Table of Contents

При передачі даних в країни, що перевозяться на країни, поза Європейським Економічним районом (EEA), вони повинні навігувати комплексний правовий ландшафт. Угода про обробку даних (DPA) є фундаментальним документом, який регулює такі передачі, що забезпечує, що дані обробляються відповідно до положень Загального регламенту захисту даних (GDPR). Ця стаття надає всебічний посібник для розуміння DPAs для Ірландських передач, покриття юридичних вимог, ключових положень та практичних кроків для дотримання.

Що таке Угода про обробку даних?

Угода про обробку даних є юридично обов'язковим договором між контролером даних та процесором даних. Під статтею 28 GDPR контролер повинен використовувати лише процесори, які забезпечують достатні гарантії на здійснення відповідних технічних та організаційних заходів. DPA визначає ці зобов'язання та встановлює умови, за якими можуть оброблятися персональні дані від імені контролера.

Для ірландських організацій DPA є особливо важливим, коли обробка передбачає передачу персональних даних з Ірландії в третє країну (за межами EEA). Такі передачі можуть виникнути при використанні хмарних сервісів, що містяться в США, залучення контакт-центру в Індії, або використання маркетингової платформи на основі юрисдикції неEEA. DPA має право звернутися як загальні зобов'язання з обробки, так і на конкретні умови для міжнародної передачі.

Важливо виділити DPA від стандартного договору обслуговування. Під час договору обслуговування охоплює комерційні умови (приймання, рівень обслуговування, інтелектуальна власність), DPA є додатком захисту даних, який явно регулює, як обробляються персональні дані. У багатьох випадках DPA кріпиться як графік до основного договору, але вона повинна бути підписана як сторонами, які повинні бути застосовані.

Юридична рамка для передачі даних Ірландців

Законодавчі передачі персональних даних з Ірландії в треті країни викладені в розділі V GDPR (Статті 44–49). Ірландія, як держава ЄС, дотримується повністю до GDPR, а Комісія з питань захисту даних Ірландського (ДПЦ) є первинним контролюючим органом. Оскільки Brexit, Великобританія тепер розглядається як третя країна під ГПР, хоча Угода про торгівлю та співробітництво ЄС-Велика Британія забезпечує тимчасові витрати на дані під час прийняття рішення про адекваріат до 20 червня (до 20 червня).

Принцип роботи розділу V полягає в тому, що передача може виникнути тільки в тому випадку, якщо контролер і процесор відповідають умовам, викладеним у ГДП. Зокрема, передача повинна бути заснована на одному з наступних механізмів:

  • Процедурне рішення Європейської Комісії, визнання того, що третя країна забезпечує достатній рівень захисту даних (наприклад, Японія, Південна Корея, Великобританія під час перевстановлення).
  • Прихильники за допомогою програми , які включають стандартні договірні вклади (SCC), кодування корпоративних правил (BCR), або затверджений код поведінки.
  • Попити на конкретні ситуації (наприклад, явної згоди, необхідності виконання контракту, життєвих інтересів). Поняття вузькі і не повинні використовуватися як механізм перенесення.

Після Schrems II ухвалення (2020), Суд юстиції Європейського Союзу (CJEU) недійсний в рамках конфіденційності та накладено додаткові вимоги до перерахування на SCC. Організація повинні проводити оцінку впливу на передачу (TIA) та, де необхідно, здійснювати додаткові заходи, щоб забезпечити істотно еквівалентний рівень захисту в країні призначення.

Основні елементи угоди обробки даних

Надійний DPA повинен включати всі елементи, необхідні для статті 28(3) GDPR, плюс додаткові пункти, що стосуються передачі. Нижче докладно пробиття кожного основного компонента.

1. Тематичність та тривалість обробки

ДПА має чітко описати характер, призначення та тривалість обробки. Це включає в себе визначення категорій персональних даних, які обробляються (наприклад, імен, адреси електронної пошти, фінансові дані, дані про здоров'я) та категорії суб'єктів даних (наприклад, клієнтів, співробітників, відвідувачів сайту). Тривалість повинна бути вирівняна з основним договором обслуговування, включаючи положення щодо видалення даних або повернення при припиненні.

2. Природа та призначення обробки

Цей розділ визначає інструкції контролера. Процесор може діяти тільки на документовані інструкції від контролера. Будь-яка обробка за визначеною метою (наприклад, за допомогою даних клієнтів для власних аналітики процесора) вимагає окремої згоди або законної бази.

3. Обов'язки та права Відповідальної особи

DPA має підтвердити зобов’язання контролера відповідно до вимог GDPR – зокрема, обов’язкове забезпечення правової бази для обробки та інформування суб’єктів даних. Також він визначає зобов’язання процесора, щоб допомогти контролеру виконати свої обов’язки, такі як відповідь на запити суб’єкта даних (DSAR) або визначення контролера порушення персональних даних.

4. Заходи безпеки даних

Стаття 32 вимагає як контролера, так і для реалізації відповідних технічних і організаційних заходів. DPA повинен перерахувати специфічні контрольні системи безпеки (наприклад, шифрування в іншому і в транзиті, контроль доступу, псевдонімізація, регулярне тестування безпеки). Для ірландських організацій, що видаються до хмарного провайдера, цей розділ повинен детально ознайомитись з сертифікацією безпеки провайдера (ISO 27001, SOC 2 і т.д.) і процедурами реагування на інциденти.

5. Використання суб-процесорів

Якщо процесор має намір залучити іншу особу (під-процесор) для обробки персональних даних, DPA повинен вказати порядок авторизації. Зазвичай контролер повинен надати передову конкретну згоду або загальну письмову дозвіл з правом на зміни. Процесор повинен звести до таких же зобов'язань щодо захисту даних суб-процесорами через контракт. Це особливо актуально, коли суб-процесор знаходиться в третій країні - може знадобитися додаткове перерахування безпечних засобів.

6. Міжнародні трансфери

Де процесор або суб-процесор знаходиться поза межами EEA, DPA повинен встановити механізм передачі, який спирається на. Якщо за допомогою Стандартних контрактних клацань (SCC), то останню версію (2021) слід додавати. DPA також повинен вимагати від процесора, щоб повідомити контролер перед передачею даних на юрисдикцію, не покриту адекватським рішенням, а також співпрацювати з проведенням оцінки впливу на передачу.

7. Права суб'єкта даних

Процесор повинен допомогти контролеру виконувати запити на здійснення прав суб'єкта даних (право доступу, виправлення, видалення, обмеження, переносимість, заперечення). DPA повинен вказати час реагування, канали зв'язку, а зобов'язання процесора оперативно повідомити контролера будь-якого прямого запиту з суб'єкта даних.

8. Повідомлення про видалення даних

У разі порушення персональних даних Оператор даних повинен повідомити контролер без затримки запізнення (в режимі 24–48 годин). ДПА має детально описати інформацію про процесора, необхідно надати (в залежності від порушення, категорії, ймовірні наслідки, засоби захисту). Оператор має обов’язок повідомити ДПК при необхідності.

9. Аудит і інспекції

Контролер має право на перевірку відповідності процесора. ДПА має дозволити проведення перевірок або незалежних перевірок, за умови обґрунтованого повідомлення та конфіденційності. Для органів державного сектору Ірландці можуть застосовуватися додаткові зобов’язання прозорості за межами Закону про захист інформації.

10. Повернення та видалення даних

Наприкінці обробки послуг, процесор повинен, на вибір контролера, або повернути всі персональні дані або видалити його, якщо Користувач або державний закон вимагає зберігання. ДПА має вказати часовий рядок (наприклад, протягом 30 днів) і вимагати сертифікацію видалення.

Додаткові заходи для міжнародних передач: Schrems II і за

З Schrems II] рішення, DPA, що надійно включає SCC, не є достатнім. Організація повинна оцінити, чи є правовий каркас країни призначення, що забезпечує істотно еквівалентний захист. Це робиться шляхом оцінки впливу на передачу (TIA), який слід документально задокументувати в рамках процесу DPA.

ТІЯ оцінює закони та практики третьої країни, включаючи відеоспостереження, доступ до державних органів та судовий реверс. Якщо визначаються зазори, необхідно здійснювати додаткові заходи. До загальноприйнятих заходів відносяться:

  • Технічні заходи: енд-то-енд шифрування, псевдонімізація або токенізація, що запобігає зчитуванню даних без ключа контролера.
  • Організаційні заходи: суворі внутрішні політики, договірні пункти, заборонені доступу до уряду без чинного законодавства та обов’язки прозорості.
  • Виконавчі заходи: посилені СКК з додатковими зобов'язаннями, такими як конкретне повідомлення про запити доступу іноземними органами.

У 2023 році Європейська комісія прийняла новий рішення про захист даних ЄС та США (DPF). Ірландські організації, що перенесли дані суб’єктам США, сертифіковані за DPF, можуть спиратися на цю рамку замість SCC. Однак, багато хмарних провайдерів США ще не сертифіковані, і SCC залишаються за замовчуванням механізм. DPC опублікував на методології TIA та очікує контролерів, щоб зберегти TIA під постійним оглядом.

Кращі практики для ірландських організацій

Для забезпечення надійного дотримання правил передачі даних, ірландських організацій слід прийняти такі практики:

Проведення телу Due Diligence

Перед тим як зареєструватися DPA, оцінити поштовх захисту даних процесора. Запитати копії політики безпеки, звіти про проникнення, атестації (ISO 27701, SOC 2 Type II), а також історію порушень попередніх даних. Якщо процесор базується на юрисдикції високого рівня, вводять юридичний огляд законів місцевих відеоспостереження. Цей Due diligence необхідно періодично документувати та переглядати.

Використовуйте стандартні договірні закладення Європейської Комісії (2021)

2021 SCCs є модульними (контролер-to‐processor, процесор-to‐sub‐processor і т.д.) і включають спеціальні пункти для міжнародних передач. Вони також вимагають сторін для завершення "інформаційної обробки даних" Додаток список категорій даних, цілей і захисних засобів. Уникайте використання старих SCC, якщо обробка дідів (вузьке звільнення для контрактів, укладених до 27 вересня 2021, які повинні бути замінені 27 грудня 2022).

Впровадження центральної репозиторій ДПА

Забезпечити реєстр всіх активних ДПА, включаючи дата підписаних, послуги, що використовуються, механізми передачі, і термін дії. Цей інвентар допомагає співробітнику з питань захисту даних (DPO) контролювати відповідність та оновлення графіків. Він також підтримує зобов'язання з урахуванням зобов'язань за статтею 30 (запис діяльності з обробки).

Начало » Продукти » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Продукти » Начало » Начало » Начало » Начало » Начало » Начало » Начало » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар » Назар »

Команда з закупівель, ІТ-менеджери та юридичний радник повинні розуміти вимоги DPA. Забезпечити навчання з визначення при необхідності DPA (наприклад, при поході нового постачальника програмного забезпечення, який обробляє дані клієнтів), і як вести переговори з ключовими умовами. Вбудувати огляд DPA в постачальника на борту робочого процесу.

Регулярно перегляд та оновлення DPAs

Якщо обробка змін діяльності – наприклад, додано новий тип даних, додано суб-процесор, або процесор перемістить його сервери – DPA необхідно оновити. Встановити регулярний цикл огляду (в основному) для забезпечення DPA відображає актуальність обробки та правові розробки (наприклад, нові рішення щодо адекватності, CJEU ухвали).

Координація з Угодою з питань захисту даних

Якщо дані організації, які, ймовірно, призведе до високого ризику для фізичних осіб (наприклад, велика томічна обробка спеціальних категорій даних), вам може знадобитися провести оцінку впливу на захист даних (ДПІ), яка охоплює аспекти передачі. DPIA і TIA може бути інтегрована. У разі сумніву, пошук претендійності з DPC – це особливо важливо для механізмів передачі новин.

Загальні збори та способи уникнути

Учні досвідчені організації, які засмагають на DPAs для міжнародних переказів. Тут є найбільш часто помилки та практичні виправлення:

  • Treating DPAs як tick‐box вправи] Генеричні DPA, що копіюються з конкурента, можуть пропустити ірландо-специфічні вимоги, такі як необхідність довідки DPC як провідний контролюючий орган. Fix: Customise DPA до конкретної обробки, розташування процесора, і категорії даних.
  • Посилання виключно на SCCs без TIA] DPC очікується, щоб побачити документовані TIA для будь-якого переказу на основі SCC. Fix: Використовуйте Європейську дошку захисту даних (EDPB) TIA шаблон, який доступний на сайті DPC.
  • Ignoring sub‐treor ланцюжків Процесор може залучити суб-процесор в третій країні, який контролер не був в курсі. Fix:] Запитайте процесор для підтримки оновлення списку суб-процесорів і отримання дозволу контролера для кожного нового залучення.
  • Запис на картографічні дані Якщо ви не знаєте, де дані фактично обробляються, ви не можете забезпечити DPA покриває передачу. Fix:] Проведення даних, що випливають, перш ніж не готові до DPA. У тому числі хмарні центри даних, віддалений доступ до персоналу підтримки та резервних копій даних.
  • Невиявлення положень про припинення дії Багато DPAs не мають чітких кроків для повернення даних або видалення, коли закінчується контракт. Fix: Вказати формат для повернуних даних (наприклад, CSV, зашифрований файл), метод видалення (огляд, фізична знищення), а також термін сертифікації.

Висновок

Угода про обробку даних є стразовим кроком міжнародної передачі даних для ірландських організацій. Добре оброблюваний DPA не тільки забезпечує дотримання статей 28 та 44-49 GDPR, але також будує довіру клієнтів та регуляторів. З огляду на залучення правового ландшафту – від Schrems II до Рамки конфіденційності даних ЄС та Великобританії, а також статус поштового Брекета – організації повинні обробляти DPAs як живі документи, підпорядковані регулярному огляді та ревізії. Вкладаючи ретельну оцінку, використовуючи останні SCC, що здійснюють контрольні оцінки, а також розширення прав на глобальні операції можуть безпечно обробляти DPA-застосунки