Table of Contents
Kur organizatat irlandeze transferojnë të dhëna personale në vendet jashtë Zonës Ekonomike Evropiane (EEEA), ato duhet të lundrojnë në një peisazh ligjor kompleks. Një Marrëveshje e Procesimit të të Dhënave (DPA) është dokumenti bazë që drejton transferime të tilla, duke siguruar që të dhënat të trajtohen në përputhje me Rregullat e Përgjithshme për Mbrojtjen e të Dhënave (GDPR). Ky artikull siguron një udhëzues të përgjithshëm për të kuptuar DPA-të për transfertat e të dhënave irlandeze, mbulimin e kërkesave ligjore, masave kryesore dhe hapave praktike për t'u përshtatur.
Çfarë është marrëveshja e proçesimit të të dhënave?
Sipas Nenit 28 të PBR, një kontrollues duhet të përdorë vetëm procesorët që sigurojnë garanci të mjaftueshme për të zbatuar masat e duhura teknike dhe organizative. DPA i zyrtarizon këto detyrime dhe përcakton kushtet sipas të cilave të dhënat personale mund të përpunohen në emër të kontrolluesit.
Për organizatat irlandeze, DPA është veçanërisht kritike kur procesi përfshin një transferim të të dhënave personale nga Irlanda në një vend të tretë (një destinacion jashtë AEM). Transferime të tilla mund të ndodhin kur përdoret shërbimet e reve të pritura në Shtetet e Bashkuara, duke përfshirë një qendër telefonike në Indi ose duke punësuar një platformë marketingu bazuar në juridiksionin jo-EA. DPA duhet t'u drejtohet si detyrimeve të përgjithshme përpunimi dhe kushteve specifike për transferimin ndërkombëtar.
Është e rëndësishme të dallojmë një DPA nga një kontratë standarte shërbimi. Ndërsa një kontratë shërbimi mbulon kushtet komerciale (përmbushje, nivele shërbimi, prona intelektuale), DPA është një shtojcë e mbrojtjes së të dhënave që qeveris haptazi se si trajtohen të dhënat personale. Në shumë raste, DPA është e lidhur si një program për kontratën kryesore, por duhet nënshkruar nga të dy palët për t'u zbatuar.
Kuadrot ligjor për transferimin e të dhënave irlandeze
Baza ligjore për transferimin e të dhënave personale nga Irlanda në vendet e treta është vendosur në kapitullin V të PKB-së (Artiklies 44 udhërrëfyes). Irlanda, si një shtet anëtar i BE-së, i përmbahet plotësisht PBR-së dhe Komisioni Irlandez i Mbrojtjes së të Dhënave (DPC) është autoriteti kryesor mbikqyrës.
Parimi kryesor i Kapitullit V është se transferimet mund të ndodhin vetëm nëse kontrolluesi dhe procesor përputhen me kushtet e vendosura në PKBR. Veçanërisht, transferimi duhet të bazohet në një nga mekanizmat e mëposhtëm:
- Një vendim adekuat nga Komisioni Evropian, duke njohur se vendi i tretë siguron një nivel të përshtatshëm të mbrojtjes së të dhënave (p.sh., Japoni, Korenë e Jugut, MB sipas marrëveshjes së përkohëshme).
- Mbrojtja e aproprizuar , që përfshin Viruset Standard Congrectual (SCCs), Rregullat e Korporatave (BCR) ose një kod të miratuar sjelljeje.
- Refuzohen për situata specifike (p.sh., miratim i qartë, domosdoshmëri për ecurinë e kontratave, interesa jetike). Referimet janë të ngushta dhe nuk duhet të përdoren si një mekanizëm rutinë transferimi.
Pas vendimit Schrems II , Gjykata e Drejtësisë e Bashkimit Evropian (ICU) anulloi kuadrin e mburojës së Privacyit dhe vuri kërkesa shtesë për transferime që mbështeten në SCC-të. Organizatat duhet të kryejnë tani një Vlerësimi të Ndikimit të Transferimit (TIA) dhe, ku është e nevojshme, të zbatojnë masa shtesë për të siguruar një nivel të barabartë mbrojtjeje në vendmbërritje.
Elementë kyç të një marrëveshjeje për proçesimin e të dhënave
Një DPA e fuqishme duhet të përfshijë të gjithë elementët e kërkuar nga Neni 2831) i PKBR, plus dispozita shtesë që kanë të bëjnë me transferimin. Poshtë është një ndërprerje e detajuar e çdo komponenti thelbësor.
1. Subjekti ka rëndësi dhe zgjatja e proçesimit
DPA duhet të përshkruajë qartë natyrën, qëllimin dhe kohëzgjatjen e proçesit. Kjo përfshin përcaktimin e kategorive të të dhënave personale që po përpunohen (p.sh., emrat, adresat email, të dhënat financiare, të dhënat shëndetësore) dhe kategoritë e subjekteve të të dhënave (p.sh., klientët, punonjësit, vizitorët e uebsajtit). Kohëzgjatja duhet të jetë e lidhur me kontratën bazë të shërbimit, duke përfshirë dispozitat për deletimin e të dhënave apo kthimin në fund.
2. Natyra dhe qëllimi i proçesimit
Kjo seksion përcakton udhëzimet e kontrolluesit. Procesor mund të veprojë vetëm sipas udhëzimeve të dokumentuara nga kontrolluesi. Çdo proces që kalon përtej qëllimit të përcaktuar (p.sh., përdorimi i të dhënave të klientit për analitiken e vetë procesorit) kërkon miratim të veçantë ose një bazë të ligjshme.
3. Obligime dhe të drejta të kontrollit
DPA duhet të riafirmojë detyrimet kontrolluese nën PBR-në veçanërisht detyrën për të siguruar një bazë të ligjshme për përpunimin dhe informimin e temave të të dhënave. Ai përshkruan gjithashtu detyrimin e procesorit për të ndihmuar kontrolluesin në përmbushjen e detyrave të veta, të tilla si reagimi ndaj kërkesave për akses ndaj të dhënave (DSARs) ose njoftimi i kontrollit të një shkeljeje të të të dhënave personale.
4. Masa sigurie të dhënash
Neni 32 kërkon si kontrollues, ashtu edhe procesor për të zbatuar masat e duhura teknike, ashtu edhe organizative. DPA duhet të listojë kontrollet specifike të sigurisë (p.sh., kriptimi në pushim dhe në tranzit, kontrollet e hyrjes, pseudonimi, testimi i rregullt i sigurisë). Për organizatat irlandeze që shkojnë në një ofrues resh, kjo pjesë duhet të detajojë çertifikimin e sigurisë (ISO 27001, SOC 2, etj.) dhe procedurat e reagimit të incidenteve.
5 Përdorimi i nënprocesuesve
Në qoftë se procesor synon të përfshijë një tjetër njësi (një procesor) për të trajtuar të dhënat personale, PDSH duhet të përcaktojë procedurën për autorizim. Zakonisht, kontrolluesi duhet të japë miratimin e caktuar më parë apo një autorizim të përgjithshëm të shkruar me të drejtën për të kundërshtuar ndryshimet. Proçesori duhet të rrjedhë poshtë të njëjtat detyrime të mbrojtjes së të dhënave ndaj nënprocesuesve nëpërmjet një kontrate. Kjo është veçanërisht e rëndësishme kur nënprocessor gjendet në një vend të tretë, mund të nevojitet një mbrojtje shtesë.
6. Transferimet ndërkombëtare
Ku është vendosur në AEM, PDSH duhet të përcaktojë mekanizmin e transferimit të mbështetur. Nëse përdorimi i Klausëve Standard Conkoformal (SCCs), versioni më i fundit (2021) duhet shtuar. DPA duhet gjithashtu t'i kërkojë procesorit të njoftojë kontrolluesin përpara transferimit të të dhënave në një juridiksion të mbuluar nga një vendim i adequacy dhe të bashkëpunojë në kryerjen e një kontrolli transferimi.
7. Të dhëna të drejta mbi temën
Procesor duhet të ndihmojë kontrolluesin në përmbushjen e kërkesave për të ushtruar të drejtat e subjektit (e drejta e hyrjes, e përtëritjes, kufizimit, kufizimit, kundërshtimit). DPA duhet të përcaktojë kohën e reagimit, kanalet e komunikimit dhe detyrimin e procesorit për të informuar menjëherë kontrolluesin e çdo kërkese të drejtpërdrejtë nga një subjekt i të dhënave.
8. Të dhëna për njoftimin e Breach
Në rast të një shkeljeje personale, procesori duhet të njoftojë kontrolluesin pa vonesë të tepruar (me fjalë brenda 24-48 orëve). DPA duhet të detajojë informacionin që procesitori duhet të japë (burrë e shkeljes, kategorive të prekura, pasoja të mundshme, masa të rimedialit). Kontrollori ka detyrën të raportojë në DPC nëse kërkohet.
9. Kontrollo dhe heto
Kontrollori ka të drejtë të kontrollojë përputhjen e procesorit, DPA duhet të lejojë inspektimet e të pavarurve apo kontrollet e pavarura, subjekt i lajmërimit dhe mirëbesimit të arsyeshëm. për organizmat e sektorit publik irlandez, detyrimet shtesë të transparencës mund të aplikohen nën Aktin e Lirisë së Informacionit.
10. Terminimi dhe kthimi i të dhënave apo eleminimi
Në fund të shërbimeve të përpunimit, procesor duhet, në zgjedhjen e kontrolluesit, ose të kthejë të gjitha të dhënat personale ose ta eleminojë atë, nëse Bashkimi apo ligji anëtar nuk kërkon ruajtje. DPA duhet të përcaktojë linjën kohore (p.sh. brenda 30 ditësh) dhe të kërkojë vërtetim të deletimit.
Masa të shumta për transferimet ndërkombëtare: Shrems II dhe përtej
Nga vendimi Schrems II , një DPA që thjesht përfshin SCC-në nuk është më e mjaftueshme. Organizatat duhet të vlerësojnë në se kuadri ligjor i vendit të destinacionit ofron në thelb mbrojtje të barabartë. Kjo është bërë nëpërmjet një Vlerësimi Transferimi (TIA), i cili duhet të dokumentohet si pjesë e procesit të DPA.
NJË TIA vlerëson ligjet dhe praktikat e vendit të tretë, duke përfshirë fuqitë e vëzhgimit, aksesin nga autoritetet publike dhe ripërparimin gjyqësor. Nëse identifikohen boshllëqet, duhen zbatuar masa shtesë. Masat e përbashkëta shtesë përfshijnë:
- Masat teknike: fundito-end enkriptimi, pseudonimizimi apo simbolizimi që e pengon marrësin të lexojë të dhënat pa çelësin e kontrolluesit.
- Masat organizative: politika të brendshme strikte, klauzolë kontraktuale që ndalojnë aksesin qeveritar pa një bazë të vlefshme ligjore dhe detyrime të transparencës.
- Masat e përbashkëta: rritja e SCC-ve me angazhime shtesë, të tilla si njoftimi i posaçëm i kërkesave të hyrjes nga autoritetet e huaja.
Në 2023, Komisioni Evropian miratoi një vendim të ri të adekuencës për Kuadrin e Intimitetit të të Dhënave të BE-së (DPF), organizatat irlandeze që i transferojnë të dhënat tek njësitë e SHBA-së të çertifikuara sipas DPF-së mund të mbështeten në atë kuadër në vend të SCC-ve. Megjithatë, shumë ofrues të reve të SHBA-së nuk janë akoma të çertifikuara dhe SCC-të mbeten mekanizmi i paracaktuar.
Praktika më të mira për organizatat irlandeze
Për të siguruar përputhje të fortë me DPA-të dhe rregullat e transferimit të të dhënave, organizatat irlandeze duhet të miratojnë praktikat e mëposhtme:
Sjellja e plotë, për shkak të kësaj, është një punë e rëndë
Kërko kopje të politikave të sigurisë së saj, depërtimi i njoftimeve, çertifikimi (ISO 27701, SOC 2 II), dhe çdo histori e kaluar e të dhënave. Nëse procesori bazohet në një juridiksion të lartë të rrezikut, ngarko një shqyrtim ligjor të ligjeve lokale të vëzhgimit. Ky zell duhet dokumentuar dhe rishikuar periodikisht.
Përdor Komisionin Evropian për Klausin Standard Kontratual (2021)
Të 2021 SCC-të janë të përzgjedhur (kontrollues i të dhënave, procesor (processor i procesorit, procesor (t'i zbarkueshëm) dhe përfshijnë masa specifike për transfertat ndërkombëtare. Ata gjithashtu u kërkojnë palëve të kompletojnë një informacion për përpunimin e UÇK-së, duke rreshtuar kategoritë e të dhënave, qëllimet dhe masat mbrojtëse. Mos përdorni masa të vjetra SCC-së nëse nuk është përpunuar gjyshi (një përjashtim i ngushtë për kontratat e përfunduara përpara 27 shtatorit 2021, që duhet zëvendësuar deri më 27 dhjetor 2022).
Zbatimi i një repository qendror të DPA-ve
Mbaj një regjistër të të gjithë DPAve aktive, duke përfshirë datën e nënshkruar, shërbimet e mbuluara, mekanizmat e transferimit të përdorur dhe datën e skadimit. Ky inventar ndihmon policin e mbrojtjes së të dhënave (DPO) të mbikqyrë përputhjen dhe rinovimet e planit. Ajo mbështet gjithashtu detyrimet e përgjegjshmërisë nën artikullin 30 (e përpunuar me veprimtaritë e përpunuara).
Stafi i trenit dhe aftësia e lartë
Ekipet e prokurimit, menazherët e IT dhe këshillimi ligjor duhet të kuptojnë kërkesat e DPA. Jep trajnimin për identifikimin e një DPA (p.sh., kur punësohet një shitës i ri programesh që proceson të dhënat e klientëve) dhe si të negociojë kushtet kyçe. Embed DPA shqyrton hyrjen e shitjes në bord të shitësit.
Rishikim dhe përditësim të rregullt të DPA
Nëse përpunimi i veprimtarive ndryshon ♫ për shembull, një lloj i ri të dhënash mblidhet, shtohet një nën-procesor, ose përpunuesi i zhvendos serverat e tij ♫ DPA duhet të rinovohet. Cakto një cikël të rregullt shqyrtimi (për çdo vit) për të siguruar që DPA të pasqyrojë realitetin aktual të procesimit dhe zhvillimet ligjore (p.sh., vendime të reja adekuitive, vendime të ICEEU).
Koordinata me Komisionin e Mbrojtjes së të Dhënave
Nëse organizata juaj përpunon të dhëna që ka gjasa të rezultojnë në rrezik të lartë për individët (p.sh., procesim në shkallë të madhe të kategorive të veçanta të të dhënave), mund të duhet të kryeni një Vlerësim të ndikimit të të dhënave (DPIA) që mbulon aspektet e transferimit. DPIA dhe TIA mund të integrohen. Në rast dyshimi, kërkoni pre-butimin me DPC-në kjo është veçanërisht e rëndësishme për mekanizmat e transferimit të romaneve.
Gabimet e zakonshme dhe si t'i shmangim
Edhe organizatat me përvojë bien në DPA për transfertat ndërkombëtare. Këtu janë gabimet më të shpeshta dhe fiksimet praktike:
- Duke i paraqitur DPA si një stërvitje e kopjes A CORP kopjoi nga një konkurrent mund të humbasë kërkesat specifike irlandeze, të tilla si nevoja për t'i referuar DPC si autoriteti drejtues. Fix:[FL:3] Personalizojnë DPA për përpunimin specifik, procesin e procesit dhe kategoritë e të dhënave.
- Duke u mbështetur vetëm në SCCs pa një TIA. DPC pret të shohë TIA të dokumentuara për çdo transferim bazuar në SCCs. FIx: Përdor modelin e Bordit Europian të Mbrojtjes së të Dhënave (EDPB) TIA, që është në dispozicion në faqen në internet të DPC.
- Zinxhirët e nënprocesorit të Ignoring. Një procesor mund të përfshijë një nënprocesor në një vend të tretë për të cilin kontrolluesi nuk ishte i vetëdijshëm. FIx: kërkon procesin për të mbajtur një listë të përditësuar të nënprocesorëve dhe për të marrë pëlqimin për çdo angazhim të ri.
- Duke vazhduar me hartat e flukseve të të dhënave. Nëse nuk e dini se ku janë aktualisht procesuar të dhënat, nuk mund të siguroheni që DPA të mbulojë transferimin. Fix: gjatë kryerjes së një stemë të dhënash para se të negociojë DPA. Përfshijnë qendrat e reve, hyrje të largëta nga stafi mbështetës dhe përforcime.
- dispozitat përfundimtare të fundimit. Shumë DPA nuk kanë hapa të qarta për kthimin ose pastrimin e të dhënave kur të përfundojë kontrata. Fix: përcaktojnë formatin për të dhënat e kthyera (p.sh., cSub, kodim), metodën deletion (mbi shkrimin, shkatërrimin fizik) dhe afatin kohor.
Konfinitimi
Marrëveshjet e Procesimit të të Dhënave janë guri i themelit të transfertave të ligjshme ndërkombëtare për organizatat irlandeze. Një ekip i mirë-shpërngulur i PDSH jo vetëm siguron përputhjen me artikujt 28 dhe 44/49 të PKB-së, por gjithashtu ndërton besimin me klientët dhe rregullatorët e BE-së. Bazuar në peisazhin ligjor të zhvilluar ق nga Schrems II dhe 44 (FT:1] në Kuadrionitetin e të Të Dhënave të BE-së dhe postalinciale të MB-së duhet t'i trajtojnë dokumentet e jetesës si subjekt i ri i rivizionit të rregullt, duke përdorur të drejtat e saj të fundit për të përmirësuar të dhënat e tyre dhe duke zbatuar me efektshmërie të sigurta të sigurta të dhënat e tyre, ndërsa të sigurta të dhënat e qeverisë globale.