Ievads

Īrijas tiesību akti ir ieguvuši reputāciju kā viens no spēcīgākajiem personas datu aizsardzības pamatprincipiem Eiropas Savienībā, jo īpaši attiecībā uz neaizsargātām iedzīvotāju grupām.Tādas grupas kā bērni, vecāka gadagājuma cilvēki, personas ar invaliditāti un personas, kas atrodas iestāžu aprūpē, būtībā ir pakļautas lielākam datu izmantošanas, identitātes zādzības vai diskriminējošas profilēšanas riskam. Vispārīgā datu aizsardzības regula (GDPR) un Īrijas Datu aizsardzības akts 2018 veido daudzslāņu aizsardzības sistēmu, kas atzīst šīs neaizsargātības. Šajā pantā ir pētīts, kā Īrijas tiesību akti definē, aizsargā un īsteno datu tiesības sabiedrības visriskakajiem locekļiem, sniedzot visaptverošus norādījumus organizācijām, politikas veidotājiem un personām, kas vēlas izprast viņu pienākumus un tiesības.

Tiesiskais regulējums: 2018. gada Datu aizsardzības likums un VDAR

Īrijas datu aizsardzības situāciju galvenokārt veido divi instrumenti. ES VDAR, kas stājās spēkā 2018. gada maijā, nosaka augstu, saskaņotu standartu visās dalībvalstīs. 2018. gada Īrijas Datu aizsardzības likums papildina un dažās jomās paplašina VDAR, pievienojot valsts specifiku.Šajā aktā Datu aizsardzības komisija (DPC) ir atzīta par neatkarīgu uzraudzības iestādi un tai piešķirtas plašas pilnvaras izmeklēt, izpildīt un piemērot soda naudas līdz 20 miljoniem eiro jeb 4 % no kopējā gada apgrozījuma, atkarībā no tā, kurš no šiem lielumiem ir lielāks.

Galvenie principi saskaņā ar VDAR — likumība, taisnīgums, pārredzamība, mērķa ierobežošana, datu minimizēšana, precizitāte, glabāšanas ierobežojumi, integritāte, konfidencialitāte un atbildība — attiecas uz visu datu apstrādi. Tomēr neaizsargātiem iedzīvotājiem šo principu piemērošana ir paaugstināta. Piemēram, pārredzamība jānodrošina pieejamā formātā cilvēkiem ar redzes vai kognitīviem traucējumiem, un piekrišanai jābūt patiesi informētai un brīvi sniegtai, kas var būt neiespējami tiem, kuriem ir mazāka kapacitāte.

Īrijas Datu aizsardzības likums arī ievieš papildu noteikumus, kas nav tieši ietverti VDAR, piemēram, īpašus noteikumus par personas datu apstrādi žurnālistikas, akadēmiskās, mākslas vai literārās vajadzībām un īpašu režīmu personas datu apstrādei nodarbinātības kontekstā.

Neaizsargāto iedzīvotāju definēšana Īrijas tiesību aktos

Lai gan Īrijas tiesību aktos nav sniegts vienots visaptverošs „neaizsargāto iedzīvotāju” saraksts, DAK un citu regulatīvo iestāžu vadlīnijās ir norādītas grupas, kurām ir nepieciešama papildu aizsardzība sakarā ar raksturīgo jaudas nelīdzsvarotību vai samazinātu spēju aizsargāt savus datus.

  • Bērni un pusaudži: Personas, kas jaunākas par 18 gadiem, tiek uzskatītas par mazāk spējīgām izprast datu apmaiņas sekas. VDAR Īrijā nosaka digitālo piekrišanas vecumu 16 gadu vecumā (lai gan dalībvalstis var to samazināt līdz 13 gadiem; Īrija izvēlējās 16 gadus).
  • Pašnodarbinātās personas: Bieži vien tās ir saistītas ar krāpniecību, krāpšanu telemārketingā un agresīvu aizdošanu. Apziņas samazināšanās vai izolācija var padarīt tās neaizsargātākas pret manipulācijām.
  • Personām ar fizisku, maņu orgānu vai intelektuālu invaliditāti: Var būt nepieciešamas alternatīvas saziņas metodes, un tām ir lielāks risks, ka tās varētu atstāt novārtā vai ļaunprātīgi izmantot palīgtehnoloģijas.
  • Ilgtermiņa aprūpes vai institucionālās struktūras: Nursing home, psihiatriskās slimnīcas un aprūpes iestādes, kas atrodas mājās, rada vidi, kurā piekrišana var nebūt brīvi dota, jo ir atkarīga no personāla vai ģimenes.
  • Atbēgumi, patvēruma meklētāji un migranti: Viņu personas dati bieži ietver sensitīvu informāciju par tiesisko statusu, veselību un ģimenes situāciju, padarot tos par ekspluatācijas vai diskriminācijas mērķiem.
  • Vērtē vai izsekošanas mājās upuri: Vajadzīga stingra adreses atklāšanas kontrole un kontaktinformācija, lai novērstu turpmāku kaitējumu.

Īrijas tiesas un DPC ir konsekventi atzinušas, ka datu aizsardzības pasākumi ir jāpielāgo katras neaizsargātas personas apstākļiem, līdzsvarojot vajadzību sniegt pakalpojumus (piemēram, veselības aprūpi vai sociālo labklājību) ar tiesībām uz privātumu un datu drošību.

Īpaša aizsardzība neaizsargātām grupām

Piekrišana un rīcībspēja

Saskaņā ar Īrijas tiesību aktiem piekrišanai jābūt “brīvi dotai, konkrētai, informētai un nepārprotamai norādei par datu subjekta vēlmēm”. Neaizsargātām personām šī prasība tiek stingri izpildīta. Ja personai trūkst garīgās spējas dot piekrišanu, piemēram, demences, intelektuālās invaliditātes vai pagaidu bezsamaņa dēļ, apstrādi var veikt tikai saskaņā ar alternatīvu tiesisku pamatu, piemēram, vitāli svarīgām interesēm (, piemēram, lai glābtu savu dzīvību ) vai likumīgām interesēm, bet pēdējām ir stingri ierobežotas. 2015. gada Lēmums par palīgu lēmumu pieņemšanā (Capacity) Likumā, kas mijiedarbojas ar datu aizsardzības tiesību aktiem, noteikts, ka lēmumi par datu apstrādi jāpieņem personas interesēs, bieži iesaistoties izraudzītam lēmumu pieņēmējam palīgam vai līdzlēmuma pieņēmējam.

Attiecībā uz bērniem, kas jaunāki par 16 gadiem, piekrišana informācijas sabiedrības pakalpojumiem (piemēram, sociālajiem medijiem, spēļu lietotnēm) ir jāsniedz vai jāapstiprina vecākam vai aizbildnim. Īrijas tiesību akti iet tālāk, pieprasot uzņēmumiem veikt saprātīgus centienus, lai pārbaudītu vecumu un saņemtu vecāku piekrišanu, nosakot sodus par neatbilstību. DPC ir devis īpašus norādījumus par vecuma pārbaudi un digitālo piekrišanas mehānismu izmantošanu.

Datu aizsardzības ietekmes novērtējumi (DPIA)

Saskaņā ar GDPR 35. pantu DPIA ir obligāta, ja apstrāde var radīt augstu risku personu tiesībām un brīvībām. Īrijas tiesību aktos ir skaidri noteikts, ka DPIA ir nepieciešama jebkāda apstrāde, kas ietver neaizsargātas iedzīvotāju grupas plašā mērogā.

  • Sistemātiska bērnu uzvedības novērošana tiešsaistē (, piemēram, izglītības platformās)
  • Vecāka gadagājuma personu profesionalitāte apdrošināšanas vai kredīta nolūkā
  • To pacientu veselības datu apstrāde, kuriem ir hroniskas slimības
  • Biometrisko vai atrašanās vietas datu izmantošana aprūpes namu iedzīvotājiem

DPIA jādokumentē apstrādes veids, apjoms, konteksts un mērķi, jānovērtē nepieciešamība un proporcionalitāte un jānosaka pasākumi risku mazināšanai. Organizācijas, kuras neveic DPIA, kad nepieciešams, saskaras ar regulatīvo pārbaudi un iespējamiem sodiem.

Īpašas kategorijas dati

GDPR šādus datus, kas atklāj rasi vai etnisko izcelsmi, politiskos uzskatus, reliģisko vai filozofisko pārliecību, dalību arodbiedrībās, ģenētiskos datus, biometriskos datus, unikālo identifikāciju, veselības datus un datus par dzimumdzīvi vai seksuālo orientāciju, klasificē kā “īpašas kategorijas datus”. Neaizsargātās iedzīvotāju grupas bieži ģenerē šādus datus, piemēram, invalīdu veselības datus, vecāka gadagājuma aprūpes mājās dzīvojošo iedzīvotāju biometriskos datus vai LGBTQ+ patvēruma meklētāju dzimumorientācijas datus. Šo datu apstrāde ir aizliegta, ja nav izpildīts viens no konkrētiem nosacījumiem, piemēram, nepārprotama piekrišana, nodarbinātības tiesību aktu saistības, būtiskas intereses vai būtiskas sabiedrības intereses. Īrijas tiesību aktos, izmantojot 2018. gada Datu aizsardzības likumu, ir pievienoti papildu nosacījumi, lai apstrādātu īpašas kategorijas datus, tostarp prasība, ka apstrāde ir “nepieciešama būtisku sabiedrības interešu dēļ” un ka tā ir balstīta uz ES vai dalībvalsts tiesību aktiem, kas nodrošina piemērotus aizsardzības pasākumus. Šie aizsardzības pasākumi bieži ietver obligātus datu aizsardzības inspektorus, šifrēšanu un ierobežotu piekļuvi.

Datu aizsardzības komisijas (DAP) loma

DPC ir galvenais datu aizsardzības tiesību īstenotājs Īrijā. Tai ir īpaša komanda, kas izskata neaizsargātu personu sūdzības un ir izdevusi norādījumus, kas īpaši pievēršas bērnu, vecāka gadagājuma cilvēku un personu ar invaliditāti vajadzībām.

  • Datu subjektu vai to pārstāvju iesniegto sūdzību izmeklēšana
  • Izmeklēšanu veikšana pēc pašu iniciatīvas saistībā ar sistēmiskiem jautājumiem
  • Izsludināt rājienus, brīdinājumus, rīkojumus ievērot un pagaidu vai pastāvīgus apstrādes aizliegumus
  • Administratīvo naudas sodu uzlikšana

Ievērojamas DPC darbības, kas attiecas uz neaizsargātām iedzīvotāju grupām, ietver noteikumu izpildi pret uzņēmumiem, kas nav ieviesuši atbilstošus vecuma pārbaudes mehānismus, kā rezultātā bērnu dati tiek apstrādāti nelikumīgi. DPC ir arī sodījis veselības pakalpojumu sniedzējus par nepietiekamiem drošības pasākumiem, kas noveda pie datu aizsardzības pārkāpumiem, kuros bija iesaistīti pacientu garīgās veselības ieraksti. Katrā gadījumā skarto personu neaizsargātība tika uzskatīta par pastiprinošu faktoru, kas noveda pie lielākiem naudas sodiem un obligātiem korektīviem pasākumiem.

DPC nodrošina arī tādus resursus kā vienkāršas valodas rokasgrāmatas, sūdzību veidlapas dažādos formātos (tostarp lielos drukātos un viegli lasāmos) un īpašu palīdzības līniju neaizsargātu datu subjektu un to aizstāvju jautājumiem.

Praktiskās sekas organizācijām

Jebkurai organizācijai, kas darbojas Īrijā un kas apstrādā neaizsargātu iedzīvotāju personas datus, ir jāpieņem stabila prakse.

  • Pārredzamība pieejamos formātos: Privātuma paziņojumi jāsniedz auditorijai piemērotā valodā un plašsaziņas līdzekļos. Bērniem tas nozīmē, ka jāizmanto vizuālie palīglīdzekļi, ikonas un vecumam atbilstošs formulējums.
  • Uzlaboti drošības pasākumi: Šifrēšana, piekļuves kontrole un regulāra drošības revīzija nav apspriežama, īpaši īpašas kategorijas datiem.
  • Izraudzītais datu aizsardzības inspektors: Obligāti valsts iestādēm un organizācijām, kas veic īpašas kategorijas datu liela mēroga apstrādi vai neaizsargāto grupu sistemātisku uzraudzību.
  • Datu datu pārkāpuma paziņojums: Par pārkāpumiem, kas skar neaizsargātas iedzīvotāju grupas, DAK jāziņo 72 stundu laikā. Ja pārkāpums var radīt lielu risku indivīdiem, arī šie indivīdi (vai viņu aizbildņi) bez liekas kavēšanās jāinformē.
  • Apmācība un informētība: Darbiniekiem, kas mijiedarbojas ar neaizsargātām personām, ir jāsaprot, kā likumīgi vākt datus, kā atpazīt piespiedu līdzekļus un kā saasināt bažas.
  • Datu minimizēšanas un saglabāšanas grafiki: Jāvāc tikai minimālie nepieciešamie dati, un tie ir jāsvītro, kad tie vairs nav vajadzīgi. Tas novērš mantojuma uzkrāšanu, ko varētu izmantot vēlākos pārkāpumos.

Organizācijām būtu arī regulāri jāpārskata savas apstrādes darbības, izmantojot revīzijas un DPIA, un jānodrošina, ka līgumos ar trešo personu apstrādātājiem ir iekļauti skaidri noteikumi par neaizsargātu datu subjektu aizsardzību.

Gadījumu izpēte un piemēri

Lieta Pētījums: Barsing Home Biometric Monitoring

Dublinas aprūpes centrā tika ieviesta biometriskā uzraudzības sistēma, izmantojot sejas atpazīšanu, lai izsekotu iedzīvotāju pārvietošanos un brīdinātu darbiniekus kritieniem. DPIA tika veikta, kas atklāja, ka daudziem iedzīvotājiem trūkst piekrišanas. DPC ieteica, ka likumīgais pamats nevar būt piekrišana, bet gan būtiskas intereses vai likumīgas intereses, ar nosacījumu, ka tiek ieviesti stingri atteikuma mehānismi iedzīvotājiem ar spējām un konsultācijām ar ģimenēm vai juridiskajiem pārstāvjiem tiem, kuriem nav. Māja bija nepieciešama, lai īstenotu deidentificētu datu apstrādi un ierobežotu saglabāšanu līdz 30 dienām, un lai saņemtu pastāvīgu apstiprinājumu no vietējās ētikas komitejas.

Lieta Pētījums: izglītojošs app App, kas mērķē bērnus

Tika konstatēts, ka populāra tiešsaistes mācību platforma, ko izmantoja Īrijas pamatskolās, vāc uzvedības datus, tostarp balss ierakstus un peles kustības, lai “uzlabotu personalizāciju”. DPC izmeklēja pēc vecāku sūdzībām. Lietotne nebija ieguvusi vecāku piekrišanu, kā tas bija nepieciešams bērniem līdz 16 gadu vecumam, un tās privātuma paziņojums tika uzrakstīts sarežģītā angļu valodā. DPC izdeva 500 000 eiro naudas sodu un lika uzņēmumam dzēst visus nelikumīgi iegūtos datus un iesniegt atbilstības plānu, tostarp vecuma pārbaudi un pieejamu privātuma informāciju.

Lieta Pētījums: datu pārrāvums garīgās veselības klīnikā

Pētnieka pieļautais pārkāpums, kas tika konstatēts garīgās veselības aprūpes pakalpojumu sniedzējam, atklāja pacientu ierakstus, tostarp diagnozes, terapijas piezīmes un kontaktinformāciju. DPC konstatēja, ka klīnikā nav atbilstošas paroles politikas, nav vairāku faktoru autentifikācijas un nav šifrēšanas portatīvās ierīcēs. Pacientu neaizsargātība, no kuriem daudzi bija pakļauti psihiatriskajai aprūpei un dzīvoja atbalstītajās mītnēs, tika uzskatīta par augsta riska faktoru. Klīnikai tika piemērots naudas sods 1,2 miljoni eiro, un tai bija jāīsteno pilnīga drošības pārbaude, jāpiedāvā kredītu uzraudzība skartajiem indivīdiem un jāveic obligāta DPIA visu turpmāko apstrādi.

Salīdzinājums ar citām Eiropas valstīm

Piemēram, Apvienotajā Karalistē (tagad ārpus ES) ir mazāks digitālās piekrišanas vecums (13), savukārt Īrijas 16 gadu vecuma slieksnis ir viens no augstākajiem. Vācijā Federālais datu aizsardzības komisārs ir izdevis īpašus nozaru rīcības kodeksus pansionātiem un skolām, ko Īrija joprojām attīsta. DPC bieži vien raugās uz Eiropas Datu aizsardzības padomes (EDPB) saskaņošanas pamatnostādnēm, bet Īrijas tiesību akti unikāli apvieno GDPR ar Datu aizsardzības likuma skaidri formulētajiem noteikumiem par īpašām kategorijām un mijiedarbību ar tiesību aktiem, kas pieņemti lēmumu pieņemšanas jomā.

Turpmākā attīstība

Tā kā tehnoloģijas attīstās, rodas jaunas neaizsargātības. DPC aktīvi uzrauga mākslīgā intelekta izmantošanu veselības diagnostikā, automatizētu lēmumu pieņemšanā sociālās labklājības jomā un biometrisko datu vākšanā skolās. Ierosinātais ES Datu likums un Mākslīgā intelekta likums vēl vairāk ietekmēs to, kā neaizsargātas iedzīvotāju grupas tiek aizsargātas. Īrija arī apsver iespēju grozīt Datu aizsardzības likumu, lai stiprinātu bērnu tiesības digitālajā vidē, tostarp iespējamu tiesību aktu kodeksu, kas līdzīgs Apvienotās Karalistes Vecumam atbilstošu dizaina kodeksu (turpmāk tekstā — “Bērnu kodekss”). Turklāt DPC ir norādījis, ka tas palielinās uzmanību tiešsaistes platformām, kurās sistemātiski tiek profilu neaizsargātiem lietotājiem reklāmai.

Organizācijām ir jāseko DPC un EDPB sniegtajiem jaunajiem norādījumiem. Proaktīva privātuma “izveide” un noklusēšana, koncentrējoties uz neaizsargātām grupām, samazinās juridisko risku un radīs uzticību pakalpojumu lietotājiem.

Secinājums

Īrijas tiesību akti nodrošina visaptverošu, daudzpakāpju sistēmu, lai aizsargātu neaizsargātu iedzīvotāju personas datus. Apvienojot GDPR stingros principus ar valstu uzlabojumiem 2018. gada Datu aizsardzības likumā, proaktīva īstenošana, ko veic DPC, un mijiedarbība ar tiesību aktiem par rīcībspēju, Īrija nosaka augstu standartu sabiedrības visriskam pakļautāko iedzīvotāju aizsardzībai. Organizācijām vēstījums ir skaidrs: neaizsargātu grupu personas datu apstrādei ir nepieciešams vairāk nekā tikai atbilstība – tā prasa cieņu, stingru drošību un pastāvīgu modrību. Nespēja to darīt ne tikai rada smagus finansiālus sodus, bet arī dziļus reputācijas zaudējumus. Tā kā uz datiem balstītas tehnoloģijas turpina virzīties, saistībām aizsargāt neaizsargātus indivīdus ir jāpaliek par Īrijas datu aizsardzības tiesību aktu stūrakmeni.

Lai iegūtu sīkāku informāciju, skatīt Datu aizsardzības likums 2018 []Īrijas statūtu grāmatu]], GDR GIDR.eu), ]]Datu aizsardzības Komisijas vadlīnijas par bērniem [DPC Bērnu vadlīnijas] un Eiropas Datu aizsardzības padomes pamatnostādnes par piekrišanu EDPB vadlīnijas 05/2020]].