government-accountability-and-transparency
Lögleg heimild gagnatap í írskum kommúnum
Table of Contents
Inngangur: Hvers vegna eru gögn missandi bera raunaldur í lögum á Írlandi?
Fyrir írsk fyrirtæki eru gagnatap ekki lengur aðeins vandamál í IT-kerfinu. Það að skipta yfir í stafrænar aðgerðir þýðir að viðskiptavinaskýrslur, starfsmannaupplýsingar, fjármálaupplýsingar og viðskiptalíf eru alltaf í hættu vegna tölvuárása, mannlegra mistaka, vélbúnaðar eða náttúruhamfara. Lögfræðileg umhverfisgagnavernd á Írlandi hefur gert verulegan bætur á síðasta áratug, einkum þar sem almenn gagnaverndun (GDIDPR) kom til alls staðar í Evrópusambandinu í maí 2018. Öll atvik sem leiðir til taps, tortímingar eða óúthlutlægrar aðgangar að persónulegum gögnum geta haft alvarlegar afleiðingar, allt frá því að vera í eigin stjórnsýslureglulegum málum og jafnvel í tengslum við lögræðismál.
Í þessari grein er skoðað hvaða lagaákvæði skuli hafa í írsku fyrirtæki þegar gögn tapast. Þau brjóta niður viðeigandi löggjöf, lýsa refsingu og áhættu og veita hagnýta leiðsögn um það hvernig hægt sé að byggja meðferðarheldni sem getur staðist greiningu frá stjórnendum, skjólstæðingum og dómstólum. Þekking á þessum laga veruleika er nauðsynleg til að hafa stjórn á áhættu og viðhalda trausti í umhverfi þar sem gögn eru verðmætar fyrir Biblíunnar og viðkvæmustu viõurn sem völ er á.
Að skilja gagnavernd á Írlandi
Löglegar skyldur írsku fyrirtækjanna varðandi gagnavernd eru einkum skilgreindar af GDPR (ESB) 2016/679) og Írska gagnaverndarlögunum 2018, sem bæta við og tengja saman GDPR innan írskra laga. Þessi tvö tæki mynda víðtæka stjórn sem stjórnar söfnun, vinnslu, geymslu og úrfellingu persónulegra gagna. Auk þess gilda ákveðnar reglur um geira, svo sem umhverfisreglur (í rafrænum samskiptum) og í net- og upplýsingaöryggistilskipuninni (NIS) um ákveðnar iðngreinar, en GDPR er enn til staðar í hornréttarkerfinu.
GDPR-áætlunin á við um öll fyrirtæki sem vinna að persónulegum gögnum einstaklinga sem búa í ESB, óháð því hvar fyrirtækið er byggt. Fyrir írsk fyrirtæki, þýðir það næstum allar viðskiptaaðgerðir frá launaumsjónum að auglýsu í tölvupósti undir GDPR-skyldum. Lögin eru löghlýðin á Írlandi af gagnaverndarnefndinni (DPC), sem hefur vald til að rannsaka, leggja fram samþykki og góð samtök fyrir ósamvinnunlega þátttöku.
Lykilaðgerðir á GDPR-rannsókninni sem hafa bein áhrif á gögn tap
Nokkrar greinar um GDPR eiga sérstaklega við þegar gögn tapast eða verða fyrir hættu. 5. grein lýsir þeim reglum sem fylgja gagnavinnslu, þ.m.t. hvort um er að ræða ráðvendni og trúnaðarmál, verður að tryggja viðeigandi öryggi persónulegra gagna. Grein 32 krefst stjórnenda og verkfæra til að koma á viðeigandi tæknilegum aðgerðum og skipulagslegum aðgerðum til að tryggja að öryggi sé viðeigandi og viðeigandi áhættu. Vegna fjölda gagnamissis er ólíklegt að um sé að ræða sem leiðir til ábyrgðar. Grein 33 tilskipunar um að tilkynnt sé um persónulega rof á gögnum til þess að hægt sé að tilkynna um slíkt innan 72 klukkustunda að vita um það, nema ólíklegt sé að rofið valdi hættu á einstaklingum sem hefur rétt til réttar og frelsis. Grein 34. Þar af leiðandi er nauðsynlegt að fá fólk til að vita að það sé ekki lengur ef það er talið hafa of mikla áhættu við brot á þessu og ef hætta er á því að hafa á réttu frelsi.
Aðrar mikilvægar ráðstafanir eru m.a. grein 5(1) sem á að eyða. grein 17 veitir einstaklingum ◯ hægri til loka (það er rétt að gleyma því), sem getur orðið vandamál ef gögn tapast, eru tekin upp á óútreiknanlega áður en úrfella beiðni er uppfyllt. Að lokum veitir grein 82 rétt til að bæta upp skemmdir á efnum eða öðrum skemmdum sem stafa af því að GDPR ráðum er sleppt beint fyrir einstaklinga til að lögleiða fyrirtæki vegna erfiðleika eða vegna gagnataps.
Írska gagnaverndarlögin 2018
Þessi landslög setja fram meira en að setja upp GDPR. Þau staðfesta einnig að um er að ræða óháð yfirvöld á Írlandi og setja út ákveðnar reglur um meðhöndlun sérstakra gagna (t.d. heilbrigði, líffræðileg eða erfðafræðileg gögn). Þau kynna einnig ýmis glæpabrot á Írlandi fyrir vísvitandi eða kærulausan óleyfilegan aðgang, eyðileggingu eða aðgangsleysi á persónulegum gögnum. Undir 141 hluta laga, persónu sem er vísvitandi eða af gáleysi, án lögréttrar heimildar, fá, opinbera, eða leyfa að gagnalokun verði góð til að ganga upp í ≥ 50.000 og/eða missa persónulegar upplýsingar. Þrátt fyrir að vera óháður rangri starfsemi og geta einnig haldið löglega lögleymda vegna afbrotasemi, ef fyrirtæki eru löghlýðin eða samþykkt að ganga gegn þeim.
2018-lögin gefa einnig upp skilyrði til að útnefna gagnaverndarstjóra í opinberum söfnum og einkafélögum þar sem grundvallarverkefni fela í sér víðtækt eftirlit með einstaklingum eða stórfellda vinnslu á sérstökum flokkum gagna. DPO gegnir lykilhlutverki í meðferðarheldni og meðferðarbresti og þegar ekki er hægt að setja einn sjúkling þegar þörf krefur getur verið aðskilinn brot.
Samhengi Broader Legal: Courtra Law and Tort
Fyrir utan löggjöfina, verða Írar fyrir lagalegum afleiðingum samkvæmt samningi og lögum til að draga úr ójöfnum. Ef fyrirtæki missir gögn sem tilheyra viðskiptavinum og getur sýnt að það hafi brugðist í tengslum við umönnun sína, t.d. með því að dulrita ekki gögnin sem er að finna í lögum og lögum. Á sama hátt getur fjöldi samninga sem eiga að fylgja upplýsingum um öryggi og trúnaðarmálum. Gögn geta verið brot á samningi, sem ekki er hægt að staðfesta að samræmið sé samþykkt eða krafist taps. Einnig má hafa áhrif á tryggingarstefnur: Ef ekki er fylgt að fylgja vottorðum um gagnavernd getur það valdið óreiðutryggingum, sem veldur því að fyrirtækið sé í lagi fyrir því að það sé tekið gegn kostnaði.
Afleiðingar gagnataps af lögum
Þegar gögn tapast geta afleiðingarnar orðið á samtímis: stjórnsýsluaðgerð, borgaraleg málamiðlun, glæparannsókn, mannorðsskaði og truflun. Alvarleikinn er háður þáttum eins og eðli gagnanna, fjölda einstaklinga sem hafa orðið fyrir áhrifum, orsökum missisins og viðbrögðum fyrirtækisins.
Endurvirknigæfa og aflstyrkur af hálfu DPC
Það er mest lagalega hættan sem fylgir því að koma stjórnsýslulegum sektum á fót. Undir 83. grein GDPR eru verðbréfuð: Lægri bindingar (allt að 10 milljónir til 2% árlega umsetninga, hvort sem er hærra) gilda um brot á grunnreglum um vinnslu gagna, umslög um gagnaskil, mat á gagnavernd og DPO-röðun. Hærri bindi (allt að 20 milljónir til 4% árlega umsetningar á heimsvísu, hvort sem er hærra) á við um að brjóta grunnreglur um vinnslu, rétt á gögnum, alþjóðlegum flutningsreglum og ekki-pláss (non-compance) með DPC.
Þar sem gagnatapið stafar oft af ófullnægjandi öryggisaðgerðum, þá er það venjulega kveikja hærri bindis ef það var alvarlegt eða almennt. DPC hefur verið sífellt virkara, að gefa írskum fyrirtækjum verulega sekt. Til dæmis twitter (nú X) var sektað ≥450 milljónir af DPC í 2022 vegna gagnavarna, þó að það tilfelli sé tengt gegnsæi frekar en gagnatapi. Í 2023 var DPC fínn hlutur fyrir ólögleg gögn, aftur ekki tap af gögnum í 2022, en kvarðinn sýnir DPC Hugsanlegan er fús til að valda miklum greiðslum. Fyrir sérstaklega gagnatap var DPC þjónustan í 2021 sem var viðeigandi öryggisaðgerð, sem olli góðu broti á 200 viðskiptavinum, en lítið fé í greiðslum.
Auk þess að senda út hástafanir getur DPC bent á að fyrirmæli um tímabundið eða varanlega bann við vinnslu og fyrirmæli um að bæta úr þeim, eyða eða takmarka gögn. Til áframhaldandi ósamvinnukerfis getur DPC sent löggæsluaðgerðir í gegnum dómstóla, þar á meðal að leita eftir brottvísun stjórnarmanna.
Almennar aðgerðir og aðgerðir tengd flokki
Einstaklingar sem hafa misst eða rofið gögn hafa beinan rétt til að fá bætur í grein 82 í GDPR. Í írskum forgörðum hafa þeir sýnt fram á að þeir eru fúsir til að greiða skaða vegna óefniskenndra gagnaskipta. Í kennitölu tilviki McDagagh v Sundays Ltd (2015), hinn hæsta dómstóll var dæmdur 020, fyrir óhagstæðan upplýsingaflutning. Þrátt fyrir það var það einkamál sem kom til greina með einkaupplýsingum.
Á undanförnum árum hefur dómstóllinn leyft að hópar (sameiginlegir aðgerðir) gangi í garð fyrir stóra hópa þeirra sem eiga við vandamál að stríða. Árið 2023 hefur dómstóllinn leyft mönnum að koma með aðgerðir sínar gegn fjölþjóðlegum gjaldeyri eftir að gögn hafa verið rofin. Þessi tegund málamynda getur leitt til byggða eða dóma sem skipta milljónum, jafnvel áður en hann kemur á fót sektum. Lagakostnaður einn getur verið að draga úr litlum eða meðalstórum fyrirtækjum. Fyrirtæki ættu einnig að gera sér grein fyrir því að þriðju flokksdeildirnar eins og bankar, lánastofnanir og viðskiptafélög geta valdið eigin skaða ef gögnin valda þeim skaða.
Glæpadómur undir írskum lögum
Eins og fram hefur komið skapar 141 hluti gagnavarna Act 2018 sérstök glæpabrot sem tengjast óleyfilegum aðgangi, eyðileggingu eða hreinsun persónulegra gagna. Á meðan sýnt er fram á að þær séu líklegri til að sæta eða hafa samþykki fyrir starfsmönnum eða ytri hakkarum, er fyrirtæki sem er ábyrgt fyrir starfi starfsmanna sinna, bæði fyrirtækisins og einstaklinganna, sem geta staðið frammi fyrir glæpastarfsemi. Mögulega í fangelsið í 5 ár eða í að afsala sér gögnum (til dæmis með því að eyðileggja gögn um persónulegan aðgang að viðfangsefninu) bæði fyrirtækið og einstaklingarnir geta staðið frammi fyrir glæpamönnum. Mögulega í fangelsi, sem geta staðið í 5 ár í að baki og með því að setja í veg fyrir gögn sem í írsku löglega eiga að leysa.
Áhrif á viðskiptalíf og tryggingar
Atvik sem tapa gögnum getur sett fyrirtæki í óhag til að gera samning við viðskiptavini sína, framleiðendur og þjónustuaðila. Margar viðskiptasamningar eru nú með ákvæði um að viðhalda ◆ viðeigandi tæknilegum og miðlunaraðgerðum sem eru útvegar til gagnavarnar. Hægt er að velja aðra aðila til að stöðva samþykkið eða að stofna til óhagkvæmra skemmda. Í afar skipulögðum iðnaði eins og fjármála - og heilbrigðisstofnunum geta gögn einnig ýtt undir skýrslugerð til geira (t.d. Miðbankar Írlands, heilbrigðisupplýsingar og gæðayfirvöld), sem geta krafist frekari gæða eða lögboðs.
Öryggistryggingar eru ekki sjálfkrafa sendar í netbanka til að sýna fram á að þær væru í samræmi við gagnavernd fyrir atvikið. Ef DPC telur að fyrirtækið hafi ekki haft fullnægjandi öryggisráðstafanir getur sá sem neitar að mæta í gegnum þær, sem skilur fyrirtækið eftir fullt fjárhagsbyrði fyrir viðbrögð, tilkynningarkostnað, löglega greiðslu og alla opinber laun (sem eru oft ekki óviðunandi hvort heldur er í írskum lögum, þar sem skúfar eru í lagi).
Að koma í veg fyrir lagaleg mál með réttri gagnastjórnun
Besta vörnin gegn lagalegum afleiðingum gagnataps er forvirkni og innbyggð uppbygging. Ítalarar ættu að meðhöndla GTPR-heldni sem einvígisæfingu, en sem áframhaldandi skyldu sem krefst sérstakrar auðlinda, reglulegrar endurskoðunar og eftirlits yfir borðstig.
Reglulegt mat á áhrifum gagnaverndar (DPIA)
A PÁTA er byggingarlegt ferli til að lágmarka og greina áhættu á að fá verkefni eða kerfi. Undir 35. grein varðandi GDPR er nauðsynlegt að gefa DPIA þegar vinna þarf úr því mikla áhættu fyrir einstaklinga, svo sem að meta hvort um er að ræða stórfellda forvörn, kerfisbundið eftirlit með opinberum aðgengilegum svæðum eða vinnslu á sérstökum flokkum gagna. Jafnvel þótt ekki sé stranglega skylt að framkvæma DPI A þegar ný tækni er beitt eða marktækar breytingar á gagnavinnsluaðferðum geta hjálpað til við að greina getu til að greina viðkvæmra vefni áður en þær leiða til taps. DPC býður upp á lista yfir vinnslu sem krefst DPIA, sem írsk fyrirtæki ættu að endurskoða reglulega.
Auglýsingar og orku til gagnaverndar
Þó ekki sé þörf á að allir aðilar sýni DPO, þar sem einn er af sjálfsdáðum á grundvelli viõfangs sem er sterkur vísir um skuldbindingu til að bregðast við. A DPO ætti að eiga þátt í öllum gagnaverndum, frá innri endurskoðun til atvikasvörunar. DPO virkar sem tengill við DPC og getur hjálpað til við að tryggja að gagnatap séu gert rétt og innan 72 klukkustunda glugga. Undir 84. hluta gagnaverndarlaganna, getur DPO verið starfsmaður eða þjónustuaðila, en þeir verða að starfa sjálfstætt og tilkynna sig beint til hæstu stjórnunarstigs.
Framfarir tækni og skipulag
Grein 32 krefst þess af fyrirtækjum að þær geri ráðstafanir sem henta áhættuna. Þær eru m.a.:
- Dulritun á persónulegum gögnum í hvíld og í flutningsferð, með sterkum algrímum og lykilstjórnunarháttum. Dulritun með tũndum lykli er enn rofin, en ekki er hægt að lágmarka aðgang.
- ]'Acess stjórnar byggt á meginreglunni um a. m. k. a. sérréttindi. Gakktu úr skugga um að starfsmenn hafi aðeins aðgang að þeim gögnum sem þeir þurfa til að sinna starfi sínu. Notaðu margþátta auðkenningu fyrir viðkvæm kerfi.
- af gagnrýnum gögnum, geymd á öruggum, utan svæðis. Endurreisnarferli til að tryggja að afrit séu ekki skemmd eða óaðgengileg - sem er algeng orsök varanlegs gagnataps.
- ] Upp-til-dags öryggishugbúnaður og búnaður á plástri. Ransomware árásir eru helsta orsök gagnataps; ef þú setur inn þekktan Vulner vankost dregur marktækt úr áhættunni.
- ] og endapunktsvörn til að takmarka útbreiðslu vanstarfsemi.
- víxl fyrirbyggjandi verkfæra til að tapa úr haldi sem fylgjast með og stöðva óleyfilegar tilraunir til að afrita eða flytja viðkvæm gögn.
Þessar aðgerðir skal skrá í öryggisstefnu gagna sem er endurskoðuð og uppfærð árlega.
Þroskaðu og reyndu aðferð til að sýna svörun
Allir Írar ættu að hafa skriflega áætlun um viðbrögð sem lýsa þeim aðgerðum sem þarf að gera þegar gagnatap er greint.
- Hlutverk og ábyrgð (t.d. sem ákveður að tilkynna DPC, sem talar við viðkomandi einstaklinga sem taka við lögum og rannsóknarmálum).
- Aðferðir til að koma í veg fyrir og varðveita sönnunargögn (ekki slökkva á kerfum án réttarleiðbeininga).
- Viðmið til að meta áhættu fyrir einstaklinga (til að ákvarða hvort tilkynna skuli um það).
- Samskiptamáti til innvortis og ytri notkunar.
- Auknar aðgerðir, þ.m.t. skýrslur um stjórnina.
Æfðu áætlunina með því að æfa töflupápu að minnsta kosti einu sinni á ári. Vel heyrt getur svörun verið munur á því atviki sem meðhöndlað er og algerri lagalegri kreppu.
Veitum starfsþjálfun og þekkingu
Mannleg villa er undirrót flestra tilvika þar sem gögn tapast. Allt starfsfólk ætti að skilja grunnatriði GDPR, hvernig það á að þekkja öryggisatvik og hverjir eigi að hafa samband við. Ítarlegari þjálfun fyrir starfsfólk í mænuvökva, lögfræði og kandorkufyrirtæki geta falið upp á að tilkynna hvenær er hægt að varðveita upplýsingar og mikilvægi þjálfunar.
Reglulegar athuganir áheyrendum og fylgismönnum
Innværar eða ytri endurskoðunar á aðgerðum til gagnavinnslu geta bent á bil í öryggi og gagnavernd. Samsærindi ættu að meta hlýðni við stefnu fyrirtækisins, kröfur um greiðslu gagna og sérstakar skyldur gagnaverndar Act 2018. DPC hefur vald til að framkvæma rannsóknir án þess að tekið sé eftir því, en ef hægt er að sýna áframhaldandi meðferðarheldni með skýrslum um eftirlit getur það dregið úr skilnaði ef rof verður.
Hlutverk nettrygginga og lögfræði undirbúinna manna
Netbankatryggingar koma ekki í stað meðferðarheldni, en geta verið mikilvægur hluti af fjárhagslegri áhættustjórnun. Þegar í írsk fyrirtæki velja stefnu, ættu þau að tryggja að hún fari fram á lögfræðikostnað, réttarrannsókn, kostnað við að tilkynna um opinber tengsl. Hins vegar ættu fyrirtæki að hafa í huga að flestar stefnur útiloka sektir og refsingu, og að umfjöllunin getur verið óhagstæð ef fyrirtækið er ekki samþykkt með gagnavernd á þeim tíma sem gerst hefur. Ráðlegt er að vinna með miđlara sem sérhæfir sig í tölvuhættu og endurskoða stefnuskilmálamál vandlega, einkum skilyrðin sem tengjast rofi og tilkynningar.
Lögfræðileg uppbygging þýðir einnig að tengsl við lögfræðing sem sérhæfir sig í gagnavernd, helst ef maður þekkir til DPC neinna aðgerða. Ef lögfræðilegur búnaður er settur á markað getur það hraðað svörunartímanum þegar hver klukkustund telur í átt að 72 klukkustunda inngangsfresti.
Málsrannsókn: A suptical Scenario to Illustration the Stakes
Ítalskt SME-verkefni sem veitir 50 lítil fyrirtæki upplýsingar um 10.000 starfsmenn, þ.m.t. upplýsingar um bankareikninga, PPS-tölur og laun. Fyrirtækið notar skýja- grunninn en hefur ekki aðgang að margþátta auðkennisskilríki (MMA). Starfsmaður fellur fyrir til að fá úthlutað pósti og árásarmaður fær aðgang að gagnagrunninum, útbýr gögnin og heldur þau síðan til lausnargjalds. Fyrirtækið, án nokkurra vara, missir gögnin til frambúðar þegar lausnarfresturinn rennur út. Þeir hafa ekki áfallaáætlun, og þeir láta DPC-kerfið vita eftir 10 daga, vegna þess að þeir hafa reynt að endurheimta gögnin sjálfir. DPC-rannsóknir og greinin greina 32 (sjár með viðeigandi öryggisskýrslur) og gera skýrslu um aðgerðir sem ekki strax.
Til að koma í veg fyrir slíkt ætti fyrirtækið að hafa komið á MFA, gert DPIA fyrir skýjapallinn, haldið dulkóðuðum varaforritum á öðrum stað, þróaði viðbrögðaáætlun, þjálfað starfsfólk í að móta og úthluta DPO eða gagnaverndarráðgjafa. Kostnaður þessara ráðstafana er hluti af hugsanlegu tapi.
Utanaðkomandi auðlindir fyrir írska kommóð
Írsk fyrirtæki geta fengið aðgang að opinberum leiðbeiningum og stuðningi við að styrkja gagnavernd. Eftirfarandi auðlindir eru sérstaklega gagnlegar:
- Datavarna-stjórnar- ·World Nnow Base[FLT:]
- . Allur texti á almennu gagnaverndarreglunni (UR-Lex)
- The Law Library of Ireland ◯ GDPR Reagra Cormic [FLT:]
- National Cyber Network Centre Ireland ◯ Cybercrife Corze [FLT:]
Þessir hlekkir veita áreiðanlegar upplýsingar um skyldur við að fylgja reglum um skiptingu, starfsreglur við rof og bestu aðferðir við gagnaöryggi.
Niðurstaða: Lögverndin hefst löngu fyrir útbreiðslu
GDPR og gagnaverndin 2018 setja strangar reglur sem eru í auknum mæli í haldi vegna stórs sektar og löggæslu. Á hinn bóginn verða fyrirtæki fyrir borgaralegum málaferlum, glæpastarfsemi, ólögmætum og mannsævi sem getur eyðilagt traust viðskiptavina og traust þeirra.
Aðalinntakið er að lögverndun er byggð á forvörn. Það krefst ósvikinnar fjárfestingar í gagnaöryggi, áframhaldandi þjálfun, menningu meðferðarheldni og vel siðaða áætlun um viðbrögð við aðstæðum. Fyrirtæki sem veita gagnavernd sem lagalega forgang í stað þess að fara í TAG-box verður mun betur sett til að takast á við hættuna á gagnatapi og verja sig þegar óhjákvæmilegt er að upp koma. Í stafræna efnahagskerfinu eru gögn ekki bara góð starfsaðferð.