Table of Contents

როდესაც ირლანდიური ორგანიზაციები გადასცემენ პერსონალურ მონაცემებს ევროპის ეკონომიკური ზონის (EEA) გარეთ მყოფ ქვეყნებს, მათ უნდა მოახდინონ რთული სამართლებრივი ლანდშაფტის ნავიგაცია. მონაცემთა დამუშავების შეთანხმება (DPA) არის ძირითადი დოკუმენტი, რომელიც მართავს ასეთ გადაცემებს, უზრუნველყოფს, რომ მონაცემები დამუშავდება ზოგადი მონაცემთა დაცვის რეგულაციის (GDPR) შესაბამისად. ეს მუხლი უზრუნველყოფს ყოვლისმომცველ სახელმძღვანელოს ირლანდიური მონაცემთა გადაცემისთვის, რომელიც მოიცავს სამართლებრივ მოთხოვნებს, ძირითად დებულებებს და პრაქტიკულ ნაბიჯებს შესაბამისობისთვის.

რა არის მონაცემთა დამუშავების შეთანხმება?

მონაცემთა დამუშავების შეთანხმება არის სამართლებრივი სავალდებულო კონტრაქტი მონაცემთა კონტროლერსა და მონაცემთა გადამამუშავებელს შორის. მშპ-ის 28-ე მუხლის მიხედვით, კონტროლერმა უნდა გამოიყენოს მხოლოდ ის გადამამუშავებლები, რომლებიც უზრუნველყოფენ საკმარის გარანტიებს შესაბამისი ტექნიკური და ორგანიზაციული ზომების განსახორციელებლად. DPA ფორმალიზებს ამ ვალდებულებებს და ადგენს პირობებს, რომლის მიხედვითაც პერსონალური მონაცემები შეიძლება დამუშავდეს კონტროლერის სახელით.

ირლანდიის ორგანიზაციებისთვის, DPA განსაკუთრებით კრიტიკულია, როდესაც პროცესი მოიცავს პირადი მონაცემების გადაცემას ირლანდიიდან მესამე ქვეყანაში (ეეე-ს გარეთ დანიშნულების ადგილი). ასეთი გადაცემები შეიძლება მოხდეს აშშ-ში მიღებული ღრუბლის სერვისების გამოყენებისას, ინდოეთში ზარის ცენტრის გამოყენებით ან არაეეეეა იურისდიქციაში დაფუძნებული მარკეტინგული პლატფორმის გამოყენებით. DPA უნდა მოიცავდეს როგორც ზოგად დამუშავების ვალდებულებებს, ასევე საერთაშორისო გადაცემის კონკრეტულ პირობებს.

მნიშვნელოვანია, რომ DPA-ს განსხვავება სტანდარტული მომსახურების კონტრაქტიდან იყოს. მაშინ როდესაც მომსახურების კონტრაქტი მოიცავს კომერციულ პირობებს (ფასის, მომსახურების დონე, ინტელექტუალური საკუთრება), DPA არის მონაცემთა დაცვის დანართი, რომელიც პირდაპირ მართავს როგორ ხდება პერსონალური მონაცემების დამუშავება. ბევრ შემთხვევაში, DPA-ს აქვს გრაფიკი ძირითად კონტრაქტზე, მაგრამ ის უნდა იყოს ხელმოწერილი ორივე მხარის მიერ, რომ იყოს აღსრულებადი.

ირლანდიური მონაცემთა გადაცემის სამართლებრივი ჩარჩო.

პერსონალური მონაცემების მესამე ქვეყნებში გადაცემის სამართლებრივი საფუძველი განსაზღვრულია მშპ-ს მე-5 თავში (მუხლი 44-49). ირლანდია, როგორც ევროკავშირის წევრი სახელმწიფო, სრულად იცავს მშპ-ს, და ირლანდიის მონაცემთა დაცვის კომისია (DPC) არის ძირითადი ზედამხედველობის ორგანო.

თავის ძირითადი პრინციპია, რომ გადაცემები შეიძლება მოხდეს მხოლოდ იმ შემთხვევაში, თუ კონტროლერი და გადამამუშავებელი შეესაბამებიან მშპ-ს პირობებს. კერძოდ, გადაცემა უნდა ეფუძნებოდეს ერთ-ერთ შემდეგ მექანიზმს:

  • FLT:0 ადეკვატურობის გადაწყვეტილება FLT:1 ევროპული კომისიის მიერ, აღიარებს, რომ მესამე ქვეყანა უზრუნველყოფს მონაცემთა დაცვის ადეკვატურ დონეს (მაგალითად, იაპონია, სამხრეთ კორეა, დიდი ბრიტანეთი შუალედური შეთანხმების ფარგლებში).
  • FLT:0 შესაბამისი გარანტიები FLT:1, რომელიც მოიცავს სტანდარტულ საკონტრაქტო მუხლებს (SCCs), სავალდებულო კორპორატიული წესებს (BCRs), ან დამტკიცებულ ქცევის კოდექსს.
  • FLT:0 გამონაკლისები კონკრეტული სიტუაციებისთვის FLT:1 (მაგ., მკაფიო თანხმობა, კონტრაქტის შესრულების აუცილებლობა, სასიცოცხლო ინტერესები). გამონაკლისები ვიწროა და არ უნდა იქნას გამოყენებული როგორც რუტინული გადაცემის მექანიზმი.

FLT:0Sremes IIFLT:1 გადაწყვეტილების (2020) შემდეგ, ევროპის კავშირის სასამართლომ გააუქმა კონფიდენციალურობის ფარის ჩარჩო და დააწესა დამატებითი მოთხოვნები SCC-ებზე დამოკიდებული გადარიცხვებისთვის. ორგანიზაციებმა ახლა უნდა ჩაატარონ გადაცემის გავლენის შეფასება (TIA) და, საჭიროების შემთხვევაში, განახორციელონ დამატებითი ზომები, რათა უზრუნველყონ დანიშნულების ქვეყანაში დაცვის არსებითად თანაბარი დონე.

მონაცემთა დამუშავების შეთანხმების ძირითადი ელემენტები.

ძლიერი DPA უნდა მოიცავდეს ყველა იმ ელემენტს, რომელიც საჭიროა მშპ-ის 28(3) მუხლით, დამატებით მუხლებს, რომლებიც ეხება გადაცემას. ქვემოთ არის თითოეული ძირითადი კომპონენტის დეტალური დაშლა.

1. თემა და დამუშავების ხანგრძლივობა.

DPA-მ მკაფიოდ უნდა აღწეროს პირადი მონაცემების დამუშავების (მაგ., სახელები, ელექტრონული ფოსტის მისამართები, ფინანსური მონაცემები) და მონაცემთა სუბიექტების კატეგორიები (მაგალითად, მომხმარებლები, თანამშრომლები, ვებსაიტის ვიზიტორები) ბუნება, მიზანი და ხანგრძლივობა. ხანგრძლივობა უნდა იყოს შესაბამისი მომსახურების კონტრაქტთან, მათ შორის მონაცემთა წაშლის ან დაბრუნების დებულებები შეწყვეტისას.

2. ბუნება და დამუშავების მიზანი.

ეს სექცია განსაზღვრავს კონტროლერის მითითებებს. პროცესორმა შეიძლება იმოქმედოს მხოლოდ კონტროლიორის დოკუმენტირებულ ინსტრუქციებზე. ნებისმიერი დამუშავება განსაზღვრული მიზნის მიღმა (მაგ., მომხმარებლის მონაცემების გამოყენება გადამამუშავებლის საკუთარი ანალიტიკისთვის) მოითხოვს ცალკე თანხმობას ან კანონიერ საფუძველს.

3. კონტროლერის ვალდებულებები და უფლებები.

DPA-მ უნდა დაადასტუროს კონტროლერის ვალდებულებები მშპ-ის ფარგლებში - განსაკუთრებით ვალდებულება უზრუნველყოს სამართლებრივი საფუძველი დამუშავებისთვის და ინფორმაციის სუბიექტების ინფორმირებისთვის. ასევე, ის განსაზღვრავს პროცესორის ვალდებულებას, დაეხმაროს კონტროლერს თავისი მოვალეობების შესრულებაში, როგორიცაა მონაცემთა წვდომის მოთხოვნების (DSARs) პასუხი ან პირადი მონაცემების დარღვევის კონტროლიორის შეტყობინება.

4. მონაცემთა უსაფრთხოების ზომები.

მუხლი 32 მოითხოვს როგორც კონტროლიორს, ასევე პროცესორს, განახორციელონ შესაბამისი ტექნიკური და ორგანიზაციული ზომები. DPA-მ უნდა ჩამოთვალოს კონკრეტული უსაფრთხოების კონტროლი (მაგ., შიფრაცია დასვენებაზე და ტრანზიტში, წვდომის კონტროლი, ფსევდოინტიზირება, რეგულარული უსაფრთხოების ტესტირება). ირლანდიური ორგანიზაციებისთვის, რომლებიც მიმართავენ ღრუბლის მიმწოდებელს (ISO 2701, SOC 2 და ა. და ა.

5. ქვეპროცესორების გამოყენება.

თუ დამმუშავებელი აპირებს სხვა სუბიექტის (დამუშავების პროცესის) ჩართვას პირადი მონაცემების მართვისთვის, DPA-მ უნდა განსაზღვროს ავტორიზაციის პროცედურა. ჩვეულებრივ, კონტროლერმა უნდა მისცეს წინასწარი კონკრეტული თანხმობა ან ზოგადი წერილობითი ავტორიზაცია ცვლილებების წინააღმდეგ. გადამუშავებელმა უნდა დაამციროს იგივე მონაცემთა დაცვის ვალდებულებები ქვეპროცესებს კონტრაქტის მეშვეობით. ეს განსაკუთრებით მნიშვნელოვანია, როდესაც ქვეპროცესორი შეიძლება იყოს განთავსებული დამატებითი ქვეყნის მიერ.

6. საერთაშორისო გადაცემები.

თუ გადამამუშავებელი ან სუბპროცესორი მდებარეობს EEA-ს გარეთ, DPA-მ უნდა განსაზღვროს გადაცემის მექანიზმი, რომელიც დამოკიდებულია. თუ სტანდარტული საკონტრაქტო მუხლების (SCCs) გამოყენებით, უნდა დაემატოს ბოლო ვერსია (2021). DPA-მ ასევე უნდა მოითხოვოს, რომ გადამუშავებელმა აცნობოს კონტროლიორს, სანამ არ გადასცემს უფლებამოსილებას, რომელიც არ მოიცავს შესაბამისობის გადაწყვეტილებას, და ითანამშრომლოს გადაცემის I გადაცემის შეფასების პროცესში.

7. მონაცემთა საგნების უფლებები.

გადამამუშავებელმა უნდა დაეხმაროს კონტროლერს მონაცემთა საგნების უფლებების (ხელმისაწვდომობის, გამოსწორების, წაშლის, შეზღუდვის, პორტაბელურობის, წინააღმდეგობის) შესრულებაში. DPA-მ უნდა განსაზღვროს რეაგირების დროები, კომუნიკაციის არხები და პროცესორის ვალდებულება, სწრაფად აცნობოს კონტროლიორს ნებისმიერი პირდაპირი მოთხოვნა მონაცემთა სუბიექტიდან.

8. მონაცემთა დარღვევის შეტყობინება

პერსონალური მონაცემების დარღვევის შემთხვევაში, პროცესორმა უნდა აცნობოს კონტროლიორს ზედმეტი დაგვიანების გარეშე (იდეალურად 24-48 საათის განმავლობაში). DPA-მ უნდა დეტალურად განსაზღვროს ინფორმაცია, რომელიც პროცესორმა უნდა მიაწოდოს (დარღვევის ბუნება, დაზარალებული კატეგორიები, სავარაუდო შედეგები, გამოსწორების ზომები). შემდეგ კონტროლიორმა უნდა აცნობოს DPC-ს საჭიროების შემთხვევაში.

9. აუდიტები და ინსპექციები.

კონტროლიორს აქვს უფლება შეამოწმოს პროცესორის შესაბამისობა. DPA უნდა დაუშვას უსინდისო ინსპექციები ან დამოუკიდებელი აუდიტები, გონივრული შეტყობინებისა და კონფიდენციალურობის გათვალისწინებით. ირლანდიის საჯარო სექტორის ორგანოებისთვის, დამატებითი გამჭვირვალობის ვალდებულებები შეიძლება მოქმედებდეს ინფორმაციის თავისუფლების აქტის ფარგლებში.

10. შეწყვეტა და მონაცემთა დაბრუნება ან წაშლა.

დამუშავების სერვისების ბოლოს, პროცესორმა, კონტროლერის არჩევანით, ან ყველა პირადი მონაცემი უნდა დააბრუნოს, ან წაშალოს, თუ კავშირის ან წევრი სახელმწიფოს კანონი არ მოითხოვს შენახვას. DPA-მ უნდა განსაზღვროს ვადები (მაგ, 30 დღის განმავლობაში) და მოითხოვოს წაშლის სერტიფიცირება.

დამატებითი ზომები საერთაშორისო გადარიცხვებისთვის:

მას შემდეგ, რაც FLT:0Schemms II IIFLT-ის გადაწყვეტილება, DPA, რომელიც მხოლოდ SCC-ებს მოიცავს, აღარ არის საკმარისი. ორგანიზაციებმა უნდა შეაფასონ, თუ დანიშნულების ქვეყნის სამართლებრივი ჩარჩო არსებითად ეკვივალენტურ დაცვას სთავაზობს. ეს ხდება გადაცემის გავლენის შეფასების (TIA) მეშვეობით, რომელიც უნდა დოკუმენტირდეს DPA პროცესის ფარგლებში.

TIA აფასებს მესამე ქვეყნის კანონებსა და პრაქტიკებს, მათ შორის ზედამხედველობის უფლებამოსილებებს, საჯარო ხელისუფლების წვდომას და სასამართლო გამოსწორებას. თუ ხარვეზები იდენტიფიცირდება, დამატებითი ზომები უნდა განხორციელდეს. საერთო დამატებითი ზომები მოიცავს:

  • ტექნიკური ზომები: ბოლოends შიფრაცია, ფსევდონიმიზაცია ან ტოკენიზაცია, რომელიც ხელს უშლის მიმღებს მონაცემების წაკითხვაში კონტროლერის გასაღების გარეშე.
  • ორგანიზაციული ზომები: მკაცრი შიდა პოლიტიკა, ხელშეკრულებითი მუხლები, რომლებიც კრძალავს მთავრობის წვდომას სამართლებრივი საფუძვლის გარეშე და გამჭვირვალობის ვალდებულებები.
  • კონტრაქტული ზომები: გაძლიერებული SCC-ები დამატებითი ვალდებულებებით, როგორიცაა უცხოური ხელისუფლების მიერ წვდომის მოთხოვნების კონკრეტული შეტყობინება.

2023 წლის ოქტომბრამდე მონაცემებზე ხართ გაწვრთნილი.

საუკეთესო პრაქტიკა ირლანდიური ორგანიზაციებისთვის.

DPA-ების და მონაცემთა გადაცემის წესების მტკიცე დაცვის უზრუნველსაყოფად, ირლანდიურმა ორგანიზაციებმა უნდა მიიღონ შემდეგი პრაქტიკები:

ჩაატარეთ საფუძვლიანი და სათანადო გულმოდგინება.

სანამ DPA-ს ხელს მოაწერს, შეაფასეთ პროცესორის მონაცემთა დაცვის პოსტი. უსაფრთხოების პოლიტიკის მოთხოვნის ასლები, შეღწევის ტესტების ანგარიშები, სერტიფიკაციები (ISO 27701, SOC 2 ტიპი II) და ნებისმიერი წინა მონაცემთა დარღვევის ისტორია. თუ გადამამუშავებელი პირი დაფუძნებულია მაღალი რისკის იურისდიქციაში, უნდა დაკვეთოს ადგილობრივი ზედამხედველობის კანონების სამართლებრივი განხილვა. ეს სათანადო სიფრთხილით უნდა დოკუმენტირებული და პერიოდულად გადახედილი იყოს.

გამოიყენეთ ევროპის კომისიის სტანდარტული საკონტრაქტო პუნქტები (2021)

2021 წლის SCC-ები მოდულარულია (კონტროლერიto გადამამუშავებელი, პროცესორubsretor და ა.შ.) და მათში შედის საერთაშორისო გადარიცხვებისთვის კონკრეტული მუხლები. ასევე, საჭიროა მხარეებმა დაასრულონ მონაცემთა კატეგორიების, მიზნების და გარანტიების ჩამონათვალის სია, რომელიც უნდა შეიცვალოს 22 დეკემბრის 20 სექტემბრის შემდეგ, თუ არ იქნება 20 სექტემბრის შემდეგ დასრულებული, რომელიც დასრულდება.

განახორციელეთ DPA-ების ცენტრალური საცავი.

ყველა აქტიური DPA-ის რეესტრი, მათ შორის ხელმოწერილი თარიღი, დაფარული სერვისები, გამოყენებული გადაცემის მექანიზმები და ვადის გასვლის თარიღი. ეს ინვენტარი ეხმარება მონაცემთა დაცვის ოფიცერს (DPO) მონიტორინგი გაუწიოს შესაბამისობის და განრიგის განახლებებს. ასევე მხარს უჭერს ანგარიშვალდებულების ვალდებულებებს 30 მუხლის (პროცესირების საქმიანობის ჩანაწერი) მიხედვით.

მატარებლის პერსონალი და ჩაშენებული შესაბამისობა.

შესყიდვების ჯგუფებმა, IT მენეჯერებმა და იურიდიულმა მრჩეველმა უნდა გაიგონ DPA მოთხოვნები. უზრუნველყონ სწავლება, როდის არის საჭირო DPA (მაგ., ახალი პროგრამული უზრუნველყოფის გამყიდველის დაქირავებისას, რომელიც ამუშავებს მომხმარებელთა მონაცემებს) და როგორ უნდა მოილაპარაკოს ძირითადი პირობები.

რეგულარულად გადახედვა და განახლება DPA-ების.

თუ დამუშავების აქტივობები შეიცვლება – მაგალითად, ახალი ტიპის მონაცემები შეგროვდება, დამატებულია ქვეპროცესორი, ან გადამუშავებული გადააქვს მისი სერვერები – DPA უნდა განახლდეს. უნდა დადგინდეს რეგულარული მიმოხილვის ციკლი (წლიური), რათა DPA ასახავდეს მიმდინარე დამუშავების რეალობას და სამართლებრივ განვითარებებს (მაგ, ახალი ადეკვატურობის გადაწყვეტილებები, CJEU გადაწყვეტილებები).

კოორდინაცია მონაცემთა დაცვის კომისიასთან.

თუ თქვენი ორგანიზაცია ამუშავებს მონაცემებს, რომლებიც, სავარაუდოდ, მაღალი რისკის ქვეშ აყენებს პირებს (მაგ., სპეციალური კატეგორიების მონაცემების დიდი მასშტაბის დამუშავება), შეიძლება საჭირო იყოს მონაცემთა დაცვის გავლენის შეფასების (DPIA) ჩატარება, რომელიც მოიცავს გადაცემის ასპექტებს.

საერთო შეცდომები და როგორ ავიცილოთ ისინი.

ჩვენ უნდა ვიყოთ ფრთხილად, რომ არ დავუშვათ, რომ ეს იყოს მხოლოდ ერთი ან ორი წლის წინ, როდესაც ეს შეიძლება განხორციელდეს.

  • FLT:0 DPA-ების განხილვა როგორც ტიკოკ-ბოქსის ვარჯიში. FLT-ის FLT-ის 1-ის გამოყენება კონკურენტისგან შეიძლება გამოტოვოს ირლანდიის სპეციფიკური მოთხოვნები, როგორიცაა DDC-ის FLT: 2FLT:3-ის -ის განსაზღვრა კონკრეტულ გადამუშავებაზე, გადამამუშავებლის კატეგორიებზე და გადამა.
  • FLT:0 მხოლოდ SCC-ებზე დაყრდნობით TIA. FAL.1-ის გარეშე, DDPC ელოდება, რომ დოკუმენტირებული TIAs ნებისმიერი გადაცემისთვის SCC-ებზე დაყრდნობით. FLT:2FLT:T3-ის გამოყენებით ევროპული მონაცემთა დაცვის საბჭოს (EDPB) TIA) T33333-ის შაბლოგი, რომელიც ხელმისაწვდომია DPC ვებსაიტზე.
  • FLT:0-ის გარეშე დარჩენილმა პროცესორმა ჯაჭვებმა. FLT:1 შესაძლოა მესამე ქვეყანაში, სადაც კონტროლიორი არ იყო, ჩართოს FLT:2FLT:FLT:3, საჭიროებს პროცესორთა განახლების სიას და მიიღებს კონტროლიორის ახალ თანხმობას თითოეული ჩართულობისთვის.
  • თუ თქვენ არ იცით, სად მუშავდება მონაცემები, ვერ უზრუნველყოფთ DPA-ს გადაცემას. 'FLT:2FFFiing 3-ის განხორციელებამდე DPA-ს მოლაპარაკებამდე. მათ შორის შედის ღრუბლის მონაცემთა ცენტრები, მხარდაჭერის პერსონალის დისტანციური წვდომა და მონაცემთა მხარდაჭერა.
  • ბევრი DPA-ები არ შეიცავს მკაფიო ნაბიჯებს მონაცემთა დაბრუნების ან წაშლის მიზნით, როდესაც კონტრაქტი დასრულდება. FLT:2 FLT:3 განსაზღვრავს დაბრუნებულ მონაცემების ფორმატს (მაგ., CS, დაშიფრულ ფაილს), წაშლის მეთოდს (გადაწერა, ფიზიკური განადგურება) და სერტიფიცირების ვადას.

დასკვნა.

მონაცემთა დამუშავების შეთანხმებები ირლანდიური ორგანიზაციებისთვის ლეგალური საერთაშორისო მონაცემთა გადაცემის ქვაკუთხედია. კარგად შედგენილი DPA არა მხოლოდ უზრუნველყოფს მშპ-ს 28 და 44-49 მუხლების დაცვას, არამედ ასევე ქმნის ნდობას მომხმარებლებისა და რეგულატორების მიმართ. არსებული სამართლებრივი ლანდშაფტის გათვალისწინებით - FLT-ის:0C-ის რთული გადახედვის IFAL-ის, უახლესი შესწავლის პრაქტიკული გადამუშავების შესწავლის პროცედურებიდან 1-ის, EU-US მონაცემთა კონფიდენციალურობის აპარატების შესწავლის აპარატების შესწავლის აპარატების, EU-ის აპარატების გამოყენების აპარატების გამოყენების და დიდი ნაწილის გადაცემისას, EU-ის გადაცემისას, EU-ის გადაცემისას, EU-US მონაცემთა გადაცემისას, EU-ის გადაცემისას, EU-ის გადაცემის გადაცემის წესების, EU-ის გადაცემისას I1-ის გადაცემის გადაცემის გადაცემის წესების და დიდი ნაწილის გადაცემის წესების, EU-ის, EU-ის გადაცემისას, EU-ის მონაცემთა გადაცემისას, EU-ის მონაცემთა გადაცემის წესების და დიდი ბრიტანეთის პოსტის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის და დიდი ნაწილის გადაცემის წესების, EU-ის, EU-ის, EU-ის, და დიდი ნაწილის გადაცემის გადაცემის გადაცემის გადაცემის გადაცემის წესების, და დიდი ნაწილის გადაცემის და დიდი ნაწილის გადაცემის წესების, და გაერთიანებული სამეფოს შემდგომი გადაცემის წესების, და დიდი ნაწილის გადაცემის წესების, და დიდი ნაწილის