Ievads: Kāpēc datu apstrādes nolīgumi ir svarīgi Īrijā

Katrai organizācijai, kas Īrijā apstrādā personas datus, neatkarīgi no tā, vai tā ir pārzinis vai apstrādātājs, ir jāorientējas uz stingru tiesisko vidi, ko veido Eiropas Savienības tiesību akti un vietējā izpilde. A Datu apstrādes nolīgums (DPA) nav tikai formalitāte — tas ir saistošs līgums, kas nosaka pienākumus, robežas un aizsardzību, kas nepieciešama, ja pārzinis iesaista apstrādātāju personas datu apstrādei. Saskaņā ar Vispārējo datu aizsardzības regulu (GDPR), kas tieši ietekmē visas ES dalībvalstis, pārzinim un apstrādātājam pirms jebkuras apstrādes uzsākšanas ir jābūt rakstiski izveidotam DPA. Īrijas paša Datu aizsardzības likums 2018 pievieno īpašus valsts noteikumus, kas vēl vairāk precizē pienākumus organizācijām, kuras darbojas valstī vai no tās. Šajā pantā ir sīki un praktiski izskatīta DPA regulējošā tiesiskā sistēma Īrijā, aptverot galvenās prasības, izpildes mehānismus, izstrādājot labāko praksi un kopīgas beflects.

DPA juridiskie fondi Īrijā

Jebkuras DPA Īrijā pamats ir VDAR 28. pants. Šis pants uzliek skaidru, neapspriežamu pienākumu pārziņiem izmantot tikai apstrādātājus, kas sniedz pietiekamas garantijas, lai īstenotu atbilstošus tehniskus un organizatoriskus pasākumus. Līgumam starp viņiem jābūt rakstiski saistošam (ieskaitot elektronisko formu) un tajā jānorāda apstrādes priekšmets, ilgums, raksturs un mērķis, kā arī personas datu un datu subjektu kategorijas. VDAR ir noteikts obligāts klauzulu saraksts, kas katrā DPA ir jāsatur, un Īrijas tiesību akti nepieļauj nekādas novirzes, kas vājinātu šos aizsardzības veidus.

VDAR kā pamatsistēma

VDAR stājās spēkā 2018. gada 25. maijā un aizstāja iepriekšējo Datu aizsardzības direktīvu. Tās eksteritoriālā darbības joma nozīmē, ka pat ārpus ES reģistrētiem apstrādātājiem ir jāievēro, ja tie apstrādā datu subjektu personas datus, kas atrodas ES, tostarp Īrijā. DAI 28. panta 3. punktā ir noteikti deviņi būtiski elementi: apstrādes norādījumi, konfidencialitātes saistības, nepieciešamie drošības pasākumi, nosacījumi apakšapstrādātāju iesaistīšanai, palīdzība datu subjekta tiesību jomā, palīdzība datu pārkāpumos, datu dzēšanas vai atgriešanas pienākumi, revīzijas tiesības un atbildības piešķiršana. Jebkurš DPA, kas neņem vērā vai nepietiekami risina šos elementus, ir neatbilstošs un pakļauj abas puses izpildes darbībām.

Īrijas 2018. gada Datu aizsardzības likums un valsts papildinājumi

Lai gan VDAR ir tieši piemērojama, 2018. gada Datu aizsardzības likums aizpilda nepilnības, kas palikušas pāri ar regulu. DAI tiesību aktā ir paredzēti noteikumi, kas ir īpaši svarīgi organizācijām, kuras darbojas publiskajā sektorā, īpašu datu kategoriju apstrādei un tiesībaizsardzības mērķiem. Tā arī paredz Datu aizsardzības komisiju (DPC)] kā neatkarīgu uzraudzības iestādi ar stingrām izmeklēšanas un korektīvām pilnvarām. Akta 36. pants paredz personas datu apstrādi nodarbinātības kontekstā, un kontrolieriem jānodrošina, ka jebkura DPA, kas aptver darbinieku datus, atbilst šīm īpašajām valsts prasībām. Turklāt Likums nosaka noteikumus personas datu nosūtīšanai uz trešām valstīm, kas jāatspoguļo DAI, ja ir iesaistīta pārrobežu apstrāde.

Ārējā saite: Datu aizsardzības komisija — Oficiālā mājaslapa]

Galvenās prasības, kas jāievēro, slēdzot atbilstīgu datu apstrādes nolīgumu

DPA Īrijā jābūt dzīvam dokumentam, kas attiecas ne tikai uz pušu statiskajiem pienākumiem, bet arī uz datu apstrādes dinamisko raksturu. Zemāk katrs obligātais elements ir izsaiņots ar praktiskiem norādījumiem.

Darbības joma, mērķis un norādījumi

Katram datu apstrādes uzņēmumam skaidri jādefinē apstrādes darbību apjoms un konkrēts mērķis, kādam dati tiek apstrādāti. Neskaidra valoda, piemēram, “datu apstrāde saistībā ar uzņēmējdarbības darbībām” nav pietiekama. Vienošanās paredz aprakstīt personas datu veidus (piemēram, vārdus, kontaktinformāciju, finanšu informāciju), datu subjektu kategorijas (piemēram, klienti, darbinieki, tīmekļa vietņu apmeklētāji) un apstrādes veidu (piemēram, glabāšana, analīze, nosūtīšana). Pārzinim ir arī jāsniedz dokumentēta instrukcija, kas procesoram jāievēro, un jebkura apstrāde ārpus šiem norādījumiem ir DPA un GDPR pārkāpums.

Datu drošības un konfidencialitātes pienākumi

Abām pusēm ir jāprecizē attiecīgie pienākumi datu drošībai. Pārzinis ir atbildīgs par to, lai nodrošinātu, ka procesora pasākumi ir atbilstoši, bet procesoram ir jāīsteno atbilstoši tehniski un organizatoriski pasākumi (TOM) saskaņā ar 32. pantu. Tas ietver šifrēšanu, pseidonimizāciju, piekļuves kontroli un incidentu reaģēšanas procedūras. DPA ir jāuzskaita konkrētie esošie TOM un jāpieprasa apstrādātājam ievērot konfidencialitāti, ar līgumsaistībām, ka visiem darbiniekiem, kuriem ir piekļuve personas datiem, ir jāievēro konfidencialitātes klauzulas.

Ilgums, saglabāšana un dzēšana

DPA jānorāda apstrādes saistību ilgums. Pakalpojuma termiņa beigās apstrādātājam pēc pārziņa izvēles ir vai nu jādzēš vai jāatdod visi personas dati pārzinim, ja vien ES vai Īrijas tiesību akti neparedz saglabāšanu. Nolīgumā ir jānorāda dzēšanas termiņi (piemēram, 30 dienu laikā pēc darbības izbeigšanas) un dzēšanas metode (piemēram, droša pārrakstīšana vai fiziska iznīcināšana). Procesors nevar vienpusēji saglabāt kopijas rezerves vai drošības nolūkos, ja vien nav skaidri norādīts un pamatots.

Datu subjektu tiesības un palīdzība

Saskaņā ar GDPR 12.-23. pantu datu subjektiem ir tiesības, tostarp piekļūt, labot, dzēst, ierobežot, pārnesamība un iebildumi. Procesoram ir jāpalīdz pārzinim atbildēt uz šiem pieprasījumiem. Atbilstošs DPA detalizēti noteiks apstrādātāja pienākumu nekavējoties paziņot pārzinim pēc datu subjekta pieprasījuma saņemšanas un sniegt nepieciešamo informāciju noteiktajos termiņos. Nolīgumā arī jānosaka, kā apstrādātājs sniegs atbalstu pārzinim, veicot datu aizsardzības ietekmes novērtējumus (DPIA), ja tas nepieciešams.

Drošības pasākumi un informācijas sniegšana

Papildus vispārējiem TOM, DPA ir jāietver sīki izstrādāta klauzula par datu pārkāpumu pārvaldību. Procesoram ir jāinformē pārzinis bez nepamatotas kavēšanās – ideālā gadījumā 24 līdz 48 stundu laikā – pēc tam, kad ir kļuvis zināms par personas datu aizsardzības pārkāpumu. Paziņojumā jāiekļauj pārkāpuma raksturs, datu subjektu un datu subjektu un datu ierakstu kategorijas un aptuvens skaits, kā arī veiktie vai ierosinātie pasākumi kaitējuma mazināšanai. DPA arī jāpieprasa, lai apstrādātājs uzturētu pārkāpuma žurnālu un pilnībā sadarbotos ar pārziņa paziņošanas pienākumiem DPC un skartajiem datu subjektiem.

Apakšprocesori un trešās puses iesaistīšanās

Lielākā daļa procesoru izmanto mākoņdatus, analītikas vai atbalsta pakalpojumus apakšprocesorus. GDPR nosaka, ka pārzinim ir jāsniedz iepriekšēja īpaša vai vispārēja atļauja apakšprocesoriem. Ja tiek dota vispārēja atļauja, apstrādātājam joprojām jāinformē pārzinis par visām paredzētajām izmaiņām un jāļauj kontrolierim iebilst. DPA jāuzskaita apstiprinātie apakšprocesori (vai atjaunināts saraksts, kas pieejams tiešsaistē) un jāpieprasa, lai apstrādātājs uzliek vienādus datu aizsardzības pienākumus katram apakšprocesoram ar līguma starpniecību. Neatbilstības cēlonis ir nepietiekama apakšprocesoru pārvaldība.

Ārējā saite: GDPR – Regula (ES) 2016/679 (EUR-Lex)]

DPA izstrāde un apspriešana: Īrijas organizāciju labākā prakse

Lai varētu vienkārši nokopēt veidni DA no tiešsaistes avota, ir jārēķinās ar Īrijas specifiskajām prasībām un 2018. gada Datu aizsardzības likuma niansēm. Veiksmīgas DAI ir nepieciešamas rūpīgas sarunas starp pārzini un apstrādātāju, jo īpaši uzņēmumu savstarpējās attiecībās, kur sarunu risināšanas iespējas var būt nevienlīdzīgas.

Atbildības un kompensāciju piešķiršana

GDPR ļauj sadalīt atbildību starp pārzini un apstrādātāju, bet puses nevar slēgt līgumus par likumā noteikto atbildību datu subjektiem. Labi izstrādāts DPA ietvers proporcionālu atbildības maksimālo robežu, bet tai jānodrošina, ka apstrādātājs paliek atbildīgs par zaudējumiem, kas radušies tā neatbilstības DPA vai GDPR. Piemēro Īrijas līgumtiesību principus, tāpēc DPA skaidri jānorāda, kurai pusei ir pierādīšanas pienākums prasībā un kā tiks atrisināti strīdi (parasti saskaņā ar Īrijas tiesību aktiem un ar Īrijas tiesām).

Revīzijas un inspekcijas tiesības

28. panta 3. punkta h) apakšpunktā ir paredzētas tiesības pārzinim veikt auditus, tostarp pārbaudes, par apstrādātāja iekārtām un sistēmām; DPA jānosaka biežums (piemēram, reizi gadā vai pamatoti), darbības joma un paziņošanas termiņš; daudzi apstrādātāji pretojas biežiem revīzijas pasākumiem uz vietas; praktisks kompromiss ir pieņemt trešo personu apliecinājumu (piemēram, ISO 27001 vai SOC 2) pilnas revīzijas vietā, bet DPA ir jāsaglabā pārziņa tiesības pieprasīt papildu pierādījumus, ja sertifikācija nav pietiekama.

Starptautiskā datu pārsūtīšana

Ja apstrādātājs pārsūta personas datus uz trešo valsti (ārpus EEZ), DPA ir jāiekļauj derīgs pārsūtīšanas mehānisms. Attiecībā uz apstrādātājiem Apvienotajā Karalistē pašlaik piemēro lēmumu par atbilstību, bet organizācijām ir jāuzrauga izmaiņas. Citās valstīs visbiežāk izmanto standarta līguma klauzulas (SCC). Eiropas Komisijas 2021. gada SCC pievieno modulārus noteikumus, kas attiecas uz datu pārziņu–apstrādātāju, apstrādātāju–procesoru un apstrādātāju–kontrolleru pārsūtīšanu. Īrijas DPC paredz, ka DPA atsaucas uz konkrēto SCC moduli, un ietver aizpildītu pielikumu ar personu un datu kategoriju nosaukumiem. Nesenā privātuma vairoga atzīšana par nederīgu un lēmums paredz, ka DPA ir jādokumentē un jāpievieno DPA arī pārsūtīšanas ietekmes novērtējums.

Ārējā saite: 2018. gada Datu aizsardzības likums – Īrijas statūtu grāmata]]

Izpilde un atbilstība Īrijā

DAK ir viena no aktīvākajām datu aizsardzības iestādēm Eiropā, un tā ir guvusi labus panākumus gan attiecībā uz lielo tehnoloģiju uzņēmumu, gan mazāku organizāciju tiesību aktu piemērošanu.

Datu aizsardzības komisijas loma

Saskaņā ar 2018. gada Datu aizsardzības likuma 6. daļu DPC ir pilnvarots veikt izmeklēšanu, noteikt koriģējošus pasākumus un uzlikt administratīvus sodus. Tā var izdot rājienu, pieprasīt datu apstrādi, lai apturētu, ierobežotu apstrādātāju vai pieprasītu pārzinim atjaunināt DPA. Naudas sodi var sasniegt līdz pat 20 miljoniem eiro vai 4% no iepriekšējā finanšu gada apgrozījuma pasaulē, atkarībā no tā, kas ir lielāks. Pēdējos gados DPC ir izdevis naudas sodus vairāku miljonu eiro apmērā par datu apstrādes līgumu neievērošanu, tostarp nepietiekamus līgumattiecību aizsardzības pasākumus un nepietiekamu apakšprocesoru uzraudzību.

Kopīgi atbilstības kritēriji

  • Nav ieviests DPA: Daudzas organizācijas sāk apstrādāt datus bez parakstītas vienošanās, bieži steidzamos gadījumos, kas saistīti ar 28. panta tiešu pārkāpumu.
  • Outdated agressment: DPA, kas parakstītas pirms 2018. gada maija un nekad nav atjauninātas, lai atspoguļotu GDPR standartus, ir neatbilstošas.
  • Iepriekš nereģistrē apakšprocesorus: Procesors neinformē jaunā apakšprocesora kontrolieri, vai kontrolieris nesaglabā apstiprināto sarakstu.
  • Neatbilstoši paziņošanas termiņi par pārkāpumiem: DPA nosaka paziņošanas logus, kas ir garāki par 48 stundām, kas ir pretrunā DPC cerībām par tūlītēju ziņošanu.
  • Pārsūtīšanas mehānisma dokumentācijas trūkums: DPA, kas ietver pārrobežu apstrādi, bet neatsaucas uz SCC vai lēmumu par pietiekamību, abas puses atstāj neaizsargātas.

Nesenie izpildes pasākumi un norādījumi

DPC ir publicējis norādījumus par DPA izstrādi, tostarp par parauglīgumu un ieteicamo drošības pasākumu sarakstu. 2023. gadā DPC piesprieda naudas sodu lielam procesoram 15 miljonu eiro apmērā par to, ka tas nesaglabātu DPA atbilstību saviem apakšprocesoriem un nesniedza pietiekamu palīdzību datu subjektiem. Lēmumā uzsvērts, ka DPC nepieņem pasīvu atbilstību – tas sagaida aktīvu, dokumentētu pārvaldību.Organizācijām būtu regulāri jāpārskata savas DPA, ņemot vērā DNK lēmumus un atjauninātās Eiropas Datu aizsardzības padomes (EDPB) pamatnostādnes.

Ārējā saite: EDPB Vadlīnijas par datu apstrādes nolīgumiem]

Ilgtspējīgas DPA sistēmas izveide

Ar vienu DPA nepietiek. Kontrolieriem un procesoriem DPA vadība ir jāiestrādā plašākā datu pārvaldības programmā. Tas nozīmē visu apstrādes darbību reģistra uzturēšanu, DPA atjaunināšanu ikreiz, kad mainās apstrādes raksturs vai apjoms, un darbinieku apmācību, lai atpazītu, kad DPA ir nepieciešams, piemēram, kad uz kuģa ir jauns CRM pakalpojumu sniedzējs, algu sarakstu pakalpojums vai mākoņdatošanas infrastruktūras pārdevējs. Organizācijām būtu jāapsver arī juridisko konsultantu iesaistīšana ar pieredzi Īrijas datu aizsardzības tiesību aktos, lai pārskatītu sarežģītus DPA, jo īpaši tos, kas saistīti ar starptautisku pārsūtīšanu vai īpašas kategorijas datiem.

Atbilstības pasākumi

  1. Audits visas esošās trešo personu attiecības, lai noteiktu, kas ietver personas datu apstrādi bez derīga DPA.
  2. Pārskatiet katru DPA, ņemot vērā 28. panta kontrolsarakstu un papildinājumu Īrijas 2018. gada Datu aizsardzības likuma prasībām.
  3. Dokumentēt pārsūtīšanas mehānismus, ja dati plūst ārpus EEZ, un pilnīgus pārsūtīšanas ietekmes novērtējumus.
  4. Ieviest apakšprocesora autorizācijas procesu, tostarp paziņošanas logu un iebildumu iesniegšanas termiņu.
  5. Pēc DPC pieprasījuma sniedz tai DPA; glabā parakstītas kopijas pieejamas apstrādes laikā plus vienu gadu.

Ārējā saite: HSE Īrija – DPA Guidance for Health Sector]]

Secinājums

Saskaņā ar Īrijas tiesību aktiem datu apstrādes nolīgumi nav fakultatīvi dokumenti — tie ir galvenais VDAR atbilstības pīlārs un svarīgs instruments, lai veidotu uzticēšanos datu subjektiem, klientiem un regulatoriem. Tiesiskais regulējums, kas balstās uz VDAR un ko nostiprina 2018. gada Datu aizsardzības likums, pieprasa, lai pārziņi un apstrādātāji strādātu kopā, lai noteiktu visus datu apstrādes dzīves cikla aspektus. No darbības jomas un drošības pasākumu noteikšanas līdz apakšapstrādātāju pārvaldībai un starptautiskai pārsūtīšanai labi sagatavots DPA aizsargā abas puses un nodrošina datu subjektu tiesību ievērošanu. Organizācijas, kas uzskata DPA par statiskiem dokumentiem, riska izpildes pasākumus, savukārt tās, kas tos uzskata par dinamiskiem pārvaldības instrumentiem, būs labāk novietotas, lai virzītu uz priekšu aktuālās prasības Īrijā un visā Eiropas Savienībā.