Þegar írsk samtök flytja persónuleg gögn til landa utan EES (European Economic Area) verða þau að fara eftir flóknu lögfræðilegu landslagi. Gögnaeftirlits (DPA) er grunnskjalið sem stjórnar slíkum flutningum, sem tryggir að farið er eftir landsreglugerð um gagnavernd (GDPR). Þessi grein veitir yfirgripsmikla leiðsögn til að skilja DPA við yfirfærslur í írskum gögnum, sem fela í sér lagalegar kröfur, mikilvægar ráðstafanir og hagnýtar aðgerðir til að fylgja reglum.

Hvað er fólginn í því að semja um gagnaviðskipti?

Gögnaumbætur eru lagalegur samningur milli gagnaeftirlits og gagnaferlis. Samkvæmt 28. grein GDPR má stjóri aðeins nota verkfæra sem veita fullnægjandi tryggingu fyrir því að gripið sé til viðeigandi tæknilegra og samtaka. DPA gerir þessar skyldur formlega og setur upp skilmála sem varða persónulegar upplýsingar um hönd stýrisins.

Fyrir írsk samtök er DPA sérstaklega mikilvægt þegar farið er yfir persónuleg gögn frá Írlandi til þriðja lands (áfanga utan EEA). Slíkar millifærslur geta átt sér stað þegar nota má skýþjónustu sem hýst er í Bandaríkjunum, taka þátt í símamiðstöð á Indlandi eða nota markaðsvettvang sem byggður er á lögsögu sem ekki er EES. DPA verður að taka bæði til almennra verklagsreglna um vinnslu og sérstakra skilyrða fyrir alþjóðaflutninginn.

Það er mikilvægt að greina DPA frá hefðbundnum samningi. Þó að þjónusta fari með um viðskiptaskilmála (framlög, þjónustu, vitsmunalegar eignir), er DPA gagnaviðauki sem stýrir því nákvæmlega hvernig persónuupplýsingar eru meðhöndlaðar.

Lögfræðileg rammagerð fyrir írskar gagnafærslur

Lögfræðileg grundvöllur fyrir flutning persónulegra gagna frá Írlandi til þriðja lands er settur fram í V. Kafla GDPR (Artericles 44 síđari 144449). Írland, sem aðildarríki ESB, fylgir að fullu GDPR, og írska gagnaverndarnefndin (DPC) er aðalstjórnandi. Þar sem Brexit, er Bretland nú meðhöndlað sem þriðja ríki undir GDPR, þó að EUUK Trade og Samvinna veiti tímabundið gagnaflæði undir vatnsskorti fram til 20. júní25 (þ.e. endurnýjun).

Kjarni kafla V er sá að flutningar geta aðeins komið fram ef stýribúnaður og ferill fer eftir þeim skilyrðum sem sett eru á GDPR. Sér í lagi verður að byggja flutninginn á einu af eftirfarandi verkunarhætti:

  • Ákvörðun framkvæmdastjórnar Evrópusambandsins [3] og veit að þriðja landið tryggir fullnægjandi gagnavernd (t.d. Japan, Suður - Kóreu, Bretland undir bráðabirgðaáætluninni).
  • ] Samþætt öryggi , þar á meðal staðal contratraual jólasveinar (SCCs), bindir Corporiate regs (BCR) eða samþykktur hegðunarreglur.
  • ] Útflutningur fyrir sérstakar aðstæður [3] (t.d. ótvíræða samþykki, nauðsyn fyrir samningshæfni, mikilvægi). Útbreiðsluaðgerðir eru þröngar og ætti ekki að nota sem vanalegt flutningskerfi.

Eftir ]Schrems II úrskurðinn (2020) ógilti dómstól Evrópusambandsins (CJES) og setti aðrar kröfur til flutnings SCCC. Samtök verða nú að framkvæma flutningsmat (TIA) og, þar sem þörf krefur, til að tryggja nánast jafngildi verndar í landinu sem á að halda.

Lykilþættir gagnavinnslu

Sterk DPA verður að innihalda alla þætti sem þarf samkvæmt 28. grein ((3) á GDPR og viðbótartilfellum sem fást við flutninginn. Hér fyrir neðan er ítarlegt niðurbrot á hverju kjarnahluta.

Efni og lengd starfsferils

DPA verður að lýsa eðli, tilgangi og lengd vinnslunnar. Þetta felur í sér að skilgreina flokka persónulegra gagna sem unnið er úr (t.d. nöfn, vistföng, fjármálagögn, heilbrigðisgögn) og flokka gagna (t.d. viðskiptavini, starfsfólk, starfsfólk, gestir á vefsetrum). Lengdin skal vera í samræmi við þann samning sem er undirliggjandi, þar með talin ráðstafanir til úrfella eða skila þeim aftur þegar hætt er að eyða gögnum.

2. Náttúran og tilgangur í framþróun

Þessi kafli skilgreinir leiðbeiningar um stýringar. Ferillinn getur einungis komið fram með skjalfestum leiðbeiningum frá stýribúnaðinum. Öll vinna utan skilgreinds ramma (t.d. með því að nota gögn frá sýklum fyrir sjálfar greiningaraðferðir) krefst samþykkis eða löglegs grunns.

3 Skyldur og réttindi stjórnenda

DPA skal staðfesta að skyldur stýringarinnar séu gerðar samkvæmt GDPR ◆, einkum skyldunni að tryggja að löglegur grundvöllur sé að vinna úr og upplýsa gagna einstaklinga. Einnig er gert ráð fyrir að ferlið sé notað sem "sérsveit" til að aðstoða stjórnandann við að uppfylla skyldur sínar, svo sem að bregðast við beiðni um aðgang gagna (DSAR) eða að tilkynna stjórnanda um persónulega truflun á gögnum.

4. Gagnaöryggi mælir

Grein 32 krefst bæði stjórnunar og ferlið til að framkvæma viðeigandi tæknilegar og samhæfðar aðgerðir. DPA ætti að skrá öryggisstjórnunina (t.d. dulritun í hvíld og í flutnings, aðgangsstýringar, gervitækni, reglulega öryggisprófun). Fyrir írsk samtök sem eru utan skýjaþjónustu þarf þessi kafli að skýra frá því að öryggisvottorð séu í boði (ISO 27001, SOC 2, etc.) og atvikameðferðum.

5. Notkun undirforrita

Ef ferlið ætlar að taka þátt í annarri einingu (undirferli) til að meðhöndla persónuupplýsingar verður DPA að skilgreina ferli fyrir útgáfu. Venjulega verður stjórinn að gefa áður ákveðin samþykki eða almenna skriflega útgáfu markaðsleyfi með því að mótmæla breytingum. Ferillinn verður að senda sömu gagnaverndarskyldur niður til undirverkefna til að fá aðgang að samningi. Þetta á sérstaklega við þegar undirforritið er staðsett í þriðja landi ◆ að auki þarf að nota.

6. Alþjóðlegar flutningar

Þegar biðlari eða undirforritari er utan EEA verður DPA að setja á áfangastað yfirfærslubúnaðinn. Ef notaður er staðlaður sveinn (SCC) skal setja nýjustu útgáfu (2021) inn. DPA skal einnig krefjast þess að ferlið láti stýrimanninn vita áður en skipt er yfir í lögsögu sem ekki er yfir á lögsögu með ákvörðun um skiptingu og samvinnu við mat á áhrifum.

7.0 Viðfangsefni

Ferillinn verður að aðstoða stjórnina við að uppfylla beiðnir um að sýna fram á rétt gagnaviðfangs (til að fá aðgang, endurvinnslu, tímamörk, takmörkun, framboð, mótmæli). DPA ætti að skilgreina svörunartíma, samskiptarásir og ferjuferlið skylda til að tilkynna stjórnanda um allar beinar beiðnir frá gögnum.

8. Yfirferð gagna

Ef persónutengd gögn verða að rofa verður ferlið að tilkynna stillinum um tafarlaust án þess að það sé of seint (í raun innan 24-48 klst.). DPA ætti að upplýsa ferlið um upplýsingarnar sem ferlið þarf að veita (að því er varðar rof, flokkana sem hafa áhrif, líklegar afleiðingar, endurmiðlunaraðgerðir). Stjórnandi þarf síðan að senda upplýsingar til DPC ef þörf krefur.

Samnemar og rannsóknarniðurstöður

Stjórnandi hefur rétt til að rannsaka meðferðarheldni ferju. DPA ætti að leyfa rannsóknarnefnd eða óháðar rannsóknir, sem taka þarf tillit til og trúnaðar. Fyrir írska opinbera geirann geta auk þess sett upp ákveðnar reglur um gegnsæismál undir frelsi upplýsingalaga.

10. Eyđilegging og gagnaendurkoma eđa dķmur

Í lok vinnsluþjónustunnar verður ferlið að ákveða, við val stýringar, annaðhvort að skila öllum persónulegum gögnum eða eyða þeim, nema að aðildarríki eða aðildarríkin krefjist geymslu. DPA skal tilgreina tímalínu (t.d. innan 30 daga) og krefjast vottunar á úrfellingu.

Viðbótaraðgerðir til alþjóðlegra flutninga: Schrems II og Beyond

Þar sem ] schrems II ákvörðun, er DPA sem er aðeins innifalið SCC ekki lengur nóg. Samtök verða að meta hvort lögfræðilegur rammar á áfangastað landssvæðinu bjó til nánast jafngilda vernd. Þetta er gert með því að meta áhrif á flutning (TIA), sem ætti að skrá sem hluta af DPA ferlinu.

TIA metur lög og venjur þriðja landsins, þar á meðal eftirlitsöfl, aðgang að opinberum yfirvöldum og réttarföngum. Ef bil eru greind verður að beita viðbótaraðgerðum. Algengar viðbótaraðgerðir eru meðal annars:

  • Tæknilegar aðgerðir: Endasekúndur, sýndarmæling eða táknmerki sem kemur í veg fyrir að viðtakandinn les gögnin án stýringarlykilsins.
  • Skipulagslegar ráðstafanir: strangar innri stefnur, ákvæði um samninga sem banna aðgang stjórnvalda án gildandi lagalegra grunna og gegnsæisskylda.
  • Samþættar aðgerðir: Aukin flöguþekjukrabbamein með viðbótar skuldbindingar, svo sem sérstakar tilkynningar um að fá aðgang að opinberum yfirvöldum.

Árið 2023 samþykkti Framkvæmdastjórn Evrópusambandsins nýja ákvörðun um að halda rannsóknaráætluninni í stað SCC. Hins vegar hafa margir bandarískir skýjaveitendur ekki enn fengið staðfestingu og CTC hafa áfram að fá sjálfgefnar leiðbeiningar um það hvernig eigi að halda TIA-umönnunum við reglubundna skoðun.

Bestu starfsvenjur írskra stofnana

Til að tryggja trausta samræmingu við DPA- og gagnafærslureglur, ættu Írskar stofnanir að taka upp eftirfarandi:

Rækileg hegðun

Áður en þú skrifar undir DPA, skaltu meta gagnavernd. Biðja um afrit af öryggisstefnu sinni, skýrslur um prófanir, vottun (ISO 27701, SOM 2 Type II) og alla fyrri gagnarof. Ef ferillinn er byggður á háhættuum er rétt að endurskoða staðbundin eftirlitslög.

Nota má Framkvæmdastjórn Evrópusambandsins, Stöðulega jólasveinana (2021)

CTC-einingarnar 2021 eru samverkandi (stjórnar- og -- scriptor, ferill eða - sub- to- runchruntor o.s.frv.) og fela í sér sérstök ákvæði fyrir alþjóðlega flutninga. Þau þurfa líka að fá aðila til að ljúka við Δduta vinnsluupplýsingum, viðauka við gagnaflokka, og öryggisþætti. Forðastu notkun eldri flöguþekjukrabbameins nema úrvinnslu sé afatind (þraggjandi undanþágu fyrir samninga sem eru á undanst 27 september 2021, sem verður að koma í stað 27. desember 2022).

Name

Halda skrá yfir öll virk DPA, þar með talið dagsetninguna sem undirritað er, þjónustuna sem þek, flutningsbúnaðinn sem notaður er og fyrningardagsetninguna. Þessi skýrsla hjálpar gagnaverndarstjóranum (DPO) að fylgjast með meðferðarheldni og endurnýjun áætlunar. Hún styður einnig ábyrgð í grein 30 (rit yfir vinnslustarf).

Þjálfun og samheldni

Liðþjálfi, framkvæmdastjórar IT og lögfræðiráðgjafar verða að skilja kröfur DPA. Þjálfa í því að skilgreina hvenær þarf DPA (t.d. þegar ráð eru gerð fyrir nýjan hugbúnaðaraðila sem flytja gögn viðskiptavina) og hvernig á að semja um lykilskilmál. Ásamt DPA yfirferð inn í verkstreymi sölumanns.

Endurskoða og uppfæra DPA

Ef aðgerðaferli er breytt ◆, t.d. ný tegund gagna er safnað, undirferli er bætt við eða ferillinn flytur þjóna sína um ◆ verður að uppfæra DPA. Settu reglulega endurmatshringrás (á ári) til að tryggja að DPA endurspegli núverandi veruleika og lagalega þróun (t.d. nýjar aðdróttar ákvarðanir, CJES úrskurðar).

Hnit við gagnaverndarnefndina

Ef ferlið þitt er líklegt til að valda mikilli áhættu fyrir einstaklinga (t.d. stórfelldri lotugreiningu á sérstökum flokkum gagna), getur þú þurft að framkvæma mat á áhrifum gagna (Pata Safety Effect Assessment, PDA) sem nær yfir alla þættina. Viðbót á DPC-kerfinu og TIA er hægt að samþætta. Ef um er að ræða efa, skaltu leita fyrirfram eftirlits með DPC ◆ þetta er sérstaklega mikilvægt fyrir nýsteymda flutningskerfið.

Sameiginlegur misskilningur og hvernig á að forðast þá

Jafnvel reyndar stofnanir sem senda DPA til alþjóðlegra flutningatækja. Hér eru algengustu villur og hagnýtar lagfæringar:

  • Að meðhöndla DPA sem mítla - boxæfing. Almenn DPA afrituð úr samkeppni getur misst af þeim kröfum sem eru í írskum og sértækum, svo sem nauðsyn þess að vísa DPC sem aðalstjórnanda. Fix: Sérsniðið DPA til sérstakrar vinnslu, ferilsins, og gagnaflokkana.
  • Að leita eingöngu á flöguþekjukrabbameini án skammvinns blóðþurrðar. [1]
  • Ignorning undirferli keðjur. A] Ferill getur ræst undirferli í þriðja landi sem stjórnandi vissi ekki af. Vall: [3] Krefst þess að ferlið sé haldið upp á nýtt og fá samþykki fyrir hverja nýrri trúlofun.
  • [[FLT:]] Þú getur ekki tryggt að DPA nái yfir gagnaflæði. [3] Að stjórna gagnakortsæfingu áður en þú umskrifar DPA. Með í ráðum er hægt að tryggja að DPA nái aðgangsheimildum. [[FLT: 2]Fix: [3] [3. FLT]]
  • [Negilektar stöðva ráðstafanir] [3. FLT:] Margir DPAs hafa ekki skýr skref til að skila eða úrfella þegar samningssamningurinn endar. [[[FLT: 2]Fix:] [3. FLT] Skila forsniði fyrir skilun gagna (t.d. CSV, dulritað skrá), úrfellingaraðferðin (yfirskrift, líkamleg tortíming) og skilmerki.

Niðurstaða

Gagnaumsókn er hornsteinn löglegra alþjóðlegra gagnaflutninga fyrir írskar stofnanir. Vel uppfært DPA tryggir ekki aðeins að meðferðarheldni við greinar 28 og 44Δ49 í GDPR en byggir einnig upp traust með viðskiptavinum og stýringum. Með tilliti til þróunar landslags ] verða stofnanir að meðhöndla DPA skjöl, við reglulega endurskoðun og endurskoðun. Með því að fjárfesta í ítarlegum grundvelli UCWC, framkvæma mat á flutningum og liðskipti við UK UK ◆ . DIAFF- og Íræðun á milli landsmiðstöð, geta verið viðhald og í gegnumhverjum.