Zgjerimi i Kuadrit të Kompliencës për kontrollorët irlandezë të të dhënave

Mbrojtja e të dhënave nuk është një kontroll rregullator statik, por një angazhim operativ në vazhdim. Për kontrolluesit irlandezë të të dhënave, Rregulli i Përgjithshëm i Mbrojtjes së të Dhënave (GDPR) i kombinuar me Aktin e Mbrojtjes së të Dhënave 2018 vë detyrime specifike rreth të drejtave të të dhënave. Komisioni Irlandez i Mbrojtjes së të Dhënave (DPC) ka bërë të qartë se menaxhimi i këtyre të drejtave siç duhet është një tregues thelbësor i një kontrolli të përgjithshëm të qëndrimit të zbatimit. Me UK-0 të larguar nga BE-ja, organizatat irlandeze që procesojnë kufijtë përtej kompleksitetit shtesë. Ky artikull siguron një veprim të përgjithshëm për të udhëzuesit të detyrimeve dhe të besueshme gjatë kohës së mbajtjes së tyre.

Të kuptuarit e të dhënave nën PBR

Kontrolli irlandez nuk duhet të dijë vetëm se çfarë përfshin secili e drejta, por edhe si të zbatojë përjashtimet dhe kërkesat e kohës së statutikës.

E drejta për të hyrë (Artyles 15)

Subjektet e të dhënave mund të kërkojnë konfirmimin e të dhënave të tyre personale dhe nëse po, mundësinë e marrjes së të dhënave së tyre së bashku me informacione shtesë të tilla si përpunimi i qëllimeve, kategorive të të dhënave, marrësit dhe periudhave të ruajtjes. Në Irlandë, DPC pret që kontrolluesit të ofrojnë një kopje të të dhënave pa pagesë, nëse kërkesa nuk është e pabazuar ose e tepruar, reagimet duhen dhënë pa vonesë dhe të paktën brenda një muaji rikonsi të konsiderueshme. Për këto kërkesa komplekse, kjo periudhë mund të zgjatet me dy muaj të tjera, por kontrollohet individin dhe brenda muajit të parë.

Sugjerim praktik: krijimi i një procedure standarte operative që fut datën e faturës, vërteton identitetin e kërkuesit, kontrollet nëpër të gjitha sistemet (CRM, HR, e-maile, etj.) dhe riatdheson çdo të dhënë të tretë të partisë nëse zbulimi do të ndikojë negativisht në atë parti të tretë. DPC6-të [FT:0] e cila tregon se çfarë kërkesash kanë [pLT:0] janë të afta të bëjnë kërkime që kontrolluesit nuk duhet të kërkojnë për të dhëna përtej asaj që është e arsyeshme.

E drejta për të gjetur vendndodhjen (Artikulli 16)

Individët mund të kërkojnë një kontrollues për të ndrequr të dhënat personale të pasakta pa vonesë. Kjo përfshin gjithashtu të drejtën për të pasur të dhëna personale të paplotëuara të përfunduara, me anë të furnizimit të një deklarate shtesë. Kontrollorët irlandezë duhet të integrojnë hyrjet e punës së ri-përtërrimit në sistemet e tyre të menaxhimit të të dhënave në mënyrë që të ndryshojë përhapjen e të gjithë procesuesve dhe partive të treta me të cilat janë ndarë të dhënat. DPC pret që organizatat të dokumentojnë të dhënat origjinale të pasakta dhe korrigjimin, veçanërisht për regjistrimin rregullator ose të dhënat mjekësore ku ka rëndësi auditimi.

E drejta për të marrë ushqim (Artycle 17)

Vendi për të gjetur leje përfshin të dhënat që nuk janë më të nevojshme për qëllimin fillestar, miratimin e tërheqjes së të dhënave ose pretendimet ligjore, megjithatë, kontrolluesit mund të refuzojnë nëse është e nevojshme të ushtrojnë të drejtën e lirisë së shprehjes, të përputhen me një detyrim ligjor, shëndetin publik, alternimin në interesin publik ose pretendimet ligjore.

Një grackë e përbashkët nuk po njofton partitë e tjera që morën të dhënat. Neni 17/02) kërkon kontrollues që kanë bërë publik të dhënat për të marrë hapa të arsyeshëm për të informuar kontrolluesit e tjerë që kanë përpunuar të dhënat që individi ka kërkuar për kalimin e çdo lidhjeje, kopjeve ose përsëritjeje. Kjo është veçanërisht e rëndësishme për platformat onlajn dhe kompanitë e mediave sociale që veprojnë nga Irlanda.

E drejta për të kufizuar procesin (Artili 18)

Individët mund të kërkojnë që procesimi të kufizohet vetëm në ruajtjen e të dhënave, duke përdorur më tej disa kushte: saktësia e të dhënave është e kundërshtuar, procesimi është i paligjshëm, por nuk është i dëshiruar, kontrolluesi nuk ka më nevojë për të dhëna, por individi kërkon që ai të ketë pretendime ligjore, ose individi ka kundërshtuar për të përpunuar verifikimin e pritshëm. kontrolluesit irlandezë duhet të shënojnë të dhënat e kufizuara në sistemet e tyre dhe të sigurojnë që procesorët të respektojnë kufizimin. Pasi heqi i kufizimit duhet informuar individin.

E drejta për të dhëna Portprocebiliteti (Artikulli 20)

Kjo e drejtë lejon individët të marrin të dhënat e tyre personale në një format të strukturuar, të përdorur zakonisht, makineri të lexueshme dhe t'ia transmetojnë ato të dhëna një kontrolluesi tjetër pa pengesa. Kjo zbatohet vetëm kur procesimi bazohet në pëlqimin apo kontratën dhe kryhet me mjete automatike. Kontrolluesit irlandezë duhet të sigurojnë që sistemet e tyre të eksportojnë të dhëna në CSV, JSON, apo format XML. DPC rekomandon që kontrolluesit t'ua bëjnë të lehtë njerëzve që t'i shkarkojnë drejtpërdrejt të dhënat e tyre nëpërmjet portave vetëshërbuese, duke reduktuar dhe duke përpunuar kohën manuale.

Djathtas tek objekti (Artycle 21)

Për shkak të marketingut të drejtpërdrejtë, e drejta për të objekt është absolute që të vazhdojë të bëjë tregtim pas një kundërshtimi pas një kundërshtimi.

Të drejtat lidhen me vendimin e automatizuar dhe profilizimin (Arti 22)

Individët kanë të drejtë të mos jenë subjekt i një vendimi të bazuar vetëm në procesimin automatik, duke përfshirë prefilimin, që prodhon efekte ligjore ose që ndikon në mënyrë të ngjashme tek ato. Përveç kësaj, nëse vendimi është i nevojshëm për të hyrë në një kontratë, është i autorizuar nga ligji irlandez apo i BE, ose bazohet në miratim të qartë. Kontrollorët në sektorë si sigurimi, pikë krediti ose rekrutimi duhet të sigurojnë që sistemet e tyre automatizuara të jenë transparente, të shpjegohen dhe subjekt i mbikëqyrjes njerëzore. DPC pret një ndikim të dokumentuar për çdo proces të tillë.

Ndërtimi i një Kuadri të Menaxhimit të të Drejtave të Të Dhënave

Kontrolli irlandez duhet të miratojë një kuadër strukturor që integron në qeverisjen e tyre të përgjithshme të të dhënave.

Qeverisja dhe llogaridhënia

Caktoni një pronar të lartë që shpesh është kërkuar nga Oficeri i Mbrojtjes së të Dhënave (DPO) nëse kërkohet, i cili ka përgjegjësi të përgjithshme për administrimin e të drejtave. DPO duhet të ketë akses të drejtpërdrejtë në nivelin më të lartë të menazhimit dhe autoritetin e mjaftueshëm për të zbatuar procedurat. Në Irlandë, Seksioni 50 i Aktit të Mbrojtjes së të Dhënave 2018 kërkon që disa kontrollues të përcaktojnë një PDO; shiko DPC6% [0] udhëzuesin [FLT] e BO-së [1] për kriteret. Për kontrolluesit më të vegjël, një përputhje mund të jetë e qartë, por duhet të jetë një përgjegjësi.

Zhvillimi i politikës dhe i procedurës

Shkruaj një politikë të dedikuar të të Drejtave të Të Dhënave që përcakton proceset për çdo të drejtë. Përfshi afate kohore, shkallëzime, hapa verifikimi dhe kërkesa dokumentacioni. Politika duhet të rishikohet çdo vit dhe pas çdo ndryshimi të rëndësishëm në veprimtaritë e përpunimit apo ripërditësimet rregullatore. Krijo shkronja të reagimit dhe forma të brendshme kërkesash për të siguruar qëndrueshmëri. Për kontrolluesit irlandezë, konsideroni një seksion mbi trajtimin e kërkesave nga individët në Mbretërinë e Bashkuar nën PKB-në e Bashkuar (anglisht), ndërsa dy regjimet janë të lidhura, ndryshime të vogla ekzistojnë, të tilla si pragu i MB-së për të siguruar kohën e caktuar në disa zona.

Trajnimi i personelit dhe ndërgjegjësimi

Çdo punonjës që merret me të dhënat personale, HR, IT, marketingut duhet të stërvitet për të njohur një kërkesë të drejtësie të dhënash kur arrin, pavarësisht nga kanali. Një kërkesë verbale e bërë gjatë një telefonate është ende një kërkesë e vlefshme. Stafi duhet të dijë ta çojë kërkesën menjëherë tek ekipi i caktuar, jo për t'u përpjekur ta trajtojë vetë. DPC pret të dhënat e trainimit; të shqyrtojë modulet dhe refrenuesit vjetorë. Përdor skenarët realë për të bërë trajnimin praktik sektorin tuaj.

Teknologjia dhe mjetet

Përpunimi manual i kërkesave të të drejtave bëhet i paqëndrueshëm në shkallë. Investimet në një platformë të menaxhimit të privatësisë që kërkon të hedhë në qarkullim afate, afate kohore të automatëve, dhe integrohen me inventarin e të dhënave. Për kontrolluesit irlandezë, mjetet që mbështesin kërkesat për njoftimin e DPC-së për të gjetur të gjitha kërkesat e njoftimit janë një bonus. Nëse buxhetet janë të kufizuara, edhe një fletë e përbashkët me formatim të kushtëzuar mund të funksionojë me një qasje të papërmbajtur dhe kontroll të rregullt. Sistemet tuaja mund të gjejnë shpejt të gjitha të dhënat personale lidhur me një individ, duke përfshirë edhe arkivat rezervë dhe arkivat e trashëgimisë.

Komunikimi dhe transparencë

Vëzhgimi juaj i privatësisë duhet të shpjegojë çdo të drejtë në një gjuhë të thjeshtë dhe të sigurojë udhëzime të qarta se si ta ushtrojmë atë. DPC ka botuar linja private për të njoftuar privatësinë që theksojnë papërcaktim, transparencë dhe hyrje të lehtë. Të shqyrtojmë një formë ose adresë email të dedikuar për kërkesat e të drejtave dhe të pranojmë faturën brenda 48 orëve. Komunikoni çdo vonesë ose refuzime me arsyetim të qartë dhe informojeni individin për të drejtën e tyre në një ankesë me DPC.

Vëzhgimi, kontrollimi dhe përmirësimi i vazhdueshëm

Kontrolloji rregullisht proceset e trajtimit të të drejtave tuaja. Gjurmo metrikët e tilla si numri i kërkesave në muaj, koha mesatare e reagimit, përqindja e kërkesave u përgjigjën brenda afatit ligjor dhe arsyet e zakonshme për refuzimet. Përdori këto metrika për të identifikuar pengesat e gazuara në mënyrë të tillë që të përdoren për shembull, nëse kërkesat për qasje marrin 30 ditë, sepse të dhënat e trashëgimisë janë të vështira për të marrë, investojnë në përmirësimet e hartave të të të dhënave. DPC mund t'i kërkojë këto shkrime gjatë një kontrolli vjetor të brendshëm të menaxhimit tuaj të të të të drejtave dhe të veprojë menjëherë mbi gjetjet.

Përputhja me detyrimet ligjore irlandeze dhe me pritjet e DPC-së

Përtej vetë PBR-së, kontrolluesit irlandezë duhet të dëgjojnë Aktin e Mbrojtjes së të Dhënave 2018 dhe kodet statuale të DPC-së. Disa pika janë veçanërisht të rëndësishme.

Verifikimi i identitetit

Sipas artikullit 1206, një kontrollues mund të kërkojë informacione shtesë për të konfirmuar identitetin e individit që bën kërkesën. Në praktikë, DPC pret që kontrollet e identitetit të jenë proporcionale me ndjeshmërinë e të dhënave. Për një kërkesë rutinë hyrjeje, duke kërkuar një kopje të licensës së pasaportës apo shoferit të saj, është përgjithësisht e pranueshme, por për të dhëna më të ulta të rrezikuara, një metodë më e thjeshtë si p.sh., të bësh pyetje sigurie ose konfirmim të një adrese email. Metoda e përdorur për të shmangur ankesat e mëvonshme.

Fjeta dhe kërkesa të dukshme të pathemelta apo të tepruara

Informacionet në bazë të artikujve 152822 duhet të sigurohen pa pagesë. Kontrolluesit mund të kërkojnë një pagesë të arsyeshme ose të refuzojnë të veprojnë vetëm nëse një kërkesë është e pabazuar ose e tepruar, veçanërisht nëse është ripërsëritse. Barra e provave është e kontrolluesit. DPC ka paralajmëruar kundër refuzimit të batanijes së kërkesave; çdo rast duhet vlerësuar individualisht. nëse ngarkohet një pagesë, duhet bazuar në koston administrative të dhënies së informacionit apo komunikimit.

Përgjigjja çon drejt vdekjes dhe zgjatjes

Ora një-mujore fillon kur kontrolluesi merr kërkesën dhe të gjitha informacionet e nevojshme të identitetit. Nëse kontrolluesi kërkon sqarim, ora mund të ndalet derisa individi të përgjigjet. DPC-ja interpreton ♫ pa vonesë të tepruar; edhe disa ditë me vonesë pa justifikim mund të jetë e palejueshme. Për kërkesa komplekse të sistemit, mund të përdoret periudha e zgjatur dy mujore, por kontrolluesi duhet të njoftojë individin brenda muajit të parë.

Pasojat e mospërfilljes

PDC ka vendosur gjoba të rëndësishme për dështimet në lidhje me të drejtat e të dhënave. në 2023, DPC ka vendosur një gjobë prej 91 milion euro për një kompani të madhe teknologjie për shkelje duke përfshirë reagimin e pamjaftueshëm ndaj kërkesave të hyrjes. Kontrollorët irlandezë të të gjitha përmasave janë subjekt i të njëjtave parime. Përveç kësaj, individët kanë të drejtë të pretendojnë kompensimin për dëmet materiale apo jo-materiale shkaktuar nga një kontrollues që dështon të zbatohet.

Shembuj praktikë nga Konteksti irlandez

Shembull: Duke dhënë një kërkesë hyrjeje në një kompani me pakicë

Një shitës irlandez në internet merr një kërkesë hyrjeje nga një klient. Të dhënat e klientit ekzistojnë në platformën e e-commerces, CRM, një program marketingu e-mail, dhe një sistem të trashëgimisë së tij. Kompania e vitit 1928: (1) verifikimi i identitetit nëpërmjet e-mail dhe numrit të rendit. (2) Nisja e kërkesës në mjetin e konfidencialitetit, vendosja e një afat kohor 30-ditor. (3) Nxirrni të dhënat nga çdo sistem (alamanagementi automatikisht nga platforma e ekomerce, manualisht nga sistemi i trashëgimisë. (4) Kompiloibon të dhënat në një mjet të vetëm, duke shtypur çdo të dhënë të dhënë të dhënë të dhënë të dhëna (e] tjetër afate për të dhëna që tregojnë se si duhet të dhëna të dhëna për të dhëna të dhëna praktike dhe duke shpjeguar ndryshimet e informacionit në lidhje me të cilat duhet të dhëna personale. (5) () () () () () () është duke shpjeguar të dhënat e qëllim inxptimi in] një raportimi i shembull i të dhëna mbi ndryshimet e të dhëna mbi ndryshimet e të dhëna në të dhëna nga lista e të dhëna nga anave) dhe duke shpjeguar, duke shpjeguar, duke shpjeguar,

Shembull: Të vashepsh në një masë të sigurt me qëllim ligjor

Departamenti i HR-së e di se të dhënat e punësimit duhen mbajtur për shtatë vjet nën Ligjin Irlandez të Kufizimit 1957. Kontrollori nuk mund të eleminojë të gjitha të dhënat, prandaj ata kufizojnë procesimin: të dhënat e ish-puntorit (të dhëna) mbahen për përputhje ligjore, por janë të shënuara si të mos përdoren për asnjë qëllim tjetër.

Konfinitimi

Për kontrolluesit irlandezë të të dhënave, është një proces i vazhdueshëm që kërkon qeverisje të qartë, procedura të mirëpërshtatshme, personel të trajnuar dhe teknologji të drejtë. Komisioni i Mbrojtjes së të Dhënave mbikqyr aktivisht se si kontrolluesit trajtojnë kërkesat e të drejtave dhe është i përgatitur të zbatojnë ligjin, duke përfshirë edhe gjobat thelbësore kur praktikat bien shkurt. Duke i futur të dhënat në kuadrin e tyre të menaxhimit të konfidencialitetit dhe duke i trajtuar me seriozitet, organizatat nuk mund të shmangin vetëm dënimet, por edhe të ndërtojnë marrëdhënie transparente me individët që kanë të bëjnë me to, dhe duke i mbështetur në një reputacion rregullator.