Table of Contents
導入: アイルランドにおけるデータ処理協定の事項
アイルランドの個人情報を扱う組織は、管理者またはプロセッサーとして、欧州連合法および現地の執行機関によって形作られた厳しい法的景観をナビゲートする必要があります。 A []]データ処理契約(DPA)は単なる正式ではありません。これは、管理者が個人データを処理する際に必要な義務、境界線、保護を規定する拘束力のある契約です。 GDPR: 法規制法に基づくすべての規制は、EU および規制当局の規制が適用されるものです。 [F] および規制当局は、すべての規制当局が適用されるか、DPA 規制が適用されるか、規制が、または規制当局の規制が適用されるか、規制当局は、規制が適用されるか、または規制当局が適用されるか、規制当局の規制当局の規制当局の規制当局の規制当局が、規制当局が、規制当局が、または規制当局が規制当局が適用されるか、または規制当局の規制当局の規制当局の規制当局の規制当局の規制当局が、規制当局の規制当局が規定に定める場合、規制当局が規定に制限されます。 [FORFORFORFORFORFOR
アイルランドのDPAの法的財団
アイルランドのDPAの基礎はGDPRの第28条です。 この記事では、適切な技術的および組織的な対策を実施するのに十分な保証を提供するプロセッサのみを使用するために、コントローラの明確で非交渉可能な義務を課しています。 それらの間の契約は、書面(電子フォームを含む)に拘束され、処理の対象者、期間、性質、および目的、ならびに個人データの種類とデータ主体のカテゴリを設定する必要があります。 GDPRは、これらの法律が、DPAが、その保護を欠くことなく、DPAが許可する義務を負いません。
GDPR は、第一次フレームワークとして
GDPRは、2018年5月25日に施行され、以前のデータ保護指令に置き換えられました。 その比類のないスコープは、EU以外のプロセッサが、アイルランドに所在するデータ主体の個人データを処理するかどうかを順守しなければならないことを意味します。 DPAの場合、第28条(3)は、処理手順、機密義務、必要なセキュリティ対策、従事者の関与に関する条件、データ主体の権利の援助、データ侵害通知の援助、データ削除または債務の返還、および規制の決定、および規制の決定を義務付けています。 これらは、DPAは、これらを侵害する要素を規定するものではありません。
アイルランドデータ保護法2018および国民の補足
GDPRは直接適用されますが、データ保護法2018は規制によって残されたギャップに埋めます。 DPAの場合、法は公共部門で動作する組織、データの特別なカテゴリを処理するための、および法執行目的のために特に関連している規定を紹介します。 また、]データ保護委員会(DPC)を独立した監督当局に、強力な調査および是正電力部門で指定する必要があります。 個人データの処理には、DPAが適用される特定のデータ処理規則が適用される必要があります。 または、DPAが適用される場合、特定のデータ処理規則が適用される場合、DPAが適用される必要があります。
外部リンク:]データ保護委員会 – 公式ウェブサイト
コンプライアンスデータ処理協定の重要な要件
アイルランドのDPAは、当事者の静的義務だけでなく、データ処理の動的性質だけでなく、アドレスを居住する文書でなければなりません。 以下、各必須要素は、実用的なガイダンスで解凍されています。
スコープ、目的、および指示
DPAは、処理活動の規模を明確に定義し、処理する特定の目的をしなければなりません。 「業務の関連におけるデータ処理」のような漠然とした言語は不十分です。 合意は、個人データの種類(例えば、名前、連絡先の詳細、財務情報)、データ主体(例えば、顧客、従業員、ウェブサイト訪問者)、および処理の性質(e.g.、または、これらの文書の処理(e.g.、または、管理者およびDPA)を記述する必要があります。 これらは、これらの文書および文書の指示に従って、DPAは、または、文書の処理の指示に従って、または文書を記述する必要があります。
データセキュリティと機密性に対する責任
両当事者は、データセキュリティのためにそれぞれの義務を指定しなければなりません。 管理者は、プロセッサの対策が適切であることを確認する責任があります。プロセッサはを適切に実行しなければなりませんが、技術的なおよび組織的な対策(TOM)条32の下で。 これは、暗号化、疑似、バインド制御、およびインシデント応答手順を含みます。 DPAは、特定のTOMを所定の位置にリストし、管理者が機密保持を要求する必要があります。すべての個人データへのアクセスが機密保持されるすべての従事義務を負う必要があります。
期間、保持、および削除
DPAは処理のエンゲージメントの期間を述べなければなりません。サービス期間の終了時、プロセッサは、管理者の選択で、すべての個人データを管理者に削除または返し、EUまたはアイルランドの法律が保持を必要とする場合を除き、必要とします。この契約は、削除(例えば、終了後30日以内に)および削除方法(例えば、安全なオーバーライティングまたは物理的な破壊)の期間の期間を指定する必要があります。プロセッサは、明示的に述べ、通知されたと通知をない限り、バックアップまたはセキュリティ目的のためにコピーを保持することはできません。
データ主体の権利と援助
GDPRの記事12-23では、データ主体は、アクセス、修正、消去、制限、ポータビリティ、および異議を含む権利を有します。 プロセッサは、これらの要求に対応するコントローラを支援しなければなりません。 準拠のDPAは、データ主体の要求を受信したときに、すぐにコントローラに通知するプロセッサの義務を詳述し、合意されたタイムフレーム内で必要な情報を提供する必要があります。 合意は、データ保護影響評価(DPIA)を実施するコントローラをサポートするかを決定する必要があります。
保安対策・備報
一般的なTOMを超えて、DPAはデータ侵害管理に関する詳細な条項を含まなければなりません。 プロセッサは、個人データの侵害を認識した後、理想的に24〜48時間以内に、余分な遅延なしでコントローラに通知しなければなりません。 通知には、侵害、カテゴリおよび影響を受けたデータ件数、および被害を受けた措置が発生した場合にのみ、その処理者には、侵害ログを維持し、管理者の通知と関連するデータの通知に完全に協力するためにプロセッサが必要である。 DPAは、侵害ログを維持し、DPCが影響を受けたデータ主体および影響を受けた記録の通知および結果に対して、関連するデータに関する通知を通知することに対して、および関連する文書の通知を完全に協力する必要があります。
サブプロセッサーとサードパーティーエンゲージメント
ほとんどのプロセッサは、クラウドストレージ、分析、またはサポートサービス用のサブプロセッサに依存しています。 GDPRは、コントローラーが、サブプロセッサーの事前の特定のまたは一般的な承認を付与する必要があります。 一般的な承認が与えられた場合、プロセッサは意図した変更のコントローラーにまだ通知し、コントローラがオブジェクトにできるようにしなければなりません。 DPAは、承認されたサブ‐プロセッサー(またはオンラインでアクセス可能な最新のリスト)をリストし、プロセッサーが契約を経由して各サブ‐プロセッサー上の同じデータ保護義務を課す必要があります。 不履行は、Fliance ソースを管理することができません。
外部リンク: GDPR - 規制(EU) 2016/679 (EUR‐Lex)[]
ドラフトとネゴティエートDPA:アイルランドの組織のためのベストプラクティス
単にオンラインソースリスクからテンプレートDPAをコピーする アイルランド固有の要件とデータ保護法2018のニュアンスを欠落させる。 成功したDPAは、特にビジネス対ビジネス関係において、コントローラとプロセッサ間の慎重な交渉を必要とする、バーゲン電力が不等である可能性がある。
責任と免責を割り当てる
GDPRは、管理者とプロセッサ間の責任の配分を可能にしますが、締約国はデータ主体に対する法的な責任を負うことはできません。 十分に引き寄せられたDPAは、比例した責任キャップを含みますが、プロセッサがDPAまたはGDPRに準拠することができないことによって、損失に対して責任を負うことを確認する必要があります。 アイルランドの契約法の原則が適用されます。 そのため、DPAは、当事者がクレームの証拠の負担を負うべきであり、紛争がアイルランドの法廷で解決する方法は、アイルランドの法律に定める。
監査・検査の権利
記事28(3)(h)は、プロセッサの施設およびシステムに関する検査を含む監査を実施する権利をコントローラーに与えます。 DPAは、全監査のlieuで、周波数(例えば、毎年または合理的な原因)、スコープ、および通知期間を指定する必要があります。 多くのプロセッサは、オンサイトの監査に頻繁に抵抗します。 実用的な妥協は、完全な監査のlieuで、ISO 27001またはSOC 2)を第三者認証を受け入れることですが、DPAは、さらなる証拠が認証に適しているかどうかを検証する必要があります。
国際データ転送
プロセッサーが個人データを第三者(EEAの外)に転送する場合、DPAは有効な転送メカニズムを組み込む必要があります。英国でのプロセッサーの場合、妥当性決定は適用されますが、組織は変更を監視する必要があります。他の国では、標準契約条項(SCC)は、最も一般的なメカニズムです。欧州委員会の2021 SCCは、コントローラからプロセッサー、プロセッサー、プロセッサー、プロセッサー、およびProblemto-to-processor、およびProfessorのカテゴリに、DCCs-Res-Res(SCC)が含まれていることを期待しています。
外部リンク: ]データ保護法2018 - アイルランドの統計ブック ]
アイルランドにおける労働の執行とコンプライアンス
DPCは、欧州における最もアクティブなデータ保護当局の1つです。大規模な技術会社と小規模な組織に対する執行の強力な実績があります。DPA要件に非適合性 — 書面による合意を怠るなど、許可なしにサブ・プロセッサーを使用して、データ主体の権利を無視するなど、調査と実質的な罰金をトリガーできます。
データ保護委員会の役割
DPCは、データ保護法2018の第6部に、調査、問題の是正措置および管理上の罰金を課すために権限を付与されます。それは、処理を停止する注文データ処理を発行し、プロセッサを制限するか、またはDPAを更新するためにコントローラーを必要とすることができます。罰金は、前年度の世界的な年間売上高の€20百万または4%に達することができます。近年、DPCは、関連するデータ処理の失敗のために、マルチミリオン - ユーロを発行しました。
共通のコンプライアンス・ピトルズ
- []DPAが所定の場所にあるのはなし:[]])多くの組織は、多くの場合、署名された合意なしにデータを処理し始めます。これは、記事28の直接違反です。
- [] 関連する合意:[] 2018年5月以前に署名されたDPAは、GDPR基準を反映するために更新されなかった。
- サブプロセッサーの無視:[] プロセッサは、新しいサブプロセッサのコントローラーに通知し、またはコントローラが承認されたリストを維持しない失敗します。
- 不適切な違反通知タイムライン:[ DPAは48時間以上通知ウィンドウを設定し、DPCの要求を迅速に報告する。
- [] 転送メカニズムのドキュメンテーションの欠如:[ 交差ボーダー処理を含むDPAが、SCCや不適切な決定は、当事者の脆弱なままに残さない。
最近の施行行動と指導
DPCは、テンプレートの合意や推奨セキュリティ対策のリストを含むDPAを起草するためのガイダンスを発表しました。 2023年に、DPCは、そのサブプロセッサと、データ主体への十分な支援を提供しないために、コンプライアンスのDPAを維持するために失敗するために、大きなプロセッサ€15百万を罰金を科しました。 DPCが受動的なコンプライアンスを受け入れていないという決定は、活発で文書化されたガバナンスを期待しています。 組織は、DPCがDPCと更新されたガイドライン(欧州委員会)の光で定期的にDPAを見直しるべきです。
外部リンク:[]データ処理協定に関するEDPBガイドライン]
持続可能なDPAフレームワークの構築
DPAは、単一の機能が十分ではありません。管理者とプロセッサは、DPA管理をより広範なデータガバナンスプログラムに組み込む必要があります。つまり、すべての処理活動の登録を維持し、DPAを自然または処理の変化の範囲に更新し、DPAが要求されるときに、トレーニングスタッフに認識する必要があります。例えば、新しいCRMプロバイダー、ペイロールサービス、またはクラウドインフラストラクチャベンダーをオンボーディングするとき。組織はまた、特に、これらのデータを転送する複雑なDPAをレビューするために、アイルランドのデータ保護法の専門知識を持つ法律の弁護士を従事している必要があります。
コンプライアンスへの取り組み
- 既存の第三者の関係を監査し、有効なDPAなしで個人データを処理することを含むものを識別します。
- アイルランドデータ保護法2018の要件に関する記事28チェックリストとサプリメントに対する各DPAのレビュー。
- データをEEA外に流すと転送メカニズムを文書化し、衝撃評価を完全転送します。
- 通知ウィンドウと異議期間を含むサブプロセッサの認可プロセスを所定の位置に置きます。
- DPAをDPCに要求に応じて提供し、署名されたコピーを1年と処理期間にアクセス可能に保ちます。
外部リンク: ]HSEアイルランド - DPA健康セクターのガイダンス
コンテンツ
アイルランド法に基づくデータ処理協定は、オプションの書類ではありません。GDPR準拠の中央柱であり、データ主体、顧客、および規制当局との信頼を築くための重要なツールです。GDPRに基づいて構築された法的枠組みは、データ保護法2018によって強化され、管理者およびプロセッサがデータ処理ライフサイクルのあらゆる側面をそれぞれ指定するために協力して機能する要求です。スコープとセキュリティ対策を定義し、サブプロセッサーと国際的転送を管理することから、DPAが実施する危険性を検証すると同時に、組織は、これらの規制当局が、規制当局が、規制当局が、規制当局が、規制当局のあらゆる側面を適切に扱うことを検証するかどうかを検証します。