Futja: Pse kanë rëndësi marrëveshjet e procesit të të dhënave në Irlandë?

Çdo organizatë që trajton të dhënat personale në Irlandë, qoftë si kontrollues apo procesor, duhet të drejtojë një peisazh ligjor të rreptë të formuar nga ligji i Bashkimit Evropian dhe zbatimi lokal. A Marrëveshja e Procesimit të Datas (PDSH) nuk është thjesht një panoramë e rreptë e formës së ligjit dhe e zbatimit lokal. (FLT:0] Kur një kontrollues angazhon një proces për trajtimin e të dhënave personale. [FL] nuk është thjesht një kontratë FILlealiste ♫ është një kontratë detyrues detyruese që bashkon detyrimet, dhe mbrojtjen e drejtpërdrejtë që ka në kuadrin e BE-së, [5] e çështjeve të shkruara në një procese të veçantë të qeverisjes së BE-së, (GUPSHACACA] që përfshin të gjitha organet e veçanta dhe në një procese të veçanta të BE-së, (në e OKB-së] që përfshin një proceset e veçanta të BE-së, [të e çështjeve dhe në një procesore të veçanta të BE-së. [të e OKB-së, (COXACL] (në e OKB-së, (CO

Fondacioni ligjor i DPA -ve në Irlandë

Fondacioni i çdo DPA në Irlandë është Neni 28 i PBR. Ky artikull imponon një detyrë të qartë, të panegociueshme mbi kontrolluesit për të përdorur vetëm lejet e mjaftueshme për të zbatuar masat e duhura teknike dhe organizative. Kontrata midis tyre duhet të jetë detyruese në shkrim (duke përfshirë edhe formën elektronike) dhe duhet të përcaktojë subjektin, kohëzgjatjen, natyrën dhe qëllimin e procesit, si dhe llojin e të dhënave personale dhe kategorive të të të të dhënave. PKBR vendos një listë të detyrueshme të masave që çdo DPA duhet të përmbajë dhe nuk lejon asnjë ligj irlandez që të dobësojë ato.

PBR si Kuadri kryesor

PKBR erdhi në fuqi në 25 maj 2018 dhe zëvendësoi Direktivën më të hershme të Mbrojtjes së të Dhënave. Shtrirja e saj e jashtme do të thotë se edhe procesuesit e vendosur jashtë BE duhet të përputhen nëse ata procesojnë të dhënat personale të të dhënave të vendosura në BE, duke përfshirë Irlandën. Për DPA, Neni 2813) përcakton nëntë elementë thelbësorë: udhëzimet për procesimin, detyrimet konfidenciale, masat e kërkuara të sigurisë, kushtet për përfshirjen e nënprocesorëve, të drejtat e të dhënave, ndihmën e të dhënave, denjatit apo të detyrimeve, të drejtat e kthimit, dhe çdo detyrim që i mungon apo jo-kushtet e sigurimit, që këto elementë janë të papërshtatueshëm për të nxjerrë në pah të dyja palët e zbatimit të ligjit dhe të cilat nuk janë të cilat nuk janë të dhëna për të cilat nuk janë në fuqizuar.

Akti për mbrojtjen e të dhënave në vitin 2018 dhe bollëku kombëtar

Ndërsa PKBR është drejtpërdrejt i zbatueshëm, Akti i Mbrojtjes së të Dhënave 2018 plotëson të çarat e lëna nga rregulli. Për DPA-të, Akti fut dispozita që janë veçanërisht të rëndësishme për organizatat që veprojnë në sektorin publik, për procesimin e kategorive të posaçme të të dhënave dhe për qëllime të forta të zbatimit të ligjit. Gjithashtu përcakton Komisioni për Mbrojtjen e Datave (DPC) [[FT:1] si autoritet të pavarur mbikqyrës me autoritet të besueshëm dhe fuqi korrekte. Seksioni i Aktit, përpunim të të dhënave personale dhe siguron çdo kontrolli që mbulon çdo gjë të veçantë të bëjë të dhënat e ndër-përmbajtjes së cilës duhet të pasqyrohen këto rregulla të lidhura me politika.

lidhje extrenciale: Komisioni i Mbrojtjes së Diata ♫ Website Zyrtare

Kërkesat kyçe të një marrëveshjeje për proçesimin e të dhënave të bashkëlidhura

Një DPA në Irlandë duhet të jetë një dokument i gjallë që trajton jo vetëm detyrimet statike të partive por edhe natyrën dinamike të përpunimit të të dhënave. poshtë, çdo element i detyrueshëm është i shpackuar me udhëheqje praktike.

Qëllimi, qëllimi dhe udhëzimet

Çdo DPA duhet të përcaktojë qartë shtrirjen e veprimtarive përpunuese dhe qëllimin specifik për të cilat janë përpunuar të dhënat. Gjuha e vagës si përpunimi i UÇK-së në lidhje me operacionet e biznesit, NTAL është e pamjaftueshme. Marrëveshja duhet të përshkruajë llojin e të dhënave personale (p.sh.sh. emrat, detajet e kontaktit, informacioni financiar), kategoritë e të dhënave (p.g., konsumatorët, vizitorët, si dhe natyrën e përpunimit (e.g.s., analizën e transmetimit, gjithashtu duhet të sigurojë një informacion që do të dokumentojë udhëzimet e dhëna dhe do të ndjekë çdo proces të PKB-së jashtë dhe do të jetë një proces përpunim.

Përgjegjësi për sigurinë dhe konfidencën e të dhënave

Të dy palët duhet të përcaktojnë detyrimet e tyre respektive për sigurinë e të dhënave. Kontrollori është përgjegjës për sigurimin e masave të procesorit të jetë i përshtatshëm, ndërsa procesori duhet të zbatojë masa teknike dhe organizative të papërshtatshme (TOM] nën artikullin 32. Kjo përfshin kriptimin, pseudonimin, kontrollin e hyrjes dhe procedurat e reagimit. DPA duhet të rreshtojë masat specifike TOM dhe të kërkojë që procesi të mbajë konfidencialitet me një detyrim kontraktuaal që të gjithë personeli është i lidhur me të dhënat personale.

Kohëzgjatja, Riqëllimi dhe eleminimi

DPA duhet të deklarojë kohëzgjatjen e angazhimit për procesimin. Në fund të mandatit të shërbimit, procesor duhet ose të eleminojë ose t'i kthejë të gjitha të dhënat personale kontrollorit, në zgjedhjen e kontrolluesit, nëse nuk kërkon kujdes nga BE apo irlandez. Marrëveshja duhet të përcaktojë kohëmatës për deletim (p.sh. brenda 30 ditëve pas përfundimit) dhe metodën e deletimit (p.sh., të sigurtë mbi shkrimin ose shkatërrimin fizik). Procesi nuk mund të mbajë në mënyrë të njëanshme kopjet kohore për përforcime apo siguri (p.sh.sh.p.sh.sh., brenda 30 ditëve pas përfundimit) dhe të shprehura në mënyrë të justifikuar.

Të drejtat dhe ndihma e të dhënave

Sipas artikujve të PBR-së 12-23, të dhënat kanë të drejta që përfshijnë aksesin, ri-konstruksionin, lehtësimin, kufizimin, kufizimin dhe kundërshtimin. Procesi duhet të ndihmojë kontrolluesin në përgjigjen e këtyre kërkesave. Një vendim i qartë i DPA-së do të detajojë detyrimin e procesorit të viteve të fundit për të njoftuar kontrolluesin menjëherë pas marrjes së një kërkese të dhënash dhe për të siguruar informacionin e nevojshëm brenda kohës së rënë dakord. Marrëveshja duhet gjithashtu të përcaktojë se si do të mbështesë procesori në kryerjen e vlerësimeve të ndikimit të të të dhënave (DPIA) nëse kërkohen.

Masa sigurie dhe lajmërime për të hyrë në kontakt me të tjerët

Përtej të dhënave, DPA duhet të përmbajë një kusht të hollësishëm mbi administrimin e të dhënave. Procesor duhet të njoftojë kontrolluesin pa vonesë të tepruar ♫ në mënyrë ideale brenda 24 deri 48 orëve ♫ pasi është bërë i vetëdijshëm për një shkelje personale të të dhënave. Njoftimi duhet të përfshijë natyrën e shkeljes, kategoritë dhe numrin e përafërt të të dhënave dhe të të dhënat e prekura dhe masat e marra apo propozuar për të lehtësuar dëmin. DPA duhet gjithashtu të kërkojë procesin për të ruajtur një shkelje dhe për të bashkëpunuar plotësisht me detyrimet e dhëna ndaj subjekteve të PDF dhe të prekura nga të dhënat.

Nënprocesorët dhe festive të tretë të grupit

Shumica e procesuesve mbështeten në nën-shkruesit e përgjithshëm për ruajtjen e reve, analitike apo shërbimet mbështetëse. PKBR kërkon që kontrolluesi të japë autorizimin e mëparshëm specifik apo të përgjithshëm për nën-shkruesit. Nëse jepet autorizimi i përgjithshëm për ruajtjen e reve, procesor duhet të informojë ende kontrolluesin e çdo ndryshimi të synuar dhe të lejojë që kontrolluesi të kundërshtojë. DPA duhet të rreshtojë nënprocesorët (ose një listë të plotë të mundshme në internet) dhe të kërkojë procesin për të detyruar të njëjtat detyrime mbrojtëse në secilin nënprocesor të kontratës.

lidhje extrale: GTKGDPR EU (EU) 2016/679 (EUREYLex)

Kopja dhe negocimi i DPA-ve: Praktika më të mira për organizatat irlandeze

Thjesht kopjimi i një shablloni DPA nga një burim online rrezikon të humbasë kërkesat specifike irlandeze dhe nuancën e Aktit të Mbrojtjes së të Dhënave 2018. DPA të suksesshme kërkojnë negociata të kujdesshme midis kontrolluesit dhe procesorit, veçanërisht në marrëdhëniet tregtare prej të cilit mund të jetë e pabarabartë fuqia e tregtisë.

Të lejojmë që të jemi të qëndrueshëm dhe të mos jemi të dënuar

PKBR lejon ndarjen e përgjegjësisë midis kontrolluesit dhe procesorit, por partitë nuk mund të tkurren nga përgjegjësia statuale ndaj subjekteve të të dhënave. Një PDSH e mirë-bërë do të përfshijë kaskate të kufirit me proporcionin, por duhet të sigurojnë që procesori të mbetet përgjegjës për humbjet e shkaktuara nga moszbatimi i DPA-së apo me parimet e ligjit të kontratës irlandeze, kështu që DPA duhet të deklarojë qartë se cila parti mban barrën e provave në një pretendim dhe si do të zgjidhen mosmarrëveshjet (siduke u bazuar në ligjin irlandez dhe gjykatat irlandeze me gjykatat irlandeze).

Të drejtat e kontrollit dhe të inspektimit

Neni 2883) i jep kontrolluesit të drejtën për të kryer kontrolle, duke përfshirë inspektimet, mjediset dhe sistemet e procesorit. DPA duhet të përcaktojë frekuencën (p.sh. çdo vit apo në arsye të arsyeshme), shtrirjen dhe periudhën e lajmërimit. Shumë procesorë i rezistojnë shpeshtë në auditimet dhe sistemet e saj; një kompromis praktik është të pranojnë një çertifikim të tretë të partisë (si ISO 270 ose SOC 2) në gënjeshtër të një auditimi të plotë, por DPA duhet të ruajë kontrolluesit e duhur për të kërkuar prova të mëtejshme nëse nuk është e përshtatshme.

Transferimet e të dhënave ndërkombëtare

Në qoftë se procesor transferon të dhënat personale në një vend të tretë (jashtë AEM), DPA duhet të përfshijë një mekanizëm të vlefshëm transferimi. Për procesorët në Mbretërinë e Bashkuar, një vendim adequacy zbatohet tani, por organizatat duhet të mbikqyrin ndryshimet. Për vendet e tjera, masat standarde kontraktuale (SCCs) janë mekanizmi më i zakonshëm. Komisioni Evropian i viteve 2021 shton pikat e vogla që mbulojnë kontrollin e procesit, proceset e procesit dhe transferimin e Irlandës, pret që të përdoren modulet e posaçme të dhënat e dhëna të dhëna-s dhe të kompletohen gjithashtu me një vlerë të fundit [të organeve të dhëna të dhëna] dhe të dhëna të regjistruara në një raport [të pavlefshme] e qeverisë së Bankës së Bankës II] dhe të cilat duhet të jenë të dhënat e dhëna-së së vlerës së vlerës së ulët. [1-të vlerës së informacionit dhe të dhëna/1-së së internetit.[1-të]

lidhje extrale: Akti i Mbrojtjes së Diatas 2018 ♫ Libri i Statuteve Irishe

Zbatimi dhe komplikimi në Irlandë

DPC është një nga autoritetet më aktive të mbrojtjes së të dhënave në Evropë, me një dosje të fortë zbatimi kundër kompanive të mëdha teknologjike dhe organizatave më të vogla. Mospërputhja me kërkesat e DPA-së ♫ të tilla si dështimi për të patur një marrëveshje të shkruar, përdorimi i procesorëve të nën-shkruesve pa autorizim, ose shpërfillja e të drejtave të të të dhënave për subjektin, mund të shkaktojë hetime dhe gjoba thelbësore.

Roli i Komisionit për Mbrojtjen e të Dhënave

DPC është e fuqizuar nën pjesën 6 të Aktit të Mbrojtjes së të Dhënave 2018 për të kryer hetimet, për të nxjerrë masa korrigjuese dhe për të vendosur gjoba administrative. Mund të lëshojë një qortim, procesim të të dhënave për të ndaluar, për të kufizuar procesorin apo t'i kërkojë kontrollorit të rinovojë DPA. Gjobat mund të arrijnë deri në 20 milionë euro ose 4% të marrëveshjeve të pamjaftueshme të kontrollit financiar në mbarë botën, cilido që është më i lartë. Në vitet e fundit, DPC ka nxjerrë gjoba multi-0 milion euro për mospërshtatat lidhur me të dhënat e lidhura me marrëveshjet, duke përfshirë marrëveshjet e duhura dhe mbikqyrjen e pamjaftueshme të nënproceseve.

Grackat e përbashkëta të konkurrencës

  • Jo DPA në fuqi: Shumë organizata fillojnë përpunimin e të dhënave pa një marrëveshje të nënshkruar, shpesh në skenarë urgjentë në bord. Kjo është një shkelje e drejtpërdrejtë e artikullit 28.
  • marrëveshje të outaduara: DPA që u nënshkruan përpara majit 2018 dhe që nuk u azhornuan kurrë për të pasqyruar standardet e PKBR janë jo të përshtatëshme.
  • nënprocesorët Ignoring: Procesor nuk arrin të informojë kontrolluesin e një nënprocesori të ri, ose kontrolluesi nuk mban një listë të miratuar.
  • Linjat kohore të pamjaftueshme për të shkelur: DPA vendos dritare njoftimi më gjatë se 48 orë, që kundërshton pritjet e DPC-së për raportim të shpejtë.
  • Masak i mekanizmit të transferimit: A PDSH që përfshin procesimin ndërkufitar, por nuk referohet me SCC-të apo një vendim adequacy lë të dy palët të cënueshme.

Veprimet dhe udhëheqja e fundit

PDC ka botuar udhëzime në hartimin e DPA-ve, duke përfshirë një marrëveshje model dhe një listë të masave të rekomanduara të sigurisë. në 2023, DPC ka gjobitur një procesor të madh prej 15 milionë euro për mosmbajtjen e një DPA-je me nën-9-procesorët e saj dhe për mos dhënien e ndihmës së mjaftueshme për subjektet e të dhënave. Vendimi nënvizoi se DPC nuk pranon përputhje pasive ♫ ajo pret qeverisje aktive, të dokumentuara rregullisht organizatat duhet të shqyrtojnë DPA-të e tyre në dritën e vendimeve të DPC dhe udhëzimet e përditësuara të Bordit të Mbrojtjes Europiane të të të të të Dhënave (BDP).

lidhje extrenciale: EDPB Guidelines on Data Processing Agreces

Ndërtimi i një Kuadri të Qëndrueshëm të PDSH

Një DPA e vetme nuk është e mjaftueshme. Kontrollorët dhe procesorët duhet të vendosin menaxhimin e PDSH në programin e tyre më të gjerë të qeverisjes së të dhënave. Kjo do të thotë të ruhet një regjistër i të gjitha aktiviteteve përpunuese, të ripërpunosh DPA-në sa herë që natyra apo fusha e përpunimit të ndryshimeve dhe të trainimit të personelit për të njohur kur DPA-ja kërkohet për shembull, kur në bordet e një ofruesi të ri CRM-je, një shërbim të pagave apo një shitës i infrastrukturës së reve. Organizatat duhet të konsiderojnë gjithashtu përfshirjen e këshillimit ligjor me ekspertizë në ligjin e mbrojtjes irlandeze për të shqyrtuar kompleksin e DPA-ve, veçanërisht ato që përfshijnë transferimin e të dhënave ndërkombëtare apo të veçanta.

Hapa veprimi për të qëndruar të plotë

  1. Kontrollo të gjitha marrëdhëniet ekzistuese partiake për të identifikuar çdo gjë që përfshin përpunimin e të dhënave personale pa një DPA të vlefshme.
  2. Rishiko çdo DPA kundër artikullit 28 lista dhe plotësues me kërkesat e Aktit Irlandez të Mbrojtjes së të Dhënave 2018.
  3. Dokumentet e mekanizmave të transferimit nëse të dhënat rrjedhin jashtë AEM dhe vlerësimet e plota të ndikimit të transferimit.
  4. Vendos në vend një proces autorizimi nën-procesor, duke përfshirë një dritare njoftimi dhe një periudhë kundërshtimi.
  5. Ofro PDSH me kërkesë; mbaj kopjet e nënshkruara të arritshme për kohëzgjatjen e përpunimit plus një vit.

lidhje extrenciale: Ereland ♫ DPA Udhëheqje për Sektorin Shëndetësor

Konfinitimi

Marrëveshjet e Procesimit të të Dhënave sipas ligjit irlandez nuk janë shkrenda të mundshme ♫ ato janë shtylla qendrore e zbatimit të PKBR-së dhe një mjet kritik për ndërtimin e besimit me subjektet e të dhënave, klientët dhe rregullatorët. Kuadri ligjor, i ndërtuar mbi PBR-në dhe forcuar nga Akti i Mbrojtjes së të Dhënave 2018, kërkon që kontrolluesit dhe procesorët të punojnë së bashku për të përcaktuar çdo aspekt të ciklit të jetës së përpunimit të të të dhënave. Nga përcaktimi i kuadrit dhe masat e sigurisë për administrimin e nënproceseve dhe transferimeve ndërkombëtare, një DPA të mirë-së dhe siguron që subjektet e të drejtat e respektuara të dhëna, të trajtojnë si zbatimet e DPA-së, ndërsa këto sisteme të cilat do të jenë më të mira të cilat do t'igjojnë midis standarteve së qeverisjes së Bashkimit Europian dhe të drejtuara, ndërsa do të jenë në pozicionin e qeverisjes së qeverisjes së qeverisjes së qeverisjes së qeverisjes së lartë.