government-accountability-and-transparency
آئرلینڈ میرجرز اور تحصیلوں کے دوران ذاتی ڈیٹا کی حفاظت کیسے کی جا سکتی ہے۔
Table of Contents
Mergers and حاصلات (M&A) ترقی کے لیے اہم مواقع تخلیق کرتا ہے، لیکن آئرلینڈ میں بھی وہ کافی ڈیٹا تحفظات کو متعارف کراتے ہیں۔جنرل ڈیٹا تحفظ رجسٹریشن (GDPR) اور آئرش ڈاٹ تحفظ ایکٹ 2018 کے دوران ذاتی ڈیٹا کو غیر فعال منصوبہ بندی کے لیے درکار معلومات کو استعمال کرتے ہیں۔ ذاتی ڈیٹا کو بڑے پیمانے پر نقصان، شہرت اور نقصان پہنچانے میں ناکامی کا باعث بن سکتا ہے۔
آئرش ڈیٹا تحفظ قوانین کو سمجھیں
آئرلینڈ کا ڈیٹا تحفظ کا فریم ورک یو او کے بہت متاثر کن ہے۔ مئی 2018ء سے براہ راست جاری ہونے والے قانون میں سے جی ڈی پی آر کو ذاتی اعداد و شمار کی ادائیگی کے لیے ایک اعلیٰ بار قرار دیا گیا ہے۔ایبٹ آباد تحفظ کمیشن (ڈی پی سی) آئرلینڈ کا آزادانہ اختیار ہے، جسے سالانہ عالمی ری ایکٹر یا جی ڈی پی آر کا 4% حصہ سالانہ ری ایکٹر یا ڈی ایف اے بیس ملین ڈالر (جو سنگین تنازعات کے لیے زیادہ ہے۔
M&ATHEFA کے دوران تمام ڈیٹا آپریٹنگ سرگرمیوں کو جی ڈی پی آر کے اصولوں پر عمل کرنا چاہیے: حلال، عدل، مقصد، عدم استحکام، ڈیٹا منٹو، درستی، دیانت داری اور رازداری۔ ان اصولوں کا اطلاق نہ صرف دنیوی اور نہ صرف متحرک سرگرمیوں اور سرگرمیوں کے ساتھ ہوتا ہے۔
مزید یہ کہ، آئرش ڈاٹ تحفظ قانون 2018 میں مخصوص سہولیات موجود ہیں جو جی ڈی پی آر کو منظم کرتی ہیں، جن میں مخصوص اقسام کے اعداد و شمار کی ادائیگی اور اجازت کے لیے اجازت نامہ شامل ہیں۔ کمپنیوں کو اقتصادیات اور قومی قانون دونوں کو معلوم ہونا چاہیے جب کہ اقتصادی معاملات کو چلانے کے لیے
ایمسیسیڈیاے کے دوران ذاتی معلومات کی حفاظت کرنے کے لئے کلیدی اقدام
اس سے پہلے ، دوران اور کسی نقلمکانی کے بعد ضروری اقدام اُٹھانا چاہئے ۔
۱ : چالچلن کا مقصد
کسی بھی ڈیٹا کو منتقل کرنے یا تقسیم کرنے سے پہلے، ہدف کمپنی کے پاس منعقد ہونے والے تمام ذاتی اعداد و شمار کی مکمل نقل و حمل ضروری ہے۔اس Audit کو مزدور ریکارڈ، مشتری ڈیٹا بیس، مواصلاتی رابطے، مارکیٹنگ فہرستیں اور کسی بھی دوسرے ذرائع یا غیر منافع بخش معلومات کو حساب میں شامل کرنا چاہیے۔
Audit کو کسی بھی حساس یا خاص طور پر قابل شناخت ڈیٹا (مثلاً صحت، بائیومیٹرس، سیاسی رائے) کی شناخت بھی کرنی پڑتی ہے جس کے لیے اضافی حفاظت درکار ہوتی ہے۔ایندے کی دستاویزات اندرونی طور پر گردش کرتی ہیں اور تیسرے فریقین تک کی جانب سے انتہائی تنقیدی ہوتی ہے، جیسا کہ پہلے سے ہی حفاظتی اقدامات کا تجزیہ کرتی ہے۔
2۔ جمع ڈاٹ کو مِنِّس (انگریزی:
صرف وہ اعداد جو ملانے کے مخصوص مقاصد کے لیے ضروری ہوں، شیئر یا برقرار رکھنے کی ضرورت ہو۔ مقررہ مستعدی کے مرحلے کے دوران کمپنیاں محدود ڈیٹا کی درخواست کرنا چاہیے – اکثر انومید یا پدمنی -
ڈاٹ نیٹو کی کمیت کے ساتھ ایک توڑ پھوڑ اور ذخیرہ کرنے کے اصول کے ساتھ ساتھ فضائیہ کے بارے میں معلومات کے خطرے کو کم کرتی ہے۔انفل کی بندیاں کے بعد جو بھی معلومات اب انتہائی محفوظ نہیں ہیں ان کو قانونی تقاضوں کے مطابق بے پناہ حذف یا ان سے آرکائیو شدہ شدہ شدہ شدہ ہونا چاہیے۔
3۔ محفوظ ڈیٹا منتقلی۔
ایم جی اے کے دوران ذاتی معلومات منتقل کرنا غیر واضح اور محفوظ چینلوں کے درمیان منتقلی ضروری ہے۔ آئرلینڈ یورپی معاشی علاقے (EEA) کے اندر منتقلی عام طور پر غیر مستحکم ہے، تاہم اگر مزدور پارٹی ای اے (مثلاً برطانیہ کی پوسٹ برکس یا امریکی) کے باہر ہو تو اضافی منتقلی کو اضافی منتقلی کے لیے استعمال کیا جانا چاہیے۔
ٹرانسپورٹ میں تمام اعداد کو TLS 1.2 یا زیادہ سے زیادہ استعمال کرنا چاہیے۔ ڈیٹا کو بھی نافذ کرنا چاہیے۔ ٹرانسپورٹ کے دوران کسی بھی قابل رسائی رسائی کو معلوم کرنے کے لیے رسائی کو بھی برقرار رکھنا چاہیے۔
4۔ تنقیدی پالیسی اور تجزیہ۔
جی ڈی پی آر کے آرٹیکل 13 اور 14 کے تحت ڈیٹا موضوعات کو یہ اطلاع حاصل ہے کہ ان کے ڈیٹا کو کیسے ترتیب دیا جاتا ہے. انفنٹریسوں کو ایم جی پی اے سے متعلق نئی آپریٹنگ سرگرمیوں کی عکاسی کرنے کے لیے اپنی نجی پالیسیوں کا جائزہ لینا اور اپ ڈیٹ کرنا چاہیے۔اس میں ڈیٹا کی کارکردگی، ادائیگی کے مقاصد اور ڈیٹا کے بارے میں تبدیلی شامل ہو سکتی ہے۔
ان تبدیلیوں کو براہ راست مزدوروں، گاہکوں اور خانوں سے رابطہ کرنا اچھا ہے. مارکیٹنگ رابطے کے لئے صاف زبان اور آسان کاروباری سرگرمیاں جہاں پر ادائیگی کی جانی چاہیے۔
۵ : اہم باتوں کو ذہن میں رکھنے کے لئے حد سے زیادہ استعمال کریں
ڈیٹا رسائی کو کردار پر مبنی ہونا چاہیے اور صرف ان لوگوں کو دی جائے جو اسے مخصوص ایم پی اے کے امور انجام دینے کے لیے ضروری ہیں۔اس میں قانونی مشیر، مالیاتی اداروں، مواصلاتی مینیجروں اور آئی ٹی سیکورٹی سٹاف شامل ہیں۔ہر رسائی کا جائزہ لینا چاہیے اور جب کسی شخص کی شمولیت ختم ہو جائے۔
ویژیول ڈیٹا کمرے (VDR) استعمال کریں گرینلار رسائی کنٹرول اور آبی شناختی دستاویز کے ساتھ کسی بھی طرح کی جائداد کو اخذ کرنے کے لیے. غیر رسمی معاہدے (این ڈی ایس) تمام پارٹیوں کی طرف سے دستخط کیے جائیں اور ڈیٹا حفاظتی فرائض کی تربیت دینے سے قبل فراہم کی جانی چاہیے۔
قانونی اور اقتصادی معاملات پر غور کریں
آئرش ایم جی پی اے کی درخواست ہے کہ کارپوریشن کے وکیلوں، ڈیٹا حفاظتی افسران (سی ڈی پی او) اور ہدف کی مطابقت میں ٹیموں کے درمیان قریبی تعاون کی درخواست کی جائے۔ قانونی فریم ورک نہیں ہے؛ حالیہ ترقیات جیسے کہ ایو ڈاٹ گورنمنٹ ایکٹ اور تجویز کردہ ڈیٹا ایکٹ میں ڈیٹا کی تقسیم اور بندرگاہ کے لیے مزید فرائض شامل کر سکیں۔
ڈیٹا تحفظ کی وجہ سے
قانونی طور پر مستعدی کو ہدف کمپنی کی ڈیٹا تحفظ کی تاریخ کا مکمل جائزہ لینا چاہیے۔اس میں ڈی پی سی کی جانب سے کسی بھی قبل از وقت تحقیقات یا ان پر عمل درآمد کے عمل کا جائزہ لینا، اس میں تیسرے فریقوں کے ساتھ ساتھ موجود ڈیٹا آپریٹنگ معاہدے (این آر ایس) اور ڈیٹا موضوعات کی جانب سے درخواستوں کا جائزہ لینا شامل ہے۔
حاصل کنندہ کو ہدف کی ڈیٹا حفاظتی سرگرمیوں کو سمجھنا ہوگا، جس میں تمام ڈیٹا کی تیاری عمل، قانونی بنیادوں پر انحصار کرنا اور حفاظتی اقدامات کی افادیت۔ ایک ڈیٹا حفاظتی خلاء کے تجزیے کو غیر ایسے علاقوں کی شناخت کے لیے کیا جانا چاہیے جن کو بند کرنے سے پہلے یا بعد میں دوبارہ شروع کرنا چاہیے۔
ڈیٹا بیسل معاہدے (ڈی پی ایس)
اگر ہدف کمپنی تیسرے فریقین ڈیٹا کے حسابات استعمال کرتی ہے (مثلاً بادل سروس فراہم کرنے والی کمپنیاں، ادائیگی کرنے والی کمپنیاں، مارکیٹنگ ایجنسیاں)، ان عہدوں کی شرائط کا جائزہ لینا پڑتی ہیں۔جی ڈی پی آر کے آرٹیکل 28 کے تحت موضوع، دورانیہ، فطرت اور مقصد کو لازم کرنا پڑتا ہے، ذاتی اعداد و شمار کی نوعیت اور قرضوں کا تعین کرنا ہوتا ہے۔
ایم جی اے کے دوران، ان معاہدوں کو ختم کرنے، ختم کرنے یا دوبارہ شروع کرنے کی ضرورت ہو سکتی ہے۔اور حاصل کرنے والا یہ یقین کر لینا چاہیے کہ تمام صارفین جی ڈی پی آر کے ساتھ جڑے ہیں اور مناسب ڈیٹا آپریٹنگ اصطلاحات پوسٹمر آپریشن کے لیے مرتب ہیں۔
ڈاٹ حفاظتی افسر کا کردار (ڈی پی یو)
دونوں حاصلات اور ہدف کمپنیاں ڈی پی او کے پاس ہو سکتی ہیں. ایم جی پی اے کے عمل میں ان کی شمولیت ضروری ہے، خاص طور پر ڈیٹا کی تنصیب کاری کے لیے، خطرے کی وجہ سے، اور یہ یقین دہانی فراہم کی گئی ہے کہ ڈیٹا تحفظ کے تجزیے (پی ڈی اے) کو جب مطلوبہ۔ ڈی پی اے کو مسلسل ہدایت فراہم کرنے کے لیے منصوبہ بندی ٹیم میں شامل کرنا چاہیے۔
کچھ صورتوں میں ، ملاپ کرنے والا ایک نیا گروپ تشکیل دے سکتا ہے جس کے لئے ایک نیا ڈی پی یو یو یو ایل درکار ہوتا ہے ، خاص طور پر اگر مجموعی طور پر مجموعی طور پر مخصوص اعداد و شمار کی وسیع پیمانے پر نگرانی یا انفرادی نظام کی نگرانی میں کام کرنے کے لئے کام کرتا ہے ۔
ایمسیسیپیاے کے دوران معلومات کو استعمال کریں
ڈاٹ موضوعات ایک ایم جی ڈی پی آر کے دوران اپنے تمام حقوق برقرار رکھتے ہیں. اس میں رسائی، غیر فعال، وقتی، ادائیگی، ڈیٹا پورٹل اور اعتراض شامل ہیں۔ کمپنیوں کو ان درخواستوں کے جواب میں غیر معمولی تاخیر کے باوجود، ایک متحدہ کے عملہ کے باہمی رد عمل کے ساتھ ساتھ ساتھ ایک دوسرے کے ساتھ بھی تعاون کرنا پڑتا ہے۔
مثال کے طور پر ، ایک گاہک اپنے ذاتی اعداد و شمار کو مضمون 17 کے تحت منسوخ کرنے کی درخواست کر سکتا ہے (یعنی وقت کے مطابق) ۔ کامیاب کمپنی کو یہ اندازہ لگانا چاہئے کہ آیا اس معلومات کو ابھی تک M&A یا مستقبل کے کاروبار کے جائز مقاصد کے لئے فوری طور پر استعمال کِیا جانا چاہئے یا نہیں تو پھر اس میں تبدیلی کی ضرورت ہے ۔
علاوہازیں ، نشانہ بنانے والی کمپنی کے کارکنوں کو اپنے ذاتی اعدادوشمار کے بارے میں واضح حقوق حاصل کرنے کے لئے ایچآر فائلوں کو مستعدی کے دوران ہی کام کرنا چاہئے اور صرف ایک ہی جائز بنیاد پر رضامندی حاصل کرنے یا کسی دوسری حلال بنیاد پر انحصار کرنے کے بعد ، جیساکہ مناسب حفاظتی کام کے ساتھ ساتھ ساتھ رجسٹریشن کی جائز دلچسپی ۔
ایم جی پی اے میں ڈیٹا سیکورٹی کے لئے بہترین مشقیں
ڈیٹا سیکورٹی تقسیم اور حاصلات کے دوران ذاتی ڈیٹا تحفظ کی بنیاد ہے. ذیل میں درج عملات خطرے کی مدد کرتے ہیں اور ان سے غیر جانبدارانہ طور پر ظاہر ہوتا ہے۔
مصیبتوں کا مقابلہ کرنا تسلیبخش اقدام
ذاتی ڈیٹا کی منتقلی اور ذخیرہ کرنے میں شامل تمام نظاموں کو فائر ویلز، انٹریشن سسٹمز، اینٹی ملولر آلات اور باقاعدہ وولٹیج اسکیننگ کے لیے تحفظ درکار ہونا چاہیے۔مFA) کسی بھی حساس ڈیٹا ری ایکٹر یا وی ڈی آر تک رسائی کے لیے لازمی ہونا چاہیے۔
اس کے علاوہ ، حاصل کرنے والے کو نشانہ بنانے والی کمپنی کے انفلیشن کے پہلے جانچنے کی بھی کوشش کرنی چاہئے ۔
اعلیٰ تربیت اور احساسِتحفظ
ایم جی اے کے دوران ڈیٹا کو کنٹرول کرنے والے مزدوروں کو ہدفی تربیت حاصل کرنی چاہئے جس سے متعلقہ مخصوص خطرات پر مشتمل ہیں۔اس میں معلومات کی جانچ کرنا، ڈیٹا کلاس کی شناخت کرنا اور ایک توڑ پھوڑ کرنا جاننا شامل ہے۔ تربیت کو اس طرح سے تازہ کرنا چاہئے کہ کس طرح ترقیاتی ترقی اور نئے نظام متعارف کرائے جائیں۔
یہ بھی اہم ہے کہ ڈیٹا تحفظ ثقافت بنائی جائے جو M&A ٹیم سے آگے بڑھ کر ہے. تمام سٹاف کو یہ معلوم ہونا چاہیے کہ ذاتی ڈیٹا بیرونی طور پر بغیر اجازت نامہ کے تقسیم کرنا ممنوع ہے۔
انسِڈنٹ ریسپونیز پروٹوکول قائم کریں
بہترین حفاظتی اداروں کے ساتھ ساتھ ڈیٹا کی خلاف ورزی بھی ہو سکتی ہے۔
ایم جی اے کے دوران جہاں کئی قانونی اداروں اور آئی ٹی سسٹمز پر مشتمل ہیں، وہیں پران ضروری ہے. ایک مشترکہ حادثہ جواب دینے والی ٹیم، دونوں سے حاصل کنندہ اور ہدف کی بندش سے پہلے تشکیل دیا جانا چاہیے۔
حفاظتی پالیسیاں
سیکورٹی پالیسیاں جو کسی ایک اسٹیبلشمنٹ کمپنی کے لیے کافی تھیں، اسے ایک ساتھ منسلک کرنے کے لیے ناکافی ہو سکتی ہیں۔ پوسٹ-مرجر، حاصل کنندہ کو تمام سیکورٹی پالیسیوں کا ایک جامع جائزہ لینا چاہیے، جس میں رسائی کنٹرول، خفیہ ڈیٹا بیس اور کاروباری عدم استحکام شامل ہے۔ سیاست کو نئے منظم ترکیب اور نئے منظم تقاضوں کے ساتھ جڑاؤ چاہیے۔
ڈی پی سی کمپنیوں سے توقع کی جاتی ہے کہ ڈیٹا حفاظتی طریقے کو اختیار کریں اور باقاعدگی سے جائزے پیش کریں ۔
آئرش ایم جی اے میں کراس-بیڈر غوریوں کا جائزہ
آئرلینڈ میں بہت سے ایم جی اے کی نقل و حمل میں ایک فکشن کمپنی شامل ہے جس کی بنیاد امریکہ یا ایشیا سے باہر رکھی گئی ہے ۔
نئے EU Standard Countyal clayss (بزبان 2021) نئے ڈیٹا منتقلی کے معاہدوں کے لیے لازمی ہے. کمپنیوں کو یہ یقین دلانا چاہیے کہ غیر ملکی پارٹیوں کے ساتھ معاہدے میں ان مصنوعات کو شامل کیا جائے اور انہیں مناسب خطرہ کے تجزیے (Transfer Asssment) سے نوازا جائے۔
اِس کے علاوہ ، سییو سے حاصل ہونے والے فیصلے نے امریکہ جیسے ممالک میں منتقلی کے بارے میں تحقیق کی ہے ۔
پوسٹ-مرگر انٹریشن اور اونس کمارس (Onpius Compleplance) کے بعد -
جب جمع کرنے والا بند ہو جائے تو کام ختم نہیں ہوتا ۔ متحدہ مجلس کو یہ یقین رکھنا ہوگا کہ دونوں کمپنیوں کے ذاتی اعداد و شمار کو ایک دوسرے سے زیادہ بہتر طریقے سے حل کرنا ضروری ہے ۔
نئے ڈیٹا کے بہاؤ کی عکاسی کے لیے ڈیٹا نقشے کو سرخ ہونا چاہیے۔عارضی ساخت کی تبدیلیاں : جہاں پہلے ہی سے کوئی غیر آئینی تعلق تھا اب باہمی تعلق یا ایک دوسرے کو دوبارہ ترتیب دینے کی قانونی بنیاد ہو سکتی ہے، اس لیے نئی رضامندی کی ضرورت پڑ سکتی ہے۔
کسی بھی قسم کے غیر موصل یا غیر موصل کے مسائل کی شناخت کے لیے پہلے چھ ماہ کے اندر ڈیٹا تحفظ کا ایدھی عمل کرنا بہت ضروری ہے. ڈی پی سی کی امید ہے کہ انفلیشن کے پاس معلوماتی تحفظی فریم ورک موجود ہے، جس میں ایک ڈی پی یو کا مطلوبہ، انفنٹری سسٹم اور مسلسل سٹاف کی تربیت کے پروگرام شامل ہیں۔
کنول
آئرش اتحاد اور کامیابیوں کے دوران ذاتی اعداد و شمار کی حفاظت کرنا محض قانونی فرض نہیں ہے ؛ یہ ایک کاروباری فرض ہے. غیر مجازی طور پر- اعلیٰ فنی نتائج، مشتری اعتماد کے نقصان اور عملیاتی انتشار – مناسب ڈیٹا کے عمل میں سرمایہ کاری سے زیادہ
مکمل ڈیٹا ادویت، منیمینگ ڈیٹا جمع کرنے، منتقلی، نقل و حمل، پالیسیاں، محدود کرنے کے ساتھ ساتھ ڈیٹا تحفظ کے ماہرین کی جانب سے ابتدائی طور پر، کمپنیوں میں ایم جی اے کے عمل کو اعتماد کے ساتھ جانچ سکتا ہے۔اس کی کلید ڈیٹا کو کنٹرول کرنے کے لیے ہے، ابتدائی طور پر پیچھے سے جاری کرنے کی وجہ سے،
سرکاری رہنمائی کے لیے کمپنیاں [1] Irish Data Provincy Commission ویب سائٹ اور [FLT]]. [GPR]. .] مزید وسائل مثلاً [FLTT] پر ICO کی ہدایت کاری [FFFLT5] [FLTT] اور ہدایت کار :TLTLTTTT] [TTTTT]]] [TTTTTT]]]] [TTTTTTTT]]]]] سے بھی قابل ذکر ہے۔
اِس لئے وہ اپنے ذاتی اعداد و شمار کی حفاظت کرتے ہوئے تمام سُرخ یاقوت پر بھروسا رکھتے ہیں ۔