Table of Contents
아일랜드 조직은 유럽 경제 지역 (EEA) 이외의 국가로 개인 데이터를 전송할 때 복잡한 법적 풍경을 탐색해야합니다. 데이터 처리 계약 (DPA)은 이러한 전송을 지배하는 기초 문서이며, 데이터가 일반 데이터 보호 규정 (GDPR)과 준수하여 처리됩니다. 이 문서는 아일랜드 데이터 전송에 대한 DPA를 이해하는 포괄적 인 가이드를 제공하며 법적 요구 사항, 주요 규정 및 준수에 대한 실용적인 단계를 포함합니다.
데이터 처리 계약은 무엇입니까?
데이터 처리 계약은 데이터 컨트롤러와 데이터 프로세서 간의 법적으로 의무적인 계약입니다. GDPR의 제 28 조에 따라 컨트롤러는 적절한 기술 조직 측정을 구현하기 위해 충분한 보증을 제공하는 프로세서만 사용해야 합니다. DPA는 이러한 의무를 공식화하고 개인 데이터가 컨트롤러를 대신 처리할 수 있는 용어를 설정합니다.
DPA는 아일랜드에서 개인 데이터 전송을 포함할 때 특히 중요하며, 특히 중요하며, 이는 EEA 이외의 다른 국가(지역)에 해당합니다. 이러한 전송은 미국에 호스팅되는 클라우드 서비스를 사용할 때 발생할 수 있으며, 인도의 통화 센터를 참여하거나 비-EEA 관할 구역에 기반한 마케팅 플랫폼을 고용할 수 있습니다. DPA는 일반 처리 의무와 국제 송금의 특정 조건을 모두 해결해야 합니다.
DPA는 표준 서비스 계약에서 DPA를 구별하는 것이 중요합니다. 서비스 계약은 상업적 용어 (pricing, 서비스 수준, 지적 재산)를 다루고 있지만, DPA는 개인 데이터가 처리되는 방법을 명시적으로 지배하는 데이터 보호 부록입니다. 많은 경우 DPA는 주요 계약에 일정으로 첨부되지만, 두 당사자가 강제로 서명해야합니다.
Irish Data Transfers에 대한 법적 프레임 워크
아일랜드에서 제 3 개국에 개인 데이터를 전송하는 법적 근거는 GDPR (Articles 44-49)의 장 V에서 설정됩니다. 아일랜드는 EU 회원국으로, GDPR에 완전히 준수하고, 아일랜드 데이터 보호위원회 (DPC)는 주요 감독 기관입니다. Brexit 이후, 영국은 이제 GDPR의 세 번째 국가로 처리되었지만 EU-UK Trade 및 협력 계약은 적절한 결정에 따라 임시 데이터 흐름을 제공합니다 (아래 6월 2025일 개정).
장 V의 핵심 원칙은 컨트롤러 및 프로세서가 GDPR에 놓여있는 조건을 준수하는 경우에만 전송될 수 있습니다. 특히, 전송은 다음 메커니즘 중 하나에 따라야 합니다.
- 유럽위원회의 적절한 결정은 제3국이 데이터 보호의 적절한 수준을 보장한다는 것을 인식합니다 (예 : 일본, 한국, 상호 배치의 영국).
- Apeque safeguards], Standard Contractual Clauses (SCCs), Binding Corporate Rules (BCRs), 또는 승인된 행동 코드 포함.
- 특정 상황에 대한 파괴 (예: 명시된 동의, 계약 성능, 중요한 관심사에 대한 필요성). 개구는 좁고 일상적인 이동 메커니즘으로 사용되지 않아야 합니다.
Schrems II ruling (2020), 유럽 연합 (CJEU)의 정의 법원은 개인 보호 보호 보호 프레임 워크를 유효화하고 SCCs에 의존하는 전송에 대한 추가 요구 사항을 부과. Organisations는 이제 이동 영향 평가 (TIA)을 수행해야하며, 필요한 경우, 목적지 국가의 보호 수준에 필수적인 조치를 취해야합니다.
Data Processing Agreement의 핵심 요소
강력한 DPA는 GDPR의 제 28(3)에 의해 필요한 모든 요소를 포함해야하며, 전송을 다루는 추가 항목. 아래는 각 핵심 구성 요소의 상세한 고장입니다.
1. 제목 Matter 및 처리의 지속
DPA는 명확하게 자연, 목적 및 처리의 지속력을 설명해야합니다. 이것은 처리되는 개인 데이터의 범주를 지정합니다 (예 : 이름, 이메일 주소, 금융 데이터, 건강 데이터) 및 데이터 주제의 범주 (예 : 고객, 직원, 웹 사이트 방문자). 기간은 데이터 삭제 또는 종료에 대한 규정을 포함하여 해당 서비스 계약과 일치해야합니다.
2. 자연과 가공의 목적
이 섹션은 컨트롤러의 지침을 정의합니다. 프로세서는 컨트롤러에서 문서화 된 지침에만 작동 할 수 있습니다. 정의 된 목적을 넘어서는 모든 처리 (예 : 프로세서의 자체 분석을위한 고객 데이터를 사용하여) 별도의 동의 또는 합법적 인 기반을 요구합니다.
3. 관제사의 의무 그리고 권리
DPA는 GDPR의 컨트롤러 의무를 재확인해야 하며, 특히 처리 및 데이터 주제에 대한 법률적 근거를 보장하는 의무. 또한, 데이터 제목 액세스 요청 (DSARs) 또는 개인 데이터 침해의 컨트롤러를 통지하는 것과 같은 의무를 충족하는 프로세서의 의무를 개요.
4. 데이터 보안 조치
제32조는 적절한 기술 및 조직적인 측정을 구현하기 위해 컨트롤러 및 프로세서를 모두 요구합니다. DPA는 특정 보안 제어(예: 나머지 및 transit, 액세스 제어, 의사소통, 일반 보안 테스트)를 나열해야 합니다. 아일랜드 조직은 클라우드 공급자에게 아웃소싱을 위해 이 섹션은 공급자의 보안 인증(ISO 27001, SOC 2 등) 및 사건 응답 절차를 세부해야 합니다.
5. Sub-processors의 사용
DPA는 개인 데이터를 처리하기 위해 다른 법인 (제한 ‐ 처리자)에 참여하려는 경우, DPA는 저자화를위한 절차를 지정해야합니다. 일반적으로, 컨트롤러는 사전 특정 동의 또는 변경할 수있는 대상과 일반적인 서면 승인을 주어야합니다. 프로세서는 계약을 통해 하위 처리자에게 동일한 데이터 보호 의무를 흐르해야합니다. 이것은 특히 하위 처리자가 세 번째 국가에서 위치 할 때 특히 관련이 있습니다. 추가 전송 보호는 필요할 수 있습니다.
6. 국제 송금
DPA는 EEA 외부에 있는 프로세서 또는 하위 프로세서가 있는 곳에, DPA는 전송 메커니즘을 다시 설정해야 합니다. Standard Contractual Clauses(SCCs)를 사용하는 경우, 최신 버전 (2021)는 부과되어야 합니다. DPA는 또한 충분한 결정에 의해 커버되지 않은 관할권에 데이터 전송하기 전에 컨트롤러를 통지해야 하며, 전송 충격 평가를 수행하기 위해 협력해야 합니다.
7. 자료 제목 권리
DPA는 데이터 제목의 규정을 준수해야 하며, DPA는 데이터 제목의 직접 요청의 컨트롤러를 식별해야 합니다. DPA는 응답 시간, 통신 채널 및 프로세서의 의무를 지정해야 하며, 데이터 제목의 직접 요청의 컨트롤러를 신속하게 알 수 있습니다.
8. 데이터 Breach 알림
개인 데이터 침해의 경우, 프로세서는 undue 지연없이 컨트롤러를 통지해야합니다 (즉 24 ~ 48 시간 이내에). DPA는 세부 정보를 세부해야합니다 프로세서 (범죄의 수, 범주 영향을, 결과, 구제 조치). 컨트롤러는 필요한 경우 DPC에보고 의무가 있습니다.
9. 감사 및 검사
컨트롤러는 프로세서의 준수를 감사 할 권리가 있습니다. DPA는 현장 검사 또는 독립적 인 감사를 허용해야하며 합리적인 통지 및 기밀성에 따라야합니다. 아일랜드 공공 부문 기관의 경우 추가 투명성 의무는 정보 법의 자유에 적용 할 수 있습니다.
10. 종료 및 데이터 반품 또는 삭제
처리 서비스 종료시, 프로세서는 컨트롤러의 선택에서, 모든 개인 데이터를 반환하거나 삭제, 유니온 또는 회원국 법이 저장을 필요로하지 않는 한. DPA는 타임 라인 (예 : 30 일 이내)을 지정하고 삭제의 인증을해야합니다.
국제 송금에 대한 보충 조치 : Schrems II 및 Beyond
Schrems II의 결정은 SCCs를 더 이상 충분하지 않다는 DPA를 통합하는 것입니다. 조직은 대상 국가의 법적 프레임 워크가 필수적으로 해당 보호된다는 것을 평가해야 합니다. 이것은 DPA 프로세스의 일부로 문서화되어야 하는 전송 충격 평가 (TIA)를 통해 이루어집니다.
TIA는 공공 당국 및 민간 단체에 대한 감시 전력, 액세스, 및 사법적 인 저장소를 포함한 세 번째 국가의 법률 및 관행을 평가합니다. 격차가 확인되면 보완 조치가 시행되어야합니다. 일반적인 보완 조치는 다음과 같습니다.
- 기술적인 측정: end-to‐end 암호화, pseudonymisation, 또는 토큰화는 관제사의 열쇠 없이 자료를 읽는 것을 막습니다.
- 조직 조치 : 엄격한 내부 정책, 계약 조항은 유효한 법률 기반없이 정부의 액세스를 금지하고, 투명 의무.
- 계약 조치: 추가적인 약속과 SCC를 강화, 외국 당국의 액세스 요청의 특정 알림과 같은.
2023년 유럽위원회는 EU-US 데이터 프라이버시 프레임 워크(DPF)에 대한 새로운 책임 결정에 채택되었습니다. 아일랜드 조직은 DPF에서 인증한 미국 엔티티티에 데이터를 전송하는 것은 SCC 대신 그 프레임 워크에 의존할 수 있습니다. 그러나 많은 미국 클라우드 공급자는 아직 인증을 받았으며 SCC는 기본 메커니즘을 유지하지 않습니다. DPC는 TIA 방법론에 대한 지침을 발표했으며 정기 검토에서 TIA를 유지하도록 컨트롤러를 기대합니다.
Irish Organisations에 대한 모범 사례
DPA 및 데이터 전송 규칙과 견고한 준수를 보장하기 위해 아일랜드 조직은 다음과 같은 관행을 채택해야합니다.
행동 토르거의 결심
DPA 서명하기 전에 프로세서의 데이터 보호 자세를 평가하십시오. 보안 정책의 사본, 침투 테스트 보고서, 인증 (ISO 27701, SOC 2 Type II) 및 이전 데이터 위반 기록. 프로세서가 높면 지역 감시 법의 법적 검토를 의뢰합니다. 이 때문에 diligence는 문서화되고 검토 된 기간을해야합니다.
유럽위원회의 표준 계약 조항 (2021)를 사용하십시오
2021 SCC는 모듈 (제어기 ‐ 투 프로세서, 프로세서 ‐ 서브 ‐ 프로세서, 등)이며 국제 전송에 대한 특정 조항을 포함한다. 그들은 또한 데이터의 범주를 나열하는 "데이터 처리 정보"부록을 완료하는 당사자가 요구, 목적 및 안전 보호. 처리가 할머니가없는 경우 오래된 SCCs를 사용하여 피하십시오 (계약의 좁은 면제는 27 9 월 2021 년 9 월 27 일 이전에 체결 된 좁은 면제, 이는 27 12 월 2022).
DPA의 중앙 저장소 구현
본 약관은 본 약관의 적용을 받습니다. 본 약관은 본 약관의 적용을 받습니다. 본 약관은 본 약관의 적용을 받습니다. 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로, 본 약관의 적용을 받는 것으로 간주됩니다.
기차 직원 및 Embed 준수
IT 관리자 및 법적 상담은 DPA 요구 사항을 이해해야합니다. DPA가 필요한 경우 확인하는 훈련을 제공하십시오 (예 : 고객 데이터 처리하는 새로운 소프트웨어 공급 업체를 고용 할 때), 그리고 중요한 용어를 협상하는 방법. DPA 검토를 공급 업체의 내장 워크플로우에.
정기적으로 검토 및 업데이트 DPAs
처리 활동 변경 - 예를 들어, 데이터의 새로운 유형은 수집됩니다. 하위 프로세스가 추가되거나, DPA가 업데이트되어야하는 프로세서가 있습니다. DPA가 현재 처리 현실과 법적 개발을 반영하기 위해 일반 검토 사이클 (annually)을 설정하십시오. (예 : 새로운 적절 결정, CJEU rulings).
Data Protection Commission과의 협조
조직이 개인에게 높은 위험에 처한 데이터 처리 (예 : 데이터의 대규모 처리)를 처리하는 경우 전송 측면을 커버하는 데이터 보호 영향 평가 (DPIA)를 수행해야합니다. DPIA와 TIA는 통합 될 수 있습니다. 의심의 경우 DPC와 사전 협력을 모색하십시오. 이것은 특히 중요한 이동 메커니즘에 중요합니다.
일반적인 실수 및 Them을 방지하는 방법
경험이 풍부한 조직은 국제 송금을위한 DPA에 떠납니다. 여기에 가장 빈번한 오류 및 실제 수정 사항이 있습니다.
- 진드기 상자 운동으로 DPA를 추적.] 경쟁 업체에서 복사 된 일반적인 DPA는 아일랜드의 특정 요구 사항을 놓치지 않을 수 있습니다. DPC를 납 감독 기관으로 참조해야합니다. Fix: 특정 처리에 DPA를 사용자 정의, 프로세서의 위치, 데이터 카테고리.
- TIA 없이 SCC에 단독으로 의존한다.] DPC는 SCCs에 기반한 모든 전송을 위한 TIAs를 참조할 것으로 예상된다. Fix:]] DPC 웹 사이트에서 사용할 수 있는 유럽 데이터 보호 보드 (EDPB) TIA 템플릿을 사용한다.
- 제3자에 대한 제어를 인식하지 않은 세 번째 국가에서 하위 프로세스를 참여할 수 있습니다. Fix:] 하위 프로세스를 유지하고 각 새로운 참여에 대한 컨트롤러 동의를 얻을 수있는 프로세서를 요구합니다.
- 지도 데이터 흐름에 실패. 데이터가 실제로 처리되는지 모르는 경우, DPA가 전송을 보장 할 수 없습니다. Fix:] DPA를 협상하기 전에 데이터 흐름 매핑 운동을 실시합니다. 클라우드 데이터 센터, 지원 직원에 의한 원격 액세스 및 데이터 백업을 포함하십시오.
- Neglecting termination 프로브. 많은 DPAs는 계약 종료시 데이터 반환 또는 삭제에 대한 명확한 단계를 갖는다. Fix:]] 반환 데이터에 대한 형식을 지정합니다 (예:, CSV, 암호화된 파일), 삭제 방법 (오버링, 물리적 파괴), 마감일.
관련 기사
데이터 처리 계약은 아일랜드 조직의 합법적 인 국제 데이터 전송의 코너스톤입니다. 잘 분기된 DPA는 GDPR의 기사 28 및 44-49과 준수를 보장하지만 고객 및 규제와 신뢰를 구축합니다. Schrems II]에서 진화 법률 풍경을 제공하지만 EU-US 데이터 개인 정보 프레임 워크와 영국 포스트 ‐Brexit 상태 - 조직은 개인의 권리에 대한 보상을 제공해야하며, 최근의 데이터 처리 계약은 개인의 권리에 따라 달라집니다.