Table of Contents
Á Írlandi leggja gögn og vernd strangar skyldur á stofnanir sem vinna að persónulegum gögnum. Þegar rof verður verður, verður stofnunin að bregðast skjótt við til að meta áhættuna, láta yfirboðanda vita og í mörgum tilfellum, upplýsa viðkomandi einstaklinga um það. Ef hún fer ekki eftir þeim getur það valdið verulegum sektum og mannorðsskaða. Skiljanlegar kröfur til gagnaskipta á Írlandi eru því nauðsynlegar fyrir hvern einstakling, opinberan líkama eða ekki sem tekur á persónulegum gögnum.
Þessi grein fjallar um lagalega rammann samkvæmt almennri gagnaverndarreglugerð (GDPR) og Irkra gagnaverndarsettinu 2018, sérsetningarkröfurnar til að meta áhættu, kröfur um skjöl, verkleg skref til að fylgja eftir, refsilög og sérstak atriði fyrir atvinnugreina. Leiðbeiningarnar hér endurspegla nýjustu stefnu og opinber rit frá Írskri gagnaverndinni (DPC) og gagnaverndarnefnd Evrópu (EDPB).
Yfirlit yfir gagnaskilmálar á Írlandi
Aðalupplýsingar um stjórn á Írlandi eru GDPR (ESB) 2016/679), sem hefur bein áhrif á alla aðildarríki ESB. Á Írlandi er GDPR viðbót [[FLT:]]]] -Datavation Act 2018, sem veitir viðbótarreglur um löggæslu, brot og afl DPC. Saman mynda þessi lög víðtæka stjórn fyrir tilkynningar og stjórnun á gagnarofi.
rof á persónuupplýsingum er skilgreint í 4. grein [3] á GDPR sem rof á öryggi sem leiðir til tortímingar af slysni eða ólöglegrar ástæðu, taps, breytinga, óheimilrar heimildar um, eða aðgang að, persónulegum gögnum sem sendast, geymd eða unnið er úr. Þetta felur í sér atvik svo sem týnd eða stolin tæki, lausnaraðgerðir, óhöpp, tölvupóstatilkynningar fyrir slysni og gagnaþjófnað inni í þeim.
DPC er óháður yfirmaður sem ber ábyrgð á gagnavernd á Írlandi. Það hefur gefið út ítarlegar leiðbeiningar um villutilkynningar, sem stofnanir ættu að leita sér að við hlið GDPR textans. EDPB hefur einnig gefið út [[[FLT: 0] Gaidelines on Personal Data Brach Augress Augress Report [[3LT: 1] sem skýrir túlkun greina 33 og 34.
Lykilkröfur fyrir gagnaflutninga
Tilkynning til gagnaverndunarnefndar
Samkvæmt grein 33 á GDPR verður stjórnstöð að tilkynna um einkagreiningu á gögnum án þess að hægt sé að stöðva þær, og þar sem mögulegt er, ekki síðar en 72 klst. eftir að hafa komist að því. Klukkan byrjar að tifa frá þeirri stundu sem stýrimaðurinn veit um rofið. Almennt er að vita hvenær stýrimaðurinn hefur átt sér stað þegar hann hefur skynsamlegan tíma sem rof hefur átt sér stað, jafnvel þótt ekki sé enn vitað til fulls.
Ef ekki er búið að tilkynna innan 72 klst. verður stýringin að réttlæta töfina. Þetta er ströng tímamörk og sýnt hefur verið fram á lítið þol fyrir síðkomnum tilkynningum án þess að tilefni sé til.
Hins vegar er ekki þörf á tilkynningu ef rofið er á annan hátt til að valda hættu á rétti og frelsi náttúrulegra einstaklinga . Stjórnandi verður að skrá röksemdir sínar á bak við þá ákvörðun í innri læsingu.
Tilkynningin til DPC verður að innihalda að minnsta kosti:
- Lýsingu á eðli brotsins, þar með talið, flokka og um það bil fjölda gagna og gagnaskrá sem tengjast notkun.
- Nafn og upplýsingar um hvernig hafa skal samband við gagnaverndaraðila (DPO) eða annað svið sem tengist lyfinu.
- Lýsing á líklegam afleiðingum brotsins.
- Lýsingu á þeim ráðstöfunum sem gerðar eru eða lagt er til að gera hlé á meðferðinni, þ.m.t. ráðstafanir til að draga úr hugsanlegum aukaverkunum.
DPC veitir [[FLT: 0]]]]] skýrsluform á vefsvæðinu sem stýringar eru hvattir til að nota. Sniðið biður um skipulegar upplýsingar og gerir stillinum kleift að bæta við smáatriðum síðar þegar rannsóknarferlið versnar.
Tilkynning til einstaklinga
Grein 34 um GDPR setur aðra, aðskilda skyldu: ef rofið er líklegt til að leiða til mikillar áhættu á réttindi og frelsi náttúrulegra einstaklinga, verður stjórnandinn að koma því til skila við viðkomandi gagnaþátt án þess að það sé of seint. Þessi samskipti verða að vera skýr og bein og lýsa eðli brotsins, líklega afleiðingunum og þeim aðgerðum sem gerðar eru eða til að koma því til vegar. Upplýsingarnar ættu einnig að innihalda ráðleggingar um ráðstafanir um einstakling sem geta veitt sér vernd, svo sem breytt lykilorði eða fjárhagslegum tengingum.
Mikil áhætta er metin út frá alvarleika mögulegra áhrifa sem ráðast af þáttum eins og tegund gagna sem taka til sín (sérstakir flokkar, fjárhagsupplýsingar, staðsetningargögn), hversu auðvelt er að bera kennsl á, samhengi vinnslu og hvort til staðar séu öryggisreglur (t.d. dulritun). Stjórnandi verður að framkvæma skjalfestt mat á áhættu fyrir hvern rof.
Það eru þrjár ólögboðnar undantekningar þar sem ekki er þörf á samskiptum við einstaklinga:
- Stjórnandi hefur komið á viðeigandi tæknilegum og stofnunum til að koma á viðeigandi aðgerðaáætlunum, svo sem dulritun, sem gera gögnin óhæf til að óleyfileg séu gerð.
- Stjórnandi hefur gripið til aðgerða síðar til að tryggja að áhættan sé ekki lengur líkleg til að koma upp.
- Í slíkum tilvikum verður að koma fram opinber tjáskipti eða áþekkur valkostur sem gefur upplýsingar um gögn.
Jafnvel þótt ein þessara undantekninga eigi við þarf stjórnandinn að skrá rökin og, ef svo er talið, að geta sýnt fram á að undantekningin hafi verið rétt fordæmd.
Handbækur og gagnaflutningskerfi
Grein 33 (55) þarf stjórnendur að skrá allar persónuupplýsingar sem tengjast rofinu án þess að vita hvort það hafi verið gert við DPC. Heimildirnar verða að innihalda staðreyndir varðandi rofið, áhrif þess og endurmiðlunaraðgerðir þess. Þessi innri skrá er sem merki um meðferðarheldni og kann að vera skoðuð af DPC meðan á rannsókn stendur.
Í DPC er búist við að stofnanir haldi skrá um rof sem inniheldur að minnsta kosti:
- Dags. og tímasetningar og tilkynningar (ef einhver).
- Lýsing á rofi og flokkun gagna og gagna einstaklinga sem taka þátt í rannsókninni.
- Mat á áhættu og skynsemi fyrir ákvörðunina um að tilkynna eða ekki.
- Mælimælingar sem eru gerðar til að innihalda og ná til.
- Eftirfylgni til að koma í veg fyrir að einkennin taki sig upp aftur.
Rétt skjöl eru ekki bara lagaleg krafa heldur einnig mikilvægt verkfæri til að sýna fram á ábyrgð. Ef farið er yfir þau eða kvörtunarverkefni getur vel upplýstur listi sem gerir það að verkum að hætta er á að eftirlit verði gert.
Áhættumatsviðmið
Til að ákvarða hvort brot sé áhættusöm eða mikil áhætta þarf að leggja fram ákveðið, skráð mat. Leiðbeiningarnar um EDPB eru til þess að íhuga eftirfarandi atriði:
- Tegund af rofi:[FLT:] trúnaðarmál, heilleiki eða aðkallandi rof.
- Nektar á persónuupplýsingum: sérflokki, gögnum um afbrota, fjármálaupplýsingum, auðkenni o.s.frv.
- ]Ease of ID: hvort sem gögnin eru dulrituð, nafnlaus eða í venjulegum texta.
- ] Möguleiki á auðkennisþjófnaði, fjársvikum, mismunun, mannorðsskaða, fjárhagslegu tjóni eða líkamlegu tjóni.
- ...Svæmd einkenni gagna einstaklinganna: börn, viðkvæm fullorðnir, starfsmenn o.s.frv.
- Fjöldi gagna einstaklinga sem varð fyrir áhrifum.
Matið skal framkvæmt í hverju tilviki fyrir sig. Í samantekt á eiginleikum lyfs (DPC) er bent á að það sé gert ráð fyrir að stýringar geri mistök við að gæta varúðar: ef einhver vafi leikur á því hvort rofið sé líklegt til að valda áhættu, að tilkynna um slíkt, skal tilkynna um DPC og innri rök sem eru skráð.
Skref til að tryggja að við séum farsæl
Að byggja upp traustan grunn fyrir viðbrögðin er áhrifaríkasta leiðin til að ná 72 klukkustunda frestinum og taka ófyrirsjáanlegar ákvarðanir. Samtökin skulu framkvæma eftirfarandi ráðstafanir:
Gerðu áætlun um illgjörn viðbrögð
Áform um viðbrögð við atviki skal skilgreina hlutverk og ábyrgð, samskiptareglur, stigvaxandi slóðir og ferli til að greina, meta og tilkynna. Gera verður áætlun með reglulegum æfingum með töflupláss og uppfæra í ljósi lærdóms.
Hönnun gagnaverndar (DPO)
Í grein 37 í GDPR er gerð krafa um að mörg samtök á Írlandi tilskipi DPO. Jafnvel þar sem ekki er skylt að hafa DPO eða einkarekinn einkarekinn fulltrúa bæta verulega svörunarhæfni þeirra. DPO virkar sem tengiliður fyrir DPC og gögn og tryggir að brot eru framkvæmd í samræmi við lög.
Þjálfaðu starfsfólk
Starfsmenn verða að fá þjálfun til að þekkja hugsanlega rof og kunna að tilkynna þau innanlands. Margir rofar færast í aukana vegna þess að starfsfólk seinkar skýrslugjöf eða reynir að leysa vandamálið sjálft. Árleg þjálfun, endurbætt með áköfuðum eftirlíkingum og ákafisherferðum, dregur úr því að hægt sé að greina það.
Halda Asset-skrá
Að vita hvaða gögn þú geymir, hvar hann er geymdur og hver hefur aðgang að honum er nauðsynlegt að meta umfang rofs fljótt. Upp- á dag gagnaskrá hjálpar til við að áætla fjölda sjúkra gagna og finna hvaða flokka gagna gæti verið stefnt í hættu.
Framkvæmið tæknilegar varnir
Dulritun í hvíld og í flutningsferlinu, sterkur aðgangur til viðmiðunar, auðkenning fjölþátta og regluleg ending á plástur dregur einnig úr líkum á rofi og getur einnig lækkað hættuna ef rof verður. Til dæmis ef stolin gögn eru dulrituð með sterkum algrími og dulritunarlykli er ekki í hættu, er ólíklegt að rofið valdi hættu fyrir einstaklinga, sem hugsanlega er að forðast að tilkynna upplýsingar um þá.
Stundaðu reglulegar athuganir á hlustendum og setningar
Öryggisprófun sem er virk sýnir að það er mjög óhagstæðt áður en árásarmenn geta notfært sér þau.
Upprifjun og uppfærsla tilkynningar
Lög og bestu starfsvenjurnar þróast. Samtökin ættu að fara yfir aðferðir til að tilkynna um skemmdir að minnsta kosti árlega, eða eftir eitthvert alvarlegt atvik, til að koma með nýjar leiðbeiningar frá DPC og EDPB, breytingar á tækni og kennslu í aðgerðum á lögregla.
Refsingar fyrir ekki samskipti
GDPR-upplausnin er fyrir tvo skúfa af hágæðakerfi stjórnsýslu. Lægri bindi, allt að 10 milljónir evra eða 2% af ársveltu (hver sem er hærra), á við um það að setja saman skyldur sem tengjast því að rjúfa tilkynningar um aðgerðir (Rattrett 33 og 34) meðal annarra. Efri bindið, allt að 20 milljónum eða 4% af árlegri umsetningu jarðar, gildir um grunnvernd gagna og réttindi. Á Írlandi hefur DDT vald til að þvinga fá fá fá fá fínn, útskýringar, reglubundna eða varanlega bannun við vinnslu og krefjast endurvinnslu eða tíma gagna.
DPC hefur sýnt fram á að vilji til að koma á umtalsverðum sektum fyrir að rjúfa tilkynningar um skemmdir. Nýlegar löggæsluupplýsingar sýna að jafnvel þótt undirliggjandi rof hafi ekki verið yfirhöndlað, getur það leitt til verulegrar refsingar að tilkynna hvenær sem er. Til dæmis, árið 2022, var fjölþjóðlegt fyrirtæki sektað fyrir ótímagreint rof sem átti sér stað árið 2019. Þessi aðferð endurspeglaði bæði töf og skort á fullnægjandi skiptingu.
Einnig verða samtök sem ekki tengjast umræðum um málflutning gagna sem geta leitað að endurbætur á efnum eða óefniskenndum skaða í grein 82 í GDPR. Aukaverkanir sem tengjast gagnarofum eru orðnar algengari á Írlandi og auka fjárhagslega og óhlutlæga áhættu umfram stjórnsýsluna.
Nýlegar framfarir og leiðsögn
Í DPC-skýrslunni eru reglulegar fréttir og aðgerðir á vefsvæðinu. Eftir eru upplýsingar um villutilkynningar um upplýsingar um aukaverkanir á vegum DPC getur það hjálpað fyrirtækjum að halda áfram að upplýsa um nýjustu væntingar. Auk þess veita leiðbeiningar EDPB-reglunnar EDPB leysa lýsandi nálgun yfir ESB, en DPC getur valdið því að framboðsleiðsla þess á sérstökum geirum eða túlkun "mikil áhætta" í írsku samhengi.
Athygli vekur að DPC hefur lagt áherslu á mikilvægi tímalínur af tilkynningu. Jafnvel þótt nokkrum klukkustundum sé frestað umfram 72 klukkustundir, án góðrar ástæðu, getur það leitt til löggæslu. Einnig er búist við því að fyrsta tilkynningar, jafnvel þótt þær séu ófullkomiðar, sé gerðar eins fljótt og mögulegt er og að nauðsynlegar upplýsingar séu gefnar í fösum, í stað þess að bíða eftir að rannsókn sé lokið áður en þú snertir DPC.
Annað síendurtekið þema í DPC-lögreglunni er sú að það sé ekki hægt að skrá rökin fyrir því að ekki sé hægt að gefa upp upplýsingar. Stjórnendur fullyrða oft að áhættan hafi verið lítil en geti ekki gert mat á áhættu fyrir samtíman. DPC lítur á þetta sem rof á ábyrgðarreglunni og kann að leggja fram sekt jafnvel þótt ákvörðunin um að ekki sé hægt að tilkynna um hana sé að lokum rétt.
Landfræðileg athugun
Heilbrigðisstarfsfólk
Heilbrigðisupplýsingar eru sérflokkur sem er í 9. grein varðandi GDPR og veitir aukna vernd undir írskum lögum. Krafan er næstum alltaf talin vera í mikilli hættu vegna næmis gagna og möguleika á mismunun, fæðslu eða tilfinningalegri vanlíðan. Heilbrigðisstarfsmenn verða að hafa traustar aðferðir og sérhæfa sérsveitir. Í rannsóknum er að finna einkarekstrarstofnun heilbrigðisþjónustunnar (HSE) með eigin gagnavernd og DPC hefur einnig verið notað samhliða upplýsingum um heilbrigðismál og gæðayfirvöld (HIQA) við rannsóknir.
Fjárhagsþjónustur
Bankar, innflytjendur og fjármálafyrirtæki sjá um mikið magn fjármálagagna sem eru aðlaðandi fyrir glæpamenn. Miðbankann á Írlandi lætur einnig í té sínar eigin kröfur til skýrslugerðar samkvæmt leiðbeiningum Evrópusambandsins í Evrópu sem gilda í samræmi við GDPR-skýrslur. Samtökin í þessu geira verða að tryggja að þau geti uppfyllt bæði verkefnin sem skila sér í fresti. DPC og Miðbankanum kunna að samræma rannsóknir í alvarlegum málum.
Talstöðvar og Internetþjónustuaðilar
Samkvæmt tilskipun um öryggisöryggi (samkvæmt írskum reglugerðum) verður að tryggja að þeir sem vilja koma á fót þjónustum á sviði samskipta við þig láti vita um alla öryggisatvik sem fela í sér persónuupplýsingar. Þessi skipting er ekki eins og þegar GDPR er tekið úr umferð.
Public BodiesCity name (optional, probably does not need a translation)
Almenn yfirvöld og lík eru háð sömu truflunarskyldum og einkaaðili, en einnig má vera að þau hafi skyldum að gegna undir eyðslu samkvæmt landslögum og opinberum leynilögum. DPC hefur ákveðna trúlofunarleið fyrir almenningsgeirana. Írska stjórnin, Bandaríska öryggismiðstöðin (NCSC), veitir frekari leiðbeiningar og getur verið tilkynnt um verulega rof á opinberum þjónustum.
Niðurstaða
Skilningur og fylgni við Írland, gerir skýrslu um skýrslugerð samkvæmt GDPR og Data Safety Act 2018, það er ekki einungis samstaða, það er grundvallarþáttur í að vernda einstaklinga sem eru ≥10 að veita leyfi til að verja sig. Samtök sem fjárfesta í skýrum stefnumálum, reglulegri þjálfun, tækniöryggi og menningu á ábyrgð á ábyrgð á ábyrgð, munu ekki aðeins mæta lagalegum skyldum sínum heldur einnig byggja traust á viðskiptavinum, starfsmönnum og stjórnendum. Þar sem lögregla heldur áfram að brýna kostnaðinn fyrir óhindrun, góða menntun, rekstur og viðurkenningu, mat, mat og ábyrgð, vega þyngra en það er ekki nema að fylgja löglegum starfsháttum, og framkvæma þær aðgerðir sem gerðar eru á þeim sem gerðar eru á þeim.