Table of Contents

ირლანდიაში, მონაცემთა დაცვის კანონი მკაცრ ვალდებულებებს აკისრებს ორგანიზაციებს, რომლებიც პირადი მონაცემების დამუშავებას ახორციელებენ. როდესაც დარღვევა ხდება, ორგანიზაციამ სწრაფად უნდა იმოქმედოს რისკის შესაფასებლად, აცნობოს ზედამხედველი ორგანო და, ბევრ შემთხვევაში, აცნობოს დაზარალებულ პირებს.

ეს მუხლი მოიცავს ზოგად მონაცემთა დაცვის რეგულაციის (GDP) და ირლანდიის მონაცემთა დაცვის აქტის 2018-ის ფარგლებში სამართლებრივ ჩარჩოს, სპეციფიკურ შეტყობინების ვალდებულებებს, რისკის შეფასების კრიტერიუმებს, დოკუმენტაციის მოთხოვნებს, პრაქტიკულ ნაბიჯებს შესაბამისობისთვის, სანქციებს და სექტორის სპეციფიკურ მოსაზრებებს. აქ სახელმძღვანელო ასახავს ირლანდიის მონაცემთა დაცვის კომისიის (DPC) და ევროპის მონაცემთა დაცვის საბჭოს (EDPB) ბოლო აღსრულების ტენდენციებს.

მონაცემთა დარღვევის რეგულაციების მიმოხილვა ირლანდიაში.

ირლანდიაში მონაცემთა დარღვევების მართვის ძირითადი კანონმდებლობა არის FLT:0GDP:1 (რეგულაცია (EU) 2016/679), რომელიც პირდაპირ გავლენას ახდენს ყველა ევროკავშირის წევრ სახელმწიფოზე. ირლანდიაში, მშპ-ს დამატებას წარმოადგენს FLT:2 მონაცემთა დაცვის აქტი 2018FLT:3, რომელიც უზრუნველყოფს დამატებით წესებს პირადი მონაცემების დარღვევების, სამართალდარღვევებისა და ამ დემოკრატიული მმართველობისთვის.

FLT:0 პერსონალური მონაცემების დარღვევა განისაზღვრება მშპ-ს მუხლი 4(12)-ის მიხედვით, როგორც უსაფრთხოების დარღვევა, რომელიც იწვევს შემთხვევით ან უკანონო განადგურებას, დაკარგვას, ცვლილებას, პირადი მონაცემების გაუმართლებელ გამჟღავნებას ან გადაცემას, შენახვას ან სხვა შემთხვევაში გადამუშავებას. ეს მოიცავს ინციდენტებს, როგორიცაა დაკარგული ან მოპარული მოწყობილობები, ტრანსფუზირების შეტევები, შემთხვევითი ფოსტის გამჟღავნება და შიდა მონაცემების ქურდობა.

ჩრდილოეთ კორეა არის დამოუკიდებელი ზედამხედველობის ორგანო, რომელიც პასუხისმგებელია მონაცემთა დაცვის კანონის აღსრულებაზე ირლანდიაში. მან გამოაქვეყნა დეტალური სახელმძღვანელო დარღვევების შეტყობინების შესახებ, რომელიც ორგანიზაციებმა უნდა გაიარონ მშპ-ს ტექსტთან ერთად. EDDPB-მ ასევე გამოსცა FLT-ის დარღვევის შეტყობინების FLT:1, რომელიც განმარტავს მუხლების 33 და 34 ინტერპრეტაციას.

მონაცემთა დარღვევის ანგარიშგების ძირითადი მოთხოვნები.

შეტყობინება მონაცემთა დაცვის კომისიას.

შიდა პროდუქტის 33-ე მუხლის მიხედვით, კონტროლერმა უნდა აცნობოს DDPC-ს პირადი მონაცემების დარღვევის შესახებ ზედმეტი დაგვიანების გარეშე და, სადაც შესაძლებელია, არა უგვიანეს FLT:072 საათისა შემდეგ.

თუ შეტყობინება 72 საათის განმავლობაში არ გაკეთდება, კონტროლერმა უნდა უზრუნველყოს არგუმენტირებული გამართლება დაგვიანებისთვის. ეს არის მკაცრი ვადა, და DDC-მ ცოტა ტოლერანტობა აჩვენა გვიან შეტყობინებებზე, კარგი მიზეზის გარეშე.

თუმცა, შეტყობინება საჭირო არ არის, თუ დარღვევა FLT:0 სავარაუდოდ არ გამოიწვევს ბუნებრივი პირების უფლებებისა და თავისუფლებების რისკს FLT:1. კონტროლერმა უნდა დაამტკიცოს ამ გადაწყვეტილების საფუძველი თავის შიდა დარღვევის რეგისტრში.

შეტყობინებამ DDC-სთვის უნდა შეიცავდეს, მინიმუმ:

  • დარღვევის ბუნების აღწერა, სადაც შესაძლებელია, მოიცავს მონაცემთა სუბიექტებისა და პირადი მონაცემების ჩანაწერების კატეგორიებს და დაახლოებით რაოდენობას.
  • მონაცემთა დაცვის ოფიცრის (DPO) სახელი და საკონტაქტო დეტალები ან სხვა საკონტაქტო პუნქტი.
  • აღწერა დარღვევის სავარაუდო შედეგების.
  • მიღებული ზომების აღწერა ან შემოთავაზებული დარღვევების მოსაგვარებლად, მათ შორის მისი შესაძლო უარყოფითი ეფექტების შემსუბუქების ზომები.

DDC უზრუნველყოფს FLT:0-ის დარღვევის შეტყობინების ფორმას თავის ვებგვერდზე, რომლის გამოყენებასაც კონტროლიორები წახალისებულნი არიან. ფორმა ითხოვს სტრუქტურულ ინფორმაციას და საშუალებას აძლევს კონტროლერს, რომ მოგვიანებით დაამატოს დეტალები, როდესაც გამოძიება მიმდინარეობს.

შეტყობინება დაზარალებულ პირებზე.

მშპ-ის 34-ე მუხლი მეორე, ცალკე ვალდებულებას აწესებს: თუ დარღვევა გამოიწვევს FLT:0 მაღალ რისკს ბუნებრივი პირების უფლებებისა და თავისუფლებების მიმართ, კონტროლიორმა უნდა აცნობოს მას დაზარალებულ მონაცემთა სუბიექტებს ზედმეტი დაგვიანების გარეშე. ეს კომუნიკაცია უნდა იყოს მკაფიო და მარტივი და აღწეროს დარღვევის ბუნება, სავარაუდო ფინანსური შედეგებისა და შემოთავაზებული ზომების ჩათვლით.

მაღალი რისკი ფასდება პოტენციური გავლენის სიმძიმით, რაც დამოკიდებულია ისეთ ფაქტორებზე, როგორიცაა სპეციალური კატეგორიები, ფინანსური მონაცემები, იდენტიფიკაციის სიმარტივე, დამუშავების კონტექსტი და უსაფრთხოების არსებობა (მაგ., შიფრაცია). კონტროლიორმა უნდა ჩაატაროს დოკუმენტირებული რისკის შეფასება თითოეული დარღვევისთვის.

არსებობს სამი საკანონმდებლო გამონაკლისი, სადაც ინდივიდებთან კომუნიკაცია საჭირო არ არის:

  1. კონტროლერმა განახორციელა შესაბამისი ტექნიკური და ორგანიზაციული დაცვის ზომები, როგორიცაა დაშიფვრა, რაც მონაცემებს არაუფლებამოსილი პირებისთვის გაუგებრად ხდის.
  2. კონტროლერმა მიიღო შემდგომი ზომები, რომლებიც უზრუნველყოფს, რომ მაღალი რისკი აღარ იქნება რეალიზებული.
  3. ასეთ შემთხვევებში უნდა იყოს საჯარო კომუნიკაცია ან მსგავსი ალტერნატიული ზომა, რომელიც ეფექტურად აცნობებს მონაცემთა სუბიექტებს.

მიუხედავად იმისა, რომ ერთ-ერთი ეს გამონაკლისი მოქმედებს, კონტროლიორმა მაინც უნდა დაამტკიცოს ლოგიკა და, თუ მოგვიანებით გამოწვევა იქნება, შეძლოს დაამტკიცოს, რომ გამონაკლისი სწორად იქნა გამოყენებული.

დოკუმენტაცია და ჩანაწერი-შეინარჩუნება.

მუხლი 33(5) მოითხოვს კონტროლერებისგან ნებისმიერი პირადი მონაცემების დარღვევის დოკუმენტაციას, FLT:0 მიუხედავად იმისა, თუ აცნობეს თუ არა მას FLT:1 დდპკ-ს. დოკუმენტაცია უნდა მოიცავდეს ფაქტებს, რომლებიც ეხება დარღვევას, მის ეფექტებს და მიღებულ სასაქმნელ ქმედებებს. ეს შიდა რეგისტრი წარმოადგენს შესაბამისობის მტკიცებულებას და შეიძლება შემოწმდეს DDPC-ის მიერ გამოძიების დროს.

DDC მოელის, რომ ორგანიზაციები შეინარჩუნებენ დარღვევის ლოგს, რომელიც მოიცავს მინიმუმ:

  • აღმოჩენის თარიღი და დრო და შეტყობინება (თუ საერთოდ).
  • დარღვევების აღწერა და მონაცემთა და მონაცემთა სუბიექტების კატეგორიები.
  • რისკის შეფასება და გადაწყვეტილების შეტყობინებისთვის გონიერება.
  • მიღებული ზომები შეზღუდვისა და გამოსწორების მიზნით.
  • შემდგომი მოქმედებები განმეორების თავიდან ასაცილებლად.

სათანადო დოკუმენტაცია არა მხოლოდ სამართლებრივი მოთხოვნაა, არამედ კრიტიკული ინსტრუმენტი ანგარიშვალდებულების დემონსტრირებისთვის. აუდიტის ან საჩივრის შემთხვევაში, კარგად შენახული დარღვევის რეგისტრი მნიშვნელოვნად შეამცირებს აღსრულების მოქმედების რისკს.

რისკის შეფასების კრიტერიუმები.

თუ დარღვევა რისკს წარმოადგენს ან მაღალი რისკის მქონეა, საჭიროა სტრუქტურირებული, დოკუმენტირებული შეფასება. EDB-ის სახელმძღვანელო მითითებები რეკომენდაციას უწევს შემდეგი ფაქტორების განხილვას:

  • FLT:0 ტიპის დარღვევა: FLT:1 კონფიდენციალურობა, მთლიანობა ან ხელმისაწვდომობის დარღვევა.
  • FLT:0 პირადი მონაცემების ბუნება: FLT:1 სპეციალური კატეგორიები, სისხლის სამართლის განაჩენები, ფინანსური ინფორმაცია, იდენტიფიკატორები და ა.შ.
  • FLT:0 იდენტიფიკაციის სიმარტივე: FLT:1, იქნება მონაცემები ფსევდონიმირებული, ანონიმური თუ მარტივი ტექსტით.
  • FLT:0 შედეგების სიმძიმე: FLT:1 იდენტობის ქურდობის, თაღლითობის, დისკრიმინაციის, რეპუტაციის დაზიანების, ფინანსური ზარალის ან ფიზიკური ზიანის პოტენციალი.
  • FLT:0 მონაცემთა საგნები: FLT:1 ბავშვები, დაუცველი ზრდასრულები, თანამშრომლები და ა.შ.
  • FLT:0 მონაცემთა თემების რაოდენობა, რომლებიც დაზარალდნენ.FLT:1
  • FLT:0 ტექნიკური და ორგანიზაციული ზომების არსებობა FLT:1, რომლებიც ამცირებენ რისკს (მაგ., ძლიერი დაშიფვრა ცალკე შენახული გასაღებით).

შეფასება უნდა ჩატარდეს თითოეულ შემთხვევაში. DDC-მ განაცხადა, რომ მოელის კონტროლერების შეცდომას სიფრთხილის მხარეს: თუ რაიმე ეჭვი არსებობს იმაზე, რომ დარღვევა შეიძლება გამოიწვიოს რისკი, შეტყობინება უნდა გაკეთდეს DDC-ზე და შიდა მსჯელობა დოკუმენტირებული.

ნაბიჯები შესაბამისობის უზრუნველსაყოფად.

ძლიერი ინციდენტების რეაგირების ჩარჩოს შექმნა ყველაზე ეფექტური გზაა 72-საათიანი ვადის შესასრულებლად და დასაცავი შეტყობინების გადაწყვეტილებების მისაღებად. ორგანიზაციებმა უნდა განახორციელონ შემდეგი ზომები:

დაადგინეთ ინციდენტის რეაგირების გეგმა.

ინციდენტების რეაგირების გეგმა უნდა განსაზღვროს როლები და პასუხისმგებლობები, კომუნიკაციის პროტოკოლები, ესკალაციის გზები და ნაბიჯ-ნაბიჯ პროცესი დარღვევების იდენტიფიცირების, შეფასებისა და ანგარიშგებისთვის. გეგმა უნდა შემოწმდეს რეგულარული მაგიდის ვარჯიშით და განახლდეს მიღებული გაკვეთილების გათვალისწინებით.

დანიშნეთ მონაცემთა დაცვის ოფიცერი (DPO)

მე-37 მუხლის მიხედვით, ირლანდიის მრავალი ორგანიზაცია ვალდებულია დანიშნოს DPO. თუნდაც სადაც სავალდებულო არ არის, მშპ-ს ან სპეციალური კონფიდენციალურობის ოფიცერი მნიშვნელოვნად აუმჯობესებს დარღვევის რეაგირების უნარს.

უზრუნველყავით პერსონალის ტრენინგი.

თანამშრომლები უნდა იყვნენ გაწვრთნილი პოტენციური დარღვევების აღიარებისთვის და იცოდნენ, როგორ უნდა აცნობონ მათ შიდა. მრავალი დარღვევა იზრდება, რადგან პერსონალის დაგვიანება ან პრობლემის თვითონ მოგვარება. წლიური ტრენინგი, რომელსაც აძლიერებს ფიშინგის სიმულაციები და ცნობიერების კამპანიები, ამცირებს აღმოჩენის დროს.

შეინარჩუნეთ აქტივების ინვენტარიზაცია.

პირადი მონაცემების ცოდნა, რომლებიც გაქვთ, სადაც ინახება და ვისაც აქვს წვდომა მასზე, აუცილებელია სწრაფად შეფასდეს დარღვევის მასშტაბი. თანამედროვე მონაცემთა ინვენტარი ეხმარება შეაფასოს დაზარალებული ჩანაწერების რაოდენობა და განსაზღვროს, რომელი კატეგორიის მონაცემები შეიძლება იყოს კომპრომეტირებული.

განახორციელეთ ტექნიკური დაცვის მექანიზმები.

დაშიფრვა დასვენებისა და ტრანზიტის დროს, ძლიერი წვდომის კონტროლი, მრავალფაქტორული ავთენტიფიკაციის და რეგულარული შეკეთების შედეგად, რისკის ალბათობა მცირდება, თუ დარღვევა მოხდება. მაგალითად, თუ მოპარული მონაცემები ძლიერი ალგორითმით დაშიფრულია და შიფრული გასაღები არ არის კომპრომეტირებული, დარღვევა შეიძლება ჩაითვალოს როგორც რისკი, რაც შეიძლება გამოიწვიოს ინდივიდებისთვის, შესაძლოა თავიდან აიცილოს მონაცემების შეტყობინების საჭიროება.

ჩაატარეთ რეგულარული აუდიტები და პენსიურ ტესტირება.

პროაქტიული უსაფრთხოების ტესტირება იდენტიფიცირებს სისუსტეებს, სანამ თავდამსხმელები შეძლებენ მათ გამოყენებას. ის ასევე ქმნის მტკიცებულებას 32-ე მუხლის (პროცესირების უსაფრთხოების) დაცვაზე, რაც შეიძლება განიხილოს DPC-მ გამოძიების დროს.

მიმოხილვა და განახლებული დარღვევების შეტყობინების პროცედურები.

ორგანიზაციებმა უნდა გადახედონ თავიანთ დარღვევის შეტყობინების პროცედურებს მინიმუმ ყოველწლიურად, ან რაიმე მნიშვნელოვანი ინციდენტის შემდეგ, რათა ახალი მითითებები შეიტანონ DPC-დან და EDPB-დან, ტექნოლოგიების ცვლილებები და შესრულების მოქმედებების გაკვეთილები.

სანქციები შეუსრულებლობისთვის.

მშპ უზრუნველყოფს ადმინისტრაციული ჯარიმების ორ ჯაჭვს. დაბალი დონე, წლიური გლობალური ბრუნვის 10 მილიონამდე ან 2%-მდე (რომელიც უფრო მაღალია), ვრცელდება ვალდებულებების დარღვევებზე, რომლებიც დაკავშირებულია დარღვევის შეტყობინებასთან (მუხლი 33 და 34). ზედა ზღვარი, წლიური გლობალური ბრუნვის 20 მილიონამდე ან 4%-მდე, ვრცელდება ძირითადი მონაცემთა დაცვის პრინციპებზე და უფლებებზე. ირლანდიაში, DC-ს დამუშავების აკრძალვები მოითხოვს ჯარიმების გაცემას, გამოს გაცემას და გამოს.

DPC-მ აჩვენა მზადყოფნა, რომ დააკისროს მნიშვნელოვანი ჯარიმები დარღვევების შეტყობინების ჩავარდნებისთვის. ბოლო აღსრულების შემთხვევები აჩვენებს, რომ მიუხედავად იმისა, რომ ძირითადი დარღვევა არ იყო კონტროლერის ბრალი, დროულად შეტყობინების არარსებობამ შეიძლება გამოიწვიოს მნიშვნელოვანი სასჯელი. მაგალითად, 2022 წელს, DPC-მა დააჯარიმა მრავალეროვნული კომპანია 2019 წელს მომხდარი დარღვევისთვის დროული შეტყობინებისთვის. ჯარიმა ასახავდა როგორც დაგვიანებას, ასევე არასაკმარისი დარღვევის მართვის პროცედურების ნაკლებობას.

არაკომპლიანტობა ასევე აყენებს ორგანიზაციებს სამართლებრივი დავების წინაშე მონაცემთა სუბიექტებით, რომლებიც შეიძლება მოითხოვონ მატერიალური ან არამატერიალური ზიანის კომპენსაცია მშპ-ის 82-ე მუხლის მიხედვით. მონაცემთა დარღვევებთან დაკავშირებული კლასობრივი სარჩელები უფრო ხშირი ხდება ირლანდიაში, რაც ზრდის ფინანსურ და რეპუტაციულ რისკს რეგულატორული ჯარიმის მიღმა.

ბოლო დროს აღსრულება და ხელმძღვანელობა.

DDC რეგულარულად აქვეყნებს სიახლეებს და აღსრულების ქმედებებს თავის ვებგვერდზე. FLT:0DC-ის დარღვევის შეტყობინების გვერდის შემდეგ, FLT:1 შეუძლია დაეხმაროს ორგანიზაციებს, რომ დარჩნენ ინფორმირებულნი ბოლო მოლოდინების შესახებ. გარდა ამისა, EDB-ის სახელმძღვანელოები უზრუნველყოფს ჰარმონიზებულ მიდგომას ევროკავშირის მასშტაბით, მაგრამ DPC-ს შეუძლია გასცეს საკუთარი დამატებითი სახელმძღვანელო კონკრეტულ სექტორებზე ან ირლანდიის კონტექსტში მაღლიანი რისკისგაცგაცგაცნობაში.

განსაკუთრებით, DDC-მ ხაზი გაუსვა FLT:0-ის დროულობის შეტყობინების მნიშვნელობას. თუნდაც რამდენიმე საათის დაგვიანებამ 72 საათის შემდეგ, ყოველგვარი მიზეზის გარეშე, შეიძლება გამოიწვიოს აღსრულება. ასევე, DDC-ს მოლოდინია, რომ საწყისი შეტყობინება, თუნდაც არასრული, რაც შეიძლება მალე გაკეთდეს და საჭირო ინფორმაცია მიეწოდოს ფაზებში, ვიდრე დაველოდოთ სრულ გამოძიებას, სანამ არ დაუკავშირდება DDPC-ს.

კიდევ ერთი განმეორებადი თემა დდც-ის აღსრულებაში არის მონაცემთა სუბიექტების შეტყობინების მიზეზის დოკუმენტირება. კონტროლიორები ხშირად ამტკიცებენ, რომ რისკი დაბალია, მაგრამ ვერ აწარმოებენ თანამედროვე რისკის შეფასებას. DPC ამას განიხილავს როგორც ანგარიშვალდებულების პრინციპის დარღვევას და შესაძლოა დააწესოს ჯარიმები, თუნდაც საბოლოოდ არ ეცნობოს.

სექტორული მოსაზრებები.

ჯანდაცვა.

ჯანმრთელობის მონაცემები განსაკუთრებული კატეგორიაა, ირლანდიის კანონით დამატებითი დაცვის ქვეშ. დარღვევები, რომლებიც მოიცავს სამედიცინო ჩანაწერებს, თითქმის ყოველთვის მაღალი რისკის ქვეშ არიან მონაცემების მგრძნობელობის და დისკრიმინაციის, სტიგმის ან ემოციური შეშფოთების პოტენციალის გამო. ჯანდაცვის პროვაიდერებს უნდა ჰქონდეთ მტკიცე პროცედურები და სპეციალური კონფიდენციალურობის ჯგუფები.

ფინანსური სერვისები.

ირლანდიის ცენტრალური ბანკი ასევე აწესებს თავის ინციდენტურ ანგარიშგების მოთხოვნებს ევროპის საბანკო ორგანოს სახელმძღვანელო პრინციპების მიხედვით, რომლებიც პარალელურად მოქმედებენ მშპ-ის შეტყობინებასთან. ამ სექტორში ორგანიზაციებმა უნდა უზრუნველყონ, რომ მათ შეძლონ ორივე ვადების შესრულება.

ტელეკომუნიკაციები და ინტერნეტ სერვისების მიმწოდებლები.

ელექტრონული კონფიდენციალურობის დირექტივა (როგორც ირლანდიური რეგულაციებით განხორციელდება) მოითხოვს ელექტრონული კომუნიკაციების სერვისების პროვაიდერებს აცნობონ DDPC-ს ნებისმიერი უსაფრთხოების ინციდენტის შესახებ, რომელიც მოიცავს პირად მონაცემებს. ეს არ ემთხვევა მშპ-ს დარღვევის შეტყობინებას. სატელეკომუნიკაციო კომპანიებმა ასევე უნდა აცნობონ აბონენტებს, თუ არსებობს კონკრეტული დარღვევის რისკი.

საჯარო ორგანოები.

საჯარო ორგანოები და ორგანოები ექვემდებარებიან იმავე დარღვევის შეტყობინების ვალდებულებებს, როგორც კერძო სუბიექტები. თუმცა, მათ ასევე შეიძლება ჰქონდეთ ვალდებულებები ინფორმაციის თავისუფლების აქტისა და ოფიციალური საიდუმლოებების აქტის მიხედვით.

დასკვნა.

ირლანდიის მონაცემთა დარღვევების ანგარიშგების მოთხოვნების გაგება და დაცვა მშპ-ის ფარგლებში 2018 წელს არ არის მხოლოდ შესაბამისობის ვარჯიში; ეს არის ინდივიდების კონფიდენციალურობის უფლებების დაცვის ფუნდამენტური ნაწილი. 72-საათიანი შეტყობინების ფანჯარა DDP-ისთვის, მონაცემთა საკითხების შეტყობინების ვალდებულება, როდესაც არსებობს მაღალი რისკის მქონე პრაქტიკა, და ყველა შესაბამისობის შესაბამისობის შესაბამისობის წესების შესრულების მოთხოვნა, შესაბამისობის წესების დარღვევისა და სამართლებრივი შესაბამისობის წესების შესაბამისობის წესების, შესაბამისობის შესაბამისობის წესების და სამართლებრივი წესების შესრულების წესების შესრულების შესახებ, არ შექმნის, სამართლებრივი შესაბამისობის წესების შესრულების და ტექნიკური მექანიზმების, ორგანიზაციების, რეგულარული დაცვის, ტექნიკური დაცვის, ორგანიზაციების, ტექნიკური დაცვის, რეგულარული დაცვის, ტექნიკური დაცვის, ორგანიზაციების და ტექნიკური დაცვის, ორგანიზაციების......