Table of Contents
Проширување на рамката за одобрување на ирските контролори на податоци
Заштитата на податоците не е статичка регулаторна контрола на контрола на податоците, туку е тековна оперативна посветеност. За ирските контролори на податоци, Регулативата за заштита на податоците (GDPR) комбинирана со Актот за заштита на податоците 2018 наметнува специфични обврски околу правата на субјектите на податоците. Комисијата за заштита на податоците (ДПЦ) јасно стави до знаење дека управувањето со овие права претставува суштински индикатор за севкупното почитување на податоците. Со заминување на Велика Британија од ЕУ, ирските организации кои ги обработуваат податоците преку границите се соочуваат со дополнителна сложеност. Овој член обезбедува сеопфатна, акција која може да се одржи на обврските додека се одржува довербата и ефикасноста.
Под БДП на РМР се разбира правата на субјектот за разбирање на податоците
Ирските контролори не само што треба да знаат што вклучува секое право туку и како да ги применат статичките исклучоци и временските барања.Подолу е детално испитување на секое право, прилагодено на ирскиот регулаторен пејсаж.
Право на пристап (артикл 15)
Податниците на податоци можат да побараат потврда за тоа дали некој ги контролира нивните лични податоци и, ако е така, пристап до тие податоци заедно со дополнителни информации како што се обработка на цели, категории на податоци, приматели и периоди на задржување. Во Ирска, ДЗК очекува контролорите да обезбедат копија од податоците бесплатно освен ако барањето не е очигледно неосновано или претерано.
Практични информации: Воспоставување стандардна процедура која го најавува датумот на примање на сметката, го потврдува идентитетот на барањето, пребарува низ сите системи (ЦРМ, ХР, архиви за е- пошта итн.) и ги прецртува податоците од трета страна ако се открие негативно врз таа трета страна. DPCK . [CLT:0] Признанието за барањата за пристап [ФЛТ:1] истакнува дека контролорите не смеат да бараат податоци освен разумните, но тие мора да бидат во можност да демонстрираат темелен процес на пребарување.
Право на рестифицирање (артикл 16)
Поединците можат да бараат од контролор да ги поправи точните лични податоци без непотребно одложување. Ова исто така вклучува и право да бидат завршени некомплетни лични податоци, со помош на обезбедување на дополнителна изјава. Ирските контролори треба да ги интегрираат оригиналните работни одводи за рестибуција во нивните системи за управување со податоци, за да можат измените да се пропагираат до сите процесори и трети страни со кои се споделуваат податоците. ДЗК очекува организациите да ги документираат оригиналните нето нето податоци и корекција, особено за регулаторните или медицинските записи каде што се важни ревизорските траги.
Право на затворање (артикл 17)
Но, ирските контролори може внимателно да ги балансираат овие исклучоци. На пример, записи за финансиски трансакции може да бидат зачувани за исполнување на седумгодишната обврска под ирски приходи, дури и ако тоа бара спас од страна на ирскиот систем.
Заедничка замка е да се информираат другите контролори кои ги добиле податоците. Член 17З2 бара контролори кои ги дале податоците во јавноста да преземат разумни чекори за информирање на другите контролори кои ги обработуваат податоците дека поединецот побарал бришење на сите врски, копии или реплицирања. Ова е особено важно за онлајн платформите и компаниите за социјални медиуми кои работат од Ирска.
Право на ограничување на процесирањето (артикл 18)
Индивидуалните лица можат да побараат да се чува само не повеќе под одредени услови: точноста на податоците е оспорувана, обработката е незаконска, но е непожелна, на контролорот повеќе не му требаат податоците, туку на поединецот му се потребни законски барања, или поединецот се противи на процесирањето на верификацијата. Ирските контролори мора да ги обележаат ограничените податоци во нивните системи и да се осигураат дека процесорите ќе ги почитуваат рестрикциите. Штом рестрикциите ќе бидат укинат, контролорот мора да го информира поединецот претходно.
Преносност на податоци (артикл 20)
Ова право им овозможува на поединците да ги добијат своите лични податоци во структуриран, вообичаено користен, машински формат и да ги пренесат податоците на друг контролер без пречка. Тоа важи само кога обработката се базира на согласност или договор и се спроведува со автоматски средства. Ирските контролори треба да осигураат дека нивните системи можат да извезуваат податоци во CSV, JSON или XML формати. DPC препорачува на поединците да им биде лесно да ги превземат нивните податоци директно преку самоуправни портали, намалувајќи ги рачното влијание и времето.
Право на објект (артикл 21)
Подметниците на податоци можат да се спротивстават во секое време на процесирање врз основа на легитимни интереси или на извршување на задача која се врши во јавен интерес. Контролорот мора да престане со процесирање освен ако не покаже набива легитимна основа која ги надминува интересите, правата и слободите, или процесирањето е за правни барања. За директен маркетинг, правото на објект е апсолутно да се дејствува веднаш штом ќе се подигне некој приговор. Ирските контролори мора да имаат механизми за да ги почитуваат маркетингот Оштетување без напор, и ДЗЦ издаде парични казни против компании кои продолжија да испраќаат маркетинг.
Права поврзани со автоматизираните KOMEMAG и проксигирање (Верник 22)
Поединците имаат право да не бидат предмет на одлука засновани единствено на автоматско процесирање, вклучувајќи го и профилирањето, кое произведува правни ефекти или слично, да влијаат на нив. Освен ако одлуката е неопходна за влез во договор, е овластена од страна на ирскиот или законот на ЕУ, или се базира на експлицитна согласност.
Градење на рамка за менаџирање на правата на субјектите за податоци
Да се има адхотски пристап кон барањата за права е ризик со кој се задоволуваат.
Управување и одговорност
Оставка на висок сопственик на одделот за заштита на податоците (DPO) ако е потребен, кој има севкупна одговорност за менаџмент на правата. ДПО треба да има директен пристап до највисокото менаџирање и доволно авторитет за спроведување на процедури. Во Ирска, одредот 50 од Актот за заштита на податоците 2018 бара одредени контролори да назначат DPO; видете ДПК [ФЛТ:0] DPO водство за критериуми. За помали контролори, следењето може да биде доволно, но одговорноста мора да биде јасна.
Политика и развој на процедура
Запишите една политика за правата на ентитетите за податоци која ги дефинира процесите за секое десно. Вклучи ги временските рамки, временските точки за ескалација, чекорите за потврда и документацијата. Политиката треба да се разгледува секоја година и по секоја значајна промена во процесите за обработка или регулаторни ажурирања. Создадете букви за одговор на образецот и внатрешните барања за да се обезбеди конзистентност. За ирските контролори, вклучувајќи го и делот за справување со барањата од поединците во Велика Британија под УКУТЦРРО, двата режими се поврзани, помали разлики како што се: прагот на Велика Британија, за да се осигури правото на от за отрајување на правото за от за от за да се осигурање на одредени области.
Обучување на персоналот и свесност
Секој вработен кој се грижи за личните податоци, поддршката на ХР, ИТ, маркетингот мора да биде обучен да ги препознае барањата за пристап до тимот назначен веднаш, а не да се обидува да се справи со нив. DPC очекува документација за вежбање; размислете за користење на модули за е-учење и годишни рекреатори. Користете вистински сценарија за поставување на светот кои се релевантни за вашиот сектор за да направите практична обука.
Технологија и алаткиName
Рачно процесирање на барањата за права станува неодржливо. Инвестирањето во платформа за управување со приватноста која бара записи, крајни рокови, автоматери за примање на пораки и интегрирање со вашиот список со податоци. За ирските контролори, алатките кои ја поддржуваат потребата за менаџмент на DPCDRach Noferferation се бонус. Ако буџетите се ограничени, дури и делено ливче со условен форматирање може да работат на него е пристап раководен и редовно ревидиран. Осигурете дека вашите системи можат брзо да ги лоцираат сите лични податоци до индивидуалните, вклучувајќи ги и потпорните архиви и архивите.
Комуникација и транспарентност
Вашата забелешка за приватноста мора да го објасни секое право на едноставен јазик и да даде јасни инструкции за тоа како да се вежба. ДЗК објави [ФЛТ:0] за индиректни мерки на приватноста [ФЛТ: 1) кои ја нагласуваат концизноста, транспарентноста и лесниот пристап. Сметајте на предаден веб формулар или е-пошта за барања за права и признајте го приемот за 48 часа.
Надгледување, ревизија и постојано подобрување
Редовно ревидирајте ги вашите процеси за управување со правата. Овие метрички за да ги идентификувате метрадите на пример, ако барањата за пристап одземаат 30 дена бидејќи податоците од наследството тешко се враќаат, инвестираат во подобрувања на податоците. ДЗК може да ги побара овие записи за време на истрагата. Закажување на годишна внатрешна ревизија на вашите права и да дејствува брзо.
Во согласност со ирските законски обврски и со DPKES
Покрај самата СДР, ирските контролори мора да го следат Актот за заштита на податоците 2018 и законот за статистика на ДНУ.
Верификација на идентитетот
Според членот 12, контролорот може да бара дополнителни информации потребни за да го потврди идентитетот на индивидуалното барање. Во пракса, DPC очекува проверката на идентитетот да биде пропорционална на чувствителноста на податоците. За рутинско барање за пристап, барањето на копија од пасошот или возачката дозвола е генерално прифатливо, но за помалку ризичен податок, би било доволно поедноставен метод како поставување безбедносни прашања или потврда на е- пошта. Документот кој се користи за избегнување на подоцнежни жалби.
Софи и јасно неосновани или претерани барања
Информациите во склоп на оваа програма мора да се обезбедат бесплатно.
Краен одговор и екстензии
Едномесечниот часовник почнува кога контролорот ќе го добие барањето и сите неопходни информации за идентитетот. Ако контролорот бара разјаснување, часовникот може да биде пауза додека индивидуалниот одговор. DPC интерпретира , без непотребно одложување , дури и неколку дена одложување без оправдување, може да биде некомплициран. За сложени повеќекратени барања, може да се користат продолжени два месеци, но контролорот мора да го извести поединецот во текот на првиот месец.
Последиците од неConstellation name (optional)
Во 2023, ДЗК наметна парична казна од 91 милион евра за прекршување на одредени барања за пристап. Ирските контролори на сите големини се предмет на истите принципи. Освен тоа, поединците имаат право да бараат надоместок за материјална или нематеријална штета предизвикана од неисполнување на контролите. Репутацијата на јавно признатата акција на ДЗК може да биде тешка.
Практични примери од ирскиот контекст
Пример: Да се даде барање за пристап во една компанија за малопродажба
Ирскиот онлајн продавач добива барање за пристап од муштерија. Податоците на компанијата постојат во платформата на e-commerce, CRM, маркетинг софтверот за е- пошта и систем за издавање на наставни програми. 1) Ги потврдува идентитетот преку електронска пошта и ред. 2) Запиши го барањето во алатката за приватност, постави рок од 30 дена. 3) Ги вадеше податоците од секој системски автоматски од платформата за екомерција, рачно од системот за наследство. 4) Ги споредувајќи ги податоците во единечен ПДФ, спречувајќи ги податоците за поединци (e. requerimientseration). Review за комерција на комерцијалната историја, со тоа е откриено на податоци за личната комуникација, преку личниот процес на податоци.
Пример: Укинување на укинувањето на законите со законско задржување
Поранешен вработен во Ирскиот технолошки оддел бара да се избришат сите лични податоци. Одделот за ХР знае дека документацијата за вработување мора да се задржи седум години под ирскиот статут за ограничување на Актот 1957. Контролорот не може да ги избрише сите податоци со цел тие го ограничуваат обработката: податоците на поранешните вработени се чуваат за законска согласност, но е означен како да не се користи за некоја друга цел.
Заклучок
Управувањето со правата на субјектите не е само прашање на чукање на поле за контрола на податоците. За ирските контроли на податоците тоа е постојан процес кој бара јасно управување, добро ускладено управување, обучен персонал и вистинската технологија. Комисијата за заштита на податоците активно следи како контролорите ракуваат со барањата за правата и е подготвена да го спроведе законот, вклучувајќи значителни парични казни кога практиката ќе падне. Со внесување на правата за користење на податоците кои се однесуваат на нивните рамки за управување со приватноста и третирање на секое барање со сериозноста што ја заслужува, организациите можат да избегнат не само казни, туку и да изградат посилни, потранспарентни врски со поединците кои имаат доверба во нивните податоци.