Table of Contents

Thông báo về sự bảo vệ tư nhân đầy đủ (GDPR), cùng với Điều luật bảo vệ dữ liệu Ireland năm 2018, thiết lập một thanh cao cho tính minh bạch, yêu cầu tổ chức để liên lạc rõ ràng với người dùng thu thập, tiến trình và dữ liệu của cửa hàng cá nhân. Bài này cung cấp một thông báo toàn diện, có thể hành động để thiết lập và duy trì thông báo rằng có tiêu chuẩn pháp lý, từ khuôn khổ pháp luật để thực hiện các thực hiện tốt nhất đứng lên để kiểm duyệt.

Hiểu được luật riêng tư của Ai Len

Luật bảo vệ dữ liệu Ai Len chủ yếu được định hình bởi [FLT:] GDPR ) ), mà bổ sung và địa phương hóa GDPR trong nước Ai Len. Ủy ban [FT:4] [BPT:2) ) ) là người giám sát độc lập cho những luật này và chỉ đạo cho phép các tổ chức này. — Những tiến trình này bao gồm cả các quy trình của Liên bang Ai Len, nơi mà các tổ chức của Ai Len phải tuân theo các đòi hỏi của GDP.

Thông báo cá nhân được dùng làm công cụ chính để thỏa mãn các nghĩa vụ trong sáng của GDPR dưới điều 13 và 14 phải được cung cấp vào thời điểm thu thập dữ liệu (hoặc trong thời gian hợp lý nếu dữ liệu được thu thập gián tiếp). Ghi chú phải được tóm tắt, minh bạch, dễ hiểu, sử dụng ngôn ngữ rõ ràng và đơn giản. Để có thể truy cập sâu hơn vào các yêu cầu GDPR, cần phải tham khảo văn bản chính thức [FT: 0] DP [FLT] và [FLT2] Hành động [FL2] [FL] [FL].D]

Những yếu tố then chốt của một thông báo độc lập

Một thông báo về sự riêng tư mạnh mẽ về mặt pháp lý dưới luật Ai Len phải bao gồm những thông tin cụ thể do GDPR đưa ra.

1. mục đích rõ ràng và dữ liệu phân loại

Chẳng hạn, bạn phải xác định mục đích cụ thể của việc thu thập dữ liệu cá nhân.

2. Căn bản hợp pháp để xử lý

GDPR đòi hỏi bạn chỉ ra ít nhất một cơ sở pháp lý cho mỗi hành động xử lý. Các cơ sở căn cứ thông thường nhất bao gồm [FLT: 1]], [FLT: 2] [FLT:] đối lập , [FLT:] [FLT:] nghĩa vụ pháp luật [FLT:] , [FLT:], [FL:], [FL:], quyền lợi hợp pháp, nếu bạn phải dựa vào quyền lợi hợp pháp, quyền sở thích hợp pháp, quyền sở thích hợp pháp, và quyền lợi hợp pháp, cũng nên dựa trên quyền lợi hợp pháp.

3. Quyền của đối tượng

Những người dùng có quyền thông báo về , quyền truy cập ) ), ngay lập tức để ghi , [FLT:] , [FLT:] quyền làm cho quyền được bỏ qua [FLT:], [FLT: 6] quyền hạn chế xử lý [FL:] [FL: FL:], hoặc dùng các yêu cầu tự động ký tự động để xác định [FT]. [FL] để giải thích cách liên kết các yêu cầu:] và làm thế nào để giải thích các yêu cầu có thể đọc dữ liệu riêng [FL]. [FL].

4. Chia sẻ dữ liệu và chia sẻ phần thứ ba

Không thể chia sẻ dữ liệu cá nhân với bất kỳ bên nào, chẳng hạn như bộ xử lý thanh toán, nhà cung cấp dịch vụ đám mây, hoặc hệ thống marketing. Hãy liệt kê loại người nhận và mục đích chia sẻ. Nếu dữ liệu được chuyển ra ngoài vùng kinh tế Châu Âu (EA), bạn phải cho biết cách bảo vệ — chẳng hạn như các ông già Nô en hợp đồng (SCCs) hoặc một quyết định thiếu chính xác — và cung cấp thông tin về cách để có được một bản sao của những người bảo vệ này.

Thời kỳ chú ý 5.

Hãy xác định xem bạn sẽ giữ mỗi loại dữ liệu cá nhân trong bao lâu, hoặc ít nhất là những tiêu chuẩn được dùng để xác định khoảng thời gian đó.

6 Liên lạc chi tiết của Controller và Sĩ quan Bảo vệ Dữ liệu (DPO)

Cung cấp thông tin về nhân dạng và chi tiết liên lạc của bộ điều khiển dữ liệu (Tổ chức của bạn hoặc thực thể pháp lý để xác định mục đích và phương pháp xử lý). Nếu bạn cần phải bổ nhiệm một Sĩ quan Bảo vệ Dữ liệu — bắt buộc cho chính quyền công, tổ chức mà tham gia vào việc kiểm tra quy mô lớn, hoặc xử lý phân loại dữ liệu đặc biệt trong quy mô lớn — bao gồm các chi tiết liên lạc. Cũng bao gồm địa chỉ bảo vệ dữ liệu của tổ chức bạn.

7, có quyền phàn nàn với DPC

Nếu tin dữ liệu của họ đang được xử lý vi phạm GDPR, cung cấp một liên kết đến cổng khiếu nại của DPC. Theo sự hướng dẫn của DPC, thông tin này phải được trình bày rõ ràng và tách biệt khỏi các chi tiết liên lạc chung.

Những bước để làm tăng thêm sự chú ý về quyền riêng tư của bạn

Di chuyển từ lý thuyết này sang lý thuyết khác đòi hỏi phải có một phương pháp có cấu trúc, theo những bước này để tạo một thông báo riêng tư phù hợp với tiêu chuẩn pháp lý của Ai Len.

Bước 1: Điều khiển một cuộc tập thể dục làm thành công dữ liệu

Trước khi ghi chú sự riêng tư của bạn, bạn cần một hình ảnh đầy đủ về dữ liệu cá nhân bạn xử lý. Bản đồ mọi dữ liệu lưu dữ liệu: dữ liệu được thu thập từ ai, qua các kênh nào (hình thức đặc trưng, email, CRM, etc.), với mục đích nào, và với ai được chia sẻ. Việc kiểm tra này sẽ tạo ra cơ sở thực tế cho bạn thông báo và giúp nhận dạng bất kỳ khoảng hở nào trong nền tảng hợp pháp hay bảo mật. Tài liệu trong một kết quả kiểm tra dữ liệu có tác động tới (DIA) nơi cần thiết.

Bước 2: Khuyến khích sử dụng ngôn ngữ bình thường

Hãy ghi chú sự riêng tư của bạn bằng ngôn ngữ đơn giản, rõ ràng, mà khán giả có thể hiểu được: tránh thuật ngữ pháp lý, giọng nói thụ động và câu dài. Hãy dùng tiêu đề, điểm mũi tên và đoạn ngắn để cải thiện khả năng đọc.

Bước 3: Hãy chú ý đến những điểm cần thiết

Nếu cơ sở hợp pháp là được chấp thuận, bạn phải đạt được nó qua hành động xác nhận rõ ràng — hộp đánh dấu trước khi đánh dấu hoặc ngụ ý sự đồng ý bằng cách cuộn không hợp lệ dưới GDPR. Hãy dùng một hộp đánh dấu không kiểm duyệt, đồng ý bật lên, hoặc nhấn nút dương (v. d.: Tôi đồng ý nhận thư tiếp thị thư). Hãy ghi chú khi nào và cách nào được chấp thuận, kể cả phiên bản của thông báo về sự riêng tư đã được trình bày vào thời điểm đó.

Bước 4: Nơi chú ý đến chủ đề

Thông báo riêng tư của bạn phải “có thể truy cập chặt chẽ đến các phương pháp khác theo GDPR.

  • Liên kết tới nó từ mọi trang web của bạn, thường là ở chân trang.
  • Hiển thị nó ở điểm tập hợp dữ liệu — cạnh mẫu đơn đăng ký, trong lúc thanh toán, hoặc trên băng cờ đồng ý cookie.
  • Hãy dùng nó trong trình đơn thiết lập của bạn và trong các thư điện tử.
  • Để biên tập dữ liệu ngoài luồng (v. d., mẫu giấy), hãy in thông báo trên mẫu hoặc cung cấp tờ rơi riêng.

Thông báo không nên được chôn bên trong một tập tin và điều kiện. Nó phải đứng một mình và được truy cập ngay lập tức mà không cần người dùng phải săn tìm nó.

Bước 5: Làm xong một nền tảng quản lý hợp lý (CMP)

Để quản lý nơi Mạng, đặc biệt cho cookie và theo dõi — triển khai một thiết lập riêng cho người dùng có quyền ghi chú, cho phép người dùng thay đổi tùy chọn của họ vào bất cứ lúc nào, và cung cấp khả năng tối ưu hóa hạt trong/pout. Các thiết lập này phải chặn các cookie không cần thiết cho đến khi được chấp thuận. Dưới chỉ thị ePlicy Directive (như được thực hiện trong luật Ireland), cần phải được thu thập trước khi thiết cho bất cứ cookie nào, ngoại trừ những cookie nhất thiết cho chức năng của trang web. Bảo đảm thông báo cá nhân của bạn rõ ràng mô tả loại cookie (cần thiết, chức năng, một cách thức, một cách phân biệt thị, và mục đích tiếp thị.

Bước 6: Giữ sổ sách các tiến trình (ROPA)

Điều 30 của GDP đòi hỏi phải có một tổ chức với 250 hoặc hơn nhân viên — hoặc những người xử lý các loại dữ liệu đặc biệt hoặc dữ liệu liên quan đến tiền án hình sự — giữ một ghi chép hoạt động xử lý.

Bước 7: Xem lại và cập nhật đều đặn

Thông báo cá nhân là một tài liệu sống. Đặt một lịch duyệt định kỳ – ít nhất hàng năm, hoặc khi nào có thay đổi trong việc xử lý, thay đổi luật pháp, hoặc một hướng dẫn mới từ DPC. Mỗi lần bạn cập nhật thông báo, tài liệu về những gì đã thay đổi và tại sao, và nếu thay đổi vật chất ảnh hưởng đến việc xử lý dữ liệu (v. d., một mục đích mới), thì hãy đạt được sự đồng ý mới, nơi cần thiết. Không cho biết những chủ đề có thông tin có tính chất đáng kể cập nhật qua kênh liên lạc (mail, biểu ngữ, trang Mạng, hay thông báo ứng dụng).

Những thực hành tốt nhất để duy trì sự hòa thuận

Ngoài những yếu tố bắt buộc, một số cách tốt nhất có thể củng cố tư thế của bạn và cải thiện lòng tin người dùng.

Dùng chú thích lớp

Thông báo được đưa ra một tóm tắt ngắn, tiêu hóa trước tiên với các chi tiết sâu hơn, và cách tiếp cận này được DPC và điều 29 (nay là Ban Bảo Vệ Dữ liệu Châu Âu), chẳng hạn như trên một đơn đăng ký, bạn có thể bao gồm một câu như: “Chúng tôi sẽ dùng email của bạn để gửi xác nhận và, với sự cho phép của bạn, tiếp thị cho phép.

Nhận lời mời và sự giúp đỡ bằng ngôn ngữ bình thường

Hãy thử xem bạn có thể lưu ý đến một mẫu khán giả của bạn để chắc chắn điều này không: dùng biểu tượng, hình ảnh, hình ảnh và bảng để giải thích những đề tài phức tạp như lưu trữ dữ liệu hay chuyển giao quốc tế.

Cung cấp sự kiểm soát Granular cho người dùng

Ngoài một “hộp kiểm tra thông tin đơn giản, cho phép người dùng chọn cách xử lý nào họ đồng ý — chẳng hạn, tùy chọn riêng để dùng bánh quy, thư điện tử và thư điện tử chia sẻ dữ liệu cho bên thứ ba. Hãy dễ dàng rút lại sự đồng ý như đã được đưa ra.

Sự riêng tư bị ảnh hưởng bởi thiết kế

Hãy xem xét sự riêng tư ở đầu mỗi dự án hay tiến trình mới. Điều khiển DPIA cho bất kỳ xử lý rủi ro cao (v. d., phân tích quy mô lớn, giám sát hệ thống, xử lý phân loại dữ liệu đặc biệt). Thông báo riêng của bạn nên phản ánh kết quả của DPIA bằng cách xếp ra ngoài các tiến trình xử lý rủi ro cao và các biện pháp giảm thiểu các rủi ro đó. DPC cung cấp một mẫu [FL: 0] và hướng dẫn [FLT1].

Tiếp tục cập nhật bằng hướng dẫn và lực lượng DPC

Thí dụ, hành động thực thi gần đây đã nhấn mạnh tầm quan trọng của việc không dùng hộp đã đánh dấu sẵn để chấp thuận và cần phải dùng ngôn ngữ rõ ràng trong băng cờ cookie. Đặt theo thông tin của DPC và xem lại trang hành động [FLT: 0] [FL: 1] để giữ thông tin. Bạn cũng nên theo dõi mục tiêu bảo vệ dữ liệu của Ban giám sát (DPB) của Hội đồng chi nhánh châu Âu, được áp dụng trên DPC.

Giải quyết các trường hợp cụ thể

Hợp đồng chống lại lợi ích hợp pháp

Nhiều tổ chức mặc định là “có thể chấp nhận sự mệt mỏi và không hợp pháp, nhưng điều này có thể dẫn đến việc chấp nhận sự đồng ý ít hợp pháp hơn.

Dữ liệu của trẻ em

Nếu bạn muốn được con cái dưới 16 tuổi truy cập dịch vụ của bạn, bạn phải có sự đồng ý của cha mẹ. Thông báo riêng nên được viết bằng định dạng đơn giản (dùng ngôn ngữ đơn giản, hình ảnh, và ngay cả tranh ảnh). Giấy [FLT: 0] của con cái phải cung cấp tài nguyên, kể cả “ hướng dẫn trẻ em đến dữ liệu bảo vệ con.

Bánh quy và ecricy

Mặc dù chỉ thị ePrivacy là riêng biệt với GDPR, nhưng việc thực hiện tiếng Ireland — quy tắc ePrivacy 2011 (SI 336 năm 2011) — đòi hỏi sự đồng ý cho các cookie và công nghệ theo dõi tương tự. Chú ý của bạn nên giải thích rõ ràng cookie nào và mục đích của nó. Hãy dùng biểu ngữ cookie để điều khiển hạt nhân và không dựa vào “các bức tường hình bánh quy (để cho phép truy cập nội dung). Ủy ban DPC đã cung cấp hướng dẫn về bánh quy, và bạn cũng nên tham khảo ý kiến của Bộ Trưởng Bộ Quốc phòng cookie Banner.

Việc truyền dữ liệu quốc tế

Nếu bạn chuyển dữ liệu cá nhân của bạn ra ngoài EEA, bạn phải thông báo sự chuyển giao và bảo vệ phải dựa vào, chẳng hạn như sự đồng bộ hóa Clauss (SCCs), tổ chức kết hợp (BCRs), hoặc một quyết định riêng tư (v. d. đối với Anh, Canada, Nhật Bản). Sau khi quyết định của đạo luật Schems II được dựa trên, cần thêm những đánh giá ảnh hưởng (TCCs) để chuyển sang nước thứ ba. Hãy miêu tả những điều lệ này theo cách riêng tư mà những người không phải thông báo có thể hiểu được — “Chúng tôi chuyển giao dữ liệu của bạn đến Hoa Kỳ, mà chúng tôi đã ký kết với nhà cung cấp dịch vụ của chúng tôi. Bạn có thể liên lạc với họ với Ủy ban DPO.

Kết thúc

Theo dõi sự riêng tư được ghi nhận qua các bước được nêu ra, theo định kỳ cho luật pháp Ai Len là một tiến trình liên tục đòi hỏi sự chú ý đến các đòi hỏi pháp luật, kinh nghiệm người dùng và mong đợi điều chỉnh. Bằng cách theo các bước được nêu trên – bản đồ dữ liệu và soạn thảo để xem xét định kỳ và thích ứng với sự hướng dẫn của DPC — bạn có thể xây dựng một sự riêng tư mà không chỉ đáp ứng các thư của luật pháp mà còn thể hiện sự cam kết thật để bảo vệ dữ liệu. Tờ trong suốt không phải là một lần kiểm tra; đó là một cuộc đối thoại liên tục với người dùng. Hãy bắt đầu kiểm tra thông báo bằng cách kiểm tra thông báo hiện thời về các yếu tố này — rồi tìm kiếm sự thiếu sót có hệ thống. Khi tham khảo sự hướng dẫn về các hoạt động pháp lý hoặc các hoạt động riêng lẻ của bạn.