Ja Īrijas organizācijas pārsūta personas datus uz valstīm ārpus Eiropas Ekonomikas zonas (EEZ), tām jāvirzās uz sarežģītu tiesisko vidi.Datu apstrādes nolīgums (DPA) ir pamatdokuments, kas reglamentē šādu nosūtīšanu, nodrošinot, ka dati tiek apstrādāti saskaņā ar Vispārējo datu aizsardzības regulu (GDPR).Šajā pantā ir sniegta visaptveroša rokasgrāmata, lai izprastu datu apstrādes iestāžu (DPA) datus par Īrijas datu pārsūtīšanu, aptverot juridiskās prasības, galvenos noteikumus un praktiskos pasākumus atbilstības nodrošināšanai.

Kas ir datu apstrādes nolīgums?

Datu apstrādes nolīgums ir juridiski saistošs līgums starp datu pārzini un datu apstrādātāju. Saskaņā ar VDAR 28. pantu pārzinim ir jāizmanto tikai tie apstrādātāji, kas sniedz pietiekamas garantijas, lai īstenotu atbilstošus tehniskus un organizatoriskus pasākumus. DPA oficiāli noformē šos pienākumus un nosaka noteikumus, saskaņā ar kuriem personas datus var apstrādāt pārziņa vārdā.

Īrijas organizācijām īpaši kritiski ir tas, ka datu apstrāde ietver personas datu pārsūtīšanu no Īrijas uz trešo valsti (mērķi ārpus EEZ). Šāda pārsūtīšana var notikt, izmantojot mākoņpakalpojumus, kas izvietoti Amerikas Savienotajās Valstīs, iesaistot zvanu centru Indijā vai izmantojot mārketinga platformu, kas atrodas ārpus EEZ jurisdikcijā.DPA ir jārisina gan vispārējie apstrādes pienākumi, gan īpašie starptautiskās pārsūtīšanas nosacījumi.

Ir svarīgi atšķirt DPA no standarta pakalpojumu līguma. Lai gan pakalpojumu līgums attiecas uz komerciāliem noteikumiem (cenu noteikšana, pakalpojumu līmeņi, intelektuālais īpašums), DPA ir datu aizsardzības papildinājums, kas skaidri nosaka, kā personas dati tiek apstrādāti. Daudzos gadījumos DPA ir pievienots kā grafiks galvenajam līgumam, bet tas ir jāparaksta abām pusēm, lai būtu izpildāms.

Īrijas datu nosūtīšanas tiesiskais regulējums

Juridiskais pamats personas datu nosūtīšanai no Īrijas uz trešām valstīm ir izklāstīts V nodaļā V. VDPR (44.–49. pants). Īrija kā ES dalībvalsts pilnībā ievēro VDPR, un Īrijas Datu aizsardzības komisija (DPK) ir galvenā uzraudzības iestāde. Tā kā saskaņā ar VDPR Apvienotā Karaliste tagad tiek uzskatīta par trešo valsti, lai gan ES un Apvienotās Karalistes Tirdzniecības un sadarbības nolīgums paredz pagaidu datu plūsmu saskaņā ar lēmumu par atbilstību līdz 2025. gada jūnijam (ar nosacījumu par atjaunošanu).

V nodaļas pamatprincips ir tāds, ka pārsūtīšana var notikt tikai tad, ja pārzinis un apstrādātājs atbilst VDAR noteiktajiem nosacījumiem. Konkrēti, pārsūtīšanai jābalstās uz vienu no šādiem mehānismiem:

  • Eiropas Komisijas lēmums par atbilstību , atzīstot, ka trešā valsts nodrošina pienācīgu datu aizsardzības līmeni (piemēram, Japāna, Dienvidkoreja, Apvienotā Karaliste saskaņā ar pagaidu režīmu).
  • Apmierinoši aizsardzības pasākumi, kas ietver standarta līguma klauzulas (SCC), saistošos uzņēmuma noteikumus (BCR) vai apstiprinātu rīcības kodeksu.
  • Atkāpes konkrētās situācijās (piemēram, nepārprotama piekrišana, līguma izpildes nepieciešamība, būtiskas intereses).

Pēc Schrems II nolēmuma (2020) Eiropas Savienības Tiesa (EST) atzina par spēkā neesošu privātuma vairoga sistēmu un noteica papildu prasības sūtījumiem, kuros izmanto SCC. Organizācijām tagad jāveic Transfer Impact Assessment (TIA) un vajadzības gadījumā jāīsteno papildu pasākumi, lai nodrošinātu būtībā līdzvērtīgu aizsardzības līmeni galamērķa valstī.

Datu apstrādes nolīguma galvenie elementi

Stabilā DPA jāiekļauj visi elementi, kas paredzēti VDAR 28. panta 3. punktā, kā arī papildu klauzulas, kas attiecas uz nodošanu.

1. Priekšmets un apstrādes ilgums

Datu aizsardzības iestādei skaidri jāapraksta apstrādes veids, mērķis un ilgums, tostarp jānorāda apstrādājamo personas datu kategorijas (piemēram, vārdi, e-pasta adreses, finanšu dati, veselības dati) un datu subjektu kategorijas (piemēram, klienti, darbinieki, tīmekļa vietnes apmeklētāji).

2. Apstrādes veids un mērķis

Šī sadaļa nosaka pārziņa norādījumus. Procesors var darboties tikai pēc dokumentētiem norādījumiem no kontroliera. Jebkura apstrāde ārpus definētā mērķa (piemēram, izmantojot klientu datus paša procesora analītikai) prasa atsevišķu piekrišanu vai likumīgu pamatu.

3. Pārziņa pienākumi un tiesības

DPA būtu atkārtoti jāapstiprina pārziņa pienākumi saskaņā ar VDAR, jo īpaši pienākums nodrošināt likumīgu pamatu apstrādei un informēt datu subjektus. Tajā arī izklāstīts apstrādātāja pienākums palīdzēt pārzinim pildīt tā pienākumus, piemēram, atbildēt uz datu subjekta piekļuves pieprasījumiem (DSAR) vai informēt pārzini par personas datu aizsardzības pārkāpumu.

4. Datu drošības pasākumi

32. pantā ir noteikts, ka pārzinim un apstrādātājam jāīsteno atbilstoši tehniski un organizatoriski pasākumi; DAI būtu jāuzskaita konkrētas drošības kontroles (piemēram, šifrēšana miera stāvoklī un tranzītā, piekļuves kontrole, pseidonimizācija, regulāra drošības pārbaude); Īrijas organizācijām, kas izmanto mākoņdatošanas pakalpojumu sniedzēju ārpakalpojumus, šajā iedaļā sīki jānorāda pakalpojumu sniedzēja drošības sertifikāti (ISO 27001, SOC 2 utt.) un incidentu reaģēšanas procedūras.

5. Apakšapstrādātāju izmantošana

Ja apstrādātājs plāno iesaistīt citu personu (apakšprocesoru), lai apstrādātu personas datus, DPA ir jānorāda atļaujas piešķiršanas procedūra. Parasti pārzinim ir jādod iepriekšēja īpaša piekrišana vai vispārēja rakstiska atļauja ar tiesībām iebilst pret izmaiņām. Procesoram ar līguma palīdzību ir jānoplūst uz leju no apakšapstrādātājiem, izmantojot tos pašus datu aizsardzības pienākumus. Tas ir īpaši svarīgi, ja apakšapstrādātājs atrodas trešā valstī – var būt nepieciešami papildu pārsūtīšanas aizsardzības pasākumi.

6. Starptautiskie pārvedumi

Ja apstrādātājs vai apakšapstrādātājs atrodas ārpus EEZ, DPA ir jānorāda izmantotais pārsūtīšanas mehānisms. Ja izmanto standarta līguma klauzulas (SCC), jāpievieno jaunākā versija (2021).DPA būtu arī jāpieprasa, lai apstrādātājs par to paziņo pārzinim pirms datu nosūtīšanas uz jurisdikciju, uz kuru neattiecas lēmums par atbilstību, un lai tas sadarbojas, veicot pārsūtīšanas ietekmes novērtējumu.

7. Datu subjektu tiesības

Pārzinim ir jāpalīdz pārzinim izpildīt pieprasījumus par datu subjekta tiesību īstenošanu (piekļuves tiesības, labošana, dzēšana, ierobežošana, pārnesamība, iebildumi). DPA būtu jānorāda atbildes termiņi, saziņas kanāli un apstrādātāja pienākums nekavējoties informēt pārzini par jebkuru datu subjekta tiešu pieprasījumu.

8. Datu pārtveršanas paziņojums

Personas datu aizsardzības pārkāpuma gadījumā apstrādātājam par to bez nepamatotas kavēšanās (ideālā gadījumā 24–48 stundu laikā) jāinformē pārzinis. DPA būtu sīki jākonkretizē informācija, kas jāsniedz apstrādātājam (pārkāpuma veids, skartās kategorijas, iespējamās sekas, korektīvie pasākumi).

9. Audits un inspekcijas

Pārzinim ir tiesības pārbaudīt apstrādātāja atbilstību. DPA būtu jāļauj veikt pārbaudes uz vietas vai neatkarīgu revīziju, ievērojot pamatotu paziņojumu un konfidencialitāti. Īrijas publiskā sektora struktūrām var piemērot papildu pārredzamības pienākumus saskaņā ar Likumu par informācijas brīvību.

10. Izbeigšana un datu atgriešana vai dzēšana

Pēc apstrādes pakalpojumu beigām apstrādātājam pēc pārziņa izvēles ir vai nu jāatdod visi personas dati, vai tie jādzēš, ja vien Savienības vai dalībvalsts tiesību aktos nav paredzēta glabāšana. DPA būtu jānorāda termiņš (piemēram, 30 dienu laikā) un jāpieprasa dzēšanas apliecinājums.

Papildu pasākumi starptautiskiem pārskaitījumiem: Schrems II un tālāk

Kopš lēmuma Schrems II DPA, kas tikai ietver SCC, vairs nav pietiekama.Organizācijām ir jānovērtē, vai galamērķa valsts tiesiskais regulējums būtībā nodrošina līdzvērtīgu aizsardzību. To veic, izmantojot nodošanas ietekmes novērtējumu (TIA), kas jādokumentē kā daļa no DPA procesa.

Ja ir konstatēti trūkumi, ir jāīsteno papildu pasākumi.Kopīgi papildu pasākumi ir šādi:

  • Tehniskie pasākumi: pilnīga šifrēšana, pseidonimizācija vai žetonu pievienošana, kas saņēmējam liedz nolasīt datus bez kontroliera atslēgas.
  • Organizatoriski pasākumi: stingra iekšējā politika, līguma klauzulas, kas aizliedz piekļuvi valdībai bez spēkā esoša juridiskā pamata, un pārredzamības pienākumi.
  • Līgumattiecību pasākumi: pastiprinātas SCC, kas paredz papildu saistības, piemēram, konkrētu paziņošanu par ārvalstu iestāžu piekļuves pieprasījumiem.

Eiropas Komisija 2023. gadā pieņēma jaunu lēmumu par ES un ASV datu privātuma sistēmas (DDF) atbilstību. Īrijas organizācijas, kas pārsūta datus ASV struktūrām, kuras sertificētas saskaņā ar DDF, var paļauties uz šo sistēmu, nevis SCC. Tomēr daudzi ASV mākoņpakalpojumu sniedzēji vēl nav sertificēti, un SCC joprojām ir noklusējuma mehānisms. DPC ir publicējis norādījumus par TIA metodiku un sagaida, ka kontrolieri regulāri pārskatīs TIA.

Īrijas organizāciju labākā prakse

Lai nodrošinātu stabilu atbilstību datu aizsardzības iestādēm un datu pārsūtīšanas noteikumiem, Īrijas organizācijām būtu jāpieņem šāda prakse:

Uzvedieties pietiekami labi

Pirms DPA parakstīšanas novērtējiet apstrādātāja datu aizsardzības stāvokli. Pieprasīt tā drošības politikas kopijas, iespiešanās testu ziņojumus, sertifikātus (ISO 27701, SOC 2 tips II) un jebkuru iepriekšējo datu pārkāpumu vēsturi. Ja apstrādātājs atrodas augsta riska jurisdikcijā, pasūtiet vietējo uzraudzības likumu juridisku pārskatīšanu. Šī uzticamības pārbaude ir periodiski jādokumentē un jāpārskata.

Izmantot Eiropas Komisijas standarta līguma klauzulas (2021)

Tie arī pieprasa pusēm aizpildīt pielikumu “datu apstrādes informācija”, kurā uzskaitītas datu kategorijas, mērķi un aizsardzības pasākumi. Izvairieties no vecāku SCC izmantošanas, ja vien apstrāde nav piešķirta pirms 2021. gada 27. septembra noslēgtajiem līgumiem, kas jāaizstāj līdz 2022. gada 27. decembrim.

Ieviest centrālo DPA repozitoriju

Uzturēt reģistru par visām aktīvajām DPA, ieskaitot parakstīto datumu, pakalpojumiem, uz kuriem attiecas, nosūtīšanas mehānismi, un derīguma termiņu. Šis saraksts palīdz datu aizsardzības inspektoram (DPO) uzraudzīt atbilstību un grafiku atjaunošanu. Tas arī atbalsta atbildības pienākumus saskaņā ar 30. pantu (apstrādes darbību uzskaite).

Vilcienu personāls un atbilstība

Iepirkuma komandas, IT vadītāji, un juridisko konsultantu ir jāsaprot DPA prasības. Nodrošināt apmācību par to, kad DPA ir nepieciešams (piemēram, kad īrējot jaunu programmatūras pārdevējs, kas apstrādā klientu datus), un kā vienoties par galvenajiem noteikumiem. Ieguldīt DPA pārskatīšanu pārdevēja borta darbplūsmu.

Regulāri pārskatīt un atjaunināt datu aizsardzības iestādes

Ja mainās apstrādes darbības, piemēram, tiek vākts jauna veida dati, pievienots apakšprocesors vai procesors pārceļ serverus, DPA ir jāatjaunina. Lai nodrošinātu DPA atspoguļošanu pašreizējā apstrādes realitātei un juridiskajai attīstībai (piemēram, jauni lēmumi par atbilstību, CJES nolēmumi).

Koordinēt ar Datu aizsardzības komisiju

Ja jūsu organizācija apstrādā datus, kas varētu radīt lielu risku indivīdiem (piemēram, īpašu kategoriju datu liela mēroga apstrāde), jums var būt nepieciešams veikt datu aizsardzības ietekmes novērtējumu (DPIA), kas aptver nodošanas aspektus. DPIA un TIA var integrēt. Šaubu gadījumā, meklēt iepriekšēju konsultāciju ar DPC – tas ir īpaši svarīgi jauniem pārsūtīšanas mehānismiem.

Bieži pieļautās kļūdas un kā no tām izvairīties

Pat pieredzējušas organizācijas izslīdēja uz DPA starptautiskiem pārvedumiem. Šeit ir visbiežāk kļūdas un praktiski risinājumi:

  • DPA izveide kā ērču kastes uzdevums. Konkurenta kopēts ģenērisks DPA var neatbilst Īrijas specifiskajām prasībām, piemēram, vajadzībai atsaukties uz DPC kā vadošo uzraudzības iestādi. Fikss: Pielāgo DPA konkrētajai apstrādei, procesora atrašanās vietai un datu kategorijām.
  • Attiecas tikai uz SCC bez TIA. DPC paredz, ka tiks skatītas dokumentētas TIA jebkurai pārsūtīšanai, pamatojoties uz SCC. []Fikss: Izmantojiet Eiropas Datu aizsardzības kolēģijas (EDPB) TIA veidni, kas pieejama DPC tīmekļa vietnē.
  • Iepazīšana apakšprocesoru ķēdes. Procesors var iesaistīt apakšprocesoru trešā valstī, par kuru kontrolieris nezināja. Fikss: Pieprasīt procesoram uzturēt atjauninātu apakšprocesoru sarakstu un saņemt kontroliera piekrišanu katrai jaunai iesaistei.
  • Attiecībā uz datu plūsmu kartēšanu. Ja jūs nezināt, kur dati tiek apstrādāti, jūs nevarat nodrošināt DPA aptver pārsūtīšanu. Fikss: Pirms sarunām ar DPA veic datu plūsmas kartēšanu. Iekļaut mākoņdatu centrus, atbalsta personāla attālinātu piekļuvi un datu dublējumus.
  • Ja tiek atcelti noteikumi par darba pārtraukšanu. Daudziem DPA trūkst skaidru pasākumu datu atgriešanai vai dzēšanai, kad beidzas līgums. Fikss: Norādiet nosūtīto datu formātu (piem., CSV, šifrētais fails), dzēšanas metodi (pārrakstīšana, fiziska iznīcināšana) un sertifikācijas termiņu.

Secinājums

Datu apstrādes nolīgumi ir pamats likumīgai starptautiskai datu pārsūtīšanai Īrijas organizācijām. Labi izstrādāts DPA ne tikai nodrošina atbilstību VDAR 28. un 44.–49. pantam, bet arī vairo uzticību klientiem un regulatoriem. Ņemot vērā juridisko vidi, kas attīstās – no Schrems II līdz ES/ASV datu privātuma sistēmai un Apvienotās Karalistes statusam pēc Bridgestance – organizācijām ir jāuztver DPA kā dzīvi dokumenti, regulāri jāpārskata un jāpārskata. Veicot rūpīgus ieguldījumus, izmantojot jaunākās SCC, veicot ietekmes novērtējumus un iekļaujot DPA atbilstību iepirkumam un darbībām, Īrijas uzņēmumi var droši orientēties uz globālo datu plūsmu sarežģītību, vienlaikus ievērojot indivīdu tiesības uz privātumu.