Во Ирска, законот за заштита на податоците наметнува строги обврски кон организациите кои ги обработуваат личните податоци. Кога ќе се случи неумерено, организацијата мора брзо да дејствува за да го процени ризикот, да го извести надзорниот авторитет и, во многу случаи, да ги информира засегнатите поединци.

Овој член ја покрива правната рамка според Регулативата за заштита на податоците (GDP) и Ирскиот Закон за заштита на податоците 2018, специфичните обврски за известување, критериумите за проценка на ризикот, барањата за документација, практичните чекори за исполнување, казни и специфичните разгледувања на секторот. Водичот тука ги одразува најновите трендови за спроведување и официјалните публикации од Ирската Комисија за заштита на податоците (ДПЦ) и Европскиот одбор за заштита на податоците (ЕДПБ).

Преглед на прописи за кражба на податоци во Ирска

Примарната легислатива за прекршување на податоците во Ирска е [ФЛТ:0] ГДПР [ФЛТ] (Регулација (ЕУ) 2016/679), која има директен ефект врз сите земји-членки на ЕУ.

Во членот 4.00 од БДП се дефинира како нарушување на безбедноста кое води до случајно или незаконско уништување, губење на загубата, измена, неовластено откривање или пристап до лични податоци пренесени, складирани или други преработени. Ова вклучува инциденти како загубени или украдени направи, напади на откуп, случајни декрипции на пораки и кражба на податоци од внатрешни.

DPC е независна надзорна власт одговорна за спроведување на законот за заштита на податоците во Ирска. Таа објави детално водство за известувањето за пробивот, кое организациите треба да го консултираат заедно со 94-от текст. ЕДПБ исто така издаде Гииделин за Braach Retification со што се разјасни интерпретацијата на членовите 33 и 34.

Клучни барања за известување за кешот на податоците

Известување до Комисијата за заштита на податоците

Според членот 33 од БДП, контролорот мора да го извести ДЗК за пробив во личните податоци без непотребно одложување и, каде што е остварливо, не подоцна од [ФЛТ:0] 72 часа [ФЛТ:1] откако ќе стане свесен за тоа. Часовникот почнува да отчукува од моментот кога контролорот ќе стане свесен за пробивот. Свесноста обично се смета дека се случила кога контролорот има разумна степен на сигурност дека се случил пробивот, дури и ако целиот степен не е познат.

Ако известувањето не биде направено во рок од 72 часа, контролорот мора да даде разумно оправдување за одложувањето.

Сепак, не е потребно известување ако ја прекршите [ФЛТ:0], не налик, за да се постигне ризик за правата и слободите на природните лица [ФЛТ:]. Контролорот мора да го документира резонирањето зад таа решеност во нивниот внатрешен регистар на прекршоци.

Известувањето до DPC мора да биде под минимум:

  • Опис на природата на пробивот, вклучувајќи ги, каде што е можно, категориите и приближниот број на податочни субјекти и лични податоци.
  • Името и контактот на офицерот за заштита на податоци (DPO) или друга точка на контакт.
  • Опис на можните последици од пробивот.
  • Опис на преземените или предложените мерки за решавање на проблемот, вклучително и мерки за ублажување на можните негативни ефекти.

ДЗК обезбедува еден формулар [ФЛТ:0] за известување [ФЛТ: 1) на веб-сајтот, кој контролорите се охрабрени да го користат.

Известување за засегнатите поединци

Член 34 од БДП е причина за втора, одвоена обврска: ако пробивот би можел да резултира со висок ризик [FLT:] за правата и слободите на природните лица, контролорот мора да им го пренесе на погодените податочни субјекти без непотребно одложување. Оваа комуникација мора да биде на јасен и едноставен јазик и да ја опише природата на прекршувањето, можните последици, мерките или предложените мерки за негово решавање. Исто така, комуникацијата треба да вклучи совети за чекорите кои поединци можат да се заштитат себеси, како што се менување на лозинките или финансиските извештаи.

Високиот ризик се оценува според сериозноста на потенцијалното влијание, кое зависи од факторите како што се типот на податоците (специјални категории, финансиски податоци, податоци за локација), леснотијата на идентификација, контекстот на обработката и постоењето на заштитници (на пр. криптирање). Контролорот мора да изврши документирана проценка на ризикот за секое прекршување.

Постојат три статистички исклучоци каде што комуникацијата со поединци не е потребна:

  1. Контролорот спроведе соодветни технички и организациски заштитни мерки, како што е енкрипцијата, кои ги прават податоците неинтелективни за неовластените лица.
  2. Контролорот презеде последователни мерки кои ќе осигурат дека високиот ризик нема повеќе да се оствари.
  3. Во такви случаи, мора да постои јавна комуникација или слична алтернативна мерка која ефикасно ги информира податочните субјекти.

Дури и ако важи еден од овие исклучоци, контролорот мора да го документира резонирањето и, ако е подоцна предизвикан, да може да покаже дека исклучокот бил соодветно повикан.

Документација и чување записи

Членот 33 ,5) бара од контролорите да документираат какво било прекршување на лични податоци, без оглед дали е известено до DPC. Во документацијата мора да бидат вклучени фактите поврзани со прекршувањето, ефектите и дејството на ремедијалните податоци што се преземаат. Овој внатрешен регистар служи како доказ за коригирање и може да биде проверен од страна на ДЗК за време на истрага.

ДЗК очекува организациите да одржуваат евиденција за пробивот која вклучува барем:

  • Датум и време на откривање и известување (ако воопшто има).
  • Опис на пробивот и категориите податоци и податочни субјекти вклучени.
  • Проценувањето на ризикот и причината за одлуката да се извести или не.
  • Преземени се мерки за да се задржат и да се вратат назад.
  • Да ги следиме дејствата за да спречиме повторување.

Во случај на ревизија или жалба, добро одржуваниот регистар за прекршување може значително да го намали ризикот од спроведување.

Критериум за проценка на ризикот

Одредувањето дали прекршувањето носи ризик или ризик бара структуирана, документирана проценка.

  • Доверба, интегритет или пробив во достапноста.
  • [ФЛТ:0] Создавање на лични податоци: [ФЛТ:] специјални категории, податоци на кривични пресуди, финансиски информации, идентификатори итн.
  • [ФЛТ:0] Олеснување за идентификација: [ФЛТ:] дали податоците се псевдонимизирани, анонимизирани или во обичен текст.
  • [ФЛТ:0] Постојаност на последиците: [ФЛТ:] потенцијал за кражба на идентитет, измама, дискриминација, штета на репутацијата, финансиска загуба или физичка штета.
  • [ФЛТ:0] Специфични карактеристики на податочните субјекти: [ФЛТ:] деца, ранливи возрасни, вработени итн.
  • Број на засегнати податочни субјекти.
  • [ФЛТ:0] Екстерација на технички и организациски мерки [ФЛТ:1] кои го намалуваат ризикот (пр., силна енкрипција со клучеви зачувани одделно).

Оваа проценка мора да се изврши врз основа на случај по случај. ДЗК изјави дека очекува контролорите да згрешат од страна на предупредувањето: ако постои некаков сомнеж во врска со тоа дали пробивот би резултирал со ризик, известувањето треба да се направи на ДЗК, како и внатрешното резонирање документирано.

Чекори за да се осигури непочитување

Градењето на обемна рамка за одговор на инцидентите е најефикасен начин за исполнување на 72-часовниот рок и донесување на дефинитивни одлуки за известување.

Одреди план за одговор на инциденти

Планот за реакција на инцидентите треба да ги дефинира улогите и одговорностите, комуникациските протоколи, ескалацијата на патиштата и процесот на почекорување за идентификување, содржиње, проценување и пријавување на прекршувања.

Одреди офицер за заштита на податоци (DPO)

Според член 37 од БДП, многу организации во Ирска треба да назначат ДПО. Дури и кога не е задолжително, имајќи посветен СПО или посветен офицер за приватност во голема мера ја подобрува способноста за прекршување на состојбата.

Обучување на персоналот

Многу прекршувања ескалираат поради одложувањето на известувањето на персоналот или обидите да го решат проблемот.Годишната обука, зајакната со симулации и кампањи за подигање на свеста, го намалува времето за откривање.

Задржи прилог

Знаејќи кои лични податоци ги држите, каде се чува и кој има пристап до него е од суштинска важност за проценка на опсегот на пробивот брзо.

Имплементирај ги техничките заштити

Криптирање на одмор и во транзит, контрола на силни пристапи, проверка на повеќе фабрички податоци и редовно завиткување ја намалува веројатноста за пробив и исто така може да го намали нивото на ризик ако дојде до пробив. На пример, ако се кодираат украдени податоци со силен алгоритам и енкрипцијата не е компромитирано, пробивот може да се смета како мала веројатност да резултира со ризик за поединци, на пример, ако се избегне потребата за известување во податоците.

Истражување на исправното однесување и на притисокот од слепото црево

Проактивните безбедносни тестирања ги идентификуваат слабостите пред напаѓачите да можат да ги искористат.

Процедури за известување на преглед и ажурирање

Организациите треба да ги проверуваат своите процедури за известување во врска со прекршувањето најмалку годишно, или по кој било значаен инцидент, за да вклучат нови насоки од ДЗК и ЕДПБ, промени во технологијата и лекции од спроведувањето на активностите.

Казни за непочитување

БДПР обезбедува два реда административни казни. Пониската граница меѓу другите и 10 милиони евра или 2% годишен обрт (кој и да е поголем), се однесува на прекршувањата на обврските поврзани со известувањето за прекршување на податоците (на ниво 33 и 34). Горните нивоа, до 20 милиони евра или 4% годишен глобален обрт, важат за суштински принципи на заштита на податоците и правата.

DPC покажа подготвеност да наметне значителни казни за пропусти во известувањето. Неодамнешните случаи на спроведување покажуваат дека дури и ако не е грешка при прекршувањето на основата, необјавувањето на време може да резултира со значителна казна. На пример, во 2022 година, ДЗК казнил мултинационално претпријатие за неправилно известување за прекршок кој се случил во 2019 година. Казната го одразувала доцнењето и недостатокот на соодветни процедури за менаџирање.

Непочитувањето на законот, исто така, ги изложува организациите на судски постапки од страна на субјектите кои можат да бараат надоместок за материјална или нематеријална штета според членот 82 од акциското гонење на БДПР.

Неодамнешно спроведување и водство

DPC објавува редовни вести и активности за спроведување на вестите на својата веб-страница. По инструкциите на ДПЦ може да им помогне на организациите да останат информирани за последните очекувања. Освен тоа, насоките на ESPB даваат хармонизиран пристап низ ЕУ, но ДЗК може да издаде свое дополнително водство за специфични сектори или за интерпретација на "висок ризик" во ирскиот контекст.

Значајно е тоа што ДЗК ја истакна важноста на [ФЛТ:0] временската ситуација [ФЛТ:1] на известување. Дури и одложување на неколку часа после 72 часа, без добра причина, може да доведе до спроведување. ДЗК, исто така, очекува првичното известување, дури и ако не е завршено, да се направи што е можно поскоро и дека потребните информации да се обезбедат во фази, наместо да се чека целосна истрага пред да се контактира со ДЗК.

Друга тема која се повторува во спроведувањето на ДЗК е неслужбата да се документира причината за необјавувањето на субјектите на податоци. Контролерите честопати тврдат дека ризикот бил низок, но не можеле да дадат контемнена проценка на ризикот. ДЗК го смета ова за прекршување на принципот на одговорност и може да наметнува казни дури и ако одлуката да не се извести на крајот, била точна.

Проценките специфични за сектор

Здравје

Проценките на здравствените податоци се сметаат за скоро секогаш висока стапка поради чувствителноста на податоците и потенцијалот за дискриминација, стигмата или емоционалната состојба.

Финансиска служба

Банките, осигурителите и фирмите за "Ехтек" водат голем број финансиски податоци кои се привлечни за криминалците. Централната банка на Ирска, исто така, наметнува свои барања за известување во врска со инцидентите според насоките на Европската банка, кои се движат паралелно со КРОР известувањето. Организациите во овој сектор мора да осигураат дека ќе можат да ги исполнат двата крајни рокови. ДЗК и Централната банка може да ги координираат истрагите во сериозни случаи.

Телекомуникации и интернет провајдери

Директивата за епозиција (како што е имплементирано со ирските регулативи) бара провајдери на електронски комуникациски услуги да го известат ДЗК за секој безбедносен инцидент кој вклучува лични податоци. Ова се поклопува, но не е идентично со известувањето на БДПР. Телеком компаниите мора, исто така, да ги информираат претплатниците ако постои одреден ризик од нарушување. ДЗК очекува овие претпријатија да имаат специјализирани тимови за одговор на инциденти кои ќе можат да се справат со двојното регулаторно барање.

Јавни тела

Сепак, тие може да имаат обврски од Законот за слобода на информации и Законот за официјални тајни. ДЗК има специфичен канал за јавните сектори. Националниот центар за сајбер безбедност на Ирската влада (НЦС) обезбедува дополнителни насоки и може да биде известен за значителни прекршувања кои влијаат на јавните служби.

Заклучок

Разбирањето и придржувањето кон ирски податоци за прекршување на податоците од страна на Законот за заштита на податоците од страна на БДП и Актот за заштита на податоците 2018 не е само вежба за исполнување; тоа е основен дел од заштитата на правата на приватноста на поединци. 72-часовниот прозорец за известување во ДЗК, обврската да се информираат податочните субјекти кога постои висок ризик, и барањето за документирање на секое прекршување на барањето на проактивна и добро слушната можност за инцидент. Организациите кои инвестираат во јасна политика, редовна обука, техничките заштити, и културата на одговорност, нема да ги исполни само нивните законски должности туку и ќе изгради доверба со корисници, и регулатори.