government-accountability-and-transparency
アイルランド法に準拠したプライバシー通知の実装方法
Table of Contents
アイルランドの法律に準拠するプライバシー通知の実装は単なる法的義務ではありません。それは、ますますますデータ意識の高い世界におけるユーザー信頼を築くための礎です。 アイルランドのデータ保護法2018と、一般データ保護規則(GDPR)は、透明性の高いバーを設定し、組織が、どのようにして、どのようにして、個人データを収集、処理、保存するかを明確に伝えます。 この記事では、アイルランドの法的基準を満たし、維持するための包括的な実用的なガイドを提供し、規制当局が最善の実践的な実践を実践するために、規制当局の実行を把握することを可能にします。
アイルランドのデータプライバシー法の理解
アイルランドのデータ保護法は、主にGDPR(規制(EU)2016/679)とデータ保護法2018によって形成され、そのサプリメントは、アイルランド内のGDPRをローカライズします。 ]データ保護委員会(DPC)[は、これらの法律およびEUの規制当局が、EUの規制当局が規制を遵守しなければならないと、EUの要件を準拠法です。
プライバシー通知は、GDPRの透明性義務を満たすための主要なツールとして機能します。 GDPRの記事13と14. これは、データ収集(または間接的に取得した場合の合理的な期間内)時に提供されなければなりません。 通知は、簡潔で透明で、無知で、簡単にアクセス可能で、明確で明白な言語を使用してする必要があります。 R要件への深いダイビングについては、 [GDPRGDP[FLT:]および[FLT:[FLT:]GDP[FLT:]の公式テキストを参照してください。 [FLT:[FLT:[FLT:]と[FLT:]:[F]:[F]と[FLT:]:[F]と[F]:[F]と[F]:[GDP[FLT:[F]の[F]:[F]の[F]と[F]の[F]と[F]の[F]の[:[F]の[F]の[:[F]と[:[:[F]の[:[:[:[:[F]の[:]と[:[
コンプライアンスのプライバシー通知の重要な要素
アイルランド法に基づく法的に堅牢なプライバシー通知には、GDPRが管理する特定の情報が含まれる必要があります。各必須要素に展開し、提示方法に関する実用的なガイダンスを提供します。
1. 目的とデータカテゴリのクリア
個人データが収集される特定の目的を識別しなければなりません。例えば、「注文を処理する」または「マーケティングコミュニケーションを送信する」は許容されますが、例えば「内部分析のために」のようなvagueステートメントは、規制の従順な行いません。収集する個人データのカテゴリ(例、名前、電子メール、IPアドレス、支払いの詳細)をリストし、各カテゴリが使用方法について明示してください。単一のvague見出しの下で複数の目的をバウンティングしないでください。
2. 処理のための法的な根拠
GDPRは、各処理活動に対して少なくとも1つの法的根拠を指定する必要があります。最も一般的な拠点には、consent、の契約上の必要、]]の法的義務]、 ]正当な利益、[FLT:[FLT:]、 [FLT:[FLT:]:[FLT:]、 [FLT:[FLT:]、および[FLT:[FLT:]、および[FLT]:[F]:[F]、および[FLT]、および[F]:[F]、および[FLT:[F]、および[FLT:[F]、および[F]、および[F]、および[F]、および[FLT:[F]、および[F]、および[F]、および[F]、および[F]、および[F]、および[FLT:[F]、および[F]、および[F]、および[
3. データ主体の権利
GDPR: のユーザーをアクセス]、 に直して再通知、 を消去する権利 (右から忘れる)、 ] を制限する権利 、[[FLT:] ] 、 [[FLT:] 関連するデータポートをコピーする権利 [[FLT:] ] または [FLT: [FLT:] ] または [FLT: [FLT] ] に関連したデータをコピーする権利を、 [[FLT: [FLT: [FLT: [FLT: [FLT:] または [FLT:] または [F] または [F] または [FLT: [F] または [F] または [FLT: [F] または [F] または [F] または [FLT: [F] または [F] または [F] または [FLT
4. データ共有および第三者
個人データが支払プロセッサ、クラウドサービスプロバイダ、またはマーケティングプラットフォームなどの第三者と共有されているかどうかを開示します。 受取人のカテゴリと共有の目的をリストします。 欧州経済領域(EEA)外にデータが転送される場合、標準契約条項(SCC)や妥当性決定などの保護措置を所定の位置に確認し、それらの保護措置のコピーを取得する方法に関する情報を提供する必要があります。
5. 保持期間
個人データの各カテゴリの期間、またはその期間を決定するために使用される少なくとも条件を保持する期間を指定します。例えば、「7年間注文データを税務法を遵守するために保持します」は「必要に応じて」よりも明確です。定期的なデータ保持監査は、法的正当化よりも長くデータを保持していないことを確認するために不可欠です。
6. 管理者およびデータ保護責任者(DPO)の連絡先の詳細
データの管理者(組織または処理の目的と手段を決定する法的組織)のIDと連絡先の詳細を提供します。 データ保護責任者を任命する必要がある場合 - 公的機関、大規模なシステム監視に従事する組織、または大規模にデータの特別なカテゴリを処理する組織のために必須 - それらの連絡先の詳細を含みます。 また、組織の登録住所とデータ保護メールアドレスが含まれます。
7. DPCに苦情を申し立てる権利
GDPRの侵害でデータが処理されていると考えている場合は、データ保護委員会に苦情を申し立てる権利があることをユーザーに明示的に通知します。 DPCの苦情ポータルへのリンクを提供します。 DPCのガイダンスによると、この情報は、一般的な連絡先の詳細から明確かつ別々に提示する必要があります。
プライバシー通知の実装手順
理論から練習に移るには、構造化されたアプローチが必要です。これらの手順に従って、アイルランドの法的基準を満たすプライバシー通知を作成してください。
ステップ1:データマッピング演習を実施
プライバシー通知を書く前に、処理する個人データの完全な写真が必要です。すべてのデータフローをマップします。データが収集されるもの、そこから、どのようなチャネル(Websiteフォーム、電子メール、CRMなど)を通じて、どのような目的のために、それが共有されているかをマップします。この監査は、あなたの通知のための事実に基づいて形成され、合法的な根拠やセキュリティのギャップを識別するのに役立ちます。必要なデータ保護の影響評価(DPIA)で結果を文書化します。
ステップ2:プレーン言語を使用したドラフト
ターゲットオーディエンスが理解できる、明確でシンプルな言語でプライバシー通知を書きます。 法的ジャーゴン、受動的な声、および長い文を避けてください。 見出し、箇条書き、および読みやすくなる段落を使用してください。 DPCは、レイヤードアプローチをお勧めします。データ収集の時点での短い要約、詳細な情報の完全な通知へのリンクです。 例えば、「私たちはあなたの経験を向上させるためにクッキーを使用します。 完全なプライバシーポリシーを読む [リンク]。
ステップ3:必要な場所の同意を得て下さい
法律に基づく同意がある場合、あなたは明確な肯定的な行動によってそれを得る必要があります - 事前に切り取られたチェックボックスまたはスクロールによる黙示的な同意は、GDPRの下で有効ではありません。 チェックボックス、同意の切り替え、または正ボタンをクリック(例えば、「私はマーケティングメールを受け取ることに同意します」など)。 同意が得られたときとどのように同意を保持してください。 通知の版を含む。 アイルランドのデータ保護法の下で、あなたは、あなたがデジタルデータ同意を認めた場合、16、あなたは、あなたが許可しなければなりません。
ステップ4: 通知を優先的に配置する
GDPR の「アクセスしやすい」というプライバシー通知は、次のことが必要です。
- 一般的に、フッターのサイトのすべてのページからリンクします。
- サインアップフォーム、チェックアウト時、またはクッキー同意バナーの横にあるデータ収集の時点で表示します。
- モバイルアプリの設定メニューとメールフッターに含めます。
- オフラインデータ収集(紙の形態など)は、フォームに通知を印刷するか、別のリーフレットを提供する。
通知は条件文書内で埋め込まれるべきではありません。 ユーザーがそれを捜すように要求することなく、単独で立ち、すぐにアクセス可能でなければなりません。
ステップ5:一貫した管理プラットフォーム(CMP)を実装
ウェブサイトの同意管理のために - 特にクッキーと追跡のために - ユーザーの好みを記録するCMPを展開し、ユーザーはいつでも自分の選択を変更し、顆粒オプトイン/オプトアウトオプションを提供します。 CMPは、同意が与えられているまで、非必須クッキーをブロックしなければなりません。 ePrivacy指令(アイルランド法で実施)の下で、クッキーの同意は、ウェブサイトの機能のために厳密に必要な場合を除き、任意のクッキーを設定する前に取得する必要があります。 あなたのプライバシー通知は、(必須、機能的、マーケティング目的)使用されるクッキーの種類を明らかに確認してください。
ステップ6:処理活動の記録を維持(ROPA)
GDPR第30条は、250人以上の従業員を持つ組織を必要とします。または、犯罪行為に関連するデータやデータの特別なカテゴリを処理すること。処理活動の書面による記録を維持するために。法律で必要とされていない場合でも、ROPAを維持することは最善の慣行であり、プライバシー通知を正確保つことができます。 ROPAは、管理者の名前と連絡先の詳細、処理の目的、データ主体および個人データのカテゴリ、受取人のカテゴリー、保持期間、および技術的対策の記述を含むべきである。
ステップ7:定期的にレビューと更新
プライバシー通知は、リビング文書です。 定期的なレビュースケジュールを設定してください。少なくとも毎年、または処理活動の変更、法律の変更、またはDPCからの新しいガイダンスがあります。 通知を更新するたびに、変更が重要なデータ処理に影響を及ぼすかどうか(例えば、新しい目的のために)、必要な新しい同意を取得します。 コミュニケーションチャネル(電子メール、ウェブサイトバナー、またはアプリ通知)を介して重要な更新の既存のデータ項目を通知します。
コンプライアンスを維持するベストプラクティス
必須要素を超えて、特定のベストプラクティスは、コンプライアンスの姿勢を強化し、ユーザーの信頼を向上させることができます。
レイヤ通知を使用する
層化された通知は、まず、詳細の層の層へのリンクで、短く消化可能な要約を示します。このアプローチは、DPCと第29条ワーキングパーティー(現在の欧州データ保護委員会)によって明示的に支持されています。例えば、登録フォームでは、「お客様のメールを使用して注文確認を送ったり、許可を得て、マーケティングオファーを配信したりすることができます。詳細については、当社の完全なプライバシーポリシーを参照してください。」と、これは、圧倒的なデータ収集の要件なしで「構成」と「表示」を満たしています。
明白な言語および視覚援助を採用します
ユーザーのプライバシー通知を、理解できるようにするために、オーディエンスのサンプルでテストします。 アイコン、インフォグラフィック、およびテーブルを使用して、データ保持スケジュールや国際転送などの複雑なトピックを説明します。 DPC は、プライバシー通知の [のガイダンス]]を公表しました。 理由は、Weasel の言葉を避けてください。 「信頼できるパートナーとデータを共有するかもしれません」 - 代わりに、パートナーの名前または少なくともカテゴリ(e.g.、 "PayPal などの支払い処理プロセッサー)を記述します。
利用者のための粒状制御を提供して下さい
簡単な「オプトイン」チェックボックスを超えて行きます。ユーザーが、分析クッキー、マーケティングメール、およびサードパーティのデータ共有のための別のオプションなど、同意する処理の種類を選択できるようにします。それを与えるために、同意を取り消すのは簡単です。 「同意を撤回」メカニズムは、元の同意要求として著名なものでなければなりません。プライバシー通知は、そうする方法を説明しなければなりません。
デザインによるプライバシーの統合
新規プロジェクトやプロセスの開始時にプライバシーを考慮してください。 DPIA は、高リスク処理(例えば、大規模プロファイリング、系統的な監視、特殊カテゴリの処理)を行ないます。 あなたのプライバシー通知は、高リスク処理およびそれらのリスクを軽減するために取られた措置を外部に施すことによって DPIA の成果を反映しるべきです。 DPC は DPIA テンプレートとガイドラインを提供します。
DPC ガイダンスと強化に関する最新情報を常に更新
DPCは、コンプライアンスの期待を形づける決定、罰金、推奨事項を定期的に問題にしています。例えば、最近の執行行動は、事前禁止されたボックスを使用していないことの重要性を強調し、クッキーバナーの明確な言語の必要性を強調しています。DPCのニュースレターに購読し、 ]施行行動ページ]をレビューしてください。また、DPCのDPCのガイドラインを監視する必要があります。
特定のシナリオの処理
一貫性対正当な利益
多くの組織は、すべての処理のために「同意する」デフォルトで、しかし、これは疲労と、鉄性的に、有効な同意を拒否することができます。 可能であれば、厳密に必要なが、あなたのビジネスのためにまだ重要である処理のために「正当な利益」を使用する(例えば、不正検出、関係が既存の場合の直接マーケティング)。 しかし、正当な利益は、透明性のあるものであることからあなたを廃止しません - あなたのプライバシー通知は、正当な利益と、文書の実行バランステストを記述する必要があります。 あなたのプライバシーに関する通知には、あなたのプライバシーに関する通知が含まれます。
子供のデータ
あなたのサービスは16歳未満の子供がアクセスする可能性が高い場合、あなたは親権的な同意を得る必要があります。プライバシー通知は、(簡単な言語、視覚、さらには漫画を使用して)子供に優しいフォーマットで書かれるべきです。 DPCのの子供向けデータページ]は、リソースを提供し、データ保護に関する子供向けガイドを含みます。 また、あなたのデータ収集のミニマライゼーション慣行が堅牢であることを確認する必要があります - より多くのデータを収集しないでください。子供が厳密にサービスを提供する必要以上のデータページは、厳密に提供するサービスよりも必要です。
Cookie の同意と ePrivacy
ePrivacy指令はGDPR、そのアイルランドの実装 - ePrivacy規則2011(SI 336 2011)とは別です。クッキーと類似の追跡技術への同意が必要です。あなたのプライバシー通知は、クッキーが使用されるか、その目的を明確に説明する必要があります。顆粒制御を可能にし、「クッキーの壁」に依存しないクッキーバナーを使用する(アクセスコンテンツへの同意を強化する)。DPCはクッキーに関するガイダンスを発行し、また、EDPBのクッキーバンナータスクの実践を指導するかどうかを調べる必要があります。
国際データ転送
EEA外に個人データを転送する場合、プライバシー通知は、標準契約条項(SCC)、結合コーポレート規則(BCR)、または妥当性決定(英国、カナダ、日本)などの転送および保護措置を開示しなければなりません。 シュレムIIの決定後、追加の転送影響評価(TIAs)は、第三者に転送する必要があります。 米国に登録された「お客様が当社に提供する」という情報は、米国に「当社に通知する」と記載されています。
コンテンツ
アイルランド法に準拠するプライバシー通知を実装することは、法的要件、ユーザーエクスペリエンス、規制の期待に注意を払う必要がある継続的なプロセスです。 上記の手順に従うことで、データマッピングとレイトドラフトから定期的なレビューに則り、DPCガイダンスに適応します。 法律の手紙を満たしているだけでなく、データ保護に関する本物的なコミットメントを実証するだけでなく、プライバシー通知を作成できます。 透明性は一回限りのチェックボックスではありません。 それはあなたのユーザーと継続的な対話です。 あなたの質問に答えるときに、または特定の要素を指示します。 または、DPCの重要な問題に対処してください。