Table of Contents
Pochopenie žiadostí o vymazanie údajov v rámci GDPR v Írsku
Žiadosti o vymazanie údajov tvoria základný kameň všeobecného nariadenia o ochrane údajov (GDPR) a sú formálne známe ako právo na vymazanie alebo právo na zabudnutie.
Právo na vymazanie je uvedené v článku 17 GDPR. Povoľuje jednotlivcom požiadať o vymazanie ich osobných údajov bez zbytočného odkladu. Toto právo však nie je absolútne a musí byť vyvážené s inými právnymi povinnosťami, ako sú požiadavky na uchovávanie podľa daňových zákonov, pracovného práva alebo predpisov proti praniu špinavých peňazí. Írske organizácie musia tieto požiadavky na prepájanie starostlivo presmerovať, aby si splnili oprávnené požiadavky na vymazanie a zároveň zachovali údaje, ak je to potrebné na dodržiavanie alebo ochranu právnych nárokov.
Kedy sa uplatňuje právo na výchovu?
Právo jednotlivca na vymazanie osobných údajov sa uplatňuje za niekoľkých špecifických okolností. Organizácie musia uznať platnú žiadosť, ak je splnená niektorá z týchto podmienok:
- Osobné údaje už nie sú potrebné na účely, na ktoré boli pôvodne zhromaždené alebo spracované.
- Jednotlivec odníme súhlas ], na ktorom sa spracovanie zakladá, a neexistuje žiadny iný právny dôvod na spracovanie.
- Osobitné predmety spracovania podľa článku 21 [1] (spracovanie na základe oprávnených záujmov alebo verejného záujmu) a neexistujú žiadne závažné oprávnené dôvody.
- Osobné údaje boli spracované nezákonne (napr. zozbierané bez platného právneho základu).
- Splnenie zákonnej povinnosti v práve EÚ alebo v práve členského štátu vyžaduje vymazanie.
- Osobné údaje boli zhromaždené od dieťaťa (pod 16 v Írsku) v súvislosti so službami informačnej spoločnosti (napr. sociálne médiá) podľa článku 8.
Výnimky, pri ktorých nemožno poskytnúť výlučku
Organizácie v Írsku môžu a musia v určitých prípadoch odmietnuť vymazanie.
- Precvičovanie práva na slobodu prejavu a právo na informácie.
- Dodržiavanie zákonnej povinnosti (napr. uchovávanie mzdových záznamov za sedem rokov podľa požiadaviek írskych komisárov pre príjmy).
- Plnenie úlohy vykonávanej vo verejnom záujme alebo pri výkone verejnej moci.
- Archivácia účelov vo verejnom záujme, vedecký alebo historický výskum alebo štatistické účely, ak by vymazanie vážne narušilo dosiahnutie týchto cieľov.
- Zriadenie, výkon alebo obrana právnych nárokov.
Írske organizácie musia do jedného mesiaca od prijatia žiadosti zdokumentovať dôvody odmietnutia údajov a informovať dotknutú osobu o zamietnutí, dôvodoch a ich práve podať sťažnosť Komisii pre ochranu údajov. Nezávislý dozorný orgán Írska DPC stanovuje štandard pre dodržiavanie predpisov a môže ukladať značné pokuty za žiadosti o zlé zaobchádzanie.
Postupný postup pre správu žiadostí o vymazanie údajov v Írsku
Zavedenie spoľahlivého, opakovateľného pracovného postupu na spracovanie žiadostí o vymazanie údajov znižuje právne riziko a prevádzkové zmätky. Nižšie je rozšírená príručka krok za krokom, ktorá je prispôsobená írskemu regulačnému kontextu.
1. Dostať a prihlásiť požiadavku
Akékoľvek dôveryhodné oznámenie od dotknutej osoby požadujúcej vymazanie by sa malo považovať za formálnu žiadosť. To zahŕňa e-mailom žiadosti, poštové listy, ústne žiadosti alebo online formuláre. Organizácie by mali okamžite prihlásiť každú žiadosť do centralizovaného registra, ktorý zaznamenáva dátum, ktorý dostal, totožnosť žiadateľa (pod podmienkou overenia) a konkrétne údaje, ktoré chcú vymazať. V rozumnom päť-pracovnom dni počiatočné potvrdenie obdobia stanovuje pozitívny tón.
Je dôležité rozlišovať žiadosť o vymazanie od žiadosti o opravu, obmedzenie spracúvania alebo prenositeľnosť. Ak je zámer jednotlivca alebo osoby nejasný, kontaktujte ho v rámci rovnakého potvrdenia, aby ste objasnili rozsah ich žiadosti podľa článku 12 GDPR.
2. Overiť totožnosť žiadateľa
Pred začatím s každým odstránením údajov, musíte potvrdiť, že žiadateľ je tým, kým tvrdia, že je. Podľa GDPR a írskych usmernení, môžete požiadať o ďalšie informácie na potvrdenie totožnosti, ale nesmiete vyžadovať nadmerné množstvo údajov. Jednoduché opatrenia zahŕňajú:
- Žiadosť o kópiu štátneho preukazu totožnosti (cestovný pas alebo vodičský preukaz) s nepodstatnou zmenou údajov.
- Zaslanie overovacieho e-mailu alebo SMS kódu na registrovanú kontaktnú adresu.
- Overovanie prostredníctvom dvoch faktorov overovania, ak má používateľ účet s vašou službou.
[Dôležité:] Ak sa žiadosť podáva v mene inej osoby (napr. rodičom alebo právnym zástupcom), požiada o dôkaz o právomoci jednotlivca konať. Írske právo vyžaduje prísne spracovanie žiadostí tretích strán, aby sa zabránilo neoprávnenému vymazaniu.
Ak nie ste schopní overiť totožnosť, máte právo odmietnuť žiadosť o vymazanie, ale musíte o tom bezodkladne informovať žiadateľa a vysvetliť, aké informácie musia poskytnúť na opätovné predloženie.
3. Posúdiť zákonnosť a rozsah žiadosti
Po potvrdení totožnosti zhodnoťte, či žiadosť spadá pod jednu z podmienok článku 17 (pozri skoršiu časť).
- Právny základ: Z akých dôvodov boli údaje pôvodne spracované? Ak sa opiera o stiahnutý súhlas, je vymazanie povinné, pokiaľ sa neuplatňuje výnimka.
- [Záväzky týkajúce sa uchovávania:] V Írsku daňoví komisári požadujú od zamestnávateľov, aby si ponechali určité záznamy (napr. P60s, P45s, mzdové záznamy) počas siedmich rokov. Podobne štatút obmedzení z roku 1957 (v znení zmien a doplnení) môže vyžadovať uchovávanie údajov týkajúcich sa zmluvy alebo nároku až šesť rokov.
- [Vitálne záujmy: Ak je spracovanie potrebné na ochranu životne dôležitých záujmov dotknutej osoby alebo inej osoby, vymazanie sa môže zadržať.
- Verejné zdravie alebo bezpečnosť: Organizácie v oblasti zdravotnej starostlivosti alebo sociálnej starostlivosti môžu potrebovať uchovávať údaje na účely verejného zdravia v súlade s írskymi zdravotnými predpismi.
Zdokumentujte svoje zistenia hodnotenia a právny základ pre vaše rozhodnutie. Ak je žiadosť zložitá (napr. zahŕňa viaceré systémy, zálohy alebo procesory údajov tretích strán), uvedomte si, že časový harmonogram odpovede (jeden mesiac) môže byť predĺžený až o dva dodatočné mesiace podľa článku 12 ods. 3, ak budete informovať jednotlivca v prvom mesiaci vrátane dôvodov omeškania.
4. Vyhľadajte všetky inštancie údajov o jednotlivcoch
Tento krok je často najnáročnejším pre írske organizácie, najmä pre tie s roztrieštenými IT systémami, starými databázami, papierovými súbormi alebo rozsiahlymi procesormi údajov tretích strán. Je nevyhnutné vykonať úplné mapovanie údajov. Vymazanie údajov nie je účinné, ak kópie zostanú v archivovaných zálohách, CRM systémoch, e-mailových serveroch, cloudových pamäťách alebo v zamestnaneckých tabuľkách.
Praktické tipy na komplexné vyhľadávanie údajov:
- Hľadať vo všetkých databázach, skladoch dát a v dátových jazerách.
- Skontrolujte e-mailové archívy (napr, Exchange alebo Office 365 pravidlá uchovávania).
- Preskúmať záznamy a ukladanie metaúdajov.
- Kontaktujte spracovateľov tretích strán (napr. poskytovateľov SaaS, HR platformy, marketingové nástroje) a požiadajte o potvrdenie, že údaje vymažú podľa vašej dohody o spracovaní údajov (DPA). V zmysle článku 28 GDPR musia spracovatelia pomáhať prevádzkovateľovi pri plnení povinností výmazu.
- Pamätajte, že zálohovanie dát môže byť potrebné obnoviť, zmeniť a doplniť, a v niektorých prípadoch obnoviť, alebo záloha musí byť prepísaná počas svojho prirodzeného cyklu rotácie. Ak je vymazanie zo zálohy technicky neuskutočniteľné (napr. záložné pásky), môžete obmedziť ďalšie spracovanie týchto záloh až do ďalšieho plánovaného prepísania, za predpokladu, že to dokumentujete a oznámite subjektu údajov.
5. Bezpečne odstrániť dáta
Keď ste lokalizovali všetky prípady, vymažte údaje spôsobom, ktorý zabráni rekonštrukcii. Írska komisia pre ochranu údajov odporúča, aby metódy vymazania boli primerané riziku a citlivosti údajov.
- [Digitálne údaje:[ Používajte bezpečné nástroje na vymazanie, ktoré prepíšu súbory s náhodnými vzormi (napr. metódy, ktoré sú v súlade s DoD pre pevné disky).
- Fyzikálne údaje: Majú papierové záznamy roztrhané a zlikvidované certifikovanou deštrukčnou službou. Uchovajte si certifikát o zničení pre audit traily.
- Test/vývojové prostredie:[ Uistite sa, že v testovacích alebo inscenačných systémoch neexistujú žiadne kópie údajov.
Ak nie je možné vymazanie z dôvodu technických obmedzení (napr. v nemenných zálohách), musíte obmedziť spracovanie, kým sa údaje prirodzene neprepíšu. Toto obmedzenie by sa malo oznámiť dotknutej osobe.
6. Upozorniť žiadateľa a dokumentovať výsledok
Po vymazaní odošlite dotknutej osobe potvrdenie v zákonnom časovom rámci (zvyčajne jeden mesiac).
- Aké údaje boli vymazané (všeobecné opis).
- Ak bol vypustený z (systémov, oddelení).
- Žiadne údaje, ktoré by sa nemohli vymazať, ani právny základ pre uchovávanie.
- Informácie o ich práve podať sťažnosť Komisii pre ochranu údajov, ak sú nespokojní.
Udržujte podrobný záznam o celom procese. Tento záznam by mal obsahovať:
- Pôvodná žiadosť a podrobnosti o overení totožnosti.
- Poznámky k hodnoteniu a rozhodnutia.
- Záznamy o opatreniach na zistenie a vymazanie údajov.
- Korešpondencia so žiadateľom a všetkými spracovateľmi tretích strán.
- Dátum ukončenia.
Tieto záznamy musia byť bezpečné a uchovávané aspoň dovtedy, kým sa môže podať akákoľvek lehota na podanie sťažnosti (zvyčajne do dvoch rokov od ukončenia žiadosti).
7. Preskúmanie, audit, a zlepšiť
Vybavovanie žiadosti o vymazanie údajov nie je koniec procesu. Organizácie by mali plánovať pravidelné audity svojich postupov riadenia údajov vrátane vzorky žiadostí o vymazanie.
- Boli všetky systémy pokryté? Zanechalo vymazanie údajov v jednom systéme kópie v druhom?
- Boli lehoty na odpoveď v rámci jednomesačnej (alebo predĺženej) časovej osi?
- Boli identifikované nejaké modely neúplnosti?
- Sú harmonogramy uchovávania údajov aktuálne s írskymi právnymi predpismi?
Použite prehľady z auditov na zlepšenie mapovania a vymazania dát. Neustále zlepšovanie znižuje riziko nedodržiavania predpisov a vytvára kultúru, ktorá je šetrná k ochrane súkromia.
Írsko-špecifická právna krajina a úloha Komisie pre ochranu údajov
V Írsku sa uvádza, že organizácie musia dodržiavať nielen GDPR, ale aj zákon o ochrane údajov 2018, ktorým sa transponujú určité ustanovenia GDPR a zavádzajú ďalšie vnútroštátne výnimky. Zákon o ochrane údajov z roku 2018, napríklad stanovuje, kedy sa uplatňujú výnimky na spracovanie na novinárske, akademické, literárne alebo umelecké účely.
Komisia pre ochranu údajov (DPC) je hlavným orgánom pre väčšinu cezhraničných prípadov GDPR v rámci EÚ (v dôsledku umiestnenia mnohých nadnárodných technologických spoločností v Írsku). Írske organizácie všetkých veľkostí by si mali byť vedomé priorít presadzovania DPC. DPC vydala značné pokuty za nedostatky súvisiace s právom na vymazanie vrátane prípadov, keď sa organizáciám nepodarilo primerane vymazať údaje alebo nespracovali žiadosti v rámci zákonných lehôt.
[Kľúčové írske predpisy, ktoré majú vplyv na uchovávanie a vymazanie údajov:
- Dohodnutí komisári:] Záznamy týkajúce sa dane a DPH sa musia uchovávať šesť rokov od konca daňového roka.
- [Právne predpisy o zamestnaní: [Zákony o zamestnaní (informácií) a Zákon o organizácii pracovného času vyžadujú uchovávanie určitých záznamov zamestnancov (napr. pracovné hodiny, mzdové záložky) najmenej tri roky.
- [Štatút obmedzení 1957: Zmluvná pohľadávka má šesťročné premlčacie obdobie. Pre mnohé organizácie je uchovávanie údajov o potenciálnej súdnej obrane platným zákonným základom na zamietnutie výmazu na toto obdobie.
- [ Proti praniu špinavých peňazí a financovaniu terorizmu: Trestná justícia (Peniaze, pranie špinavých peňazí a financovanie terorizmu) V aktoch 2010 - 2021 sa od označených subjektov vyžaduje, aby si päť rokov po skončení obchodného vzťahu alebo ukončení transakcie uchovávali údaje o totožnosti a transakciách zákazníkov.
Tieto povinnosti vytvárajú záťaž spojenú s dodržiavaním predpisov: organizácia si môže ponechať niektoré údaje z právnych dôvodov a zároveň vymazávať iné osoby pre rovnakého jednotlivca.
Praktické tipy pre írske organizácie (najlepšie postupy)
Implementácia silného riadenia údajov je najúčinnejším spôsobom, ako riešiť žiadosti o vymazanie. Nižšie sú uvedené praktické osvedčené postupy založené na usmerneniach DPC.
Vytvorte jasné, písomné politiky
Vypracovať politiku v oblasti práv osôb s predmetom údajov, ktorá bude obsahovať osobitnú časť o práve na vymazanie. Táto politika by mala podrobne uviesť proces, zodpovedných zamestnancov, postupy eskalácie a spôsob vybavovania žiadostí maloletých.
Vlak všetkých príslušných zamestnancov
Žiadosti o vymazanie údajov môžu prísť cez akýkoľvek kanál orientovaný na zákazníka
Implementovať záznam o vymazaní údajov
Použiť bezpečný, auditovateľný log (najlepšie vyhradený modul vo vašom softvéri na správu súkromia) sledovať každú požiadavku od prijatia do ukončenia. Dôležité polia zahŕňajú:
- Referenčné číslo žiadosti
- Dátum prijatia a zaslania potvrdenia
- Použitá metóda overenia totožnosti
- Objavené miesta údajov
- Použitá metóda vymazania
- Akékoľvek uchovávané údaje a právny základ
- Dátum ukončenia
- Akékoľvek sťažnosti alebo postúpenia DPC
Použiť technológiu na automatizáciu objavu
Ručné vyhľadávanie dát je chybové. Investujte do nástrojov na vyhľadávanie dát, ktoré indexujú štruktúrované a neštruktúrované dáta cez sieťové disky, e-mailové servery a cloudové aplikácie. Tieto nástroje môžu automatizovať lokalizáciu osobných identifikátorov (meno, e-mail, PPS číslo), aby sa vymazanie žiadostí mohlo vykonať rýchlejšie a dôkladnejšie.
Partner s procesormi tretích strán Exlicitne
Vaše dohody o spracovaní údajov s dodávateľmi by mali obsahovať jasné povinnosti pomôcť pri vymazaní žiadostí. Zabezpečte, aby proces riadenia vášho dodávateľa zahŕňal štvrťročné kontroly, či môžu procesory splniť vaše vymazanie SLA. Pre cloudové služby použite ich vstavané nástroje (napr. vymazanie objektu AWS S3, Microsoft 365 compliance surge) a overte záznamy.
Poskytnite explicitné pokyny na vašich webových stránkach
Aby bolo pre dotknuté osoby jednoduché predložiť žiadosti o vymazanie uverejnením určeného formulára alebo e-mailovej adresy (napr. ochrana ú[email protected]). Podľa článku 12, musíte poskytnúť informácie o opatreniach prijatých na žiadosť
Bežné úpadky a ako sa im vyhnúť
Aj pri pevnom procese sa organizácie často potkýnajú. Učte sa z týchto častých chýb.
1. Neidentifikuje žiadosť. Ak zákazník hovorí
2. Oneskorenie odpovede. Jednomesačné hodiny začínajú od okamihu, keď dostanete žiadosť, nie pri overovaní totožnosti. Ak potrebujete overenie totožnosti, informujte o tom žiadateľa a zastavte hodiny až po vyžiadaní ďalších informácií. DPC očakáva rýchle konanie.
3. Zabúdanie na zálohy a archívy. Mnohé organizácie vymažú živé databázy, zatiaľ čo opúšťajú archivované e-maily alebo záložné pásky nedotknuté. To vedie k falošnému pocitu zhody. Ako už bolo uvedené, záložný manažment musí byť súčasťou procesu.
[4. Odmietnutie výmazu bez odôvodnenia.] Ak odmietnete, uveďte podrobné vysvetlenie odkazujúce na konkrétnu výnimku a informujte dotknutú osobu o ich práve podať sťažnosť DPC. Všeobecné zamietnutia ako
[5. Ignorovanie žiadosti bývalých zamestnancov. Ex-zamestnanci sú stále dotknuté osoby. Môžu požiadať o vymazanie svojich osobných údajov z vašich HR systémov, podlieha povinnosti uchovávania. Zaistite, aby proces pokrývalo absolventov a absolventov.
Zdroje pre írske organizácie
Aby írske organizácie zostali v súlade, mali by pravidelne konzultovať tieto zdroje:
- Komisia pre ochranu údajov (DPC) Írska
- GDPR.eu
- Zákon o ochrane údajov 2018 (Kniha o írskom štatúte)
- Revenue.ie
- Úrad Komisie pre ochranu údajov • Prípadové štúdie È Skutočné príklady presadzovania, ktoré poukazujú na správne a nesprávne spracovanie žiadostí o vymazanie.
Záver
Správne spracovanie žiadostí o vymazanie údajov je znakom vyspelej kultúry ochrany údajov. Pre írske organizácie je potreba vyváženia individuálnych práv s povinnosťami právnej ochrany neustálou výzvou, ale dá sa to zvládnuť prostredníctvom jasných politík, dôkladnej odbornej prípravy, systematického odhaľovania údajov a dôkladnej dokumentácie. Začlenením práva na vymazanie do každodenných operácií namiesto toho, aby sa s nimi zaobchádzalo ako s príležitostným incidentom, organizáciami, ktoré znižujú regulačné riziko, podporujú dôveru so svojimi zainteresovanými stranami a prispievajú k digitálnemu prostrediu rešpektujúcemu súkromie v Írsku.
Začnite auditom vášho súčasného procesu proti vyššie uvedeným krokom. Ak zistíte nedostatky, vytvorte plán nápravy s časovými harmonogramami a priraďte vlastníctvo. Snaha, ktorú dnes investujete do správneho riadenia vymazania žiadostí, bude vyplácať dividendy v súlade a povesť pre nadchádzajúce roky.