Entendendo os pedidos de exclusão de dados sob o GDPR na Irlanda

Os pedidos de exclusão de dados formam uma pedra angular do Regulamento Geral de Proteção de Dados (RGPD) e são formalmente conhecidos como o direito de apagar ou o “direito de ser esquecido”. Para as organizações irlandesas, o tratamento correto desses pedidos não é apenas uma obrigação legal ao abrigo do GDPR e da Irish Data Protection Act 2018, é um componente crítico de construção e manutenção da confiança com clientes, funcionários e outros sujeitos de dados.

O direito de apagar está descrito no artigo 17 do GDPR, que permite que os indivíduos peçam que uma organização apague seus dados pessoais sem demora injustificada, mas este direito não é absoluto e deve ser equilibrado com outras obrigações legais, como requisitos de retenção sob a lei fiscal, lei de emprego ou regulamentos anti-lavagem de dinheiro, as organizações irlandesas devem navegar cuidadosamente por esses requisitos de intersecção, garantindo que eles honrem pedidos legítimos de eliminação, mantendo os dados quando necessário para cumprimento ou defesa de reclamações legais.

Quando o direito de apagar se aplica?

O direito de uma pessoa de ter dados pessoais apagados aplica-se em várias circunstâncias específicas. As organizações devem reconhecer um pedido válido quando qualquer uma das seguintes condições são cumpridas:

  • Os dados pessoais não são mais necessários para o propósito para o qual foram originalmente coletados ou processados.
  • O indivíduo retira o consentimento no qual o processamento é baseado, e não há outro fundamento legal para o processamento.
  • ] Os objetos individuais ao processamento sob o artigo 21.o, n.o 1, (processamento baseado em interesses legítimos ou interesse público) e não há razões legítimas imperiosas.
  • Dados pessoais foram processados ilegalmente (por exemplo, coletados sem base jurídica válida).
  • Cumprir uma obrigação legal na UE ou na legislação dos Estados-Membros requer apagamento.
  • Dados pessoais foram coletados de uma criança (menos de 16 anos na Irlanda) em relação aos serviços da sociedade da informação (por exemplo, mídia social) sob o Artigo 8.

Excepções Onde Erasure não pode ser concedido

As organizações na Irlanda podem e devem recusar a eliminação em certos casos.

  • Exercendo o direito de liberdade de expressão e informação.
  • Cumprimento de uma obrigação legal (por exemplo, retenção de registros de folha de pagamento por sete anos por exigências dos Comissários de Receita Irlandeses).
  • A realização de uma tarefa realizada no interesse público ou no exercício da autoridade oficial.
  • Arquivando propósitos no interesse público, pesquisa científica ou histórica, ou fins estatísticos onde apagamento prejudicaria seriamente a realização desses objetivos.
  • O estabelecimento, exercício ou defesa de direitos legais.

As organizações irlandesas devem documentar as razões de qualquer recusa em apagar dados e informar o titular dos dados da recusa, das razões e do direito de se queixarem à Comissão de Proteção de Dados (CPD) no prazo de um mês após receber o pedido.

Processo passo a passo para gerenciar pedidos de exclusão de dados na Irlanda

Estabelecer um fluxo de trabalho robusto e repetitivo para lidar com pedidos de exclusão de dados reduz risco legal e confusão operacional.

1. Receba e registre o pedido.

Qualquer comunicação credível de um titular de dados que solicita a eliminação deve ser tratada como um pedido formal, incluindo pedidos por e-mail, cartas postais, pedidos verbais ou formulários online.

É importante distinguir um pedido de eliminação de um pedido de retificação, restrição de processamento ou portabilidade, se a intenção do indivíduo não for clara, contate-os dentro do mesmo reconhecimento para esclarecer o alcance do pedido, nos termos do artigo 12.o do RGPD.

2. Verifique a identidade do Requerente.

Antes de proceder com qualquer remoção de dados, você deve confirmar que o solicitante é quem eles afirmam ser.

  • Pedindo uma cópia de uma identidade emitida pelo governo (passaporte ou carta de condução) com detalhes não essenciais redigidos.
  • Enviando um e-mail de verificação ou código SMS para o endereço de contato registrado.
  • Verificando através de autenticação de dois fatores se o usuário tem uma conta com seu serviço.

Se o pedido for feito em nome de outra pessoa (por exemplo, por um pai ou tutor legal), peça prova da autoridade do indivíduo para agir.

Se não puder verificar a identidade, tem o direito de recusar o pedido de exclusão, mas deve informar o solicitante imediatamente e explicar que informações precisam fornecer para re-apresentar.

3. Avaliar a legitimidade e alcance do pedido

Uma vez confirmada a identidade, avalie se o pedido está sob uma das condições do artigo 17.

  • Se depende do consentimento que foi retirado, a eliminação é obrigatória a menos que uma exceção se aplique.
  • Na Irlanda, os Comissários de Receita exigem que os empregadores mantenham certos registros (por exemplo, P60s, P45s, folha de pagamento) por sete anos, assim como o Estatuto das Limitações 1957 (como alterado) pode exigir retenção de contrato ou dados relacionados a reclamações por até seis anos.
  • Se o processamento for necessário para proteger os interesses vitais do titular dos dados ou de outra pessoa, o apagamento pode ser retido.
  • Saúde pública ou segurança: ] Organizações em saúde ou assistência social podem precisar de manter dados para fins de saúde pública, de acordo com as normas de saúde irlandesas.

Se o pedido for complexo (por exemplo, envolve múltiplos sistemas, backups ou processadores de dados de terceiros), note que a linha do tempo para responder (um mês) pode ser estendida por até dois meses adicionais, nos termos do artigo 12.o, n.o 3, desde que informe o indivíduo no primeiro mês, incluindo as razões para atraso.

4. Localize todas as instâncias dos dados individuais.

Este passo é frequentemente o mais desafiador para organizações irlandesas, especialmente aqueles com sistemas de TI fragmentados, bancos de dados legados, arquivos de papel ou extensos processadores de dados de terceiros.

Dicas práticas para uma descoberta abrangente de dados:

  • Procure em todos os bancos de dados, armazéns de dados e lagos de dados.
  • Verifique arquivos de e-mail (ex., Exchange ou Políticas de retenção do Office 365).
  • Revise registros e armazenamento de metadados.
  • Contate processadores de terceiros (por exemplo, fornecedores SaaS, plataformas de RH, ferramentas de marketing) e solicite confirmação de que eles irão excluir os dados conforme seu acordo de processamento de dados (DPA).
  • Lembre-se que os dados de backup podem precisar ser restaurados, alterados e re-recuperados, ou em alguns casos, o backup deve ser substituído durante seu ciclo de rotação natural.

5. Delete os dados com segurança.

A Comissão Irlandesa de Proteção de Dados recomenda que os métodos de eliminação sejam proporcionais ao risco e sensibilidade dos dados.

  • Use ferramentas de exclusão seguras que sobrescrevam arquivos com padrões aleatórios (por exemplo, métodos compatíveis com o DOD para discos rígidos).
  • Dados físicos: têm registros de papel rasgados e eliminados por um serviço de destruição certificado.
  • ] Ambientes de teste/desenvolvimento: ] Certifique-se de que não existem cópias dos dados em sistemas de teste ou estadiamento.

Quando a exclusão não é possível devido a restrições técnicas (por exemplo, em backups imutáveis), você deve restringir o processamento até que os dados sejam substituídos naturalmente.

6. Notifique o Solicitante e Documente o Resultado.

Depois da exclusão, envie uma confirmação para o titular dos dados dentro do prazo legal (normalmente um mês) e a confirmação deve incluir:

  • Que dados foram deletados (descrição geral).
  • Onde foi deletado (sistemas, departamentos).
  • Qualquer dado que não possa ser deletado e a base legal para retenção.
  • Informações sobre o direito deles de apresentar uma queixa à Comissão de Proteção de Dados se eles estiverem insatisfeitos.

Mantenha um registro detalhado de todo o processo.

  • O pedido original e os detalhes da verificação de identidade.
  • Notas de avaliação e decisões.
  • Registros de descobertas de dados e ações de eliminação.
  • Correspondência com o solicitante e qualquer processador de terceiros.
  • Data de conclusão.

Esses registros devem ser mantidos seguros e mantidos pelo menos enquanto qualquer possível período de reclamação (normalmente até dois anos após a conclusão do pedido), o PCD pode solicitar para vê-los durante uma investigação.

7. Revisão, auditoria e melhoria

As organizações devem agendar auditorias periódicas de suas práticas de gerenciamento de dados, incluindo uma amostra de pedidos de eliminação.

  • Todos os sistemas estavam cobertos?
  • Os tempos de resposta foram dentro da linha do tempo de um mês (ou estendida)?
  • Algum padrão de incompletude foi identificado?
  • Os horários de retenção de dados estão atualizados com as mudanças na legislação irlandesa?

A melhoria contínua reduz o risco de não conformidade e constrói uma cultura que seja amigável à privacidade.

Operando na Irlanda significa que as organizações devem cumprir não só o RGPD, mas também a Lei de Proteção de Dados 2018, que transpõe certas disposições do RGPD e introduz derrogações nacionais adicionais.

A Comissão de Proteção de Dados (DPC) é a principal autoridade para a maioria dos casos de RGPD transfronteiriços na UE (devido à localização de muitas multinacionais de tecnologia na Irlanda). Como tal, organizações irlandesas de todos os tamanhos devem estar cientes das prioridades de aplicação do DPC. O DPC emitiu multas significativas para falhas relacionadas ao direito de apagar, incluindo casos em que as organizações não apagaram adequadamente dados ou não processaram pedidos dentro dos prazos legais.

Regras irlandesas que afetam a retenção e eliminação de dados:

  • Os registros relativos ao imposto e IVA devem ser mantidos por seis anos a partir do final do ano fiscal, incluindo dados de folha de pagamento, faturas e recibos.
  • A legislação de emprego: Os Termos de Emprego (Informação) e a Lei da Organização do Tempo de Trabalho exigem a retenção de certos registros de empregados (por exemplo, horas de trabalho, salários) por pelo menos três anos.
  • Para muitas organizações, manter dados para uma defesa de litígio em potencial é uma base válida para recusar a eliminação por esse período.
  • A Lei 2010-2021 exige que entidades designadas mantenham dados de identificação e transação de clientes por cinco anos após o término da relação comercial ou a transação ser concluída.

Essas obrigações criam um fardo de conformidade: uma organização pode ter que reter alguns dados por razões legais, enquanto apaga outros para o mesmo indivíduo, o que reforça a necessidade de um sistema de classificação de dados granular e claros horários de retenção.

Dicas práticas para organizações irlandesas (melhores práticas)

A implementação de uma governança de dados forte é a forma mais eficaz de lidar com pedidos de exclusão.

Estabelecer políticas claras e escritas.

Elaborar uma política de direitos de dados que inclua uma seção específica sobre o direito de apagar, que detalhe o processo, os membros responsáveis, os procedimentos de escalada e como os pedidos de menores são tratados, garantir que a política seja aprovada pela liderança sênior e revista anualmente.

Treinar todos os funcionários relevantes

Os pedidos de exclusão de dados podem vir através de qualquer canal voltado para o cliente – não apenas o oficial de proteção de dados (DPO). Equipe de recepção, equipes de vendas, e agentes de suporte ao cliente devem ser treinados para reconhecer um pedido de exclusão e escaloná-lo imediatamente.

Implementar um registro de exclusão de dados

Use um log seguro e auditável (de preferência um módulo dedicado em seu software de gerenciamento de privacidade) para rastrear cada pedido do recibo ao fechamento.

  • Número de referência do pedido.
  • Data recebida e reconhecimento enviado
  • Método de verificação de identidade usado
  • Dados encontrados locais
  • Método de eliminação aplicado.
  • Qualquer dado retido e base legal
  • Data de conclusão
  • Qualquer reclamação ou encaminhamento do DPC

Use a tecnologia para automatizar a descoberta.

Investir em ferramentas de descoberta de dados que indexam dados estruturados e não estruturados em unidades de rede, servidores de e-mail e aplicativos em nuvem, essas ferramentas podem automatizar a localização de identificadores pessoais (nome, e-mail, número PPS) para que os pedidos de exclusão possam ser executados mais rápido e detalhadamente.

Parceiro com processadores de terceiros, explicitamente.

Seus acordos de processamento de dados com fornecedores devem incluir obrigações claras para ajudar em pedidos de exclusão.

Fornecer instruções explícitas em seu site

Facilitar a submissão de pedidos de exclusão por parte dos titulares de dados, publicando um formulário ou endereço de e-mail dedicado (por exemplo, proteção de dados@sua empresa.ie). Nos termos do artigo 12o, você deve fornecer informações sobre as ações tomadas sobre um pedido “sem atraso indevido e, em qualquer caso, dentro de um mês após o recebimento.”

Pílulas comuns e como evitá-las

Mesmo com um processo sólido, as organizações muitas vezes tropeçam, aprendem com esses erros frequentes.

Se um cliente disser "por favor, me retire do seu sistema" é um pedido válido de apagamento, não trate como um simples encerramento de conta ou de exclusão, pessoal do trem para marcar qualquer linguagem ambígua.

Se precisar de verificação de identidade, informe o solicitante e pause o relógio só após solicitar informações adicionais.

Muitas organizações deletam bancos de dados ao vivo, deixando e-mails ou fitas de backup intocados, o que leva a uma falsa sensação de conformidade, como observado anteriormente, a gestão de backup deve fazer parte do processo.

Se você recusar, forneça uma explicação detalhada referindo a isenção específica e informe o sujeito de dados do seu direito de reclamar ao DPC.

Os ex-empregados ainda são titulares de dados, podem solicitar a exclusão de seus dados pessoais de seus sistemas de RH, sujeitos a obrigações de retenção, garantir que o processo cubra os ex-alunos e os ex-alunos.

Recursos para organizações irlandesas

Para manter a conformidade, as organizações irlandesas devem consultar regularmente os seguintes recursos:

  • Comissão de Proteção de Dados da Irlanda, orientação oficial sobre o direito de apagar, incluindo o aviso de informação do DPC sobre o direito de apagar.
  • ] GDPR.eu – Direito de ser esquecido – Visão geral concisa com cenários e FAQs.
  • Ato de Proteção de Dados 2018 (Livro de Estatuto Irlandês) - Texto integral da lei nacional primária de proteção de dados.
  • Revenue.ie, obrigações de empregado, clareia os requisitos de retenção para impostos e folha de pagamento.
  • Exemplos reais de aplicação ilustrando o tratamento adequado e inadequado dos pedidos de eliminação.

Conclusão

Para as organizações irlandesas, a necessidade de equilibrar os direitos individuais com as obrigações legais de retenção é um desafio constante, mas pode ser gerenciado através de políticas claras, treinamento completo, descoberta sistemática de dados e documentação meticulosa, incorporando o direito de apagar em operações diárias ao invés de tratá-lo como um incidente ocasional, organizações reduzem o risco regulatório, promovem a confiança com seus stakeholders e contribuem para um ambiente digital que respeite a privacidade na Irlanda.

Se você identificar lacunas, criar um plano de remediação com linhas temporais e atribuir propriedade, o esforço que você investe hoje em gerenciar pedidos de exclusão corretamente pagará dividendos em conformidade e reputação por anos.