Utangulizi: Kwa nini mikataba ya usindikaji wa data ni muhimu katika Ireland

Kila shirika linaloshughulikia data ya kibinafsi nchini Ireland, iwe kama mtawala au processor, lazima lisafiri mazingira magumu ya kisheria yaliyoundwa na sheria ya Umoja wa Ulaya na utekelezaji wa ndani. Mkataba wa Usindikaji wa Takwimu (DPA)[FLT: 1] sio tu rasmi - ni mkataba wa kisheria ambao unaunganisha majukumu, mipaka, na ulinzi unaohitajika wakati mtawala anashirikisha processor kushughulikia data binafsi. chini ya Udhibiti wa Ulinzi wa Takwimu za vitendo (GDPR)[TD][TD]

Msingi wa kisheria wa DPAs nchini Ireland

Msingi wa DPA yoyote nchini Ireland ni Kifungu cha 28 cha GDPR. Makala hii inaweka wajibu wazi, usio wa kujadiliwa kwa wadhibiti kutumia wasindikaji tu ambao hutoa dhamana za kutosha kutekeleza hatua zinazofaa za kiufundi na za shirika. Mkataba kati yao lazima uwe wa kisheria kwa kuandika (ikiwa ni pamoja na fomu ya elektroniki) na lazima kuweka nje ya mada, muda, asili, na madhumuni ya usindikaji, pamoja na aina ya data binafsi na makundi ya masomo ya data. GDPR inaweka orodha ya lazima ya vifungu ambavyo kila DPA lazima iwe na sheria ya Ireland, na kuzuia kuzuia.

GDPR kama Mfumo wa Msingi

GDPR ilianza kutumika mnamo 25 Mei 2018 na ikachukua nafasi ya Maelekezo ya Ulinzi wa Takwimu ya awali.Mawanda yake ya ziada inamaanisha kwamba hata wasindikaji walioanzishwa nje ya EU lazima wazingatie ikiwa wanashughulikia data ya kibinafsi ya masomo ya data iliyoko EU, ikiwa ni pamoja na Ireland.Kwa DPAs, Kifungu cha 28 (3) kinaelezea vipengele tisa muhimu: maelekezo ya usindikaji, majukumu ya usiri, hatua za usalama zinazohitajika, hali za kujihusisha na wasindikaji wadogo, msaada wa haki za data, usaidizi wa taarifa ya uvunjaji wa data, data, kufuta data au kurudi majukumu, haki za ukaguzi, na dhima yoyote ambayo huondoa anwani hizi au vipengele visivyo na vipengele visivyo vya kutosha.

Sheria ya Ulinzi wa Takwimu ya Ireland 2018 na Virutubisho vya Taifa

Wakati GDPR inatumika moja kwa moja, Sheria ya Ulinzi wa Takwimu 2018 inajaza mapengo yaliyoachwa na Kanuni. Kwa DPAs, Sheria inaanzisha vifungu ambavyo vinafaa hasa kwa mashirika yanayofanya kazi katika sekta ya umma, kwa ajili ya usindikaji makundi maalum ya data, na kwa madhumuni ya utekelezaji wa sheria. Pia huteua Tume ya Ulinzi ya Data ya 0: [19] [DPC][FLT: 1 kama mamlaka ya usimamizi wa kujitegemea na mamlaka ya uchunguzi wa mipaka na mamlaka ya kurekebisha. Sehemu ya Sheria, kwa mfano, hutoa kwa ajili ya usindikaji wa data ya kibinafsi katika mazingira ya kazi, ambayo mfanyakazi lazima azingatie mahitaji ya kibinafsi.

[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume ya Taifa ya Uchaguzi [FONT=&][/FONT][FONT=&][FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake[/FONT][/FONT][/FONT][/FONT][/TD]

Mahitaji muhimu ya Mkataba wa Usindikaji wa Data

DPA nchini Ireland lazima iwe hati ya kuishi ambayo inashughulikia sio tu majukumu ya tuli ya vyama lakini pia hali ya nguvu ya usindikaji wa data. Chini, kila kipengele cha lazima kinawekwa na mwongozo wa vitendo.

Scope, malengo, na maelekezo

Kila DPA lazima ] wazi kufafanua upeo wa shughuli za usindikaji[FLT: 1]] na madhumuni maalum ambayo data ni kusindika. lugha ya Vague kama " uchakataji wa data kuhusiana na shughuli za biashara" ni ya kutosha. Mkataba lazima kuelezea aina ya data binafsi (kwa mfano, majina, maelezo ya mawasiliano, habari za kifedha), makundi ya masomo ya data (kwa mfano, wateja, wafanyakazi, wageni wa tovuti), na asili ya usindikaji (kwa mfano, uhifadhi, uchambuzi, uhamisho wa data) lazima pia kutoa maelekezo ya kumbukumbu ambayo ni ukiukaji wa GDPR, na usindikaji wa data lazima kufuata maelekezo ya GDPR.

Wajibu wa Usalama wa Data na Uaminifu

Pande zote mbili lazima zifafanue majukumu yao husika kwa usalama wa data. mtawala ni wajibu wa kuhakikisha hatua za processor ni za kutosha, wakati processor lazima itekeleze hatua za kiufundi na za shirika[FLT: 1]] (TOMs) chini ya Kifungu cha 32. Hii ni pamoja na encryption, pseudization, udhibiti wa upatikanaji, na taratibu za kukabiliana na tukio. DPA inapaswa kuorodhesha TOMs maalum mahali na kuhitaji processor kudumisha usiri - kwa jukumu la mkataba kwamba wafanyakazi wote walio na upatikanaji wa data ni amefungwa na vifungu vya kibinafsi.

Muda wa muda, muda, na utoaji

DPA lazima ieleze muda wa ushiriki wa usindikaji. Mwishoni mwa muda wa huduma, processor lazima kufuta au kurejesha data zote za kibinafsi kwa mtawala, kwa chaguo la mtawala, isipokuwa EU au sheria ya Ireland inahitaji kuhifadhiwa. Mkataba unapaswa kutaja muda uliopangwa kwa ajili ya kufuta (kwa mfano, ndani ya siku 30 baada ya kukomesha) na njia ya kufuta (kwa mfano, salama ya kuandika au uharibifu wa kimwili).

Data ya Haki na Msaada

Chini ya vifungu vya GDPR 12-23, masomo ya data yana haki ikiwa ni pamoja na upatikanaji, kurekebisha, kufuta, kizuizi, portability, na pingamizi.Mchakato lazima asaidie mtawala katika kujibu maombi haya.Mtendaji wa DPA ataelezea wajibu wa processor wa kumfahamisha mtawala mara moja juu ya kupokea ombi la somo la data, na kutoa habari muhimu ndani ya muda uliopangwa. Mkataba huo unapaswa pia kuweka jinsi processor itasaidia mtekelezaji katika kufanya tathmini ya athari za ulinzi wa data (DPIA) ikiwa inahitajika.

Hatua za usalama na taarifa za Breach

Zaidi ya TOMs jumla, DPA lazima iwe na kifungu cha kina juu ya usimamizi wa uvunjaji wa data.Mchakataba lazima aarifu mtawala bila kuchelewa kwa muda usiojulikana - walau ndani ya masaa 24 hadi 48 - baada ya kuwa na ufahamu wa uvunjaji wa data binafsi. taarifa lazima ni pamoja na asili ya uvunjaji, makundi na takriban idadi ya masomo ya data na rekodi zilizoathirika, na hatua zilizochukuliwa au iliyopendekezwa kupunguza madhara.DPA inapaswa pia kuhitaji processor kudumisha logi ya uvunjaji na kushirikiana kikamilifu na majukumu ya mdhibiti wa data na kuathiri.

Washirika wa tatu na Ushirikiano wa Washirika

Wasindikaji wengi hutegemea wauzaji wa kuhifadhi wingu, analytics, au huduma za usaidizi. GDPR inahitaji mtawala kutoa idhini maalum au ya jumla kwa wasindikaji wadogo. Ikiwa idhini ya jumla imetolewa, processor lazima bado iarifu mtawala wa mabadiliko yoyote yaliyokusudiwa na kumruhusu mtawala wa kitu. DPA inapaswa kuorodhesha watayarishaji wa awali (au orodha ya juu ya orodha inayopatikana mtandaoni) na inahitaji processor kulazimisha majukumu sawa ya ulinzi wa data kwenye kila subprocessor kupitia mkataba.

[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]

Kuandaa na kujadili DPAs: Mazoezi bora kwa Mashirika ya Ireland

Kunakili tu template DPA kutoka kwa chanzo cha mtandaoni kuna hatari ya kukosa mahitaji maalum ya Ireland na nuances ya Sheria ya Ulinzi wa Takwimu 2018.Kufanikiwa kwa DPAs inahitaji majadiliano ya makini kati ya mtawala na processor, hasa katika mahusiano ya biashara-kwa-biashara ambapo nguvu ya kujadiliana inaweza kuwa sawa.

Kushughulikia wajibu na malipo

GDPR inaruhusu ugawaji wa dhima kati ya mtawala na processor, lakini vyama haviwezi kuondokana na dhima ya kisheria kwa masomo ya data. DPA iliyotayarishwa vizuri itajumuisha kofia za dhima, lakini lazima kuhakikisha kwamba processor inabaki kuwajibika kwa hasara zilizosababishwa na kushindwa kwake kufuata DPA au GDPR. kanuni za sheria za mkataba wa Ireland zinatumika, kwa hivyo DPA inapaswa kusema wazi ni chama gani kinabeba mzigo wa ushahidi katika madai na jinsi migogoro itatatuliwa (hasa chini ya sheria ya Ireland na mahakama za Ireland).

Haki za ukaguzi na ukaguzi

Kifungu cha 28 (3) (h) kinampa mtawala haki ya kufanya ukaguzi, ikiwa ni pamoja na ukaguzi, wa vifaa na mifumo ya usindikaji. DPA inapaswa kutaja mzunguko (kwa mfano, kila mwaka au kwa sababu nzuri), wigo, na kipindi cha taarifa. wasindikaji wengi hupinga ukaguzi wa mara kwa mara wa tovuti; maafikiano ya vitendo ni kukubali vyeti vya mtu wa tatu (kama vile ISO 27001 au SOC 2) kwa mujibu wa ukaguzi kamili, lakini DPA lazima ihifadhi haki ya mdhibiti wa ombi la uthibitisho zaidi ikiwa uthibitisho hautoshi.

Uhamisho wa data ya kimataifa

Kama processor uhamisho data binafsi kwa nchi ya tatu (nje ya EEA), DPA lazima kuingiza halali uhamisho utaratibu. Kwa ajili ya wasindikaji nchini Uingereza, uamuzi wa kutosha sasa inatumika, lakini mashirika lazima kufuatilia mabadiliko. kwa nchi nyingine, kawaida mikataba (SCC) ni utaratibu wa kawaida. Kwa ajili ya usindikaji wa data ya Tume ya Ulaya ya 2021 SCCs kuongeza moduli ambayo inashughulikia mdhibiti, mtengenezaji, processor-Fprocessor, na processor kudhibiti II uhamisho wa data.

[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]

Utekelezaji na Utekelezaji wa Ireland

DPC ni moja ya mamlaka ya ulinzi wa data ya kazi zaidi katika Ulaya, na rekodi ya kufuatilia ya utekelezaji dhidi ya makampuni makubwa ya teknolojia na mashirika madogo. Kutotimiza mahitaji ya DPA - kama vile kushindwa kuwa na makubaliano ya maandishi, kutumia wasindikaji wadogo bila idhini, au kupuuza haki za somo la data - kunaweza kusababisha uchunguzi na faini kubwa.

Jukumu la Tume ya Ulinzi wa Data

DPC imewezeshwa chini ya Sehemu ya 6 ya Sheria ya Ulinzi wa Takwimu 2018 kufanya uchunguzi, kutoa hatua za kurekebisha, na kuweka faini za kiutawala. Inaweza kutoa malipo ya kila mwaka, ili usindikaji wa data kuacha, kuzuia processor, au kuhitaji mtawala wa kusasisha DPA. Fines inaweza kufikia hadi € 20 milioni au 4% ya mauzo ya kila mwaka ya mwaka ya mwaka ya mwaka ya fedha iliyotangulia, ambayo ni ya juu. Katika miaka ya hivi karibuni, DPC imetoa faini ya milioni kadhaa kwa ajili ya kushindwa kwa mikataba ya usindikaji wa data, ikiwa ni pamoja na ulinzi wa kutosha wa mikataba na ulinzi wa chini wa mikataba na ulinzi wa data.

Kanuni za kawaida za utekelezaji

  • Hakuna DPA mahali:[FLT:] Mashirika mengi huanza usindikaji data bila makubaliano ya saini, mara nyingi katika dharura onboarding matukio. hii ni ukiukaji wa moja kwa moja wa Ibara 28.
  • [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
  • [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
  • Inatosha kuvunja taarifa ya muda: DPA inaweka madirisha ya taarifa zaidi ya masaa 48, ambayo inapingana na matarajio ya DPC kwa taarifa ya haraka.
  • Kuondoa nyaraka za utaratibu wa uhamisho: DPA ambayo inajumuisha usindikaji wa mpaka lakini haikumbuki SCCs au uamuzi wa kutosha huacha vyama vyote viwili vilivyo hatarini.

Hatua za hivi karibuni za utekelezaji na mwongozo

DPC imechapisha mwongozo juu ya rasimu ya DPAs, ikiwa ni pamoja na makubaliano ya template na orodha ya hatua za usalama zilizopendekezwa.Katika 2023, DPC ilipiga faini ya processor kubwa € 15 milioni kwa kushindwa kudumisha DPA inayolingana na wasindikaji wake na kwa kutotoa msaada wa kutosha kwa masomo ya data. Uamuzi ulisisitiza kwamba DPC haikubali kufuata kwa utulivu - inatarajia kazi, utawala ulioandikwa. Mashirika yanapaswa kukagua mara kwa mara kwa kuzingatia maamuzi ya DPC na miongozo ya Ulinzi wa Ulaya (EDP) ya Ulaya.

[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]

Kuunda mfumo wa DPA endelevu

DPA moja haitoshi.Watawala na wasindikaji lazima waweke usimamizi wa DPA katika mpango wao wa utawala wa data mpana.Hii inamaanisha kudumisha usajili wa shughuli zote za usindikaji, ⁇ DPAs wakati wowote asili au upeo wa mabadiliko ya usindikaji, na wafanyakazi wa mafunzo kutambua wakati DPA inahitajika - kwa mfano, wakati wa kuingia kwenye ubao wa mtoa huduma mpya wa CRM, huduma ya malipo, au muuzaji wa miundombinu ya wingu. Mashirika lazima pia kuzingatia ushauri wa kisheria na utaalamu katika sheria ya ulinzi wa data ya Ireland ili kukagua upya DPAs, hasa zile za kimataifa au jamii maalum.

Hatua za utekelezaji

  1. Kukagua mahusiano yote yaliyopo ya tatu ili kutambua yoyote ambayo yanahusisha usindikaji data binafsi bila DPA halali.
  2. Tathmini kila DPA dhidi ya orodha ya orodha ya 28 na kuongeza na mahitaji ya Sheria ya Ulinzi wa Takwimu ya Ireland 2018.
  3. Nyaraka taratibu za uhamisho ikiwa data inapita nje ya EEA, na tathmini kamili ya athari za uhamisho.
  4. Weka mchakato wa idhini ya usindikaji mdogo mahali, ikiwa ni pamoja na dirisha la taarifa na kipindi cha pingamizi.
  5. Kutoa DPA kwa DPC juu ya ombi; kuweka nakala zilizosainiwa kupatikana kwa muda wa usindikaji pamoja na mwaka mmoja.

[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu za elimu ya msingi.[/FONT] [FONT=&][FONT=&][FONT=&][/FONT][FONT][FONT=&]

Mwisho wa Mwisho

Mikataba ya Usindikaji wa Data chini ya sheria ya Ireland sio makaratasi ya hiari - ni nguzo kuu ya kufuata GDPR na chombo muhimu cha kujenga uaminifu na masomo ya data, wateja, na wasanifu. mfumo wa kisheria, uliojengwa juu ya GDPR na kuimarishwa na Sheria ya Ulinzi wa Takwimu 2018, inahitaji kwamba wadhibiti na wasindikaji wanafanya kazi pamoja ili kubainisha kila nyanja ya usindikaji wa data. Kutoka kufafanua wigo na hatua za usalama kusimamia wa wa wadukuzi na uhamisho wa kimataifa, DPA inayobadilika vizuri inalinda pande zote na kuhakikisha kwamba haki za data zinaheshimiwa.