government-accountability-and-transparency
Розуміння правової основи для угод з обробки даних в Ірландії
Table of Contents
Вступ: Чому Угода про обробку даних Matter в Ірландії
У своїй роботі ми використовуємо спеціальні матеріали, які мають право на використання матеріалів, які належать до вимог законодавства, які стосуються їх використання.
Юридичні фонди ДПА в Ірландії
Фонд будь-якого DPA в Ірландії є статтею 28 GDPR. Ця стаття накладає чітке, непереборне мито на контролери для використання тільки процесорів, які забезпечують достатні гарантії на здійснення відповідних технічних і організаційних заходів. Договір між ними повинен бути обов'язковий в письмовій формі (включаючи електронну форму) і повинен встановити суб'єкт-маттера, тривалість, характер і призначення обробки, а також тип особистих даних і категорій суб'єктів даних. GDPR встановлює обов'язковий перелік пунктів, які кожен DPA повинен містити, і Irish Law не дозволяє будь-якого відхилення, що б ослабить ці захисти.
GDPR як первинна рамка
GDPR вступив на силу 25 травня 2018 року і замінив раніше Директиву захисту даних. Його екстратертиторний обсяг означає, що навіть процесори, встановлені поза ЄС повинні відповідати, якщо вони обробляти персональні дані суб'єктів даних, які знаходяться в ЄС, включаючи Ірландія. Для DPAs, статті 28(3) визначає дев'ять основних елементів: інструкція з обробки, зобов'язання конфіденційності, необхідні заходи безпеки, умови для залучення субпроцесорів, допомоги суб'єкта даних, допомога щодо порушення повідомлень, видалення даних або повернення зобов'язань, права аудиту та розподілу відповідальності. Будь-яка DPA, яка оміти або неадекватно адресних даних, не є обов'язковою та розширюється як для виконання заходів.
Закон про захист даних Ірландського походження 2018 та Національні добавки
Хоча GDPR безпосередньо застосовується, Закон про захист даних 2018 заповнює протоколи, що залишилися Регламентом. Для DPAs Акт вводить положення, які особливо актуальні для організацій, що діють в державному секторі, для обробки спеціальних категорій даних, а також для правоохоронних цілей. Він також розробляє Data Protection Commission (DPC) як незалежний контролюючий орган з надійними слідчими та правичними повноваженнями. Розділ 36 Акту, наприклад, забезпечує обробку персональних даних в контексті зайнятості, а контролери повинні забезпечити, що будь-які дані DPA покриву, що відображаються в цих конкретних національних вимог. Крім того, треті правила передачі даних, які належать до даних, які належать до DPA
Основні вимоги до договору обробки даних
DPA в Ірландії має бути живим документом, який адресується не тільки статичним зобов'язанням сторін, але і динамічним характером обробки даних. Нижче кожен обов'язковий елемент розпаковується практичним керівництвом.
Електронна пошта: [email protected]
Кожен ДПА має чітко визначити сферу діяльності обробки та конкретне призначення для яких обробляються дані. Мова Вас як «обробка даних у зв'язку з господарськими операціями» є недостатньою. Угоду слід описати типи персональних даних (наприклад, імена, контактні дані, фінансові дані), категорії суб'єктів даних (наприклад, клієнти, працівники, відвідувачі сайтів), а також характер обробки (наприклад, зберігання, аналіз, передача). Контролер повинен також надати документовану інструкцію, яку необхідно дотримуватися, і будь-яка обробка за цими інструкціями є порушенням ДПА та ГД.
Відповідальність за безпеку даних та конфіденційність
Обидві сторони повинні вказати свої відповідні зобов'язання щодо безпеки даних. Відповідальний за забезпечення заходів процесора є достатнім, в той час як процесор повинен здійснюватися невідповідні технічні та організаційні заходи (TOMs) за статтею 32. Це включає шифрування, псевдонімізація, контроль доступу, а також процедури реагування на інциденти. DPA повинен перерахувати конкретні TOMs в місці і вимагати процесора для підтримки конфіденційності — з договірним зобов'язанням, що всі співробітники з доступом до особистих даних пов'язані з пунктами конфіденційності.
Тривалість, Затримка і видалення
ДПА має статус тривалості процесу обробки. Наприкінці терміну служби процесор повинен або видалити або повернути всі персональні дані контролеру, якщо вимагає збереження ЄС або Ірландського права. Угоду вказати часові рамки для видалення (наприклад, протягом 30 днів після закінчення) та спосіб видалення (наприклад, безпечне перезапис або фізичне знищення). Процесор не може односторонньо зберігати копії для цілей резервної копії або безпеки, якщо чітко зазначено і виправдано.
Права та допомога суб'єкта даних
Під GDPR Статті 12-23, суб'єкти даних мають права, включаючи доступ, виправлення, видалення, обмеження, переносність та заперечення. Процесор повинен допомогти контролеру реагувати на ці запити. Сприятливий DPA докладно зобов'язується негайно повідомити контролера при отриманні запиту суб'єкта даних, а також надати необхідну інформацію в обумовлені терміни. Угода також повинна встановити, як процесор буде підтримувати контролер у проведенні оцінки впливу на захист даних (ДПІА) при необхідності.
Заходи безпеки та усунення недоліків
За загальними TOMs DPA повинен містити докладну речення про управління порушенням даних. Процесор повинен повідомити контролер без зайвих затримок — ідеально протягом 24-48 годин — після того, як стати усвідомленістю порушення персональних даних. Повідомлення повинно включати характер порушення, категорії та приблизну кількість даних суб'єктів і записів, що постраждали, а заходи, які вживали або пропонують пом'якшити шкоду. DPA також повинен вимагати процесора для підтримки порушення журналу і співпрацювати повністю з зобов'язаннями контролера до DPC і постраждалими суб'єктами даних.
Підприємства та сторонній досвід
Більшість процесорів спираються на суб-процесори для хмарного зберігання, аналітики або допоміжних послуг. Для забезпечення пріоритетної конкретної або загальної авторизації суб-процесорів. Якщо загальна авторизація дана, процесор повинен повідомити контролер будь-яких призначених змін і дозволити контролеру об'єкта. DPA повинен бути схвалений суб-процесорами (або передчасним переліком доступним онлайн) і вимагати від процесора, щоб накласти ті ж зобов'язання щодо захисту даних на кожному суб-процесорі через контракт. Недотримання правильно керувати суб-процесорами є загальним джерелом невідповідності.
Попередня посилання: GDPR – Регламент (ЄС) 2016/679 (EUR‐Lex)]
Проектування та неготування ДПА: кращі практики для ірландських організацій
Просто скопіюйте шаблон DPA з онлайн-випадкових ризиків, відсутніх ірландських специфічних вимог та нюансів Закону про захист даних 2018. Успішні DPAs вимагають ретельного узгодження між контролером та процесором, особливо в ділових відносинах, де барна потужність може бути нерівномірним.
Відповідальність та неможливість розміщення
GDPR дозволяє відкривати відповідальність між контролером та процесором, але сторони не можуть контрактувати з статутної відповідальності суб'єктам даних. До того ж, DPA буде включати в себе пропорційні відповідальності, але зобов'язаний забезпечити, що процесор залишається відповідальним за збитки, викликані її невиконанням дотримання DPA або з GDPR. Принципи законодавства про Irish контракти застосовуються, тому DPA має чітко державі, які мають право на вимогу і як будуть вирішуватися суперечки (по суті, відповідно до законодавства і з ірландськими судами).
Права на аудиторські послуги
Стаття 28(3)(h) дає контролер право проводити перевірки, включаючи перевірки, об'єктів та систем процесора. DPA повинен вказати частоту (наприклад, щорічно або на обґрунтовану причину), обсяг та термін повідомлення. Багато процесори несуть часті перевірки на місці; практичний компроміс - прийняти сертифікацію сторонніх сторін (наприклад, ISO 27001 або SOC 2) в лізі повного аудиту, але DPA повинен зберігати право контролера для запиту подальших доказів, якщо сертифікація неадекватне.
Міжнародні передачі даних
Якщо процесор передає персональні дані третім особам (поза ЄЕЗ), ДПА має включати в себе дієвий механізм передачі. Для процесорів у Великобританії, рішення про адекватацію, в даний час діє, але організації повинні контролювати зміни. Для інших країн стандартні договірні пункти (SCC) є найбільш поширеним механізмом. Європейська комісія 2021 SCC додають модульні пункти, які охоплюють контролер-обробник, процесор-to‐processor, а процесор-to‐controller передач. Ірландія DPC очікує DPAs для посилання на конкретний модуль SCC у використанні і включати в себе завершений додаток з іменами сторін і недійсними категоріями [xml.
Попередня посилання: Data Protection Act 2018 – Irish Statute Book
Виконання та відповідність в Ірландії
DPC є одним з найбільш активних органів захисту даних в Європі, з сильним записом на виконання рішень як великих технологічних компаній, так і менших організацій. Невідповідність вимогам DPA — такі, як не мають письмового договору, використовуючи суб-процесори без дозволу, або ігнорування прав суб'єкта даних — можуть викликати розслідування та суттєві штрафи.
Роль комісії з захисту даних
DPC є правоподатком на участь у тендері з питань захисту даних 2018 для проведення розслідування, виписки правильних заходів та накладення адміністративних штрафів. Це може випустити рефрім, замовити обробку даних для зупинки, обмеження процесора або вимагати контролера для оновлення DPA. Штрафи можуть досягати до 20 мільйонів євро або 4% світового щорічного обороту переднього фінансового року, який, безумовно, вище. У останні роки DPC видала багаторівневі штрафи для відмов, пов'язані з угодами з обробки даних, включаючи недостатні контрактні захисники та неадекватно переробити субпроцесори.
Загальні положення про відповідність
- No DPA в місці: Багато організацій починають обробляти дані без підписаного договору, часто в термінових наборах сценаріїв. Це прямий порушення статті 28.
- Оутдно домовленості: DPAs, які були підписані до травня 2018 року, і ніколи не оновлено до стандартів GDPR не єкомпліантом.
- Ignoring sub‐processors: Процесор не може повідомити контролер нового суб-процесора, або контролер не зберігає затверджений список.
- Показати навігацію часу повідомлення: на вікнах повідомлень DPA більше 48 годин, що суперечать очікуванням DPC для оперативної звітності.
- Записка документації механізму передачі: A DPA, що включає в себе транскордонну обробку, але не довідкований SCC або адекваріатне рішення залишає як у вразливих сторонах.
Останні дії та захист
DPC опублікував керівництво по проектуванні DPAs, включаючи угоду шаблону і список рекомендованих заходів безпеки. У 2023 році DPC розширив великий процесор € 15 млн для нетримання сумісної DPA з його суб-процесорами і не надання достатньої допомоги суб'єктам даних. Рішення затвердило, що DPC не приймає пасивних комплаєнсів - він очікує активного, документального управління. Організація повинна регулярно переглядати свої DPAs у світлі рішень DPC і оновлених європейських рекомендацій щодо захисту даних (EDPB).
Постанова ЕДПБ на Угодах з обробки даних
Будівництво стійкий DPA Framework
Один DPA не є достатнім. Відповідальні та процесори повинні поглибити DPA управління в свою програму управління даними ширшої інформації. Це означає, що підтримка реєстру всіх операцій з обробки, оновлення DPA, коли природа або обсяг змін обробки, і навчальні працівники, щоб визнання, коли DPA потрібен — наприклад, при налаштуванні нового CRM-провайдера, послуги з оплати або постачальника хмарної інфраструктури. Організація також повинні розглядати юридичний радник з експертизою в сфері захисту даних Ірландського законодавства про захист даних для перегляду складних DPAs, особливо тих, хто має міжнародні передачі або спеціальні категорії даних.
Етапи дії для комплаєнсу
- Аудит всіх існуючих сторонніх відносин для виявлення будь-яких, які передбачають обробку персональних даних без чинного DPA.
- Огляд кожного DPA проти статті 28 контрольно-доповнюючи вимогам Ірландського захисту даних.
- Здійснити механізми передачі даних, якщо дані, що надходять на межі ЕД, та повною мірою, повною мірою, що призводить до оцінки впливу передачі.
- Поставить процес авторизації суб-процесора, в тому числі вікно повідомлення та період об’єкта.
- Забезпечити DPA на вимогу; зберігати копії, доступні для тривалості обробки плюс один рік.
Попередня посилання: HSE Ireland – DPA Guidance for Health Sector
Висновок
Угода про обробку даних за Ірландським законодавством не є необов'язковою документообігу — вони є центральним стовпом відповідності GDPR та критичним інструментом для побудови довіри з суб'єктами даних, клієнтами та регуляторами. Правова рама, побудована на GDPR та посилена Актом захисту даних 2018 вимагає, що контролери та процесори працюють разом, щоб визначити кожен аспект життєвого циклу обробки даних. З визначення обсягу та заходів безпеки для управління суб-процесорами та міжнародними передачами, добре керований DPA захищає як сторони, так і гарантує, що права суб'єктів даних поважаються. Організація, які лікують DPAs як статичні документи, правоохоронні дії, тоді як ці, як динамічні інструменти будуть краще позиціонуватимуть