Table of Contents

Ирландиялык уюмдар жеке маалыматтарды Европа экономикалык аймагына кирбеген өлкөлөргө өткөрүп бергенде, алар татаал укуктук пейзажды басып өтүшү керек. маалыматтарды иштетүү келишими (DPA) мындай өткөрүп берүүнү жөнгө салуучу негизги документ болуп саналат, бул маалыматтарды жалпы маалыматты коргоо регламентине (GDPR) ылайык иштетүүнү камсыз кылат.

Маалыматтарды иштетүү боюнча келишим деген эмне?

Маалыматтарды иштетүү боюнча келишим - бул маалыматты иштетүүчү менен маалыматты иштетүүчүнүн ортосундагы юридикалык жактан милдеттүү келишим. GDPR 28-беренесине ылайык, контроллер тиешелүү техникалык жана уюштуруу чараларын ишке ашыруу үчүн жетиштүү кепилдиктерди камсыз кылган иштетүүчүлөрдү гана колдонушу керек.

Ирландиялык уюмдар үчүн DPA, айрыкча, жеке маалыматтарды Ирландиядан үчүнчү өлкөгө (ЕЭАдан тышкары багытка) өткөрүүнү камтыган учурда өтө маанилүү. мындай которуулар Америка Кошмо Штаттарында жайгашкан булут кызматтарын колдонуу, Индиядагы чалуу борборун иштетүү же ЕЭАга кирбеген юрисдикцияда жайгашкан маркетинг платформасын колдонуу учурунда болушу мүмкүн.

Кызмат көрсөтүү келишими коммерциялык шарттарды (баасы, кызмат деңгээли, интеллектуалдык менчик) камтыса да, DPA жеке маалыматтарды кантип иштетүүнү ачык-айкын жөнгө салуучу маалыматты коргоо тиркемеси болуп саналат.

Ирландиялык маалыматтарды өткөрүү боюнча укуктук алкактар

"Британиянын ""Британиянын"" соода жана кызматташтык келишимине ылайык, 2025-жылдын июнь айына чейин маалымат агымдарын убактылуу өткөрүү каралган."

V бөлүмүнүн негизги принциби - контроллер жана иштетүүчү GDPRде белгиленген шарттарга жооп берсе гана которуулар болушу мүмкүн.

  • """Эл аралык деңгээлдеги маалыматты коргоонун үчүнчү өлкөсү (мисалы, Япония, Түштүк Корея, Улуу Британия) жетиштүү деңгээлде камсыз кылат."
  • Ылайыктуу коргоо чаралары , алар стандарттык келишимдик шарттарды (SCCs), милдеттүү корпоративдик эрежелерди (BCRs) же бекитилген жүрүм-турум кодексин камтыйт.
  • Өзгөчө кырдаалдар үчүн четтөө (мисалы, ачык макулдук, келишимди аткаруунун зарылдыгы, маанилүү кызыкчылыктар). четтөө тар жана кадимки өткөрүү механизми катары колдонулбашы керек.

"Келишимдин ""Frems II"" (FLT) чечиминен кийин, Европа Биримдигинин Соттук Кеңеши (ЕБ) купуялык калканынын алкагын жокко чыгарды жана SCCлерге таянган которуулар үчүн кошумча талаптарды киргизди. уюмдар азыр трансферттик таасирди баалоону жүргүзүшү керек жана зарыл болгон учурда, максаттуу өлкөдө негизинен бирдей деңгээлдеги коргоону камсыз кылуу үчүн кошумча чараларды ишке ашырышы керек."

Маалыматтарды иштетүү боюнча келишимдин негизги элементтери

"Компаниянын ""Компаниянын"" бардык элементтери, анын ичинде анын ичинде анын негизги компоненттери жана компоненттери жөнүндө маалымат, ошондой эле анын негизги компоненттери жана компоненттери жөнүндө маалымат, анын ичинде анын негизги компоненттери жана компоненттери жөнүндө маалымат, анын ичинде анын негизги компоненттери жөнүндө маалымат."

1. Процесстин темасы жана узактыгы

Бул иштелип жаткан жеке маалыматтардын категорияларын (мисалы, ысымдар, электрондук почта даректери, финансылык маалыматтар, ден соолук маалыматтары) жана маалымат субъекттеринин категорияларын (мисалы, кардарлар, кызматкерлер, веб-сайтка келгендер) аныктоону камтыйт.

2. Өндүрүштүн мүнөзү жана максаты

Бул бөлүмдө контроллердун көрсөтмөлөрү аныкталат. Процессор контроллердун документтештирилген көрсөтмөлөрүнө гана ылайык иш алып бара алат. аныкталган максаттан тышкары ар кандай иштетүү (мисалы, процессордун өзүнүн аналитикасы үчүн кардарлардын маалыматтарын колдонуу) өзүнчө макулдукту же мыйзамдуу негизди талап кылат.

3. Башкаруучунун милдеттери жана укуктары

DPA контроллердун GDPR боюнча милдеттенмелерин, айрыкча маалыматтарды иштетүүнүн мыйзамдуу негизин камсыз кылуу жана маалымат субъекттерин маалымдоо милдетин ырасташы керек.

4. Маалыматтарды коргоо чаралары

"Компаниянын коопсуздук боюнча комиссиясы ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) жана ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) жана ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) жана ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) жана ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) жана ""Компаниянын коопсуздук боюнча сертификатын"" (ISO 27001, SOC 2 ж.б.) тизмектеши керек."

5. Субпроцессорлорду колдонуу

Эгерде иштетүүчү жеке маалыматтарды иштетүү үчүн башка уюмду (субпроцессорду) тартууну көздөсө, анда DPA уруксат берүү процедурасын көрсөтүшү керек. адатта, контроллер алдын ала атайын макулдукту же өзгөртүүлөргө каршы чыгуу укугу бар жалпы жазуу жүзүндөгү уруксатты бериши керек.

6. Эл аралык которуулар

Эгерде процессор же подпроцессор ЕЭАдан тышкары жайгашкан болсо, анда DPAга таянылуучу өткөрүү механизми көрсөтүлүшү керек. эгерде стандарттык келишимдик шарттарды колдонсо, акыркы версия (2021) тиркелиши керек.

7. маалымат субъектисинин укуктары

Процессор контроллерго маалымат субъектисинин укуктарын (колдонуу укугу, оңдоо, өчүрүү, чектөө, көчүрүү, каршы чыгуу) колдонуу өтүнүчтөрүн аткарууда жардам бериши керек.

8. Маалыматтарды бузуу жөнүндө билдирүү

Жеке маалыматтарды бузуу болгон учурда, процессор контроллерго ашыкча кечиктирбей (идеалында 24-48 сааттын ичинде) кабарлашы керек.ДП процессор бериши керек болгон маалыматты (калыстыктын мүнөзү, жабыркаган категориялар, ыктымал кесепеттер, оңдоо чаралары) кененирээк көрсөтүшү керек.

9. Аудит жана инспекция

"Компаниянын ""Компаниянын"" милдеттенмеси боюнча, ал ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча, ""Компаниянын"" милдеттенмеси боюнча."

10. Маалыматтарды токтотуу жана кайтарып берүү же өчүрүү

Процессор, контроллердун тандоосу боюнча, бардык жеке маалыматтарды кайтарып бериши же жок кылышы керек, эгерде Биримдиктин же мүчө мамлекеттердин мыйзамдары сактоону талап кылбаса.

Эл аралык которуулар үчүн кошумча чаралар: II жана андан кийинки Штаммдар

"Керектөөчүлөр ""FLT"" (FLT) жана ""FLT"" (FLT) бөлүмдөрүнүн ортосундагы келишимди кабыл алгандан кийин, алар өз алдынча чечим кабыл алышкан, бирок бул чечимди кабыл алгандан кийин, алар өз алдынча чечим кабыл алышкан."

АТИ үчүнчү өлкөнүн мыйзамдарын жана практикасын, анын ичинде көзөмөл ыйгарым укуктарын, мамлекеттик органдардын кирүүсүн жана соттук чараларды баалайт.

  • Техникалык чаралар: контроллердун ачкычысыз маалыматтарды окууга тоскоолдук кылган аягына чейин шифрлөө, псевдонимизация же токенизация.
  • Уюштуруу чаралары: катуу ички саясат, мыйзамдуу негизсиз өкмөттүн кирүүсүнө тыюу салган келишимдик шарттар жана ачыктык милдеттенмелери.
  • Келишимдик чаралар: чет өлкөлүк органдар тарабынан кирүү өтүнүчтөрү жөнүндө атайын билдирүү сыяктуу кошумча милдеттенмелер менен күчөтүлгөн SCCs.

"2023-жылы Европа Комиссиясы ""ЕБ-АКШ маалымат купуялуулугу алкагы"" (DPF) боюнча жаңы чечим кабыл алган, Ирландиялык уюмдар маалыматты DPF боюнча сертификатталган америкалык уюмдарга өткөрүп беришет, бирок көптөгөн америкалык булут провайдерлери азырынча сертификатталган эмес жана SCCs демейки механизм бойдон калууда."

Ирландиялык уюмдар үчүн мыкты практика

Маалыматтарды өткөрүү боюнча келишимдерди жана маалыматтарды өткөрүү эрежелерин бекем сактоо үчүн, Ирландиялык уюмдар төмөнкүдөй практиканы кабыл алышы керек:

Адептүү этияттык менен жүрүм-турум

"Керектөөчүлөр ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталган уюмдун коопсуздук саясатын, анын ичинде ""Керектөөчүлөр"" деп аталат."

Европа Комиссиясынын келишимдик стандарттуу пункттарын колдонуу (2021)

2021-жылдын SCCs модулдук (контроллер-процессор, процессор-процессор ж.б.) жана эл аралык которуулар үчүн атайын пункттарды камтыйт. алар ошондой эле тараптардан маалыматтардын категорияларын, максаттарын жана коргоо чараларын тизмектеген "маалыматтарды иштетүү маалыматтарын" тиркемени толтурууну талап кылышат.

ДПАлардын борбордук репозиторийин ишке ашыруу

Бардык активдүү DPAлардын реестри, анын ичинде кол коюлган дата, камтылган кызматтар, колдонулган өткөрүү механизмдери жана мөөнөтү аяктаган дата.Бул инвентаризация Маалыматтарды коргоо боюнча кызматкерге (DPO) шайкештикти жана графикти узартууну көзөмөлдөөгө жардам берет.

Поезд кызматкерлери жана алардын милдеттенмелери

DPA талаптарын түшүнүү үчүн, сатып алуучу топтор, IT менеджерлери жана юридикалык кеңешчилер DPA талаптарын түшүнүшү керек. DPA качан талап кылынарын аныктоо боюнча окутууларды камсыз кылуу (мисалы, кардарлардын маалыматтарын иштеткен жаңы программалык камсыздоо сатуучуну жалдоодо) жана негизги шарттарды кантип сүйлөшүү керек.

Атайын текшерүү жана жаңыртуу

Эгерде иштетүү иш-аракеттери өзгөрсө, мисалы, маалыматтардын жаңы түрү чогултулат, субпроцессор кошулат же процессор серверлерин башка жакка көчүрөт, анда DPA жаңыртылышы керек. DPA учурдагы иштетүү реалдуулугун жана укуктук өнүгүүлөрдү чагылдырууну камсыз кылуу үчүн үзгүлтүксүз карап чыгуу циклин (жыл сайын) белгилөө керек (мисалы, жаңы жетиштүү чечимдер, ЕБ чечимдери).

Маалыматтарды коргоо комиссиясы менен координациялоо

Эгерде сиздин уюм жеке адамдар үчүн жогорку тобокелдикке алып келиши мүмкүн болгон маалыматтарды иштетсе (мисалы, атайын категориядагы маалыматтарды ири масштабда иштетүү), анда сиз маалыматты коргоо таасирин баалоону (DPIA) жүргүзүшүңүз керек болушу мүмкүн, ал өткөрүү аспектилерин камтыйт.

Көп кездешкен каталар жана алардан кантип качуу керек

Атүгүл тажрыйбалуу уюмдар да эл аралык которуулар үчүн DPAларга таянышат.

  • DPAларды тик кутуча катары кароо. Конкуренттен көчүрүлгөн жалпы DPA Ирландияга тиешелүү талаптарды, мисалы, DPCди башкы көзөмөл органы катары көрсөтүү зарылдыгын байкабай калышы мүмкүн. Fix: DPAны конкреттүү иштетүүгө, процессордун жайгашкан жерине жана маалымат категорияларына ылайыкташтырыңыз.
  • TIAсыз SCCлерге гана таянуу DPC SCCлерге негизделген ар кандай которуу үчүн документтештирилген TIAларды көрүүнү күтөт. Fix: Европалык маалыматты коргоо кеңешинин (EDPB) TIA шаблондорун колдонуңуз, ал DPC веб-сайтында жеткиликтүү.
  • Субпроцессор чынжырларын четке кагуу. Процессор контроллер билбеген үчүнчү өлкөдө субпроцессорду жалдай алат. Fix: Процессордон субпроцессорлордун акыркы тизмесин жүргүзүүнү жана ар бир жаңы милдеттенме үчүн контроллердун макулдугун алууну талап кылыңыз.
  • Маалымат агымдарын картага түшүрүү. Эгерде сиз маалыматтар чындыгында кайда иштетилерин билбесеңиз, анда DPA которууну камтыйт деп камсыз кыла албайсыз. Fix: DPA жөнүндө сүйлөшүүдөн мурун маалымат агымын картага түшүрүү ишин жүргүзүңүз. Булут маалымат борборлорун, колдоо кызматкерлеринин алыстан кирүүсүн жана маалыматтарды резервдик көчүрмөлөрдү камтыңыз.
  • Көптөгөн DPAs келишим аяктагандан кийин маалыматтарды кайтарып берүү же өчүрүү үчүн ачык кадамдарды жасашпайт. Fix: Кайра кайтарылган маалыматтардын форматын (мисалы, CSV, шифрленген файл), өчүрүү ыкмасын (овершип, физикалык жок кылуу) жана сертификаттоо мөөнөтүн көрсөтүңүз.

Жыйынтык

Маалыматтарды иштетүү боюнча келишимдер Ирландия уюмдары үчүн мыйзамдуу эл аралык маалыматтарды өткөрүүнүн негизги ташы болуп саналат. жакшы иштелип чыккан DPA GDPR 28-беренесинин жана 44-49-беренесинин сакталышын камсыз кылуу менен гана чектелбейт, ошондой эле кардарлар жана жөнгө салуучулар менен ишенимди арттырат. Schrems II ден баштап, ЕС-АКШ маалымат купуялуулугу алкагына жана Улуу Британиянын Брекситтен кийинки статусуна чейин, уюмдар DPAларды тирүү документтер катары карашы керек, үзгүлтүксүз карап чыгууга жана кайра карап чыгууга тийиш.