government-accountability-and-transparency
Leiðbeiningar, skref fyrir skref, um mat á áhrifum gagna á Írlandi
Table of Contents
Hvers vegna er gagnaverndarmat lagaleg nauðsyn undir GDPR?
Samkvæmt almennri gagnavernd (GDPR) er hvert aðgerðaáætlun sem er líkleg til að leiða til mikillar hættu á réttindum og frelsi náttúrufólks nauðsynleg gagnavernd (Data Safety Assessment) (DPIA). Á Írlandi, framfylgir gagnaverndarnefndin þessari skyldu og breytir ekki DPIA þar sem þörf er á að leiða til samtaka sekta allt að 10 milljóna eða 2% af árslegri umsetningu, hvort sem er hærra. A DPIA er ekki aðeins meðferðarástund; það er kerfisbundið ferli sem hjálpar þér að bera kennsl á, meta og draga úr áhættu áður en verkefni hefst. Af því að leggja saman gögn og með því að inn í sjálfbyggja aðgerðir þínar, er ekki einungis fullnægt kröfum, heldur einnig með löglegum vinnufélögum og vinnufélögum, og vinnufélögum.
Þessi leiðarvísir gengur um hvert stig sem þú stýrir DPIA-prófi á Írlandi, frá því að ákveða hvort þú þurfir að skrá niðurstöðuna og viðhalda henni með tímanum.
Hvenær þarftu að stjórna DPIA á Írlandi?
GDPR og Data Safety Act 2018 (Sjálfgerð 84 og kafli 86) gera DPIA kröfu við vinnslu líklega til að valda mikilli áhættu. Samkvæmt 35. grein GDPR verður þú að framkvæma DPIA til að vinna úr:
- Almenn og víðtæk aðgát við einstaklinga sem hafa lagaleg eða svipuð áhrif.
- Framvinda sérstakra gagnaflokka (t.d. heilbrigðis, líffræðilegs efnis, stjórnmálaskoðana) eða persónulegra gagna sem tengjast afbrotasannfæringu á stórum skala.
- Kerfisbundið eftirlit með aðgengilegu svæði á stórum skala (t.d. CCTV í miðstöðvum).
DPC hefur birt upplýsingar um markaðssetningu eða framköllun og umfangsmikla vinnslu á staðsetningu. Þú getur fundið lista yfir nýja tækni til að rekja hegðun, umvinnslu barna sem eru aragrúi til markaðssetningar eða notkunar. Ef virkni þín fellur ekki greinilega í eina af þessum flokkum, ættir þú að framkvæma skimunarmat til að meta áhættuhlutfall; ef einhver áhætta er mikil eftir að þú hefur matið í upphafi, er nauðsynlegt að hafa alla þessa flokka.
Leiðbeiningar, skref fyrir skref, um hvernig á að stjórna PÁTA
Skref 1: Lýstu gagnaferli á ítarlegum nótum
Byrjaðu á því að skrá eðli, samhengi, samhengi og tilgang vinnslunnar. Þetta er grundvöllur allrar PÁTA-innar. Án skýrrar lýsingar getur þú ekki metið nákvæmlega áhættu eða greint viðeigandi áhættumat.
Hvað á að innihalda: [[FLT:]
- Nektar á vinnslunni: Útskýrðu tegund aðgerðarinnar (minni, upptöku, geymslu, notkun, úrfellingu o.s.frv.) og tæknina sem á þátt í (skýjað sviði, Al-líkan, CRM kerfi o.frv.).
- ]] Samþætt: Skilgreindu rúmmál gagna (fjöldi gagna, flokka gagna, tíðni vinnslu, fráhaldstíma).
- Context: [1] [FLT:] lýsa sambandi samtaka þinnar og gagna (beindar, starfsmanna, sjúklings o.s.frv.) og annarra viðeigandi utanaðkomandi þátta (t.d. reglugerðir í iðnaði, söguleg gögn rof).
- ]'Útgjöld: Láttu á vita hvaða markmið er að vinna úr þessu á að ná fram og útskýra hvernig vinna eigi að því markmiði.
- Data flæðismynd: [1] Skapa mynd af mynd af þeim uppruna sem gögn eiga uppruna sinn, hvernig þau hreyfast gegnum búnaðinn, þar sem þau eru geymd, hafa aðgang og alla þriðju aðila sem hlut eiga hlut að máli. Þetta er ein af meginþörfum margra stofnana skip, en það er nauðsynlegt til að greina síðar áhættu.
Dæmi: Ef þú ert að framkvæma nýtt kerfi til að fylgjast með frammistöðu starfsmanna, skaltu lýsa þeim upplýsingum sem safnað er (sníðast inni, taka skjámyndir, aukastærðir), fjölda starfsmanna sem orðið hafa fyrir áhrifum og tilganginum (yfirvegavirkni). Vertu heiðarlegur varðandi samhengið, þar sem tengsl eru við aðra, sem eykur áhættuna.
Skref 2: Að sjálfsögðu er það ekki auðvelt að halda sér við það sem er rétt og rangt.
Þegar þú hefur skýra mynd af vinnslunni verður þú að réttlæta hvers vegna það er nauðsynlegt og hvers vegna ekki hægt að ná sama markmiði með minni mótun. Þetta skref er beint tengt GDPR-reglunni um gagnaminnslu (Artricle 5(1) -1) og ábyrgðarreglunni.
[[FLT: 0]Key spurningar til að svara:
- Er hægt að ná markmiðinu án þess að safna saman persónulegum upplýsingum?
- Ef þörf er á persónulegum gögnum, getur þú safnað minni gögnum? (t.d. með því að nota samanlögð eða fölsuð gögn í stað beinna auðkenningar)
- Er vinnslun í réttu hlutfalli við markmiðið? (t.d. er lítil aukning á afköstum ekki réttlætir stöðugt eftirlit með myndbandi allra starfsmanna)
- Hefurðu hugleitt aðra tækni eða vinnuflæði sem setur þér minni hættu í einkalífinu?
Settu fram rökhugsun þína og aðrar lausnir sem þú hafnaðir og réttlætingu fyrir því hvers vegna aðferðin sem þú valdir er minnsti óáreiðanlegur kosturinn sem enn nær markmiðum þínum. Þessi plata mun vera gagnrýnin ef DPC rannsakar viðbrögð þín.
Skref 3: Skilgreindu og metaðu áhættu hjá einstaklingum sem eru í gögnum
Áhættugreining er hjarta PÁTA. Þú verður að greina kerfisbundið allar hugsanlegar aukaverkanir á einstaklinga sem hafa rétt og frelsi. íhuga bæði áhættu tengda einkalífinu og breiðari skaða svo sem fjárhagslegt tap, mannorðsskaði, mismunun eða líkamsskaði.
] Áhættuþættir sem þarf að íhuga: [[FLT:]
- ] Stjórn án samþykkis eða í tilgangi sem gagnaviðfangsefni hafa ekki verið upplýst um.
- Réttsæmismeðferð eða ósanngjarn meðferð: [3] Að búa til eða taka sjálfstæða ákvörðun getur leitt til hlutdrægra niðurstaðna, einkum fyrir viðkvæma hópa.
- Sþjófnaður eða svik: Safn einstæðra auðkenninga (t.d. PPS tölur, vegabréfsupplýsingar) eykur hættuna á að þykjast.
- [Nýtiefnaskaði:]Inngrip á gögnum getur leitt til kostnaðar fyrir gögn eins og eftirlits með lánstrausti eða taps á ávinningi.
- ] Skemmdir vegna starfságreinings: Ólokun viðkvæmra persónulegra upplýsinga (t.d. skýrslur um heilsuna, kynhneigð) gætu valdið félagslegri fæðslu.
Fyrir hverja áhættu er líklegt að (mjög ólíklegt, ólíklegt, líklegt, líklegt, mjög líklegt) og alvarleiki (í meðallagi, alvarlegt, gagnrýni) valdi áhættu. Nota hitakort eða einfalda netju. Í reynd er búist við að þú takir eftir versta tilviki, ekki aðeins því sem líklegt er.
Einnig er ráðlegt að leita leiðbeininga um IRCO◯s varðandi áhættumat fyrir mót og dæmi sem eru í nánu samræmi við staðla ESB.
Skref 4: Tilgreindu og beittu til að gera ráðstafanir til að auka hættuna
Fyrir hverja áhættu sem þú skilgreindir, skilgreina ákveðin viðmið sem munu draga úr hættu á að hver áhætta verði viðunandi. Stjórnir geta verið tæknilegar, stofnanir eða löglegar í eðli sínu. Markmiðið er að draga bæði úr líkum og alvarleika hverrar áhættu.
Common mitigation aðgerðir:[FLT:]
- ]] Dulritun í hvíld og í flutningsstýringum (role-based, week forces), nafnorðsaðgerð eða gervimælingu, annála og eftirlit, sjálfvirk úrfelling.
- Organisal: þjálfun starfsmanna, stefnu einkalífs og starfshátta, gagnsemi við samninga við þriðju aðila, áætlun um viðbrögð við aðstæðum.
- ] [Land/samdráttur:1] Gagnavinnslusamningar (DPA) við ferjur, gagnaverndarmats á samningum í sölugreinum, skyldar gagnaverndarfulltrúa (DPO) endurskoðun.
Eftir að hafa borið á viðmiðunardýrin verður þú að endurskoða áhættustigið. Ef það sem eftir er af meðferðinni er enn Δhigh eða jafnvel Δmedium , í samhengi þar sem alvarleiki er mikilvægur, verður þú að leita upplýsinga í DPC áður en þú byrjar að vinna í vinnslu. 36. grein GDPR krefst áður sérfræðiráðningar, hvenær sem PÁTA gefur til kynna að meðhöndlunin myndi leiða til mikillar hættu á því að ráðstafanir væru ekki notaðar til að draga úr honum. DPC mun endurskoða DPIA og getur krafist breytinga eða jafnvel bannað vinnslu.
Settu hverja áhættu og skil á uppbyggingu töflu. Skýrt snið auðveldar upprifjunaraðilum (þ.m.t. DPC) að skilja rök sín.
Skref 5: Ráðlagðir hluttakendur
DPIA er ekki einhæfð líkamsrækt. GDPR grein 35 (9) krefst þess sérstaklega að þú leitar að skoðunum gagnaþátta eða fulltrúa þeirra á fyrirhugaðri vinnslu, nema það sé óviðkomandi vegna fjölda gagna einstaklinga, aldurs eða annarra þátta. Í reynd má gera það með könnunum, fókushópum eða samráð við verkalýðsfélög eða starfsráð.
Þú verður einnig að hafa í huga gagnaverndarstjóra (DPO) ef þú hefur slíkt. DPO skal senda til DDPA frá upphafi og hafa beinan aðgang að yfirstjórnarstjóra. Á Írlandi skipa margar stofnanir DPO sem er útbúið og að sá einstaklingur verður að vera með í endurskoðunarferlinu.
Aðrir hagsmunaaðilar sem hafa ber í huga:
- Löglegir ráðgjafar (einkum ef um er að ræða ákveðna flokka eða sjálfráða meðferð).
- ÍTALON-samtaka og öryggis- og grunntækni.
- Viđskiptaeigendur og verkefnisstjķrar.
- Utanaðkomandi gagnavarnir eða einkaráðgjafar.
- Ūar sem ūađ kemur viđ, ūá sem sjá um gögnin.
Settu fram öll ráð, þar á meðal hverjir voru ráðnir í, hvaða viðbrögð fengu og hvernig þessi viðbrögð höfðu áhrif á lokaritgerðina. Þetta sýnir fram á nákvæmni og ábyrgð.
Skref 6: Skjal og viðhald PÁTA
Lokaskýrslan um PÁTA ætti að vera lifandi skjal, ekki stöðvistar skjal. Það verður að innihalda:
- Yfirlit yfir framkvæmdir og helstu áhættur.
- Nákvæm lýsing á vinnslunni (skref 1).
- Greining á eðli og hlutfalli (skref 2).
- Áhættumatsgrunnur með þekkta áhættu og áhorfs (3. þrep).
- Mæliaðferðir og gildi sem eru eftir (skref 4).
- Skráir um ráðgjöf viðkomandi ríkis (skref 5).
- Niðurstaða ◆ Hvort vinnslu geti haldið áfram og ef þörf er á áður að leita ráða.
- Undirskrift og dagsetning frá DPO (ef þau eru ákveðin) og gagnastjórnunarstjórninni.
Þegar DPIA er undirritað af verður þú að fylgjast stöðugt með vinnslunni. Allar breytingar á eðli, samhengi, samhengi eða tilgangi í vinnslu ◯ eins og að koma með nýjan gagnagjafa, breyta skýjaþjónustu eða stækka ◆ koma af stað endurskoðun á PÁTA. DPC mælir með endurskoðun á hverri PÁTA a.m.k. árlega, eða oftar ef áhættustigið er hátt.
Geymdu PÁTA tryggilega og hafðu hana tiltæka við DPC-kerfið að beiðni. Undir ábyrgðarreglunni verður þú að geta sýnt fram á að þú hafir framkvæmt DPIA rétt áður en meðhöndlunin hófst. Ekki bíða eftir að gögn séu rofin til að réttlæta skjölin.
Algengar tálgryfjur sem við þurfum að forðast
Jafnvel reynd samtök falla í gildrur þegar þau stjórna DPIA. Gættu þín á þessum tíðum mistökum:
- Að meðhöndla PÁTA sem einn af formsatriði: APIA er aldrei ◆donos neinn ◆ það verður að uppfæra sem vinnsluferli.
- Að fara með gögn: Sleppi samráð vegna þess að það virðist óþægilegt getur leitt til skorts á trausti og mögulegrar eftirlitsrannsóknar.
- Ignoring þriðja partý:] Ef þú úttólar gagnavinnslu, þá berðu enn fulla ábyrgð á PÁTA og verður að tryggja að ferilmennirnir fylgi því.
- ] Yfir tæknilegt tungumál: DPIA verður að vera skiljanlegt fyrir þá sem eru ekki með tæknilega hagsmunaaðila, þar með talið DPO og mögulega DPC. Skrifað skýrt og forðast kruyngon.
- Ekki nota kerfisbundnar aðferðafræði: Óformlegar frásagnir eru erfiðara að fara yfir og endurskoða þær. Notaðu snið sem fylgir ráðlögðu DPC neinni uppbyggingu (eða notaðu listann yfir skilyrði úr grein 35 og WP248 viðmiðunarreglunum).
Gagnleg verkfæri og sniðmát
DPC gefur frjálst DPILA snið á vefsetrinu, sem er frábær upphafspunktur. Auk þess hefur Evrópugagnaráðið (EDPB) gefið út leiðbeiningar (WP248 rev.01) sem fela í sér gátlista og skilyrði til að ákvarða hvort DPIA sé nauðsynlegt. Þú getur nálgast þessar auðlindir í gegnum EDPB-leiðslusíðuna .
Fyrir stofnanir sem vinna að miklu magni af persónulegum gögnum, getur tileinkað sér DPIA hugbúnað sem getur hjálpað til við að sjá sjálfvirkni, útgáfustjórnun og samþykkisferli. Hinsvegar getur jafnvel vel upplýst dreifiblað nægt ef þú fylgir skrefunum strangt. Lykillinn er fullkominn og þéttur, ekki flasað tæki.
Niðurstaða: Innfelling PÁTA í gagnavinnsluna þína
Að framkvæma gagnavernd er skylt ferli til margra aðgerða á Írlandi, en það er einnig öflugt verkfæri til að byggja upp hóp sem tekur tillit til einkalífs. Með því að fylgja sex skrefum sem lýst er í þessum leiðbeiningum ◯ að meta vinnsluna, meta nauðsyn og hlutfall, greina og meta áhættu með því að leggja til hagsmunaaðila, skrá matið rækilega og halda því áfram yfir tímabilið Δ þú getur tryggt að þú getir fylgt GDPR og Írska gagnaverndinni 2018.
Mundu að DPC lítur á DPIA sem merki um ábyrgð og góða stjórn. Vel af sér vikiđ DPIDA verndar þig ekki aðeins fyrir sektum heldur sýnir einnig að þú tekur einkalíf þeirra alvarlega. Byrjaðu DPIA snemma í verkferlinu ◆ helst áður en einhver þróun kerfis eða gagnasafn byrjar að fela í sér einkavernd frá jörðu.
For further reading, refer to the DPC’s downloadable DPIA template and the ICO’s practical guidance on DPIAs, which remains highly relevant even post-Brexit due to the UK’s alignment with the original GDPR. By integrating these practices into your daily operations, you transform a legal requirement into a competitive advantage.