Izpratne par datu dzēšanas pieprasījumiem saskaņā ar GDPR Īrijā

Datu dzēšanas pieprasījumi ir Vispārīgās datu aizsardzības regulas (GDPR) stūrakmens, un tie oficiāli ir pazīstami kā tiesības uz dzēšanu vai “tiesības tikt aizmirstam”. Īrijas organizācijām šo pieprasījumu pareiza apstrāde nav tikai juridisks pienākums saskaņā ar VDAR un 2018. gada Īrijas Datu aizsardzības likumu, bet ir būtisks elements, lai veidotu un saglabātu uzticību klientiem, darbiniekiem un citiem datu subjektiem.

Tiesības uz dzēšanu ir izklāstītas VDAR 17. pantā. Tā dod tiesības indivīdiem pieprasīt, lai organizācija bez nepamatotas kavēšanās dzēstu savus personas datus. Tomēr šīs tiesības nav absolūtas un tām jābūt līdzsvarotām ar citām juridiskām saistībām, piemēram, nodokļu tiesību aktos, darba tiesībās vai nelikumīgi iegūtu līdzekļu legalizācijas novēršanas noteikumos noteiktajām prasībām. Īrijas organizācijām šīs savstarpējās prasības ir rūpīgi jāpārvalda, nodrošinot, ka tās ievēro likumīgus dzēšanas pieprasījumus, vienlaikus saglabājot datus, ja tas nepieciešams, lai izpildītu vai aizstāvētu juridiskās prasības.

Kad tiesības uz dzēšanu ir spēkā?

Personas tiesības uz personas datu dzēšanu attiecas uz vairākiem īpašiem apstākļiem.Organizācijām ir jāatzīst derīgs pieprasījums, ja ir izpildīts kāds no šiem nosacījumiem:

  • Personas dati vairs nav nepieciešami mērķim, kuram tie sākotnēji tika vākti vai apstrādāti.
  • Individuālā persona atsauc piekrišanu, uz kuru pamatojas apstrāde, un nav cita tiesiska pamata apstrādei.
  • Atsevišķi iebildumi pret apstrādi saskaņā ar 21. panta 1. punktu (apstrāde, kas pamatojas uz likumīgām interesēm vai sabiedrības interesēm) un nav primāru tiesisku pamatu.
  • Personas dati ir apstrādāti nelikumīgi (piemēram, savākti bez derīga juridiskā pamata).
  • Atbilstoši juridiskām saistībām ES vai dalībvalsts tiesību aktos ir nepieciešama dzēšana.
  • No bērna ir savākti personas dati (Īrijā līdz 16 gadiem) attiecībā uz informācijas sabiedrības pakalpojumiem (piemēram, sociālajiem medijiem) saskaņā ar 8. pantu.

Izņēmumi, kas liedz izdziedināt

Organizācijas Īrijā var atteikt dzēšanu atsevišķos gadījumos. VDAR paredz izņēmumus, kas ietver:

  • īstenot tiesības uz vārda un informācijas brīvību.
  • Īrijas Ieņēmumu komisāru prasības par algu uzskaites datu saglabāšanu septiņus gadus.
  • Sabiedrības interesēs vai īstenojot valsts varu veikta uzdevuma izpilde.
  • Arhivēšanas mērķi sabiedrības interesēs, zinātniska vai vēsturiska izpēte vai statistikas mērķi, ja dzēšana nopietni traucētu sasniegt minētos mērķus.
  • Juridisko prasību noteikšana, īstenošana vai aizstāvība.

Īrijas organizācijām ir jādokumentē iemesli atteikumam dzēst datus un jāinformē datu subjekts par atteikumu, iemesliem un tiesībām iesniegt sūdzību Datu aizsardzības komisijā (DAP) viena mēneša laikā pēc pieprasījuma saņemšanas. DPC, Īrijas neatkarīgā uzraudzības iestāde, nosaka standartu attiecībā uz atbilstību un var uzlikt ievērojamus naudas sodus par nepareizi apstrādātiem pieprasījumiem.

Pakāpeniska datu dzēšanas pieprasījumu pārvaldības procedūra Īrijā

Stabilas, atkārtojamas darbplūsmas izveide datu dzēšanas pieprasījumu apstrādei mazina juridisko risku un darbības neskaidrības.

1. Saņemt un ierakstīt pieprasījumu

Jebkurš ticams paziņojums no datu subjekta, kas pieprasa dzēšanu, jāuzskata par oficiālu pieprasījumu. Tas ietver e-pasta pieprasījumus, pasta vēstules, mutiskus pieprasījumus vai tiešsaistes veidlapas. Organizācijām katru pieprasījumu nekavējoties reģistrē centralizētā reģistrā, kurā reģistrē saņemto datumu, pieprasījuma iesniedzēja identitāti (jāpārbauda) un konkrētos datus, ko tās vēlas dzēst. Samērīgs piecu dienu sākotnējais atzīšanas periods nosaka pozitīvu toni.

Ir svarīgi nošķirt dzēšanas pieprasījumu no pieprasījuma par labojumiem, apstrādes vai pārnesamības ierobežošanu. Ja indivīda nodoms ir neskaidrs, sazinieties ar tiem vienā un tajā pašā apliecinājumā, lai precizētu sava pieprasījuma apjomu saskaņā ar VDAR 12. pantu.

2. Pārbaudīt identitāti pieprasījuma iesniedzēja

Pirms turpināt jebkādu datu izņemšanu, jums ir jāapstiprina, ka pieprasītājs ir tas, par ko viņi apgalvo. Saskaņā ar GDPR un Īrijas vadlīnijām, jūs varat pieprasīt papildu informāciju, lai apstiprinātu identitāti, bet jums nav nepieciešams pārāk daudz datu. Vienkāršie pasākumi ietver:

  • Pieprasīt valdības izdotas apliecības (pases vai vadītāja apliecības) kopiju ar mainītu nebūtisko informāciju.
  • Pārbaudes e-pasta vai SMS koda nosūtīšana uz reģistrēto kontaktadresi.
  • Pārbauda caur divu faktoru autentifikāciju, ja lietotājam ir konts jūsu pakalpojumā.

Svarīgi: Ja pieprasījumu iesniedz citas personas vārdā (piemēram, no vecāka vai juridiskā aizbildņa), lūdz pierādījumus par personas pilnvarām rīkoties. Īrijas tiesību aktos ir noteikta prasība stingri izskatīt trešo personu pieprasījumus, lai novērstu neatļautu dzēšanu.

Ja nespējat pārbaudīt identitāti, jums ir tiesības noraidīt dzēšanas pieprasījumu, bet jums nekavējoties jāinformē pieprasītājs un jāpaskaidro, kāda informācija viņiem jāsniedz, lai atkārtoti iesniegtu.

3. Novērtēt likumības un piemērošanas jomu pieprasījuma

Ja identitāte ir apstiprināta, novērtējiet, vai uz pieprasījumu attiecas kāds no 17. panta nosacījumiem (sk. iepriekšējo sadaļu).

  • Juridiskais pamats: Uz kāda pamata dati sākotnēji apstrādāti? Ja tas balstās uz piekrišanu, kas atsaukta, dzēšana ir obligāta, ja vien nav piemērojams izņēmums.
  • Uzturēšanas pienākumi: Īrijā Ieņēmumu komisāri pieprasa darba devējiem septiņus gadus saglabāt noteiktus ierakstus (piemēram, P60, P45, algu uzskaites datus). Tāpat 1957. gada Noteikumos (ar grozījumiem) var būt paredzēts, ka līguma vai ar prasījumiem saistītie dati jāsaglabā uz laiku līdz sešiem gadiem.
  • Vitālās intereses: Ja apstrāde ir nepieciešama, lai aizsargātu datu subjekta vai citas personas vitālas intereses, dzēšanu var neveikt.
  • Sabiedrības veselība vai drošība: Veselības aprūpes vai sociālās aprūpes organizācijām var būt nepieciešams saglabāt datus sabiedrības veselības aizsardzības nolūkos saskaņā ar Īrijas veselības aizsardzības noteikumiem.

Ja pieprasījums ir sarežģīts (piemēram, tas ietver vairākas sistēmas, dublējumus vai trešo personu datu apstrādātājus), ņemiet vērā, ka atbildes sniegšanas termiņu (vienu mēnesi) var pagarināt līdz diviem papildu mēnešiem saskaņā ar 12. panta 3. punktu, ja vien jūs pirmajā mēnesī informējat personu, tostarp par kavēšanās iemesliem.

4. Atrast visas instances personas datus

Šis solis bieži vien ir visgrūtākais Īrijas organizācijām, jo īpaši tām, kurām ir sadrumstalotas IT sistēmas, mantotās datubāzes, papīra datnes vai plaši trešo personu datu procesori. Pilnīga datu kartēšana ir būtiska. Datu dzēšana nav efektīva, ja kopijas paliek arhivētās dublējumos, CRM sistēmās, e-pasta serveros, mākoņdatošanā vai darbinieku izklājlapās.

Praktiski padomi par visaptverošu datu atklāšanu:

  • Meklējiet visās datubāzēs, datu noliktavās un datu ezeros.
  • Pārbaudīt e-pasta arhīvus (piem, Exchange vai Office 365 saglabāšanas politiku).
  • Pārskatīt žurnālus un metadatus.
  • Sazinies ar trešo personu procesoriem (piem., SaaS pakalpojumu sniedzējiem, personāla platformām, mārketinga rīkiem) un pieprasīs apstiprinājumu, ka tie izdzēsīs datus saskaņā ar Jūsu datu apstrādes līgumu (DPA). Saskaņā ar GDPR 28. pantu apstrādātājiem ir jāpalīdz pārzinim izpildīt dzēšanas pienākumus.
  • Atcerieties, ka rezerves kopijas dati var būt jāatjauno, jāgroza un atkārtoti jāatjauno, vai dažos gadījumos rezerves kopijas ir jāpārraksta tās dabiskās rotācijas cikla laikā. Ja dzēšana no rezerves kopijas ir tehniski neiespējama (piemēram, lentas rezerves kopijas), jūs varat ierobežot šo dublējumu turpmāku apstrādi līdz nākamajai ieplānotajai pārrakstīšanai, ja jūs to dokumentējat un paziņojiet datu subjektam.

5. Droši dzēst datus

Kad esat atradis visas instances, dzēšiet datus tādā veidā, kas novērš atjaunošanu. Īrijas Datu aizsardzības komisija iesaka dzēšanas metodēm jābūt samērīgām ar datu risku un jutīgumu.

  • Digitālie dati: Izmantot drošus dzēšanas rīkus, kas pārraksta failus ar nejaušiem modeļiem (piemēram, DoD atbilstošas metodes cietajiem diskiem). Mākoņdatiem nodrošināt, ka pakalpojumu sniedzējs apstiprina dzēšanu no visām liekajām kopijām.
  • Fiziskie dati: Vai sertificēta iznīcināšanas dienesta sasmalcināti un likvidēti papīra ieraksti. Uzturēt iznīcināšanas sertifikātu revīzijas pēdām.
  • Testa/attīstības vide: Nodrošināt, ka testēšanas vai pieturošanas sistēmās nav datu kopiju.

Ja dzēšana nav iespējama tehnisku ierobežojumu dēļ (piemēram, neatgriezeniski dublējumos), tad tā vietā jums jāierobežo datu apstrāde, līdz dati tiek pārrakstīti dabiski. Šis ierobežojums jāpaziņo datu subjektam.

6. Ziņot pieprasījuma iesniedzējam un dokumentēt rezultātu

Pēc dzēšanas nosūtīt apstiprinājumu datu subjektam likumā noteiktajā termiņā (parasti viena mēneša laikā). Apstiprinājumā jāiekļauj:

  • Kādi dati ir dzēsti (vispārīgs apraksts).
  • Ja tas ir svītrots (sistēmas, departamenti).
  • Dati, kurus nevarēja dzēst, un saglabāšanas juridiskais pamats.
  • Informācija par viņu tiesībām iesniegt sūdzību Datu aizsardzības komisijā, ja viņi ir neapmierināti.

Saglabāt detalizētu ierakstu par visu procesu. Šajā ierakstā jāiekļauj:

  • Sākotnējā pieprasījuma un identitātes pārbaudes dati.
  • Novērtējuma piezīmes un lēmumi.
  • Datu atklāšanas un dzēšanas darbību žurnāli.
  • Sarakste ar pieprasītāju un trešo personu apstrādātājiem.
  • Pabeigšanas datums.

Šie dokumenti ir jāsaglabā un jāsaglabā vismaz tik ilgi, kamēr tiek iesniegts jebkurš iespējamais sūdzību periods (parasti līdz diviem gadiem pēc pieprasījuma pabeigšanas).

7. Pārskatīšana, revīzija un uzlabot

Datu dzēšanas pieprasījuma apstrāde nav procesa beigas. Organizācijām būtu regulāri jāveic datu pārvaldības prakses revīzijas, tostarp dzēšanas pieprasījumu paraugu. Apsveriet šos pārskatīšanas punktus:

  • Vai datu dzēšana vienā sistēmā atstāja kopijas citā?
  • Vai atbildes laiks bija viena mēneša (vai pagarinātā) termiņā?
  • Vai ir konstatētas nepilnības?
  • Vai datu saglabāšanas grafiki ir atjaunināti, ņemot vērā izmaiņas Īrijas tiesību aktos?

Izmantojiet revīzijas sniegtās atziņas, lai pilnveidotu jūsu datu kartēšanu un SOP dzēšanu. Nepārtraukti uzlabojumi samazina neatbilstības risku un veido privātumam draudzīgu kultūru.

Īru specifiskā juridiskā ainava un Datu aizsardzības komisijas loma

Darbojoties Īrijā, organizācijām ir jāievēro ne tikai VDAR, bet arī 2018. gada Datu aizsardzības likums, ar kuru transponē konkrētus VDAR noteikumus un ievieš papildu valsts atkāpes. Piemēram, 2018. gada Datu aizsardzības likums nosaka, kad piemēro atbrīvojumus apstrādei žurnālistikas, akadēmisko, literāro vai mākslas vajadzībām. Tas arī definē personas datu apstrādi “personas vai mājsaimniecības vajadzībām”.

Datu aizsardzības komisija (DAP) ir vadošā iestāde lielākajā daļā pārrobežu GDPR lietu ES (jo Īrijā atrodas daudzi starptautiski uzņēmumi, kas nodarbojas ar tehnoloģiju izmantošanu).

Atslēgas noteikumi Īrijā, kas ietekmē datu saglabāšanu un dzēšanu:]

  • Ieņēmumu komisāri: Ieraksti par nodokļiem un PVN ir jāsaglabā sešus gadus, sākot no taksācijas gada beigām. Tas ietver algas datus, rēķinus un kvītis.
  • Nodarbinātības tiesību akti: Darba noteikumi (informācija) Akti un Darba laika likums prasa saglabāt noteiktus darbinieku ierakstus (piemēram, darba stundas, algas izziņas) vismaz trīs gadus.
  • Ierobežojumu statuss 1957: Līgumsaistību prasībām ir sešu gadu noilguma periods. Daudzām organizācijām datu saglabāšana iespējamai aizstāvībai tiesvedībā ir likumīgs pamats, lai atteiktu dzēšanu šajā periodā.
  • Naudas atmazgāšanas un terorisma apkarošanas finansēšanas novēršana: Krimināltiesības (naudas atmazgāšana un teroristu finansēšana) 2010.–2021. gada likumā ir noteikts, ka sarakstā iekļautajām vienībām jāsaglabā klientu identifikācijas un darījumu dati piecus gadus pēc darījumu attiecību beigām vai darījuma pabeigšanas.

Šie pienākumi rada atbilstības slogu: organizācijai var būt nepieciešams saglabāt dažus datus juridisku iemeslu dēļ, bet dzēst citus par to pašu personu. Tas uzsver vajadzību pēc granulveida datu klasifikācijas sistēmas un skaidriem datu saglabāšanas grafikiem.

Praktiski padomi Īrijas organizācijām (paraugprakse)

Spēcīgas datu pārvaldības īstenošana ir visefektīvākais veids, kā apstrādāt dzēšanas pieprasījumus.

Izveidot skaidru, rakstisku politiku

Izstrādāt datu subjektu tiesību politiku, kas ietver īpašu sadaļu par tiesībām uz dzēšanu. Šajā politikā būtu sīki jāizklāsta process, atbildīgie darbinieki, eskalācijas procedūras un tas, kā tiek apstrādāti nepilngadīgo pieprasījumi. Nodrošināt, ka politiku apstiprina augstākā vadība un katru gadu pārskata.

Vilciens viss attiecīgais personāls

Datu dzēšanas pieprasījumi var tikt saņemti caur jebkuru klientu orientētu kanālu – ne tikai datu aizsardzības speciālistu (DPO). Uzņemšanas personālam, pārdošanas komandām, un klientu atbalsta aģentiem ir jābūt apmācītiem atpazīt dzēšanas pieprasījumu un palielināt to nekavējoties. Ikgadējā GDPR apmācībā jāiekļauj gadījumu izpēte un simulācijas.

Īstenot datu dzēšanas žurnālu

Izmantojiet drošu, pārbaudāmu žurnālu (vēlams veltīts modulis jūsu privātuma pārvaldības programmā), lai izsekotu katru pieprasījumu no saņemšanas līdz slēgšanai. Svarīgi lauki ietver:

  • Pieprasījuma atsauces numurs
  • Saņemšanas datums un apstiprinājums
  • Izmantotā identitātes pārbaudes metode
  • Datu atklāšanas vietas
  • Izmantotā dzēšanas metode
  • Visi saglabātie dati un juridiskais pamats
  • Pabeigšanas datums
  • Sūdzības vai DPC pieprasījumi

Lietot tehnoloģiju, lai automatizētu meklēšanu

Manuāla datu atklāšana ir kļūdu iespēja. Ieguldiet datu meklēšanas rīkus, kas indeksē strukturētus un nestrukturētus datus tīkla diskos, e-pasta serveros un mākoņa lietojumprogrammās. Šie rīki var automatizēt personisku identifikatoru (vārda, e-pasta, PPS numura) atrašanu, lai dzēšanas pieprasījumus varētu izpildīt ātrāk un pamatīgāk.

Partneris ar trešās puses procesoriem

Jūsu datu apstrādes līgumos ar pārdevējiem būtu jāiekļauj skaidri pienākumi, lai palīdzētu dzēšanas pieprasījumos. Nodrošināt jūsu pārdevēja pārvaldības process ietver ceturkšņa pārbaudes, ka procesori var izpildīt jūsu dzēšanas SLAs. mākoņpakalpojumiem izmantot to iebūvētos rīkus (piem, AWS S3 objektu dzēšana, Microsoft 365 atbilstības tīrīšanu) un pārbaudīt žurnālus.

Sniedziet jums precīzas instrukcijas savā tīmekļa vietnē

Datu subjektam ir viegli iesniegt dzēšanas pieprasījumus, publicējot īpašu veidlapu vai e-pasta adresi (piemēram, data [email protected]). Saskaņā ar 12. pantu, Jums ir jāsniedz informācija par darbībām, kas veiktas pēc pieprasījuma „bez nepamatotas kavēšanās un jebkurā gadījumā viena mēneša laikā pēc saņemšanas”. Skaidrs process jūsu privātuma politikas lapā mazina apjukumu un novērš nevajadzīgu kavēšanos.

Bieži sastopamie nelaimi un kā no tiem izvairīties

Pat ja notiek pamatīgs process, organizācijas bieži vien paklupj.

1. Neidentificēt pieprasījumu. Ja klients saka “noņemiet mani no jūsu sistēmas”, kas ir derīgs dzēšanas pieprasījums. Neuzskatiet to par vienkāršu konta slēgšanu vai atteikumu. Vilciena personāls atzīmē jebkuru neskaidru valodu.

2. Atbildes aizkavēšana. Viena mēneša pulkstenis sākas no brīža, kad saņemat pieprasījumu, nevis kad pārliecināties par identitāti. Ja jums nepieciešama identitātes pārbaude, informējiet pieprasītāju un pauzējiet pulksteni tikai pēc tam, kad ir pieprasīta papildu informācija. DPC sagaida tūlītēju rīcību.

3. Aizmiršana par dublējumiem un arhīviem. Daudzas organizācijas dzēš tiešraides, atstājot neskartas arhivētos e-pastus vai dublējuma lentes. Tas noved pie nepareizas atbilstības sajūtas. Kā jau iepriekš minēts, rezerves kopiju vadībai jābūt daļai no procesa.

4. Atteikšanās dzēst bez pamatojuma. Ja jūs atsakāties, sniedziet detalizētu paskaidrojumu, atsaucoties uz konkrēto atbrīvojumu, un informējiet datu subjektu par tiesībām iesniegt sūdzību DPC. Vispusīgi atteikumi, piemēram, “mēs glabājam visus datus juridisku iemeslu dēļ”, visticamāk, tiks apstrīdēti.

5. Neuzdot bijušo darbinieku pieprasījumu. Bijušais darbinieks joprojām ir datu subjekts. Viņi var pieprasīt dzēst savus personas datus no jūsu personāla sistēmām, ievērojot glabāšanas pienākumus. Nodrošināt, ka process aptver darbiniekus, kas atstāj darba attiecības, un absolventus.

Īrijas organizāciju resursi

Lai nodrošinātu atbilstību prasībām, Īrijas organizācijām regulāri jāapmeklē šādi resursi:

Secinājums

Pareiza datu dzēšanas pieprasījumu apstrāde ir nobriedušas datu aizsardzības kultūras pazīme. Īrijas organizācijām nepieciešamība līdzsvarot individuālās tiesības ar legālu saglabāšanas pienākumu ir pastāvīga problēma, bet to var pārvaldīt ar skaidru politiku, rūpīgu apmācību, sistemātisku datu atklāšanu un rūpīgu dokumentāciju.Ieviešot tiesības uz dzēšanu ikdienas operācijās, nevis uzskatot to par gadījuma rakstura incidentu, organizācijas samazina regulatīvo risku, veicina uzticēšanos savām ieinteresētajām personām un veicina privātuma ievērošanu digitālajā vidē Īrijā.

Sākt, auditējot savu pašreizējo procesu, ņemot vērā iepriekš minētos soļus. Ja jūs identificēt nepilnības, izveidot sanācijas plānu ar laika grafiku un piešķirt īpašumtiesības. Centieni jūs ieguldīt šodien pārvaldīt dzēšanas pieprasījumus pareizi maksā dividendes par atbilstību un reputāciju, lai nākamos gadus.