Table of Contents
Khi các tổ chức Ireland chuyển dữ liệu cá nhân sang các nước ngoài vùng kinh tế Châu Âu (EA), họ phải định vị một phong cảnh pháp lý phức tạp. Một tiến trình dữ liệu về việc đối phó (DPA) là tài liệu cơ bản quản lý việc chuyển nhượng, đảm bảo dữ liệu đó được xử lý theo chế độ bảo vệ dữ liệu chung (GDPR). Bài này cung cấp một hướng dẫn toàn diện để hiểu rõ các quy định DPA cho việc chuyển đổi dữ liệu của Ireland, bao gồm các yêu cầu pháp lý, các đề tài chính và các bước thực tiễn để tuân thủ.
Một sự thỏa thuận về xử lý dữ liệu là gì?
Một tiến trình xử lý dữ liệu là một hợp đồng hợp pháp giữa bộ điều khiển dữ liệu và bộ xử lý dữ liệu. Theo điều 28 của GDPR, người điều khiển chỉ cần sử dụng bộ xử lý để đảm bảo đủ đảm bảo thực hiện các biện pháp kỹ thuật và tổ chức thích hợp.
Đối với các tổ chức Ai Len, việc chuyển giao có thể xảy ra khi sử dụng dịch vụ đám mây ở Hoa Kỳ, tham gia một trung tâm gọi ở Ấn Độ, hoặc sử dụng một nền tảng marketing dựa trên thẩm quyền không EA. DPA phải giải quyết các nghĩa vụ xử lý chung và điều kiện cụ thể cho việc chuyển nhượng quốc tế.
Điều quan trọng là phân biệt điểm DPA với một hợp đồng dịch vụ chuẩn. Trong khi một hợp đồng dịch vụ bao gồm các từ thương mại (tách dịch vụ, cấp dịch vụ, tài sản trí tuệ), DPA là một phụ lục bảo vệ dữ liệu rõ ràng chi phối cách xử lý dữ liệu cá nhân. Trong nhiều trường hợp, DPA được gắn vào chương trình của hợp đồng chính, nhưng phải ký tên của cả hai bên để được thi hành.
Khung hành pháp làm việc cho việc truyền dữ liệu Ai Len
Cơ sở pháp lý để chuyển dữ liệu cá nhân từ Ai Len sang quốc gia thứ ba được đưa ra trong Chương V của GDPR (Articles 44–49). Ai Len, là một quốc gia thứ ba dưới chế độ GDPR, theo sát quy định GDPR, và Ủy ban bảo vệ dữ liệu Ireland (DPC) là thẩm quyền chính của chính quyền GDP. Vì vậy, Liên Hiệp Quốc được coi là quốc thứ ba dưới chế độ GDPR, mặc dù sự thương mại và hợp tác của EUK cung cấp một số dữ liệu tạm thời cho đến 20 tháng 6 năm 25 (tháng 7 năm 2005 để tái định nghĩa).
Nguyên tắc cốt lõi của chương V là sự chuyển giao có thể chỉ xảy ra nếu bộ điều khiển và bộ xử lý tuân theo điều kiện đặt ra trong GDPR. cụ thể, sự chuyển giao phải dựa trên một trong những cơ chế sau:
- Một quyết định đầy đủ ) bởi Ủy ban Châu Âu, nhận biết rằng nước thứ ba bảo đảm mức độ bảo vệ dữ liệu (v.g., Nhật Bản, Hàn Quốc, Anh Quốc dưới sự sắp đặt liên tục).
- Áp dụng biện pháp bảo vệ ), bao gồm cả những người được hợp đồng (SCCs), tổ hợp các quy tắc liên hiệp (BCRs), hoặc một bộ luật hành vi được phê chuẩn.
- :). Việc đề xuất cho trường hợp cụ thể (v. d., đồng ý rõ ràng, cần thiết cho hiệu suất hợp đồng, lợi ích thiết yếu). Việc đề cao là hẹp và không nên được dùng như một cơ chế chuyển giao thường xuyên.
Sau khi Tòa Công Lý Liên Bang Châu Âu Screm II ) cai trị (2020), Tòa Công Lý của Liên Hiệp Châu Âu (CJJEU) đã hủy bỏ khuôn khổ lá chắn riêng tư và áp đặt thêm các yêu cầu về việc chuyển nhượng phụ thuộc vào SCCs. Các tổ chức phải điều hành việc vận chuyển Assessment (TIA), và nơi cần thiết, thực hiện biện pháp bổ sung để bảo đảm mức độ tương đương của việc bảo an toàn trong nước.
Những yếu tố then chốt của một quá trình xử lý dữ liệu hòa hợp
Một DPA mạnh mẽ phải bao gồm tất cả các yếu tố yêu cầu theo Điều 28(3) của GDPR, cộng thêm các điều khoản phụ liên quan đến chuyển giao.
1. Đối tượng là vật chất và thời gian xử lý
Công ty DPA phải mô tả rõ bản chất, mục đích và thời gian xử lý. Nó bao gồm việc xác định phân loại dữ liệu cá nhân được xử lý (v. d., tên, địa chỉ email, dữ liệu tài chính, dữ liệu sức khỏe) và phân loại các chủ đề dữ liệu (v. d., khách hàng, nhân viên, người tham quan trang web). Thời gian nên được liên kết với hợp đồng dịch vụ cơ bản, bao gồm các sắp xếp cho dữ liệu bị hủy bỏ hoặc trở lại khi hủy bỏ.
Bản chất và mục đích của việc xử lý
Phần này định nghĩa sự chỉ dẫn của người điều khiển. Bộ xử lý có thể chỉ hành động theo những chỉ dẫn được ghi chép từ bộ điều khiển.
3. Ủy ban và quyền điều khiển
Công tố viên nên xác nhận lại các nghĩa vụ của người điều khiển dưới GDPR – đặc biệt là nhiệm vụ đảm bảo một cơ sở hợp pháp để xử lý và thông báo các đề tài dữ liệu.
4. đo lường an ninh dữ liệu
Điều 32 đòi hỏi cả bộ điều khiển lẫn bộ xử lý để thực hiện các biện pháp kỹ thuật và tổ chức thích hợp. Bộ chỉ huy nên liệt kê các điều khiển bảo mật riêng biệt (v. d., mã hóa lúc còn lại và lúc đi lại, điều khiển truy cập, giả lập, kiểm tra an ninh thường xuyên). Đối với tổ chức Ireland, cần phải chi tiết các thiết bị bảo mật (ISO 270, SOC 2, v. v.) và các thủ tục phản ứng.
5. Dùng bộ xử lý phụ
Nếu bộ xử lý này muốn kết nối một thực thể (một bộ xử lý phụ) để xử lý dữ liệu cá nhân, thì DPA phải xác định quy trình cho sự ủy quyền. Thông thường, bộ điều khiển phải cho phép xác nhận trước khi có sự đồng ý đặc biệt hoặc một văn bản chung với quyền để thay đổi đối tượng. Bộ xử lý phải lưu giữ dữ liệu tương tự cho những bộ vi xử lý con thông qua hợp đồng. Điều này đặc biệt thích hợp khi bộ xử lý phụ được đặt trong một nước thứ ba — có thể cần thiết để bảo vệ sự chuyển đổi thêm.
6. các chuyển giao quốc tế
Nơi bộ xử lý hay bộ xử lý phụ nằm bên ngoài EEA, DPA phải đặt cơ chế truyền tải dựa vào. Nếu sử dụng bộ xử lý chuẩn (SCCs), phiên bản mới nhất (2021) nên được phụ thêm. DPA cũng cần bộ xử lý để thông báo bộ điều khiển trước khi chuyển dữ liệu vào thẩm quyền không được bao phủ bởi quyết định thiếu phân giải, và để hợp tác trong tiến hành một thiết bị chuyển đổi.
7 Quyền hạn cho đối tượng
Bộ xử lý cần phải hỗ trợ bộ điều khiển trong yêu cầu thỏa mãn để thực hiện các quyền của đối tượng (quyền truy cập, sửa chữa, bảo mật kỷ luật, hạn chế, khả năng chuyển tiếp, phản đối). Bộ xử lý nên chỉ định thời gian đáp ứng, kênh liên lạc và nghĩa vụ của bộ xử lý nhanh chóng thông báo cho bộ xử lý biết yêu cầu trực tiếp từ bất cứ vật chứa dữ liệu nào.
Thông báo nhiễu dữ liệu 8.
Trong trường hợp vi phạm dữ liệu cá nhân, bộ xử lý phải thông báo bộ điều khiển mà không bị chậm trễ quá (theo thời gian trong vòng 24–48 giờ). Bộ xử lý này nên chi tiết thông tin bộ xử lý cần cung cấp (bản tóm tắt của lỗi, phân loại ảnh hưởng, có thể hậu quả, các biện pháp điều khiển, sau đó có trách nhiệm báo cáo về DPC nếu cần thiết.
9 Buổi thử giọng và kiểm tra
Bộ xử lý chính trị nên cho phép thanh tra bằng phương pháp kiểm tra kỹ thuật hoặc kiểm tra độc lập tại các phòng tuyến, để được thông báo hợp lý và giữ bí mật.
10 Kết thúc và dữ liệu trở lại hoặc bị xóa
Khi dịch vụ xử lý kết thúc, bộ xử lý phải được người điều khiển chọn, hoặc trả lại tất cả dữ liệu cá nhân hoặc xóa nó, trừ khi luật Liên bang hoặc thành viên nhà nước yêu cầu lưu trữ.
Những biện pháp bổ sung cho việc chuyển giao quốc tế: Schrems II và seconds
Vì quyết định [FLrem II ), một DPA chỉ đơn thuần là kết hợp SCCs không còn đủ. Người ta phải đánh giá xem khung pháp lý của nước đích có thể bảo vệ tương đương hay không. Việc này được thực hiện thông qua một định nghĩa về ảnh hưởng liên quan đến việc truyền (TIA), mà nên được ghi nhận là một phần của tiến trình DPA.
Một TIA đánh giá các luật lệ và thực hành của quốc gia thứ ba, bao gồm các lực lượng giám sát, quyền truy cập của các chính quyền công và các địa chỉ tư pháp.
- Các phương pháp kỹ thuật: chấm dứt việc mã hóa, giả mạo, hoặc vật tượng trưng để người nhận không đọc được dữ liệu mà không có chìa khóa của người điều khiển.
- Các biện pháp hợp pháp: chính sách nội bộ nghiêm ngặt, các điều khoản hợp đồng cấm truy cập của chính phủ mà không có một cơ sở hợp pháp và các nghĩa vụ trong sạch.
- Các biện pháp hợp đồng: Tăng cường SCC với các cam kết bổ sung, chẳng hạn như thông báo cụ thể về các yêu cầu tiếp cận của chính quyền nước ngoài.
Vào năm 2023, Ủy ban Châu Âu đã chấp nhận một quyết định mới cho khung dữ liệu EU–US (DPF). Các tổ chức Ireland đã chuyển dữ liệu sang thực thể Hoa Kỳ được xác nhận dưới khuôn khổ đó thay vì SCCs. Tuy nhiên, nhiều nhà cung cấp mây chưa được xác nhận, và SCCs vẫn còn cơ chế mặc định. Các tổ chức DPC đã xuất bản hướng dẫn về phương pháp của TIA và mong đợi người điều khiển giữ cho TIA được bình thường xem xét.
Những thực hành tốt nhất cho các công việc ở Ai Len
Để đảm bảo sự tuân thủ mạnh mẽ với các quy tắc truyền dữ liệu và công ty chuyển giao dữ liệu, các tổ chức Ai Len nên áp dụng những thực hành sau:
Cư xử siêng năng đúng mực
Trước khi ký giấy chứng nhận, hãy đánh giá tư thế bảo vệ dữ liệu của bộ xử lý. Yêu cầu bản sao của chính sách bảo mật, bản kiểm tra thâm nhập, chứng nhận (ISO 2701, SOC 2 Type II), và bất cứ thông tin vi phạm dữ liệu nào trước đó. Nếu bộ xử lý này dựa trên thẩm quyền tối ưu của bộ xử lý, hãy xem xét một cách hợp pháp các luật giám sát địa phương.
Dùng sách “Các ông già Nô - en ” tiêu chuẩn của Ủy ban Âu Châu (2021)
Các điều khoản cụ thể cho việc chuyển nhượng quốc tế, cũng đòi hỏi các bên phải hoàn tất “thông tin xử lý dữ liệu phụ lục cho các loại dữ liệu, mục đích và hệ thống bảo vệ. Tránh sử dụng các SCC cũ trừ khi tiến hành (một đơn xin miễn thuế nhỏ để kết thúc các hợp đồng trước ngày 20 tháng 9 năm 2121, phải được thay thế vào ngày 20 tháng 12 năm22).
Giải quyết vấn đề về tiền tệ
Giữ sổ ghi chú của tất cả các DPA hoạt động, bao gồm ngày ký, dịch vụ được bao gồm, cơ chế chuyển nhượng được dùng và ngày ra mắt. Bản ghi này giúp đỡ Sĩ quan Bảo vệ Dữ liệu (DPO) theo dõi việc thay đổi thời gian biểu. Nó cũng hỗ trợ các nghĩa vụ trách nhiệm dưới điều 30 (danh sách các hoạt động xử lý).
Ủy ban huấn luyện và sự tương xứng với chị Embed
Các đội quản lý công ty IT và luật sư phải hiểu các quy định của DPA. Cung cấp sự huấn luyện về việc xác định khi nào cần thiết DPA (v.g., khi thuê một nhà cung cấp phần mềm mới xử lý dữ liệu khách hàng), và làm thế nào để thương lượng các điều khoản quan trọng.
Xem lại đều đặn và cập nhật DPA
Nếu các hoạt động xử lý thay đổi — chẳng hạn, một kiểu dữ liệu mới được thu thập, một bộ xử lý phụ được thêm, hoặc bộ xử lý di chuyển máy phục vụ — DPA phải được cập nhật. Đặt một chu kỳ duyệt thường xuyên (thường xuyên) để đảm bảo DPA phản ánh thực tế xử lý hiện thời và các tiến trình pháp lý (v. d., những quyết định không thỏa mãn mới, CJEU).
Phối hợp với Ủy ban Bảo vệ Dữ liệu
Nếu tổ chức của bạn xử lý dữ liệu có khả năng gây nguy cơ cao cho cá nhân (v. d., việc xử lý quy mô lớn các loại dữ liệu đặc biệt), bạn có thể cần phải tiến hành một cách phân tích dữ liệu bảo vệ dữ liệu có tác động lên (DPIA) bao gồm các khía cạnh chuyển giao. DPIA và TIA có thể được kết hợp. Trong trường hợp nghi ngờ, tìm cách tán đồng tiền với DPC – điều này đặc biệt quan trọng đối với cơ chế chuyển đổi mới lạ.
Những lỗi thông thường và cách tránh những lỗi lầm
Ngay cả những tổ chức có kinh nghiệm cũng đã trượt chân vào DPA để chuyển giao quốc tế. Đây là những lỗi thường xuyên nhất và sửa chữa thực tế:
- Đang xác định các điểm DPA như một bài tập về hộp chọn ). [FLT: 1] Một DPA chung có thể sao chép từ một đối thủ có thể thiếu những yêu cầu cụ thể của Ireland, chẳng hạn như việc cần phải tham khảo DPC như là nhà giám sát dẫn đầu. Fix: [FLT: 3] Tùy chỉnh DPA đến các quy định cụ thể, vị trí của bộ xử lý và phân loại dữ liệu.
- Dựa trên SCCs mà không cần phải dùng TIA. ) Các DPC mong đợi xem mẫu dữ liệu được ghi chép cho bất cứ sự chuyển giao nào dựa trên SCC ): Dùng [FLT:] của Ban Bảo vệ Dữ liệu Châu Âu (DEDB) TIA, có sẵn trên trang web DPC.
- Đang thu thập chuỗi vi xử lý phụ. ) Một bộ xử lý có thể tham gia vào một bộ xử lý phụ trong một quốc gia thứ ba mà bộ điều khiển không biết. Fix: Cần thiết bộ xử lý để duy trì một danh sách chuẩn bị nền của bộ xử lý tập tin và có được người điều khiển cho mỗi cuộc hẹn mới.
- Đang cố gắng để định vị dữ liệu. [FLT: 1] Nếu bạn không biết dữ liệu thực sự được xử lý ở đâu, bạn không thể đảm bảo rằng DPA bao gồm việc truyền dữ liệu. Fix: Điều khiển một bản đồ lưu dữ liệu trước khi thương lượng DPA. Gồm trung tâm của đám mây, việc truy cập từ xa bằng sự hỗ trợ và các bản sao lưu dữ liệu.
- Giao thức chấm dứt. ) Nhiều DPA thiếu bước rõ ràng để quay lại dữ liệu hoặc xóa bỏ khi hợp đồng kết thúc. Fix:] xác định định định dạng thức cho dữ liệu đã trở về (v., CSV, tập tin mã hóa) phương pháp xóa (trên, phá hủy vật lý) và thời hạn certification.
Kết thúc
Tiến trình xử lý dữ liệu tương thích là nền tảng của việc chuyển giao dữ liệu quốc tế hợp pháp cho tổ chức Ai Len. Một DPA được soạn thảo tốt không chỉ đảm bảo sự tuân thủ với Điều 28 và 44–49 của GDPR mà còn xây dựng sự tin tưởng với khách hàng và các nhà quản lý. Vì thế, việc phát triển cảnh quan pháp luật từ [FLT: 0] [FT: 0] S [FT]], do các nhà đầu tư mới nhất] vào khung dữ liệu riêng tư của EU–US và các nhà chức năng của Anh quốc, trong khi các cơ quan môi trường công ty có thể di chuyển an toàn các dữ liệu của các cá nhân và công ty, trong khi các cơ sở công ty công ty công ty và công ty của các công ty có thể di chuyển về các cơ sở quốc tế và các cơ sở mật có thể tự do quốc tế và các cơ sở mật có thể được áp dụng trên toàn cầu, trong khi đang sử dụng để chuyển sang các cơ sở dữ liệu riêng một cách an toàn cục.