government-accountability-and-transparency
如何执行符合爱尔兰法律的隐私通知
Table of Contents
实施符合爱尔兰法律的隐私通知不仅仅是一项法律义务 — — 在一个日益重视数据的世界中,它是一个建立用户信任的基石。 《数据保护总条例》与2018年爱尔兰数据保护法一起,为透明度设置了一个高标准,要求各组织明确沟通如何收集、处理和储存个人数据。 该条为制定和维护符合爱尔兰法律标准的隐私通知提供了全面的、可操作的指南,从理解监管框架到实施可接受监管审查的最佳做法。
理解爱尔兰数据隐私法
爱尔兰的数据隐私法主要是由 GDPR(条例(欧盟)2016/679)和数据保护法2018制定,该法补充并本地化了GDPR在爱尔兰境内. 数据保护委员会[DPC]数据保护委员会]是负责执行这些法律并发布指导意见的独立监督机构。 任何处理包括爱尔兰在内的欧盟个人个人数据的组织,都必须遵守GDPR的要求,无论该组织的总部在哪里。
隐私通知是履行GDPR在第十三条和第十四条下的透明度义务的主要工具。 隐私通知必须在数据收集时(或者如果数据是间接获得的,则在合理时间内)提供。 信息必须简明、透明、易懂、方便,使用清晰和简明的语言。 要更深入地了解GDPR的要求,请参考[GDPR[和Data保护法2018的正式文本。
竞合隐私通知的关键内容
爱尔兰法律规定,一项法律上健全的隐私通知必须包括GDPR授权的具体信息。 下面我们详细介绍每个必要的内容,就如何提出这些内容提供实际指导。
1. 明确目的和数据类别
需要识别个人数据的具体目的。例如,“处理订单”或“发送营销通信”是可以接受的,但“内部分析”等模糊的语句不会通过监管要求。列出您收集的个人数据类别(例如名称、电子邮件、IP地址、支付细节),并明确每个类别是如何使用的。避免将多个目的混入一个模糊的标题之下。
2. 处理的法律依据
GDPR要求您至少为每次处理活动指定一个法律依据。最常见的依据包括[同意,合同必要性,法律义务,合法权益,有效权益,以及公开任务]。根据爱尔兰法律,如果依赖于合法权益,您必须进行合法权益评估并记录其信息。您的隐私通知应当列出依据,如果依赖于合法权益,还应当说明合法权益是什么。
3. 数据主体权利
告知用户他们根据GDPR:[ 访问的权利、 纠正的权利、 取消的权利(被遗忘的权利)、 限制处理、 限制数据可移植性的权利[、反对]的权利以及与自动决策和剖析有关的权利。解释个人如何行使这些权利,包括联系您专门的数据主题请求表或请求的电子邮件地址。DPC就如何处理这类请求提供指导,您可以在他们的权利概览中阅读。
4. 数据共享和第三方
披露个人数据是否与支付处理器、云服务商或营销平台等第三方共享。 列出接收者类别和共享目的。 如果数据被转移至欧洲经济区以外,则您必须说明已有的保障措施 — — 如标准合同条款(SCC)或适当的决定 — — 并提供有关如何获取这些保障措施副本的信息。
5. 保留期
指定您将保留每类个人数据的时间,或者至少保留用于确定这一期限的标准。例如,“我们保留命令数据7年以遵守税法”比“只要有必要”更明确。 定期的数据保留审计对于确保您保存的数据不超过合法期限至关重要。
6. 主计长和数据保护干事的联系方式
提供数据控制器(你的组织或决定处理目的和手段的法律实体)的身份和联系方式。如果需要指定数据保护官员(对于公共当局来说是强制性的 ) , 从事大规模系统监测或大规模处理特殊类别数据的组织包括他们的联系方式。 还包括你的组织的注册地址和数据保护电子邮件地址。
7. 向《宪法》提出申诉的权利
明确告知用户,如果认为其数据处理违反GDPR,他们有权向数据保护委员会提出申诉,提供与DPC投诉门户的链接,根据DPC的指导意见,这种信息必须明确和单独地提供,与通用联系方式分开。
执行隐私通知的步骤
从理论走向实践需要一种结构化的方法。 遵循这些步骤来建立符合爱尔兰法律标准的隐私通知。
步骤1:开展数据绘图工作
在写出个人隐私通知之前,您需要完整地了解您处理的个人数据。 绘制每个数据流: 数据收集方式、 数据采集方式、 数据采集方式、 信息传输方式( 网络表格、 电子邮件、 客户关系管理等) 、 目的为何、 以及共享对象。 这次审计将构成您通知的事实依据, 并有助于识别任何合法依据或安全漏洞。 必要时, 将结果记录在数据保护影响评估中 。
步骤2: 使用普通语言的草稿
将您的隐私通知写成一个清晰、简单易懂的语言。 避免使用法律术语、 被动声音和长句。 使用标题、 弹头和短段来提高可读性。 DPC 建议一种分层的方法: 在数据收集时使用简短的概要, 并链接到详细信息的完整通知。 例如, 在您的网站上有一个弹出标语, 写着“ 我们使用饼干来改善你的经验。 读读我们的完整隐私政策[link] ” 。
步骤3:在必要情况下征得同意
如果合法依据是同意,则必须通过明确的平权行动获得同意 — — 预先定档的复选框或通过滚动表示的同意在GDPR中无效。 使用一个不加控制的复选框、同意切换或正按钮点击(例如“我同意接受营销邮件 ” ) 。 保留关于何时以及如何获得同意的记录,包括当时提交的隐私通知版本。 根据2018年爱尔兰数据保护法,数字同意的年龄是16岁,因此,如果您处理儿童数据,就必须为16岁以下的人获得父母同意。
步骤4:显著的布告
304. 根据《国家人口与健康调查》,你的隐私通知必须“容易获取”。
- 链接到您网站的每个页面, 通常在页脚上。
- 在数据收集点显示它 — 旁边是报名表, 在离职时, 或在饼干同意的横幅上。
- 将它包含在您的移动应用程序设置菜单和电子邮件页脚中 。
- 对于离线数据收集(如纸质表格),在表格上打印通知或单独提供传单。
通知不应埋在条款和条件文件内,必须单独存在,立即可以查阅,而无须用户寻找。
步骤5:实施一个同意管理平台(CMP)
对于网站同意管理 — — 特别是饼干和跟踪 — — 则部署一个记录用户偏好,允许用户随时改变选择,并提供颗粒式选择入/选择出选项。 CMP必须屏蔽非基本饼干,直到获得同意。 根据ePrivacy指令(爱尔兰法律中实施),在设定任何饼干之前必须获得饼干同意,但网站功能绝对必要的饼干除外。 确保您的隐私通知清晰地描述了使用的饼干类型(基本、功能、分析、营销)和目的。
步骤6:维持处理活动记录
GDPR 第30条要求拥有250名或250名以上员工的组织(或那些处理与刑事判决有关的特殊类别数据或数据的组织)保持一份书面的处理活动记录。 即使你没有被法律要求,维持ROPA是最佳做法,将有助于你保持隐私通知的准确性。ROPA应该包括控制者的姓名和联系方式、处理目的、数据主体和个人数据类别、接收者类别、保留期以及技术和组织安全措施的说明。
步骤7:定期审查和更新
您的隐私通知是一份活的文件。 设定一个定期审查时间表 — — 至少每年, 或者当处理活动发生变化、 法律变更或 DPC 的新指导时。 每次您更新通知、 记录更改内容和原因, 如果更改对数据处理有重大影响( 如新目的) , 请在需要时获得新的同意。 通过您的通信渠道( 电子邮件、 网站横幅或应用通知) 通知需要大量更新的现有数据对象 。
维持遵约的最佳做法
除了强制性内容外,某些最佳做法可以加强你的遵守态势,提高用户的信任度。
使用分层通知
分层通知首先提出一个简短的、可消化的概要,并链接到更深层的细节。这个方法得到了DPC和第29条工作组(现为欧洲数据保护委员会)的明确认可。比如,在登记表上,您可以加入一句,比如“我们将使用您的电子邮件向您发送订单确认,并在您允许的情况下,发布营销提议。请参见我们的详细隐私政策 ” 。 这符合“简明”和“不可理解”的要求,而不会在数据收集时压倒用户。
采用普通语言和视觉辅助工具
测试您的隐私通知, 并给观众样本以确保它被理解。 使用图标、 图像和表格来解释数据保存时间表或国际传输等复杂议题。 DPC 发布了强调清晰度的隐私通知[ [FLT: 0] 指南。 避免“ 我们可以与信任的伙伴共享数据” 等闲话, 代之以指定合作伙伴, 或至少描述类别( 如“ 支付处理器如Frede 和 PayPal ” )。
为用户提供 Granular 控制
超越简单的“选择进入”复选框。允许用户选择他们同意的哪些类型的处理 — — 比如分析饼干、营销电子邮件和第三方数据共享的单独选项。 让它像它给它那样容易撤回同意。 “撤回同意”机制应该与最初同意请求一样突出,隐私通知应该解释如何这样做。
通过设计整合隐私
在每个新项目或进程开始时考虑隐私问题。 对任何高风险处理(例如, 大规模剖析、系统监测、特殊类别数据的处理) 进行一个DPIA。 您的隐私通知应该通过概述任何高风险处理和为减轻这些风险而采取的措施来反映DPIA的结果。 DPC 提供了 [[FLT: 0] DPIA模板和准则[[[FLT: 1]]。
继续更新DPC指南与执行
DPC经常发布决定、罚款和建议,从而形成遵守预期。 比如,最近的执法行动凸显了不使用预选的盒子表示同意的重要性,以及饼干旗上必须使用清晰的文字。 DPC的通讯并审查它们的执行行动页 。 您还应当监督欧洲数据保护委员会(EDPB)的准则,这些准则对DPC具有约束力。
处理特定设想
同意与合法利息
许多组织没有对所有处理都“同意 ” , 但这可能导致同意疲劳,而且具有讽刺意味的是,同意的有效性较低。 在可能的情况下,用“合法权益”来处理并非绝对必要,但对您的业务仍然很重要(比如,发现欺诈行为,如果关系存在的话,直接营销 ) 。 然而,合法权益并不能免除你的透明度 — — 您的隐私通知必须仍然描述合法权益和所完成的平衡测试。 记录您的LIA并在隐私通知中包含一个摘要。
儿童数据
儿童信息服务(DPC)的数据页提供了资源,包括“儿童数据保护指南 ” 。 您还必须确保您收集的最小化数据是健全的 — — 而不是从儿童那里收集到的绝对必要的数据。
Cookie 同意和隐私
尽管ePrivacy指令与GDPR是分开的,但爱尔兰实施 — — 2011年的ePrivacy 条例(2011年的SI 336) — — 需要获得饼干和类似跟踪技术的同意。 您的隐私通知应该明确解释使用什么饼干及其目的。 使用一个允许颗粒控制且不依赖“cookie墙”的饼干标语(强制同意访问内容 ) 。 DPC发布了饼干指南,您也应该参考EDPB的Cookie Banner Supports报告,以便做出主要的做法。
国际数据传输
如果将个人数据转移到欧洲经济区以外,你的隐私通知必须披露转让情况和所依据的保障措施,例如标准合同条款(SCCs ) 、 具有约束力的公司规则(BCRs ) 、 或适当的决定(例如,对英国、加拿大、日本 ) 。 在施雷姆斯二世决定之后,需要额外的转让影响评估(TIAs ) , 才能向第三国转让。 在隐私通知中,以非律师能够理解的方式描述这些内容 — — 例如,“我们将数据转移给美国,美国受我们与我们的服务商签署的标准合同条款的保护。 你可以通过联系我们的DPO,要求获得这些条款的副本 。 ”
结论
执行符合爱尔兰法律的隐私通知是一个持续的过程,需要认真关注法律要求、用户经验和监管预期。 通过遵循上述步骤 — — 从数据绘图和分层起草到定期评论和适应DPC指南 — — 建立不仅符合法律的文字,而且表明对数据保护的真正承诺的隐私通知。 透明度不是一个一次性的检查框,而是与用户的持续对话。 首先对照本条的关键内容对您当前通知进行审计,然后系统地解决任何漏洞。 在怀疑时,请参考DPC的广泛指导或寻求针对您具体处理活动的独立法律咨询意见。