rights-and-responsibilities-of-citizens
როგორ შეუძლიათ ირლანდიის მონაცემთა კონტროლორებს ეფექტურად მართონ მონაცემთა სუბიექტები.
Table of Contents
ირლანდიური მონაცემთა კონტროლერების შესაბამისობის ჩარჩოს გაფართოება.
მონაცემთა დაცვა არ არის სტატიკური რეგულატორული შემოწმების ყუთი, რადგან ირლანდიის მონაცემთა კონტროლის კომპანიები (GDP) და მონაცემთა დაცვის აქტი 2018 აწესებენ კონკრეტულ ვალდებულებებს მონაცემთა სუბიექტური უფლებების შესახებ. ირლანდიის მონაცემთა დაცვის კომისიამ (DPC) მკაფიოდ განაცხადა, რომ ამ უფლებების სწორად მართვა არის კონტროლერის საერთო ეფექტურობის ვალდებულების ძირითადი ინდიკატორი, რომელიც უზრუნველყოფს ევროკავშირის მიერ დამატებითი საზღვრების გადაკვეთის წესების შესრულების შესაძლებლობას.
მონაცემთა საგნების გაგება მშპR-ის ფარგლებში
ირლანდიის კონტროლორებმა არა მხოლოდ უნდა იცოდნენ, რას მოიცავს თითოეული უფლება, არამედ როგორ გამოიყენონ სამართლებრივი გამონაკლისები და დროის მოთხოვნები. ქვემოთ არის თითოეული უფლების სიღრმისეული გამოკვლევა, რომელიც მორგებულია ირლანდიის რეგულატორულ ლანდშაფტზე.
წვდომის უფლება (მუხლი 15)
მონაცემთა სუბიექტებმა შეიძლება მოითხოვონ დადასტურება, თუ კონტროლერი ამუშავებს თავის პირად მონაცემებს და, თუ ასეა, წვდომას ამ მონაცემებზე დამატებითი ინფორმაციის, როგორიცაა დამუშავების მიზნები, მიმღებები და შენახვის პერიოდები. ირლანდიაში, DDC ელოდება, რომ კონტროლიორები უზრუნველყოფენ მონაცემთა უფასოდ, თუ მოთხოვნა აშკარად უსაფუძვლოა ან გადაჭარბებული.
პრაქტიკული რჩევა: სტანდარტული საოპერაციო პროცედურის შექმნა, რომელიც მოიცავს მიღების თარიღს, მოთხოვნის იდენტობის გადამოწმება, ყველა სისტემის (CRM,HR, ელფოსტის არქივები და ა.შ.) გადახედვა და მესამე მხარის მონაცემების უარყოფითი გავლენა, თუ გამჟღავნება უარყოფითად იმოქმედებს ამ მესამე მხარეზე. DDC-ს 'FLT:0'-ის სიღრმისეული განხილვის პროცესი უნდა იყოს გონივრული, მაგრამ ხელმისაწვდომობის მოთხოვნების მიღმა, არ უნდა იყოს გონივრული, 'FLT', რა კონტროლი.1'
შესწორების უფლება (მუხლი 16)
ინდივიდებს შეუძლიათ მოითხოვონ კონტროლიორისგან არასწორი პირადი მონაცემების გამოსწორება ზედმეტი დაგვიანების გარეშე. ეს ასევე მოიცავს არასრული პირადი მონაცემების დასრულების უფლებას, დამატებითი განცხადების მიწოდებით. ირლანდიელმა კონტროლიორებმა უნდა ინტეგრირდნენ რეციკლირების სამუშაო ნაკადებში თავიანთ მონაცემთა მართვის სისტემებში, რათა ცვლილებები გავრცელდეს ყველა გადამუშავებელზე და მესამე მხარეებზე, რომლებთანაც მონაცემები განაწილებულია.
ერასმუსის უფლება (მუხლი 17)
ხშირად "დავიწყების უფლება" ეწოდება," წაშლის გარიჟრაჟები არ არის აბსოლუტური. წაშლის საფუძველში შედის ის მონაცემები, რომლებიც აღარ არის საჭირო თავდაპირველი მიზნისთვის, ინდივიდუალური უკანდახევა ან მონაცემების უკანონოდ დამუშავებისთვის. თუმცა, კონტროლერები შეიძლება უარი თქვან, თუ საჭიროა გამოხატვის თავისუფლების, სამართლებრივი ვალდებულების დაცვა, საზოგადოებრივი ჯანმრთელობის აღდგენა, საზოგადოებრივი მომსახურების მომსახურების მომსახურების მომსახურების მომსახურების მოთხოვნის, შვიდ ან ფინანსური მოთხოვნების შესრულების შემთხვევაში, თუნდაც ფინანსური მოთხოვნების შესრულების შემთხვევაში, ირლანდიის შემთხვევაში, შვიდი გადახდის მოთხოვნების შესრულების შემთხვევაში, ან ირლანდიური შემთხვევაში, ფინანსური მოთხოვნის, გადახდის მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და აბალანსების, შესაბამისობის, ირლანდიის შემთხვევაში, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, ირლანდიის შემთხვევაში, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის, ფინანსური გამონაკლისების, შესაბამისობის, შესაბამისობის, შესაბამისობის, შესაბამისობის და ფინანსური გამონაკლისების, შესაბამისობის, შესაბამისობის, შესაბამისობის და ფინანსური გამონაკლისების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ფინანსური მოთხოვნების და ბალანსის, შესაბამისობის გარეშე, შესაბამისობის გარეშე, შესაბამისობის გარეშე, შესაბამისობის გარეშე.
საერთო ხაფანგი ვერ აცნობებს სხვა მხარეებს, რომლებმაც მიიღეს მონაცემები საჯაროდ, რათა აცნობონ სხვა კონტროლიორებს, რომ ინდივიდმა მოითხოვა ნებისმიერი კავშირის, ასლების ან რეპლიკაციის წაშლა. ეს განსაკუთრებით მნიშვნელოვანია ირლანდიიდან მოქმედი ონლაინ პლატფორმებისა და სოციალური მედია კომპანიებისთვის.
დამუშავების შეზღუდვის უფლება (მუხლი 18)
ინდივიდებს შეუძლიათ მოითხოვონ, რომ დამუშავება შეიზღუდოს მხოლოდ დროებითი პირობებით, რომლებიც არ გამოიყენება მხოლოდn-ის გარეშე: მონაცემების სიზუსტე სადავოა, დამუშავება უკანონოა, მაგრამ წაშლა არ არის სასურველი, კონტროლიორს აღარ სჭირდება მონაცემები, მაგრამ ინდივიდს არ სჭირდება ის სამართლებრივი პრეტენზიებისთვის, ან ინდივიდს აქვს წინააღმდეგობა გადამოწმებული შემოწმების დამუშავებისთვის.
მონაცემთა პორტაბელობის უფლება (მუხლი 20)
ეს უფლება ინდივიდებს საშუალებას აძლევს მიიღონ პირადი მონაცემები სტრუქტურულ, ჩვეულებრივ გამოყენებულ, მანქანა-წაკითხვის ფორმატში და გადასცენ ეს მონაცემები სხვა კონტროლიორს დაბრკოლების გარეშე. ის ვრცელდება მხოლოდ მაშინ, როდესაც დამუშავება ეფუძნება თანხმობას ან კონტრაქტს და ხორციელდება ავტომატიზირებული საშუალებებით.
ობიექტის უფლება (მუხლი 21)
მონაცემთა სუბიექტებმა ნებისმიერ დროს შეიძლება გააპროტესტონ კანონიერ ინტერესებზე ან საზოგადოებრივი ინტერესების შესრულებაზე დაფუძნებული სამუშაოების შესრულება. კონტროლერმა უნდა შეწყვიტოს დამუშავება, თუ არ უნდა აჩვენოს ლეგიტიმური საფუძვლები, რომლებიც აჭარბებენ ინდივიდის ინტერესებს, უფლებებს და თავისუფლებას, ან გადამუშავებას, რადგან პირდაპირი მარკეტინგი არის აბსოლუტური
უფლებები, რომლებიც დაკავშირებულია ავტომატიზირებული გადაწყვეტილების მიღებასა და პროფილირებასთან (მუხლი 22)
ინდივიდებს აქვთ უფლება არ დაექვემდებარონ გადაწყვეტილებას, რომელიც მხოლოდ ავტომატურ გადამუშავებაზე, მათ შორის პროფილირებაზე, რომელიც წარმოქმნის სამართლებრივ ეფექტებს ან მსგავსად მნიშვნელოვნად ახდენს გავლენას მათზე. გამონაკლისები მოქმედებს, თუ გადაწყვეტილება აუცილებელია კონტრაქტში შესვლისთვის, ნებადართულია ირლანდიური ან ევროკავშირის კანონით, ან ეფუძნება მკაფიო თანხმობას. ისეთი სექტორების კონტროლერები, როგორიცაა დაზღვევა, საკრედიტო დაქირავება, ან ნებისმიერი მოსალოდნელი გავლენის შეფასება უნდა უზრუნველყოს, რომ მათი ავტომატური გავლენა იყოს გამჭვირვალე, ახსნადი.
მონაცემთა საგნის უფლებების მართვის ჩარჩოს შექმნა.
თუ ირლანდიის კონტროლერები მიიღებენ სტრუქტურულ ჩარჩოს, რომელიც ინტეგრირდება მათ საერთო მონაცემთა მმართველობაში, აუცილებელია, შემდეგი კომპონენტები.
მმართველობა და ანგარიშვალდებულება.
თუ საჭიროა, რომ შიდა პროდუქტის მართვას ჰქონდეს პირდაპირი წვდომა უმაღლეს მენეჯმენტის დონეზე და საკმარისი უფლებამოსილება პროცედურების აღსრულებისთვის. ირლანდიაში, მონაცემთა დაცვის აქტის 2018-ის მუხლი 50 მოითხოვს გარკვეულ კონტროლიორებს დანიშნოს DDC-ის 'მცირე:0DO-ის შესაბამისობის' კრიტერიუმები, მაგრამ საკმარისი თანხა:
პოლიტიკა და პროცედურის განვითარება.
დაწერეთ სპეციალური მონაცემთა საგნების უფლებების პოლიტიკა, რომელიც განსაზღვრავს პროცესებს თითოეული უფლებისთვის. მოიცავს ვადებს, ესკალაციის ნაბიჯებს და დოკუმენტაციის მოთხოვნებს. პოლიტიკა უნდა გადაიხედოს ყოველწლიურად და ნებისმიერი მნიშვნელოვანი ცვლილების შემდეგ დამუშავების საქმიანობებში ან რეგულატორულ განახლებებში. შეიქმნას შაბლონი რეაგირების წერილები და შიდა მოთხოვნის ფორმები, რათა უზრუნველყოს თანმიმდევრულობა. ირლანდიის კონტროლერებისთვის, როგორიცაა გაერთიანებული სამეფოს ზოგიერთი ზღვარის მოთხოვნის განხილვა გაერთიანებული სამეფოს შიდა პროდუქტის მცირე რეგიონებში, განიხილება, ხოლო ორი რეჟიმი.
პერსონალის ტრენინგი და ცნობიერება.
ყოველი თანამშრომელი, რომელიც პირადი მონაცემების მომხმარებლის მხარდაჭერას, HR, IT, მარკეტინგს ახორციელებს, რათა აღიაროს მონაცემთა უფლებების მოთხოვნა, მიუხედავად იმისა, რომ ის არხისა, არხის დროს არხის შემთხვევაში, ჯერ კიდევ მოქმედი მოთხოვნაა. თანამშრომლებმა უნდა იცოდნენ, რომ დაუყოვნებლივ გადასცენ მოთხოვნა დანიშნულ გუნდს და არ სცადონ მისი მართვა.
ტექნოლოგია და ინსტრუმენტები.
უფლებების დამუშავების მოთხოვნების მასობრივი დამუშავება ხდება არამდგრადი. ინვესტიცია კონფიდენციალურობის მართვის პლატფორმაში, რომელიც მოიცავს მოთხოვნებს, აჭიანურებს ვადებს, ავტომატური აღიარების ელფოსტებს და ინტეგრირებს თქვენს მონაცემთა ინვენტართან. ირლანდიელი კონტროლერებისთვის ინსტრუმენტები, რომლებიც მხარს უჭერენ DC-ის დარღვევის შეტყობინების მოთხოვნებს, არის ბონუსი. თუ ბიუჯეტები რეგულარულად შეზღუდულია, მათ შორის პირადი მონაცემთა ურთიერთდამოკიდებული და ინდივიდუალური წვდომა შეიძლება ყველანაირად გადამუშავდეს
კომუნიკაცია და გამჭვირვალობა.
თქვენი კონფიდენციალურობის შეტყობინება უნდა ახსნას თითოეული უფლება მარტივი ენით და უზრუნველყოს მკაფიო ინსტრუქციები მის განხორციელებაზე. DDPC-მ გამოაქვეყნა FLT:0 სახელმძღვანელო მითითებები კონფიდენციალურობის შეტყობინებებზე, რომლებიც ხაზს უსვამენ მოკლედობას, გამჭვირვალობას და მარტივ წვდომას. განიხილეთ სპეციალური ვებ-სა და ელექტრონული ფოსტის მისამართი უფლებების მოთხოვნებისთვის, და აღიარეთ 48 საათის განმავლობაში ნებისმიერი დაგვიანება ან უარი, რათა აცნობოს მათი პირადი აზრი.
მონიტორინგი, აუდიტი და უწყვეტი გაუმჯობესება.
თქვენი უფლებების მართვის პროცესების რეგულარული აუდიტი. ტრეკის მეტრიკა, როგორიცაა მოთხოვნები თვეში, საშუალო პასუხის დრო, მოთხოვნების პროცენტული ნაწილი, პასუხი სამართლებრივი ვადის ფარგლებში, და საერთო მიზეზები უარისთვის. ამ მეტრებს ვიყენებთ ბოთლნეკების გამოსავლენად, მაგალითად, თუ წვდომის მოთხოვნები 30 დღე გრძელდება, რადგან მემკვიდრეობის მონაცემები რთულია გასაუმჯობესებელი, ინვესტიცია მონაცემთა რუკების და შიდა აუდიტის პრაქტიკაში შეიძლება მოითხოვოს ეს საკითხები ყოველწლიური მართვის აქტის დროს.
ირლანდიის სამართლებრივი ვალდებულებებისა და DDC-ის მოლოდინების შესაბამისად.
გარდა მშპR-ისა, ირლანდიელმა კონტროლიორებმა უნდა გაითვალისწინონ მონაცემთა დაცვის აქტი 2018 და DC-ის საკანონმდებლო ქცევის კოდექსები.
იდენტობის შემოწმება.
მუხლი 12(6)-ის მიხედვით, კონტროლერს შეუძლია მოითხოვოს დამატებითი ინფორმაცია, რომელიც საჭიროა მოთხოვნის მქონე პირის იდენტობის დასადასტურებლად. პრაქტიკაში, DDP-ის შემოწმებები მოელის, რომ პირადობის მოწმობის ან მძღოლის ლიცენზიის ასლის მოთხოვნა ზოგადად მისაღებია, მაგრამ უფრო მარტივი მეთოდი, როგორიცაა უსაფრთხოების კითხვების დასმა ან ელფოსტის მისამართის დადასტურება, შეიძლება საკმარისი იყოს.
გადასახადები და აშკარად უსაფუძვლო ან გადაჭარბებული მოთხოვნები.
ინფორმაცია სტატიების 15-22 მიხედვით უფასოდ უნდა იყოს მიწოდებული. კონტროლერები შეიძლება დააკისრონ გონივრული გადასახადი ან უარი თქვან მოქმედებაზე მხოლოდ იმ შემთხვევაში, თუ მოთხოვნა აშკარად უსაფუძვლოა ან გადაჭარბებულია, განსაკუთრებით თუ ის განმეორებითია. მტკიცებულების ტვირთია კონტროლერის მიერ გაფრთხილებული; თითოეული შემთხვევა ინდივიდუალურად უნდა შეფასდეს. თუ გადასახადი დაირიცხება, ის უნდა ეფუძნებოდეს ადმინისტრაციულ ხარჯს ინფორმაციის ან კომუნიკაციის მიწოდების ღირებულებაზე.
პასუხის ვადები და გახანგრძლივებები.
ერთი თვის შემდეგ იწყება, როდესაც კონტროლიორი მიიღებს მოთხოვნას და ყველა საჭირო პირადობის ინფორმაციას. თუ კონტროლიორს სჭირდება განმარტება, საათი შეიძლება შეჩერდეს, სანამ ინდივიდუალური პასუხი არ იქნება.
არასრულყოფის შედეგები.
DPC-მ დააკისრა მნიშვნელოვანი ჯარიმები მონაცემთა საგნების უფლებებთან დაკავშირებული ჩავარდნებისთვის. 52 წელს, DDC-მ დააწესა 91 მილიონი ჯარიმა დიდ ტექნოლოგიურ კომპანიაზე, რომელიც არ პასუხობს წვდომის მოთხოვნებს.
პრაქტიკული მაგალითები ირლანდიის კონტექსტიდან.
მაგალითად: წვდომის მოთხოვნის დამუშავება საცალო კომპანიაში
ირლანდიური ონლაინ საცალო ვაჭრობა იღებს მომხმარებლისგან წვდომის მოთხოვნას. მომხმარებლის მონაცემები არსებობს e-კომერციის პლატფორმაში, CRM-ში, ელექტრონული ფოსტის მარკეტინგის პროგრამულ უზრუნველყოფაში და მემკვიდრეობის წესრიგის მართვის სისტემაში. კომპანიის პროცედურა: იდენტიფიცირებს იდენტობას ელექტრონული ფოსტის საშუალებით და წესრიგის ნომერი (2)-ის პარამეტრების ტოპოგრაფიული პარადიმენტაჟებში, კომერციული პერიმენტაჟირების ზედაპირული პარამეტრების, პირადი პერიმენტის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის ზედაპირის, 30 ფორმირებისას.
მაგალითად: ერაზმუსის დაბალანსება იურიდიულ შენახვასთან.
ირლანდიის ყოფილი ტექნოლოგიური სტარტაპის თანამშრომელი ითხოვს ყველა პირადი მონაცემის წაშლას. ადამიანის უფლებათა დეპარტამენტი იცის, რომ დასაქმების ჩანაწერები უნდა შენარჩუნდეს შვიდი წლის განმავლობაში ირლანდიის შეზღუდვის აქტის 1957-ის მიხედვით. კონტროლერი ვერ წაშლის ყველა მონაცემს, ამიტომ ისინი ზღუდავენ დამუშავებას: ყოფილი თანამშრომლის მონაცემები ინახება სამართლებრივი შესაბამისობისთვის, მაგრამ აღინიშნება როგორც 'არ გამოიყენება სხვა მიზნით.' კონტროლის დიდი მონაცემთა დონის მონაცემები ამ შენახვის სიას აცნობებს.
დასკვნა.
მონაცემთა დაცვის წესების დაცვის უზრუნველყოფა, რომელიც მოიცავს მონაცემთა დაცვის წესებს, უნდა იყოს დაცული, უნდა იყოს დაცული, რომ მონაცემთა დაცვის სისტემა უნდა იყოს დაცული, რათა უზრუნველყოს, რომ ყველა პირი იყოს დაცული, და არა მხოლოდ პირადი მონაცემების დაცვის ქვეშ მყოფი პირები, არამედ მათი სამართლებრივი უფლებები, რომლებიც არ უნდა იყოს დაცული.