Table of Contents

შესავალი: რატომ არის მონაცემთა დამუშავების შეთანხმებები მნიშვნელოვანი ირლანდიაში.

ყველა ორგანიზაცია, რომელიც ახორციელებს პერსონალური მონაცემების მართვას ირლანდიაში, იქნება ეს კონტროლერი თუ გადამამუშავებელი, უნდა ნავიგაცია მკაცრი სამართლებრივი ლანდშაფტის, რომელიც შექმნილია ევროკავშირის კანონმდებლობით და ადგილობრივი აღსრულებით. FTDA-ს მონაცემთა დამუშავების შეთანხმება (DDDLA) ALLA) DAAA-ის პრაქტიკული პრაქტიკული პროცედურები, რომელიც მოიცავს ყველა ფორმალურ სამართლებრივ ჩარჩოს, DDDD,,, რომელიც მოიცავს DDDDDD-ის ჩარჩო, -ის ჩარჩო, რომელიც მოიცავს ფორმაციას, რომელიც მოიცავს ფორმაციას, რომელიც მოიცავს ფორმაციას, რომელიც მოიცავს, სავალდებულო პრაქტიკას, რომელიც მოიცავს, რომელიც მოიცავს, რომელიც მოიცავს DDD,,, სავალდებულო კონტრაქტს EU-ის, რომელიც მოიცავს, რომელიც მოიცავს D, რომელიც მოიცავს შემდგომს წინასწარ ადგენს, რომელიც მოიცავს, D, Droctordododododododododododododododododoxordododododoctorsorsorsorsorsors

ირლანდიაში DPA-ების სამართლებრივი ფონდები.

ირლანდიაში ნებისმიერი DPA-ის საფუძველი არის მშპ-ის 28-ე მუხლი. ეს მუხლი აწესებს მკაფიო, არამოლაპარაკებადი ვალდებულებას კონტროლერებისთვის გამოიყენონ მხოლოდ ის გადამუშავებლები, რომლებიც უზრუნველყოფენ საკმარის გარანტიებს შესაბამისი ტექნიკური და ორგანიზაციული ზომების განსახორციელებლად. მათ შორის კონტრაქტი უნდა იყოს სავალდებულო წერილობით სავალდებულო (მა ფორმამ) და უნდა განსაზღვროს DPA-ის საკითხი, ბუნება და მიზანი, ასევე, რომელიც მოიცავს მონაცემთა დაცვის ნებისმიერ ტიპის მუხლებს, რომელიც არ შეიცავს სავალდებულო წესებს, რომლებიც შეიცავს სავალდებულო მონაცემთა დაცვის შესახებ.

მშპ როგორც ძირითადი ჩარჩო.

მისი ექსტერტერიტორიული მასშტაბი უნდა შეესაბამებოდეს ევროკავშირის გარეთ მდებარე მონაცემთა სუბიექტების პირადი მონაცემების დამუშავების შემთხვევაში, მათ შორის ირლანდიის. DPA-ებისთვის, მუხლი 28(3) განსაზღვრავს ცხრა არსებით ელემენტს: დამუშავების ინსტრუქციები, კონფიდენციალურობის ვალდებულებები, საჭირო უსაფრთხოების ზომები, ქვე-პროდუქტორების გარეშე უფლებები, მონაცემთა დარღვევების შემოწმების უფლებები და მონაცემების გადაცემის ვალდებულებები, მონაცემების დაბრუნება.

ირლანდიის მონაცემთა დაცვის აქტი 2018 და ეროვნული დანამატები.

მიუხედავად იმისა, რომ მშპ-ის პირდაპირი გამოყენება ხდება, მონაცემთა დაცვის აქტი ავსებს რეგულაციის მიერ დარჩენილ ხარვეზებს. DPA-ებისთვის აქტი წარმოადგენს დებულებებს, რომლებიც განსაკუთრებით მნიშვნელოვანია საჯარო სექტორში მოქმედი ორგანიზაციებისთვის, სპეციალური მონაცემთა კატეგორიების დამუშავებისთვის და სამართალდამცავი მიზნებისთვის. ასევე განსაზღვრავს FLT:0 მონაცემთა გადაცემის კომისიას მონაცემთა დამუშავების სპეციალური რეგულაციის წესების მიხედვით, რომელიც უზრუნველყოფს პერსონალური დამუშავების წესებს, FPA-ის მიხედვით, რომელიც უზრუნველყოფს პერსონალური დასაქმების უფლებების დაცვის წესებს, რომელიც უზრუნველყოფს, რომელიც მოიცავს 36-ის მართვის წესებს, ხოლო შესაბამისად, როგორც დამოუკიდებელი ზედამხედველობის ორგანოს, რომელიც უზრუნველყოფს, რომელიც უზრუნველყოფს, რომელიც მოიცავს 36-ის და კორექციის უფლებას, ასევე კორექტივის უფლებების სექციას, რომელიც მოიცავს, რომელიც მოიცავს, რომელიც მოიცავს პერსონალური საგა და კორექტივის უფლებას.

FLT:0 გარე კავშირი: FLT:1 მონაცემთა დაცვის კომისია – ოფიციალური ვებსაიტი FFLT:2FLT:3

მონაცემთა დამუშავების შესაბამისი შეთანხმების ძირითადი მოთხოვნები.

ირლანდიაში DPA უნდა იყოს ცოცხალი დოკუმენტი, რომელიც არა მხოლოდ მხარეების სტატიკური ვალდებულებებს, არამედ მონაცემთა დამუშავების დინამიურ ხასიათსაც ეხება. ქვემოთ, თითოეული სავალდებულო ელემენტი არ არის პრაქტიკული ხელმძღვანელობით.

მოცულობა, მიზანი და ინსტრუქციები.

ყოველი DPA უნდა FLT:0 მკაფიოდ განსაზღვროს დამუშავების საქმიანობის სფერო FLT:1 და კონკრეტული მიზანი, რისთვისაც მონაცემები მუშავდება. აგვიგი ენა, როგორიცაა მონაცემების დამუშავება ბიზნეს ოპერაციებთან არასაკმარისია. შეთანხმება უნდა აღწერდეს პერსონალური მონაცემების ტიპებს (მაგ., სახელწოდებები, საკონტაქტო კონტროლი, ფინანსური გადამართვა, გადაცემის პროცესი, მონაცემთა ინსტრუქციების, მონაცემთა ინსტრუქციების, მონაცემთა, მონაცემთა გადამუშავება (მა), მომხმარებელთა კატეგორიები (მა და მონაცემთა, მომხმარებელთა, მონაცემთა დამუშავება), ვებსაიტების კატეგორიები).

მონაცემთა უსაფრთხოებისა და კონფიდენციალურობის პასუხისმგებლობები.

ორივე მხარემ უნდა განსაზღვროს მონაცემთა უსაფრთხოების ვალდებულებები. კონტროლერი პასუხისმგებელია პროცესორის ზომების უზრუნველყოფაზე, ხოლო გადამამუშავებელმა უნდა განახორციელოს FLT:0 შესაბამისი ტექნიკური და ორგანიზაციული ზომები FLT:1 მუხლი 32-ის მიხედვით. ეს მოიცავს დაშიფრას, ფსევდონიმილიზაციას, წვდომის კონტროლს და ინციდენტების პასუხის პროცედურებს. DPA უნდა შეიცავდეს ყველა კონკრეტულ TOM-ებს, რომლებიც მოითხოვს კონფიდენციალურობის კონფიდენციალობის და შემთხვევითი წვდომის წესებს.

ხანგრძლივობა, შენახვა და წაშლა.

DPA-მ უნდა განაცხადოს დამუშავების ჩართულობის ხანგრძლივობა. მომსახურების ვადის ბოლოს, გადამუშავებელმა ან უნდა წაშალოს ან დააბრუნოს ყველა პირადი მონაცემი კონტროლერს, კონტროლერის არჩევანზე, თუ ევროკავშირის ან ირლანდიის კანონი არ მოითხოვს შენარჩუნებას. შეთანხმებამ უნდა განსაზღვროს წაშლის ვადები (მაგ, 30 დღის შემდეგ შეწყვეტის) და წაშლის მეთოდი (მაგ, უსაფრთხო გადაწერა ან ფიზიკური განადგურება და გამართლებული მიზნები).

მონაცემები სუბიექტურ უფლებებს და დახმარებას ეხება.

მონაცემთა სუბიექტებს აქვთ უფლებები, მათ შორის წვდომა, გამოსწორება, წაშლა, პორტაბელურობა და წინააღმდეგობა. გადამამუშავებელმა უნდა დაეხმაროს კონტროლიორს ამ მოთხოვნებზე პასუხის გაცემაში. შესაბამისი DPA დეტალურად აღწერს კონტროლერის ვალდებულებას დაუყოვნებლივ აცნობოს მონაცემთა მოთხოვნის მიღებაზე და უზრუნველყოს საჭირო ინფორმაცია შეთანხმებულ ვადებში, თუ შეთანხმება ასევე უნდა განსაზღვროს, თუ როგორ დაეხმარება დამუშავების მონაცემთა დაცვის კონტროლიორი (დამცველის) შესაბამისად.

უსაფრთხოების ზომები და დარღვევის შეტყობინება.

საერთო TOM-ების მიღმა, DPA-მ უნდა შეიცავდეს დეტალურ დებულებას მონაცემთა დარღვევის მართვაზე. გადამამუშავებელმა უნდა აცნობოს კონტროლიორს ზედმეტი დაგვიანების გარეშე იდეალურად 24-48 საათის განმავლობაში პირადი მონაცემების დარღვევის შესახებ ინფორმაციის მიღების შემდეგ. შეტყობინება უნდა მოიცავდეს მონაცემთა დარღვევების ბუნებას, კატეგორიებისა და დაახლოებით რაოდენობის მონაცემების კონტროლისა და ჩანაწერების, ასევე, რომლებიც გავლენას ახდენენ მონაცემთა დარღვევების დარღვევების ან შემოთავაზებული ზომების შესრულებაზე. DPA-ის მიერ მიღებული ან შემოთავაზებული ზომების შესახებ უნდა მოითხოვოს პროცესორი.

ქვეპროცესორები და მესამეპარტიული ჩართულობა.

უმეტესობა დამმუშავებლების ეყრდნობა ღრუბელების შენახვის, ანალიტიკის ან მხარდაჭერის სერვისების ქვეპროცესორებს. მშპ მოითხოვს კონტროლერს მისცეს წინასწარი კონკრეტული ან ზოგადი ავტორიზაცია ქვეპროცესორებისთვის. თუ ზოგადი ნებართვა გაიცემა, გადამამუშავებელმა მაინც უნდა აცნობოს ნებისმიერ დაგეგმილ ცვლილებას და მისცეს უფლება, რომ თითოეული დამკვეთის მეშვეობით, რომელიც უნდა შეიცავდეს ქვეპროცესასამართლების მონაცემთა დაცვის დამოწმების მიერ დამტკიცებულ ქვეპროცესებს, რომელიც მოითხოვს ქვეპროცესორებს (ანტურებს (ანტურებს), რომლებიც უნდა იყოს და ამუშავებლებისთვის ხელმისაწვდომი, რათა მათ უნდა იყოს და ამუშავებლებისთვის ხელმისაწვდომი, როგორიცაა ონლაინ-პროცესის მონაცემთა დაცვის და ამუშავებლები (ანქცია და ამუშავებლები (ანალიგიზირებული), ან თანამედროვე).

FLT:0 გარე კავშირი: FLT:1DPR – რეგულაცია (EU) 2016/679 (EU) (EU) EURLex) FLT:2FLT:3

DPA-ების შედგენა და მოლაპარაკება: საუკეთესო პრაქტიკა ირლანდიური ორგანიზაციებისთვის.

უბრალოდ, თუ ონლაინ წყაროდან DPA-ს კოპირება რისკს წარმოადგენს ირლანდიის სპეციფიკური მოთხოვნებისა და მონაცემთა დაცვის აქტის 2018 წლის ნიუანსების გამოტოვებისთვის. წარმატებული DPA-ები მოითხოვს ყურადღებით მოლაპარაკებას კონტროლერსა და გადამამუშავებელს შორის, განსაკუთრებით ბიზნეს ურთიერთობებში, სადაც მოლაპარაკების ძალა შეიძლება იყოს არათანაბარი.

პასუხისმგებლობის და ანაზღაურების განაწილება.

შიდა პროდუქტის (GDP) პასუხისმგებლობის განაწილება საშუალებას აძლევს კონტროლიორსა და გადამამუშავებელს შორის, მაგრამ მხარეები ვერ დააკმაყოფილებენ სამართლებრივი პასუხისმგებლობის საგნებს მონაცემთა საგნებზე. კარგად შედგენილი DPA მოიცავს პროპორციული პასუხისმგებლობის ლიმიტებს, მაგრამ უნდა უზრუნველყოს, რომ გადამუშავებელი დარჩეს პასუხისმგებელი ზარალზე, რომელიც გამოწვეულია მისი დაცემის ან მშპ-ის მიერ გამოწვეული ზიანის გამო.

აუდიტისა და ინსპექციის უფლებები.

მუხლი 28(3)(h) აძლევს კონტროლიორს უფლებას ჩაატაროს აუდიტები, მათ შორის ინსპექციები, გადამამუშავებელი ობიექტებისა და სისტემების. DPA-მ უნდა განსაზღვროს სიხშირე (მაგ., ყოველწლიურად ან გონივრულ მიზეზზე), მასშტაბი და შეტყობინების პერიოდი. ბევრი გადამამუშავებელი პირი ხშირად ეწინააღმდეგება მესამე მხარის სერტიფიცირების მიღებას (როგორიცაა ISO 27001 ან SOC 2), სრული აუდიტის შემთხვევაში, მაგრამ სრული ტყუილით.

საერთაშორისო მონაცემთა გადაცემები.

თუ პროცესორის მიერ პირადი მონაცემების გადაცემა მესამე ქვეყანაში (EEA), DPA-ს გარეთ, უნდა მოიცავდეს მოქმედ გადაცემის მექანიზმს. გაერთიანებული სამეფოს პროცესორებისთვის, ადეკვატურობის გადაწყვეტილება ამჟამად მოქმედებს, მაგრამ სხვა ქვეყნებისთვის, სტანდარტული საკონტრაქტო პუნქტები (SCCCs) ყველაზე გავრცელებული მექანიზმია: ევროკომისიის 2021 SCD-ის დანართის დანართის დანართის გამოყენება

FLT:0 გარე კავშირი: FLT:1 მონაცემთა დაცვის აქტი 2018 – ირლანდიური სტატუტი BookFFLT:2FLT:3

აღსრულება და შესაბამისობა ირლანდიაში.

DDC არის ერთ-ერთი ყველაზე აქტიური მონაცემთა დაცვის ორგანო ევროპაში, ძლიერი აღსრულების ჩანაწერით როგორც დიდი ტექნოლოგიური კომპანიების, ასევე მცირე ორგანიზაციების მიმართ. DPA მოთხოვნების შეუსრულებლობა როგორიცაა წერილობითი შეთანხმების არარსებობა, ქვეპროცესორების ნებართვის გარეშე გამოყენება ან მონაცემთა საგნების უფლებების უგულებელყოფა შეიძლება გამოიწვიოს გამოძიებები და მნიშვნელოვანი ჯარიმები.

მონაცემთა დაცვის კომისიის როლი.

DDC-ს აქვს უფლებამოსილება 2018 წლის მონაცემთა დაცვის აქტის მე-6 ნაწილის მიხედვით, ჩაატაროს გამოძიებები, გასცეს კორექტიული ზომები და დააწესოს ადმინისტრაციული ჯარიმები. მას შეუძლია გასცეს განაჩენი, მონაცემთა დამუშავების შეჩერება, ან მოითხოვოს კონტროლიორის განახლება DPA-ს. ჯარიმები შეიძლება მიაღწიოს 20 მილიონს ან 4%-ს წინა ფინანსური წლის მსოფლიო სუბკონტრაქტორების არასაკმარისი ზედამხედველობისგან, რაც არ უნდა იყოს საკმარისი ფინანსური წლის, რაც არ უნდა იყოს, რაც არ უნდა იყოს საკმარისი ფინანსური შეღავათები, რაც არ უნდა იყოს, რაც არ უნდა იყოს, რაც არ უნდა იყოს, უკანასკნელი წლების განმავლობაში, სანამ არ არის დაკავშირებული ფინანსური ჯარიმები, რაც არ არის, რაც არ არის დაკავშირებული ფინანსური ჯარიმები, რომლებიც არასაკმარისი ფინანსური ჯარიმები, რომელიც არ არის.

საერთო შესაბამისობის წვრილმანები.

  • ბევრი ორგანიზაცია იწყებს მონაცემების დამუშავებას ხელმოწერილი შეთანხმების გარეშე, ხშირად სასწრაფო ბორტზე სცენარებში. ეს არის მუხლი 28-ის პირდაპირი დარღვევა.
  • FLT:0 მოძველებული შეთანხმებები: FLT:1 DPA-ები, რომლებიც ხელმოწერილი იყო 2018 წლის მაისამდე და არასდროს განახლდა მშპ-ს სტანდარტების ასახვისთვის, არ შეესაბამება მოთხოვნებს.
  • FLT:0 უგულებელყოფთ ქვეპროცესორებს: FLT:1 დამმუშავებელს არ აქვს ინფორმაცია ახალი პროცესორის შესახებ, ან კონტროლიორი არ ინარჩუნებს დამტკიცებულ სიას.
  • FLT:0 არასაკმარისი დარღვევის შეტყობინების ვადები: FLT:1 DPA ადგენს შეტყობინების ფანჯრებს 48 საათზე მეტხანს, რაც ეწინააღმდეგება DDC-ის მოლოდინებს სწრაფი ანგარიშგებისთვის.
  • FLT:0 გადაცემის მექანიზმის დოკუმენტაციის ნაკლებობა: FLT:1 APA, რომელიც მოიცავს საზღვარგარეთის გადამუშავებას, მაგრამ არ მოიხსენიებს SCC-ებს ან ადეკვატურობის გადაწყვეტილებას, ტოვებს ორივე მხარეს დაუცველს.

ბოლო დროს განხორციელებული აღსრულების ქმედებები და ხელმძღვანელობა.

DPC-მ გამოაქვეყნა სახელმძღვანელო მითითებები DPA-ების შედგენის შესახებ, მათ შორის შაბლონი შეთანხმება და რეკომენდებული უსაფრთხოების ზომების სია. 2023 წელს, DPC-მა დააჯარიმა დიდი პროცესორი 15 მილიონი, რადგან ვერ შეინარჩუნა შესაბამისი DPA მისი ქვეპროცესორებთან და არ უზრუნველყო საკმარისი დახმარება მონაცემთა განვითარების განვითარების განვითარების განვითარების განვითარების განვითარების განვითარების განვითარების განვითარების განვითარების პროგრამის საკმარისი საკითხები. გადაწყვეტილებამ ხაზი გაუსვა, რომ DDPDDDDDDDDDDD-ის პასიური შესაბამისობის შესახებ (ის არ მიიღებს) სახელმძღვანელო მითითებებს), არამედ მათი რეგულარული განხილვის ევროპული გადაწყვეტილებები (ის მართვის მართვის მართვის მართვის მართვის მართვის მართვის სისტემა. ის რეგულარულად უნდა იყოს. ის უნდა იყოს. ის უნდა იყოს. ის უნდა იყოს. ის უნდა იყოს. ის უნდა იყოს აქტიური, დოკუმენტირებული. ის უნდა იყოს.

FLT:0 გარე კავშირი: FLT:1EDPB-ის სახელმძღვანელო მითითებები მონაცემთა დამუშავების შეთანხმებებზე:2FLT:3

მდგრადი DPA ჩარჩოს შექმნა.

ერთი DPA არ არის საკმარისი. კონტროლერები და გადამამუშავებლები უნდა ჩააყენონ DPA-ს მართვა თავიანთ ფართო მონაცემთა მართვის პროგრამაში. ეს ნიშნავს, რომ უნდა შეინარჩუნონ ყველა გადამუშავების საქმიანობის რეესტრი, განახლდეს DPA-ები, როდესაც ცვლილებების ბუნება ან მასშტაბი, და ტრენინგი პერსონალი, რათა აღიარონ, მაგალითად, როდესაც საჭიროა, როდესაც საუბარია სპეციალურ CRM-ის პროვაიდერზე, გადახდის ან ღრუბლის სამართლის ექსპერტის, ან ღვაჟი, ან ღრუკის მონაცემთა დაცვის პროვაიდერზე, ან ღრუბელურ ინფრასტრუქტურის პროვაიდერზე, ან ღრუბელურ ინფრასტრუქტურის პროვაიდერზე, იმ საერთაშორისო პროვაიდერზე, რომელიც მოიცავს მონაცემთა დაცვის პროვაიდერზე, ან ღვაწლეულის მონაცემთა დაცვის პროვაიდერზე, ან ღრუბელურ ინფრასტრუქტურის პროვაიდერზე, ასევე უნდა განიხილოს იურიდიული კონსულტაცია. ორგანიზაციები, იმ ორგანიზაციების, რომელიც მოიცავს იმ ორგანიზაციების, რომლებიც მოიცავს იმ ორგანიზაციების, რომლებიც მოიცავს იმ ორგანიზაციების, რომლებიც უნდა განიხილონ იურიდიული კონსულტაციაში არიან, რომლებიც უნდა განიხილონ იურიდიული კონსულტაციაში, ასევე უნდა იყოს.

მოქმედების ნაბიჯები შესაბამისობისთვის.

  1. აუდიტი ყველა არსებული მესამე მხარის ურთიერთობისთვის, რომელიც მოიცავს პირადი მონაცემების დამუშავებას მოქმედი DPA-ს გარეშე.
  2. თითოეული DPA-ის გადახედვა მუხლი 28-ის შემოწმების სიის წინააღმდეგ და დამატება ირლანდიის მონაცემთა დაცვის აქტის 2018 წლის მოთხოვნებით.
  3. დოკუმენტია გადაცემის მექანიზმები, თუ მონაცემები მიედინება EEA-ს გარეთ და სრული გადაცემის გავლენის შეფასებები.
  4. დააწესეთ სუბპროცესორის ავტორიზაციის პროცესი, მათ შორის შეტყობინების ფანჯარა და წინააღმდეგობის პერიოდი.
  5. მიაწვდეთ DPA-ს DDC-ს მოთხოვნით; დატოვეთ ხელმოწერილი ასლები ხელმისაწვდომი დამუშავების ხანგრძლივობისთვის პლუს ერთი წელი.

FLT:0 გარე კავშირი: FLT:1HSE ირლანდია – DPA-ის ხელმძღვანელობა ჯანმრთელობის სექტორისთვისFLT:2FLT:3

დასკვნა.

მონაცემთა დამუშავების შეთანხმებები ირლანდიის კანონმდებლობის მიხედვით არ არის არჩევითი დოკუმენტაცია ისინი არიან მშპ-ს შესაბამისობის ცენტრალური სვეტი და კრიტიკული ინსტრუმენტი მონაცემთა სუბიექტებთან, მომხმარებლებთან და რეგულატორებთან ნდობის შესაქმნელად. სამართლებრივი ჩარჩო, რომელიც დაფუძნებულია მშპ-ზე და გაძლიერებულია მონაცემთა დაცვის აქტით 2018, მოითხოვს, რომ კონტროლიორებმა და გადამამუშავებელმა პირებმა უკეთ განსაზღვრონ მონაცემთა დამუშავების მართვის მართვის მართვის მართვის მექანიზმები, როგორც IPA-ის მართვის მექანიზმები, რომლებიც იცავენ მონაცემთა მართვის წესებს, ასევე უსაფრთხოების ზომებს, რათა განსაზღვრონ როგორც -ის მართვისას-ის მოქმედებისას და საერთაშორისო გადაცემები კარგად,-ის სისტემა.