Table of Contents

Понимание запросов на удаление данных в соответствии с GDPR в Ирландии

Запросы на удаление данных являются краеугольным камнем Общего регламента по защите данных (GDPR) и официально известны как право на удаление или «право быть забытым». Для ирландских организаций правильная обработка этих запросов не является просто юридическим обязательством в соответствии с GDPR и Ирландским законом о защите данных 2018 года, это критически важный компонент построения и поддержания доверия с клиентами, сотрудниками и другими субъектами данных.

Право на удаление изложено в статье 17 GDPR. Оно позволяет физическим лицам запрашивать, чтобы организация удалила их личные данные без неоправданной задержки. Однако это право не является абсолютным и должно быть сбалансировано с другими юридическими обязательствами, такими как требования к хранению в соответствии с налоговым законодательством, трудовым законодательством или правилами борьбы с отмыванием денег. Ирландские организации должны тщательно ориентироваться в этих пересекающихся требованиях, гарантируя, что они выполняют законные запросы на удаление, сохраняя данные, когда это необходимо для соблюдения или защиты юридических требований.

Когда применяется право на удаление?

Право лица на удаление персональных данных применяется в нескольких конкретных обстоятельствах. Организации должны признать действительный запрос, когда выполняется любое из следующих условий:

  • Персональные данные больше не нужны для цели, для которой они были первоначально собраны или обработаны.
  • Физическое лицо отзывает согласие , на котором основана обработка, и нет другого юридического основания для обработки.
  • Отдельные лица возражают против обработки в соответствии со статьей 21 (1) (обработка на основе законных интересов или общественных интересов) и нет никаких преимущественных законных оснований.
  • Персональные данные были незаконно обработаны (например, собраны без законных оснований).
  • Соблюдение юридического обязательства в законодательстве ЕС или государства-члена требует стирания.
  • Персональные данные были собраны от ребенка (до 16 лет в Ирландии) в отношении услуг информационного общества (например, социальных сетей) в соответствии со статьей 8.

Исключения, когда выкуп не может быть предоставлен

Организации в Ирландии могут и должны отказаться от удаления в определенных случаях. GDPR предусматривает исключения, которые включают:

  • осуществление права на свободу выражения мнений и информации.
  • Соблюдение юридических обязательств (например, сохранение записей о заработной плате в течение семи лет по требованиям Налогового управления Ирландии).
  • Выполнение задачи, выполняемой в общественных интересах или при осуществлении служебных полномочий.
  • Архивирование в общественных интересах, научных или исторических исследованиях или статистических целях, где удаление серьезно ухудшит достижение этих целей.
  • Установление, осуществление или защита юридических требований.

Ирландские организации должны документально подтвердить причины любого отказа в стирании данных и сообщить субъекту данных об отказе, причинах и их праве подать жалобу в Комиссию по защите данных (DPC) в течение одного месяца с момента получения запроса. DPC, независимый надзорный орган Ирландии, устанавливает стандарт соблюдения и может налагать значительные штрафы за неправильное обращение с запросами.

Пошаговый процесс управления запросами на удаление данных в Ирландии

Создание надежного, повторяемого рабочего процесса для обработки запросов на удаление данных снижает юридический риск и операционную путаницу. Ниже приводится расширенное пошаговое руководство, адаптированное к ирландскому нормативному контексту.

1. Получить и зарегистрировать запрос

Любое заслуживающее доверия сообщение от субъекта данных, запрашивающего удаление, должно рассматриваться как формальный запрос. Это включает в себя отправленные по электронной почте запросы, почтовые письма, устные запросы или онлайн-формы. Организации должны немедленно регистрировать каждый запрос в централизованном реестре, который регистрирует полученную дату, личность запрашивающего (при условии проверки) и конкретные данные, которые они хотят удалить. Разумный пятидневный начальный период подтверждения задает положительный тон.

Важно отличать запрос на удаление от запроса на исправление, ограничение обработки или переносимость. Если намерение человека неясно, свяжитесь с ним в рамках того же подтверждения, чтобы уточнить объем его запроса в соответствии со статьей 12 GDPR.

2.Проверить личность запрашивающего

Перед тем, как приступить к удалению данных, вы должны подтвердить, что запрашивающий является тем, кем он себя называет. В соответствии с GDPR и ирландскими руководящими принципами вы можете запросить дополнительную информацию для подтверждения личности, но вам не нужно требовать чрезмерных объемов данных. Простые меры включают:

  • Запрос копии удостоверения личности, выданного правительством (паспорт или водительское удостоверение), с отредактированными несущественными деталями.
  • Отправка проверочного электронного письма или SMS-кода на зарегистрированный контактный адрес.
  • Проверка с помощью двухфакторной аутентификации, если у пользователя есть учетная запись в вашем сервисе.

Важно: Если запрос сделан от имени другого лица (например, родителем или законным опекуном), запросите доказательство полномочий лица действовать. Ирландское законодательство требует строгого обращения с запросами третьих сторон, чтобы предотвратить несанкционированное удаление.

Если вы не можете подтвердить личность, вы имеете право отказать в запросе на удаление, но вы должны немедленно сообщить запрашивающему лицу и объяснить, какую информацию они должны предоставить для повторного отправки.

3. Оценить законность и объем запроса

После подтверждения личности оцените, подпадает ли запрос под одно из условий статьи 17 (см. предыдущий раздел).

  • Правовая основа: На каких основаниях были первоначально обработаны данные? Если они основаны на отозванном согласии, удаление является обязательным, если не применяется исключение.
  • Обязательства по удержанию: В Ирландии уполномоченные по доходам требуют от работодателей сохранять определенные записи (например, P60s, P45s, записи о заработной плате) в течение семи лет. Аналогичным образом, Положение об ограничениях 1957 года (с поправками) может требовать сохранения данных, связанных с контрактом или претензиями, в течение шести лет.
  • Жизненные интересы: Если обработка необходима для защиты жизненно важных интересов субъекта данных или другого лица, удаление может быть прекращено.
  • Общественное здравоохранение или безопасность: Организации в области здравоохранения или социальной помощи могут нуждаться в сохранении данных для целей общественного здравоохранения в соответствии с ирландскими правилами здравоохранения.

Если запрос является сложным (например, включает в себя несколько систем, резервные копии или сторонние обработчики данных), обратите внимание, что срок ответа (один месяц) может быть продлен до двух дополнительных месяцев в соответствии со статьей 12 (3), при условии, что вы сообщите об этом лицу в течение первого месяца, включая причины задержки.

4.Найти все случаи данных человека

Этот шаг часто является наиболее сложным для ирландских организаций, особенно с фрагментированными ИТ-системами, устаревшими базами данных, бумажными файлами или обширными сторонними процессорами данных. Полное картирование данных имеет важное значение. Удаление данных не эффективно, если копии остаются в архивных резервных копиях, CRM-системах, серверах электронной почты, облачных хранилищах или электронных таблицах сотрудников.

Практические советы по всестороннему открытию данных:

  • Поиск по всем базам данных, хранилищам данных и озерам данных.
  • Проверьте архивы электронной почты (например, политики хранения Exchange или Office 365).
  • Просмотр журналов и хранения метаданных.
  • Свяжитесь со сторонними обработчиками (например, поставщиками SaaS, HR-платформами, маркетинговыми инструментами) и запросите подтверждение того, что они удалит данные в соответствии с вашим соглашением об обработке данных (DPA). В соответствии со статьей 28 GDPR обработчики должны помочь контроллеру в выполнении обязательств по удалению.
  • Помните, что резервные данные могут нуждаться в восстановлении, изменении и повторном резервном копировании, или в некоторых случаях резервная копия должна быть перезаписана во время ее естественного цикла вращения.Если удаление из резервных копий технически невозможно (например, резервные копии ленты), вы можете ограничить дальнейшую обработку этих резервных копий до следующей запланированной перезаписи, при условии, что вы задокументируете это и уведомите субъекта данных.

5.Безопасно удалять данные

После того, как вы определили все случаи, стереть данные таким образом, чтобы предотвратить реконструкцию. Комиссия по защите данных Ирландии рекомендует, чтобы методы удаления были пропорциональны риску и чувствительности данных.

  • Цифровые данные: Используйте безопасные инструменты удаления, которые перезаписывают файлы со случайными шаблонами (например, методы, совместимые с DoD для жестких дисков). Для облачных данных убедитесь, что провайдер подтверждает удаление из всех избыточных копий.
  • Физические данные: Имеют бумажные записи, измельченные и утилизированные сертифицированной службой уничтожения.
  • Среды тестирования/разработки: Убедитесь, что в тест-системах или системах постановки данных не существует копий.

Если удаление невозможно из-за технических ограничений (например, в неизменяемых резервных копиях), вы должны вместо этого ограничить обработку до тех пор, пока данные не будут перезаписаны естественным образом.

6. уведомить запрашивающего и задокументировать результат

После удаления отправьте подтверждение субъекту данных в установленные законом сроки (обычно один месяц). Подтверждение должно включать:

  • Какие данные были удалены (общее описание).
  • Где он был удален (системы, отделы).
  • Любые данные, которые не могут быть удалены, и правовая основа для хранения.
  • Информация о праве подать жалобу в Комиссию по защите данных, если они недовольны.

Сохраняйте подробный отчет обо всем процессе. Этот отчет должен включать:

  • Оригинальный запрос и данные проверки личности.
  • Примечания и решения по оценке.
  • Логи обнаружения и удаления данных.
  • Переписка с запрашивающим и любыми сторонними процессорами.
  • Дата завершения.

Эти записи должны храниться в безопасности и сохраняться как минимум до тех пор, пока не будет получена потенциальная жалоба (обычно до двух лет с момента завершения запроса).

7. Обзор, аудит и улучшение

Обработка запроса на удаление данных не является завершением процесса. Организации должны планировать периодические проверки своей практики управления данными, включая выборку запросов на удаление. Рассмотрим следующие пункты обзора:

  • Все ли системы были охвачены? Удаление данных в одной системе оставляет копии в другой?
  • Были ли сроки ответа в течение одного месяца (или продленного) срока?
  • Были ли выявлены какие-либо признаки неполноты?
  • Соответствуют ли графики хранения данных изменениям в законодательстве Ирландии?

Используйте идеи аудита для уточнения картирования данных и удаления SOP. Постоянное улучшение снижает риск несоблюдения и создает культуру, дружественную к конфиденциальности.

Ирландский правовой ландшафт и роль Комиссии по защите данных

Действуя в Ирландии, организации должны соблюдать не только GDPR, но и Закон о защите данных 2018 года, который транспонирует определенные положения GDPR и вводит дополнительные национальные отступления. Закон о защите данных 2018 года, например, определяет, когда применяются исключения для обработки в журналистских, академических, литературных или художественных целях. Он также определяет обработку персональных данных для «личных или бытовых целей».

Комиссия по защите данных (DPC) является ведущим органом по большинству трансграничных дел GDPR в ЕС (из-за расположения многих технологических транснациональных корпораций в Ирландии). Таким образом, ирландские организации всех размеров должны знать о приоритетах DPC в области обеспечения соблюдения. DPC выписал значительные штрафы за сбои, связанные с правом на удаление, включая случаи, когда организации не смогли надлежащим образом удалить данные или не обработали запросы в установленные законом сроки.

Основные правила Ирландии, которые влияют на хранение и удаление данных:

  • Уполномоченные по доходам: Записи, касающиеся налога и НДС, должны храниться в течение шести лет с конца налогового года.
  • Законодательство о занятости: Законы об условиях занятости (информации) и Закон об организации рабочего времени требуют сохранения определенных записей о сотрудниках (например, рабочего времени, пробелов в заработной плате) в течение не менее трех лет.
  • Заявление об ограничениях 1957 года: Договорные требования имеют шестилетний срок давности.Для многих организаций хранение данных для потенциальной защиты в судебном процессе является законным основанием для отказа в стирании на этот период.
  • Законы об уголовном правосудии (отмывании денег и финансировании терроризма) 2010-2021 годов требуют от назначенных организаций сохранять идентификационные данные клиентов и данные о транзакциях в течение пяти лет после окончания деловых отношений или завершения транзакции.

Эти обязательства создают бремя соблюдения: организации, возможно, придется сохранить некоторые данные по юридическим причинам, а другие удалять для одного и того же лица. Это подчеркивает необходимость в гранулированной системе классификации данных и четких графиках хранения.

Практические советы для ирландских организаций (наилучшие практики)

Внедрение эффективного управления данными является наиболее эффективным способом обработки запросов на удаление. Ниже приводятся практические примеры передовой практики, основанные на руководстве КЗД.

Установите четкие, письменные правила

Разработать Политику в отношении прав субъектов данных, которая включает в себя конкретный раздел о праве на удаление. В этой политике должны быть подробно описаны процесс, ответственные сотрудники, процедуры эскалации и порядок обработки запросов от несовершеннолетних. Обеспечить утверждение политики высшим руководством и ее ежегодное рассмотрение.

Обучить всех нужных сотрудников

Запросы на удаление данных могут поступать через любой канал, ориентированный на клиента, а не только сотрудник по защите данных (DPO). Сотрудники приемной комиссии, отделы продаж и агенты поддержки клиентов должны быть обучены распознавать запрос на удаление и немедленно его увеличивать.

Внедрить журнал удаления данных

Используйте безопасный, проверяемый журнал (желательно выделенный модуль в вашем программном обеспечении для управления конфиденциальностью), чтобы отслеживать каждый запрос от получения до закрытия.

  • Запросить справочный номер
  • Дата получения и подтверждение отправлено
  • Используемый метод проверки личности
  • Данные обнаружены в местах
  • Применяемый метод удаления
  • Любые данные, сохраненные и правовые основания
  • Дата завершения
  • Любые жалобы или рекомендации DPC

Использование технологий для автоматизации обнаружения

Ручное обнаружение данных подвержено ошибкам. Инвестируйте в инструменты обнаружения данных, которые индексируют структурированные и неструктурированные данные на сетевых дисках, серверах электронной почты и облачных приложениях. Эти инструменты могут автоматизировать поиск личных идентификаторов (имя, адрес электронной почты, номер PPS), чтобы запросы на удаление могли выполняться быстрее и более тщательно.

Партнерство с сторонними процессорами

Ваши соглашения об обработке данных с поставщиками должны включать четкие обязательства по оказанию помощи в запросах на удаление. Убедитесь, что процесс управления поставщиками включает ежеквартальные проверки, которые процессоры могут выполнить в SLA для удаления. Для облачных сервисов используйте их встроенные инструменты (например, удаление объектов AWS S3, чистка соответствия Microsoft 365) и проверяйте журналы.

Предоставьте явные инструкции на вашем сайте

Предоставьте субъектам данных возможность отправлять запросы на удаление путем публикации специальной формы или адреса электронной почты (например, [email protected]). В соответствии со статьей 12 вы должны предоставить информацию о действиях, предпринятых по запросу «без неоправданной задержки и в любом случае в течение одного месяца с момента получения». Наличие четкого процесса на вашей странице политики конфиденциальности уменьшает путаницу и позволяет избежать ненужных задержек.

Обычные подводные камни и как их избежать

Даже при наличии солидного процесса организации часто спотыкаются.

1. Неспособность идентифицировать запрос. Если клиент говорит «пожалуйста, удалите меня из вашей системы», это действительный запрос на удаление. Не рассматривайте его как простое закрытие учетной записи или отказ. Обучите персонал отмечать любой неоднозначный язык.

2. Отсрочка ответа. Часы начинаются с момента получения запроса, а не с момента проверки личности. Если вам нужна проверка личности, сообщите об этом запрашивающему и остановите часы только после запроса дополнительной информации. DPC ожидает незамедлительных действий.

3. Забыв о резервных копиях и архивах. Многие организации удаляют живые базы данных, оставляя нетронутыми архивные электронные письма или резервные ленты. Это приводит к ложному чувству соответствия. Как отмечалось ранее, управление резервным копированием должно быть частью процесса.

4. Отказ от удаления без обоснования. Если вы откажетесь, предоставьте подробное объяснение, ссылающееся на конкретное освобождение, и сообщите субъекту данных об их праве жаловаться в DPC. Общие отказы, такие как «мы храним все данные по юридическим причинам», скорее всего, будут оспорены.

5. Игнорирование запроса от бывших сотрудников. Экс-сотрудники по-прежнему являются субъектами данных. Они могут запросить удаление своих персональных данных из ваших HR-систем, при условии соблюдения обязательств по хранению. Убедитесь, что процесс охватывает выпускников и выпускников.

Ресурсы для ирландских организаций

Чтобы соответствовать требованиям, ирландские организации должны регулярно консультироваться со следующими ресурсами:

Заключение

Для ирландских организаций необходимость уравновешивания индивидуальных прав с юридическими обязательствами по хранению данных является постоянной проблемой, но ею можно управлять с помощью четкой политики, тщательного обучения, систематического обнаружения данных и тщательной документации. Встраивая право на удаление в повседневные операции, а не рассматривая его как случайный инцидент, организации снижают регулятивный риск, способствуют доверию со своими заинтересованными сторонами и способствуют уважающей конфиденциальность цифровой среде в Ирландии.

Начните с аудита текущего процесса на основе вышеизложенных шагов. Если вы выявите пробелы, создайте план восстановления с временными рамками и назначите право собственности. Усилия, которые вы инвестируете сегодня в правильное управление запросами на удаление, будут приносить дивиденды в соответствии и репутации на долгие годы.