Table of Contents

შესავალი: რატომ მონაცემთა დაცვის საკითხები ირლანდიის აუთსორსინგში.

ირლანდიის ბიზნეს პროცესების გარეგნობა სტრატეგიულ ნაბიჯად იქცა კომპანიებისთვის მთელ მსოფლიოში. ქვეყანა სთავაზობს მაღალკვალიფიციურ სამუშაო ძალას, ხელსაყრელ კორპორატიულ საგადასახადო გარემოს და მყარი სამართლებრივი ჩარჩო, რომელიც შეესაბამება ევროკავშირის სტანდარტებს. თუმცა, პერსონალური მონაცემების გადაცემა გარე პარტნიორზე მნიშვნელოვან პასუხისმგებლობას წარმოადგენს. მონაცემთა დარღვევა ან რეგულაციების შეუსრულებლობა შეიძლება გამოიწვიოს მომხმარებელთა უნდობლობა, სამართლებრივი სანქციები და რეალური სერვისების მიწოდების დაცვის მექანიზმები, რომელიც ბევრად აღემატება, რაც უზრუნველყოფს პირადი მონაცემების დაცვას, რაც უზრუნველყოფს დეტალურ დაცვას.

გაიგეთ მონაცემთა დაცვის კანონები ირლანდიაში.

ირლანდია არის ევროკავშირის წევრი და ამიტომ სრულად ექვემდებარება FLT:0 ზოგადი მონაცემთა დაცვის რეგულაციას (GDPR) FDP:1. მშპ არის მსოფლიოს ერთ-ერთი ყველაზე მკაცრი მონაცემთა დაცვის ჩარჩო, და ის ვრცელდება ნებისმიერ ორგანიზაციაზე, რომელიც ამუშავებს ინდივიდების პერსონალურ მონაცემებს ევროკავშირში, მიუხედავად იმისა, სად არის ორგანიზაცია დაფუძნებული, რომელიც უნდა ანაწილებდეს ირლანდიის პარტნიორთან, როგორც მონაცემთა კონტროლერს (ჩვენის მონაცემთა მიმწოდებელს).

ირლანდიამ ასევე მიიღო FLT:0 მონაცემთა დაცვის აქტი 2018:1, რომელიც ავსებს მშპ-ს და ადგენს ირლანდიის FLT:2 მონაცემთა დაცვის კომისიას (DC) FLT:3 როგორც ეროვნული ზედამხედველობის ორგანოს. DPDDP-ს უნდა ჰქონდეს უფლებამოსილება, დაიწყოს ჯარიმები 20 მილიონამდე ან 4%-მდე გლობალური წლიური შემოსავლების დამუშავების შემთხვევაში; და ამუშავების შემთხვევაში (რაც კი არა მაღალი), ხოლო სხვა.

ძირითადი მშპR პრინციპები აუთსორსინგისთვის.

  • FLT:0 კანონიერება, სამართლიანობა და გამჭვირვალობა: FLT:1 მონაცემთა სუბიექტები უნდა იყვნენ ინფორმირებულნი, როგორ დამუშავდება მათი მონაცემები და რა მიზნით.
  • FLT:0 მიზნის შეზღუდვა: FLT:1 მონაცემები შეიძლება შეგროვდეს მხოლოდ განსაზღვრული, მკაფიო და ლეგიტიმური მიზნებისთვის.
  • FLT:0 მონაცემთა მინიმიზაცია: FLT:1 მხოლოდ მინიმალური პირადი მონაცემების რაოდენობა უნდა განაწილდეს აუთსორსინგის სერვისისთვის.
  • FLT:0 სიზუსტე: FLT:1 მონაცემები უნდა შენარჩუნდეს ზუსტი და განახლებული.
  • FLT:0 შესანახი შეზღუდვა: FLT:1 მონაცემები უნდა შენარჩუნდეს მხოლოდ იმდენ ხანს, რამდენიც საჭიროა ამ მიზნისთვის.
  • FLT:0 მთლიანობა და კონფიდენციალურობა (უსაფრთხოება): FLT:1 შესაბამისი ტექნიკური და ორგანიზაციული ზომები უნდა იყოს მიღებული.
  • FLT:0 ანგარიშვალდებულება: FLT:1 მონაცემთა კონტროლერი პასუხისმგებელია ყველა პრინციპის დაცვაზე.

კერძოდ, მშპ აწესებს სავალდებულო მოთხოვნას FLT:0 მონაცემთა დამუშავების შეთანხმებისთვის (DPA) FLT:1 კონტროლერსა და გადამამუშავებელს შორის. ეს DPA უნდა განსაზღვროს საკითხი, ხანგრძლივობა, ბუნება და დამუშავების მიზანი, მონაცემთა ტიპების ტიპები, მონაცემთა კატეგორიების და კონტროლირების ვალდებულებები. გადამამუშავებელმა შეიძლება მხოლოდ და დოკუმენტური ინსტრუქციების მიერ უზრუნველყოს მონაცემები.

პერსონალური მონაცემების დაცვის ძირითადი სტრატეგიები.

1. ტარდა საფუძვლიანი და სათანადო ყურადღებით.

ნებისმიერი კონტრაქტის ხელმოწერამდე, შეაფასეთ პოტენციური გარეული მონაცემთა დაცვის პოსტი. მოთხოვნის დოკუმენტაცია, როგორიცაა მათი მშპR შესაბამისობის სერტიფიკატები, მონაცემთა დაცვის პოლიტიკა, ინციდენტების რეაგირების გეგმები და დამუშავების საქმიანობის ჩანაწერები (ROPA). მათი ისტორია შეფასებული იქნება არსებული კლიენტების მიერ. საიტის ვიზიტების ან ვირტუალური უსაფრთხოების კონტროლის ხარვეზების გამოვლენა, რაც კითხვარი შეიძლება გამოტოვოს.

ირლანდიელი პროვაიდერების შეფასებისას, ისინი ეძებენ სერტიფიკაციებს, როგორიცაა Severatilat:0/IEC 27001 (FLT) (FLT:2ISO/IEC 27701T3) ან 3IEC (პიროვნობის ინფორმაციის ინფორმაციის მართვა). ეს სერტიფიკატები აჩვენებს ვალდებულებას საერთაშორისო დონეზე აღიარებული საუკეთესო პრაქტიკის მიმართ. დამატებით, თუ პროვაიდერი 37-ე მუხლი არ არის სავალდებულო მშპ-ის საუკეთესო პრაქტიკა, რომელიც არ არის საჭირო იქნება, თუ კი არ არის სავალდებულო, მაშინ, მაშინ, რომ პროვაიდერი, თუნდაც საჭირო იყოს, რომ პროვაიდერი, რომ ის არ არის სავალდებულო მშპ-ის ფარგლებში, მაშინ, რომ პროვაიდერი (DPO/O/PO-ის დაცვის ოფიცერი (DROROGO).

2. მონაცემთა დამუშავების შეთანხმებების ფორმალიზება.

წერილობით FLT:0 მონაცემთა დამუშავების შეთანხმება FLT:1 არის სამართლებრივი საჭიროება, არა ვარიანტი. DPA უნდა გასცდეს ქვაბლურ ენას და შეიცავდეს კონკრეტულ დეტალებს დამუშავების საქმიანობის, უსაფრთხოების ზომების, სუბპროცესული შეტყობინების ვადების, მონაცემთა შენახვისა და წაშლის პროცედურების, აუდიტის უფლებების და მონაცემთა წყაროების დარღვევის შესახებ.

შიდა პროდუქტის (GDPR) ფარგლებში, გადამამუშავებელმა არ უნდა ჩართოს სხვა ქვეპროცესორი წინასწარი ან ზოგადი წერილობითი ნებართვის გარეშე. თუ გენერალური ნებართვა გაიცემა, გადამამუშავებელმა უნდა შეგატყობინოთ ნებისმიერი დაგეგმილი ცვლილება და ნება დართოს, რომ ამ კონტროლს ასახოს.

3. აუცილებელი პერსონალისათვის მონაცემთა ხელმისაწვდომობის შეზღუდვა.

მონაცემთა მინიმიზაცია ვრცელდება არა მხოლოდ გადაცემული მონაცემების რაოდენობაზე, არამედ იმაზეც, თუ ვინ შეიძლება მიიღოს ის. მხოლოდ გარეული პარტნიორის (RBAC) საფუძველზე წვდომის კონტროლი, რათა მათ, ვისაც აქვს ლეგიტიმური ბიზნეს საჭიროება, შეეძლოთ პირადი მონაცემების ნახვა ან დამუშავება.

თუ აუთსორსირებული მომსახურება მოიცავს მომხმარებელთა მხარდაჭერას, უზრუნველყავით, რომ აგენტები ვერ ხედავენ სრულ გადახდის დეტალებს ან სხვა მგრძნობიარე მონაცემებს, თუ აბსოლუტურად საჭირო არ არის. ისეთი ტექნიკები, როგორიცაა მონაცემთა დამალვა ან ტოკენიზაცია, შეიძლება ჩაანაცვლოს რეალური მონაცემები რეალისტური, მაგრამ არასენსიტიური ღირებულებებით უმეტეს ოპერატიული დავალებებისთვის.

4. დაშიფვრის მონაცემები დასვენებისა და ტრანზიტის დროს.

შიფრაცია ერთ-ერთი ყველაზე ეფექტური ტექნიკური კონტროლია პირადი მონაცემების დაცვისთვის. ყველა პირადი მონაცემი, რომელიც გადაცემულია თქვენს ორგანიზაციასა და ირლანდიის აუთსორსინგ პარტნიორს შორის და პარტნიორსა და ნებისმიერ ქვეპროცესორებს შორის უნდა დაიშიფროს ძლიერი პროტოკოლებით, როგორიცაა TLS 1.3.

უზრუნველყავით, რომ აუთსორსინგის პარტნიორმა დოკუმენტირებული აქვს შიფრაციის პოლიტიკა და რომ მათ შეუძლიათ აჩვენონ შესაბამისობა ინდუსტრიის სტანდარტებთან. თუ პროვაიდერები, როგორიცაა AWS, Microsoft Azure, ან Google Culd (ყველას აქვს ძირითადი მონაცემთა ცენტრები ირლანდიაში), დაამოწმეს ში, რომ შიფრაცია ხდება და რომ ისინი სთავაზობენ მომხმარებლის მიერ მართვადი გასაღების, როგორ ამუშავებენ ამ ჰიპერატორებს, რომლებიც უნდა გამოიყენონ ეს ჰიპერები;

5. რეგულარული აუდიტები და პენსიურ ტესტირება.

სათანადო ყურადღება არ არის ერთი შემთხვევა. აუდიტის უფლებები თქვენს DPA-ში და განრიგის პერიოდულ მიმოხილვებში ყოველ შემთხვევაში ყოველწლიურად -ს აუთსორსინგის პარტნიორის უსაფრთხოების კონტროლის. ეს მიმოხილვები შეიძლება განხორციელდეს თქვენი შიდა აუდიტის გუნდის, დამოუკიდებელი მესამე მხარის ან აღიარებული სერტიფიცირების სქემის მეშვეობით. საჭიროა პროვაიდერისგან რეგულარული შესვლის ტესტების ჩატარება მათი სისტემების, ქსელების და განაცხადების, რომლებიც ამუშავებენ თქვენს მონაცემებს, და ითხოვენ შეჯამების შეჯამების შეჯამების შეჯამების შეჯამების შეჯამებას.

გარდა ამისა, წაახალისეთ პარტნიორი, რომ გაიაროს FLT:0 მონაცემთა დაცვის გავლენის შეფასება (DPIA) FLT:1 კონკრეტული გადამუშავების საქმიანობებისთვის, რომელსაც თქვენ აუთსორსინგს ახორციელებთ. მიუხედავად იმისა, რომ კონტროლერი რჩება საბოლოოდ პასუხისმგებელი, ერთობლივი DIA შეუძლია რისკების იდენტიფიცირება ადრეული და დოკუმენტირება მოახდინოს. ICO და DDC როგორც გამოაქვეყნ და სახელმძღვანელოები, რომ ისინი წარმოადგენენ და გაიზიარებენ DPIA-ების განხორციელების წესებს და ხელმძღვანელობას; მათი თანმიმდევრული მიდგომით.

საუკეთესო პრაქტიკა მონაცემთა უსაფრთხოების ოპერაციებისათვის.

განახორციელეთ ძლიერი ქსელის უსაფრთხოება.

უზრუნველყავით, რომ აუთსორსინგელი პარტნიორი გამოიყენოს ფეიერვერკები, შეჭრის აღმოჩენის/პროფილაქტიკის სისტემები (AIDS) და უზრუნველყოს PNR-ები დისტანციური წვდომისთვის.

შეინარჩუნეთ პროგრამული უზრუნველყოფისა და სისტემების განახლება.

მოძველებული პროგრამული უზრუნველყოფა საერთო შესვლის წერტილია თავდამსხმელებისთვის. თქვენი DPA უნდა მოითხოვოს პარტნიორისგან შეინარჩუნოს მოწყვლადი მართვის პროგრამა, რომელიც მოიცავს ოპერაციული სისტემების, აპლიკაციების და მესამე მხარის ბიბლიოთეკების დროულ შეკეთებას.

მატარებლის პერსონალი მონაცემთა დაცვის საკითხებზე.

ადამიანური შეცდომა რჩება მონაცემთა დარღვევების ერთ-ერთ წამყვან მიზეზად. აუთსორსინგ პარტნიორმა უნდა უზრუნველყოს რეგულარული, როლის დაცვის ტრენინგი ყველა თანამშრომელს, ვინც მართავს პერსონალურ მონაცემებს. სასწავლო თემები უნდა მოიცავდეს ფიშინგის ცნობიერებას, მონაცემთა უსაფრთხო დამუშავებას, პასერალურ ჰიგიას, ანგარიშგების პროცედურებს მონაცემთა მინიმიზაციისა და მიზნის შეზღუდვის პრინციპების მნიშვნელობას.

დაადგინეთ დარღვევის პასუხის პროტოკოლები.

მიუხედავად საუკეთესო მცდელობებისა, დარღვევები მაინც შეიძლება მოხდეს. DPA-მ უნდა განსაზღვროს მკაფიო ვადები დარღვევის შეტყობინებისთვის: მშპ-ს ფარგლებში, გადამამუშავებელმა უნდა აცნობოს კონტროლიორს, პირადი მონაცემების დარღვევის შესახებ გაუმართლებლად გაცნობიერების გარეშე. თქვენს კომპანიას, როგორც კონტროლერს, შემდეგ 72 საათი აქვს, რათა აცნობოს DDC-ს, თუ დარღვევა არ გამოიწვევს ყველაზე ნაკლებ ეფექტურობის პროცესს, რაც მოიცავს, რაც მოიცავს საკონტაქტო გამოძიების შემდეგ ნაბიჯებს შეიცავს, რაც მოიცავს დაუყოვნებლივ, დაკავს შეიცავს, და დაუყოვნებლივ, მაგრამ შეიცავს.

დამატებითი მოსაზრებები ირლანდიური აუთსორსინგისთვის.

საზღვრის მონაცემთა გადაცემები და ბრიქსი.

რადგან ირლანდიის რესპუბლიკა ევროკავშირში რჩება, თქვენი კომპანიის მონაცემთა გადაცემა ირლანდიის პროვაიდერზე არის შიდა ევროკავშირის ფარგლებში და არ საჭიროებს დამატებით გადაცემის მექანიზმებს (როგორიცაა სტანდარტული საკონტრაქტო პუნქტები). თუმცა, თუ ირლანდიური აუთსორსინგის პარტნიორი იყენებს ქვეპროცესის რეპროცესორებს, რომლებიც მდებარეობენ ევროპის ეკონომიკური ზონის (EEA) გარეთ, უნდა უზრუნველყოთ, რომ თითოეული მხარდამჭერი ქვეყნის მიერ გაწვდილი ჯგუფები, რომლებიც დამოკიდებული არიან ირლანდიის მიერ გაწვდილია და გლობალური პროვაიდერებისთვის ადეკვატური დაცვის მექანიზმებით, რაც განსაკუთრებით მნიშვნელოვანია.

ბრექსის შემდეგ, ჩრდილოეთ ირლანდია რჩება გარკვეული ასპექტებისთვის მშპ-სთან შესაბამისობაში, მაგრამ ადმინისტრაციულად ცალკეა. თუ თქვენი აუთსორსინგის მოწყობა მოიცავს მონაცემთა დამუშავებას ირლანდიასა და ჩრდილოეთ ირლანდიას შორის საზღვარზე, კონსულტაცია გაუწევს იურიდიულ კონსულტაციას, რათა დადგინდეს, საჭიროა თუ არა დამატებითი დაცვის ზომები.

სავალდებულო კორპორატიული წესების (BCRs) გამოყენება

თუ თქვენი კომპანია არის მრავალეროვნული ჯგუფის ნაწილი და ირლანდიური აუთსორსინგის პარტნიორი არის კავშირი, შეგიძლიათ განიხილოთ სავალდებულო კორპორატიული წესების (BCRs) დანერგვა გადამუშავებლებისთვის. BCR-ები არის შიდა ქცევის კოდექსები, რომლებიც დამტკიცებულია ევროპული მონაცემთა დაცვის ორგანოს მიერ და საშუალებას აძლევს ჯგუფური გადაცემების გადაცემას ცალკეული სამართლებრივი შეთანხმებების გარეშე. ხოლო დამტკიცების პროცესი შეიძლება თვეები მოიცავდეს მონაცემთა დაცვის კომპლექსურ ჩარჩოს ორგანიზაციის ფარგლებში და უზრუნველყოს შესაბამისობის გამარტივება.

მონაცემთა დაცვის ოფიცერი (DPO) ჩართულობა.

თქვენი კომპანია ვალდებულია დანიშნოს თუ არა შიდა პროდუქტის (DPO), რომელიც მოიცავს DDO-ს აუთსორსინგის პროცესში ადრე, შეუძლია განიხილოს DPA, რჩევები მისცეს DPA-ს და მონიტორინგი გაუწიოს მუდმივ შესაბამისობას.

მონაცემთა შენახვა და წაშლა.

აუთსორსინგის კონტრაქტები ხშირად ავტომატურად განახლდება, რაც იწვევს მონაცემების შენახვას საჭიროების შემთხვევაში უფრო დიდხანს. DPA-ში განსაზღვრეთ პირადი მონაცემების თითოეული კატეგორიის ზუსტი შენახვის პერიოდები და მოითხოვეთ პროვაიდერისგან ავტომატური წაშლის მექანიზმების გამოყენება ან დაბრუნება ან წაშლა თქვენი მოთხოვნისას კონტრაქტის შეწყვეტის შესახებ.

დასკვნა.

პერსონალური მონაცემების დაცვა ირლანდიური ბიზნეს აუთსორსინგის დროს არ არის მხოლოდ სამართლებრივი შემოწმების ყუთი ეს არის ნდობისა და ოპერაციული მდგრადობის ძირითადი კომპონენტი. როდესაც ვიგებთ მშპ-ს ვალდებულებებს, რომლებიც მართავენ როგორც კონტროლიორს, ასევე გადამამუშავებელს, ახორციელებენ სათანადო ყურადღებას, ფორმალიზებენ მონაცემთა დამუშავების შეთანხმებებს და ძლიერი უსაფრთხოების პრაქტიკებს ყოველდღიურ ოპერაციებში, კომპანიები შეიძლება მნიშვნელოვნად შეამცირონ მონაცემთა დარღვევების რისკი და რეგულატორული დაცვის მუდმივი გადამუშავებელი მონაცემთა დაცვის მექანიზმები, რაც უზრუნველყოფს თქვენი მუდმივი მონაცემების დაცვას, მაგრამ ამ მუხლში აღწერილი მონაცემების მუდმივი განვითარების საფუძველზე, მაგრამ ლანდშაფტი დაცვის მეშვეობით, მაგრამ ეს არის მყარი საფუძველი არის.

საბოლოოდ, კარგად დაცული აუთსორსინგის ურთიერთობა ყველას სარგებელს აძლევს: თქვენი მომხმარებლების მონაცემები უსაფრთხოა, თქვენი კომპანია თავს არიდებს სამართლებრივ და ფინანსურ ზიანს, და თქვენი ირლანდიელი პარტნიორი აშენებს რეპუტაციას სანდოობისა და კონფიდენციალურობის პირველ სერვისზე.

FLT:0 გარე რესურსები: FLT:1

  • FLT:0GDPR.EU – ოფიციალური მშპ-ის ტექსტი და სახელმძღვანელოFLT1
  • FLT:0 ირლანდიური მონაცემთა დაცვის კომისია – ოფიციალური ვებსაიტი FFLT:1
  • FLT:0 ევროპული კომისია – მონაცემთა დაცვის წესები ბიზნესებისთვის FFLT:1
  • FLT:0UK – მონაცემთა დაცვის გავლენის შეფასების სახელმძღვანელო (მშპ-სთვის გამოყენებადი)FLT:1