Table of Contents

Когда ирландские организации передают персональные данные в страны за пределами Европейской экономической зоны (ЕЭЗ), они должны ориентироваться в сложном правовом ландшафте. Соглашение об обработке данных (DPA) является основополагающим документом, регулирующим такие передачи, гарантируя, что данные обрабатываются в соответствии с Общим регламентом по защите данных (GDPR). Эта статья предоставляет всеобъемлющее руководство по пониманию DPA для ирландской передачи данных, охватывающее юридические требования, ключевые положения и практические шаги для соблюдения.

Что такое соглашение об обработке данных?

Соглашение об обработке данных является юридически обязательным договором между контроллером данных и обработчиком данных. В соответствии со статьей 28 GDPR контроллер должен использовать только процессоры, которые предоставляют достаточные гарантии для реализации соответствующих технических и организационных мер. DPA формализует эти обязательства и устанавливает условия, в соответствии с которыми персональные данные могут обрабатываться от имени контроллера.

Для ирландских организаций DPA особенно критично, когда обработка включает в себя передачу персональных данных из Ирландии в третью страну (место назначения за пределами ЕЭЗ). Такие передачи могут происходить при использовании облачных сервисов, размещенных в Соединенных Штатах, привлечении колл-центра в Индии или использовании маркетинговой платформы, базирующейся в юрисдикции, не входящей в ЕЭЗ. DPA должен учитывать как общие обязательства по обработке, так и конкретные условия международной передачи.

Важно отличать DPA от стандартного договора на обслуживание. В то время как договор на обслуживание охватывает коммерческие условия (цены, уровни обслуживания, интеллектуальную собственность), DPA является приложением для защиты данных, которое явно регулирует обработку персональных данных. Во многих случаях DPA прилагается в качестве графика к основному контракту, но он должен быть подписан обеими сторонами, чтобы быть подлежащим исполнению.

Правовые рамки для передачи данных в Ирландии

Правовая основа для передачи персональных данных из Ирландии в третьи страны изложена в главе V GDPR (статьи 44-49). Ирландия, как государство-член ЕС, полностью придерживается GDPR, а Ирландская комиссия по защите данных (DPC) является основным надзорным органом. Со времени Brexit Соединенное Королевство в настоящее время рассматривается как третья страна в соответствии с GDPR, хотя Соглашение о торговле и сотрудничестве между ЕС и Великобританией предусматривает временные потоки данных в соответствии с решением о достаточности до июня 2025 года (при условии продления).

Основной принцип главы V заключается в том, что передача может произойти только в том случае, если контроллер и процессор соответствуют условиям, изложенным в GDPR.

  • Решение Европейской комиссии о достаточности (FLT:0) признавая, что третья страна обеспечивает адекватный уровень защиты данных (например, Япония, Южная Корея, Великобритания в рамках временного соглашения).
  • Соответствующие гарантии , которые включают Стандартные договорные положения (SCC), Обязательные корпоративные правила (BCR) или утвержденный кодекс поведения.
  • Отступления для конкретных ситуаций (например, явное согласие, необходимость исполнения контракта, жизненно важные интересы). Отступления узкие и не должны использоваться в качестве рутинного механизма передачи.

После решения (2020) по делу Schrems II (FLT: 1) Суд Европейского Союза (CJEU) признал недействительными рамки Privacy Shield и ввел дополнительные требования к передачам, основанным на SCC. Организации должны теперь провести оценку воздействия передачи (TIA) и, при необходимости, принять дополнительные меры для обеспечения по существу эквивалентного уровня защиты в стране назначения.

Ключевые элементы соглашения об обработке данных

Надежный DPA должен включать все элементы, требуемые статьей 28 (3) GDPR, а также дополнительные положения, касающиеся передачи.

1.Субъектное значение и продолжительность обработки

DPA должен четко описывать характер, цель и продолжительность обработки. Это включает в себя указание категорий обрабатываемых персональных данных (например, имена, адреса электронной почты, финансовые данные, данные о состоянии здоровья) и категорий субъектов данных (например, клиентов, сотрудников, посетителей веб-сайта). Продолжительность должна быть согласована с базовым договором об обслуживании, включая положения об удалении или возврате данных при прекращении.

2.Природа и цель обработки

В этом разделе определяются инструкции контроллера. Процессор может действовать только на основе документированных инструкций от контроллера. Любая обработка, выходящая за рамки определенной цели (например, использование данных клиента для собственной аналитики процессора), требует отдельного согласия или законной основы.

3.Обязательства и права Контролера

DPA должен подтвердить обязательства контроллера в соответствии с GDPR - в частности, обязанность обеспечить законную основу для обработки и информирования субъектов данных. В нем также излагается обязательство процессора помогать контроллеру в выполнении его обязанностей, таких как ответы на запросы доступа к субъектам данных (DSAR) или уведомление контроллера о нарушении личных данных.

4. Меры по обеспечению безопасности данных

Статья 32 требует, чтобы контроллер и процессор применяли соответствующие технические и организационные меры. DPA должен перечислить конкретные средства контроля безопасности (например, шифрование в состоянии покоя и при транзите, средства контроля доступа, псевдонимизация, регулярное тестирование безопасности). Для ирландских организаций, предоставляющих услуги облачного провайдера, в этом разделе должны быть подробно описаны сертификации безопасности провайдера (ISO 27001, SOC 2 и т. Д.) и процедуры реагирования на инциденты.

5. Использование субпроцессоров

Если процессор намерен привлечь другое лицо (подпроцессор) для обработки персональных данных, DPA должен указать процедуру авторизации. Как правило, контроллер должен дать предварительное конкретное согласие или общее письменное разрешение с правом возражать против изменений. Процессор должен передать те же обязательства по защите данных субпроцессорам через контракт. Это особенно актуально, когда субпроцессор находится в третьей стране - могут потребоваться дополнительные гарантии передачи.

6. Международные трансферты

Если процессор или субпроцессор находится за пределами ЕЭЗ, DPA должен изложить механизм передачи, на который полагаются. Если используется стандартный договорный пункт (SCC), следует добавить последнюю версию (2021). DPA также должен потребовать от процессора уведомить контроллера перед передачей данных в юрисдикцию, не охватываемую решением об адекватности, и сотрудничать в проведении оценки воздействия передачи.

7.Права субъектов данных

Процессор должен помочь контроллеру в выполнении запросов на осуществление прав субъекта данных (право доступа, исправления, удаления, ограничения, переносимости, возражение). DPA должен указать время отклика, каналы связи и обязательство процессора своевременно информировать контроллера о любом прямом запросе от субъекта данных.

8.Уведомление о нарушении данных

В случае нарушения персональных данных обработчик должен уведомить контроллера без неоправданной задержки (в идеале в течение 24-48 часов). DPA должен подробно описать информацию, которую должен предоставить обработчик (характер нарушения, категории, возможные последствия, меры по исправлению положения).

9. Аудиты и проверки

Контроллер имеет право проверять соответствие процессора. DPA должен разрешать проведение проверок на месте или независимых аудитов при условии разумного уведомления и конфиденциальности. Для органов государственного сектора Ирландии могут применяться дополнительные обязательства по прозрачности в соответствии с Законом о свободе информации.

10. Прекращение и возврат данных или удаление

По окончании обработки услуг процессор должен по выбору контроллера либо вернуть все личные данные, либо удалить их, если законодательство Союза или государства-члена не требует хранения. DPA должен указать сроки (например, в течение 30 дней) и потребовать сертификации удаления.

Дополнительные меры по международным переводам: Шремс II и далее

Поскольку решение Schrems II, DPA, которое просто включает SCC, больше не является достаточным. Организации должны оценить, обеспечивает ли правовая база страны назначения по существу эквивалентную защиту. Это делается посредством оценки воздействия передачи (TIA), которая должна быть документирована как часть процесса DPA.

ТИА оценивает законы и практику третьей страны, включая полномочия по надзору, доступ к ним со стороны государственных органов и судебное возмещение. Если выявлены пробелы, должны быть приняты дополнительные меры. Общие дополнительные меры включают:

  • Технические меры: сквозное шифрование, псевдонимизация или токенизация, которые не позволяют получателю читать данные без ключа контроллера.
  • Организационные меры: строгая внутренняя политика, договорные положения, запрещающие доступ правительства без законной правовой основы, и обязательства по прозрачности.
  • Контрактные меры: расширение ССС с дополнительными обязательствами, такими как специальное уведомление о запросах на доступ со стороны иностранных властей.

В 2023 году Европейская комиссия приняла новое решение о достаточности для Рамочной программы конфиденциальности данных ЕС-США (DPF). Ирландские организации, передающие данные американским организациям, сертифицированным в рамках DPF, могут полагаться на эту структуру вместо SCC. Однако многие американские облачные провайдеры еще не сертифицированы, а SCC остаются механизмом по умолчанию. DPC опубликовал руководство по методологии TIA и ожидает, что контроллеры будут регулярно пересматривать TIA.

Лучшие практики для ирландских организаций

Для обеспечения надежного соблюдения DPA и правил передачи данных, ирландские организации должны принять следующие практики:

Проведите тщательную Due Diligence

Перед подписанием DPA оцените положение процессора в области защиты данных. Запросите копии его политик безопасности, отчетов о тестах на проникновение, сертификатов (ISO 27701, SOC 2 Type II) и любую предыдущую историю нарушения данных. Если процессор базируется в юрисдикции с высоким риском, закажите юридический обзор местных законов о надзоре. Эта надлежащая проверка должна быть документирована и периодически пересматривается.

Стандартные договорные условия Европейской комиссии (2021)

ССС 2021 года являются модульными (контроллер-процессор, процессор-субпроцессор и т.д.) и включают в себя конкретные положения для международных переводов. Они также требуют от сторон заполнить приложение «информация об обработке данных», в котором перечислены категории данных, цели и гарантии. Избегайте использования старых ССС, если обработка не дедедирована (узкое исключение для контрактов, заключенных до 27 сентября 2021 года, которое должно быть заменено 27 декабря 2022 года).

Внедрение центрального хранилища DPA

Ведение реестра всех активных DPA, включая дату подписания, охваченные услуги, используемые механизмы передачи и дату истечения срока действия. Этот инвентарь помогает сотруднику по защите данных (DPO) контролировать соблюдение и продление графика. Он также поддерживает обязательства по подотчетности в соответствии со статьей 30 (запись деятельности по обработке).

Персонал поезда и соблюдение требований

Закупочные команды, ИТ-менеджеры и юрисконсульт должны понимать требования DPA. Обеспечить обучение по определению того, когда требуется DPA (например, при найме нового поставщика программного обеспечения, который обрабатывает данные клиентов), и как договориться о ключевых условиях. Включить обзор DPA в рабочий процесс поставщика.

Регулярно просматривать и обновлять DPA

Если действия по обработке изменяются, например, собирается новый тип данных, добавляется подпроцессор или процессор перемещает свои серверы, DPA должен быть обновлен. Установить регулярный цикл обзора (ежегодно), чтобы гарантировать, что DPA отражает текущую реальность обработки и правовые изменения (например, новые решения о достаточности, решения CJEU).

Координация с Комиссией по защите данных

Если ваша организация обрабатывает данные, которые могут привести к высокому риску для отдельных лиц (например, крупномасштабная обработка специальных категорий данных), вам может потребоваться провести оценку воздействия на защиту данных (DPIA), которая охватывает аспекты передачи. DPIA и TIA могут быть интегрированы. В случае сомнений, обратитесь за предварительной консультацией к DPC - это особенно важно для новых механизмов передачи.

Обычные ошибки и как их избежать

Даже опытные организации скупают DPA для международных переводов. Вот наиболее частые ошибки и практические исправления:

  • Рассматривая DPA как упражнение для галочки. Общий DPA, скопированный у конкурента, может не соответствовать требованиям, характерным для Ирландии, таким как необходимость ссылаться на DPC в качестве ведущего надзорного органа. Исправьте: Настройте DPA для конкретной обработки, местоположения процессора и категорий данных.
  • Опираясь исключительно на SCC без TIA. DPC ожидает увидеть документированные TIA для любой передачи на основе SCC. Исправьте: Используйте шаблон TIA Европейского совета по защите данных (EDPB), который доступен на веб-сайте DPC.
  • Игнорирование цепочек субпроцессоров. Процессор может задействовать субпроцессор в третьей стране, о которой контроллер не знал. Исправление: Требуйте от процессора поддерживать обновленный список субпроцессоров и получать согласие контроллера для каждого нового взаимодействия.
  • Отказ от отображения потоков данных. Если вы не знаете, где фактически обрабатываются данные, вы не можете гарантировать, что DPA покрывает передачу. Исправьте: Проведите упражнение по отображению потока данных перед переговорами с DPA. Включите облачные центры обработки данных, удаленный доступ со стороны вспомогательного персонала и резервные копии данных.
  • Пренебрежение положениями о прекращении. Многие DPA не имеют четких шагов для возврата или удаления данных, когда контракт заканчивается. Исправление: Укажите формат возвращаемых данных (например, CSV, зашифрованный файл), способ удаления (перезапись, физическое уничтожение) и крайний срок сертификации.

Заключение

Соглашения об обработке данных являются краеугольным камнем законной международной передачи данных для ирландских организаций. Хорошо составленный DPA не только обеспечивает соблюдение статей 28 и 44-49 GDPR, но и укрепляет доверие к клиентам и регулирующим органам. Учитывая меняющийся правовой ландшафт - от Schrems II до EU-US Data Privacy Framework и статуса Великобритании после Brexit - организации должны рассматривать DPA как живые документы, подлежащие регулярному обзору и пересмотру. Инвестируя в тщательную должную проверку, используя новейшие SCC, проводя оценку воздействия передачи и встраивая соблюдение DPA в закупки и операции, ирландские предприятия могут безопасно ориентироваться в сложностях глобальных потоков данных при уважении прав на конфиденциальность физических лиц.