Uvod: Zašto su sporazumi o obradi podataka materija u Irskoj

Svaka organizacija koja obrađuje osobne podatke u Irskoj, bilo kao kontrolor ili procesor, mora upravljati strogim pravnim krajolikom oblikovanim od strane zakona Europske unije i lokalne provedbe. A Data Processing Agreement (DPA) nije samo formalnost — to je obvezujući ugovor koji kodificira dužnosti, granice, i zaštite potrebne kada se kontrolor bavi procesorom za obradu osobnih podataka. Prema Opća uredba o zaštiti podataka (GDPR), koja ima direktan učinak u svim državama članicama EU, voditeljima i procesorima mora imati pisani DPA u mjestu prije bilo koje obrade.

Pravne zaklade DPA-ova u Irskoj

Temelj bilo DPA u Irskoj je članak 28. GDPR-a. Ovaj članak nameće jasnu, nepregovarajuću dužnost kontrolora da koriste samo procesore koji pružaju dovoljna jamstva za provedbu odgovarajućih tehničkih i organizacijskih mjera. Ugovor između njih mora biti obvezujući u pisanom obliku (uključujući elektronički oblik) i mora odrediti predmetnu materiju, trajanje, prirodu i svrhu obrade, kao i vrstu osobnih podataka i kategorije ispitanika. GDPR postavlja obvezni popis klauzula koje svaki DPA mora sadržavati, a irsko pravo ne dopušta bilo kakvo odstupanje koje bi oslabilo te zaštite.

GDPR kao Primarni okvir

GDPR je stupio na snagu 25. svibnja 2018. i zamijenio raniju Direktivu o zaštiti podataka. Njezin izvanteritorijalni opseg znači da čak i procesori uspostavljeni izvan EU-a moraju biti u skladu ako obrađuju osobne podatke ispitanika koji se nalaze u EU-u, uključujući Irsku. Za DPA-ove, članak 28. stavak 3. određuje devet bitnih elemenata: upute za obradu, obveze povjerljivosti, potrebne sigurnosne mjere, uvjete za uključivanje podprocesora, pomoć subjektu za prava, pomoć u kršenju podataka, pomoć u brisanju podataka ili vraćanju, revizijska prava i dodjelu odgovornosti. Bilo koji DPA koji se omalovažava ili nedovoljno obraća tim elementima je nesukladan i izlaže obje strane provedbe.

Zakon o zaštiti podataka iz Irske 2018. i nacionalni dodaci

Iako je GDPR izravno primjenjiv, Zakon o zaštiti podataka iz 2018. ispunjava nedostatke koje je dala Uredba. Za DPA-ove, Zakon uvodi odredbe koje su posebno relevantne za organizacije koje djeluju u javnom sektoru, za obradu posebnih kategorija podataka, te za potrebe provedbe zakona. Također određuje Komisiju za zaštitu podataka (DPC)] kao neovisno nadzorno tijelo s čvrstim istražnim i korektivnim ovlastima. Odjeljak 36 Zakona, na primjer, predviđa obradu osobnih podataka u kontekstu zapošljavanja, a voditelji obrade moraju osigurati da bilo koji DPA koji obuhvaća podatke zaposlenika ispunjava ove posebne nacionalne zahtjeve. Osim toga, Zakon postavlja pravila za prijenos osobnih podataka trećim zemljama, što se mora odražavati u DPA-ima gdje je uključena prekogranična obrada.

Vanjska poveznica: Povjerenstvo za zaštitu podataka Službena web stranica

Ključni zahtjevi sporazuma o obradi podataka

DPA u Irskoj mora biti živi dokument koji se ne odnosi samo na statičke obveze stranaka, već i na dinamičnu prirodu obrade podataka. U nastavku, svaki obvezni element raspakiran je praktičnim smjernicama.

Opseg, namjena i upute

Svaki DPA mora jasno definirati opseg djelatnosti obrade i specifičnu svrhu za koju se obrađuju podaci. Nejasan jezik kao što jeprerada podataka u vezi s poslovnim operacijama“ nije dovoljan. Sporazum bi trebao opisati vrste osobnih podataka (npr. imena, kontaktni podaci, financijske informacije), kategorije ispitanika (npr. korisnici, zaposlenici, posjetitelji web stranice), te prirodu obrade (npr. pohrane, analize, prijenosa). Kontrolor također mora dati dokumentiranu instrukciju koju procesor mora slijediti, a svaka obrada izvan ovih uputa je kršenje DPA i GDPR-a.

Odgovornosti za sigurnost podataka i pouzdanost

Obje strane moraju odrediti svoje obveze za sigurnost podataka. Kontrolor je odgovoran za osiguravanje odgovarajuće mjere procesora, dok procesor mora provesti prikladne tehničke i organizacijske mjere (TOM) iz članka 32. To uključuje enkripciju, pseudonimizaciju, kontrole pristupa i postupke odgovora na incidente. DPA treba navesti određene TOM-ove na mjestu i zahtijevati od procesora da održi povjerljivost — uz ugovornu obvezu da je svo osoblje s pristupom osobnim podacima vezano klauzulama o povjerljivosti.

Trajanje, zadržavanje i brisanje

DPA mora navesti trajanje obrade. Na kraju termina usluge, procesor mora ili izbrisati ili vratiti sve osobne podatke voditelju obrade, po izboru voditelja obrade, osim ako EU ili Irsko pravo zahtijeva zadržavanje. Sporazum bi trebao odrediti vremenske okvire za brisanje (npr., u roku od 30 dana nakon prestanka) i način brisanja (npr., osigurati prepisivanje ili fizičko uništenje). Procesor ne može jednostrano zadržati kopije za sigurnosne svrhe osim ako nije izričito navedeno i opravdano.

Prava i pomoć ispitanika

Prema GDPR-ovim člancima 12-23, ispitanici imaju prava uključujući pristup, ispravljanje, brisanje, ograničavanje, prenosivost i prigovor. Procesor mora pomoći voditelju obrade u odgovaranju na te zahtjeve. Sukladan DPA će detaljno objasniti obvezu procesora da odmah nakon primanja zahtjeva ispitanika obavijesti voditelja obrade i dostavi potrebne informacije u dogovorenim vremenskim okvirima. Sporazum bi trebao također odrediti kako će procesor poduprijeti voditelja obrade u provođenju procjena učinka na zaštitu podataka (DPIA) ako je potrebno.

Sigurnosne mjere i obavijest o provali

Osim općeg TOMS-a, DPA mora sadržavati detaljnu klauzulu o upravljanju kršenjem podataka. Procesor mora bez nepotrebnog odlaganja obavijestiti voditelja obrade, idealno u roku od 24 do 48 sati, nakon što postane svjestan povrede osobnih podataka. Obavještenje mora uključivati prirodu kršenja, kategorije i približan broj ispitanika i podataka koji su pogođeni, a mjere koje su poduzete ili predložene za ublažavanje štete. DPA bi također trebala zahtijevati od procesora da održi zapis o prekršaju i u potpunosti surađuje s obvezama kontrolera obavijesti prema DPC-u i pogođenim ispitanicima.

Podprocesori i treće Party angažman

Većina procesora se oslanja na podprocesore za pohranu oblaka, analitiku ili usluge podrške. GDPR zahtijeva od kontrolora da prethodno ili općenito odobri podprocesore. Ako je opće odobrenje dano, procesor mora i dalje obavijestiti kontrolora o svim predviđenim promjenama i dopustiti kontroloru da se protivi. DPA bi trebao navesti odobrene podprocesore (ili ažurirani popis dostupan na internetu) i zahtijevati od procesora da nametne iste obveze zaštite podataka na svakom podprocesoru kroz ugovor. Neuspjeh upravljanja podprocesorima pravilno je zajednički izvor nesukladnosti.

Vanjska poveznica: GDPR Uredba (EU) 2016/679 (EURLex)

Nacrt i pregovaranje o DPA-ovima: Najbolje prakse za irske organizacije

Jednostavno kopiranje predloška DPA iz online izvora rizika nedostaje irski - specifične zahtjeve i nijanse Zakona o zaštiti podataka 2018. Uspješni DPA-ovi zahtijevaju pažljive pregovore između kontrolera i procesora, posebno u poslovnim - to - poslovnim odnosima u kojima pregovaračka moć može biti nejednaka.

Dodjeljivanje odgovornosti i odštete

GDPR omogućuje dodjelu odgovornosti između voditelja obrade i procesora, ali stranke ne mogu ugovoriti iz zakonske odgovornosti za subjekte podatkovnog sustava. Dobro nacrtani DPA će uključivati proporcionalne zatvarače odgovornosti, ali mora osigurati da procesor ostane odgovoran za gubitke uzrokovane nesukladnošću s DPA ili s GDPR-om. Irska načela ugovornog prava primjenjuju se, tako da DPA treba jasno navesti koji strana nosi teret dokaza u tvrdnji i kako će sporovi biti riješeni (tipično prema irskom pravu i s irskim sudovima).

Prava na reviziju i inspekciju

Članak 28.(3)(h) daje voditelju obrade pravo na revizije, uključujući i inspekcije, postrojenja i sustava procesora. DPA bi trebao odrediti učestalost (npr. godišnje ili na razuman uzrok), opseg, i na obavještenje razdoblje. Mnogi procesori se odupiru čestim revizijama na licu mjesta; praktičan kompromis je prihvatiti certifikaciju treće strane (kao što je ISO 27001 ili SOC 2) u nedostatku potpune revizije, ali DPA mora sačuvati pravo voditelja obrade da zatraži dodatne dokaze ako je certifikat neadekvatan.

Međunarodni prijenosi podataka

Ako procesor prenosi osobne podatke u treću zemlju (van EGP-a), DPA mora uključiti valjani mehanizam prijenosa. Za procesore u Velikoj Britaniji trenutno se primjenjuje odluka o prikladnosti, ali organizacije trebaju pratiti promjene. Za druge zemlje, standardne ugovorne klauzule (SCC) su najčešći mehanizam. Irska DPC očekuje da DPAs u naznaci kontroloratoprocesora, procesoratoprocesora, i procesoratocontroller transfera. Irska DPC očekuje DPAs da uključe i završeno dopunsko sredstvo s imenima stranaka i kategorijama podataka.

Vječna poveznica: Zaštitni akt o dati 2018. Irska knjiga statuta

Provedba i usklađivanje u Irskoj

DPC je jedno od najaktivnijih tijela za zaštitu podataka u Europi, s jakim zapisom provedbe i velikih tehnoloških poduzeća i manjih organizacija. Nesukladnost s DPA zahtjevima kao što je nedolazak pisanog sporazuma, korištenjem potprocesora bez odobrenja, ili ignoriranje prava ispitanika na podatke može pokrenuti istrage i znatne kazne.

Uloga Komisije za zaštitu podataka

DPC je ovlašten na temelju dijela 6. Zakona o zaštiti podataka 2018. za provođenje istraga, izdavanje korektivnih mjera i uvođenje administrativnih kazni. Može izdati ukor, narediti obradu podataka da zaustavi, ograniči procesor ili zahtijeva od voditelja obrade da ažurira DPA. Kazne mogu doseći i do 20 milijuna EUR ili 4% od svjetskog godišnjeg prometa prethodne financijske godine, što god je veće. Posljednjih godina, DPC je izdao više-milijunske kazne za neuspjehe vezane uz sporazume o obradi podataka, uključujući nedovoljne ugovorne zaštitne mjere i neadekvatan nadzor pod-procesora.

Zajedničke jame za usklađivanje

  • Nema DPA na mjestu: Mnoge organizacije počinju obrađivati podatke bez potpisanog sporazuma, često u hitnim scenarijima ukrcaja. To je izravno kršenje članka 28.
  • Outdated sporazumi: DPA koji su potpisani prije svibnja 2018. i nikada ažurirani kako bi se odrazili GDPR standardi nisu usklađeni.
  • Zanemarujem podprocesore: Procesor ne uspijeva obavijestiti kontrolora o novom podprocesoru ili kontrolor ne održava odobreni popis.
  • Neadekvatni vremenski okviri za proboj obavijesti: DPA postavlja prozore za obavješćivanje duže od 48 sati, što proturječi očekivanjima DPC-a za brzo izvješćivanje.
  • Nedostatak dokumentacije o mehanizmu prijenosa: DPA koja uključuje prekograničnu obradu, ali ne upućuje na SCC-ove ili odluku o primjerenosti čini obje strane ranjivima.

Nedavne provedbene radnje i smjernice

DPC je objavio smjernice o izradi DPA-ova, uključujući predložak i popis preporučenih sigurnosnih mjera. 2023. godine DPC je kaznio veliki procesor 15 milijuna EUR za neodržavanje usklađenog DPA-a sa svojim podprocesorima i za ne pružanje dovoljne pomoći ispitanicima. Odluka je naglasila da DPC ne prihvaća pasivnu usklađenost očekuje aktivno, dokumentirano upravljanje. Organizacije bi trebale redovito preispitivati svoje DPA-ove u svjetlu odluka DPC-a i ažuriranih smjernica Europskog odbora za zaštitu podataka (EDPB).

] Vanjska poveznica: EDPB Smjernice o sporazumima o obradi podataka

Izgradnja održivog okvira DPA

Jedinstveni DPA nije dovoljan. Kontroleri i procesori moraju uvesti upravljanje DPA-om u svoj širi program upravljanja podacima. To znači da će se uvesti u registar svih aktivnosti obrade, ažurirati DPA-e kad god je priroda ili opseg promjena obrade, a osoblje za obuku da prepozna kada je potrebno DPA-ovo pravo na primjer, kada se ukrca novi pružatelj CRM-a, platna usluga ili proizvođač infrastrukture u oblaku. Organizacije također trebaju razmotriti uključivanje pravnog savjetnika s stručnošću u irskom pravu zaštite podataka radi pregleda kompleksnih DPA-ova, posebno onih koji uključuju međunarodne transfere ili podatke posebne kategorije.

Akcijski koraci za usklađenost

  1. Pregledajte sve postojeće odnose trećih strana kako biste identificirali sve koji uključuju obradu osobnih podataka bez važećeg DPA.
  2. U skladu s člankom 28. stavkom 1.
  3. Dokumentirati mehanizme prijenosa ako podaci teku izvan EGP-a i potpune procjene učinka prijenosa.
  4. Uspostaviti postupak odobrenja za podprocesor, uključujući prozor za obavijesti i razdoblje prigovora.
  5. DPA se osigurava DPC-u na zahtjev; potpisivati kopije moraju biti dostupni za vrijeme obrade plus godinu dana.

Vanjska poveznica: HSE Irska DPA Smjernica za zdravstveni sektor

Zaključak

Sporazumi o obradi podataka prema irskom pravu nisu opcionalna papirologija oni su središnji stup usklađenosti GDPR-a i kritični alat za izgradnju povjerenja s subjektima u području obrade podataka, klijentima i regulatorima. Pravni okvir, izgrađen na GDPR-u i ojačan Zakonom o zaštiti podataka 2018., zahtijeva da kontrolori i procesori zajedno rade na utvrđivanju svakog aspekta životnog ciklusa obrade podataka. Od definiranja opsega i mjera sigurnosti do upravljanja podprocesorima i međunarodnih transfera, dobro izrađen DPA štiti obje strane i osigurava da se poštuju prava ispitanika na podatke u Irskoj i diljem Europske unije. Organizacije koje tretiraju DPA-e kao statičke dokumente mjere za provedbu rizika, dok će one koje ih tretiraju kao instrumente za dinamično upravljanje biti bolje pozicionirane za navigaciju na temelju regulatornih očekivanja u Irskoj i diljem Europske unije.