Table of Contents
Кога ирските организации испраќаат лични податоци до земјите надвор од Европската економска област (ЕЕА), тие мора да се движат кон еден сложен правен простор.
Што е договор за обработка на податоци?
Според член 28 од БДП, контролорот мора да користи процесори кои обезбедуваат доволно гаранции за спроведување на соодветни технички и организациски мерки. ДПА ги формализира овие обврски и ги одредува условите според кои личните податоци може да бидат обработени во име на контролорот.
За ирските организации, ДПА е особено критична кога процесуирањето вклучува пренесување на лични податоци од Ирска на трета земја (дестинација надвор од ЕАЕ).
Важно е да се разликува ДПА од стандарден договор за сервис. Додека договорот за сервис ги покрива комерцијалните услови (предмет, нивоа на служба, интелектуална сопственост), ДПА е додаток за заштита на податоците кој експлицитно управува со тоа како се спроведуваат личните податоци.
Правна рамка за ирските преноси на податоци
Правната основа за пренесување на личните податоци од Ирска во трети земји е во Поглавјето V на БДП (ВДП) е примарното надзорно тело.
Суштинскиот принцип на Поглавје В е дека трансферите може да се случат само ако контролорот и процесорот ги почитуваат условите поставени во БДП, конкретно, трансферот мора да се базира на еден од следниве механизми:
- [ФЛТ:0] Адекватна одлука [ФЛТ:] од страна на Европската комисија, признавајќи дека третата земја обезбедува соодветно ниво на заштита на податоците (на пр. Јапонија, Јужна Кореја, Велика Британија според привремениот аранжман).
- [ФЛТ:0] Заштитни мерки [ФЛТ:], кои вклучуваат стандардни договори (СЦЦ), поврзување на корпоративните правила (БЦР), или одобрен кодекс на однесување.
- Дерогации за специфични ситуации [ФЛТ:1] (пр. експлицитна согласност, неопходност за постигнување договор, витални интереси).
По одлуката Schrems II , Судот на правдата на Европската унија (МСП) ја поништи рамката на Приватност штит и воведе дополнителни барања за преноси кои се потпираат на СРС. Организациите сега мора да спроведат проценка на влијанието на трансферот (ТИА) и каде што се потребни, да спроведат дополнителни мерки за да се обезбеди во суштина еквивалентно ниво на заштита во земјата.
Клучни елементи на договорот за обработка на податоци
Подолу е детален прекин на секоја од основните компоненти.
1. Субјектот е прашање и време на процесирање
ДПА мора јасно да ја опише природата, целта и траењето на обработката. Ова вклучува специфицирање на категориите на лични податоци кои се процесираат (пр. имиња, е-пошта, финансиски податоци, здравствени податоци) и категориите на податочни субјекти (пр. клиенти, вработени, посетители на веб-сајтови). Транзиите треба да бидат усогласени со основниот договор за сервис, вклучувајќи одредби за уништување или враќање на податоците.
2 Природа и цел на процесирање
Овој дел го дефинира упатството на Контролниот компјутер. Процесорот може да дејствува само според документирани упатства од контролорот. За секое процесирање надвор од одредената цел (пр. користење на податоци за корисниците за самата анализа на процесорите) е потребна посебна согласност или законска основа.
3 Обврски и права на контролорот
ДМД треба да ги потврди обврските на контролорот од БДПР , особено должноста да обезбеди законска основа за обработка и информирање на податочни субјекти.
4 Мерки за безбедност на податоците
За ирските организации кои се воспоставени во врска со системот за заштита, овој дел мора да ги деталира безбедносните сертификати (ISO 2701, СОЦ) и процедурите за одговор на инциденти.
5.
Ако процесорот има намера да ангажира друг ентитет (подшколски) за да се справи со личните податоци, ДПА мора да ја специфицира процедурата за овластување. Обично, контролорот мора да даде претходна специфична согласност или општо писмено овластување со правото на објект за промени. Процесорот мора да ги намали истите обврски за заштита на податоците на потпроцесорите преку договор. Ова е особено важно кога потпроцесорот се наоѓа во трета земја .
6. Меѓународни преноси
Ако се користи стандарден договорен клаузус (СЦЦ), последната верзија (2021) треба да се приложи. ДПА, исто така, треба да побара процесорот да го извести контролорот пред да ги пренесе податоците во јурисдикција, а не со одлука за квалификација, и да соработува во спроведувањето на проценка на преносот.
7. Права на субјектот
Процесорот мора да му помогне на контролорот во исполнувањето на барањата за примена на правата на субјектите (десно на пристапот, рестифицирањето, отштетата, ограничувањето, портата, приговорот).
8. Известување за протекувањето на податоците
Во случај на нарушување на лични податоци, процесорот мора да го извести контролорот без непотребно одложување (веднаш во рок од 24 часа).
9, ревизија и инспекции
За телата на ирскиот јавен сектор, дополнителни обврски за транспарентност може да важат со Законот за слобода на информации.
10 Запрење и враќање на податоци или Делење
На крајот од сервисите за обработка, процесорот мора, на изборот на контролен сервис, или да ги врати сите лични податоци или да ги избрише, освен ако законот на Унијата или земјите членки не бара складирање. ДПА треба да го специфицира временскиот рок (на пр. за 30 дена) и да бара потврда за бришење.
Дополнителни мерки за меѓународните преноси: Шреми II и пошироко
Од одлуката [ФЛТ:0] Шкремс II [ФЛТ:1], ДМД која само го вклучува СЦЦ повеќе не е доволна.
АКИА ги оценува законите и практиките на третата земја, вклучувајќи и надзорни ингеренции, пристап од страна на државните власти и судските промени.
- Технички мерки: Крај на криптирањето, псевдонимизацијата или евиденизацијата кои го спречуваат примачот да ги чита податоците без клуч од Контролерот.
- Организациски мерки: строга внатрешна политика, договорни клаузули кои го забрануваат пристапот на владата без валидна правна основа и обврски кон транспарентност.
- Договорите: зајакнати СЦЦ со дополнителни обврски, како што е конкретно известување за барањата за пристап од страна на странските власти.
Во 2023 година, Европската комисија усвои нова адекватна одлука за Рамнотежата за приватизација на податоците на ЕУ Ирски организации, која ги префрла податоците на американските ентитети потврдени со ДПФ, може да се потпре на таа рамка наместо на СЦЦ.
Најдобри практики за ирските организации
За да се осигури големо почитување на правилата за пренесување на ДПА и податоци, ирските организации треба да ја усвојат следнава практика:
Однесувај се темелно според својата трудољубивост
Пред да потпишете DPA, оценувајте го местото за заштита на податоците. Побарувајте копии од нејзините безбедносни политики, извештаи за пенетрација, сертификати (ISO 27701, СОЦ 2 тип II) и било какво претходно нарушување на податоците. Ако процесорот се базира на високоризична надлежност, напишете правна проверка на локалните закони за надзор.
Користи ги стандардните клаузули на Европската комисија (2021)
CC - 2021 SCC се модуларни (Priver حto curror, cusor د اد ام اor, итн.) и вклучуваат специфични клаузули за меѓународни трансфери. Тие исто така бараат од страните да завршат информација за обработка на ,Data) која ќе ги набројат категориите податоци, цели и заштитници. Да не се користат постари СЦЦС освен ако процесот не е запуштен (те тесни ослободувања за договорите кои се завршени пред 27-ми септември 2021 година, кои мора да бидат заменети со 27 декември 2022).
Спроведи централно складиште на ДПА
Одржувањето на регистарот на сите активни ДМД, вклучувајќи го и датумот потпишан, услугите покриени, механизмите за трансфер што се користат и датумот на истекување.
Стапица за возови и вграден укор
Тимовите за заштита на животната средина, ИТ менаџерите и правниот советник мора да ги разберат барањата на ДПА.
Редовно проверувај и ажурирај ДПА
Ако на пример се променат активностите за обработка, се собираат нови податоци, се додава подпроцесор или процесорот ги преместува своите сервери , ДПА мора да биде ажуриран. Поставете рецензен циклус (на почетокот) за да се осигурите дека ДПА ја одразува моменталната реалност и правни настани (пр. нови адекватни одлуки, пресуди на ЦЕЕУ).
Координирај се со Комисијата за заштита на податоци
Ако вашата организација ги обработува податоците кои најверојатно ќе резултираат со висок ризик за поединци (пр. голем број на специјални категории податоци), можеби ќе треба да спроведете проценка на влијанието на податоците (ДПИЈА) која ги покрива аспектите на пренесувањето.
Вообичаени грешки и како да се избегнат
Еве ги најчеста грешка и практичните поправки:
- [ФЛТ:0] Заканата на ДПА како вежба за тик/бокс. [ФЛТ]
- [ФЛТ:] ДЗК очекува да види документиран ТИА за каков било трансфер базиран на СЦЦ. [ФЛТ:] Fix: [ФЛТ] [ФК:]] Користете го Европскиот одбор за заштита на податоците (ЕДПБ) ТИА, кој е достапен на веб-страницата на ДЗК.
- [ФЛТ:] Процесорот може да вклучи подпроцесор во трета земја за која контролорот не бил свесен. [ФЛТ:] Fix: [ФКЛТ] [Фит:] [ФЕТ] [ФЛТ: 3) побара процесорот да задржи листа на потпроцесори што е до одреден датум на подпроцесори и да добие коригентна согласност за секој нов ангажман.
- [ФЛТ:] Ако не знаете каде се обработуваат податоците, не можете да обезбедите ДПА да го покрие трансферот. [ФЛТ:] Fix: [ФЛТ] [ФЕТ: 3) Водење на вежба за мапирање на податоци пред да преговарате за ДПА. Вклучи облачни центри за податоци, оддалечен пристап со помош на персоналот и поддршка на податоците.
- [ФЛТ:] Многу ДМД немаат јасни чекори за враќање или бришење кога ќе заврши договорот. [ФЛТ:2] Fix: [ФЛТ: [ФЛТ:]] Го одредува форматот за вратени податоци (пр. CSV, криптирана датотека), методот на бришење (над физички уништувања) и крајниот рок за проверка.
Заклучок
Со оглед на развиениот правен пејзаж на статусот на [ФЛТ:0] Шремите [2]] мора да се третираат како живи документи, да се водат редовно да се прегледуваат и да се ревидираат, да се користат најновите мерки за контрола на податоците, да се водат во соодветните услови на ЕУ, да се спроведуваат најновите мерки за контрола врз СД и да се спроведуваат одредените мерки за контрола врз средствата на граѓаните и да се регулираат со тоа што ќе се водат до глобалните области.