Mở rộng khung điều khiển dữ liệu tương thích cho các máy điều khiển dữ liệu Ai Len

Đối với các bộ điều khiển dữ liệu, quy tắc bảo vệ dữ liệu (GDPR) cộng với Đạo luật Bảo vệ Dữ liệu 2018 áp đặt các nghĩa vụ cụ thể xung quanh các quyền của dữ liệu. Ủy ban bảo vệ dữ liệu Ireland (DPC) đã cho thấy rõ rằng quản lý quyền này là một chỉ thị chính xác của tư thế tổng thể của người điều khiển. Khi người điều khiển rời khỏi E, tổ chức Ireland, tiến hành các dữ liệu trên các biên giới đối diện với sự phức tạp khác. Bài này cung cấp một sự hướng dẫn toàn diện, hành động có thể hướng dẫn để duy trì các nghĩa vụ này trong khi vẫn còn hoạt động và hiệu quả.

Hiểu quyền của đối tượng dữ liệu dưới GDPR

GDPR liệt kê tám quyền riêng biệt cho cá nhân trên dữ liệu cá nhân của họ. Điều khiển Ái Nhĩ Lan không chỉ biết những gì mỗi quyền bao gồm mà còn làm thế nào để áp dụng các ngoại lệ về quy luật và thời gian. dưới đây là một kiểm tra theo thứ tự của mỗi quyền, phù hợp với cảnh chính sách Ai Len.

Quyền truy cập (Artle 15)

Các đối tượng dữ liệu có thể yêu cầu xác nhận nếu bộ điều khiển xử lý dữ liệu cá nhân của họ và, nếu vậy, truy cập dữ liệu đó cùng với thông tin bổ sung như mục đích xử lý, phân loại dữ liệu, nhận và lưu trữ. Ở Ai Len, bộ điều khiển mong đợi bộ điều khiển cung cấp một bản sao dữ liệu miễn phí miễn phí miễn phí, trừ khi yêu cầu được hiển thị hoặc quá nhiều. Các phản hồi phải được đưa ra không cần quá chậm trễ và ít nhất trong vòng một tháng biên lai. Đối với các yêu cầu phức tạp, thời gian này có thể kéo dài thêm hai tháng, nhưng cần phải thông báo cho từng cá nhân về các lý do mở rộng và các lý do của phần mở rộng của nó trong tháng đầu tiên.

Mẹo thực tế: Thiết lập một thủ tục hoạt động chuẩn để ghi ngày tháng của biên nhận, xác nhận danh tính của người yêu cầu, tìm kiếm khắp mọi hệ thống (CRM, HR, thư điện tử, v.v.), và viết lại bất kỳ dữ liệu bên thứ ba nếu sự tiết lộ không đúng đắn sẽ ảnh hưởng đến bên thứ ba. Việc tìm kiếm [FLT: 0] về yêu cầu truy cập [FLT: 1) nhấn mạnh đến các điều khiển không nhất thiết phải tìm kiếm dữ liệu vượt quá mức hợp lý - nhưng phải chứng minh một tiến trình tìm kiếm chi tiết.

Quyền giải trí (hình 16)

Các cá nhân có thể cần điều khiển để sửa đổi dữ liệu cá nhân không chính xác mà không bị chậm trễ quá. Điều này cũng bao gồm quyền để có dữ liệu cá nhân chưa hoàn thành, bằng cách cung cấp một tuyên bố bổ sung. Các bộ điều khiển Ireland nên tích hợp lại hệ thống quản lý dữ liệu của họ để thay đổi truyền tải tới tất cả các bộ xử lý và các bên thứ ba mà dữ liệu đã chia sẻ. Các tổ chức DPC mong đợi tài liệu gốc không chính xác và sửa chữa, đặc biệt là cho hồ sơ quản lý hay y tế nơi mà việc kiểm tra đường dẫn dữ liệu bị lỗi.

Phải làm sáng tỏ (hình 17)

Những người có quyền được gọi là “sự kiện bị lãng quên, sự bảo đảm về kỷ luật không phải là tuyệt đối; những lý do để bảo đảm về sự thanh toán thời gian không còn cần thiết cho mục đích ban đầu, sự chấp thuận của cá nhân về việc rút lui, hoặc những dữ liệu bị xử lý một cách bất hợp pháp, nhưng những người điều khiển có thể từ chối nếu cần thiết để thực hiện quyền tự do ngôn luận, tuân thủ một nghĩa vụ pháp lý, sức khỏe công cộng, sự, sự ủng hộ quyền lợi cộng, hoặc những tuyên bố hợp pháp.

Một cạm bẫy chung là không thông báo cho các bên nhận dữ liệu. Điều 17(2) đòi hỏi bộ điều khiển công khai dữ liệu để thực hiện các bước hợp lý để thông báo các bộ điều khiển khác xử lý dữ liệu mà cá nhân đã yêu cầu bảo đảm xoá bỏ bất kỳ liên kết, bản sao hoặc bản sao. Điều này đặc biệt liên quan đến các nền tảng trực tuyến và các công ty truyền thông xã hội hoạt động từ Ireland.

Quyền hạn chế tiến trình (hình ảnh 18)

Các cá nhân có thể yêu cầu xử lý được giới hạn để lưu trữ - không còn sử dụng- dưới điều kiện nhất định: độ chính xác của dữ liệu bị tranh chấp, xử lý không hợp pháp nhưng bảo đảm không được mong muốn, bộ điều khiển không còn cần dữ liệu mà cá nhân yêu cầu nó cho các yêu cầu pháp lý yêu cầu, hoặc cá nhân đã phản đối để xử lý xác thực đang chờ. bộ điều khiển Ireland phải đánh dấu các dữ liệu hạn chế trong hệ thống của họ và đảm bảo rằng bộ xử lý tôn trọng các hạn chế. Một khi bộ vi xử lý được gỡ bỏ, người điều khiển phải thông báo cho từng cá nhân trước.

Quyền chuyển đổi dữ liệu (hình ảnh 20)

Quyền này cho phép cá nhân nhận dữ liệu cá nhân theo định dạng cấu trúc, thường dùng, máy đọc được và gửi dữ liệu đó đến bộ điều khiển khác mà không bị cản trở. Nó chỉ áp dụng khi xử lý dựa trên sự đồng ý hay hợp đồng và được thực hiện bằng phương tiện tự động. Điều khiển Ai Cập nên đảm bảo hệ thống của họ có khả năng xuất khẩu dữ liệu bằng CSV, JSON, hoặc định dạng XML. DPC khuyên điều khiển dễ dàng để các cá nhân tải dữ liệu về qua cổng tự động, giảm tính năng can thiệp bằng tay và xử lý thời gian.

Ngay vào đối tượng (hình 21)

Các đối tượng dữ liệu có thể phản đối bất cứ lúc nào để xử lý dựa trên lợi ích hợp pháp hoặc hiệu quả của một công việc được thực hiện vì lợi ích công chúng. Cần phải ngừng xử lý ngay lập tức, nếu không có cơ sở hợp pháp để áp đặt quyền lợi cá nhân, quyền lợi và quyền tự do, hoặc việc xử lý là để yêu cầu pháp lý các yêu cầu. Đối với thị trường trực tiếp, quyền để đối tượng là đối tượng phải dừng lại ngay lập tức một khi có sự phản đối được nâng lên. Các bộ điều khiển Ái Nhĩ Lan phải có cơ chế để tôn trọng việc tiếp thị một cách tối ưu, và DPC có thể cung cấp phạt đối với các công ty tiếp tục gửi tiếp thị sau khi công ty tiếp tục từ chối.

Quyền tự động liên quan đến quyết định bánh mì và lợi nhuận (hình 22)

Các cá nhân có quyền không phải tuân theo một quyết định chỉ dựa trên xử lý tự động, bao gồm phân tích, tạo ra hiệu ứng pháp lý hoặc ảnh hưởng đáng kể tương tự. Ngoại trừ các quyết định được áp dụng nếu cần thiết để nhập vào một hợp đồng, được cho phép bởi luật Ireland hay EU, hoặc dựa trên sự đồng ý rõ ràng. Các nhà quản lý trong khu vực như bảo hiểm, hồ sơ tín dụng hoặc tuyển dụng phải đảm bảo hệ thống tự động của họ trong suốt, dễ giải thích và có thể giải thích được, và chủ thể giám sát.

Tạo một khung quản lý khung quản lý các vấn đề về quyền của chủ đề

Những thành phần sau là thiết yếu.

Sự lãnh đạo và trách nhiệm

Chỉ định một người chủ cấp cao (DPO) nếu cần thiết - người có toàn bộ trách nhiệm quản lý quyền. DPO nên trực tiếp truy cập đến cấp quản lý cao nhất và đủ thẩm quyền để thực thi thủ tục. Tại Ai Len, phần 50 của Đạo luật Bảo vệ Dữ liệu 2018 đòi hỏi một số bộ điều khiển để chỉ định một DPO; xem hướng dẫn DPC [FL: 0] [FL: 0] D [FL: 1) để có tiêu chuẩn. Để có thể điều khiển nhỏ, cần phải đủ dẫn, nhưng phải được giải thích rõ ràng.

Sự phát triển chính sách và thủ tục

Viết một chính sách dành riêng về vấn đề dữ liệu về quyền quản lý và các bản cập nhật chính sách định nghĩa các tiến trình cho mỗi quyền. Bao gồm dòng thời gian, điểm leo thang, bước xác định các bước và yêu cầu tài liệu. Chính sách nên được xem xét hàng năm và sau khi thay đổi quan trọng trong hoạt động xử lý hoặc cập nhật điều chỉnh. Tạo các ký tự mẫu và các đơn nội bộ để đảm bảo tính nhất quán. Đối với các bộ điều khiển Ái Nhĩ Lan, hãy xem xét một phần trong việc quản lý yêu cầu của từng cá nhân ở Anh dưới chế độ GDP - trong khi hai chế độ được sắp xếp, có sự khác biệt nhỏ, như ngưỡng dưới nước Anh cho các vùng bảo đảm nhất định trong một số thời đại.

Dạy dỗ và nhận thức nhân từ

Mỗi nhân viên quản lý dữ liệu cá nhân - bảo vệ thường xuyên, HR, IT, marketing-t được đào tạo để nhận ra một yêu cầu về chủ đề dữ liệu khi nó đến, bất kể kênh. một yêu cầu bằng lời nói vẫn là một yêu cầu hợp lệ. nhân viên cần phải biết ngay lập tức chuyển yêu cầu đến nhóm được chỉ định, không phải để cố gắng để tự xử lý. Các hồ sơ dự đoán của tập tin tập luyện, xem xét sử dụng e- nền tảng và các phần bổ sung hàng năm. Hãy xem xét sử dụng bối cảnh thực tế liên quan đến khu vực của bạn để làm cho việc đào tạo thực tế.

Công nghệ và Công cụ

Xử lý bằng tay các yêu cầu quyền trở nên không khả thi ở quy mô. Đầu tư vào một nền tảng quản lý cá nhân mà việc ghi lưu yêu cầu, theo dõi thời hạn, tự động đồng thời nhập thư điện tử và tích hợp với kho dữ liệu của bạn. Đối với người điều khiển, những công cụ hỗ trợ Thông báo của Bộ Quốc phòng là một phần bổ sung. Nếu ngân sách bị hạn chế, ngay cả một bảng tính toán chung với định dạng điều kiện có thể được chia sẻ nó được điều khiển và kiểm tra thường xuyên. Bảo đảm hệ thống của bạn có thể nhanh chóng định vị tất cả dữ liệu liên quan đến từng cá nhân, bao gồm việc sao lưu trữ và di sản.

Sự thông tri và trong suốt

Thông báo cá nhân của bạn phải giải thích cho mỗi bên phải bằng ngôn ngữ đơn giản và cung cấp hướng dẫn rõ ràng về cách thực hành nó. DPC đã xuất bản [FLT: 0] những thông báo thông báo [FLT: 1] rằng nhấn mạnh, độ rõ ràng, cách truy cập và dễ dàng. Hãy xem một dạng Mạng hay địa chỉ email dành riêng cho yêu cầu, và công nhận hóa hoá đơn trong vòng 48 giờ. Liên lạc với bất kỳ sự chậm trễ hoặc từ chối rõ ràng và thông báo cho từng cá nhân quyền của họ để khiếu nại với DP.

Theo dõi, thử giọng và cải thiện liên tục

Kiểm tra thường xuyên các tiến trình quản lý quyền của bạn. Theo dõi số lượng yêu cầu trong tháng, thời gian trả lời trung bình, tỷ lệ phần trăm các yêu cầu được trả lời trong thời hạn hợp pháp, và lý do thông thường cho việc từ chối. Hãy dùng số đo điện thoại này để xác định những điều phải sử dụng, ví dụ, nếu yêu cầu truy cập đòi hỏi mất 30 ngày vì dữ liệu di chúc khó để lấy, đầu tư vào cải tiến bản đồ dữ liệu. DPC có thể yêu cầu bản ghi này trong quá trình điều tra. Một chương trình kiểm tra nội bộ kiểm tra nội bộ về các thực hiện và hành động ngay lập tức.

Hợp tác với các sự kiện pháp lý Ai Len và sự mong đợi của DPC

Ngoài GDPR, người điều khiển Ái Nhĩ Lan phải tuân theo Luật Bảo Vệ Dữ Liệu năm 2018 và các mã định luật của DPC.

Xác định danh tính

Theo điều 12 ( 6), người điều khiển có thể yêu cầu thêm thông tin cần thiết để xác nhận danh tính của người đưa ra yêu cầu. Thực tế, việc kiểm tra nhân dạng đòi hỏi sự nhạy cảm của dữ liệu. Để có thể truy cập thường xuyên, hãy yêu cầu một bản sao của hộ chiếu hoặc giấy phép lái xe thường được chấp nhận, nhưng đối với dữ liệu rủi ro thấp hơn, một phương pháp đơn giản hơn như hỏi câu hỏi bảo mật hoặc xác nhận địa chỉ email có thể đủ để tránh khiếu nại sau này.

Những lời cầu xin thiếu sáng kiến hoặc thiếu sáng kiến

Thông tin trong Điều 15–22 phải được cung cấp miễn phí. Bộ điều khiển có thể tính phí hợp lý hoặc từ chối hành động chỉ khi yêu cầu được hiển thị hay quá trình, đặc biệt nếu nó lặp lại. Gánh nặng của việc chứng minh nằm với bộ điều khiển. Bộ điều khiển đã cảnh báo không được từ chối bao gồm các yêu cầu; mỗi trường hợp cần phải được đánh giá riêng lẻ. Nếu lệ phí được sạc, nó phải dựa trên phí quản trị của việc cung cấp thông tin hay liên lạc.

Đường chết và mở rộng

Nếu người điều khiển cần làm sáng tỏ, người điều khiển có thể tạm dừng lại cho đến khi cá nhân trả lời. Người điều khiển DPC giải thích “không có sự chậm trễ quá mức; ngay cả vài ngày trì hoãn mà không biện minh có thể không phải là yêu cầu đa hệ thống, vì những yêu cầu phức tạp về hệ thống, hai tháng dài có thể được dùng, nhưng cần phải thông báo cho người điều khiển trong tháng đầu tiên.

Hậu quả của việc không tương xứng với nhau

Vào năm 2023, DPC áp đặt một công ty công nghệ lớn gồm những vụ vi phạm các yêu cầu truy cập không đủ, nhưng những người điều khiển Ai Len có quyền đòi bồi thường vật liệu hoặc không vật chất gây thiệt hại cho một công ty lớn gồm 91 triệu người bị thương vong, bao gồm những người không đủ khả năng truy cập.

Những gương thực tiễn trong văn cảnh tiếng Ai Len

Ví dụ: Giải quyết một yêu cầu truy cập tại một công ty bán cắt giảm thuế

Một máy bán lẻ trực tuyến của Ireland nhận được yêu cầu truy cập của một khách hàng. Dữ liệu của khách hàng tồn tại trong nền tảng eccommerce, CRM, phần mềm email, và một hệ thống bán lẻ chia sẻ thư viện. Thủ tục quản lý di động: (1) kiểm tra thông tin thông qua thư điện tử và số thứ tự. (2) ghi lưu yêu cầu trong công cụ riêng tư, đặt thông tin này trong 30 ngày thứ hai. (3) lấy dữ liệu từ mỗi hệ thống - trình quản lý thư điện tử e (tự) và từ hệ thống di động. (4) Tổng hợp dữ liệu vào một tập tin PDF, ngăn chặn dữ liệu liên quan đến từng cá nhân (v. d. d.) Xem lại thông tin thương mại, vì nó có thể được giải thích lịch sử vì nó có thể được bao gồm cả một chương trình D. 7 ngày để xử lý và xử lý thông tin cá nhân.

Thí dụ: Giữ thăng bằng với việc giữ luật pháp

Một cựu nhân viên của một yêu cầu bắt đầu công nghệ Ai Len làm xóa mọi dữ liệu cá nhân, bên nhân viên này biết rằng hồ sơ công việc phải được giữ lại bảy năm dưới Luật pháp Ai Len, điều khiển không thể xóa hết các dữ liệu, vì thế họ hạn chế xử lý: dữ liệu trước đây của nhân viên được lưu giữ để tuân thủ pháp luật nhưng được đánh dấu như là “không được sử dụng cho bất kỳ mục đích khác.

Kết thúc

Điều khiển các vấn đề về quyền của đối tượng không chỉ đơn thuần là vấn đề đánh dấu một hộp tuân thủ. Đối với bộ điều khiển dữ liệu Ireland, nó là một tiến trình liên tục đòi hỏi quản lý rõ ràng, các thủ tục được phân bổ, nhân viên đào tạo, và công nghệ đúng. Ủy ban Bảo vệ dữ liệu tích cực giám sát cách quản lý các yêu cầu và chuẩn bị để thực hiện các yêu cầu luật - bao gồm các quyền phạt - kể cả những việc tốt - kể cả những việc tốt tốt - khi thực hiện giảm ngắn. bằng cách đưa chủ đề dữ liệu vào khuôn khổ riêng tư của họ và điều trị mỗi yêu cầu với sự nghiêm túc nó xứng đáng, tổ chức không chỉ có thể tránh bị trừng phạt mà còn xây dựng những mối quan hệ tinh vi hơn với những cá nhân tin tưởng của họ liên quan hệ với dữ liệu liên quan đến các tính năng của họ.