Înțelegerea cererilor de ștergere a datelor în cadrul GDPR în Irlanda

Cererile de ștergere a datelor constituie o piatră de temelie a Regulamentului general privind protecția datelor (GDPR) și sunt cunoscute oficial ca fiind dreptul la ștergere sau dreptul de a fi uitat.

Dreptul la ștergere este subliniat la articolul 17 din GDPR. Aceasta împuternicește persoanele fizice să solicite ca o organizație să-și șteargă datele cu caracter personal fără întârziere. Cu toate acestea, acest drept nu este absolut și trebuie să fie echilibrat cu alte obligații legale, cum ar fi cerințele de păstrare a obligațiilor în temeiul legislației fiscale, al legislației privind ocuparea forței de muncă sau al reglementărilor privind combaterea spălării banilor. Organizațiile irlandeze trebuie să navigheze cu atenție în aceste cerințe de intersectare, asigurându-se că onorează cererile legitime de ștergere, păstrând în același timp date, dacă este necesar, pentru respectarea sau apărarea creanțelor legale.

Când se aplică dreptul la ştergere?

Un drept individual de a șterge datele cu caracter personal se aplică în mai multe circumstanțe specifice. Organizațiile trebuie să recunoască o cerere valabilă atunci când sunt îndeplinite oricare dintre următoarele condiții:

  • Datele cu caracter personal nu mai sunt necesare pentru scopul pentru care au fost colectate sau prelucrate inițial.
  • Individul își retrage consimțământul pe care se bazează prelucrarea și nu există niciun alt temei juridic pentru prelucrare.
  • Obiectivele individuale la prelucrare în temeiul articolului 21 alineatul (1) (prelucrare bazată pe interese legitime sau interes public) și nu există motive legitime imperative.
  • Datele personale au fost prelucrate în mod ilegal (de exemplu, colectate fără temei juridic valabil).
  • Respectarea unei obligații legale în legislația UE sau în legislația statelor membre necesită ștergerea.
  • Datele personale au fost colectate de la un copil (sub 16 în Irlanda) în legătură cu serviciile societății informaționale (de exemplu, rețelele sociale) în temeiul articolului 8.

Excepţii în cazul cărora nu se poate acorda o perioadă

Organizaţiile din Irlanda pot şi trebuie să refuze ştergerea în anumite cazuri. GDPR prevede excepţii, care includ:

  • Exercitarea dreptului la libertatea de exprimare și informare.
  • Respectarea obligației legale (de exemplu, păstrarea înregistrărilor de plată timp de șapte ani de către cerințele comisarilor irlandezi pentru venituri).
  • îndeplinirea unei sarcini de interes public sau exercitarea autorității oficiale.
  • Archivarea scopurilor de interes public, de cercetare științifică sau istorică sau de scopuri statistice în cazul în care ștergerea ar afecta grav realizarea acestor obiective.
  • Stabilirea, exercitarea sau apărarea creanțelor legale.

Organizaţiile irlandeze trebuie să documenteze motivele pentru care au refuzat să şteargă datele şi să informeze persoana vizată cu privire la refuz, motivele şi dreptul lor de a depune o plângere la Comisia pentru protecţia datelor (DPC) în termen de o lună de la primirea cererii. DPC, Irlanda, autoritatea independentă de supraveghere, stabileşte standardul de conformitate şi poate impune amenzi semnificative pentru cererile de gestionare greşită.

Proces pas cu pas pentru gestionarea cererilor de ștergere a datelor în Irlanda

Stabilirea unui flux de lucru robust și repetabil pentru tratarea cererilor de ștergere a datelor reduce riscul juridic și confuzia operațională. Mai jos este un ghid extins pas cu pas, adaptat contextului de reglementare irlandez.

1. Primiți și înscrieți cererea

Orice comunicare credibilă a unui subiect de date care solicită ștergerea ar trebui tratată ca o cerere oficială. Aceasta include cereri prin e-mail, scrisori poștale, cereri verbale sau formulare online. Organizațiile ar trebui să se înregistreze fiecare cerere imediat într-un registru centralizat care înregistrează data primită, identitatea solicitantului (sub rezerva verificării) și datele specifice pe care doresc să le șteargă. O perioadă rezonabilă de recunoaștere inițială de cinci zile stabilește un ton pozitiv.

Este important să se facă distincția între o cerere de ștergere și o cerere de rectificare, restricționare a prelucrării sau portabilitate. Dacă intenția individului este neclară, contactați-le în cadrul aceleiași confirmări pentru a clarifica domeniul de aplicare al cererii lor în temeiul articolului 12 din GDPR.

2. Verificarea identităţii solicitantului

Înainte de a continua cu orice eliminare de date, trebuie să confirmați că solicitantul este cine pretind a fi. În conformitate cu orientările GDPR și irlandez, puteți solicita informații suplimentare pentru a confirma identitatea, dar nu trebuie să solicitați cantități excesive de date. Măsurile simple includ:

  • Solicitând o copie a unui act de identitate emis de guvern (permis sau permis de conducere) cu detalii neesențiale redactate.
  • Trimiterea unui e-mail de verificare sau a unui cod SMS la adresa de contact înregistrată.
  • Verificarea prin autentificarea a doi factori în cazul în care utilizatorul are un cont cu serviciul dumneavoastră.

Important: Dacă cererea este făcută în numele unei alte persoane (de exemplu, de către un părinte sau tutore legal), solicită dovada autorității individuale de a acționa.Legisla irlandeză impune o gestionare strictă a cererilor terților de a preveni ștergerea neautorizată.

Dacă nu sunteţi în măsură să verificaţi identitatea, aveţi dreptul să refuzaţi cererea de ştergere, dar trebuie să informaţi prompt solicitantul şi să explicaţi ce informaţii trebuie să furnizeze pentru a re-transmite.

3. Evaluarea legitimității și a domeniului de aplicare al cererii

După confirmarea identității, se evaluează dacă cererea intră sub incidența uneia dintre condițiile prevăzute la articolul 17 (a se vedea secțiunea anterioară).

  • Temei juridic: Din ce motive au fost prelucrate datele iniţial? Dacă se bazează pe consimţământul retras, ştergerea este obligatorie, cu excepţia cazului în care se aplică o excepţie.
  • Obligaţii de reţinere: În Irlanda, Comisarii pentru Venituri solicită angajatorilor să păstreze anumite evidenţe (de exemplu, P60s, P45s, fişele de plată) timp de şapte ani. În mod similar, Statutul de limitări 1957 (astfel cum a fost modificat) poate necesita păstrarea unor date contractuale sau legate de cerere pentru o perioadă de până la şase ani.
  • Interese vitale: Dacă prelucrarea este necesară pentru protejarea intereselor vitale ale persoanei vizate sau ale altei persoane, ștergerea poate fi reținute.
  • Sănătate publică sau siguranță: Organizațiile din domeniul asistenței medicale sau al asistenței sociale pot fi nevoite să păstreze date în scopuri de sănătate publică, în conformitate cu reglementările irlandeze în materie de sănătate.

Documentaţi rezultatele evaluării şi temeiul juridic pentru decizia dumneavoastră. Dacă cererea este complexă (de exemplu, implică sisteme multiple, copii de rezervă sau procesatori de date terţi), observaţi că termenul de răspuns (o lună) poate fi prelungit cu până la două luni suplimentare în conformitate cu articolul 12 alineatul (3), cu condiţia să informaţi persoana în prima lună, inclusiv motivele întârzierii.

4. Localizați toate instanțele din datele individuale

Acest pas este adesea cel mai provocator pentru organizațiile irlandeze, în special cele cu sisteme informatice fragmentate, baze de date moștenite, fișiere de hârtie sau procesoare de date extinse. Un exercițiu complet de cartografiere a datelor este esențial. Ștergerea datelor nu este eficientă dacă copiile rămân în copii în copii arhivate, sisteme CRM, servere de e-mail, stocare cloud sau foi de calcul ale angajaților.

Sfaturi practice pentru descoperirea datelor cuprinzătoare:

  • Caută în toate bazele de date, depozitele de date şi lacurile de date.
  • Verificați arhivele de e-mail (de exemplu, politica de păstrare a datelor de schimb sau de birou 365).
  • Revizuirea jurnalelor și a metadatelor de stocare.
  • Contactați procesatorii terți (de exemplu, furnizorii SaaS, platformele HR, instrumentele de marketing) și solicitați confirmarea faptului că aceștia vor șterge datele conform acordului de prelucrare a datelor (DPA). În temeiul articolului 28 din GDPR, procesoarele trebuie să asiste operatorul în îndeplinirea obligațiilor de ștergere.
  • Nu uita că datele de rezervă pot fi necesare pentru a fi restaurate, modificate, și re-backuped, sau, în unele cazuri, backup trebuie să fie suprascrise în timpul ciclului său de rotație naturală. Dacă ștergerea din backup-uri este imposibil din punct de vedere tehnic (de exemplu, backup-uri bandă), puteți restricționa procesarea ulterioară a acestor copii de rezervă până la următoarea suprascriere programată, cu condiția să documentați acest lucru și să notificați persoana vizată.

5. Ștergeți în siguranță datele

După ce ați localizat toate cazurile, ștergeți datele într-un mod care împiedică reconstrucția. Comisia irlandeză pentru protecția datelor recomandă că metodele de ștergere ar trebui să fie proporționale cu riscul și sensibilitatea datelor.

  • Date digitale:[ Utilizați instrumente securizate de ștergere care suprascrie fișiere cu modele aleatorii (de exemplu, metode conforme cu DoD pentru hard disk-uri). Pentru datele cloud, asigurați-vă că furnizorul confirmă ștergerea din toate copiile redundante.
  • Date fizice: Au înregistrări de hârtie tocate și eliminate de un serviciu certificat de distrugere. Mențineți un certificat de distrugere pentru trasee de audit.
  • Medii de încercare/dezvoltare: Asigurați-vă că nu există copii ale datelor în sistemele de testare sau de montare.

În cazul în care ștergerea nu este posibilă din cauza constrângerilor tehnice (de exemplu, în copii de rezervă imuabile), trebuie să restricționați prelucrarea până când datele sunt suprascrise în mod natural. Această restricție ar trebui comunicată persoanei vizate.

6. Anunță solicitantul și documentează rezultatul

După ștergere, trimiteți o confirmare persoanei vizate în termenul legal (de obicei o lună). Confirmarea trebuie să includă:

  • Ce date au fost şterse (descriere generală).
  • În cazul în care a fost eliminat din (sisteme, departamente).
  • Orice date care nu au putut fi șterse și temeiul juridic pentru reținere.
  • Informații privind dreptul lor de a depune o plângere la Comisia pentru protecția datelor, în cazul în care acestea sunt nemulțumit.

Menţineţi o evidenţă detaliată a întregului proces. Această înregistrare ar trebui să includă:

  • Cererea inițială și detaliile verificării identității.
  • Note de evaluare și decizii.
  • Jurnale de descoperire a datelor și acțiuni de ștergere.
  • Corespondența cu solicitantul și cu orice procesator terț.
  • Data finalizării.

Aceste înregistrări trebuie păstrate în condiții de siguranță și păstrate cel puțin atât timp cât orice perioadă potențială de depunere a plângerilor (de obicei până la doi ani de la finalizarea cererii).

7. Revizuirea, auditul și îmbunătățirea

Gestionarea unei cereri de ștergere a datelor nu este sfârșitul procesului. Organizațiile ar trebui să programeze audituri periodice ale practicilor lor de gestionare a datelor, inclusiv un eșantion de cereri de ștergere.

  • Toate sistemele erau acoperite? A lăsat copii într-un sistem o ştergere a datelor într-un alt sistem?
  • Au fost timpii de răspuns în intervalul de o lună (sau prelungit)?
  • Au fost identificate modele de incompletitate?
  • Sunt actuale programele de păstrare a datelor cu modificările legislației irlandeze?

Folosiţi informaţiile din audituri pentru a vă rafina cartografierea şi ştergerea datelor SOP. Îmbunătăţirea continuă reduce riscul de neconformitate şi construieşte o cultură care să fie prietenoasă cu intimitatea.

Peisajul juridic specific irlandez și rolul Comisiei pentru protecția datelor

Funcționând în Irlanda înseamnă că organizațiile trebuie să respecte nu numai GDPR, ci și Legea privind protecția datelor 2018, care transpune anumite dispoziții GDPR și introduce derogări naționale suplimentare. Legea privind protecția datelor 2018, de exemplu, precizează când se aplică scutirile pentru prelucrarea în scopuri jurnalistice, academice, literare sau artistice. De asemenea, definește prelucrarea datelor cu caracter personal în scopuri personale sau casnice.

Comisia pentru Protecția Datelor (DPC) este autoritatea principală pentru majoritatea cazurilor transfrontaliere de GDPR în UE (datorită localizării multor multinaționale de tehnologie din Irlanda). Ca atare, organizațiile irlandeze de toate dimensiunile ar trebui să fie conștiente de prioritățile de aplicare a DPC. DPC a emis amenzi semnificative pentru defecțiunile legate de dreptul la ștergere, inclusiv cazurile în care organizațiile nu au reușit să elimine în mod adecvat datele sau nu au procesat cererile în termenele legale.

Reglementări irlandeze cheie care afectează păstrarea și ștergerea datelor:

  • Comisarii de venituri: Înregistrările referitoare la impozite și TVA trebuie păstrate timp de șase ani de la sfârșitul anului fiscal. Aceasta include datele privind salariile, facturile și chitanțele.
  • Legislația de angajare: Termenii de angajare (Informații) Actele și Organizația de timp de lucru necesită păstrarea anumitor înregistrări ale angajaților (de exemplu, ore de lucru, note salariale) timp de cel puțin trei ani.
  • Statutul limitărilor 1957:[ Cererile contractuale au o perioadă de prescripție de șase ani. Pentru multe organizații, păstrarea datelor privind eventuala apărare în litigii este o bază legală valabilă pentru a refuza ștergerea pentru această perioadă.
  • Finanțarea de bani și finanțarea antiterorismului:Justiția penală (spălarea banilor și finanțarea terorismului) Actele 2010-2021 impun entităților desemnate să păstreze datele de identificare a clienților și de tranzacție timp de cinci ani după încheierea relației de afaceri sau după încheierea tranzacției.

Aceste obligații creează o sarcină de conformitate: o organizație poate fi nevoită să păstreze anumite date din motive juridice, în timp ce le șterge pe altele pentru aceeași persoană. Aceasta subliniază necesitatea unui sistem de clasificare a datelor granulare și a unor calendare clare de păstrare.

Sfaturi practice pentru organizațiile irlandeze (cele mai bune practici)

Punerea în aplicare a unei guvernări puternice a datelor este cea mai eficientă modalitate de a gestiona cererile de eliminare.

Stabilirea unor politici clare şi scrise

Elaborarea unei politici privind drepturile persoanelor vizate care include o secţiune specifică privind dreptul la ştergere; această politică ar trebui să detalieze procesul, membrii personalului responsabil, procedurile de escaladare şi modul în care sunt tratate cererile minorilor.

Trenează tot personalul relevant

Cererile de ștergere a datelor pot veni prin orice canal orientat spre client

Punerea în aplicare a unui jurnal de ștergere a datelor

Utilizați un jurnal securizat, auditabil (de preferat un modul dedicat în software-ul de management al confidențialității) pentru a urmări fiecare cerere de la primire la închidere. Câmpurile importante includ:

  • Numărul de referință al cererii
  • Data primirii și confirmarea trimisă
  • Metoda de verificare a identității utilizată
  • Date descoperite locaţii
  • Metoda de eliminare aplicată
  • Orice date păstrate și temeiul juridic
  • Data finalizării
  • Orice plângeri sau sesizări ale DPC

Folosește tehnologia pentru a automatiza Discovery

Descoperirea manuală a datelor este predispusă la erori. Investiți în instrumente de descoperire a datelor care indexează date structurate și nestructurate pe unități de rețea, servere de e-mail și aplicații cloud. Aceste instrumente pot automatiza localizarea identificatorilor personali (nume, e-mail, număr PPS) astfel încât cererile de ștergere să poată fi executate mai repede și mai bine.

Partener cu procesoarele din partea a treia explicit

Acordurile dumneavoastră de prelucrare a datelor cu vânzătorii ar trebui să includă obligații clare pentru a ajuta la ștergerea cererilor. Asigurați-vă că procesul de management al vânzătorului include verificări trimestriale care procesatorii pot satisface SLA-urile ștergere. Pentru serviciile cloud, utilizați instrumentele lor încorporate (de exemplu, AWS S3 deleția obiectului, Microsoft 365 purjare de conformitate) și verificați jurnalele.

Oferiți instrucțiuni explicite pe site-ul dumneavoastră

Faci mai ușor pentru persoanele vizate să prezinte cereri de ștergere prin publicarea unui formular sau a unei adrese de e-mail dedicate (de exemplu, protecția [email protected]). În conformitate cu articolul 12, trebuie să oferiți informații cu privire la acțiunile întreprinse la o cerere

Capturi comune şi cum să le evităm

Chiar şi cu un proces solid, organizaţiile se împiedică adesea.

1. Inadins pentru a identifica cererea. Dacă un client spune

2. Întârzierea răspunsului. Ceasul de o lună începe de la primirea cererii, nu atunci când verificați identitatea. Dacă aveți nevoie de verificarea identității, informați solicitantul și opriți ceasul numai după ce solicitați informații suplimentare. DPC se așteaptă la o acțiune promptă.

3. Uitarea despre copii de rezervă și arhive.[ Multe organizații șterge bazele de date live în timp ce lăsând e-mailuri arhivate sau casete de rezervă neatinse. Acest lucru duce la un sentiment fals de conformitate. Așa cum s-a menționat mai devreme, managementul de rezervă trebuie să facă parte din proces.

4. Refuzarea ștergerii fără justificare. Dacă refuzați, furnizați o explicație detaliată care să facă trimitere la scutirea specifică și să informeze persoana vizată cu privire la dreptul lor de a depune plângere la DPC. Refuzuri generice precum

5. Ignorând cererea foștilor angajați. Ex-angajatii sunt încă persoane vizate. Ei pot solicita ștergerea datelor lor personale din sistemele dumneavoastră de resurse umane, sub rezerva obligațiilor de păstrare. Asigurați-vă că procesul acoperă persoanele care părăsesc și absolvenți.

Resurse pentru organizațiile irlandeze

Pentru a respecta cerințele, organizațiile irlandeze ar trebui să consulte periodic următoarele resurse:

Concluzie

Gestionarea corectă a cererilor de ștergere a datelor este un semn al unei culturi mature a protecției datelor. Pentru organizațiile irlandeze, necesitatea de a echilibra drepturile individuale cu obligațiile legale de păstrare este o provocare constantă, dar poate fi gestionată prin politici clare, formare aprofundată, descoperire sistematică a datelor și documentare meticulos. Prin includerea dreptului la ștergerea în operațiunile zilnice, în loc să fie tratată ca un incident ocazional, organizațiile reduc riscul de reglementare, încurajează încrederea cu părțile interesate și contribuie la respectarea vieții private a mediului digital din Irlanda.

Începe prin auditarea procesului curent în raport cu etapele prezentate mai sus. Dacă identificaţi lacunele, creaţi un plan de remediere cu termene şi atribuiţi dreptul de proprietate. Eforturile pe care le investiţi astăzi în gestionarea corectă a cererilor de ştergere vor plăti dividende în conformitate şi reputaţie pentru anii ce vor urma.