Table of Contents
Kapag inilipat ng mga Irish Processions ang personal na impormasyon sa mga bansa sa labas ng European Economic Area (EEA), dapat silang maglayag ng isang masalimuot na legal na tanawin. Ang Data Procesing Agreement (DPA) ay ang pundasyonal na dokumento na namamahala sa gayong mga paglilipat ng impormasyon, na tinitiyak na ang impormasyon ay napangangasiwaan bilang pagsunod sa General Data Protection Regulation (GDPR). Ang artikulong ito ay nagbibigay ng isang komprehensibong gabay upang maunawaan ang mga dakbakal na dakbakal ng Irish, na sumasaklaw sa mga kahilingan ng batas, mga susing paglalaan, at praktikal na mga hakbang para sa pagsunod.
Ano ba ang Proseso ng Data?
Ang isang Data Procesing Agreement ay isang legal na kasunduang may bisa sa pagitan ng isang tagakontrol ng data at isang tagaproseso ng datos. Sa ilalim ng Artikulo 28 ng GDPR, ang isang tagakontrol ay dapat lamang gumamit ng mga processor na nagbibigay ng sapat na garantiya upang ipatupad ang mga angkop na teknikal at integrasyonal na hakbang. Ang DPA ay nagreresulta sa mga obligasyong ito at nagtatakda ng mga terminong sa ilalim nito ang mga personal na datos ay maaaring iproseso alang-alang sa tagakontrol.
Para sa mga Irish integrated, ang DPA ay partikular na kritikal kapag ang pagpoproseso ay kinasasangkutan ng paglipat ng personal na datos mula sa Ireland tungo sa ikatlong bansa (isang destinasyon sa labas ng EEA). Ang gayong mga paglipat ay maaaring mangyari kapag gumagamit ng mga serbisyong ulap na may lapat sa Estados Unidos, na nagsasagawa ng isang call center sa India, o gumagamit ng isang platapormang marketing batay sa isang hurisdiksiyon ng hindi-EA.[kailangan ng pansin ng DPA kapuwa sa pangkalahatang mga obligasyon sa pagpoproseso at espesipikong mga kondisyon para sa internasyonal na paglilipat.
Mahalagang makilala ang isang DPA mula sa isang pamantayang kontrata sa serbisyo. Habang ang isang kontrata sa serbisyo ay sumasaklaw sa mga terminong pangkomersyo (pag-iinhinyero, antas ng serbisyo, intelektuwal na pag-aari), ang DPA ay isang data protection appendix na malinaw na namamahala kung paano pinangangasiwaan ang personal na datos. Sa maraming kaso, ang DPA ay ikinakabit bilang iskedyul sa pangunahing kontrata, ngunit dapat na ilagda ng dalawang partido upang ipatupad.
Legal na Gawain Para sa mga Talipat ng Data sa Ireland
Ang legal na batayan sa paglilipat ng personal na datos mula sa Ireland tungo sa ikatlong bansa ay nakasaad sa Kabanata V ng GDPR (Articles 44–49).Irlanda, bilang Estado ng EU Member, ay lubusang sumusunod sa GDPR, at ang Irish Data Protection Commission (DPC) ay ang pangunahing awtoridad ng superbisor.Dahil ang Brexit, ang United Kingdom ay itinuturing ngayon bilang isang ikatlong bansa sa ilalim ng GDPR, bagaman ang EU–UK Trade and Cooperation Agreement ay nagbibigay ng pansamantalang mga pag-agos ng datos sa ilalim ng quadecy (bers) hanggang sa Junesubandrosubandrection.
Ang pinakapangunahing prinsipyo ng Kabanata V ay na ang mga paglilipat ay maaaring mangyari lamang kung ang tagakontrol at processor ay susunod sa mga kondisyong itinakda sa GDPR.[kailangan ng sanggunian] Ang paglilipat ay dapat na nakabatay sa isa sa mga sumusunod na mekanismo:
- [[[[1][[kailangan ng sanggunian] ng European Commission, na kinikilalang tinitiyak ng ikatlong bansa ang sapat na antas ng proteksiyong datos (e.g., Hapon, Timog Korea, ang UK sa ilalim ng interim na kaayusan).
- Ang Apropriate ay nag-iingat, na kinabibilangan ng Standard Contractual Clauses (SCCs), Pagtatalik ng mga Pamamahalang Corporate (BCRs), o isang sinang-ayunang kodigo ng pag-aasal.
- [[Derogations para sa mga espesipikong sitwasyon (e.g., maliwanag na pahintulot, pangangailangan para sa kontratang pagganap, mahahalagang interes). Ang mga ekwasyon ay makitid at hindi dapat gamitin bilang isang rutinang mekanismong paglilipat.
Pagkatapos ng Schrems II na desisyon (20), pinawalang bisa ng Hukuman ng Katarungan ng Unyong Europeo (CJEU) ang balangkas ng Pribadong Shield at nagpatupad ng karagdagang mga kahilingan para sa mga paglipat na umaasa sa SCC. Ang mga Organisyon ay dapat ngayong magsagawa ng isang transfer Impact Assessment (TIA) at, kung kinakailangan, ipatupad ang mga karagdagang hakbang upang matiyak ang isang pangunahing katumbas na antas ng proteksiyon sa bansa.
Mga Pangunahing Elemento ng Isang Data na Nagpoproseso ng Kasunduan
Ang isang matipunong DPA ay dapat na kinabibilangan ng lahat ng mga elementong kailangan ng Artikulo 28(3) ng GDPR, at karagdagang sugnay na may kinalaman sa paglilipat. sa ibaba ay isang detalyadong pagkasira ng bawat core na bahagi.
1. Paksang Bagay at Panahon ng Proseso
Dapat na malinaw na ilarawan ng DPA ang kalikasan, layunin, at tagal ng proseso. Kabilang dito ang pagtatakda ng mga kategorya ng personal na datos na pinoproseso (hal.g., mga pangalan, mga adres ng email, pinansiyal na datos, impormasyong pangkalusugan) at ang mga kategorya ng mga paksa ng datos (e.g., mga parokyano, empleyado, website bisita). Ang tagal ay dapat na ihanay sa saligang kontrata sa serbisyo, kabilang ang mga probisyon para sa deleksiyon ng datos o pagbabalik sa deleksiyon.
2. Kalikasan at Layunin ng Pagproseso
Binibigyang kahulugan ng bahaging ito ang mga instruksiyong controlleriks. Ang processor ay maaari lamang kumilos sa mga dokumentadong instruksiyon mula sa tagakontrol ng kontrol. anumang pagpoproseso na lampas sa itinakdang layunin (hal., gamit ang datos ng parokyano para sa mga processorisensiya na sariling analisis) ay nangangailangan ng hiwalay na pagpayag o isang lehitimong batayan.
3. Mga Pananagutan at Karapatan ng Tagakontrol
Dapat muling pagtibayin ng DPA ang mga obligasyong controlleriks sa ilalim ng GDPR – partikular na ang tungkuling tiyakin ang isang legal na batayan para sa pagpoproseso at pagbibigay alam sa mga paksa ng datos. binabalangkas din nito ang obligasyong processorisensiya na tulungan ang tagakontrol sa pagtupad ng mga tungkulin nito, katulad ng pagtugon sa mga kahilingan ng data subject access (DSARs) o pagbibigay-pansin sa tagakontrol ng isang personal na data injusion.
4. Mga Hakbang sa Seguridad ng Data
Ang Artikulo 32 ay nangangailangan ng parehong tagakontrol at tagaproseso upang ipatupad ang angkop na teknikal at pang-edukasyong mga hakbang. Ang DPA ay dapat itala ang espesipikong mga kontrol sa seguridad (hal., encryption sa pahinga at sa transit, mga kontrol sa pag-access, pseudonymisyon, regular na pagsusuri sa seguridad). Para sa mga Irish na organisasyon na nag-eeksperimento sa isang provider provider, ang bahaging ito ay dapat na detalyadong magbigay ng mga sertrisektitusyong pangse (ISOC 2, atbppp.) at mga pamamaraan sa pagtugon ng insidente.
5. Paggamit ng mga Subsploimprocessor
Kung ang processor ay naglalayong magsagawa ng ibang entity (isang sub-deficioprocessor) upang hawakan ang personal na datos, ang DPA ay dapat magtakda ng pamamaraan para sa autorisyon. Karaniwan, ang tagakontrol ay dapat magbigay ng predepektibong pahintulot o isang pangkalahatang nasusulat na autorisyon na may karapatang tumutol sa mga pagbabago. Ang processor ay dapat na dumaloy ng parehong mga obligasyong protektibong data sa mga sub-produksyonor sa pamamagitan ng isang kontrata. Ito ay partikular na may kaugnayan kapag ang sub-presyutrpor ay matatagpuan sa isang ikatlong bansa – ekstrang mga pag-pag-iingat na mga pag-iingat.
6. Internasyonal na mga Paglipat
Kung saan ang processor o isang sub-demokratikal na Clauses (SCCs), ang pinakahuling bersyon (2021) ay dapat na itakda ang mekanismo ng paglilipat na naka-sect. Kung ang paggamit ng Standard Contractual Clauses (SC), ang pinakahuling bersyon (2021) ay dapat na i-appendence. Ang DPA ay dapat ding mangailangan ng processor upang i-secasure ang tagakontrol bago ilipat ang datos sa isang hurisdiksiyon na hindi saklaw ng isang desisyon ng adequacy, at mag-operat sa pag-aksiyon ng isang Transfer Asessment.
7.
Ang processor ay dapat tumulong sa tagakontrol ng kontrol sa mga kahilingan upang magsagawa ng mga data subject karapatan (karapatang ma-akses, muling-pag-akda, erasure, restriksiyon, portable, pagtutol). Ang DPA ay dapat magtakda ng mga oras ng pagtugon, channels ng komunikasyon, at ang processorifics obligasyon na agad na ipaalam sa tagakontrol ang anumang direktang kahilingan mula sa isang paksa ng datos.
8.
Sakaling magkaroon ng personal na data influsion, dapat ipaalam ng processor sa tagakontrol nang walang labis na pagkaantala (karaniwan sa loob ng 24–48 oras).[kailangan ng sanggunian] Ang DPA ay dapat na magbigay ng impormasyon na dapat ibigay ng processor (na katulang ng sira, mga kategoryang apektado, malamang na mga resulta, mga hakbang na pang-ayos). Ang tagakontrol kung gayon ay may tungkulin na mag-ulat sa DPC kung kinakailangan.
9. Mga Audit at Inspeksiyon
Ang tagakontrol ay may karapatang mag-awdisyon sa prosesoorities na pagsunod. Ang DPA ay dapat na magpahintulot sa mga pagsisiyasat na pang-determinado o nagsasariling mga audit, na sumasailalim sa rasonableng notisya at pag-aanunsyo. Para sa mga lupong pampublikong sektor ng Ireland, ang karagdagang mga obligasyong transparensiya ay maaaring mag-aplay sa ilalim ng Freedom of Information Act.
10. Pagbabalik o Pag - aalis ng Hulo at Data
Sa pagtatapos ng mga serbisyo ng pagpoproseso, ang processor ay dapat, sa pagpipiliang controllerites, alinman sa ibalik ang lahat ng personal na datos o i-delete ito, maliban na kung ang batas ng Union o Member State ay nangangailangan ng pag-iimbak. Ang DPA ay dapat magtakda ng timeline (e.g., sa loob ng 30 araw) at mangailangan ng sertipikasyon ng deleksiyon.
Suplementong mga Hakbang Para sa Internasyonal na mga Paglipat: Mga Pag - aalinlangan II at Pagkatapos Nito
Yamang ang Schrems II, isang desisyon ng DPA na kinabibilangan lamang ng SCC ay hindi na sapat.[kailangang tantiyahin ng mga Organisyon kung ang legal na balangkas ng patutunguhang bansa ay nagbibigay ng halos katumbas na proteksiyon.Ito ay ginagawa sa pamamagitan ng isang transfer Impact Assessment (TIA), na dapat na dokumentado bilang bahagi ng proseso ng DPA.
ANG isang TIA ay sumusuri sa mga batas at gawain ng ikatlong bansa, kasali na ang mga kapangyarihang mamanman, pakikipagtalastasan ng mga awtoridad ng bayan, at mga hukom na nagrereresulta sa mga paglabag, ang karagdagang mga hakbang ay dapat isagawa.
- Technical na mga hakbang: wakasan ang encryption, pseudonymisation, o totalisyon na humahadlang sa tumatanggap sa pagbabasa ng impormasyon nang walang controllerites key.
- Mga hakbang na organiko: mahigpit na mga patakarang panloob, mga sugnay na pang-komiks na nagbabawal sa pag-akses ng pamahalaan nang walang mabisang legal na batayan, at mga obligasyong transparensiya.
- Mga hakbang na pang-akademya: pagandahin ang mga SCC sa pamamagitan ng karagdagang mga pangako, tulad ng espesipikong nosyon ng mga kahilingan ng mga banyagang awtoridad sa pag-access.
Noong 2023, pinagtibay ng European Commission ang isang bagong adequacy na desisyon para sa EU–US Data Privacy Framework (DPF).Ang mga Irish constance na naghahatid ng datos sa mga US entity na sertipikado sa ilalim ng DPF ay maaaring umasa sa balangkas na iyon sa halip na sa SCCCs. Gayunpaman, maraming mga US cloud providers ay hindi pa nai-intectified, at ang mga SCC ay nananatiling ang default na mekanismo. Ang DPC ay naglathala ng gabay sa pamamaraang CIA at umaasa sa mga controllers upang panatilihin ang mga TIA na panatilihin ang mga NTA na nasa ilalim ng regular na review.
Pinakamabuting Gawain Para sa Organisyon ng Ireland
Upang matiyak ang matatag na pagsunod sa mga tuntunin ng DPA at paglilipat ng impormasyon, dapat sundin ng mga organisasyon sa Ireland ang sumusunod na mga gawain:
Paggawing Nararapat sa mga Di - Nakapagsisimba
Bago pumirma sa DPA, suriin ang processoriks data protection postal. request ng mga kopya ng mga patakaran nito sa seguridad, mga injury test report, mga artificial (ISO 271, SOC 2 Type II), at anumang naunang data influency history. Kung ang processor ay nakabase sa isang mataas na hurisdiksiyon ng kriptionrisk, iutos ang isang legal na review ng mga batas sa lokal na surveillance.[kailangan ng panahon ang pag-ayo-edit.
Gamitin ang European Commissionisens Standard Contractual Clauses (2021)
Ang 2021 SCC ay modular (controller na si Alonsotostrophyprocessor, processor na sirkeroto ⁇ b ⁇ productor, atbp.) at kinabibilangan ng mga espesipikong sugnay para sa mga internasyonal na paglilipat.[kailangan din nila ang mga partido upang makumpleto ang isang ⁇ data na nagpoproseso ng information ⁇ na ⁇ na itinatala ang mga kategorya ng datos, ang mga layunin, at ang mga pananggalang. Iwasan ang paggamit ng mas lumang mga SCCC malibang ang pagproseso ay lolo (isang makitid na eksemsiyon para sa mga kontrata ay nagtatapos bago ang 27 Setyembre 2021, na dapat palitan ng 27 Disyembre 2022.
Pag - aayos ng Isang Gitnang Repositoryo ng DPAs
Panatilihin ang rehistro ng lahat ng aktibong DPA, kabilang ang petsang nilagdaan, ang mga serbisyong saklaw, ang mga mekanismong paglilipat na ginagamit, at ang petsang expiry. Ang imbentaryong ito ay tumutulong sa Data Protection Officer (DPO) na subaybayan ang pagsunod at mga pagbabago sa iskedyul.Sinusuportahan din nito ang mga obligasyong pananagutan sa ilalim ng Artikulo 30 (kaugnayan ng mga gawaing pagpoproseso).
Pag - iwas sa Tren at Pag - aapruba
Ang mga pangkat ng procurement, IT managers, at legal na payo ay dapat na makaunawa sa mga kahilingan ng DPA. Maglaan ng pagsasanay sa pagkilala kung kailan kinakailangan ang isang DPA (hal., kapag umupa ng isang bagong software na nagbebenta na nagpoproseso ng data ng mga parokyano), at kung paano makipag-ayos ng mga susing termino. Embed DPA review sa tinderong nag-eee - workslow.
Regular na Repaso at Pag - aayos ng mga DPA
Kung ang mga gawain ng pagpoproseso ay nagbabago – halimbawa, isang bagong uri ng datos ang nakolekta, isang sub-annualprocessor ang idinagdag, o ang processor ay lumilipat ng mga server nito – ang DPA ay dapat na baguhin. magtakda ng isang regular na review cycle (annually) upang matiyak ang DPA ay sumasalamin sa kasalukuyang processing reality at mga legal na pag-unlad (e.g., bagong adequacy na mga desisyon, CJEU rulerges).
Kasabay ng Komisyon sa Proteksiyon ng Data
Kung ang iyong organisasyon ay nagpoproseso ng mga datos na malamang na magbunga ng malaking panganib sa mga indibiduwal (e.g., malaking pagproseso ng calcale ng mga espesyal na kategorya ng datos), baka kailanganin mong magdaos ng Data Protection Impact Assessment (DPIA) na sumasaklaw sa mga aspekto ng paglilipat. Ang DPIA at ang TIA ay maaaring pagsamahin. Kung sakaling magduda, humanap ng presepsiyon sa DPC – ito ay partikular na mahalaga para sa mga mekanismo ng paglilipat ng nobela.
Karaniwang mga Pagkakamali at Kung Paano Maiiwasan ang mga Ito
Maging ang makaranasang mga organisasyon ay nagsasagawa ng mga DPA para sa internasyonal na mga paglilipat.
- Ang mga kahilingan sa pag-aaral ng Irish PPA bilang isang ehersisyong tick[box.[ Ang isang generic DPA na kinopya mula sa isang kakompetensiya ay maaaring hindi makita ang mga kahilingan ng Irish calclasspecific, tulad ng pangangailangan na tukuyin ang DPC bilang ang nangungunang supervisory awtoridad. Fix: Ang presise ang DPA sa espesipikong pagpoproseso, ang processorbirviciters, at ang mga kategorya.
- [[[Talaksan:0] Inaasahang makita ang mga dokumentadong TIA para sa anumang paglipat batay sa SCC. [[2]Fix: Gamitin ang European Data Protection Board Eventitions (EDPB) TIA template, na makukuha sa website ng DPC.
- [[Ignored sub[processor chains.[ Ang isang processor ay maaaring magsagawa ng isang subsypor sa isang ikatlong bansa na hindi alam ng tagakontrol. Fix:[[[T:3][kailangan ng sanggunian] Upang mapanatili ang isang up terropeto anate list ng mga subspublictor at makakuha ng controller permit para sa bawat bagong tipanan.
- Hindi mo matiyak kung saan aktuwal na pinoproseso ang datos.[ Kung alam mo kung saan aktuwal na pinoproseso ang datos, hindi mo matitiyak na ang DPA ay sumasaklaw sa paglipat. Fix: Ipinangangasiwaan ang isang data stream explosive experies bago ang DPA. Isamasa ang mga sentro ng datos ng ulap, access ng mga tauhang pansuporta, at data backups.
- [[[[T:[ Maraming DPA ang kulang sa malinaw na mga hakbang para sa pagbabalik o deleksiyon ng datos kapag natapos ang kontrata. [ix: [[T] I-uri ang format para sa ibinalik na datos (hal.g., CSV, encrypted file), ang pamamaraang deleksiyon (overpoinition, pisikal na pagkasira), at isang deprestansiyalyon.
Pagsasaayos
Ang Data Procesting Agreements ay ang batong panulok ng mga legal na internasyonal na data transfers for Irish organizations. a binered exploited DPA hindi lamang ang pagtiyak ng pagsunod sa mga Artikulo 28 at 44–49 ng GDPR kundi pati na rin ang pagbuo ng tiwala sa mga parokyano at regulator. Binigyan ng evolving legal na tanawin – mula sa Schrems II[T: Ang mga Philippines ay dapat na mag-edgeedge ontecure ng mga communicrewners at mag-edcance ng mga Philippines, at mag-edgements, at mag-edcareature ng mga bagong Philippines, at mag-edcainments, at mag-edry ng mga Philippinescrements, at mag-edcate ng mga Philippines, at mag-ed upang ligtas na mga serializedizedizedizedizedized ang mga Philippines, at mag-ed ngayon sa mga Philippines, at mag-comports