विशिष्ट सुरक्षा नियंत्रण (जैसे, बाकी में एन्क्रिप्शन, ट्रांजिट, एक्सेस कंट्रोल, छद्म नामकरण, नियमित सुरक्षा परीक्षण) की सूची करनी चाहिए। आयरिश संगठनों के लिए क्लाउड प्रदाता को आउटसोर्सिंग करना, इस अनुभाग को प्रदाता के सुरक्षा प्रमाणन (ISO 27001, SOC 2, आदि) और घटना प्रतिक्रिया प्रक्रियाओं का विस्तार करना चाहिए।

5. उप-प्रोसेसरों का उपयोग

यदि प्रोसेसर व्यक्तिगत डेटा को संभालने के लिए किसी अन्य इकाई (एक उप-प्रोसेसर) को संलग्न करने का इरादा रखता है, तो डीपीए को प्राधिकरण की प्रक्रिया को निर्दिष्ट करना चाहिए। आमतौर पर, नियंत्रक को परिवर्तनों के लिए ऑब्जेक्ट करने के अधिकार के साथ पूर्व विशिष्ट सहमति या एक सामान्य लिखित प्राधिकरण देना चाहिए। प्रोसेसर को अनुबंध के माध्यम से उप-प्रोसेसरों के लिए समान डेटा सुरक्षा दायित्वों को समाप्त करना चाहिए। यह विशेष रूप से प्रासंगिक है जब उप-प्रोसेसर एक तीसरे देश में स्थित होता है - अतिरिक्त हस्तांतरण सुरक्षा की आवश्यकता हो सकती है।

6. अंतर्राष्ट्रीय स्थानांतरण

जहां प्रोसेसर या एक उप-प्रोसेसर EEA के बाहर स्थित है, DPA को स्थानांतरण तंत्र को जारी करना होगा। यदि मानक अनुबंधित क्लॉज (SCCs) का उपयोग किया जाता है तो नवीनतम संस्करण (2021) को परिशिष्ट किया जाना चाहिए। DPA को एक अधिकार क्षेत्र में डेटा स्थानांतरित करने से पहले नियंत्रक को सूचित करने के लिए प्रोसेसर की आवश्यकता भी करनी चाहिए, जो एक पर्याप्त निर्णय द्वारा कवर नहीं किया गया है, और एक स्थानांतरण प्रभाव आकलन करने में सहयोग करना चाहिए।

7. डेटा विषय अधिकार

प्रोसेसर को डेटा विषय अधिकारों (अधिगम, सुधार, इरादे, प्रतिबंध, पोर्टेबिलिटी, आपत्ति के अधिकार) का प्रयोग करने के अनुरोधों को पूरा करने में नियंत्रक की सहायता करनी चाहिए। डीपीए को प्रतिक्रिया समय, संचार चैनल और प्रोसेसर के दायित्व को तुरंत एक डेटा विषय से किसी भी प्रत्यक्ष अनुरोध के नियंत्रक को सूचित करने के लिए निर्दिष्ट करना चाहिए।

8. डेटा ब्रीच अधिसूचना

व्यक्तिगत डेटा उल्लंघन की स्थिति में, प्रोसेसर को नियंत्रक को बिना किसी देरी के सूचित करना चाहिए (विशेष रूप से 24-48 घंटों के भीतर)। डीपीए को जानकारी का विस्तार करना चाहिए कि प्रोसेसर को प्रदान करना चाहिए (विज्ञापन, श्रेणियों को प्रभावित, संभावित परिणाम, उपचारात्मक उपायों की प्रकृति)। नियंत्रक के पास तब आवश्यक होने पर डीपीसी को रिपोर्ट करने का कर्तव्य है।

9. लेखा परीक्षा और निरीक्षण

नियंत्रक के पास प्रोसेसर के अनुपालन का ऑडिट करने का अधिकार है। डीपीए को उचित नोटिस और गोपनीयता के अधीन साइट निरीक्षण या स्वतंत्र लेखा परीक्षा की अनुमति देना चाहिए। आयरिश सार्वजनिक क्षेत्र के निकायों के लिए अतिरिक्त पारदर्शिता दायित्व सूचना अधिनियम की स्वतंत्रता के तहत लागू हो सकते हैं।

10. समाप्ति और डेटा रिटर्न या विलंब

प्रसंस्करण सेवाओं के अंत में, प्रोसेसर को नियंत्रक की पसंद पर, या तो सभी व्यक्तिगत डेटा वापस कर देना चाहिए या इसे हटा देना चाहिए, जब तक कि यूनियन या सदस्य राज्य कानून को भंडारण की आवश्यकता नहीं होती। डीपीए को समयरेखा (जैसे 30 दिनों के भीतर) निर्दिष्ट करना चाहिए और हटाने के प्रमाणीकरण की आवश्यकता होती है।

अंतर्राष्ट्रीय स्थानांतरण के लिए पूरक उपाय: Schrems II और Beyond

चूंकि Schrems II[ निर्णय, एक DPA जो केवल SCC को शामिल करता है, अब पर्याप्त नहीं है। संगठनों को यह आकलन करना चाहिए कि गंतव्य देश का कानूनी ढांचा अनिवार्य रूप से समकक्ष सुरक्षा प्रदान करता है। यह एक ट्रांसफर इम्पैक्ट आकलन (TIA) के माध्यम से किया जाता है, जिसे DPA प्रक्रिया के हिस्से के रूप में दस्तावेज किया जाना चाहिए।

एक टीआईए तीसरे देश के कानूनों और प्रथाओं का मूल्यांकन करता है, जिसमें निगरानी शक्तियां, सार्वजनिक अधिकारियों द्वारा पहुंच और न्यायिक निवारण शामिल है। यदि अंतराल की पहचान की जाती है, तो पूरक उपाय लागू किए जाने चाहिए। आम पूरक उपायों में शामिल हैं:

  • तकनीकी उपाय: अंत-टू-एंड एन्क्रिप्शन, छद्म नामकरण, या टोकनीकरण जो प्राप्तकर्ता को नियंत्रक की कुंजी के बिना डेटा पढ़ने से रोकता है।
  • संगठनात्मक उपाय: सख्त आंतरिक नीतियां, अनुबंधात्मक खंड सरकारी पहुंच को वैध कानूनी आधार और पारदर्शिता दायित्वों के बिना निषेध करते हैं।
  • अनुबंधात्मक उपाय: अतिरिक्त प्रतिबद्धताओं के साथ SCC को बढ़ाया, जैसे विदेशी अधिकारियों द्वारा एक्सेस अनुरोधों की विशिष्ट अधिसूचना।

2023 में, यूरोपीय आयोग ने यूरोपीय-यूएस डाटा गोपनीयता फ्रेमवर्क (डीपीएफ) के लिए एक नया पर्याप्त निर्णय लिया। डीपीएफ के तहत प्रमाणित अमेरिकी संस्थाओं को डेटा स्थानांतरित करने वाले आयरिश संगठन एससीसी के बजाय उस ढांचे पर भरोसा कर सकते हैं। हालांकि, कई अमेरिकी क्लाउड प्रदाता अभी तक प्रमाणित नहीं हैं, और एससीसी डिफ़ॉल्ट तंत्र बने रहते हैं। डीपीसी ने टीआईए पद्धति पर मार्गदर्शन प्रकाशित किया है और नियमित समीक्षा के तहत टीआईए को रखने के लिए नियंत्रकों की उम्मीद की है।

आयरिश संगठनों के लिए सर्वश्रेष्ठ अभ्यास

डीपीए और डेटा ट्रांसफर नियमों के साथ मजबूत अनुपालन सुनिश्चित करने के लिए, आयरिश संगठनों को निम्नलिखित प्रथाओं को अपनाना चाहिए:

The quality of the quality of being a good, but the quality of the quality of the quality of the world.

डीपीए पर हस्ताक्षर करने से पहले, प्रोसेसर के डेटा सुरक्षा के लिए एक सूचना का मूल्यांकन करें। अपनी सुरक्षा नीतियों, प्रवेश परीक्षण रिपोर्ट, प्रमाणपत्र (ISO 27701, SOC 2 टाइप II) की प्रतियों का अनुरोध करें, और किसी भी पिछले डेटा उल्लंघन का इतिहास। यदि प्रोसेसर एक उच्च जोखिम वाले अधिकार क्षेत्र में आधारित है, तो स्थानीय निगरानी कानूनों की कानूनी समीक्षा शुरू करें। इस कारण की परिश्रम को समय-समय पर दस्तावेज और समीक्षा की जानी चाहिए।

यूरोपीय आयोग के मानक अनुबंध क्लॉज (2021) का उपयोग करें

2021 एससीसी मॉड्यूलर (नियंत्रक-प्रसाधक, प्रोसेसर-टू-उप-प्रसाधक, आदि) हैं और इसमें अंतरराष्ट्रीय हस्तांतरण के लिए विशिष्ट खंड शामिल हैं। उन्हें पार्टियों को डेटा, उद्देश्यों और सुरक्षा उपायों की श्रेणियों की सूची में "डेटा प्रोसेसिंग सूचना" को पूरा करने की भी आवश्यकता होती है। पुराने एससीसी का उपयोग करने से बचें जब तक कि प्रोसेसिंग दादा हो ( 27 सितंबर 2021 से पहले समाप्त हुई अनुबंधों के लिए एक संकीर्ण छूट, जिसे 27 दिसंबर 2022) तक प्रतिस्थापित किया जाना चाहिए।

डीपीए की केंद्रीय भंडार को लागू करना

सभी सक्रिय डीपीए के रजिस्टर को बनाए रखें, जिसमें दिनांक हस्ताक्षरित, कवर की गई सेवाओं, उपयोग किए गए हस्तांतरण तंत्र और समाप्ति तिथि शामिल है। यह सूची डेटा संरक्षण अधिकारी (डीपीओ) मॉनिटर अनुपालन और अनुसूची नवीकरण में मदद करती है। यह अनुच्छेद 30 (प्रोसेसिंग गतिविधियों के संबंध में) के तहत जवाबदेही दायित्वों का भी समर्थन करता है।

ट्रेन स्टाफ और एम्बेड अनुपालन

खरीद टीमों, आईटी प्रबंधकों और कानूनी परामर्श डीपीए आवश्यकताओं को समझना चाहिए। डीपीए की आवश्यकता होने पर पहचानने पर प्रशिक्षण प्रदान करें (उदाहरण के लिए, जब एक नया सॉफ्टवेयर विक्रेता को भर्ती करता है जो ग्राहक डेटा को संसाधित करता है), और कुंजी शर्तों पर बातचीत कैसे करें। डीपीए समीक्षा को विक्रेता में वर्कफ़्लो पर सूचीबद्ध करने के लिए।

नियमित रूप से समीक्षा और अद्यतन डीपीए

यदि संसाधन गतिविधियों में परिवर्तन - उदाहरण के लिए, एक नए प्रकार का डेटा एकत्र किया जाता है, तो एक उप-प्रोसेसर जोड़ा जाता है, या प्रोसेसर अपने सर्वर को स्थानांतरित करता है - डीपीए को अद्यतन किया जाना चाहिए। डीपीए को यह सुनिश्चित करने के लिए नियमित समीक्षा चक्र (आम तौर पर) सेट करें कि वर्तमान प्रसंस्करण वास्तविकता और कानूनी विकास (जैसे, नए पर्याप्त निर्णय, सीजेईयू रूटिंग) को प्रतिबिंबित करता है।

डेटा संरक्षण आयोग के साथ समन्वय

यदि आपका संगठन उन डेटा को संसाधित करता है जो व्यक्तियों को उच्च जोखिम में उत्पन्न होने की संभावना है (उदाहरण के लिए, डेटा की विशेष श्रेणियों की बड़े पैमाने पर प्रसंस्करण) आपको डेटा प्रोटेक्शन इम्पैक्ट असेसमेंट (DPIA) का संचालन करने की आवश्यकता हो सकती है जो स्थानांतरण पहलुओं को कवर करती है। DPIA और TIA को एकीकृत किया जा सकता है। संदेह के मामले में, DPC के साथ पूर्व-अनुबंध की तलाश करें - यह उपन्यास हस्तांतरण तंत्र के लिए विशेष रूप से महत्वपूर्ण है।

Them से बचने के लिए कैसे

यहां तक कि अनुभवी संगठन अंतरराष्ट्रीय हस्तांतरण के लिए डीपीए पर पर्ची करते हैं। यहां सबसे अधिक बार त्रुटियां और व्यावहारिक फिक्स हैं:

  • ]DPAs को एक टिक बॉक्स व्यायाम के रूप में भेदित करना। एक प्रतियोगी से कॉपी किए गए एक सामान्य DPA आयरिश-विशिष्ट आवश्यकताओं को याद कर सकता है, जैसे कि DPC को लीड पर्यवेक्षकीय प्राधिकरण के रूप में संदर्भित करने की आवश्यकता। Fix: [[FLT: 3]]] DPA को विशिष्ट प्रसंस्करण, प्रोसेसर के स्थान और डेटा श्रेणियों को अनुकूलित करें।
  • ]]एक टीआईए के बिना एससीसी पर पूरी तरह से झूठ बोलना। डीपीसी एससीसी के आधार पर किसी भी हस्तांतरण के लिए दस्तावेज टीआईए देखने की उम्मीद करता है। Fix: ] यूरोपीय डेटा संरक्षण बोर्ड (EDPB) टीआईए टेम्पलेट का उपयोग करें, जो डीपीसी वेबसाइट पर उपलब्ध है।
  • ]]] एक प्रोसेसर एक तीसरे देश में एक उप-प्रोसेसर संलग्न हो सकता है कि नियंत्रक के बारे में पता नहीं था। Fix: ]] प्रोसेसर को उप-प्रोसेसरों की अद्यतन सूची बनाए रखने और प्रत्येक नए सगाई के लिए नियंत्रक सहमति प्राप्त करने की आवश्यकता है।
  • ] डेटा प्रवाह के नक्शे में विफल यदि आप नहीं जानते कि डेटा वास्तव में संसाधित है, तो आप यह सुनिश्चित नहीं कर सकते कि डीपीए हस्तांतरण को कवर करता है। ]Fix: ] डीपीए को बातचीत करने से पहले डेटा प्रवाह मैपिंग व्यायाम का संचालन करें। क्लाउड डेटा सेंटर, समर्थन कर्मचारियों द्वारा दूरस्थ पहुंच और डेटा बैकअप शामिल करें।
  • ]Neglecting समाप्ति प्रावधान. कई DPAs डेटा वापसी या समाप्ति के लिए स्पष्ट कदम की कमी जब अनुबंध समाप्त होता है. Fix: ]] लौटे डेटा के लिए प्रारूप निर्दिष्ट (जैसे, CSV, एन्क्रिप्टेड फ़ाइल), हटाने विधि (ओवरराइटिंग, भौतिक विनाश), और एक प्रमाणीकरण की समय सीमा.

निष्कर्ष

डेटा प्रोसेसिंग एग्रीमेंट्स आयरिश संगठनों के लिए वैध अंतरराष्ट्रीय डेटा हस्तांतरण का आधार है। एक अच्छी तरह से ड्राफ्ट डीपीए न केवल जीडीपीआर के अनुच्छेद 28 और 44-49 के अनुपालन को सुनिश्चित करता है बल्कि ग्राहकों और नियामकों के साथ विश्वास भी बनाता है। विकसित कानूनी परिदृश्य - Schrems II से यूरोपीय संघ-अमेरिका डेटा गोपनीयता फ्रेमवर्क और ब्रिटेन के पोस्ट-ब्रेक्सिट स्थिति में व्यापार को सुरक्षित रूप से व्यवस्थित करने के लिए, नियमित समीक्षा और संशोधन के अधीन रहने वाले दस्तावेजों के रूप में डीपीए का इलाज करना चाहिए। पूरी तरह से देय परिश्रम से निवेश करके, आयरिश के संचालन को सुरक्षित रूप से प्रबंधित कर सकते हैं।