government-accountability-and-transparency
Како да се решат барањата за Делење податоци во ирските организации
Table of Contents
Барањата за разбирање на податоците во рамките на БДП во Ирска
За ирските организации, овие барања не се само правна обврска од БДПР и Ирскиот Акт за заштита на податоците 2018, туку е клучна компонента за градење и одржување на довербата кај клиентите, вработените и другите теми.
Правото на бришење е истакнато во Членот 17 од БДП. Им дава право на поединци да бараат бришење на нивните лични податоци без непотребно одложување. Сепак, ова право не е апсолутно и мора да биде избалансирано против другите законски обврски како што се барањата за задржување на законот за данок, законот за вработување или регулативите против перењето пари.
Кога важи правото да се избришат?
Индивидуално право за бришење на лични податоци во неколку специфични околности. Организациите мора да го признаат валидното барање кога било кој од следниве услови ќе биде исполнет:
- Личните податоци повеќе не се неопходни [ФЛТ: 1) за која првично биле собрани или преработени.
- Поединецот ја повлекува согласноста [ФЛТ: 1) врз која е заснована обработката, и нема друга законска основа за процесирање.
- Индивидуалните предмети за обработка [ФЛТ:1] според член 21,1 (процес базиран на легитимни интереси или јавен интерес) и нема легитимни основи.
- [ФЛТ:0] Персоналните податоци беа незаконски обработени [ФЛТ:1] (пр. собрани без валидна правна основа).
- [ФЛТ:0] Во согласност со законската обврска [ФЛТ:] според законот на ЕУ или земјите членки бараат да се искорени.
- [ФЛТ:0] Персоналните податоци се собрани од едно дете [ФЛТ:] (под 16 во Ирска) во однос на сервисите за информатичко општество (на пр. социјалните медиуми) според членот 8.
Исклучоци каде што не може да се признае бришењето на состојбата
Организациите во Ирска може и мора да одбијат да бидат избришани во одредени случаи.
- Го истакнувам правото на слобода на изразување и информации.
- Во согласност со правната обврска (на пр. чување на платни записи за седум години од страна на ирските комесари за приходи).
- Спроведувањето на задачата што се извршува во јавен интерес или во спроведувањето на официјалните овластувања.
- Извршните цели во јавниот интерес, научно или историско истражување или статистички цели каде што искоренувањето сериозно ќе го наруши остварувањето на овие цели.
- Воспоставувањето, вежбањето или одбраната на правните барања.
Ирските организации мора да ги документираат причините за секое одбивање да ги избришат податоците и да ги информираат податочните податоци за одбивањето, причините и нивното право да се жалат на Комисијата за заштита на податоците (ДПС) во рок од еден месец по добивањето на барањето.
Процес на потесен чекор за извршни барања за дополнување податоци во Ирска
Подолу е проширен водич чекор по чекор, прилагоден на ирскиот регулаторен контекст.
Прими и одјави го барањето
Секоја доверлива комуникација од субјектот за бришење на податоци треба да се третира како формално барање. Ова вклучува е-пошта, поштенски писма, вербални барања или онлајн форми. Организациите треба веднаш да го регистрираат секое барање во централизиран регистар кој го запишува датумот што го добил, идентитетот на барањето (предмет на потврда) и специфичните податоци што сакаат да бидат избришани. Разумен период на предавање од пет работни дена поставува позитивен тон.
Важно е да се разликува барањето за одвлекување од барањето за рестифицирање, ограничување на обработката или стврдливоста. Ако намерата на индивидуалното дете е нејасна, контактирајте со нив во рамките на истото признание за да го разјасните обемот на нивното барање според членот 12 од БДПР.
Прочитај 2.
Пред да продолжите со отстранување на било кој податок, мора да потврдите дека барањето е она што тие тврдат дека е.
- Барајќи копија од владината лична карта (пасошка или возачка дозвола) со несуштински детали, "воспоставени."
- Испраќам е-пошта или СМС код на регистрираната адреса на контактот.
- Потврдувам преку проверка за автентичност од два резултата ако корисникот има сметка од вашиот сервис.
Ако барањето е побарано од друго лице (пр. од родител или правен старател), побарај доказ за авторитетот на индивидуалците да дејствуваат.
Ако не можете да го потврдите идентитетот, имате право да го одбиете барањето за одложување, но мора веднаш да го информирате барателот и да му објасните кои информации треба да ги обезбедат за повторно да го потпишат.
3 Процени ги законитоста и Скепијата на барањето
Откако ќе се потврди идентитетот, процени дали барањето спаѓа под еден од условите од Членот 17 (види го претходниот дел).
- [ФЛТ:0] Легална основа: [ФЛТ:] На која основа податоците беа обработени? Ако се потпира на согласноста која е повлечена, бришењето на долгот е задолжително освен ако не важи исклучок.
- [ФЛТ:0] Одлучувањата за задржување на обврските: [ФЛТ:] во Ирска, од комесарите за приходи бараат од работодавачите да задржат одредени записи (пр., П60, П45, платежни записи) седум години.
- Ако е потребно процесирање за да се заштитат виталните интереси на субјектот или на некоја друга личност, бришењето на податоците може да се намали.
- [ФЛТ: 0] Општеството или безбедноста: [ФЛТ] Организациите во здравството или социјалната заштита можеби ќе треба да задржат податоци за јавните здравствени цели, во согласност со регулативите за ирското здравство.
Документирајте ги вашите наоди за проценка и правната основа за вашата одлука. Ако барањето е сложено (на пр., вклучува повеќе системи, резервни или трипартиски процесори на податоци), забележете дека временскиот рок за одговарање (еден месец) може да биде продолжен за два дополнителни месеци според Членот 12,3), под услов да го информирате поединецот во текот на првиот месец, вклучувајќи ги и причините за одложување.
Постави ги сите инстанци на податоците на поединците
Овој чекор е најчесто предизвик за ирските организации, особено за оние со фрагментирани ИТ системи, бази на податоци на наследство, хартиени датотеки или широки процесители на податоци од трета страна.
[ФЛТ:0] Практични совети за откривање на податоци: [ФЛТ:]
- Пребарајте ги сите бази со податоци, складишта со податоци и езера.
- Проверете ги е-пошта- архивите (пр. " Размена" или "Офизии за задржување од канцеларијата 365).
- Преглед на записите и складот за метаподатоци.
- Контакт со процесорите од трета страна (пр. СааС провајдери, ХР платформи, маркетинг алатки) и побарај потврда дека тие ќе ги избришат податоците според вашиот договор за обработка на податоци (ДПА).
- Запомнете дека резервните податоци можеби ќе треба да бидат обновени, изменети и повторно вратени, или во некои случаи, поддршката мора да биде презапишана за време на нејзиниот природен циклус на ротација. Ако бришењето од резервните е технички непрофитабилно (пр. резервните копии за лента), може да го ограничите понатамошното процес на одржување на тие резервни копии до следното закажано за за запишување, под услов да го документирате ова и да го известите субјектот за податоците.
Со сигурност избришај ги податоците
Откако ќе ги лоцирате сите инстанци, избришете ги податоците на начин кој ја спречува реконструкцијата.
- [ФЛТ:0] Дијагните податоци: [ФЛТ:] Користете сигурни алатки за бришење кои ги пребришуваат датотеките со случајни шеми (пр. DoD- методи за хард дискови). За податоци од облак, осигурајте се дека провајдерот ќе го потврди бришењето од сите непотребни копии.
- [ФЛТ:0] Пхизички податоци: [ФЛТ:]
- [ФЛТ:0] Тест/развојни средини: [ФЛТ:] Осигурете се дека нема копии од податоците што постојат во системите за тестирање или поставување.
Каде што не е возможно да се намали оневозможувањето поради технички ограничувања (пр. во непроменливи резервни копии), наместо тоа морате да го ограничите обработката додека податоците не бидат пренапишани природно. Ова ограничување треба да се комуницира на темата за податоците.
Извести го оној што бара и документирај го излезот
По одложувањето, испратете потврда до субјектот за податоци во рамките на статистиката (обично еден месец).
- Кои податоци се избришани (генерален опис).
- Од каде што е избришана (системи, оддели).
- Нема податоци кои не можат да се избришат и правна основа за задржување.
- Информациите за нивното право да поднесат жалба до Комисијата за заштита на податоците ако се незадоволни.
Задржи детален запис за целиот процес.
- Оригиналното барање и деталите за проверка на идентитетот.
- Проценките и одлуките.
- Логии за откривање на податоци и бришење на дејствата.
- Постапување со барателот и со сите процесори од третата страна.
- Датум на довршување.
Овие записи мора да бидат заштитени и зачувани барем додека има период на потенцијална жалба (обично до две години од комплетирањето на барањето).
Преглед, ревизија и подобрување
Органите треба да ги закажуваат периодните ревизии за менаџирањето на податоците, вклучувајќи и примерок од барањата за ослободување од долгот.
- Дали во еден систем се ставаа копии на друг?
- Дали беше одговор на некои ситуации во рамките на едномесечниот или продолжен временски тек?
- Дали се идентификувани некои шеми на некомплетност?
- Дали податоците се закажани со ирските закони?
Користи ги увидите од ревизијата за да ги подобриш твоите мапи на податоци и да ги намалиш COP-ите.
Ирско-специфички правен пејзаж и улогата на Комисијата за заштита на податоците
Оперирањето во Ирска значи дека организациите мора да се придржуваат не само на БДП туку и на Актот за заштита на податоците 2018, кој предвидува одредени одредби на БДПР и воведува дополнителни национални деградации.
Комисијата за заштита на податоците (ДПЦ) е водечката власт за повеќето прекугранични случаи на БДПР во ЕУ (поради локацијата на многу технолошки мултинационални луѓе во Ирска). Како такви, ирските организации од сите големини треба да бидат свесни за приоритетите на ДЗК.
[ФЛТ:0] Ирски регулативи кои влијаат на задржување на податоците и бришење: [ФЛТ]
- Ова вклучува податоци за платниот список, фактури и сметки.
- Законот за вработување: [ФЛТ: 0] Законот за вработување: [ФЛТ:] Условите за вработување (Иформација) Дела и Законот за организација на работното време бараат задржување на одредени документи за вработените (пр. работни часови, лишење од платите) најмалку три години.
- [ФЛТ:0]
- [ФЛТ:0] Перење на пари и финансирање на контра-тероризам: [ФЛТ:] Криминалната правда (Парикарска измама и финансирање на терористи) Дела 2010-2021 бара назначените ентитети да ги задржат идентификувањата и трансакциските податоци за пет години по завршувањето на бизнис односите или трансакцијата да биде завршена.
Овие обврски создаваат товар на почитување: една организација можеби ќе мора да задржи некои податоци од правни причини, истовремено бришејќи ги другите за истата индивидуа.
Практични совети за ирските организации (најдобри практики)
Спроведувањето на силното управување со податоците е најефикасен начин за справување со барањата за бришење.Подолу се соодветни најдобри практики, засновани во водството на ДЗК.
Поставување јасни, напишани политики
Оваа политика треба да го детализира процесот, одговорните членови на персоналот, ескалацијата на процедурите и како се извршуваат барањата од малолетниците. Осигурете се дека политиката е одобрена од високото раководство и разгледувана секоја година.
Тренирај го целиот скапоцен персонал
Персоналот за намалување на податоците може да дојде преку било кој канал за заштита на податоците , не само преку службеникот за заштита на податоците (DPO).
Спроведи дневник за Делење податоци
Користи сигурно, ревизорско водење (по можност посветен модул во твојот софтвер за управување со приватноста) за да го следиш секое барање од сметка до затворање.
- Број на барање
- Примена и признаност на датумот
- Методот на проверка на идентитетот се користи
- Податоците открија локации
- Применет метод на бришење
- Сите зачувани податоци и правни основи
- Датум на довршување
- Сите жалби или препораки на DPC
Користи ја технологијата за да го автоматизираш откривањето
Рачно откривање податоци е проне. Овие алатки можат да се лоцираат во алатките за откривање податоци кои индексот ги структурирал и неструктирал податоците преку мрежните дискови, е-пошта и апликации за облак. Овие алатки можат да автоматизираат лични идентификатори (име, е- пошта, PPS број) за да можат барањата за бришење да бидат извршени побрзо и потемелно.
Партнер со процесорите на трети партии експлицитно
Вашите договори за обработка на податоци со продавачите треба да вклучуваат јасни обврски за помош во барањата за намалување на продажбата. Осигурете се дека вашиот процес на управување со продавачи вклучува тримесечни проверки дека процесорите можат да ги исполнат вашите услуги за уништување. За сервиси за облак, користете ги нивните вградени алатки (пр. AWS S3 објектски делерација, Microsoft 365 active active active active active (направи) и верификувајте ги записите.
Обезбеди ги и понатаму поуките на твојата веб - страница
Со член 12, мора да обезбедите информации за дејствата преземени на барање "без непотребно одложување" и во секој случај во рок од еден месец на сметка.
Вообичаени стапици и како да ги избегнеме
Дури и со цврст процес, организациите честопати се спрепнуваат.
Ако некој клиент рече дека њу ѓѓѓнa ме отстрани од вашиот систем тоа е валидна молба за бришење. Не го третирајте како обично затворање на сметката или исклучување.
[ФЛТ:0]. Одложувањето на одговорот. [ФЛТ:] Едномесечен часовник започнува од кога ќе го добиете барањето, не кога го проверувате идентитетот. Ако ви треба проверка на идентитетот, информирајте го барањето и паузајте го часовникот само откако ќе побарате дополнителни информации. DPC очекува брза акција.
[ФЛТ: 0]3. Заборавањето на резервните копии и архивите. [ФЛТ:] Многу организации ги бришат базите на податоци во живо оставајќи архивирани пораки или резервни касети неоштетени. Ова води до лажно чувство на согласност. Како што забележавте претходно, управувањето со поддршката мора да биде дел од процесот.
[ФЛТ: 0] 4 Одбивањето на бришењето без оправдување. [ФЛТ: 1) Ако одбиете, дадете детално објаснување кое се однесува на конкретното ослободување и информирајте го субјектот за нивните податоци за нивното право да се жалат на ДЗК.
[ФЛТ: 0] 5. Игнорирај го барањето на поранешните вработени. [ФЛТ:]
Ресурси за ирските организации
За да останат смирени, ирските организации треба редовно да се консултираат со следниве ресурси:
- [ФЛТ:0] Комисијата за заштита на податоци (ДПК) од Ирска [ФЛТ:1]
- [ФЛТ:0] GDPR.eu , право да биде заборавено [ФЛТ:1] , Консизен преглед со сценарија и FAQ.
- Законот за заштита на податоци 2018 (Irish Statute Book) ,Цел текст на основниот национален закон за заштита на податоците.
- Revenue.ie њу емплојер облигации
- Примери на реалното спроведување кои покажуваат како правилно и несоодветно ракување со барањата за уништување.
Заклучок
За ирските организации, потребата да се изместат индивидуалните права со законските обврски е постојан предизвик, но може да се води со јасна политика, темелна обука, систематско откривање податоци и внимателна документација.
Ако ги идентификувате празнините, креирате план за ревизија со временски рамки и му доделувате сопствеништво.