Table of Contents
Kur ndodh një shkelje, organizata duhet të veprojë shpejt për të vlerësuar rrezikun, të njoftojë autoritetin mbikqyrës dhe në shumë raste, të informojë individët e prekur.
Ky artikull mbulon kuadrin ligjor në kuadrin e rregullimit të përgjithshëm të mbrojtjes së të dhënave (GDPR) dhe Aktit të Mbrojtjes së të Dhënave Irlandeze 2018, detyrimeve specifike të njoftimit, kritereve për vlerësimin e rrezikut, kërkesave për dokumentacion, hapave praktikë për t'u përputhur, gjobave dhe konsideratave specifike të sektorit. Udhëheqja këtu pasqyron prirjet e fundit të zbatimit dhe botimet zyrtare nga Komisioni Irlandez i Mbrojtjes së të Dhënave (DPC) dhe Bordi Europian i Mbrojtjes së të të Dhënave (EDPB).
Pamje e rregullave të të dhënave në Irlandë
Legjislacioni kryesor që qeveris të dhënat në Irlandë është GDPR (Regulimi) 2016/679), që ka efekt të drejtpërdrejtë në të gjitha vendet anëtare të BE-së. Në Irlandë, PKBR është shtuar nga Akti i Mbrojtjes së Datas 2018 , i cili ofron rregulla shtesë mbi zbatimin, shkeljet dhe fuqitë e DPC. Së bashku, krijojnë një regjim tërësor për administrimin e të dhënave personale.
Një shkelje personale e të dhënave është përcaktuar nën artikullin 4 udhërrëfyes të PKB-së si një shkelje e sigurisë që çon në shkatërrimin aksidental apo të paligjshëm, humbjen, ndryshimin, zbulimin e paautorizuar të të dhënave personale të transmetuara, të ruajtura apo përndryshe të përpunuara. Kjo përfshin incidente të tilla si pajisje të humbura apo të vjedhura, sulme kompensuese, zbulime elektronike aksidentale dhe vjedhje brenda të dhënave.
DPC është autoriteti i pavarur mbikqyrës përgjegjës për zbatimin e ligjit të mbrojtjes së të dhënave në Irlandë. Ai ka botuar udhëzime të hollësishme mbi njoftimin e shkeljeve, të cilat organizatat duhet të këshillohen së bashku me tekstin PKBR. EDPB ka nxjerrë gjithashtu Guides mbi njoftimin personal të të dhënave Braach [FIT:1] që sqaron interpretimin e artikujve 33 dhe 34.
Kërkesat kyçe për raportimin e të dhënave
Njoftim për Komisionin e Mbrojtjes së të Dhënave
Nën artikullin 33 të PBR, një kontrollues duhet të njoftojë DPC të një shkeljeje të të dhënave pa vonesë të tepruar dhe ku është e mundur, jo më vonë se 72 orë pasi është bërë i vetëdijshëm për të. Ora fillon të lëvizë nga momenti kur kontrollori bëhet i vetëdijshëm për të çarën. Në përgjithësi, është konsideruar të ketë ndodhur kur kontrollori ka një shkallë të arsyeshme sigurie që ka ndodhur, edhe nëse masa e plotë nuk dihet ende.
Nëse njoftimi nuk është bërë brenda 72 orëve, kontrollori duhet të japë një justifikim të arsyeshëm për vonesën. ky është një afat i rreptë dhe DPC ka treguar pak tolerancë për njoftimet e vona pa arsye të mira.
Megjithatë, njoftimi nuk kërkohet nëse e çara është e ngjashme me të cilën të rezultojë në një rrezik për të drejtat dhe liritë e personave natyrorë . Kontrollori duhet të dokumentojë arsyetimin pas kësaj vendosmërie në regjistrin e tij të brendshëm të shkeljeve.
Njoftimi për DPC duhet të përmbajë, në minimum:
- Një përshkrim i natyrës së shkeljes duke përfshirë, kur është e mundur, kategoritë dhe një numër i përafërt temash të dhënash dhe të dhënat personale të përfshira.
- Emri dhe detajet e kontaktit të Oficerit të Mbrojtjes së të Dhënave (DPO) ose pika të tjera të kontaktit.
- Një përshkrim i pasojave të mundshme të thyerjes.
- Një përshkrim i masave të marra apo propozuar për të trajtuar të çarën, duke përfshirë masat për të lehtësuar efektet e mundshme negative të saj.
DPC ofron një formë të lajmërimit të trupave në faqen e saj në internet, të cilën kontrolluesit janë të inkurajuar ta përdorin. Forma kërkon informacion të strukturuar dhe lejon kontrolluesin të shtojë detajet më pas ndërsa hetimi përparon.
Njoftimi i individëve të prekur
Neni 34 i PBR-së vendos një detyrim të dytë, të veçantë: nëse shkelja ka gjasa të rezultojë në një rrezik të lartë ndaj të drejtave dhe lirive të personave natyrorë, kontrollori duhet t'i komunikojë ato me subjektet e prekura të të dhënave pa vonesë. Ky komunikim duhet të jetë në një gjuhë të qartë dhe të qartë dhe të përshkruaj natyrën e shkeljes, pasojat e mundshme dhe masat e marra apo të propozuara për t'ju adresuar asaj. Komunikimi duhet gjithashtu të përfshijë hapat mbi individët që mund të mbrojnë veten, të jenë duke mbikqyrur ose duke mbikqyrur llogaritë financiare.
Rreziku i lartë vlerësohet bazuar në ashpërsinë e ndikimit potencial, i cili varet nga faktorë të tillë si lloji i të dhënave të përfshira ( kategoritë e posaçme, të dhënat financiare, të dhënat e vendndodhjes), lehtësia e identifikimit, konteksti i procesimit dhe ekzistenca e masave mbrojtëse (p.sh., kriptim). Kontrollori duhet të kryejë një vlerësim të dokumentuar të rrezikut për çdo shkelje.
Ka tre përjashtime statuale ku nuk kërkohet komunikimi me individët:
- Kontrolluesi ka zbatuar masat e duhura teknike dhe organizative të mbrojtjes, të tilla si kriptimi, që i bëjnë të dhënat të pakuptueshme për personat e paautorizuar.
- Kontrolluesi ka marrë masa të mëtejshme që sigurojnë se rreziku i lartë nuk ka më gjasa të materializohet.
- Në raste të tilla, duhet të ketë komunikim publik apo masa të ngjashme alternative që në fakt informojnë tema të dhënash.
Edhe nëse një nga këto përjashtime zbatohet, kontrollori duhet të dokumentojë ende arsyetimin dhe, nëse më vonë sfidohet, të jetë në gjendje të tregojë se është kërkuar përjashtimi siç duhet.
Dokumentë dhe mbajtjen e regjistrimeve
Neni 3315) kërkon kontrollorë për të dokumentuar çdo shkelje të të dhënave personale, pa asnjë dallim nëse është njoftuar [[FT:1] për DPC. Dokumentimi duhet të përfshijë faktet lidhur me të çarën, efektet e tij dhe veprimin e rimedial të ndërmarrë. Ky regjistër i brendshëm shërben si provë e përputhjes dhe mund të hetohet nga DPC gjatë një hetimi.
DPC pret që organizatat të mbajnë një hyrje të hapur që përfshin të paktën:
- Data dhe ora e zbulimit dhe njoftimit
- Përshkrimi i shkeljes dhe kategorive të të dhënave dhe të dhënave të përfshira.
- Vlerësimi i rrezikut dhe racionale që vendimi të njoftojë apo jo.
- Masat e marra për të kontrolluar dhe ripërshpejtuar.
- Veprimet e vazhdimit për të parandaluar përsëritjen.
Në rast të një kontrolli apo ankimi, një regjistër i mirëmbajtur mund të zvogëlojë ndjeshëm rrezikun e veprimit të zbatimit.
Vlerësimi i kritereve për rrezikun
Vendosja e një shkeljeje përbën një rrezik apo një rrezik të lartë kërkon një vlerësim të strukturuar, të dokumentuar. Udhëzimet e EDPB rekomandojnë shqyrtimin e faktorëve të mëposhtëm:
- lloji i shkeljes: fshehtësi, integritet, ose shkelje disponance.
- Nature e të dhënave personale: kategori të veçanta, të dhëna të dënimeve penale, informacion financiar, identifikues, etj.
- Ease of ID: nëse të dhënat janë pseudonimizuar, anonimizuar, apo në tekst të thjeshtë.
- Esencialiteti i pasojave: potencial për vjedhje identiteti, mashtrim, diskriminim, dëme të reputacionit, humbje financiare ose dëme fizike.
- karakteristika të veçanta të temave të të dhënave: fëmijë, të rritur të pambrojtur, punonjës, etj.
- Naumeri i të dhënave prekur.
- Përhapja e masave teknike dhe organizative që reduktojnë rrezikun (p.sh., kriptim i fortë me kyçe të ruajtur veçmas).
Vlerësimi duhet të kryhet në bazë të rasteve. DPC ka deklaruar se pret që kontrolluesit të gabojnë në anën e vëmendjes: nëse ka ndonjë dyshim në se shkelja ka gjasa të rezultojë në një rrezik, duhet bërë njoftimi për DPC dhe arsyetimi i brendshëm i dokumentuar.
Hapa për të siguruar një lidhje të përbashkët
Ndërtimi i një kuadri të fuqishëm reagimi ndaj incidenteve është mënyra më efektive për të përmbushur afatin kohor 72-orësh dhe për të marrë vendime të pashpjegueshme për njoftimin. Organizatat duhet të zbatojnë masat e mëposhtme:
Krijoni një plan të dukshëm për t'iu përgjigjur
Një plan reagimi i incidentit duhet të përcaktojë rolet dhe përgjegjësitë, protokollet e komunikimit, përshkallëzimet e rrugëve dhe një proces hap pas hapi për identifikimin, përmbajtjen, vlerësimin dhe raportet e shkeljeve. Plani duhet të testohet nëpërmjet ushtrimeve të rregullta të tabelës dhe të përditësuara në dritën e mësimeve të mësuara.
Dizenjo një oficer të mbrojtjes së të dhënave (DPO)
Sipas artikullit 37 të PBR, shumë organizatave në Irlandë u kërkohet të caktojnë një PDO. Edhe aty ku nuk është e detyrueshme, pasja e një PDO apo një nëpunësi të përkushtuar i privatësisë përmirëson mjaft aftësinë e reagimit të shkeljeve. DPO vepron si pikë kontakti për DPC dhe subjekte të të dhënave dhe siguron se shkeljet trajtohen në përputhje me kërkesat ligjore.
Siguroji trajnimin e Shtabit
Shumë shkelje shtohen sepse personeli raporton ose përpiqet ta rregullojë vetë problemin.
Të mbajmë një histori të vogël
Duke ditur se çfarë të dhënash personale mban, ku ruhet, dhe kush ka akses në të është thelbësor për vlerësimin e gamës së një shkeljeje të shpejtë. Një inventar i përditësuar i të dhënave ndihmon në vlerësimin e numrit të të dhënave të prekura dhe identifikimin e cilës kategori të të dhënave mund të komprometohen.
Zbatoni mbrojtjen teknike
Kriptimi në pushim dhe tranzit, kontrollet e forta të hyrjes, autentifikimet shumë-prodhuese dhe për të zvogëluar mundësinë e një të çarëje dhe gjithashtu mund të ulë nivelin e rrezikut nëse ndodh një e çarë. Për shembull, nëse të dhënat e vjedhura janë të kriptuara me një algoritëm të fortë dhe kyçi i kriptimit nuk është kompromentuar, shkelja mund të konsiderohet e pamundur të rezultojë në një rrezik për individët, duke shmangur potencialisht nevojën për njoftimin e të dhënave.
Bëj kontrolle të rregullta dhe prova për dhënien e fajit
Testimi aktiv i sigurisë identifikon dobësitë përpara se sulmuesit t'i shfrytëzojnë ato. gjithashtu krijon prova të përputhjes me Nenin 32 (sigurinë e përpunimit), të cilën DPC mund ta konsiderojë gjatë një hetimi.
Rishikimi dhe rifreskoji profecitë e lajmërimit të Breach
Ligji dhe praktikat më të mira zhvillohen. Organizatat duhet të shqyrtojnë procedurat e tyre të deklarimit të shkeljes së tyre të paktën çdo vit, ose pas çdo incidenti të rëndësishëm, për të përfshirë një udhëheqje të re nga DPC dhe EDPB, ndryshime në teknologji dhe mësime nga veprimet e zbatimit.
Penaleci për mospërputhjen
PKBR siguron dy lidhje të gjobave administrative, më të ultat, deri në 10 milionë ose 2% të riprodhimit global vjetor (që është më i lartë), aplikohen në shkelje të detyrimeve lidhur me njoftimin e shkeljes së të dhënave (Artikujt 33 dhe 34) midis të tjerëve. Tiri i sipërm, deri në 20 milionë euro ose 4% e kthimit vjetor në të gjitha anët, zbatohet për parimet dhe të drejtat thelbësore të mbrojtjes së të dhënave. Në Irlandë, DPC ka fuqinë për të imponuar gjoba, qortimin, rregullin e përhershëm, dhe ndalimin e të të dhënave përpunimit dhe të kohës së regjistrimit.
PDC ka treguar një gatishmëri për të vendosur gjoba thelbësore për dështimet e shkeljeve. Rastet e fundit të zbatimit tregojnë se edhe nëse shkelja e brendshme nuk ishte faji i kontrolluesit, dështimi për të njoftuar në kohë mund të rezultojë në një dënim të rëndësishëm. për shembull, në vitin 2022, DPC e gjobiti një kompani shumëkombëshe për njoftimin e parakohshëm të një shkeljeje që ndodhi në vitin 2019.
Mospërputhja gjithashtu i ekspozon organizatat ndaj procesit gjyqësor nga subjektet e të dhënave që mund të kërkojnë kompensim për dëmet materiale apo jo-materiale nën artikullin 82 të procesit të veprimit të klasës së PBR-së, janë duke u bërë më të zakonshme në Irlandë, duke shtuar rrezikun financiar dhe të reputacionit përtej gjobës rregullatore.
Zbatimi dhe udhëheqja e kohëve të fundit
PDC boton të rejat e rregullta të lajmeve dhe veprimet e zbatimit në faqen e saj në internet. Pas udhëzimeve të EDPC-së për shkelje në faqen mund të ndihmojë organizatat të qëndrojnë të informuara rreth shpresave më të fundit. Përveç kësaj, udhëzimet e EDPB ofrojnë një qasje të harmonizuar anembanë BE-së, por DPC mund të lëshojë udhëheqjen e vet shtesë mbi sektorët specifikë apo mbi interpretimin e "rrezikshmërisë së lartë" në kontekstin irlandez.
Në mënyrë të dukshme, DPC ka theksuar rëndësinë e koherity të njoftimit. Edhe një vonesë e disa orëve përtej 72 orëve, pa arsye të vlefshme, mund të çojë në zbatim. DPC gjithashtu pret që njoftimi fillestar, edhe nëse jo i plotë, të bëhet sa më shpejt të jetë e mundur dhe informacioni i kërkuar të jepet në faza, në vend që të presë për një hetim të plotë përpara se të kontaktojë DPC.
Një tjetër temë e përsëritur në zbatimin e DPC-së është dështimi për të dokumentuar logjikën për të mosnjoftuar subjektet e të dhënave. Kontrollorët shpesh pohojnë se rreziku ishte i ulët por nuk mund të prodhojë një vlerësim kontemporan. DPC e sheh këtë si një shkelje të parimit të përgjegjshmërisë dhe mund të vendosë gjoba edhe nëse vendimi për të mos njoftuar ishte përfundimisht korrekt.
Shqyrtime të sektorit
Kujdes shëndetësor
Të dhënat shëndetësore janë një kategori e veçantë sipas artikullit 9 të PBR, me mbrojtje shtesë nën ligjin irlandez. Breçesat që përfshijnë të dhëna mjekësore pothuajse gjithmonë konsiderohen rrezik i lartë për shkak të ndjeshmërisë së të dhënave dhe potencialit për diskriminim, stigma apo shqetësim emocional. ofruesit e kujdesit shëndetësor duhet të kenë procedura të fuqishme dhe ekipe të përkushtuara të privatësisë. Drejtori Ekzekutiv i Shërbimit Shëndetësor (HSE) ka zyrën e tij të mbrojtjes së të dhënave dhe DPC ka bashkëpunuar me hetimin e informacionit shëndetësor dhe të cilësisë (HQA).
Shërbimet financiare
Bankat, siguruesit dhe kompanitë e spiratech trajtojnë vëllime të mëdha të të dhënave financiare që janë tërheqëse për kriminelët. Banka Qendrore e Irlandës gjithashtu vendos kërkesat e veta raportuese të incidentit sipas Autoritetit Europian të Bankave, udhëzime që janë paralele me njoftimin e PBR-së. Organizatat në këtë sektor duhet të sigurojnë që ato të mund të përmbushin të dyja seritë e afateve.
Telekomunikacionet dhe Siguruesit e Shërbimit të Internetit
Direktiva e Privacia (siç zbatohet nga rregulloret irlandeze) kërkon ofrues të shërbimeve elektronike të komunikimit për të njoftuar DPC për çdo incident sigurie që përfshin të dhëna personale. Kjo mbivendoset, por nuk është identike me njoftimin për shkelje të PKBR-së. Kompanitë e telekomunikacionit duhet të informojnë gjithashtu abonentët nëse ekziston një rrezik i veçantë i një shkeljeje. DPC pret që këto kompani të kenë ekipe të specializuara reagimi ndaj incidenteve që mund të trajtojnë kërkesat e dyfishtë rregullatore.
Trupat publike
Autoritetet publike dhe organet janë subjekt i të njëjtave detyrime të shkeljes së njoftimit si njësi private, megjithatë ato mund të kenë gjithashtu detyrime nën Aktin e Lirisë së Informacionit dhe Aktin Zyrtar të Sekreteve. DPC ka një kanal të veçantë angazhimi për organizmat e sektorit publik. Qendra Kombëtare e Sigurisë së Irlandezëve (NCSC) ofron udhëzime shtesë dhe mund të njoftohet për shkelje të rëndësishme që prekin shërbimet publike.
Konfinitimi
Kuptueshmëria dhe zbatimi i të dhënave të Irlandës janë të dhëna që pengojnë kërkesat e PBR dhe Aktit të Mbrojtjes së të Dhënave 2018 nuk është thjesht një ushtrim i zbatimit; është një pjesë thelbësore e mbrojtjes së individëve prej 190 të drejtat e privatësisë. Hapja 72 orëshe e njoftimit për DPC, detyrimi për të njoftuar subjektet e të dhënave kur ekziston rreziku i lartë, dhe kërkesa për të dokumentuar çdo kërkesë për të shkelur një kërkesë aktive dhe të mirëpërceptuar për reagimin e incidenteve. Organizata që investojnë në politika të qarta, trajnime të rregullta teknike dhe një kulturë e përgjegjshmëris jo vetëm që do të përmbushë detyrat e tyre ligjore, por gjithashtu do të ndërtojë klientët, zbatimin e të cilat janë të sakta për të mbështetura në lidhje me procedurat e këmbimit të të të mirë të të të të dhëna dhe të shquara nga ana e të dhëna të ndryshme, duke in e të cilat do të cilat do të jenë të qëndrueshme dhe do të jenë të cilat do të jenë të jenë të sakta nga ana e të jenë të sakta.&12a nga ana e të dhënat e të dhënat e qeverisë.&12;&12-maila në listën e qeverisë së lartë;&12;&122/12