Table of Contents

Вовед: Зошто заштитата на податоците е важна во ирскиот аутсорсинг

Меѓутоа, пренесувањето на лични податоци во надворешен партнер носи значителна одговорност.

Да се разберат законите за заштита на податоците во Ирска

Ирска е членка на Европската унија и затоа целосно подлежна на [ФЛТ:0] Генералниот закон за заштита на податоците (ГДПР) [ФЛТ:1].

Ирска, исто така, го донесе и Законот за заштита на податоци 2018 [ФЛТ:1], кој го дополнува БДПР и го воспоставува Ирскиот [ФЛТ] 2.

Клучни принципи на БДП за аутсорсингот

  • [ФЛТ:0] Лавлии, правичност и транспарентност: [ФЛТ:] Податочни субјекти мора да бидат информирани за тоа како нивните податоци ќе бидат обработени и за која цел.
  • [ФЛТ:0] Ограничување на состојбата: [ФЛТ:] Податоците можат да се собираат само за одредени, експлицитни и легитимни цели.
  • [ФЛТ:0] Минимизација на податоци треба да се подели само минималното количество на лични податоци што се неопходни за сервисот за аутсорсинг.
  • [ФЛТ:0] Аккуратноста: [ФЛТ:] Податоците мора да бидат точни и до ден - денес.
  • [ФЛТ:0] Ограничување на посетеноста: [ФЛТ:] Податоците треба да се чуваат само додека е потребно за целта.
  • [ФЛТ:0] Интеграцијата и доверливоста (безбедност): [ФЛТ:1] Мора да бидат воспоставени соодветни технички и организациски мерки.
  • Контролорот на податоци е одговорен за покажување согласност со сите принципи.

За конкретно аутсорсингот, БДПР воведува задолжително барање за [ФЛТ:0] Договорот за процесирање (ДПА) [ФЛТ: 1) помеѓу контролорот и процесорот. Ова ДМД мора да ја специфицира темата, траењето, природата и целта на процесирањето, типовите на лични податоци, категориите на податочни субјекти и контролните обврски и правата. Процесорот може да ги обработува само документира податоците за документираните инструкции од контролорот и мора да загарантира дека неговиот персонал е ограничен на обврски.

Клучни стратегии за заштита на личните податоци

1. однесувај се темелно според својата трудољубивост

Пред да потпишете каков било договор, оценувајте го местото за заштита на податоците од потенцијалните надворешни средства. Бараат документација како што се нивните сертификати за следење на БДПР, политиките за заштита на податоците, плановите за реакција на инциденти и записите за активностите за обработка (РОПА).

Кога ќе ги процените ирските провајдери, побарајте сертификати како [ФЛТ:0] ИСО/ИЕЦ 2701 [ФЛТ] (Управување со информации]. Овие сертификати покажуваат посветеност на меѓународно признаена најдобра практика. Дополнително, потврдувајќи дека провајдерот назначил офицер за заштита на податоците (ДПО) ако е потребен од БДП (Rhticle 37). Дури и ако не е задолжително, посветена на долготрајната приватност.

Формализирај договори за обработка на податоци

Напишана [ФЛТ:0] Процесирање на податоци [ФЛТ:] е правна потреба, а не опција. ДПА треба да ги надмине зборовите на котларницата и да вклучи специфични детали за активностите на обработката, безбедносните мерки, подпроцесочните аранжмани, временските рамки за прекршување на податоците, одржувањето на податоците и одложувањето на правата на ревизијата и одговорноста за прекршување на податоците. Осигурете ја дирекно постапката на ДПА дека процесорот ќе дејствува само врз вашите документирани инструкции и нема да ги користи податоците за никаква друга цел освен за обезбедување на сервисите.

Според GR, процесорот не смее да се меша во друга подпроцесор без претходно конкретно или општо напишано овластување од контролорот. Ако се даде генерална дозвола, процесорот мора да ве информира за какви било планирани промени и да ви дозволи време да се спротивставите. ДМД треба да ја рефлектира оваа контрола. Многу ирски провајдери користат стандардни договорни клаузули (СЦЦ) за такви аранжмани, но вашиот правен тим треба да ги прегледа за да се осигура дека тие одговараат на вашиот ризик апетит.

3 Ограничување на пристапот до важните работни места

Минимизацијата на податоците не се однесува само на количината на пренесени податоци туку и на тоа кој може да пристапи. Применете ја улогата на контролите на пристап (RBAC) така што само вработените од партнерот за аутсорсинг кои имаат легитимна бизнис потреба може да гледаат или процесираат лични податоци. Користете силни механизми за проверка на автентичност, како што се повеќекратна проверка (MFA) и да одржуваат записи за сите обиди за пристап. Регуларно проверување на корисничките дозволи и одземање на пристапот кога членот ќе го напушти проектот или ќе ја промени улогата.

Ако не се бара целосен пристап до сервисите за надворешни работи, не може да се осигураат дека агентите не можат да ги видат сите детали за плаќање или други осетливи податоци освен ако не се апсолутно потребни.

4 Криптирај ги податоците на одмор и во транзит

Криптирање е една од најефикасните технички контроли за заштита на личните податоци. Сите лични податоци пренесени помеѓу вашата организација и ирскиот партнер за надворешни информации , и помеѓу партнерот и сите потпроцесори , треба да бидат криптирани со помош на силни протоколи како TLS 1,3. Податоците зачувани на сервери, бази на податоци или резервни копии треба да бидат криптирани со AES ®256 или еквивалентни. Копчињата за криптирање мора да бидат управувани одделно од криптираните податоци, идеално преку модул за хардверска безбедност (HSM) или со облачна услуга за управување со клучеви.

Осигурете го партнерот за аутсорсингот има документирана политика за криптирање и тие можат да демонстрираат во согласност со стандардите на индустријата. Ако провајдерот користи јавна инфраструктура од провајдери како AWS, Microsoft Azure или Google Colar (сите имаат главни центри за податоци во Ирска), потврдете дека криптирањето на fortermand at_rest е овозможено со стандардното и дека тие нудат копчиња со сопственици. Многу ирски компании ги контролираат овие хиперпрограмери; вашата ДПА треба да разјасни кој ги држи клучевите и како се ракува со клучната ротација.

5) Испитување на исправното однесување и на слепото здравје

Заради работата не е само еден настан. Овие рецензии можат да се спроведат од страна на вашиот внатрешен ревизорски тим, независна трета партија, или преку призната шема за проверка. Побарај од провајдерот редовно да дава тестови за пенетрација на нивните системи, мрежи и апликации кои ги обработуваат вашите податоци, и да бара прегледи на плановите за заклучоците и ревизијата.

Покрај тоа, охрабри го партнерот да се соочи со специфични активности за обработка кои ги избегнувате. Додека контролорот останува одговорен, заедничкиот DPIА може да ги идентификува ризиците рано и да ги намали документите. И МЦК и ДЦЦ објавуваат обрасци и насоки за спроведување на DPIА; споделувајќи ги овие со вашиот провајдер може да обезбеди конзистентен пристап.

Најдобри практики за безбедност на податоците во операциите

Спроведи ја силната мрежа на безбедност

Осигурете се дека партнерот кој е надвор од програмата користи заштитни ѕидови, системи за откривање/превизации (ISD/IPS) и дека обезбедува ВПН за пристап. Сегрегациски мрежи за да се одделат податоците од клиентите. Ова може да се постигне преку виртуелни приватни облаци или посветеност на инфраструктурата. Ако провајдерот нуди заедничка средина, потврдете дека е потребна голема изолација за да се спречи истекување на податоците преку двата крајни.

Задржи го ажуриран софтверот и системите

Исклучениот софтвер е вообичаена точка за напаѓачите. Вашата ДПА треба да бара од партнерот да одржува програма за управување со ранливоста која вклучува навремено завиткување на оперативните системи, апликациите и трети партиската библиотека. Поставете очекувања за примена на клучните точки во одредена временска рамка (пр. 48, 72 часа) и за некритичните делови да бидат применети во рамките на месечниот циклус. Регуларните ранливи со автоматски известување можат да им помогнат на двете страни да останат свесни за сегашната позиција на ризик.

Стапица за заштита на податоците

Човековата грешка останува една од главните причини за прекршување на податоците. Партнерот кој е во аутсорсинг мора да обезбеди редовна, улога на заштита на податоците за сите вработени кои се занимаваат со лични податоци. Темите за вежбање треба да вклучуваат користење на свеста, сигурно водење на податоците, хигиена на лозинките, пријавување на процедурите за сомнителни прекршувања и важноста на принципите на минимизацијата на податоците и ограничувањето на целта. Размислете за тоа дека е потребно годишното потврдување на завршувањето на обуката како дел од договорот.

Воспоставување протоколи за одговор на кешот

И покрај најдобрите напори, пробивот може да се случи. ДПА треба да дефинира јасни временски рокови за известување во врска со проблемот: под GR, процесорот мора да го извести контролорот без непотребно одложување откако ќе стане свесен за нарушување на личните податоци. Вашата компанија, како контролер, има 72 часа да го извести DPC освен ако не е мала веројатноста дека тоа ќе резултира со ризик за поединци. Осигурете се дека провајдерот има план за одговор на инциденти кој вклучува итна демантација, судска истрага, комуникација со вашата одредена точка на контакт и преземање чекори.

Дополнителни мислења за ирските аутсорсинги

Пренесување на податоци и преминување на прекуги од листата

Меѓутоа, ако ирскиот партнер во аутсорсинг користи подпродавачи кои имаат тимови за поддршка во Индија, Филипините, или САД, потребно е партнерот да ја одржи листата на сите подпроцесници и проценка на законските преноси за секој од ирските глобални услуги.

По Брексит, Северна Ирска останува поврзана со БДПР за одредени аспекти, но е административно одделена.

Употреба на корпорациски правила (BCR)

Ако вашата компанија е дел од мултинационална група и ирскиот партнер за аутсорсинг е оддел, може да ја разгледате можноста за спроведување на поврзувања на корпоративните правила (БЦР) за процесори. БЦР се внатрешни кодови за однесување одобрени од страна на Европската управа за заштита на податоците која дозволува влезно групирање на лични податоци без одделни законски договори. Додека процесот на одобрување може да потрае со месеци, БЦР овозможува сеопна рамка за заштита на податоците низ организацијата и може да ја поедностави тековната согласност за надворешните услуги во групата.

Веридба за заштита на податоците (DPO)

Дали вашата компанија треба или не да назначи ДПА, вклучувајќи ДПО, во која е вклучена и ДПО рано во процесот на аутсорсинг, додава вреден надзор.

Задржувањето на податоците и Делењето

Договорите за аутсорсинг честопати се обновуваат автоматски, што води до задржување на податоци подолго од потребното. Наведете во ДПА точните периоди на задржување за секоја категорија лични податоци и бара од провајдерот да спроведе автоматски механизми за намалување или да ги врати или избрише податоците на ваше барање по прекинување на договорот. Задржувајте сертификат за бришење откако процесот ќе заврши. Оваа практика не само што го намалува ризикот туку и го поддржува вашиот распоред за задржување на податоците што се потребни за БХР.

Заклучок

Заштитата на личните податоци за време на ирскиот бизнис аутсорсингот не е само правна опција за проверка , туку е суштинска компонента на довербата и оперативната издржливост. Со разбирање на обврските на БДПР кои управуваат и со контрола и со процесуалните казни, спроведување на темелна должна работа, формализирање на Сеопфатна обработка на податоци, и внесување на цврсти безбедносни практики во секојдневни операции, компаниите можат значително да го намалат ризикот од прекршување на податоците и регулаторни казни.

На крајот, добро-забранетата врска им користи на сите: вашите клиенти остануваат безбедни, вашата компанија избегнува легална и финансиска штета, а ирскиот партнер гради репутација на доверлива и приватна услуга.

[ФЛТ:0]

  • [ФЛТ:0] GDPR.EU ن GR текст и водство
  • [ФЛТ:0]
  • [ФЛТ:0] Европската комисија за заштита на податоците ги спроведува правилата за бизнисите [ФЛТ:1]
  • [ФЛТ:0] УК ИКО О, заштита на влијанието на податоците (возможно за БДП) [ФЛТ:1]