Razumevanje zahtevkov za izbris podatkov v okviru GDPR na Irskem

Zahteve za izbris podatkov so temelj Splošne uredbe o varstvu podatkov (GDPR) in so uradno znane kot pravica do izbrisa ali „pravica do pozabe“. Za irske organizacije obdelava teh zahtev ni zgolj pravna obveznost v skladu z GDPR in irskim zakonom o varstvu podatkov 2018, ampak je ključni element izgradnje in ohranjanja zaupanja do strank, zaposlenih in drugih posameznikov, na katere se nanašajo osebni podatki.

Pravica do izbrisa je opredeljena v členu 17 GDPR. Posameznikom daje možnost, da zahtevajo, da njihova organizacija brez nepotrebnega odlašanja izbriše svoje osebne podatke. Vendar pa ta pravica ni absolutna in mora biti uravnotežena z drugimi pravnimi obveznostmi, kot so zahteve glede zadržanja po davčnem pravu, delovnem pravu ali predpisih za preprečevanje pranja denarja. Irske organizacije morajo skrbno usmerjati te zahteve za ločevanje, pri čemer morajo zagotoviti, da spoštujejo zakonite zahteve glede izbrisa, hkrati pa hranijo podatke, kadar je to potrebno za izpolnjevanje ali obrambo pravnih zahtevkov.

Kdaj velja pravica do izkoreninjenja?

Pravica posameznika do izbrisa osebnih podatkov se uporablja v več posebnih okoliščinah. Organizacije morajo priznati veljavno zahtevo, če so izpolnjeni kateri koli od naslednjih pogojev:

  • Osebni podatki niso več potrebni[] za namen, za katerega so bili prvotno zbrani ali obdelani.
  • Posameznik umakne soglasje, na katerem temelji obdelava, za obdelavo pa ni drugih pravnih razlogov.
  • []Posebne predmete za obdelavo[] v skladu s členom 21(1) (obdelava na podlagi zakonitih interesov ali javnega interesa) in ni prevladujočih legitimnih razlogov.
  • Osebni podatki so bili nezakonito obdelani[ (npr. zbrani brez veljavne pravne podlage).
  • [V skladu s pravno obveznostjo[ v pravu EU ali pravu držav članic je treba izbris.
  • Osebne podatke je zbral otrok (pod 16 na Irskem) v zvezi s storitvami informacijske družbe (npr. družabni mediji) v skladu s členom 8.

Izjeme, kjer se ne da odpraviti izgreda

Organizacije na Irskem lahko v nekaterih primerih zavrnejo izbris in ga morajo zavrniti. GDPR določa izjeme, ki vključujejo:

  • Uveljavljanje pravice do svobode izražanja in obveščanja.
  • Izpolnjevanje pravne obveznosti (npr. sedemletno vodenje evidenc plačilnih kartic s strani irskih davčnih komisarjev).
  • Izvajanje naloge, ki se opravlja v javnem interesu ali pri izvajanju uradne oblasti.
  • Arhiviranje v javnem interesu, znanstvene ali zgodovinske raziskave ali statistični nameni, kadar bi izbris resno ogrozil doseganje teh ciljev.
  • Ustanovitev, uresničevanje ali zagovor pravnih zahtevkov.

Irske organizacije morajo v enem mesecu po prejemu zahteve dokumentirati razloge za zavrnitev izbrisa podatkov in posameznika, na katerega se nanašajo osebni podatki, obvestiti o zavrnitvi, razlogih in pravici do pritožbe pri Komisiji za varstvo podatkov.

Postopek po korakih za upravljanje zahtev za izbris podatkov na Irskem

Vzpostavitev trdnega in ponovljivega delovnega toka za obravnavanje zahtev za izbris podatkov zmanjšuje pravno tveganje in operativno zmedo. Spodaj je razširjen postopna navodila, prilagojena irskemu regulativnemu okviru.

1. Prejmite in prijavite zahtevo

Vsako verodostojno sporočilo posameznika, na katerega se nanašajo osebni podatki, ki zahteva izbris, bi bilo treba obravnavati kot uradno zahtevo. To vključuje elektronske zahteve, poštne dopise, ustne zahteve ali spletne obrazce. Organizacije morajo vsako zahtevo takoj evidentirati v centraliziranem registru, ki evidentira datum prejema, identiteto prejemnika (pod pogojem preverjanja), in posebne podatke, ki jih želijo izbrisati.

Pomembno je razlikovati med zahtevo za izbris od zahteve za popravek, omejitev obdelave ali prenosljivosti. Če je namen posameznika nejasen, se z njim obrnite v istem potrdilu, da se pojasni obseg njihove zahteve v skladu s členom 12 GDPR.

2. Preverite identiteto prosilca

Preden nadaljujete z odstranitvijo podatkov, morate potrditi, da je prosilec tisto, za kar trdijo, da je. Po GDPR in irskih smernicah lahko zahtevate dodatne informacije za potrditev identitete, vendar ne smete zahtevati prekomernih količin podatkov. Enostavni ukrepi vključujejo:

  • Zahteva za kopijo osebne izkaznice (potnega lista ali vozniškega dovoljenja), izdane v državni izdaji, z nebistvenih podatki.
  • Pošiljanje e-pošte ali SMS-kode za preverjanje na registrirani kontaktni naslov.
  • Preverjanje prek dvofaktorske avtentikacije, če ima uporabnik račun z vašo storitvijo.

Pomemben: Če je zahteva vložena v imenu druge osebe (npr. staršev ali zakonitega skrbnika), zahteva dokaz o posameznikovi pooblastili za ukrepanje. Irsko pravo zahteva strogo obravnavanje zahtev tretjih oseb za preprečitev nepooblaščenega izbrisa.

Če ne morete preveriti identitete, imate pravico zavrniti zahtevo za izbris, vendar morate prosilca takoj obvestiti in mu pojasniti, katere informacije morajo predložiti za ponovno predložitev.

3. Oceniti legitimnost in obseg zaprosila

Ko je identiteta potrjena, ocenite, ali je zahteva v skladu z enim od pogojev iz člena 17 (glej prejšnji oddelek).

  • []Pravna podlaga:[ Na podlagi katerih razlogov so bili podatki prvotno obdelani? Če se opira na soglasje, ki je bilo umaknjeno, je izbris obvezen, razen če se uporablja izjema.
  • Obveznosti zadržanja:[ Na Irskem davčni komisarji od delodajalcev zahtevajo, da hranijo nekatere evidence (npr. P60s, P45s, evidence plač) za sedem let. Podobno lahko statut omejitev 1957 (kakor je bil spremenjen) zahteva hrambo podatkov o pogodbah ali zahtevkih za največ šest let.
  • [Vitalni interesi:[ Če je obdelava potrebna za zaščito bistvenih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge osebe, se izbris lahko zadrži.
  • Javno zdravje ali varnost: Organizacije v zdravstvu ali socialnem varstvu bodo morda morale hraniti podatke za namene javnega zdravja v skladu z irskimi zdravstvenimi predpisi.

Dokumentirajte svoje ugotovitve ocene in pravno podlago za vašo odločitev. Če je zahteva zapletena (npr. vključuje več sistemov, varnostnih kopij ali obdelovalcev podatkov tretjih oseb), upoštevajte, da se lahko časovni razpored odgovora (en mesec) podaljša za največ dva dodatna meseca v skladu s členom 12(3), pod pogojem, da o tem obvestite posameznika v prvem mesecu, vključno z razlogi za zamudo.

4. Locirati vse stopnje podatkov posameznika

Ta korak je pogosto najbolj zahteven za irske organizacije, zlasti tiste z razdrobljenimi informacijskimi sistemi, starimi bazami podatkov, papirnimi datotekami ali obsežnimi obdelovalci podatkov tretjih oseb. Popolna vaja za kartiranje podatkov je bistvena. Izbris podatkov ni učinkovit, če kopije ostanejo v arhiviranih varnostnih kopijah, CRM sistemih, e-poštnih strežnikih, shranjevanju v oblaku ali preglednicah zaposlenih.

Praktični nasveti za celovito odkritje podatkov:

  • Preiščite vse baze podatkov, podatkovna skladišča in podatkovna jezera.
  • Preverite arhiv e-pošte (npr. politika za hrambo borze ali urada 365).
  • Pregled dnevnikov in metapodatkovno shranjevanje.
  • Kontaktirajte tretje osebe (npr. ponudnike storitev SaaS, platforme HR, orodja za trženje) in zahtevajte potrditev, da bodo izbrisali podatke v skladu z vašim sporazumom o obdelavi podatkov. V skladu z GDPR 28. členom morajo obdelovalci pomagati upravljavcu pri izpolnjevanju obveznosti izbrisa.
  • Ne pozabite, da je morda treba varnostne kopije obnoviti, spremeniti in ponovno vrniti, ali pa jih je treba v nekaterih primerih prepisati v naravnem ciklu rotacije. Če je izbris iz varnostnih kopij tehnično neizvedljiv (npr. varnostne kopije traku), lahko omejite nadaljnjo obdelavo teh varnostnih kopij do naslednje načrtovane nadomestitve, pod pogojem, da to dokumentirate in o tem obvestite posameznika, na katerega se nanašajo osebni podatki.

5. Varno izbrišite podatke

Ko boste našli vse primere, izbrišite podatke na način, ki preprečuje obnovo. Irska komisija za varstvo podatkov svetuje, da morajo biti metode izbrisa sorazmerne s tveganjem in občutljivostjo podatkov.

  • Digitalni podatki: Uporabite varno orodje za izbris, ki nadomesti datoteke z naključnimi vzorci (npr. metode, ki ustrezajo DoD za trde diske). Za podatke v oblaku zagotovite, da ponudnik potrdi izbris iz vseh odvečnih kopij.
  • Fizični podatki: Naj papirnate zapise razreže in odstrani potrjena služba za uničevanje. Ohranite potrdilo o uničenju za revizijske sledi.
  • Preizkus/razvojna okolja: Zagotovite, da v testnih ali uprizoritvenih sistemih ni kopij podatkov.

Kadar izbris ni mogoč zaradi tehničnih omejitev (npr. v nespremenljivih varnostnih kopijah), morate namesto tega omejiti obdelavo, dokler podatki niso prepisani naravno. To omejitev je treba sporočiti posamezniku, na katerega se nanašajo osebni podatki.

6. Obvesti prosilca in dokumentira izid

Po izbrisu pošljete potrditev posamezniku, na katerega se nanašajo osebni podatki, v predpisanem časovnem okviru (običajno en mesec).

  • Kateri podatki so bili izbrisani (splošni opis).
  • Kjer je bil izbrisan iz (sistemov, oddelkov).
  • Vsi podatki, ki jih ni bilo mogoče izbrisati, in pravna podlaga za hrambo.
  • Informacije o njihovi pravici do vložitve pritožbe pri Komisiji za varstvo podatkov, če niso zadovoljni.

Ohranite podroben zapis celotnega procesa. Ta zapis naj vključuje:

  • Izvirna zahteva in podatki o preverjanju identitete.
  • Ocenjevalne opombe in odločitve.
  • Dnevniki odkritij in izbrisov podatkov.
  • Korespondenca z vložnikom zahtevka in vsemi predelovalci tretjih strani.
  • Datum zaključka.

Te evidence je treba hraniti in hraniti vsaj toliko časa, kot je potrebno za morebitno obdobje pritožbe (običajno do dve leti od zaključka zahteve).

7. Pregled, revizija in izboljšanje

Obravnavanje zahteve za izbris podatkov še ni konec postopka. Organizacije morajo načrtovati redne revizije svojih praks upravljanja podatkov, vključno z vzorcem zahtev za izbris. Upoštevajte te točke pregleda:

  • So bili vsi sistemi pokriti? Ali je brisanje podatkov v enem sistemu pustilo kopije v drugem?
  • Ali so bili odzivni časi znotraj enomesečnega (ali podaljšanega) časovnega okvira?
  • So odkrili kakšne vzorce nepopolnosti?
  • Ali so časovni razporedi hrambe podatkov posodobljeni z irskimi spremembami zakonodaje?

Uporabite vpogled iz revizij za izboljšanje vaše kartiranje podatkov in izbris SOP. Stalno izboljševanje zmanjšuje tveganje za neskladnost in gradi kulturo, prijazno zasebnosti.

Irsko-posebna pravna krajina in vloga Komisije za varstvo podatkov

Delovanje na Irskem pomeni, da morajo organizacije upoštevati ne le GDPR, ampak tudi Zakon o varstvu podatkov iz leta 2018, ki prenaša nekatere določbe GDPR in uvaja dodatna nacionalna odstopanja. Zakon o varstvu podatkov iz leta 2018 na primer določa, kdaj se uporabljajo izjeme za obdelavo za novinarske, akademske, literarne ali umetniške namene. Določa tudi obdelavo osebnih podatkov za namene »osebne ali gospodinjske«.

Komisija za varstvo podatkov (DPC) je glavni organ za večino čezmejnih primerov GDPR v EU (zaradi lokacije številnih tehnoloških multinacionalk na Irskem). Irske organizacije vseh velikosti bi se morale zavedati prednostnih nalog izvrševanja DPC. DPC je izdal pomembne globe za napake, povezane s pravico do izbrisa, vključno s primeri, ko organizacije niso ustrezno izbrisale podatkov ali niso obdelale zahtev v predpisanih rokih.

Ključni irski predpisi, ki vplivajo na hrambo in izbris podatkov:

  • Prihodki komisarjev: Evidence o davku in DDV je treba hraniti šest let od konca davčnega leta. To vključuje podatke o plačah, račune in prejemke.
  • Zaposlovalna zakonodaja: Za zakone o pogojih zaposlovanja (informacije) in Zakon o organizaciji delovnega časa je potrebno vsaj tri leta hraniti določene zapise zaposlenih (npr. delovni čas, plačni listki).
  • Statut omejitev 1957: Pogodbeni zahtevki imajo šestletni zastaralni rok. Za mnoge organizacije je hramba podatkov za morebitno pravdno obrambo veljavna zakonita podlaga za zavrnitev izbrisa za to obdobje.
  • [[[[FLT:]]][[] Zakon o kazenskem pravdnem postopku (Denar in financiranje terorizma) 2010–2021 od subjektov, ki so uvrščeni na seznam, zahteva, da pet let po koncu poslovnega razmerja ali zaključku transakcije ohranijo identifikacijo strank in podatke o transakcijah.

Te obveznosti povzročajo breme skladnosti: organizacija bo morda morala nekatere podatke hraniti iz pravnih razlogov, druge pa izbrisati za istega posameznika. To poudarja potrebo po sistemu za razvrščanje granuliranih podatkov in jasnih razporedih hrambe.

Praktični nasveti za irske organizacije (najboljše prakse)

Izvajanje močnega upravljanja podatkov je najučinkovitejši način za obravnavanje zahtev po izbrisu. Spodaj so uporabljene najboljše prakse, ki temeljijo na smernicah DPC.

Vzpostaviti jasne, pisne politike

Razviti politiko o varstvu podatkov, ki vključuje poseben oddelek o pravici do izbrisa. Ta politika bi morala podrobno opredeliti postopek, odgovorne uslužbence, postopke stopnjevanja in način obravnave prošenj mladoletnikov. Zagotoviti, da politiko odobri višje vodstvo in jo letno pregleda.

Vlak vse ustrezno osebje

Zahteve za izbris podatkov lahko pridejo preko katerega koli kanala, ki se obrne na stranke – ne samo pooblaščenec za varstvo podatkov (DPO). Sprejem osebje, prodajne ekipe, in agenti za podporo strankam bi morali biti usposobljeni, da prepoznajo zahtevo za izbris in jo takoj stopnjevati. Letno usposabljanje GDPR bi moralo vključevati študije primerov in simulacije.

Izvedi dnevnik brisanja podatkov

Uporabite varen, revidiran dnevnik (po možnosti namenski modul v vaši programski opremi za upravljanje zasebnosti) za sledenje vsaki zahtevi od prejema do zaprtja. Pomembna polja vključujejo:

  • Referenčna številka zahtevka
  • Datum prejema in poslano priznanje
  • Uporabljena metoda preverjanja identitete
  • Odkrita mesta za podatke
  • Uporabljena metoda brisanja
  • Vsi podatki, ki se hranijo, in pravna podlaga
  • Datum izpolnitve
  • Vse pritožbe ali napotitve DPC

Uporabi tehnologijo za avtomatizacijo odkritja

Ročno odkrivanje podatkov je napaka. Vlaganje v orodja za iskanje podatkov, ki indeksirajo strukturirane in nestrukturirane podatke po omrežnih pogonih, e-poštnih strežnikih in aplikacijah v oblaku. Ta orodja lahko avtomatizirajo iskanje osebnih identifikatorjev (ime, e-pošta, številka PPS), tako da se lahko zahteve za izbris hitreje in temeljiteje izvršijo.

Partner s proceserji tretjih strank izrecno

Vaši dogovori o obdelavi podatkov s prodajalci bi morali vključevati jasne obveznosti za pomoč pri brisanju zahtev. Zagotovite, da postopek upravljanja s prodajalci vključuje četrtletna preverjanja, da lahko procesorji izpolnijo vaše izbris SLA. Za storitve v oblaku uporabite njihova vgrajena orodja (npr. izbris predmeta AWS S3, izbris skladnosti Microsoft 365) in preverite dnevnike.

Posameznikom, na katere se nanašajo osebni podatki, olajšate predložitev zahtev za izbris z objavo namenskega obrazca ali e-naslova (npr. varstvo [email protected]). V skladu s členom 12 morate zagotoviti informacije o ukrepih, sprejetih na zahtevo “brez nepotrebne zamude in v vsakem primeru v enem mesecu po prejemu”.

Običajne pasti in kako se jim ogniti

Tudi če se organizacije vztrajno spotikajo, se iz teh pogostih napak naučijo.

1. Če stranka reče »izbrišite me iz svojega sistema«, to je veljavna zahteva za izbris. Ne obravnavajte ga kot preprosto zaprtje računa ali izvzetje.

2. Zamujanje odgovora. Enomesečna ura se začne, ko prejmete zahtevo, ne pa, ko preverite identiteto. Če potrebujete preverjanje identitete, o tem obvestite prosilca in ustavite uro šele po tem, ko zahtevate dodatne informacije. DPC pričakuje takojšnje ukrepanje.

3. Pozabljenje o varnostnih kopijah in arhivih. Mnoge organizacije izbrišejo žive baze podatkov, medtem ko pustijo arhivirana e-pošto ali varnostne trakove nedotaknjene. To vodi do lažnega občutka skladnosti. Kot je bilo že omenjeno, mora biti upravljanje varnostne kopije del procesa.

[4. Zavrnitev izbrisa brez utemeljitve. Če zavrnete, navedite podrobno razlago, ki navaja posebno izjemo, in obvestite posameznika, na katerega se nanašajo osebni podatki, o svoji pravici do pritožbe na DPC. Splošne zavrnitve, kot so »vse podatke hranimo iz pravnih razlogov«, bodo verjetno izpodbijane.

[5. Neupoštevanje zahteve nekdanjih zaposlenih. Nekdanji zaposleni so še vedno posamezniki, na katere se nanašajo podatki. Zahtevajo lahko izbris svojih osebnih podatkov iz vaših HR sistemov, ob upoštevanju obveznosti hrambe. Zagotovite, da postopek zajema osebe, ki so opustile delo, in diplomante.

Sredstva za irske organizacije

Da bi irske organizacije ostale skladne, bi se morale redno posvetovati z naslednjimi viri:

Sklep

Za irske organizacije je potreba po usklajevanju pravic z zakonskimi obveznostmi za hrambo nenehen izziv, vendar se lahko z njimi upravlja z jasnimi politikami, temeljitim usposabljanjem, sistematičnim odkrivanjem podatkov in natančno dokumentacijo. Organizacije z vključevanjem pravice do izbrisa v vsakdanje dejavnosti namesto da bi jih obravnavale kot priložnostni incident, zmanjšujejo regulativno tveganje, spodbujajo zaupanje z zainteresiranimi stranmi in prispevajo k digitalnemu okolju, ki spoštuje zasebnost na Irskem.

Začnite z revizijo trenutnega procesa na zgoraj opisane korake. Če ugotovite vrzeli, ustvarite načrt sanacije s časovnimi roki in dodelite lastništvo. Prizadevanja, ki jih danes vlagate v upravljanje zahtev izbrisa pravilno bo izplačal dividende v skladu in ugled za prihodnja leta.