Uvod: Zakaj so sporazumi o obdelavi podatkov pomembni na Irskem

Vsaka organizacija, ki obravnava osebne podatke na Irskem, bodisi kot upravljavec ali obdelovalec, mora biti v strogi pravni legi, ki jo oblikuje pravo Evropske unije in lokalno izvrševanje. Sporazum o obdelavi podatkov (DPA)] ni zgolj formalnost – gre za zavezujočo pogodbo, ki kodificira dolžnosti, meje in zaščito, ki se zahteva, kadar upravljavec začne z obdelavo osebnih podatkov. V skladu z Splošno uredbo o varstvu podatkov (GDPR)], ki ima neposreden učinek v vseh državah članicah EU, morajo imeti upravljavci in obdelovalci pred začetkom obdelave na voljo pisno DPA. Irski lastni Zakon o varstvu podatkov 2018] dodaja posebne nacionalne določbe, ki nadalje izboljšujejo obveznosti organizacij, ki delujejo v državi. Ta člen določa podroben, praktičen pregled pravnega okvira, ki ureja DPA na Irskem, ki zajema temeljne zahteve, mehanizme izvrševanja, najboljše prakse in skupne pitne padavine.

Pravne fundacije DPA na Irskem

Ta člen nalaga jasno, netržno dajatev upravljavcem, da uporabljajo samo obdelovalce, ki zagotavljajo zadostna jamstva za izvajanje ustreznih tehničnih in organizacijskih ukrepov. Pogodba med njimi mora biti pisno zavezujoča (vključno z elektronsko obliko) in mora določati vsebino, trajanje, naravo in namen obdelave ter vrsto osebnih podatkov in vrst posameznikov, na katere se nanašajo osebni podatki. GDPR določa obvezen seznam klavzul, ki jih mora vsebovati vsak DPA, irska zakonodaja pa ne dovoljuje nobenega odstopanja, ki bi oslabilo te zaščite.

GDPR kot primarni okvir

GDPR je začel veljati 25. maja 2018 in nadomestil prejšnjo direktivo o varstvu podatkov. Njen eksteritorialni obseg pomeni, da morajo celo obdelovalci, ustanovljeni zunaj EU, upoštevati, če obdelujejo osebne podatke posameznikov, na katere se nanašajo osebni podatki, vključno z Irsko. Za DPA člen 28(3) določa devet bistvenih elementov: navodila za obdelavo, obveznosti glede zaupnosti, zahtevane varnostne ukrepe, pogoje za vključitev podobdelovalcev, pomoč pri pravicah posameznikov, na katere se nanašajo osebni podatki, pomoč pri obveščanju o kršitvah podatkov, obveznosti izbrisa ali vračanja podatkov, revizijske pravice in dodelitev odgovornosti. Vsak DPA, ki te elemente ne obravnava ali neustrezno obravnava, je neskladen in izpostavlja obe strani k izvršilnim ukrepom.

Irski zakon o varstvu podatkov 2018 in nacionalni dodatki

Medtem ko se GDPR neposredno uporablja, Zakon o varstvu podatkov 2018 zapolnjuje vrzeli, ki jih pušča Uredba.Za DPA Zakon uvaja določbe, ki so zlasti pomembne za organizacije, ki delujejo v javnem sektorju, za obdelavo posebnih kategorij podatkov in za namene kazenskega pregona. Prav tako določa Komisija za varstvo podatkov (DPC) kot neodvisni nadzorni organ z močnimi preiskovalnimi in korektivnimi pooblastili. Oddelek 36 Zakona na primer določa obdelavo osebnih podatkov v okviru zaposlovanja, upravljavci pa morajo zagotoviti, da vsak DPA, ki zajema podatke zaposlenih, izpolnjuje te posebne nacionalne zahteve. Poleg tega Zakon določa pravila za prenos osebnih podatkov v tretje države, ki se morajo odražati v DPA, kjer je vključena čezmejna obdelava.

Zunanja povezava: Komisija za varstvo podatkov – Uradna spletna stran

Ključne zahteve sporazuma o skladnosti z obdelavo podatkov

DPA na Irskem mora biti živ dokument, ki ne obravnava le statičnih obveznosti strank, ampak tudi dinamično naravo obdelave podatkov. Spodaj je vsak obvezni element razpakiran s praktičnimi smernicami.

Področje uporabe, namen in navodila

Vsak DPA mora jasno opredeliti obseg dejavnosti obdelave[] in poseben namen obdelave podatkov. Vagijski jezik, kot je »obdelava podatkov v povezavi s poslovnimi dejavnostmi«, je nezadosten. V sporazumu morajo biti opisane vrste osebnih podatkov (npr. imena, kontaktni podatki, finančne informacije), kategorije posameznikov, na katere se nanašajo osebni podatki (npr. stranke, zaposleni, obiskovalci spletne strani) in narava obdelave (npr. shranjevanje, analiza, prenos). Upravljavec mora zagotoviti tudi dokumentirano navodilo, ki ga mora obdelovalec upoštevati, in vsaka obdelava zunaj teh navodil je kršitev DPA in GDPR.

Odgovornosti za varnost in zaupnost podatkov

Obe strani morata določiti svoje obveznosti glede varnosti podatkov. Upravljavec je odgovoren za zagotavljanje ukrepov obdelovalca, ki so ustrezni, medtem ko mora obdelovalec izvajati ustrezne tehnične in organizacijske ukrepe[] (TOM) v skladu s členom 32. To vključuje šifriranje, psevdonimizacijo, nadzor dostopa in postopke odzivanja na incidente. DPA bi moral navesti določene obstoječe instrumente za upravljanje in zahtevati, da obdelovalec ohrani zaupnost – s pogodbeno obveznostjo, da je vse osebje z dostopom do osebnih podatkov zavezano s klavzulami o zaupnosti.

Trajanje, zadržanje in brisanje

DPA mora navesti trajanje obdelave. Ob koncu trajanja storitve mora obdelovalec bodisi izbrisati ali vrniti vse osebne podatke upravljavcu po lastni izbiri, razen če pravo EU ali irsko pravo zahteva hrambo. Sporazum mora določiti časovne okvire za izbris (npr. v 30 dneh po prenehanju) in način izbrisa (npr. varno prepisovanje ali fizično uničenje). Procesor ne more enostransko hraniti kopij za varnostne namene, razen če je izrecno navedeno in utemeljeno.

Pravice in pomoč, ki se nanašajo na podatke

V skladu s členi 12–23 GDPR imajo posamezniki, na katere se nanašajo osebni podatki, pravice, vključno z dostopom, popravkom, izbrisom, omejitvijo, prenosljivostjo in ugovorom. Obdelovalec mora pomagati upravljavcu pri odzivanju na te zahteve. Skladna DPA bo podrobno določila obveznost obdelovalca, da o tem takoj obvesti upravljavca, ko prejme zahtevo za posameznika, na katerega se nanašajo osebni podatki, in zagotovi potrebne informacije v dogovorjenih časovnih okvirih. Sporazum bi moral tudi določati, kako bo obdelovalec podpiral upravljavca pri izvajanju ocen učinka na varstvo podatkov (DPIA), če bo to potrebno.

Varnostni ukrepi in obveščanje o kršitvah

Poleg splošnih mehanizmov za prenos podatkov mora DPA vsebovati podrobno določbo o upravljanju kršitev podatkov. Obdelovalec mora upravljavca brez nepotrebnega odlašanja – najbolje v 24 do 48 urah – obvestiti o kršitvi varstva osebnih podatkov. Obvestilo mora vključevati naravo kršitve, kategorije in približno število zadevnih posameznikov, na katere se nanašajo osebni podatki, ter ukrepe, sprejete ali predlagane za ublažitev škode. DPA bi moral od obdelovalca zahtevati tudi, da vodi dnevnik kršitev in v celoti sodeluje z obveznostmi upravljavca glede obveščanja DPC in prizadetih posameznikov.

Podpredelovalci in tretjestrankarska dejavnost

Večina procesorjev se zanaša na podprocesorje za shranjevanje v oblaku, analitike ali podporne storitve. GDPR zahteva, da upravljavec predhodno izda posebno ali splošno dovoljenje za podprocesorje. Če je splošno dovoljenje izdano, mora obdelovalec upravljavca še vedno obvestiti o vseh nameravanih spremembah in mu dovoliti, da ugovarja. DPA mora navesti odobrene podprocesorje (ali posodobljen seznam, dostopen na spletu) in zahtevati, da vsak podprocesor s pogodbo naloži enake obveznosti glede varstva podatkov. Neuspeh ustreznega upravljanja podprocesorjev je skupen vir neskladnosti.

Zunanja povezava: GDPR – Uredba (EU) 2016/679 (EUR–Lex)

Priprava in pogajanja o sporazumih o prosti trgovini: najboljše prakse za irske organizacije

Preprosto kopiranje predloge DPA iz spletnega vira pomeni, da manjkajo irske specifične zahteve in odtenke Zakona o varstvu podatkov 2018. Uspešni DPA zahtevajo skrbna pogajanja med upravljavcem in obdelovalcem, zlasti v odnosih med podjetji, kjer je pogajalska moč lahko neenaka.

Dodelitev odgovornosti in odškodnin

GDPR omogoča razdelitev odgovornosti med upravljavce in obdelovalce, vendar se stranke ne morejo sporazumeti o zakonski odgovornosti za posameznike, na katere se nanašajo osebni podatki. Dobro zasnovani DPA bo vključeval sorazmerne omejitve odgovornosti, vendar mora zagotoviti, da je obdelovalec še naprej odgovoren za izgube, ki jih povzroči neizpolnjevanje DPA ali GDPR. Uporabljajo se načela irskega pogodbenega prava, zato mora DPA jasno navesti, katera stranka nosi dokazno breme v zahtevku in kako se bodo spori reševali (običajno po irskem pravu in z irskimi sodišči).

Pravice do revizije in inšpekcijskih pregledov

Člen 28(3)(h) daje upravljavcu pravico do izvajanja revizij, vključno z inšpekcijskimi pregledi naprav in sistemov obdelovalca. Sporazum o partnerstvu bi moral določiti pogostost (npr. letno ali ob razumnem času), obseg in odpovedni rok. Številni predelovalci se upirajo pogostim revizijam na kraju samem; praktičen kompromis je sprejeti certificiranje tretjih oseb (kot je ISO 27001 ali SOC 2) namesto popolne revizije, vendar mora DPA ohraniti pravico upravljavca, da zahteva dodatne dokaze, če je certificiranje neustrezno.

Mednarodni prenosi podatkov

Če obdelovalec osebne podatke prenese v tretjo državo (zunaj EGP), mora DPA vključiti veljaven mehanizem prenosa. Za obdelovalce v Združenem kraljestvu se trenutno uporablja odločitev o ustreznosti, vendar morajo organizacije spremljati spremembe. Za druge države so standardne pogodbene klavzule (SCC) najpogostejši mehanizem. SCC Evropske komisije iz leta 2021 dodajo modularne klavzule, ki zajemajo prenose upravljavca-procesorja, obdelovalca-procesorja-obdelovalca-obdelovalca-obdelovalca-obdelovalca-obdelovalca-obdelovalca-obdelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-predelovalca-prenašalca-prenašalca-prenašalca.Iska komisija

Zunanja povezava: Zakon o varstvu podatkov 2018 – Irski statut Book[

Izvrševanje in skladnost na Irskem

DPC je eden najbolj aktivnih organov za varstvo podatkov v Evropi, pri čemer je veliko število primerov izvrševanja tako za velika podjetja tehnologije kot za manjše organizacije. Neupoštevanje zahtev DPA – kot je neobstoj pisnega sporazuma, uporaba podobdelovalcev brez dovoljenja ali ignoriranje pravic posameznikov, na katere se nanašajo osebni podatki – lahko sproži preiskave in znatne globe.

Vloga Komisije za varstvo podatkov

DPC je v skladu z delom 6 Zakona o varstvu podatkov 2018 pooblaščen za izvajanje preiskav, izdajanje korektivnih ukrepov in nalaganje upravnih glob. Lahko izda ukor, odredi obdelavo podatkov, da se ustavi, omeji obdelovalec ali zahteva od upravljavca, da posodobi DPA. Globe lahko dosežejo do 20 milijonov EUR ali 4 % svetovnega letnega prometa v predhodnem proračunskem letu, kar je višje. V zadnjih letih je DPC izdal več milijonov eurov glob za napake v zvezi s sporazumi o obdelavi podatkov, vključno z nezadostnimi pogodbenimi zaščitnimi ukrepi in neustreznim nadzorom nad podpredelovalci.

Skupne jaške skladnosti

  • No DPA na mestu: Veliko organizacij začne obdelovati podatke brez podpisanega sporazuma, pogosto v nujnih primerih na krovu. To je neposredna kršitev člena 28.
  • [Izvedeni sporazumi: DPA, ki so bili podpisani pred majem 2018 in niso bili nikoli posodobljeni, da bi odražali standarde GDPR, niso skladni.
  • Neupoštevanje podprocesorjev: Procesor ne obvesti upravljavca o novem podprocesorju ali pa upravljavec ne vzdržuje odobrenega seznama.
  • [Nezadostni roki za obveščanje o kršitvah: DPA določa okna za obveščanje, daljša od 48 ur, kar je v nasprotju s pričakovanji DPC za takojšnje poročanje.
  • [Vreča dokumentacije o mehanizmu prenosa: DPA, ki vključuje čezmejno obdelavo, vendar se ne sklicuje na SCC ali odločitev o ustreznosti, obe strani puščata ranljivi.

Nedavni izvršilni ukrepi in smernice

DPC je objavil smernice za pripravo DPA, vključno s sporazumom o predlogah in seznamom priporočenih varnostnih ukrepov. Leta 2023 je DPC oglobil velik procesor v višini 15 milijonov EUR, ker ni ohranil skladne DPA s svojimi podprocesorji in ker ni zagotovil zadostne pomoči posameznikom, na katere se nanašajo osebni podatki. V sklepu je bilo poudarjeno, da DPC ne sprejema pasivne skladnosti – pričakuje aktivnega, dokumentiranega upravljanja. Organizacije morajo redno pregledovati svoje DPA glede na odločitve DPC in posodobljene smernice Evropskega odbora za varstvo podatkov (EDPB).

Zunanja povezava: EDPB Smernice o sporazumih o obdelavi podatkov[]

Oblikovanje okvira trajnostnega DPA

Enojni DPA ni dovolj. Upravljavci in obdelovalci morajo v svoj širši program upravljanja podatkov vključiti upravljanje DPA. To pomeni vodenje registra vseh dejavnosti obdelave, posodabljanje DPA, kadar koli je to narava ali obseg sprememb obdelave, in usposabljanje osebja, da se ugotovi, kdaj je potrebna DPA – na primer pri vkrcanju na novega ponudnika CRM, storitev plač ali prodajalca infrastrukture v oblaku. Organizacije bi morale razmisliti tudi o sodelovanju s pravnim svetovalcem s strokovnim znanjem na področju irske zakonodaje o varstvu podatkov za pregled kompleksnih DPA, zlasti tistih, ki vključujejo mednarodne prenose ali podatke posebne kategorije.

Ukrepi za skladnost

  1. Revizija vseh obstoječih odnosov s tretjimi osebami, da se ugotovi, kateri koli, ki vključuje obdelavo osebnih podatkov brez veljavnega DPA.
  2. Vsak sporazum o partnerstvu v zvezi z varstvom podatkov pregleda na kontrolnem seznamu iz člena 28 in dopolni z zahtevami irskega zakona o varstvu podatkov iz leta 2018.
  3. Dokumentirajte mehanizme prenosa, če podatki tečejo zunaj EGP, in opravite ocene učinka prenosa.
  4. Vzpostaviti postopek izdaje dovoljenja za podprocesorje, vključno z oknom za priglasitev in obdobjem ugovora.
  5. DPA na zahtevo zagotovi DPC; podpisane kopije morajo biti dostopne za čas obdelave plus eno leto.

Zunanja povezava: HSE Irska – Smernice DPA za zdravstveni sektor

Sklep

Sporazumi o obdelavi podatkov po irskem pravu niso neobvezni dokumenti – so osrednji steber skladnosti GDPR in ključno orodje za krepitev zaupanja posameznikov, na katere se nanašajo osebni podatki, strank in regulatorjev. Pravni okvir, ki temelji na GDPR in ga krepi Zakon o varstvu podatkov 2018, zahteva, da upravljavci in obdelovalci sodelujejo pri določanju vseh vidikov življenjskega cikla obdelave podatkov. Od opredelitve obsega in varnostnih ukrepov za upravljanje podprocesorjev in mednarodnih prenosov dobro zasnovan DPA ščiti obe strani in zagotavlja spoštovanje pravic posameznikov, na katere se nanašajo osebni podatki. Organizacije, ki obravnavajo DPA kot statične dokumente, pa bodo lahko bolje uveljavljale razvojna regulativna pričakovanja na Irskem in v Evropski uniji.