Table of Contents
Introduksiyon: Kung Bakit Mahalaga sa Ireland ang Pagpoproseso ng Data
Bawat organisasyon na humahawak ng personal na impormasyon sa Ireland, bilang tagakontrol o tagaproseso, ay kailangang maglayag ng mahigpit na legal na tanawin na hinubog ng batas ng European Union at lokal na pagpapatupad.Data Procesting Agreement (DPA) Ang isang kasunduan [[FLL] na sumasaklaw sa mga tungkulin, hangganan, at proteksiyon na kinakailangan kapag ang isang tagakontrol ay nagsasagawa pa ng personal na impormasyon.
Legal na mga Pundasyon ng DPA sa Ireland
Ang pundasyon ng anumang DPA sa Irlanda ay Artikulo 28 ng GDPR. Ang artikulong ito ay naglalapat ng isang maliwanag, hindi-negitable na tungkulin sa mga tagakontrol ng kontrol upang gumamit lamang ng mga processor na nagbibigay ng sapat na garantiya upang ipatupad ang mga angkop na teknikal at integrational na mga hakbang. Ang kontrata sa pagitan nila ay dapat na may bisa sa pagsulat (kabilang ang electronic form) at dapat magtakda ng paksa-matter, tagal, kalikasan, at layunin ng pagproseso, pati na rin ang uri ng personal na datos at kategorya ng mga paksa. Ang PRPR ay nagtatakda ng isang listahan ng mga top na ang bawat DPA ay dapat magpahina sa mga batas na hindi dapat magpahina sa anumang mga entidad ng mga entidad ng mga entidad na ang mga entidad ng mga entidad ng mga ekwadopwersatansiya na ang mga ent.
Ang GDPR Bilang Pangunahing Framework
Ang GDPR ay nagkabisa noong 25 Mayo 2018 at pinalitan ang mas maagang Date Protection Directive. Ang extrateritorial na saklaw nito ay nangangahulugang kahit ang mga processor na itinatag sa labas ng EU ay dapat sumunod kung ang mga ito ay magproseso ng personal na datos ng mga paksa na matatagpuan sa EU, kabilang ang Ireland. Para sa DPA, Artikulo 28(3) nagtatakda ng siyam na mahalagang elemento: ang mga instruksiyon sa pagpoproseso, mga obligasyong lihim, ay nangangailangan ng mga hakbang sa seguridad, mga kondisyon para sa pag-akses ng mga sub-processor, data subject aid, mga data deflusion, data delection o mga obligasyon, isang adritectudity injunction, lahat ng mga indibidwal na mga indibidwal na mga programa at mga di-kadibidwal na ito ay hindi sapat na mga indibidwal na mga inducation at mga indibidwal na ang mga inducation at mga indibidwal na mga ins.
Ipinagsasanggalang ng Irish Data ang Act 2018 at ng National Suplements
Habang ang GDPR ay direktang kapit, ang Data Protection Act 2018 ay nag-implementasyon ng mga puwang na naiwan ng Regulation. para sa DPAs, ang Act ay nagpapakilala ng mga probisyon na partikular na may kaugnayan sa mga organisasyon na kumikilos sa publikong sektor, para sa pagpoproseso ng mga espesyal na kategorya ng datos, at para sa mga layuning pagpapatupad ng batas. Ito ay nagrereresulta rin ng Data Protection Commission (DPC)[T:1] Ang independiyenteng awtoridad na pagpapatupad ng batas na may torya at kakayahang magtuwid ng 36 Seksiyon ng mga entidad ng mga entidad ng entidad, na nagbibigay ng mga pambansang pag-produksiyon para sa mga patakaran ng mga patakarang pang-inhintuntrolyograpiya ng mga impormasyon sa mga patakaran, na nagbibigay ng mga patakarang pang-kadeksiyon sa mga patakaran, na nagbibigay ng mga impormasyon sa mga patakarang pang-kagawa ng mga sanggunian, na nagbibigay ng mga impormasyon sa mga patakarang pang-kagawa, na nagbibigay ng mga impormasyon sa mga entrtang pang-kagawa, na nagbibigay ng mga
[[[Talaksan:Data Protection Commission – Official Website[[
Mga Pangunahing Kahilingan ng Isang Komplient Data Processtitution
Ang isang DPA sa Ireland ay dapat na maging isang buháy na dokumento na tumatalakay hindi lamang sa static na mga obligasyon ng mga partido kundi pati na rin sa dinamikong kalikasan ng pagpoproseso ng impormasyon. sa ibaba, ang bawat sapilitang elemento ay hindi naikokokodigo ng praktikal na patnubay.
Simbo, Layunin, at mga Tagubilin
Bawat DPA ay dapat na malinaw na bigyan ng kahulugan ang saklaw ng mga gawain sa pagpoproseso at ang espesipikong layunin kung saan ang datos ay naproseso. Vague language tulad ng ⁇ data processing kaugnay ng mga operasyong pangnegosyo ⁇ ay hindi sapat. Ang kasunduan ay dapat ilarawan ang mga uri ng personal na datos (e.g., mga pangalan, mga detalyeng pang-ekonomiya, impormasyong pinansiyal), ang mga kategorya ng mga paksa ng datos (e.g.g., mga parokyano, website), at ang kalikasan ng personal na pagproseso (e., pagsusuri, pag-ed.), ang pag-kontrol, pag-ag pang-edukyunan, pagbibigay ng mga impormasyon, pagbibigay ng impormasyon, pagbibigay ng mga impormasyon, pagbibigay ng mga instruksiyon sa pamamagitan ng mga instruksiyon sa pamamagitan ng mga instruksiyon sa labas ng mga instruksiyon sa pag-PP.
Mga Pananagutan Para sa Seguridad ng Data at sa Kalihimidad
Ang dalawang partido ay dapat magtakda ng kani - kanilang obligasyon para sa seguridad ng datos. Ang tagakontrol ay may pananagutan sa pagtiyak sa mga hakbang ng prosesorimen, samantalang ang processor ay dapat na ipatupad angappropriate teknikal at organisadong mga hakbang [TOMs) sa ilalim ng Artikulo 32. Ito ay kinabibilangan ng encryption, pseudonymisation, mga kontrol sa pag-akses, at mga pamamaraan ng pagtugon ng insidente. Ang DPA ay dapat na itala ang espesipikong mga TOM sa lugar at ang mga kahilingan na magkaroon ng isang proseso upang mapanatili ang isang personal na kontrata na may kasamang mga tauhan na mag - ingat.
Pagtagal, Pagpigil, at Pag - aalis ng Paa
Dapat banggitin ng DPA ang tagal ng prosesong ito. Sa pagtatapos ng termino ng serbisyo, dapat na i - delete o ibalik ng tagapagproseso ang lahat ng personal na impormasyon sa tagakontrol, sa controllerides ang pagpili, malibang ang EU o batas sa Ireland ay nangangailangan ng regulator. Ang kasunduan ay dapat magtakda ng mga timeframes para sa deleksiyon (hal.g., sa loob ng 30 araw pagkatapos na wakasan ang problema) at ang paraan ng deleksiyon (e.g., magkaroon ng sapat na panahon o pagkawasak ng katawan).
Mga Karapatan at Tulong ng mga Paksa
Sa ilalim ng GDPR Articles 12-23, ang mga datos ay may mga karapatan kabilang ang access, rectification, erasure, demand, portable, at pagtutol. Ang processor ay dapat tumulong sa tagakontrol ng data subject sa pagtugon sa mga kahilingang ito. Ang isang complient DPA ay dedetalye ang processoriments obligasyon na bigyang-linaw ang tagakontrol agad sa pag-aklas ng data subject request, at magbigay ng kinakailangang impormasyon sa loob ng mga napagkasunduang timeframes. Ang kasunduan ay dapat ding magtakda ng kung paano ang prosesorpor ay mag-kontrol sa pag-kontrol ng mga data sa pagsasasasasalutadsaadsamensamen sa pagsaadsamen sa pagsaadsasasamen ng mga data prot ng mga datos sa pagsayt (DI) kung kinakailangan.
Mga Hakbang sa Seguridad at Pag - abot sa Notipikasyon
Bukod sa pangkalahatang TOMs, ang DPA ay dapat na maglaman ng isang detalyadong sugnay sa data defluency management. Ang processor ay dapat magbigay ng paunawa sa tagakontrol ng kontrol nang walang labis na pagkaantala — na angkop sa loob ng 24 hanggang 48 oras – pagkatapos malaman ang isang personal na data influres. Ang notification ay dapat na isama ang kalikasan ng sira, ang mga kategorya at tinatayang bilang ng mga datos at mga rekord na naapektuhan, at ang mga hakbang na kinuha o iminungkahi upang ma-scitigate injury.[kailangan din ng DPA ang prosesor upang mapanatili ang isang distancepwers na pag-incing log at ang mga indibidwal na mga indibidwal na pag-intista sa mga ins sa mga indibidwal ng mga indibidwal na di-intasyon sa mga inscation at mga ins.
Mga Subspicprocessor at Ikatlong PontroParty Contement
Karamihan sa mga prosesor ay umaasa sa mga subsypthesistor para sa imbakan ng ulap, analytics, o mga serbisyong sumusuporta.[kailangan ng] GDPR ang tagakontrol ng kontrol na magbigay ng espesipikong o pangkalahatang pag-aaaklas para sa mga subsepsiyon na nagpo - analisa.Kung ang pangkalahatang awtor ay ibinibigay, dapat pa ring ipaalam ng processor ang kontrol sa anumang nilalayong pagbabago at pahintulutan ang tagakontrol na tumutol sa bawat sub-produkorprocess na mapatakbo (o isang up caltopendiate list online) at nangangailangan ng prosesor upang magpatupad ng parehong mga obligasyon sa bawat isang subprocessor na ent.componder ng sources.
[[[[Talaksan:GDPR – Regulation (EU) 2016/679 (EUR°Lex)[
Pag - aalis at Pagpapainit ng DPA: Pinakamahusay na Gawain Para sa mga Organisyon sa Ireland
Ang basta pagkopya ng template DPA mula sa isang reperensiya sa Internet ay nagsasapanganib sa mga Irish calcispecific na kahilingan at mga detalye ng Data Protection Act 2018.
Pag - aalis ng Pagiging Makatuwiran at Di - makatarungan
Ang GDPR ay pumapayag sa allocation of feature sa pagitan ng controller at processor, ngunit ang mga partido ay hindi maaaring magkaroon ng statutory feature sa mga paksa.Ang isang mahusay na advated DPA ay maglakip ng proporsiyonate feature caps, ngunit dapat tiyakin na ang processor ay nananatiling responsable sa mga pagkalugi sanhi ng hindi nito pagsunod sa DPA o sa mga prinsipyo ng batas ng GDPR. Irish. Ang DPA ay dapat malinaw na ang estado na ang partido ay may bigat ng patunay sa isang pag-aang pag-aang pag-aangkin at kung paano malulutas (Foolially sa ilalim ng mga law sa ilalim ng Irish) at Irish.
Mga Karapatan sa Pag - aaral at Pagsisiyasat
Artikulo 28(3)(h) ang nagbibigay sa tagakontrol ng karapatan na magsagawa ng mga audit, kabilang ang mga pagsisiyasat, ng mga pasilidad at sistema ng processorivis. Ang DPA ay dapat magtakda ng dalas (hal.g., taun-taon o sa makatuwirang sanhi), ang saklaw, at ang notisya.Maraming mga processor ang lumalaban sa madalas na mga processitite audit; ang isang praktikal na kompromiso ay ang pagtanggap ng ikatlong sensopartaryong seny (tulad ng ISO 27001 o SOC 2) sa isang buong pag-audit, ngunit ang pag-a-a ay dapat na pang-imprusisyon upang mapanatili ang mga ebidensiyang may sapat na elementista na kripwer.
Mga Paglipat ng Internasyonal na Data
Kung ang processor ay naglilipat ng personal na datos sa ikatlong bansa (sa labas ng EEA), ang DPA ay dapat na maglakip ng isang mabisang mekanismo sa paglilipat. para sa mga processor sa UK, isang adequacy na desisyon ang kasalukuyang kumakapit, ngunit ang mga organisasyon ay dapat magmonitor ng mga pagbabago. Para sa ibang bansa, ang pamantayang contractual sugnay (SCCCs) ay ang pinaka-karaniwang mekanismo. Ang Komisyong Tagapagpaganap ng European Commission EXTS na 2021 SCCC ay dapat mag-producestrict ng modular sugnayansclecleclecleclender na nag-conductors, processtor at ang mga resultation na processor na may fecreatives.[C.[C. Ang mga impormasyon ay dapat na naka-C.[TC.[C.[TCCCCC.[C.[C.[CCCCCC.[C. Ang mga impormasyon ay dapat na naka-ayon sa mga impormasyon ay kailangang gamitin ang mga impormasyon na naka-CCCCCCC
[[[[T:Data Protection Act 2018 – Irish Statutional Book[][[
Pagpapatupad at Pakikipagtulungan sa Ireland
Ang DPC ay isa sa pinakaaktibong data proteksyon sa Europa, na may malakas na rekord ng pagpapatupad laban sa dalawang malalaking kompanya ng teknolohiya at mas maliit na mga organisasyon.Ang non calcipment sa mga kahilingan ng DPA — gaya ng hindi pagkakaroon ng nasusulat na kasunduan, paggamit ng mga sub-analisa na walang autorisyon, o pagwawalang-bahala sa mga karapatan sa pag-aaral ng data – ay maaaring magbunsod ng mga imbestigasyon at malaking multa.
Ang Papel ng Komisyon sa Proteksiyon ng Data
Ang DPC ay binigyan ng kapangyarihan sa ilalim ng Bahagi 6 ng Data Protection Act 2018 upang magsagawa ng mga imbestigasyon, mga hakbang na pang-edukasyon, at magpatupad ng mga multang pampangasiwaan.Ito ay maaaring maglabas ng isang pangaral, mag-utos ng data processor, o mag-utos sa tagakontrol na i-update ang DPA. Ang mga multa ay maaaring umabot sa ⁇ 20 milyon o 4% ng pandaigdigang taunang pag-ikot ng pananalapi, na kahit na kailan ay mas mataas. Sa mga nakaraang taon, ang DPC ay naglabas ng multi-MEREuromeronyuromericulaters na nauugnay sa mga kabiguan para sa pandaigdigang pag-pag-iingat ng mga kasunduan sa hindi sapat na pag-sa-sa-sa-sa-pag-pag-pag-pag-ayos ng mga sub-pag-pag-ayos ng mga sub-produkorstansiya sa mga kasunduan sa mga sub-produkorstansiyalvancesyo at hindi sapat na pag-produkors.
Karaniwang mga Patibong ng Pag - aapruba
- Walang DPA ang nasa kalagayan: Maraming organisasyon ang nagsisimula ng pagpoproseso ng datos nang walang pirmadong kasunduan, kadalasan sa apurahang pag-aanunsyo ng mga senaryo. Ito ay isang direktang paglabag sa Artikulo 28.
- Mga kasunduang pantelebisyon: Ang DPA na nilagdaan bago ang Mayo 2018 at hindi kailanman binago upang isalamin ang mga pamantayan ng GDPR ay hindi ₱compliant.
- [[Ignored subsyor: Hindi naipagbibigay alam ng processor ang tagakontrol ng isang bagong subsyor ng subsplobe, o hindi napananatili ng tagakontrol ang isang sinang-ayunang talaan.
- Sa hindi sapat na mga oras ng pag-iinfluency: Ang DPA ay nagtatakda ng mga bintanang notasyon na mas mahaba sa 48 oras, na sumasalungat sa mga inaasahan ng DPC ⁇ s para sa agarang pag-uulat.
- Tala ng transfer property: Ang isang DPA na kinabibilangan ng cross caltroborder processing ngunit hindi tumutukoy sa SCCs o isang adequacy decision ay nag-iiwan sa parehong partido na mahina.
Mga Pagkilos at Patnubay Kamakailan
Ang DPC ay naglathala ng patnubay sa pagkalap ng DPA, kabilang ang kasunduang template at isang listahan ng iminungkahing mga hakbang sa seguridad. Noong 2023, ang DPC ay nagmumulta ng isang malaking processor ⁇ 15 milyon para sa hindi pagpapanatili ng isang complient DPA kasama ang mga sub-industriya nito na mga aksiyon at para sa hindi pagbibigay ng sapat na tulong sa mga paksa ng datos. Ang desisyon ay nagbigay diin na ang DPC ay hindi tumatanggap ng di-nasyunal na pagsunod – inaasahang aktibo, dokumentadong mga pamamahala. Ang mga elementasyon ay dapat regular na repasuhin ang kanilang mga DPAs sa mga DPAs sa mga desisyon ng liwanag ng mga desisyon ng DCPC at mga patakarang propendiseg Europeo (EPED).
[[[Talaksan: [[T:1]EDPB Governments on Data Procesing Agreements
Pagtatayo ng Isang Masusuportang Gawain ng DPA
Hindi sapat ang isang pag-iisahang DPA. Ang mga tagakontrol at tagaproseso ay dapat mag-eembed sa pangangasiwa ng DPA sa kanilang mas malawak na programa ng data governence. Ito ay nangangahulugan ng pagpapanatili ng isang rehistro ng lahat ng mga gawain sa pagpoproseso, pag-apruba ng DPA kailanma't ang kalikasan o saklaw ng mga pagbabago sa pagpoproseso, at pagsasanay ng mga tauhan upang makilala kung kinakailangan ang isang DPA na may kasanayan sa pagrererereview ng mga datos upang marepaso ang isang bagong CRM provider, isang serbisyong peyrol, o isang platorrolyo ng ulap. Ang mga subsystiturbers ay dapat ding isaalang mag-alang-alang magsagawa ng legal na payo sa mga impormasyon sa mga ektitusyong Irlandes na pang-edrokadesa sa mga data adytipikong ad upang makapagrerepaso upang makapagrerepaso sa mga batas na pang-ed upang makapagsa sa mga daggham sa mga dagbayunan upang makapagsa sa mga estimento, partikular na pang-ed, partikular na pang-ed, partikular na pang-edgggggg
Mga Hakbang sa Pagkilos Para sa Kapani - paniwala
- Audit lahat ng umiiral na ikatlong mga relasyong epiculatory upang matukoy ang anumang nagsasangkot ng pagpoproseso ng personal na datos nang walang aktwal na DPA.
- Repasuhin ang bawat DPA laban sa Artikulo 28 Listahan at suplemento na may Irish Data Protection Act 2018 na kahilingan.
- I-record ang mekanismo ng paglilipat kung ang datos ay dumadaloy sa labas ng EEA, at kumpletong paglilipat ng mga pagtasa ng pag-aalsa.
- Ilagay sa lugar ang proseso ng subsyprikaproductor na mayortisyon, pati na ang isang bintanang notification at isang yugto ng pagtutol.
- Ilagay ang DPA sa DPC kung hihilingin; panatilihing magagamit ang mga napirmang kopya sa tagal ng pagpoproseso at isang taon.
[[[[T:[[[C]]] [[HSE Ireland – DPA Patnubay para sa Kalusugan Setector[][[
Pagsasaayos
Ang Data Procesing Agreements sa ilalim ng batas ng Ireland ay hindi opsyonal na mga papeles — ang mga ito ay isang sentral na haligi ng pagsunod sa GDPR at isang kritikal na kasangkapan sa pagtatayo ng tiwala sa mga paksa, parokyano, at mga regulator. Ang balangkas ng batas, na itinayo sa GDPR at pinalakas ng Data Protection Act 2018, ay humihiling na ang mga tagakontrol at mga tagaproseso ay gumawang sama - sama upang tiyakin ang bawat aspekto ng data na nagpoproseso ng buhay ng mga bagay. Mula sa pagbibigay - kahulugan sa lawak at mga paraan ng seguridad upang pangasiwaan ang mga subprocessor at internasyonal na mga paglilipat, isang pangkat ng advacravidera ang mga institusyon na mag - iingat sa mga impormasyon na maghaharap sa mga dokumentong nagpo - iingat sa mga institusyon na ang mga programang nagpo - aaral sa mga institusyon na nagbibigay ng processment.