Të kuptojmë kërkesat për eleminimin e të dhënave nën PBR - në Irlandë

Kërkesat për fshirje të të dhënave formojnë një gur themeli të rregullimit të përgjithshëm të mbrojtjes së të dhënave (GDPR) dhe njihen zyrtarisht si e drejta për të hequr dorë ose e drejta për t'u harruar. 2003, për organizatat irlandeze, përpunimi korrekt i këtyre kërkesave nuk është thjesht një detyrim ligjor nën PKBR dhe Aktin Irlandez të Mbrojtjes së të Dhënave 2018, është një komponent kritik i ndërtimit dhe mbajtja e besimit me klientët, punonjësit dhe subjekte të tjera të të të dhënash.

E drejta për të siguruar është përshkruar në Nenin 17 të PBR. Ajo fuqizon individët që të kërkojnë që një organizatë të eleminojë të dhënat e tyre personale pa vonesë të tepruar. megjithatë, kjo e drejtë nuk është absolute dhe duhet të balancohet kundër detyrimeve të tjera ligjore të tilla si mbajtja e kërkesave sipas ligjit të taksave, ligjit të punësimit apo rregullave kundër pastrimit të parave. Organizatat irlandeze duhet t'i drejtojnë këto kërkesa të ndërlidhura me kujdes, duke siguruar që të nderojnë kërkesat e ligjshme të periudhës, duke mbajtur të dhëna ku është e nevojshme për përputhje apo mbrojtje të kërkesave ligjore.

Kur zbatohet e drejta për të gjetur siguri?

Një individ duhet të ketë të drejtë të ketë të dhëna personale të fshirë në disa rrethana specifike. Organizatat duhet të pranojnë një kërkesë të vlefshme kur të plotësohen kushtet e mëposhtme:

  • Të dhënat personale nuk janë më të nevojshme për qëllimin për të cilin fillimisht u mblodh apo u përpunua.
  • individuali tërheq pëlqimin mbi të cilin është bazuar procesi dhe nuk ka bazë tjetër ligjore për procesim.
  • Objektet individuale përpunimin nën artikullin 21E1) (përpunimi bazuar në interesat legjitime apo interesat publike) dhe nuk ka baza të ligjshme mbipopullimi.
  • Të dhënat personale janë përpunuar në mënyrë të paligjshme (p.sh., mbledhur pa bazë ligjore të vlefshme).
  • Përputhja me një detyrim ligjor në BE apo ligjin e shtetit anëtar kërkon anulimin.
  • Të dhënat personale janë mbledhur nga një fëmijë (nën 16 në Irlandë) në lidhje me shërbimet e shoqërisë së informacionit (p.sh., media sociale) nën artikullin 8.

Përveç atyre që nuk mund të vërtetohen nga një sëmundje e rëndë

Organizatat në Irlandë mund dhe duhet të refuzojnë të mirat në disa raste.

  • Të ushtrosh të drejtën e lirisë së shprehjes dhe të informacionit.
  • Përputhja me një detyrim ligjor (p.sh., ruajtja e të dhënave të pagave për shtatë vjet nga kërkesat e komisionerëve irlandezë për të ardhurat).
  • Shfaqja e një detyre të kryer në interesin publik ose në ushtrimin e autoritetit zyrtar.
  • Duke hedhur poshtë qëllime në interes publik, kërkime shkencore ose historike ose në qëllime statistikore, ku do të dëmtohej rëndë arritja e këtyre objektivave.
  • Themelimi, stërvitja apo mbrojtja e pretendimeve ligjore.

Organizatat irlandeze duhet të dokumentojnë arsyet për çdo refuzim për të fshirë të dhënat dhe për të informuar subjektin e refuzimit, arsyet dhe të drejtën e tyre për t'u ankuar në Komisionin e Mbrojtjes së të Dhënave (DPC) brenda një muaji të marrjes së kërkesës. DPC, Irlanda, autoriteti i pavarur mbikqyrës, vë standartin për t'u përputhur dhe mund të vendosë gjoba të rëndësishme për mosveprimin e kërkesave.

Procesi hap pas hapi për administrimin e kërkesave për eleminimin e të dhënave në Irlandë

Krijimi i një rrjedhe të fuqishme pune të përsëritur për trajtimin e kërkesave për deletim të të dhënave redukton rrezikun ligjor dhe konfuzionin operacional.

Një. Merr dhe zgjidh kërkesën

Çdo komunikim i besueshëm nga një temë e dhënë për kërkesë për fshirje duhet trajtuar si një kërkesë zyrtare. Kjo përfshin kërkesa të dërguara me email, shkronja postare, kërkesa verbale ose forma online. Organizatat duhet të futin menjëherë çdo kërkesë në një regjistër të centralizuar që regjistron datën e marrjes, identitetin e kërkuesit të viteve të fundit (përmbajtjen e verifikimit), dhe të dhënat specifike që duan të fshihen. Një periudhë e arsyeshme e pranimit pesë-ditor vendos një ton pozitiv.

Është e rëndësishme të dallojmë një kërkesë për anulimin e kërkesës për ripërtëritje, kufizimin e përpunimit apo të ruajtjes së portit. Nëse synimi i individit është i paqartë, kontakto ata brenda të njëjtës njohje për të sqaruar shtrirjen e kërkesës së tyre nën artikullin 12 të PBR.

2. Vërteto identitetin e atij që kërkon

Para se të vazhdoni me heqjen e të dhënave, duhet të konfirmoni se kë kërkojnë ata. Sipas udhëzimeve PBR dhe irlandeze, mund të kërkoni informacion shtesë për të konfirmuar identitetin, por nuk duhet të kërkoni sasi të tepruara të dhënash.

  • Duke kërkuar për një kopje të ID-së së kërkuar nga qeveria (pasport apo licensë nga makina) me detaje jo-të domosdoshme të ripërcaktuara.
  • Dërgon një kod email të verifikimit ose SMS tek adresa e kontaktit të regjistruar.
  • Duke verifikuar me dy gjëndje autentifikimin nëse përdoruesi ka një profil me shërbimin tuaj.

I rëndësishmë: Nëse kërkesa bëhet në emër të një personi tjetër (p.sh. nga një prind apo kujdestari ligjor), kërkoj prova të autoritetit individual të tij për të vepruar. Ligji irlandez kërkon trajtimin e rreptë të kërkesave të palëve të treta për të parandaluar deletimin e paautorizuar.

Nëse nuk jeni në gjendje të verifikoni identitetin, ju keni të drejtë të refuzoni kërkesën për fshirje, por duhet ta informoni menjëherë dhe t'ju shpjegoni se çfarë informacioni duhet t'u japin për t'u ri-brovuar.

3. Merr parasysh rëndësinë dhe qëllimin e kërkesës

Pasi të konfirmohet identiteti, vlerëso nëse kërkesa bie nën një nga kushtet e nenit 17 (shiko pjesën e mëparshme).

  • bazë ligjore: Mbi cilat baza ishin të dhënat fillimisht të përpunuara? Nëse mbështetet në pëlqimin që është tërhequr, eragura është e detyrueshme nëse nuk zbatohet përjashtimi.
  • Detyrimet për qëllim: Në Irlandë, komisionerët e të ardhurave kërkojnë që punëdhënësit të mbajnë disa regjistrime (p.sh., P60, P45, të dhëna për paga (për shtatë vjet). Po ashtu, Statuti i Kufizimit 1957 (siç amendohen) mund të kërkojë ruajtjen e kontratës ose të dhënave lidhur me të dhënat për deri në gjashtë vjet.
  • InteresatVitale: Nëse është e nevojshme përpunimi për të mbrojtur interesat jetike të subjektit të të dhënave apo të një personi tjetër, eragurimi mund të ndalohet.
  • Shëndeti apo siguria publike: Organizatat në kujdesin shëndetësor apo shoqëror mund të kenë nevojë të mbajnë të dhëna për qëllime shëndetësore publike, në përputhje me rregullat e shëndetit irlandez.

Shkruaj rezultatet e vlerësimit dhe bazën ligjore për vendimin tënd, nëse kërkesa është komplekse (p.sh., përfshin sisteme të shumëfishta, rezervistë ose procesorë të tretë të të dhënave në parti), vër re se afati kohor për t'u përgjigjur (një muaj) mund të zgjatet deri në dy muaj të tjerë nën artikullin 12363), duke u siguruar që ju të informoni individin brenda muajit të parë, duke përfshirë arsyet për vonesë.

4. Vendos të gjitha instancat e të dhënave individuale

Ky hap është shpesh më i vështirë për organizatat irlandeze, veçanërisht ato me sisteme të fragmentuara IT, të dhëna të trashëgimive, dosje letre ose procesorë të gjerë të të dhënave të partive të treta. Një stërvitje e plotë e të dhënave është thelbësore. Deletimi i të dhënave nuk është efektiv nëse kopjet mbeten në rezerva të arkivuara, sisteme CRM, servera e-mail, depozitim resh apo fletë-shketë punonjësish.

këshilla Praktike për zbulimin e të dhënave tërësore:

  • Kërkoni nëpër të gjitha bazat e të dhënave, magazinat e të dhënave dhe liqenet e të dhënave.
  • Kontrollo arkivët email (p.sh., Exchange apo Zyra 365 për ruajtjen e politikave).
  • Rishiko shkrimet dhe depozitimin e metadatës.
  • Përpunuesit e partive të treta (p.sh., ofruesit SaaS, platformat e HR, mjetet e marketingut) dhe kërkesa për konfirmim se ata do të eleminojnë të dhënat si për marrëveshjen tuaj të përpunimit të të dhënave (DPA). Sipas Nenit 28, procesorët e PBR duhet të ndihmojnë kontrolluesin në përmbushjen e detyrimeve të sigurta.
  • Kujto që të dhënat rezervë mund të duhen rikthyer, ndryshuar dhe ripërsëritur, ose në disa raste, rezervimet duhet të mbishkruhen gjatë ciklit të saj natyror. Nëse shpronësimi nga përforcimet është teknikisht i papërfillshëm (p.sh., shirita rezerve), mund të kufizoni procesimin e mëtejshëm të këtyre rezervave deri në mbishkrimin e ardhshëm, me kusht që të shënoni këtë dhe të njoftoni subjektin.

5. Fshije të sigurt të dhënat

Sapo të keni gjetur të gjitha rastet, fshini të dhënat në një mënyrë që ndalon rindërtimin. Komisioni Irlandez për Mbrojtjen e të Dhënave këshillon që metodat e çleksionimit duhet të jenë proporcionale me rrezikun dhe ndjeshmërinë e të dhënave.

  • të dhënat digitali: Përdor mjete të sigurta çleksioni që mbishkruan file me modele të rastësishme (p.sh., metoda të depërtueshme për hard draverat). Për të dhënat e reve, sigurohu që furnizuesi konfirmon deletimin nga të gjitha kopjet e tepërta.
  • Të dhënatPhysike: Kanë regjistra letrash të copëzuara dhe të shkatërruara nga një shërbim i çertifikuar shkatërrimi. Mbaj një certifikatë shkatërrimi për shtigjet e kontrollit.
  • Ambientët e testit/zhvillimit: Siguroni se nuk ekzistojnë kopje të të dhënave në sistemin e testimit apo të organizimit.

Ku shprendaja nuk është e mundur për shkak të kufizimeve teknike (p.sh., në rezerviste të imune), duhet përkundrazi të kufizoni proçesimin derisa të dhënat të mbishkruara natyrshëm. Ky kufizim duhet komunikuar me subjektin e të dhënave.

6. Njoftoni të ardhurat e kërkuesit dhe dokumentoni

Pas fshirjes, dërgo një konfirmim për subjektin e të dhënave brenda kornizës së statutorit (së paku një muaj). Konfermimi duhet të përfshijë:

  • Çfarë të dhënash janë fshirë (përshkrim i përgjithshëm).
  • Nga ku është fshirë (sistemet, departamentet).
  • Çdo të dhënë që nuk mund të eleminohet dhe baza ligjore për ruajtjen.
  • Informacione rreth të drejtës së tyre për të ruajtur një ankesë në Komisionin e Mbrojtjes së të Dhënave nëse ata janë të pakënaqur.

Mbaj një dokumentim të hollësishëm të gjithë procesit.

  • Kërkesa origjinale dhe detajet e verifikimit të identitetit.
  • Vlerësimet dhe vendimet.
  • Shkaqet e zbulimit të të dhënave dhe veprimeve të fshirjes.
  • Korrespondencë me kërkuesin dhe çdo procesor të partisë së tretë.
  • Data e përfundimit.

Këto të dhëna duhet të mbahen të sigurta dhe të mbahen të paktën për sa kohë që të ketë ndonjë periudhë të mundshme ankimi (sidoqërisht deri në dy vjet nga përfundimi i kërkesës). DPC mund të kërkojë t'i shohë ato gjatë një hetimi.

7. Rishikim, kontroll dhe përmirësim

Dhënia e një kërkese për fshirje të të dhënave nuk është fundi i procesit. Organizatat duhet të përcaktojnë auditimet periodike të praktikave të tyre të menaxhimit të të dhënave, duke përfshirë edhe një mostër kërkesash për fshirje.

  • A i kanë lënë kopjet në një sistem tjetër?
  • A ishin këto kohëra përgjigjje brenda një muaji (ose të zgjatura) afat kohor?
  • A u identifikuan ndonjë model i paplotësisë?
  • A janë të programuara të dhënat për t'u shoqëruar me ndryshimet e legjislacionit irlandez?

Përdorimi i gjykimeve nga auditimet për të përmirësuar harturën e të dhënave dhe SOP-et e çaktivizimit. Përmirësimi kontiv i vazhdueshëm redukton rrezikun e mospërputhjes dhe ndërton një kulturë të lidhur me privatësinë.

Monedha Ligjore irlandeze-pacifice dhe Roli i Komisionit për Mbrojtjen e të Dhënave

Operatimi në Irlandë do të thotë se organizatat duhet të veprojnë jo vetëm me PBR por edhe me Aktin e Mbrojtjes së të Dhënave 2018, i cili fut disa dispozita të PKB-së dhe fut dedekime të tjera kombëtare.

Komisioni i Mbrojtjes së të Dhënave (DPC) është autoriteti kryesor për shumicën e rasteve të PKB-së ndërkufitare brenda BE-së (për shkak të vendndodhjes së shumë shumëkombëshve të teknologjisë në Irlandë). Si e tillë, organizatat irlandeze të të gjitha përmasave duhet të jenë në dijeni të përparësive të zbatimit të DPC-së. DPC ka lëshuar gjoba të rëndësishme për dështimet lidhur me të drejtën e pastrimit, duke përfshirë rastet ku organizatat nuk i eliminonin siç duhet të dhënat apo nuk arritën të procesojnë brenda kufijve të kohës së statutikës.

Rregullat e Kisë irlandeze që ndikojnë në ruajtjen dhe fshirjen e të dhënave:

  • Komisionerët Rivete: Rekordet lidhur me taksat dhe TVSH-në duhet të mbahen për gjashtë vjet nga fundi i vitit të taksave. Kjo përfshin të dhënat e pagave, faturat dhe faturat.
  • Legjislacioni për Employment: Kushtet e punësimit (Informacioni) Veprat dhe Organizata e Aktit të Kohave të Punës kërkojnë ruajtjen e disa regjistrimeve të punonjësve (p.sh., orë pune, rënie pagash) për të paktën tre vjet.
  • Statute e Kufizimeve 1957: pretendimet e kontratës kanë një periudhë gjashtë-vjeçare kufizimi. Për shumë organizata, mbajtja e të dhënave për mbrojtjen e mundshme gjyqësore është një bazë e vlefshme për të refuzuar kalimin për atë periudhë.
  • Pastrimi i parave dhe financimi kundër terrorizmit: Drejtësia Penale (Paraja e parave dhe financimi terrorist) Veprat 2010-2021 kërkojnë që njësitë e caktuara të mbajnë të dhënat e identifikimit të klientëve dhe transaksionit për pesë vjet pasi të përfundojë marrëdhëniet e biznesit apo transaksioni të përfundojë.

Këto detyrime krijojnë një barrë të përputhjes: një organizatë mund t'i duhet të mbajë disa të dhëna për arsye ligjore ndërsa fshin të tjerë për të njëjtin individ.

Këshilla praktike për organizatat irlandeze ( Praktikat më të mira)

Zbatimi i qeverisjes së fuqishme të të dhënave është mënyra më efektive për të trajtuar kërkesat e çledhjes. më poshtë janë praktikat më të mira të përdorshme të vendosura në udhëheqjen e DPC.

Të krijojmë politika të qarta e të shkruara

Zhvilloni një politikë të të drejtave të të dhënave që përfshin një seksion specifik në të drejtën e pastrimit. Kjo politikë duhet të detajojë procesin, anëtarët e përgjegjshëm të personelit, procedurat përshkallëzuese dhe si trajtohen kërkesat nga të miturit. Siguroni që politika të miratohet nga udhëheqja e lartë dhe të rishikohet çdo vit.

Stërvitini të gjithë stafin e gatshëm

Kërkesat për heqjen e të dhënave mund të vijnë nëpërmjet çdo kanali që rritet nga klientët ♫ jo vetëm nga oficeri i mbrojtjes së të dhënave (DPO). Personeli i recepsionit, ekipet e shitjeve dhe agjentët e mbështetjes së klientëve duhet të stërviten për të njohur një kërkesë deletimi dhe përshkallëzohen menjëherë. Trainimi vjetor i PKB-së duhet të përfshijë studime dhe simulime të rastit.

Zbatimi i një logu të regjistrimit të të dhënave

Përdor një log të sigurt dhe të pahetueshëm (absolutisht një modul të dedikuar në programin tuaj të menaxhimit të konfidencialitetit) për të gjurmuar çdo kërkesë nga ricard tek mbyllja. Fushat e rëndësishme përfshijnë:

  • Numri i riferimentit të kërkuar
  • Data e marrjes dhe pranimi i mesazhit
  • Përdorimi i metodës së verifikimit të identitetit
  • Të dhëna
  • Aplikohet metoda e fshirjes
  • Çdo e dhënë që mbetet dhe bazë ligjore
  • Data e përfundimit
  • Çdo ankesë apo referim i DPC

Përdor teknologjinë për të zbuluar automatifikisht

Zbulimi manual i të dhënave është gabim-prone. Investo në mjetet e zbulimit të të dhënave që indeksohen dhe jostrukturojnë të dhënat përmes drive të rrjetit, serverave e-mail dhe programeve për re. Këto mjete mund të automatizojnë identifikimin personal (emrin, e-mail, numrin PPS) në mënyrë që kërkesat për fshirje të mund të ekzekutohen më shpejt dhe më mirë.

Partner me procesorët e tretë të partive

Marrëveshjet e përpunimit të të dhënave me shitësit duhet të përfshijnë detyrime të qarta për të ndihmuar në kërkesat për fshirje. Siguroni që procesi i menaxhimit të shitësit tuaj të përfshijë kontrolle tremujore që procesorët mund të përmbushin SLA-të tuaj të shkripëzimit. Për shërbimet e reve, përdorni mjetet e tyre të ndërtimit (p.sh., AWS S3 delettion, Microsoft 365 përputhje) dhe verifikimin e regjistrave.

Jep udhëzime të ndryshme në sitin tënd

Për të dhënat, është e lehtë të paraqiten kërkesat për fshirje duke botuar një formë të dedikuar apo adresë email (p.sh., mbrojtje e të dhënave@ yourcompany). Sipas nenit 12, duhet të jepni informacion mbi veprimet e marra me një kërkesë pa vonesë të panevojshme dhe në çdo rast brenda një muaji të ricardimit.buti i qartë i faqes suaj të politikës redukton konfuzionin dhe shmang vonesat e panevojshme.

Grackat e zakonshme dhe si t'i shmangim

Edhe me një proces të fortë, organizatat shpesh pengohen.

1. Duke dështuar për të identifikuar kërkesën. Nëse një klient thotë ♫ Ju lutem më hiqni nga sistemi juaj që është një kërkesë e vlefshme e zhveshjes. Mos e trajtoni atë si një mbyllje të thjeshtë llogarie ose të prirur. Trein staf për të flamur çdo gjuhë të paqartë.

2. Vonimi i përgjigjes. Ora një-mujore fillon nga kur merr kërkesën, jo kur verifikon identitetin. Nëse ju duhet verifikimi i identitetit, informoni kërkuesin dhe ndalni orën vetëm pasi të kërkoni informacion shtesë. DPC pret veprim të shpejtë.

3. Duke harruar për përforcimet dhe arkivat. Shumë organizata eleminojnë bazat e të dhënave të drejtpërdrejta ndërsa largohen email-et apo kasetat e arkivuara rezervë të paprekura. Kjo çon në një sens të rremë të përputhjes. Siç u përmend më parë, menaxhimi i mbështetjes duhet të jetë pjesë e procesit.

4. Refuzimi i arsyjeve pa justifikim. Nëse ju refuzojnë, jepni një shpjegim të hollësishëm që referon përjashtimin specifik dhe informoni subjektin e të dhënave të tyre për t'u ankuar në DPC. Refuzimi i përgjithshëm si ♫ ne mbajmë të gjitha të dhënat për arsye ligjore ka të ngjarë të vihen në dyshim.

5. Ata mund të kërkojnë fshirjen e të dhënave të tyre personale nga sistemet e HR-së, subjekt i detyrimeve të përmbajtura. Siguroje procesin të mbulojë të majtët dhe alumni.

Burimet për organizatat irlandeze

Për të qëndruar të bindur, organizatat irlandeze duhet të konsultohen rregullisht me burimet e mëposhtme:

Konfinitimi

Për organizatat irlandeze, nevoja për të balancuar të drejtat individuale me detyrimet e mbajtjes ligjore është një sfidë e vazhdueshme, por mund të drejtohet nëpërmjet politikave të qarta, trainimit të plotë, zbulimit sistematik të të dhënave dhe dokumentacionit të përpiktë. Duke vendosur të drejtën për t'u përmirësuar në operacionet e përditshme në vend që ta trajtojnë atë si një incident të rastit, organizatat e reduktojnë rrezikun rregullator, nxisin besimin me aktorët e tyre dhe kontribuojnë në një mjedis dixhital të respektuar në Irlandë.

Fillo duke kontrolluar procesin tuaj aktual kundër hapave të mësipërm, nëse identifikoni të çarat, krijoni një plan ridedikimi me afat kohorë dhe përcaktoni pronësinë. përpjekja që do të investoni sot në menaxhimin e kërkesave për deletim do të paguajë përfitime në përputhje dhe reputacion për vitet që do të vijnë.