Table of Contents
Introducere: De ce sunt importante acordurile de prelucrare a datelor în Irlanda
Fiecare organizație care gestionează date cu caracter personal în Irlanda, fie ca operator sau operator, trebuie să navigheze într-un peisaj juridic strict, format din dreptul Uniunii Europene și din aplicarea locală. A Acordul de prelucrare a datelor (DPA) nu este doar o formalitate
Fundaţiile juridice ale APD din Irlanda
Întemeierea oricărui DPA în Irlanda este articolul 28 din GDPR. Acest articol impune operatorilor o obligație clară, nenegociabilă de a utiliza numai prelucrătorii care oferă garanții suficiente pentru punerea în aplicare a măsurilor tehnice și organizatorice adecvate. Contractul dintre aceștia trebuie să fie obligatoriu în scris (inclusiv forma electronică) și trebuie să stabilească obiectul, durata, natura și scopul prelucrării, precum și tipul de date cu caracter personal și categoriile de persoane vizate. GDPR stabilește o listă obligatorie de clauze pe care fiecare APD trebuie să le conțină, iar legislația irlandeză nu permite nicio abatere care ar slăbi aceste protecții.
GDPR ca cadru primar
GDPR a intrat în vigoare la 25 mai 2018 și a înlocuit Directiva anterioară privind protecția datelor. Domeniul său de aplicare extrateritorial înseamnă că chiar și prelucrătorii stabiliți în afara UE trebuie să se conformeze dacă prelucrează date cu caracter personal ale persoanelor vizate situate în UE, inclusiv Irlanda. Pentru DPA, articolul 28 alineatul (3) specifică nouă elemente esențiale: instrucțiunile de prelucrare, obligațiile de confidențialitate, măsurile de securitate necesare, condițiile pentru angajarea subprocesorilor, asistența pentru drepturile persoanelor vizate, asistența pentru notificarea încălcării datelor, obligațiile privind ștergerea datelor sau returnarea, drepturile de audit și alocarea răspunderii. Orice DPA care omite sau abordează în mod necorespunzător aceste elemente este neconform și expune ambele părți la măsurile de executare.
Legea irlandeză privind protecția datelor 2018 și Suplimentele naționale
Deși GDPR este direct aplicabil, Legea privind protecția datelor din 2018 completează lacunele rămase în regulament. Pentru DPA, legea introduce dispoziții care sunt deosebit de relevante pentru organizațiile care operează în sectorul public, pentru prelucrarea categoriilor speciale de date și pentru aplicarea legii. De asemenea, aceasta desemnează Comisia pentru protecția datelor cu caracter personal (DPD) ca autoritate independentă de supraveghere cu competențe de investigare și corective solide. Secțiunea 36 din Act, de exemplu, prevede prelucrarea datelor cu caracter personal în contextul ocupării forței de muncă, iar operatorii trebuie să se asigure că orice DPA care acoperă datele privind angajații îndeplinește aceste cerințe naționale specifice. În plus, actul stabilește normele pentru transmiterea datelor cu caracter personal către țări terțe, care trebuie să se reflecte în DPA-urile în care este implicată prelucrarea transfrontalieră.
Link extern: Comisia pentru protecția datelor
Cerințe esențiale ale unui acord de prelucrare a datelor conform cu dispozițiile
Un DPA din Irlanda trebuie să fie un document viu care să abordeze nu doar obligaţiile statice ale părţilor, ci şi natura dinamică a prelucrării datelor. Mai jos, fiecare element obligatoriu este despachetat cu îndrumare practică.
Domeniul de aplicare, scopul și instrucțiunile
Fiecare DPA trebuie să definească în mod clar domeniul de aplicare al activităților de prelucrare[ și scopul specific pentru care sunt prelucrate datele. Limba vagă, cum ar fi prelucrarea datelor în legătură cu operațiunile comerciale este insuficientă. Acordul trebuie să descrie tipurile de date cu caracter personal (de exemplu, nume, date de contact, informații financiare), categoriile de persoane vizate (de exemplu, clienți, angajați, vizitatori ai site-ului web), precum și natura prelucrării (de exemplu, stocare, analiză, transmitere). Operatorul trebuie să furnizeze, de asemenea, o instruire documentată pe care persoana împuternicită de către operator trebuie să o urmeze, iar orice prelucrare în afara acestor instrucțiuni este o încălcare a DPA și GDPR.
Responsabilități pentru securitatea și confidențialitatea datelor
Ambele părți trebuie să specifice obligațiile lor în materie de securitate a datelor. Operatorul este responsabil pentru asigurarea faptului că măsurile de prelucrare sunt adecvate, în timp ce persoana împuternicită de către operator trebuie să pună în aplicare măsuri tehnice și organizatorice adecvate (TOM) în temeiul articolului 32. Aceasta include criptarea, pseudonimizarea, controlul accesului și procedurile de răspuns în caz de incidente. DPA ar trebui să includă TOM-urile specifice în vigoare și să solicite persoanei împuternicite de către operator să mențină confidențialitatea .
Durata, păstrarea şi deleţia
DPA trebuie să precizeze durata angajamentului de prelucrare. La sfârșitul termenului de serviciu, persoana împuternicită de operator fie trebuie să elimine, fie să returneze operatorului toate datele cu caracter personal, la alegerea operatorului, cu excepția cazului în care legislația UE sau cea irlandeză impune reținere. Acordul ar trebui să specifice termenele de ștergere (de exemplu, în termen de 30 de zile de la încheierea contractului) și metoda de ștergere (de exemplu, o suprascriere sigură sau distrugere fizică). Procesorul nu poate păstra în mod unilateral copii pentru scopuri de rezervă sau de securitate, cu excepția cazului în care este declarat în mod expres și justificat.
Drepturile și asistența subiecților de date
În temeiul articolelor 12-23 din GDPR, persoanele vizate au drepturi, inclusiv acces, rectificare, ștergere, restricție, portabilitate și opoziție. Persoana împuternicită de către operator trebuie să asiste operatorul în răspunsul la aceste cereri. Un DPA conform va detalia obligația persoanei împuternicite de către operator de a notifica operatorul imediat după primirea unei cereri de date și să furnizeze informațiile necesare în termenele convenite. Acordul ar trebui, de asemenea, să stabilească modul în care persoana împuternicită de operator va sprijini operatorul în efectuarea evaluărilor impactului asupra protecției datelor (DPIA) dacă este necesar.
Măsuri de securitate și notificare de încălcare
Dincolo de TOM-urile generale, DPA trebuie să conţină o clauză detaliată privind gestionarea încălcării datelor. Procesorul trebuie să notifice operatorului fără întârzieri nejustificate
Subprocesoare și angajarea în cadrul unei părți terțe
Majoritatea procesatorilor se bazează pe subprocesoare pentru stocarea cloud, analize sau servicii de sprijin. GDPR cere operatorului să acorde o autorizație specifică sau generală prealabilă pentru subprocesoare. Dacă se acordă o autorizație generală, persoana împuternicită de operator trebuie să informeze în continuare operatorul cu privire la orice modificări preconizate și să permită operatorului să obiecteze. DPA ar trebui să listați subprocesoarele aprobate (sau o listă actualizată accesibilă online) și să solicite persoanei împuternicite de către operator să impună aceleași obligații de protecție a datelor pentru fiecare subprocesor printr-un contract. Negestionarea corespunzătoare a subprocesoarelor este o sursă comună de neconformitate.
Link extern: GDPR
Elaborarea și negocierea DPA: cele mai bune practici pentru organizațiile irlandeze
Simplul fapt de a copia un model DPA dintr-o sursă online riscă să lipsească cerințele specifice irlandeze și nuanțele Legii privind protecția datelor 2018. APD de succes necesită negocieri atente între operator și operator, în special în relațiile de afaceri-la-business în care puterea de negociere poate fi inegală.
Alocarea răspunderii și a indemnizațiilor
GDPR permite alocarea răspunderii între operator și persoana împuternicită de operator, dar părțile nu pot contracta din răspundere legală persoanelor vizate. Un DPA bine elaborat va include plafoane proporționale pentru răspundere, dar trebuie să se asigure că persoana împuternicită de către operator rămâne răspunzătoare pentru pierderile cauzate de nerespectarea DPA sau a principiilor de drept contractual irlandez. Astfel, DPA ar trebui să precizeze în mod clar care parte suportă sarcina probei într-o cerere și modul în care litigiile vor fi rezolvate (de obicei, în temeiul legislației irlandeze și cu instanțele irlandeze).
Drepturile de audit și inspecție
Articolul 28 [3) [h] conferă operatorului dreptul de a efectua audituri, inclusiv inspecții, ale instalațiilor și sistemelor procesorului. DPA ar trebui să specifice frecvența (de exemplu, anual sau pe motive rezonabile), domeniul de aplicare și perioada de notificare. Mulți prelucrători rezistă la audituri frecvente la fața locului; un compromis practic este de a accepta o certificare terță parte (cum ar fi ISO 27001 sau SOC 2) în loc de un audit complet, dar DPA trebuie să păstreze dreptul de a solicita dovezi suplimentare în cazul în care certificarea este inadecvată.
Transferuri internaționale de date
Dacă persoana împuternicită de către operator transferă date cu caracter personal către o țară terță (în afara SEE), DPA trebuie să includă un mecanism de transfer valabil. Pentru prelucrătorii din Regatul Unit se aplică în prezent o decizie de adecvare, dar organizațiile ar trebui să monitorizeze modificările. Pentru alte țări, clauzele contractuale standard (CSC) sunt cel mai comun mecanism. Comisia Europeană; CCS 2021 adaugă clauze modulare care acoperă controler-to-procesor, procesor-to-procesor și transferurile procesor-to-controler. Irlanda; DPC prevede că DPA-urile se așteaptă să facă trimitere la modulul SCC specific utilizat și să includă un apendice completat cu numele părților și categoriile de date. Recenta verificare a Scutului de confidențialitate și ]Schrems II înseamnă că o evaluare a impactului transferului trebuie, de asemenea, documentată și anexată la DPA.
Link extern: Legea privind protecția datelor 2018
Aplicarea și conformitatea în Irlanda
DPC este una dintre cele mai active autorități de protecție a datelor din Europa, cu un istoric puternic de aplicare atât împotriva marilor companii tehnologice, cât și a organizațiilor mai mici. Nerespectarea cerințelor DPA
Rolul Comisiei pentru protecția datelor
DPC este împuternicită, în temeiul părții 6 a Legii privind protecția datelor 2018, să efectueze investigații, să emită măsuri corective și să impună amenzi administrative. Poate emite o mustrare, poate dispune prelucrarea datelor pentru a opri, restricționa persoana împuternicită de operator sau poate solicita operatorului să actualizeze DPA. Amenzile pot ajunge la până la 20 de milioane EUR sau 4% din cifra de afaceri anuală mondială a exercițiului financiar precedent, oricare dintre acestea este mai mare. În ultimii ani, DPC a emis amenzi în valoare de mai multe milioane de euro pentru eșecurile legate de acordurile de prelucrare a datelor, inclusiv garanții contractuale insuficiente și supravegherea inadecvată a subprocesorilor.
Capturi comune de conformitate
- Nu există DPA în vigoare: Multe organizații încep prelucrarea datelor fără un acord semnat, adesea în scenarii urgente la bordul navei. Aceasta este o încălcare directă a articolului 28.
- Acorduri exigibile: DPA semnate înainte de mai 2018 și care nu au fost niciodată actualizate pentru a reflecta standardele GDPR nu sunt conforme.
- Ignorarea subprocesoarelor: Procesorul nu informează operatorul unui nou subprocesor sau operatorul nu menține o listă aprobată.
- Termene de notificare a încălcării inadecvate: DPA stabilește ferestre de notificare mai lungi de 48 de ore, ceea ce contrazice așteptările DPC [în materie de raportare rapidă].
- Lipsa documentației privind mecanismul de transfer: Un DPA care include prelucrarea transfrontalieră, dar nu face trimitere la CCS sau la o decizie privind caracterul adecvat, lasă ambele părți vulnerabile.
Acțiuni recente de punere în aplicare și orientări
DPC a publicat orientări privind elaborarea DPA-urilor, inclusiv un model de acord și o listă de măsuri de securitate recomandate. În 2023, DPC a amendat un procesor de mare valoare de 15 milioane EUR pentru nerespectarea unui DPA cu subprocesoarele sale și pentru faptul că nu oferă asistență suficientă persoanelor vizate. Decizia a subliniat faptul că DPC nu acceptă respectarea pasivă
Link extern: EDPB Guidelines on Data Processing Agreements]
Construirea unui cadru DPA durabil
Un singur DPA nu este suficient. Controlorii și procesatorii trebuie să integreze gestionarea DPA în programul lor de guvernanță a datelor mai larg. Aceasta înseamnă menținerea unui registru al tuturor activităților de prelucrare, actualizarea DPA ori de câte ori natura sau domeniul de aplicare al modificărilor de prelucrare, și personalul de formare pentru a recunoaște atunci când este necesar un DPA . De exemplu, atunci când se află la bordul unui nou furnizor CRM, un serviciu de plată sau un furnizor de infrastructură cloud. Organizațiile ar trebui, de asemenea, să ia în considerare angajarea de consiliere juridică cu expertiză în legislația irlandeză privind protecția datelor pentru a revizui DPA complexe, în special cele care implică transferuri internaționale sau date de categorie specială.
Măsuri de conformare
- Auditează toate relațiile terțe existente pentru a identifica orice persoană care implică prelucrarea datelor cu caracter personal fără un DPA valid.
- Revizuirea fiecărei DPA în raport cu lista de verificare a articolului 28 și completarea cu cerințele Irish Data Protection Act 2018.
- să documenteze mecanismele de transfer dacă datele circulă în afara SEE și evaluările complete ale impactului transferului.
- A se introduce un proces de autorizare a subprocesorului, inclusiv o fereastră de notificare și o perioadă de opoziție.
- A se furniza DPA DPC la cerere; a se păstra copiile semnate accesibile pe durata prelucrării, plus un an.
Link extern: HSE Ireland
Concluzie
Acordurile de prelucrare a datelor în temeiul legislației irlandeze nu sunt documente opționale . Acestea sunt un pilon central al respectării GDPR și un instrument esențial pentru construirea încrederii cu persoanele vizate, clienții și autoritățile de reglementare. Cadrul juridic, construit pe GDPR și consolidat prin Legea privind protecția datelor 2018, solicită controlorilor și prelucrătorilor să lucreze împreună pentru a specifica fiecare aspect al ciclului de viață al prelucrării datelor. De la definirea domeniului de aplicare și măsurile de securitate până la gestionarea subprocesoarelor și transferurilor internaționale, un DPA bine lucrat protejează ambele părți și asigură respectarea drepturilor persoanelor vizate. Organizațiile care tratează DPA-urile ca acțiune statică de asigurare a respectării riscurilor, în timp ce cele care le tratează ca instrumente dinamice de guvernanță vor fi mai bine poziționate pentru a naviga așteptările de reglementare în ceea ce privește evoluția în Irlanda și în întreaga Uniune Europeană.