Table of Contents
İrlandalı örgütler Avrupa Ekonomik Alanı (AEA) dışındaki ülkelere kişisel verileri transfer ettiğinde, yasal şartları, temel hükümleri ve uyumluluk için pratik adımlarla ilgili olarak DP’yi anlamak için kapsamlı bir kılavuz sunar.
Bir Veri İşleme Anlaşması Nedir?
Bir veri işleme sözleşmesi, bir veri kontrolörü ve veri işlemcisi arasında yasal olarak bağlayıcı bir sözleşmedir. GDPR'nin 28. maddesi uyarınca, uygun teknik ve organizasyonel önlemleri uygulamak için yeterli garanti sağlayan işlemciler kullanılmalıdır. DPA bu yükümlülüklerini resmileştirir ve kontrol adına işlenebilir.
İrlanda organizasyonları için, DPA özellikle işlem İrlanda'dan üçüncü bir ülkeye (AEA dışındaki bir varış yeri) bir pazarlama platformu gerektirdiğinde kritiktir. Bu tür transferler, ABD'de barındırılan bulut hizmetleri kullanarak, bir çağrı merkezi ile veya AEA yetkisine dayanan bir pazarlama platformu işletmektedir. DPA, her iki genel işlem yükümlülüklerini ve uluslararası transfer için özel koşulları ele almalıdır.
Bir standart hizmet sözleşmesinden bir DPA ayırt etmek önemlidir. Bir hizmet sözleşmesi ticari terimler kapsar (pricing, hizmet seviyeleri, entelektüel mülk), DPA, kişisel verilerin nasıl ele alındığı açıkça belirtir.Birçok durumda, DPA ana sözleşmeye bir program olarak eklenir, ancak her iki tarafın da uygulanabilir olması gerekir.
İrlandalı Data Transferleri için Yasal Çerçeve
İrlanda'dan üçüncü ülkelere kişisel verileri transfer etmek yasal temel, GDPR'nin Bölüm V'sinde (Madde 44-49) düzenlenir, AB üyesi bir devlet olarak, GDPR'ye tamamen bağlı olarak ve İrlanda Data Protection Komisyonu (DPC) ilk denetçi otoritesidir.
Bölüm V temel prensibi, yalnızca kontrol ve işlemci GDPR'de ortaya çıkan koşullara uygun olup gerçekleşebilecektir.Özellikle, transfer aşağıdaki mekanizmalardan birine göre olmalıdır:
- [FONT:0] Avrupa Komisyonu tarafından yapılan bir adequacy kararı[Dönetici:0], üçüncü ülkenin yeterli düzeyde veri koruma sağlamasını sağladığını fark etti (örneğin, Japonya, Güney Kore, Birleşik Krallık)
- [FONT:0]Appropriate korumaları[[Dönemli Sözleşmeler (SCCs), Binding Kurumsal Kurallar (BCRs), veya onaylanmış bir davranış kodu.
- [[Dönemli durumlar için sorgular[[Dönetici:0) Belirli durumlar için sorgular[Döneticiler için talepler[Döneticiler, sözleşme performansı, önemli çıkarlar için gerekli olan) Derogations dardır ve rutin bir transfer mekanizması olarak kullanılmamalıdır.
Avrupa Birliği Adalet Divanı (CJEU) artık SCC'ye bağlı olarak transferler için yasal çerçeveyi geçersiz kılarak, bir Transfer Etkisi Değerlendirmesi (TIA) ve mevcut ülkedeki koruma seviyesini sağlamak için ek önlemler uygulamalıdır.
Bir Veri İşleme Anlaşmasının Anahtar Elements of a Data Processing Agreement
Güçlü bir DPA, GDPR'nin 28(3). maddesi tarafından gerekli tüm unsurları içermelidir, transferle ilgili ek maddeler. Aşağıda her temel bileşeninin ayrıntılı bir bozulmasıdır.
1. Konu Madde ve İşleme Süresi
DPA, işlemenin doğasını ve süresini açıkça tarif etmelidir. Bu, veri silme veya sonlandırma için hükümler dahil olmak üzere kişisel verilerin kategorilerine uygun olmalıdır.
2. Doğa ve İşleme Amacı
Bu bölüm, kontrolörün talimatlarını tanımlar.The işlemci sadece kontrol edilen amaç dışında belgelenmiş talimatlar üzerinde hareket edebilir (örneğin, işlemcinin kendi analitikleri için müşteri verilerini kullanarak) ayrı bir onay veya yasal temel gerektirir.
3.Denetleyicilerin ve Hakları
DPA, kontrolün GDPR'deki yükümlülüklerini yeniden teyit etmeli - özellikle de işleme ve veri konuları hakkında yasal bir temel sağlamak için görev. Ayrıca, işlemcinin görevleri yerine getirme yükümlülüğünü, veri konu erişim taleplerine cevap vermek gibi (DSARs) veya kişisel bir veri ihlalinin kontrol edilmesini sağlamak.
4. Data Security Measures
Madde 32, uygun teknik ve organizasyonel önlemleri uygulamak için hem kontrol hem de işlemci gerektirir. DPA, sağlayıcının güvenlik sertifikalarını (ISO 27001, SOC 2 vs.) ve olay yanıt prosedürlerini listelemelidir.
5. Sub-işlemcilerin Kullanımı
Eğer işlemci kişisel verileri işlemek için başka bir varlık (bir alt işlemeci) meşgul etmeyi planlıyorsa, DPA, alt işleme için prosedürü belirtmek gerekir. Tipik olarak, kontrol sahibi önceden belirli bir onay veya genel yazılı bir yazarlığa gerekli olabilir.
6. Uluslararası Transferler
CPU veya alt işlemeci EEA dışında nerede bulunur, DPA transfer mekanizmasına bağlı olarak ayarlanmalıdır. Standart Sözleşmeli Clauses (SCCs) kullanarak, en son versiyon (2021), veriyi bir yetkiye aktarmadan önce kontrol etmek için işlemciye bildirimde bulunmalıdır.
7. Veri Konu Hakları
Süreç, veri konu haklarını kullanmak için denetime yardımcı olmalıdır (sağlık, yenidenleştirme, ortadan kaldırma, kısıtlama, portability, itiraz). DPA yanıt süreleri, iletişim kanalları ve işlemcinin herhangi bir doğrudan talep kontrolörünü bir veri konusundan derhal bilgilendirmesi gerekir.
8. Data Breach Bildirim
Kişisel bir veri ihlali durumunda, işlemci, kontrole gecikme olmadan bildirim etmelidir (özellikle 24-48 saat içinde). DPA, işlemcinin (kirleyici, kategorilerin etkilenen, muhtemel sonuçları, aracı önlemler) sağlamasını sağlamalıdır.
9. Denetimler ve denetimler
Kontrolörün işlemcinin uyumunu denetleme hakkı vardır. DPA, yerinde denetimlere veya bağımsız denetimlere izin vermeli, makul bir bildirime ve gizlilike tabi olmalıdır. İrlanda kamu sektörü organları için, ek şeffaflık yükümlülükleri Bilgi Yasası altında uygulanabilir.
10. Tesih ve Data Return veya Deletion
İş hizmetleri sonunda, işlemcinin seçimine, tüm kişisel verileri geri döndürüp, Birlik veya Üye Devlet Yasası depolama gerektirdiği sürece DPA'nın zaman çizelgesini belirtmesi gerekir (örneğin, 30 gün içinde) ve deletion sertifikasyonu gerekir.
Uluslararası Transferler için Tamamlayıcı Önlemler: Schrems II ve Öteki
GÖRÜŞÜN:0)Schrems II[DÜT:1) kararından beri, sadece SCC'leri içeren bir DPA’nın yasal çerçevesinin aslında eşdeğer bir koruma olup olmadığını değerlendirmeleri gerekir.
Bir TIA, gözetim güçleri, kamu otoriteleri ve yargı redress dahil olmak üzere üçüncü ülkenin yasalarını ve uygulamalarını değerlendiriyor.Eğer boşluklar tespit edilirse, ek önlemler uygulanmalıdır: Ortak ek önlemler şunlardır:
- Teknik önlemler: son şifreleme, psiyonizasyon veya alıcının kontrol anahtarı olmadan verileri okumasını engelleyen bir kesinti.
- Organizasyon önlemleri: katı iç politikalar, sözleşme hükümleri, hükümete geçerli bir yasal temel olmadan erişim yasaklamaktadır ve şeffaflık yükümlülükleri.
- Sözleşmesel önlemler: SCC'leri yabancı yetkililer tarafından erişim talepleri hakkında özel bildirim gibi ek taahhütlerle güçlendirdi.
2023 yılında, Avrupa Komisyonu, AB-US Data Privacy Framework (DPF) için yeni bir adequacy kararı kabul etti ve DPC, TEF altında sertifikalı ABD kuruluşlarının verileri aktardığı varsayılan mekanizmayı sürdürüyor.
İrlandalı Organizasyonlar için en iyi uygulamalar
DPAs ve veri transferi kuralları ile sağlam bir uyum sağlamak için, İrlandalı örgütler aşağıdaki uygulamaları benimsemelidir:
Thorough Due Diligence
Bir DPA imzalamadan önce, işlemcinin veri koruma duruşunu değerlendirmeden önce. Güvenlik politikalarının kopyaları, penetrasyon testi raporları, sertifikalar (ISO 27701, SOS 2 Type II), ve daha önceki herhangi bir veri ihlali tarihi.Eğer işlemci yüksek riskli bir yargıya dayanıyorsa, bu durum, yerel gözetim yasalarının yasal bir incelemesini belgelemeli ve periyodik olarak gözden geçirmelidir.
Avrupa Komisyonu'nun Standart Sözleşmeli Sözleşmelerini Kullanın (2021)
2021 SCC'ler modülerdir (işlemci, işlemci-sayı-işlemci, vb.) ve uluslararası transferler için belirli koşullar içerir. Ayrıca, 27 Aralık 2022 tarihinden önce yapılan sözleşmeler için dar bir muafiyet gerekir.
DPAs'nın Orta Bir Deposu Uygulayın
İmzalanan tarih dahil olmak üzere tüm aktif DPAs'nın bir kaydı, kullanılan transfer mekanizmaları ve expiry tarihi. Bu envanter, Data Protection Officer (DPO) uyumluluk ve zamanlama yenilemelerine yardımcı olur. Ayrıca 30. madde altındaki hesap yükümlülüklerini destekler.
Tren personeli ve Embed Uyum
Satın alma takımları, IT yöneticileri ve yasal danışman DPA gerekliliklerini anlamalıdır. DPA'nın gerekli olduğunda (örneğin, müşteri verilerini işleyen yeni bir yazılım satıcısını işe alırken) satıcıya nasıl yorum yapabilmeli.
Düzenli olarak Review ve Update DPAs
Örneğin, işlem faaliyetleri değişirse, yeni bir veri türü toplanır, alt işleme veya sunucu sunucularını taşınır - DPA düzenli bir inceleme döngüsü (annually) DPA'nın mevcut işleme gerçekliği ve yasal gelişmeleri yansıtması gerekir (örneğin, CJEU kararları).
Data Protection Komisyonu ile koordineli
Organizasyonunuz verileri, bireyler için yüksek riskin (örneğin, DPC ile büyük ölçekli işlem) gerçekleşmesine yol açan veri koruma denetimi (DPIA) ile TIA'nın entegre edilmesi muhtemel.
Ortak Hatalar ve Them'dan Nasıl Kaçırmak
Deneyimli örgütler bile uluslararası transferler için DPAs'da kayıyor. İşte en sık hatalar ve pratik düzeltmeler:
- DPC'yi bir akış egzersizi olarak kabul etmek için 0,0. [DPA 1:0) Bir rakipten kopyalanan genel DPA, DPC'yi liderlik eden otorite olarak referans alma ihtiyacı gibi belirli gereksinimleri kaçırabilir. [DFLT:3).Fix:[DPA'yı belirli işlemeye özel olarak, işlemcinin konumuna ve veri kategorilerine özelleştirin.
- DPC, yalnızca bir TIA olmadan SCC'de (DPC) belgelenmiş olan DPC web sitesindeki belgelenmiş olan BCC'ye ait herhangi bir transfer için belgelenmiş olarak belgelenmiş durumda. [...]
- [FONT:0) Alt işlemeci zincirleri görmezden gelmek.[DÜT:1] Bir işlemci, kontrol sahibinin farkında olmadığı üçüncü bir ülkede alt işlemecileri tutabilir ve kontrol edilebilir bir onay alabilir. [FONTT:2).Fix:
- [[DÜDÜ:0) Veri akışlarını haritalamanın sağlanması.[DPA] Eğer verinin gerçekte nerede işlendiğini bilmiyorsanız, DPA'nın transferi kapsamasını sağlayabilirsiniz.[/FLT:3) DPA'yı müzakere etmeden önce bir veri akışı haritası hazırlama egzersizi yapın.
- [[Düzg:0)Düzük hükümlerine uygun olarak;[Düzg:0) Birçok DPY, sözleşme sona erdiğinde veya kesintiye uğramaz.[/FLT:3]
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Data Processing Anlaşmaları, İrlanda örgütleri için yasal uluslararası veri transferlerinin temel taşıdır. AB tarafından yapılan bir DPA sadece GDPR 28 ve 44-49'a uyum sağlamakla kalmaz, aynı zamanda gelişmekte olan yasal manzaraya da güvenmelidir - çünkü kapsamlı bir şekilde yapılan inceleme ve revizyona tabi olarak, AB'ye transfer edilen DPA'ya ve İngiltere'nin postalarına ve yasalara saygılı operasyonlara saygı gösterebilmek için.