Úvod

Írske právo si získalo povesť ako jeden z najdôkladnejších rámcov na ochranu osobných údajov v Európskej únii, najmä pre zraniteľné populácie. Skupiny, ako sú deti, starší ľudia, osoby so zdravotným postihnutím a osoby v inštitucionálnej starostlivosti, sú vo svojej podstate vystavené vyššiemu riziku využívania údajov, krádeže identity alebo diskriminačného profilovania. Kombinácia []Všeobecného nariadenia o ochrane údajov (GDPR) a Írska [[Zákon o ochrane údajov 2018 vytvára vrstvený systém ochrany, ktorý uznáva tieto zraniteľné miesta. Tento článok skúma, ako írske právo definuje, chráni a presadzuje práva spoločnosti na ochranu údajov, ktoré sú najviac ohrozené členmi spoločnosti, poskytuje komplexný návod pre organizácie, tvorcov politík a jednotlivcov, ktorí sa snažia pochopiť ich povinnosti a práva.

Právny rámec: zákon o ochrane údajov z roku 2018 a GDPR

Írsko je krajina ochrany údajov je formovaný predovšetkým dvoma nástrojmi. EÚ GDPR, ktorá nadobudla účinnosť v máji 2018, stanovuje vysokú harmonizovanú normu v členských štátoch. Írsky zákon o ochrane údajov z roku 2018 dopĺňa a v niektorých oblastiach rozširuje na GDPR pridaním národných špecifík. Tento zákon označuje [[ Komisiu na ochranu údajov (DPC) ako nezávislý dozorný orgán a dáva mu rozsiahle právomoci na vyšetrovanie, presadzovanie a ukladanie pokút až do výšky 20 miliónov EUR alebo 4% celkového ročného obratu, podľa toho, čo je vyššie.

Kľúčové zásady GDPR

Írsko ie zákona o ochrane údajov zavádza aj dodatočné ustanovenia, ktoré nie sú výslovne zahrnuté v GDPR, ako sú osobitné pravidlá spracovania osobných údajov na novinárske, akademické, umelecké alebo literárne účely, a osobitný režim spracovania osobných údajov v kontexte zamestnania.

Vymedzenie zraniteľného obyvateľstva v írskom práve

Zatiaľ čo írske právne predpisy neposkytujú jediný vyčerpávajúci zoznam

  • [Deti a dospievajúci: Jednotlivci mladší ako 18 rokov sú považovaní za menej schopní pochopiť dôsledky zdieľania údajov. GDPR stanovuje digitálny vek súhlasu v Írsku na 16 rokov (hoci členské štáty ho môžu znížiť na 13 rokov; Írsko sa rozhodlo pre 16).
  • [Staršie osoby: Často sú zacielené podvodmi, podvodmi pri telemarketingu a dravými pôžičkami. Kognitívny úpadok alebo izolácia môžu spôsobiť, že sú náchylnejšie na manipuláciu.
  • Osobám s fyzickým, zmyslovým alebo duševným postihnutím:[ môže byť potrebné alternatívne komunikačné metódy a je vyššie riziko zanedbávania alebo zneužitia asistenčných technológií.
  • Individuá v dlhodobej starostlivosti alebo v inštitucionálnom prostredí:[ Domy pre ošetrovateľov, psychiatrické nemocnice a zariadenia pre starostlivosť o pobyt vytvárajú prostredie, v ktorom súhlas nemožno slobodne udeliť z dôvodu závislosti od personálu alebo rodiny.
  • [Odmietnutia, žiadatelia o azyl a migranti: Ich osobné údaje často obsahujú citlivé informácie o právnom postavení, zdravotnom stave a rodinnej situácii, čím sa ich ciele zameriavajú na vykorisťovanie alebo diskrimináciu.
  • [Občianske obete domáceho zneužívania alebo prenasledovania: Potrebujeme prísne kontroly zverejňovania adries a kontaktné údaje, aby sa predišlo ďalšiemu poškodeniu.

Írske súdy a DPC dôsledne uznali, že opatrenia na ochranu údajov sa musia prispôsobiť okolnostiam každej zraniteľnej osoby, pričom sa musí zvážiť potreba poskytovať služby (ako je zdravotná starostlivosť alebo sociálna starostlivosť) s právom na súkromie a bezpečnosť údajov.

Špecifické ochrany pre zraniteľné skupiny

Súhlas a kapacita

Podľa írskeho práva, súhlas musí byť

Pre deti mladšie ako 16 rokov musí byť súhlas so službami informačnej spoločnosti (napr. sociálne médiá, herné aplikácie) poskytnutý alebo povolený rodičom alebo opatrovníkom. Írske právo ide ďalej tým, že vyžaduje, aby spoločnosti vynaložili primerané úsilie na overenie veku a získanie rodičovského súhlasu, uvalili sankcie za nedodržiavanie predpisov. DPC vydala osobitné usmernenia o overovaní veku a využívaní mechanizmov digitálneho súhlasu.

Posúdenie vplyvu na ochranu údajov (DPIA)

Podľa článku 35 GDPR je DPIA povinná, ak je pravdepodobné, že spracovanie bude mať za následok vysoké riziko pre jednotlivcov

  • Systematické monitorovanie správania detí online ([, napr. vo vzdelávacích platformách)
  • Profilovanie starších osôb na účely poistenia alebo úveru
  • Spracovanie zdravotných údajov od pacientov s chronickými ochoreniami
  • Používanie biometrických alebo lokalizačných údajov pre obyvateľov domovov dôchodcov

DPIA musí zdokumentovať povahu, rozsah, kontext a účely spracovania, posúdiť nevyhnutnosť a proporcionalitu a určiť opatrenia na zmiernenie rizík. Organizácie, ktoré nevykonávajú DPIA, ak sa vyžaduje, musia čeliť regulačnej kontrole a prípadným pokutám.

Údaje o osobitnej kategórii

GDPR klasifikuje údaje, ktoré odhaľujú rasový alebo etnický pôvod, politické názory, náboženské alebo filozofické presvedčenie, členstvo v odboroch, genetické údaje, biometrické údaje pre jedinečnú identifikáciu, zdravotné údaje a údaje týkajúce sa sexuálneho života alebo sexuálnej orientácie ako

Úloha Komisie pre ochranu údajov (DPC)

DPC je hlavným poskytovateľom práv na ochranu údajov v Írsku. Má špecializovaný tím, ktorý rieši sťažnosti od zraniteľných jednotlivcov a vydal usmernenia, ktoré sa osobitne zaoberajú potrebami detí, starších osôb a osôb so zdravotným postihnutím.

  • Vyšetrovanie sťažností podaných subjektmi údajov alebo ich zástupcami
  • Vykonávanie vlastného vyšetrovania systémových otázok
  • Vydávanie pokarhaní, varovaní, príkazov na dodržiavanie a dočasných alebo trvalých zákazov spracúvania
  • Zavedenie správnych pokút

Medzi významné opatrenia DPC týkajúce sa zraniteľných skupín obyvateľstva patrí presadzovanie proti spoločnostiam, ktoré neimplementovali primerané mechanizmy na overovanie veku, čo viedlo k nezákonnému spracovaniu údajov o deťoch. DPC tiež penalizoval poskytovateľov zdravotníckych služieb za nedostatočné bezpečnostné opatrenia, ktoré viedli k porušovaniu údajov o pacientoch chybách duševného zdravia. V každom prípade sa zraniteľnosť postihnutých osôb považovala za priťažujúci faktor, čo viedlo k vyšším pokutám a povinným nápravným opatreniam.

DPC poskytuje aj zdroje, ako sú jednoduché jazykové príručky, formuláre sťažností vo viacerých formátoch (vrátane veľkých tlače a jednoduchého čítania) a špecializovanú linku pomoci pre otázky zraniteľných osôb a ich obhajcov.

Praktické dôsledky pre organizácie

Každá organizácia pôsobiaca v Írsku, ktorá spracováva osobné údaje zraniteľných skupín obyvateľstva, musí prijať spoľahlivé postupy.

  • [Transparentnosť v prístupných formátoch: Upozornenia na ochranu osobných údajov sa musia poskytovať v jazyku a médiách vhodných pre publikum. Pre deti to znamená používanie vizuálnych pomôcok, ikon a formulácie vhodnej pre vek. Pre staršie osoby, väčšie písma a vyhýbanie sa žargónu.
  • [Zlepšené bezpečnostné opatrenia:] Šifrovanie, kontroly prístupu a pravidelné bezpečnostné audity sú neotázne, najmä pokiaľ ide o údaje o osobitnej kategórii.
  • [Designovaný úradník pre ochranu údajov: Povinné pre verejné orgány a všetky organizácie vykonávajúce rozsiahle spracovanie údajov o osobitnej kategórii alebo systematické monitorovanie zraniteľných skupín.
  • [Oznámenie o porušení údajov:[ Porušenia týkajúce sa zraniteľných populácií sa musia oznámiť DPC do 72 hodín. Ak je pravdepodobné, že porušenie bude mať za následok vysoké riziko pre jednotlivcov, musia byť títo jednotlivci (alebo ich opatrovníci) bez zbytočného odkladu informovaní.
  • Výchova a informovanosť: Zamestnanci, ktorí spolupracujú s zraniteľnými osobami, musia pochopiť, ako zákonne zbierať údaje, ako uznávať nátlak a ako zvyšovať obavy.
  • [Schémy minimalizácie a uchovávania údajov::]] Zhromažďovať by sa malo len minimum potrebných údajov a v prípade, že už nie je potrebné, ich treba vymazať.To bráni tomu, aby sa v neskorších porušeniach mohli využiť pôvodné hromadenia.

Organizácie by mali takisto vykonávať pravidelné preskúmania svojich spracovateľských činností prostredníctvom auditov a DPIA a zabezpečiť, aby zmluvy so spracovateľmi tretích strán obsahovali explicitné doložky o ochrane zraniteľných osôb.

Prípadové štúdie a príklady

Prípadová štúdia: Ošetrovateľská stanica pre biometrické monitorovanie ]

Domovská starostlivosť v Dubline zaviedla biometrický monitorovací systém s použitím rozpoznávanie tváre na sledovanie pohybu obyvateľov a bdelých pracovníkov k pádu. DPIA bola vykonaná, čo ukázalo, že mnohí obyvatelia nemajú dostatočnú kapacitu na súhlas. DPC odporučil, že zákonný základ nemôže byť súhlas, ale skôr životne dôležité záujmy alebo oprávnené záujmy, pod podmienkou zavedenia prísnych mechanizmov opt-out pre obyvateľov s kapacitou a konzultácia s rodinami alebo právnymi zástupcami pre tých, bez. Domov bol povinný vykonávať de-identifikované spracovanie údajov a obmedziť uchovávanie na 30 dní, a získať priebežné schválenie od miestnej etickej komisie.

Prípadová štúdia: Educational App targeting Children

Zistilo sa, že populárna online vzdelávacia platforma používaná v írskych základných školách zbiera údaje o správaní vrátane hlasových záznamov a pohybov myší, aby sa zlepšili personalizácia.

Prípadová štúdia: Porušenie údajov na klinike duševného zdravia

Porušenie v poskytovateľovi duševného zdravia vystavených pacientov záznamy vrátane diagnózy, poznámky k liečbe, a kontaktné údaje. DPC zistil, že klinika mala nedostatočné heslo politiky, žiadny multi-faktor autentifikácia, a žiadne šifrovanie na prenosných zariadení. Ohrozenosť pacientov , ktorých boli v psychiatrickej starostlivosti a bývanie v podporovanom ubytovaní , bol považovaný za vysoko rizikový faktor. Klinika bola uložená pokutu 1,2 milióna EUR a potrebné vykonať úplnú bezpečnostnú revíziu, ponúknuť kontrolu úverov postihnutých jednotlivcov, a vykonávať povinné DPIA pre všetky budúce spracovanie.

Porovnanie s ostatnými európskymi krajinami

Írsko a Spojené kráľovstvo majú v dôsledku GDPR vo veľkej miere rovnaký prístup ako ostatné členské štáty EÚ, ale existujú určité vnútroštátne rozdiely. Napríklad Spojené kráľovstvo (teraz mimo EÚ) má nižší vek digitálneho súhlasu (13), zatiaľ čo Írsko

Budúci vývoj

Ako technologický pokrok, objavujú sa nové zraniteľnosti. DPC aktívne monitoruje používanie umelej inteligencie v zdravotnej diagnostike, automatizované rozhodovanie v sociálnej starostlivosti a zber biometrických údajov v školách. Navrhovaný zákon o údajoch a umelá inteligencia zákona bude mať ďalší vplyv na ochranu zraniteľných obyvateľov. Írsko tiež zvažuje zmenu zákona o ochrane údajov s cieľom posilniť práva detí v digitálnom prostredí, vrátane potenciálneho zákonníka praxe podobné Spojené kráľovstvo Vek vhodný dizajnový kódex (Childrens Code). Okrem toho, DPC naznačil, že zvýši zameranie na online platformy, ktoré systematicky profil zraniteľné užívateľov pre reklamu.

Organizácie musia zostať v súlade s vývojom usmernení DPC a EDPB. Proaktívne prijatie návrhu na ochranu súkromia a zlyhania so zameraním na zraniteľné skupiny zníži právne riziko a vytvorí dôveru používateľov služieb.

Záver

Írske právo poskytuje komplexný, vrstvený rámec na ochranu osobných údajov zraniteľných skupín obyvateľstva. Kombináciou GDPR je jasné, že v zákone o ochrane údajov z roku 2018 sa uplatňujú prísne zásady a súčinnosť s kapacitnými právnymi predpismi. Írsko stanovuje vysokú úroveň ochrany spoločnosti, ktorá je najviac ohrozená. Pre organizácie je jasné, že správa: spracovanie osobných údajov zraniteľných skupín vyžaduje viac než len dodržiavanie predpisov, vyžaduje kultúru rešpektu, prísnu bezpečnosť a stálu bdelosť. Neúspešnosť prináša nielen vysoké finančné sankcie, ale aj hlboké poškodenie dobrého mena. Ako technológie založené na údajoch naďalej napredujú, záväzok chrániť zraniteľných jednotlivcov musí zostať základným kameňom írskeho práva o ochrane údajov.

Na ďalšie čítanie sa pozri [ Data Protection Act 2018[ [[Irish Statute Book[), GDPR[ [[GDPR.eu]], Data Protection Commission guidance on children] [[]DPC Childreneds Guidance[] a ]European Data Protection Board Guidelines on consent] []]]] EDPB Guidelines 07/2020.]]].