Comprendere le richieste di cancellazione dei dati in Irlanda

Le richieste di cancellazione dei dati costituiscono una pietra angolare del Regolamento generale sulla protezione dei dati (GDPR) e sono formalmente conosciute come il diritto di cancellazione o il “diritto da dimenticare”. Per le organizzazioni irlandesi, il trattamento di tali richieste non è semplicemente un obbligo legale ai sensi del GDPR e della Irish Data Protection Act 2018, è una componente critica di costruzione e mantenimento della fiducia con clienti, dipendenti e altri soggetti di dati.

Il diritto di cancellazione è indicato all'articolo 17 del GDPR. Essa consente agli individui di richiedere che un'organizzazione elimini i propri dati personali senza indebito ritardo. Tuttavia, questo diritto non è assoluto e deve essere equilibrato contro altri obblighi legali, come requisiti di conservazione in base al diritto tributario, al diritto del lavoro, o norme antiriciclaggio.

Quando si applica il diritto di cancellazione?

Il diritto di un individuo di cancellare i dati personali si applica in diverse circostanze specifiche. Le organizzazioni devono riconoscere una richiesta valida quando si soddisfano le seguenti condizioni:

  • I dati personali non sono più necessari[[] per lo scopo per cui è stato originariamente raccolto o trattato.
  • L'individuo revoca il consenso[[] su cui si basa il trattamento, e non c'è altra base giuridica per il trattamento.
  • I singoli oggetti al trattamento[] ai sensi dell'articolo 21(1) (trattamento basato su interessi legittimi o interessi pubblici) e non vi sono motivi legittimi prevalenti.
  • I dati personali sono stati trattati illecitamente[[] (ad esempio, raccolti senza una valida base giuridica).
  • La conformità con un obbligo legale[] nella legge UE o negli Stati membri richiede la cancellazione.
  • I dati personali sono stati raccolti da un bambino[ (sotto i 16 in Irlanda) in relazione ai servizi della società dell'informazione (ad esempio, i social media) ai sensi dell'articolo 8.

Eccezioni Dove la cancellazione non può essere concessa

Le organizzazioni in Irlanda possono e devono rifiutare la cancellazione in alcuni casi. Il GDPR prevede eccezioni, che includono:

  • Esercitando il diritto di libertà di espressione e di informazione.
  • Conformità con un obbligo legale (ad esempio, la conservazione dei registri dei salari per sette anni da parte dei requisiti dei commissari delle entrate irlandesi).
  • L'esecuzione di un compito svolto nell'interesse pubblico o nell'esercizio dell'autorità ufficiale.
  • L'archiviazione degli scopi nell'interesse pubblico, nella ricerca scientifica o storica, o a fini statistici, dove la cancellazione avrebbe gravemente pregiudicato il raggiungimento di tali obiettivi.
  • L'istituzione, l'esercizio o la difesa di rivendicazioni legali.

Le organizzazioni irlandesi devono documentare le ragioni per cui ogni rifiuto di cancellare i dati e informare l’interessato del rifiuto, le ragioni e il loro diritto di denunciare alla Commissione per la protezione dei dati (DPC) entro un mese dalla ricezione della richiesta.

Processo passo per passo per gestire le richieste di cancellazione dei dati in Irlanda

La creazione di un flusso di lavoro robusto e ripetibile per la gestione delle richieste di cancellazione dei dati riduce il rischio legale e la confusione operativa.

1. Ricevi e Log la richiesta

Qualsiasi comunicazione credibile da parte di un soggetto che richiede la cancellazione deve essere trattata come richiesta formale, che include richieste e-mail, lettere postali, richieste verbali o moduli online. Le organizzazioni devono registrare ogni richiesta immediatamente in un registro centralizzato che registra la data ricevuta, l’identità del richiedente (soggetto alla verifica), e i dati specifici che vogliono cancellare.

È importante distinguere una richiesta di cancellazione da una richiesta di rettifica, restrizione del trattamento o portabilità. Se l’intenzione dell’individuo non è chiara, contattateli nello stesso riconoscimento per chiarire la portata della loro richiesta ai sensi dell’articolo 12 del GDPR.

2. Verificare l'identità del richiedente

Prima di procedere con qualsiasi rimozione dei dati, è necessario confermare che il richiedente è chi dichiara di essere. In base alle linee guida GDPR e irlandese, è possibile richiedere ulteriori informazioni per confermare l'identità, ma non è necessario richiedere quantità eccessive di dati.

  • Chiedere una copia di un documento d'identità rilasciato dal governo (passaporto o patente di guida) con dettagli non essenziali rifatto.
  • Inviare una email di verifica o un codice SMS all'indirizzo di contatto registrato.
  • Verificare tramite autenticazione a due fattori se l'utente ha un account con il tuo servizio.

Importante:[] Se la richiesta viene fatta a nome di un'altra persona (ad esempio, da un genitore o da un tutore legale), chiedere la prova dell'autorità individuale di agire.

Se non riesci a verificare l'identità, hai il diritto di rifiutare la richiesta di cancellazione, ma devi informare immediatamente il richiedente e spiegare quali informazioni devono fornire per ri-sottomettere.

3. Valuta la legittimità e la portata della richiesta

Una volta confermata l'identità, valutare se la richiesta rientra in una delle condizioni dell'articolo 17 (vedere sezione precedente).

  • Base giuridica:[] Per quali motivi i dati sono stati originariamente elaborati? Se si basa sul consenso ritirato, la cancellazione è obbligatoria a meno che non si verifichi un'eccezione.
  • Obblighi di conservazione:[ In Irlanda, i commissari delle entrate richiedono ai datori di lavoro di mantenere certi record (ad esempio, P60, P45, registri dei salari) per sette anni. Allo stesso modo, lo statuto delle limitazioni 1957 (come modificato) può richiedere la conservazione dei dati relativi al contratto o alla domanda per un periodo di sei anni.
  • Interessi civili:[] Se il trattamento è necessario per proteggere gli interessi vitali dell'interessato o di un'altra persona, la cancellazione può essere negata.
  • Public health or safety:[] Le organizzazioni nel settore sanitario o sociale potrebbero dover conservare i dati per scopi sanitari pubblici, in linea con le normative sanitarie irlandesi.

Se la richiesta è complessa (ad esempio, coinvolge più sistemi, backup o processori di dati di terze parti), si noti che la linea temporale per rispondere (un mese) può essere estesa fino a due mesi aggiuntivi a norma dell'articolo 12, paragrafo 3, a condizione che l'utente informi l'individuo entro il primo mese, compresi i motivi di ritardo.

4. Individuare tutti i casi dei dati individuali

Questo passaggio è spesso il più impegnativo per le organizzazioni irlandesi, specialmente quelle con sistemi IT frammentati, database legacy, file di carta o estensivi processori di dati di terze parti. Un esercizio di mappatura dati completo è essenziale.

Pronti pratici per la scoperta completa dei dati:[

  • Cerca su tutti i database, data warehouse e data lake.
  • Controllare gli archivi email (ad esempio, Exchange o Office 365 policy di conservazione).
  • Verificare i registri e la memorizzazione dei metadati.
  • Contattare i responsabili di terze parti (ad esempio, fornitori di SaaS, piattaforme HR, strumenti di marketing) e chiedere la conferma che essi cancelleranno i dati secondo il vostro accordo di elaborazione dati (DPA).
  • Ricorda che i dati di backup possono essere ripristinati, modificati e ri-backuped, o in alcuni casi, il backup deve essere sovrascritto durante il suo ciclo di rotazione naturale. Se la cancellazione da backup è tecnicamente infesibile (ad esempio, backup nastro), è possibile limitare l'ulteriore elaborazione di tali backup fino al successivo overwrite programmato, a condizione che l'utente lo documenta e notifica l'interessato.

5. Cancellare in modo sicuro i dati

Una volta individuate tutte le istanze, cancellate i dati in modo da evitare la ricostruzione. La Commissione irlandese per la protezione dei dati consiglia che i metodi di cancellazione debbano essere proporzionati al rischio e alla sensibilità dei dati.

  • Dati digitali:[] Utilizza strumenti di cancellazione sicuri che sovrascrivano i file con modelli casuali (ad esempio, metodi di conformità DoD per dischi rigidi).Per i dati cloud, assicurarsi che il provider confermi la cancellazione da tutte le copie ridondanti.
  • Dati fisici:[] I documenti cartacei sono stati triturati e smaltititi da un servizio di distruzione certificato.
  • Sviluppi di tipo Test/sviluppo:[ Assicurarsi che non esistano copie dei dati nei sistemi di test o di stadiazione.

Qualora la cancellazione non sia possibile a causa di vincoli tecnici (ad esempio, in backup immutabili), è necessario invece limitare il trattamento fino a quando i dati non vengono sovrascritti in modo naturale.

6. Informare il Richiedente e documentare il risultato

Dopo la cancellazione, inviare una conferma all'interessato entro il termine previsto (di solito un mese) e la conferma deve includere:

  • Quali dati sono stati cancellati (discrizione generale).
  • Dove è stato cancellato da (sistemi, dipartimenti).
  • Eventuali dati che non potrebbero essere cancellati e la base legale per la conservazione.
  • Informazioni sul loro diritto di presentare reclamo alla Commissione per la protezione dei dati se non soddisfatte.

Mantenere un record dettagliato dell'intero processo. Questo record dovrebbe includere:

  • La richiesta originale e i dettagli di verifica dell'identità.
  • Note di valutazione e decisioni.
  • Log di dati di scoperta e di azioni di cancellazione.
  • Corrispondenza con il richiedente e qualsiasi processore di terze parti.
  • Data di completamento.

Questi registri devono essere mantenuti sicuri e conservati almeno fino a quando qualsiasi periodo di reclamo potenziale (tipicamente fino a due anni dal completamento della richiesta).

7. Recensione, Audit e Migliora

La gestione di una richiesta di cancellazione dei dati non è la fine del processo. Le organizzazioni dovrebbero pianificare controlli periodici delle loro pratiche di gestione dei dati, tra cui un campione di richieste di cancellazione.

  • Tutti i sistemi sono stati coperti? Una cancellazione dei dati in un sistema lascia copie in un altro?
  • I tempi di risposta erano all'interno della linea temporale di un mese (o estesa)?
  • Qualche tipo di incompletezza è stata identificata?
  • Sono aggiornati i programmi di conservazione dei dati con le modifiche legislative irlandesi?

Utilizzare le informazioni fornite dagli audit per perfezionare la mappatura dei dati e la cancellazione delle SOP. Il miglioramento continuo riduce il rischio di non conformità e costruisce una cultura basata sulla privacy.

Paesaggio giuridico irlandese-speciale e il ruolo della Commissione per la protezione dei dati

Operando in Irlanda significa che le organizzazioni devono rispettare non solo il GDPR ma anche la Legge sulla protezione dei dati 2018, che recepisce alcune disposizioni GDPR e introduce ulteriori deroghe nazionali. La legge sulla protezione dei dati 2018, ad esempio, specifica quando si applicano le esenzioni per il trattamento a fini giornalistici, accademici, letterari o artistici.

La Commissione per la protezione dei dati (DPC) è l’autorità principale per la maggior parte dei casi di RGPD transfrontalieri all’interno dell’UE (dovuto alla localizzazione di molte multinazionali tecnologiche in Irlanda).

Le regolamentazioni irlandesi che influenzano la conservazione e la cancellazione dei dati:[

  • I commissari delle entrate:[] I registri relativi all'imposta e all'IVA devono essere conservati per sei anni dalla fine dell'anno fiscale, che comprendono i dati dei registri, le fatture e le ricevute.
  • Legittima di inserimento:[ I Termini di lavoro (informazione) Atti e l'Organizzazione del tempo di lavoro Act richiedono la conservazione di alcuni record di dipendenti (ad esempio, ore di lavoro, slitte salariali) per almeno tre anni.
  • Stato di limitazione 1957:[ Le richieste contrattuali hanno un periodo di limitazione di sei anni. Per molte organizzazioni, conservare i dati per la difesa potenziale del contenzioso è una base giuridica valida per rifiutare la cancellazione per quel periodo.
  • Anti-money laundering e contro-terrorismo finanziamento:[ La giustizia penale (Money Laundering and Terrorist Financing) Atti 2010-2021 richiedono entità designate per mantenere i dati di identificazione e transazione del cliente per cinque anni dopo la conclusione del rapporto di affari o la transazione è completata.

Questi obblighi creano un onere di conformità: un'organizzazione può dover conservare alcuni dati per motivi legali, cancellando altri per la stessa persona, sottolineando la necessità di un sistema di classificazione dei dati granulari e di un chiaro programma di conservazione.

Consigli pratici per le organizzazioni irlandesi (Le migliori pratiche)

L'implementazione di una governance dei dati forte è il modo più efficace per gestire le richieste di cancellazione.

Stabilire politiche chiare e scritte

Sviluppare una politica dei diritti dei soggetti di dati che include una sezione specifica sul diritto di cancellazione. Questa politica dovrebbe mettere in dettaglio il processo, i membri del personale responsabile, le procedure di escalation e come vengono gestite le richieste dei minori.

Allena tutto il personale

Le richieste di cancellazione dei dati possono essere inoltrate attraverso qualsiasi canale di assistenza clienti – non solo il responsabile della protezione dei dati (DPO). Il personale della reception, i team di vendita e gli agenti di assistenza clienti devono essere addestrati a riconoscere una richiesta di cancellazione e a escalare immediatamente.

Implementare un registro di cancellazione dati

Utilizzare un registro sicuro e verificabile (preferibilmente un modulo dedicato nel software di gestione della privacy) per monitorare ogni richiesta dal ricevimento alla chiusura.

  • Numero di riferimento
  • Data ricevuta e riconoscimento inviato
  • Metodo di verifica dell'identità utilizzato
  • Dati rilevati luoghi
  • Metodo di cancellazione applicato
  • Qualsiasi dato mantenuto e base giuridica
  • Data di completamento
  • Eventuali reclami o referral DPC

Utilizzare la tecnologia per automatizzare la scoperta

Indaga in strumenti di rilevamento dei dati che indicizzano i dati strutturati e non strutturati in unità di rete, server e-mail e applicazioni cloud. Questi strumenti possono automatizzare l'individuazione di identificativi personali (nome, email, numero PPS) in modo che le richieste di cancellazione possano essere eseguite più velocemente e più accuratamente.

Partner con processori di terze parti

Assicurarsi che il processo di gestione del fornitore include controlli trimestrali che i processori possono soddisfare la vostra cancellazione SLAs. Per i servizi cloud, utilizzare i loro strumenti incorporati (ad esempio, cancellazione degli oggetti AWS S3, pulizia della conformità Microsoft 365) e verificare i log.

Fornire istruzioni esplicite sul tuo sito web

Per rendere più facile per gli interessati presentare richieste di cancellazione pubblicando un modulo o un indirizzo email dedicato (ad esempio, [email protected]). Ai sensi dell’articolo 12, è necessario fornire informazioni sulle azioni intraprese su una richiesta “senza ritardo indebito e in ogni caso entro un mese dalla ricezione.” Avendo un processo chiaro sulla vostra pagina sulla privacy policy riduce la confusione e evita inutili ritardi.

Pitfalls comune e come evitare di loro

Anche con un processo solido, le organizzazioni spesso inciampano. Impara da queste missteps frequenti.

1. Non identificando la richiesta.] Se un cliente dice “per favore, rimuovetemi dal vostro sistema” che è una richiesta di cancellazione valida. Non trattatelo come una semplice chiusura del conto o opt-out. Personale del treno per contrassegnare qualsiasi lingua ambigua.

2. Ritardo della risposta. L'orologio di un mese inizia da quando ricevi la richiesta, non quando verifica l'identità. Se hai bisogno di verifica dell'identità, informa il richiedente e ferma l'orologio solo dopo aver richiesto ulteriori informazioni. Il DPC si aspetta un'azione rapida.

3. Dimenticare i backup e gli archivi. Molte organizzazioni eliminano i database dal vivo lasciando le email archiviate o i nastri di backup intatti. Ciò porta ad un falso senso di conformità. Come notato in precedenza, la gestione del backup deve essere parte del processo.

4. Rifiutare la cancellazione senza giustificazione. Se rifiutate, fornire una spiegazione dettagliata che riferisce l'esenzione specifica e informare l'interessato del loro diritto di lamentarsi al DPC. I rifiuti generici come “maniamo tutti i dati per motivi legali” saranno probabilmente contestati.

5. Ignorando la richiesta di ex dipendenti.[] I collaboratori sono ancora soggetti ai dati, possono richiedere la cancellazione dei propri dati personali dai sistemi HR, in base agli obblighi di conservazione.

Risorse per le organizzazioni irlandesi

Per rimanere conformi, le organizzazioni irlandesi dovrebbero consultare regolarmente le seguenti risorse:

Conclusioni

La gestione delle richieste di cancellazione dei dati è un segno di una cultura matura della protezione dei dati. Per le organizzazioni irlandesi, la necessità di bilanciare i diritti individuali con obblighi di conservazione legale è una sfida costante, ma può essere gestito attraverso politiche chiare, formazione accurata, scoperta dei dati sistematici e documentazione meticolosa.

Iniziate verificando il vostro processo attuale contro i passi sopra descritti. Se identificate le lacune, create un piano di risanamento con le linee temporali e assegnate la proprietà. Lo sforzo che investite oggi nella gestione delle richieste di cancellazione correttamente pagherà dividendi in conformità e reputazione per gli anni a venire.