Úvod: Prečo je dôležité, aby sa v Írsku uzatvárali dohody o spracovaní údajov

Každá organizácia, ktorá spracováva osobné údaje v Írsku, či už ako kontrolór alebo sprostredkovateľ, musí prejsť prísnou právnou krajinou, ktorú formuje právo Európskej únie a miestne presadzovanie. [[]Dohoda o spracovaní údajov (DPA)] nie je len formalitou

Právne základy DPA v Írsku

Základom akejkoľvek DPA v Írsku je článok 28 GDPR. Tento článok ukladá prevádzkovateľom jasnú, neobchodovateľnú povinnosť používať iba spracovateľov, ktorí poskytujú dostatočné záruky na vykonávanie príslušných technických a organizačných opatrení. Zmluva medzi nimi musí byť písomne záväzná (vrátane elektronickej formy) a musí stanoviť predmet, trvanie, povahu a účel spracúvania, ako aj druh osobných údajov a kategórie dotknutých osôb. GDPR stanovuje povinný zoznam doložiek, ktoré musí obsahovať každá DPA, a írske právo neumožňuje žiadnu odchýlku, ktorá by oslabila tieto ochrany.

GDPR ako primárny rámec

GDPR nadobudla účinnosť 25. mája 2018 a nahradila predchádzajúcu smernicu o ochrane údajov. Jeho extrateritoriálny rozsah znamená, že aj spracovatelia usadení mimo EÚ musia dodržiavať, ak spracúvajú osobné údaje dotknutých osôb so sídlom v EÚ vrátane Írska. V prípade DPA článok 28 (3) stanovuje deväť základných prvkov: pokyny na spracovanie, povinnosti týkajúce sa dôvernosti, požadované bezpečnostné opatrenia, podmienky zapojenia subdodávateľov, pomoc pri poskytovaní práv dotknutej osoby, pomoc pri poskytovaní informácií, vymazaní údajov alebo povinnosti návratu, audítorské práva a rozdelenie zodpovednosti.

Írsky zákon o ochrane údajov z roku 2018 a národné doplnky

Zákon o ochrane údajov je síce priamo uplatniteľný, zákon o ochrane údajov z roku 2018 vypĺňa medzery, ktoré sa v nariadení zanechajú. V prípade DPA sa v zákone zavádzajú ustanovenia, ktoré sú osobitne relevantné pre organizácie pôsobiace vo verejnom sektore, pre spracovanie osobitných kategórií údajov a pre účely presadzovania práva. Vymedzuje sa v ňom aj [[]Komisia pre ochranu údajov (DPC) ako nezávislý dozorný orgán s dôkladnými vyšetrovacími a nápravnými právomocami. V oddiele 36 zákona sa napríklad ustanovuje spracovanie osobných údajov v kontexte zamestnania a kontrolóri musia zabezpečiť, aby každá DPA pokrývajúca údaje zamestnancov spĺňala tieto osobitné vnútroštátne požiadavky. Okrem toho sa v zákone stanovujú pravidlá prenosu osobných údajov do tretích krajín, ktoré sa musia zohľadniť v DPA, kde sa uskutočňuje cezhraničné spracúvanie.

Vonkajšia linka: Komisia pre ochranu údajov evidencia

Kľúčové požiadavky dohody o spracovaní údajov v súlade s právnymi predpismi

DPA v Írsku musí byť živý dokument, ktorý rieši nielen statické povinnosti strán, ale aj dynamický charakter spracovania údajov. Nižšie je každý povinný prvok rozbalený s praktickými pokynmi.

Rozsah pôsobnosti, účel a pokyny

Každý DPA musí [ jasne definovať rozsah činností spracovania [] a špecifický účel, na ktorý sa údaje spracúvajú. Jazyk údajov, ako je ie spracovanie údajov v súvislosti s obchodnými operáciami y a je nedostatočný. V dohode by sa mali opísať druhy osobných údajov (napr. mená, kontaktné údaje, finančné informácie), kategórie dotknutých osôb (napr. zákazníkov, zamestnancov, návštevníkov webových stránok) a povaha spracovania (napr. ukladanie, analýza, prenos). Prevádzkovateľ musí tiež poskytnúť zdokumentovaný pokyn, ktorý musí sprostredkovateľ dodržiavať, a akékoľvek spracovanie mimo týchto pokynov je porušením DPA a GDPR.

Zodpovednosť za bezpečnosť a dôvernosť údajov

Obe strany musia špecifikovať svoje príslušné povinnosti týkajúce sa bezpečnosti údajov. Prevádzkovateľ je zodpovedný za zabezpečenie toho, aby opatrenia spracovateľa boli primerané, zatiaľ čo spracovateľ musí vykonať [ primerané technické a organizačné opatrenia (TOM) podľa článku 32. Zahŕňa to šifrovanie, pseudonymizáciu, kontrolu prístupu a postupy reakcie na incidenty. DPA by mala uviesť konkrétne zavedené TOM a požadovať od sprostredkovateľa, aby zachoval dôvernosť

Trvanie, uchovávanie a vymazanie

Na konci lehoty na poskytnutie služby musí spracovateľ buď vymazať alebo vrátiť všetky osobné údaje prevádzkovateľovi, na základe voľby prevádzkovateľa, pokiaľ si to právo EÚ alebo Írska nevyžaduje. V dohode by sa mali špecifikovať lehoty na vymazanie (napr. do 30 dní po ukončení) a spôsob vymazania (napr. bezpečné prepísanie alebo fyzické zničenie). Spracovateľ si nemôže jednostranne ponechať kópie na účely zálohovania alebo zabezpečenia, pokiaľ to nie je výslovne uvedené a odôvodnené.

Práva a pomoc týkajúce sa predmetu údajov

V zmysle GDPR článkov 12 - 23 majú dotknuté osoby práva vrátane prístupu, opravy, vymazania, obmedzenia, prenosnosti a námietok. Sprostredkovateľ musí pomáhať prevádzkovateľovi pri odpovedi na tieto žiadosti. V súlade s DPA bude podrobne uvádzať povinnosť sprostredkovateľa informovať prevádzkovateľa okamžite po prijatí žiadosti o poskytnutie údajov a poskytnúť potrebné informácie v dohodnutých lehotách. V dohode by sa malo tiež stanoviť, ako bude sprostredkovateľ podporovať prevádzkovateľa pri vykonávaní posúdení vplyvu na ochranu údajov (DPIA) v prípade potreby.

Bezpečnostné opatrenia a oznámenie o porušení

Okrem všeobecných TOM musí DPA obsahovať podrobnú doložku o správe porušenia ochrany údajov. Spracovateľ musí bez zbytočného odkladu informovať prevádzkovateľa

Subprocesory a zapojenie tretích strán

Väčšina spracovateľov sa spolieha na subdodávateľov cloudového úložiska, analytiky alebo podporných služieb. GDPR vyžaduje, aby prevádzkovateľ vopred udelil špecifické alebo všeobecné povolenie subdodávateľom. Ak sa udelí všeobecné povolenie, musí sprostredkovateľ stále informovať kontrolóra o akýchkoľvek plánovaných zmenách a umožniť prevádzkovateľovi namietať. DPA by mala uviesť schválených subdodávateľov (alebo aktualizovaný zoznam prístupný online) a požadovať od spracovateľa, aby uložil každému subdodávateľovi rovnaké povinnosti v oblasti ochrany údajov prostredníctvom zmluvy.

Vonkajšia linka: GDPR • Nariadenie (EÚ) 2016/679 (EUR-Lex)

Vypracovanie a rokovanie o DPA: najlepšie postupy pre írske organizácie

Jednoduchým kopírovaním vzoru DPA z online zdroja je riziko, že nebude chýbať írskym špecifickým požiadavkám a nuansám zákona o ochrane údajov 2018. Úspešné DPA si vyžadujú starostlivé rokovania medzi kontrolórom a spracovateľom, najmä v obchodných vzťahoch, kde vyjednávacia sila môže byť nerovnomerná.

Pridelenie zodpovednosti a odškodnenia

GDPR umožňuje rozdelenie zodpovednosti medzi prevádzkovateľom a sprostredkovateľom, ale strany sa nemôžu dohodnúť na zákonnej zodpovednosti voči dotknutým osobám. Dobre navrhnuté DPA bude obsahovať primerané limity zodpovednosti, ale musí zabezpečiť, aby sprostredkovateľ zostal zodpovedný za straty spôsobené tým, že nedodržiava DPA alebo GDPR. Uplatňujú sa zásady írskeho zmluvného práva, takže DPA by mala jasne uviesť, ktorá strana nesie dôkazné bremeno v nároku a ako sa vyriešia spory (zvyčajne podľa írskeho práva a írskych súdov).

Práva na audit a inšpekciu

Článok 28(3) (h) dáva prevádzkovateľovi právo vykonávať audity, vrátane kontrol, zariadení a systémov spracovateľa. DPA by mala špecifikovať frekvenciu (napr. ročne alebo z primeranej príčiny), rozsah a výpovednú lehotu. Mnohí spracovatelia odolávajú častým auditom na mieste; praktickým kompromisom je prijatie certifikácie tretej strany (ako napríklad ISO 27001 alebo SOC 2) namiesto úplného auditu, ale DPA musí zachovať právo prevádzkovateľa požadovať ďalšie dôkazy, ak je certifikácia nedostatočná.

Medzinárodné prenosy údajov

Ak spracovateľ prenáša osobné údaje do tretej krajiny (mimo EHP), musí DPA obsahovať platný mechanizmus prenosu. Pre spracovateľov v Spojenom kráľovstve sa v súčasnosti uplatňuje rozhodnutie o primeranosti, ale organizácie by mali monitorovať zmeny. Pre ostatné krajiny sú najbežnejším mechanizmom štandardné zmluvné doložky (SCC). Európska komisia 2021 SCC pridáva modulárne ustanovenia, ktoré sa vzťahujú na prevádzkovateľa-to-procesora, spracovateľa-to-procesora a spracovateľa-to-kontrolcu prenosov. Írsko , DPC očakáva, že DPA sa bude odvolávať na špecifický modul SCC, ktorý sa používa, a zahrnie vyplnený dodatok s menami strán a kategórií údajov. Nedávne validácia ochrany osobných údajov a Schrems II] znamená, že hodnotenie vplyvu prenosu musí byť zdokumentované a pripojené k DPA.

Vonkajšia linka: [Zákon o ochrane údajov 2018 years statement Book

Presadzovanie a dodržiavanie predpisov v Írsku

DPC je jedným z najaktívnejších orgánov na ochranu údajov v Európe, s výrazným záznamom o presadzovaní práva voči veľkým technologickým spoločnostiam a menším organizáciám. Neplnenie požiadaviek DPA , ako napríklad neprijatie písomnej dohody, používanie subdodávateľov bez povolenia alebo ignorovanie práv dotknutých osôb , môže vyvolať vyšetrovanie a značné pokuty.

Úloha Komisie pre ochranu údajov

DPC je podľa časti 6 zákona o ochrane údajov 2018 oprávnený vykonávať vyšetrovania, vydávať nápravné opatrenia a ukladať správne pokuty. Môže vydávať pokarhanie, nariadiť spracovanie údajov na zastavenie, obmedzenie spracovateľa alebo požadovať od prevádzkovateľa aktualizáciu DPA. Pokuty môžu dosiahnuť až 20 miliónov EUR alebo 4% celosvetového ročného obratu za predchádzajúci finančný rok, podľa toho, čo je vyššie. V posledných rokoch DPC vydala viacmiliónové pokuty za zlyhania súvisiace s dohodami o spracovaní údajov vrátane nedostatočných zmluvných záruk a nedostatočného dohľadu nad subdodávateľmi.

Spoločné nedostatky v plnení záväzkov

  • [Žiadna DPA v prevádzke: Mnohé organizácie začínajú spracúvať údaje bez podpísanej dohody, často v naliehavých situáciách na palube. Ide o priame porušenie článku 28.
  • [Vydané dohody:] DPA, ktoré boli podpísané pred májom 2018 a nikdy aktualizované tak, aby odrážali normy GDPR, nie sú v súlade.
  • [Ignorovanie subdodávateľských procesorov: Spracovateľ neinformuje kontrolóra o novom subdodávateľovi, alebo prevádzkovateľ neriadi schválený zoznam.
  • [Neprimerané lehoty na oznámenie porušenia predpisov: DPA nastaví okná na oznamovanie dlhšie ako 48 hodín, čo je v rozpore s očakávaniami DPC a s očakávaniami na okamžité hlásenie.
  • [Základná dokumentácia mechanizmu prevodu:] DPA, ktorá zahŕňa cezhraničné spracovanie, ale neodkazuje na SCC alebo rozhodnutie o primeranosti, ponecháva na oboch stranách zraniteľné.

Nedávne opatrenia a usmernenia v oblasti presadzovania práva

DPC zverejnila usmernenia k vypracovaniu DPA vrátane vzorovej dohody a zoznamu odporúčaných bezpečnostných opatrení. V roku 2023 DPC uložila pokutu veľkému spracovateľovi vo výške 15 miliónov EUR za to, že si nenechal DPA v súlade so svojimi subdodávateľmi a za to, že neposkytuje dostatočnú pomoc dotknutým osobám. V rozhodnutí sa zdôrazňuje, že DPC neakceptuje pasívne dodržiavanie

[Externá väzba: ] EDPB Guidelines on Data Processing Agreement

Vytvorenie trvalo udržateľného rámca DPA

Jeden DPA nestačí. Kontrolóri a spracovatelia musia začleniť DPA riadenie do svojho širšieho programu správy dát. To znamená, že vedenie registra všetkých spracovateľských činností, aktualizácia DPA kedykoľvek povaha alebo rozsah zmien spracovania, a školenie zamestnancov rozpoznať, kedy DPA je potrebné

Kroky na dosiahnutie súladu

  1. Auditom všetky existujúce vzťahy tretích strán identifikovať všetky, ktoré zahŕňajú spracovanie osobných údajov bez platného DPA.
  2. Preskúmať každú DPA v porovnaní s kontrolným zoznamom podľa článku 28 a doplniť ho o požiadavky írskeho zákona o ochrane údajov z roku 2018.
  3. Doklad o mechanizmoch prenosu, ak údaje prúdia mimo EHP, a úplné posúdenie vplyvu prenosu.
  4. Zaviesť proces schvaľovania subdodávateľa vrátane okna na oznamovanie a lehoty na námietky.
  5. DPA poskytne DPC na požiadanie; uchováva podpísané kópie prístupné počas trvania spracovania plus jeden rok.

[Vonkajšia linka: HSE Írsko

Záver

Dohody o spracovaní údajov podľa írskeho práva nie sú voliteľným papierovaním