government-accountability-and-transparency
Разбирање на законската рамка за договорите за обработка на податоци во Ирска
Table of Contents
Вовед: Зошто во Ирска се важни договорите за обработка на податоци
Секоја организација која ги води личните податоци во Ирска, без оглед дали е контролор или процесор, мора да управува со строга правна структура обликувана од правото на Европската унија и локалната власт.
Правни фондации на ДПА во Ирска
Основата на која било ДМД во Ирска е член 28 од БДП. Овој член наметнува јасна, неважечка обврска на контролорите да користат само процесори кои обезбедуваат доволно гаранции за спроведување на соодветни технички и организациски мерки. Договорот меѓу нив мора да биде обврзувачки во пишувањето (вклучувајќи ја електронската форма) и мора да ги постави клаузулите кои мора да ги содржат субјектуалниот, траењето, природата и целта на обработката, како и видот на лични податоци и категории на субјекти.
СДР како примарна рамка
БДПР стапи на сила на 25-ти мај и ја замени претходната Директива за заштита на податоците.
Ирскиот Закон за заштита на податоците 2018 и националните додатоци
Додека БДП е директно применлив, Законот за заштита на податоците 2018 ги пополнува празнините што ги остави Регулативата. За ДМД, Актот воведува одредби кои се особено релевантни за организациите кои работат во јавниот сектор [ФЛТ] како независни категории на податоци, како и за обемни инструктивни сили. [ФЛТ:0] Комисијата за заштита на податоци (ДПК) [ФЛТ], мора да обезбеди независен надзорен авторитет на податоците на ДПА со обемни и корективни и рестриктивни сили.
[ФЛТ:0]
Клучни потреби од договорот за процесирање на податоците
ДМД во Ирска мора да биде жив документ кој ги опфаќа не само статичките обврски на партиите, туку и динамичната природа на обработката на податоците.
Опсег, цел и упатства
Секој ДПА мора јасно да го дефинира опсегот на активностите [ФЛТ] и специфичната цел за која се обработуваат податоците. Ваг јазикот како процесирање на податоци (пр., корисниците, посетителите, посетителите) и природата на обработката (пр. анализа, пренос).
Одговорности за безбедноста на податоците и доверливоста
И двете страни мора да ги насочат своите соодветни обврски за безбедноста на податоците. Контролорот е задолжен да обезбеди мерки за процесите се соодветни, додека процесорот мора да ги спроведе [ФЛТ:0] соодветни технички и организациски мерки [ФЛТ:1] според Членот 32, ова вклучува криптирање, псевдонимизација, контрола на пристап и реакција на инциденти.
Траење, задржување и разрешување
На крајот од мандатот, процесорот мора или да ги избрише или врати сите лични податоци на контролорот, на изборот на контрола, освен ако ЕУ или ирскиот закон не бараат задржување. Договорот треба да специфицира временски рамки за бришење (пр., 30 дена по прекинот) и методот на уништување (пр., да обезбеди над запишување или физичко уништување). Процесорот не може еднострано да ги задржи копиите за поддршка или безбедносни цели освен ако не е изразено и оправдано.
Податочни права и помош
Според членовите на БДП 12:23, субјектите на податоци имаат права на пристап, рестифицирање, укинување, ограничување, котвност и приговор. Процесорот мора да му помогне на контролорот во одговарањето на овие барања. Комплиент ДПА ќе го детализира обврската на процесорот да го извести контролорот веднаш по добивањето на барање за податоци и да ги обезбеди потребните информации во договорените временски рамки. Договорот треба исто така да одреди како процесорот ќе го поддржи контролорот во спроведувањето на прегледите за влијанието на податоците (ДПИ) ако е потребно.
Безбедносни мерки и известување
Освен општи TOM, ДМД мора да содржи детална клаузула за менаџирање на податоците. Процесорот мора да го извести контролорот без непотребно одложување во рок од 24 до 48 часа откако стана свесен за нарушување на лични податоци. Известувањето мора да ја вклучи природата на прекршувањето, категориите и приближниот број на податоци и записи погодени, и мерките преземени или предложени за намалување на штетата. ДПА, исто така, треба да бара процесерот да одржува евиденција и целосно да соработува со обврските на контролорите кон податоците и засегнатите.
Подпроизводи и трет заеднички ангажман
Повеќето процесори се потпираат на потпроцесори за складирање на облак, аналитика или сервиси за поддршка. ХР бара од контролорот да даде претходно одредено или општо овластување за потпроцесори. Ако е дадена генерална дозвола, процесорот мора да ги информира сите планирани промени и да му дозволи на контролорот да се спротивстави. ДПА треба да си повлече листа на одобрени потпроцесори (или листа достапна на до одреден датум) и да бара процесорот да ги наметне истите обврски за заштита на податоците на секоја подпроцесоратура преку договор. Неуспехот да се управува соодветно со подпроцесорите е заеднички извор на неисповед.
[ФЛТ: 0] Странска врска: [ФЛТ:1] ГДПР покасно , ,EУ) 2016/679 (EURLEX)
Нацрт и преговарање за ДПА: Најдобри практики за ирските организации
Успешната ДМД бара внимателни преговори помеѓу контролорот и процесорот, особено во бизнис бизнис бизнис односите, каде преговарачката моќ може да биде нееднаква.
Околност на веродостојноста и недеменциите
БДПР дозволува распределба на одговорноста помеѓу контролорот и процесорот, но партиите не можат да се договорат со статорската одговорност на податочните субјекти.
Права во ревизијата и во поглед на однесувањето
Член 28 ,3) му дава на контролорот право да врши ревизии, вклучувајќи и и инспекции, на процесиорните објекти и системи. ДМД треба да ја специфицира фрекфенцијата (пр., годишно или по разумна причина), обемот и периодот на известување.
Меfународни преноси на податоци
Ако процесорот ги пренесе личните податоци во трета земја (освен ЕЕА), ДМД мора да вклучи валиден механизам за пренесување. За процесорите во Велика Британија, адекватна одлука која моментно важи, но организациите треба да ги следат промените. За другите земји стандардните договорни клаузули (СЦЦ) се највообичаен механизам. Европската комисија 2021 СЦЦЦ (DTP) очекува да додаде модуларни клаузули кои ќе ги покриваат контролните контроли и ќе ги вклучат адоксите на податоците и процесите на неваличната контрола.
[ФЛТ:0] Еврејска врска: [ФЛТ:1] Акт за заштита 2018 , Irish Statute Book [ФЛТ:2] [ФЛТ:3]
Правење и непочитување во Ирска
ДЗК е една од најактивните органи за заштита на податоците во Европа, со силна евиденција на спроведувањето на големите технолошки и помали организации.
Улогата на Комисијата за заштита на податоците
Казните може да достигнат до 20 милиони евра од светскиот годишен обрт на договор за финансиската година, кој досега е повисок.
Вообичаени замки
- [ФЛТ:0] Нема ДМД: [ФЛТ:] Многу организации почнуваат да ги обработуваат податоците без потпишан договор, често во итни сценарија за поставување на ситуацијата. Ова е директно кршење на Член 28.
- [ФЛТ:0] Избрани договори: [ФЛТ:1] ДПА кои беа потпишани пред 20 мај 18 година и никогаш не се ажурирани за да се одразуваат стандардите на БДПР не се согласни.
- Процесорот не го информира контролорот на нов потпроцесор, или контролорот не поседува одобрена листа.
- [ФЛТ:0] Несоодветно известување: [ФЛТ:] ДПА поставува известувања на прозорците подолго од 48 часа, што е спротивно на очекувањата на ДПЦ за брзо известување.
- [ФЛТ:0] Неизмерна документација за механизмот за пренесување: [ФЛТ:] ДМД која вклучува прекугранично процесуирање, но не ги спомнува СЦЦ или адекватна одлука, ги прави двете страни ранливи.
Неодамнешни дејства и водство
ДЗК објави упатство за подготвување на ДМД, вклучувајќи и договор за шаблон и листа на препорачани безбедносни мерки.
[ФЛТ:0] Постојана врска: [ФЛТ:1] ЕДП-Водни линии за договорите за обработка на податоци [ФЛТ:2] [ФЛТ:3]
Градење на одржлива рамка на ДПА
Органите треба, исто така, да ја разгледаат состојбата на меѓународните преноси или податоците од специјалната категорија.
Чекори на дејството за да се прости
- Ревизорските односи на трети партии ги идентификуваат сите кои вклучуваат процесирање на лични податоци без валидна ДПА.
- Прегледај ја секоја ДПА против листата на членови 28 и додаток со ирските барања за заштита на податоците 2018.
- Документирајте ги механизмите за пренос ако податоците течат надвор од ЕЕА и ако се комплетираат проценките за влијанието.
- Поставете подпроцес на авторизација, вклучувајќи и прозорец за известување и период на приговор.
- Подари ја ДПА на ДЗ по барање; одржувај ги потпишаните копии достапни за време на процесот на обработка плус една година.
[ФЛТ:0] Постојана врска: [ФЛТ:1]
Заклучок
Од дефинирање на обемот и безбедносните мерки за управување со нив, а со динамичната позиција ќе бидат динамични инструменти како управувани, како и подобро управувачки инструменти во цела Ирска, така и подобро управувани со ЕУ, така и со оние што се однесуваат на ЕУ.