爱尔兰组织向欧洲经济区以外国家转移个人数据时,必须遵循复杂的法律环境。 数据处理协议是管理此类数据转移的基础文件,确保数据按照《数据保护总条例》处理。 该条为了解爱尔兰数据转移的《协定》提供了全面的指南,涵盖法律要求、关键条款和遵守的实际步骤。

数据处理协议是什么?

数据处理协议是数据控制员与数据处理员之间具有法律约束力的合同,根据GDPR第28条,控制员只能使用能够为执行适当的技术和组织措施提供充分保证的处理员,《政治部》正式规定了这些义务,并规定了代表控制员处理个人数据的条件。

对爱尔兰组织来说,《和平协议》在涉及从爱尔兰向第三国(欧洲经济区以外的目的地)转移个人数据时尤为重要。 如果使用在美国提供的云服务,在印度的呼叫中心,或者使用基于非欧洲经济区管辖区的营销平台,则可能发生这种转移。 《协议》必须同时处理一般处理义务和国际转移的具体条件。

必须将《和平协议》与标准服务合同区分开来,虽然服务合同涵盖商业条款(定价、服务水平、知识产权),但《和平协议》是明确规范个人数据处理方式的数据保护附录,在许多情况下,《和平协议》作为主要合同的时间表附在合同之后,但必须由双方签署才能执行。

爱尔兰数据传输法律框架

将个人数据从爱尔兰转移到第三国的法律依据载于GDPR(第44-49条 ) 第五章。 爱尔兰作为欧盟成员国,完全遵守GDPR,爱尔兰数据保护委员会(DPC)是主要监督机构。 由于布雷克西特,英国现在被作为GDPR下的第三国,尽管欧盟—英国贸易和合作协定规定在2025年6月之前(在续约之前)根据适当的决定进行临时数据流动。

第五章的核心原则是,只有在控制者和处理者遵守GDPR规定的条件时,才能进行转移。

  • 欧盟委员会作出的充分决定,承认第三国确保数据保护的适当程度(例如,日本、韩国、联合王国在临时安排下)。
  • 适当的保障措施,其中包括标准合同条款、具有约束力的公司规则或经核准的行为守则。
  • 对具体情况的克减(例如,明确同意、履行合同的必要性、重大利益),克减范围狭窄,不应用作例行的转让机制。

《施莱姆斯二号裁决(2020年]之后,欧洲联盟法院宣布隐私盾框架无效,并对依赖SCC的转让规定了额外要求,各组织现在必须进行转让影响评估,并在必要时采取补充措施,以确保目的地国基本同等的保护水平。

数据处理协定的关键内容

强有力的《和平协议》必须包括《国内生产总值报告》第28条第3款所要求的所有要素,以及涉及转让的补充条款。

1. 处理的主题和期限

《政治部》必须明确说明处理的性质、目的和期限,包括具体说明正在处理的个人数据类别(例如姓名、电子邮件地址、财务数据、保健数据)和数据主体类别(例如客户、雇员、网站访客),期限应与基本服务合同一致,包括数据删除或终止时返回的规定。

2. 处理的性质和目的

本节定义了控制器的指示。处理器只能按照控制器的有文件指示行事。任何超出规定目的(例如,使用客户数据进行处理器自己的分析)的处理都需要单独的同意或合法依据。

3. 主计长的义务和权利

DPA应该重申控制者在GDPR下的义务 — — 特别是确保有合法基础处理和告知数据主体的义务。 DPA还概述了处理者协助控制者履行职责的义务,如响应数据对象访问请求(DSAR)或通知控制者个人数据违约。

4. 数据安全措施

第三十二条要求控制者和处理者实施适当的技术和组织措施。 政治部应该列出具体的安全控制(如休息和过境加密、访问控制、假名化、定期安全测试 ) 。 对于外包给云端提供者的爱尔兰组织,本节必须详细列出供应商的安全认证(ISO 27001, SOC 2)和事件应对程序。

5. 子处理器的使用

如果处理器打算让另一个实体(子处理器)处理个人数据,则DA必须指定授权程序。通常情况下,控制器必须事先给予特定同意或一般书面授权,并有权反对更改。处理器必须通过合同向子处理器下移同样的数据保护义务。当子处理器位于第三国时,这一点特别相关 — — 可能需要额外的转移保障。

6. 国际转让

如果处理器或子处理器位于欧洲经济区之外,则《政治部》必须规定所依据的转移机制。如果使用标准合同条款(SCCs),则应附上最新版本(2021),《政治部》还应要求处理器在将数据转移到适当决定未涵盖的管辖区之前通知控制器,并合作进行转移影响评估。

7. 数据主体权利

处理器必须协助控制器满足行使数据主体权利的请求(访问、纠正、消除、限制、可移植性、反对 ) 。 DPA应该规定响应时间、通信渠道以及处理器将数据主体的任何直接请求迅速告知控制器的义务。

8. 数据泄露通知

如果出现个人数据违反规定的情况,处理者必须毫不迟延地通知控制者(最好是在24—48小时内 ) 。 政治部应详细列出处理者必须提供的信息(违反规定的程度、受影响的类别、可能的后果、补救措施 ) 。 控制者随后有义务在必要时向DPC报告。

9. 审计和检查

控制者有权审计处理者是否遵守规定。 《政治部》应允许现场检查或独立审计,但须有合理的通知和保密。 对爱尔兰公共部门机构来说,根据《信息自由法》,可适用额外的透明度义务。

10. 终止和数据返回或删除

处理服务结束后,处理器必须按控制者的选择,要么归还所有个人数据,要么删除,除非联盟或成员国法律要求存储。 政治部应该规定时间(比如在30天内),并要求认证删除。

国际转让的补充措施:施莱姆二世及其后

由于《协定》第二项]决定,仅仅纳入SCC的《协定》已经不够,各组织必须评估目的地国的法律框架是否提供基本上同等的保护,通过转让影响评估(TIA)进行,而转让影响评估应作为《协定》进程的一部分加以记录。

技术咨询评估评估了第三国的法律和做法,包括监督权、公共当局的准入和司法补救。

  • 技术措施:端端(end) 端加密、假名化或象征性化,使接收者无法阅读数据而无控制器的密钥。
  • 组织措施:严格的内部政策、禁止政府无有效法律依据进入的合同条款以及透明度义务。
  • 合同措施:加强SCC,作出额外承诺,例如具体通知外国当局的准入请求。

2023年,欧盟委员会通过了欧盟和美国数据隐私框架(DPF)的新的适足性决定。 爱尔兰组织向美国实体转移数据可以依赖这个框架,而不是SCC。 但是,许多美国云供应商还没有认证,SCC仍然是默认机制。 DPC发布了关于TIA方法的指南,并期望控制者能够定期对TIA进行审核。

爱尔兰各组织的最佳做法

为确保严格遵守《和平协议》和数据传输规则,爱尔兰各组织应采取以下做法:

彻底尽责

在签署《和平协议》之前,请评估处理器的数据保护态势。 需要其安全政策、渗透测试报告、认证(ISO 27701, SOC 2 Type II)以及任何先前的数据破旧。 如果处理器位于高风险管辖区,请委托对当地监控法进行法律审查。 这项工作必须定期记录和审查。

使用欧盟委员会的标准合同条款(2021)

2021 SCC是模块化的(controler to 处理器,处理器 to sub 处理器等),并包含国际转让的具体条款,它们还要求双方完成一个"数据处理信息"附录,列出数据类别,目的,以及保障措施. 避免使用旧的SCCC,除非处理是过时的(2021年9月27日前签订的合同的狭义豁免,必须到2022年12月27日替换).

执行政治部中央仓库

保持一份所有在役政治部的登记册,包括签署日期、所涉服务、使用的转移机制和到期日期,该清单有助于数据保护干事监测遵守情况和时间表的续延,还有助于履行第三十条(处理活动记录)规定的问责义务。

火车工作人员和内置合规

采购小组、信息技术管理人员和法律顾问必须了解政治部的要求,提供培训,说明何时需要政治部(例如,在雇用处理客户数据的新软件供应商时)以及如何谈判关键条款,将政治部的审查纳入供应商上岗工作流程。

定期审查和更新《和平协议》

如果处理活动发生变化 — — 比如收集了一种新的数据,增加了一个子处理器,或者处理器转移了它的服务器 — — 则必须更新《和平协议》。 设定一个定期审查周期(每年)以确保《和平协议》反映当前的处理现实和法律发展(比如新的适足性决定、CJEU裁决 ) 。

与数据保护委员会的协调

如果您的组织处理的数据可能导致个人的高风险(例如,大规模处理特殊类别数据),你可能需要进行涵盖数据传输方面的数据保护影响评估(DPIA ) 。DPIA和TIA可以合并。如果怀疑,请与DPC进行事先协商 — — 这对新的传输机制尤为重要。

常见的错误和如何避免这些错误

即使是有经验的组织也因国际转让而未能执行《和平协议》。

  • 将《政治部》编为一勾选框。 从竞争者抄袭的《政治部》通用条款可能错过爱尔兰的具体规定,例如需要将《政治部》作为主要监督机构。 Fix: 将《政治部》定制为具体处理、处理者的位置和数据类别。
  • 仅依靠没有TIA的SCC. DPC期望看到有文件记载的TIA,任何基于SCC的传输. Fix: 使用欧洲数据保护委员会的(EDPB)TIA模板,该模板可以在DPC网站上查阅.
  • 忽略子处理器链. 处理器可以在控制器不知道的第三国使用子处理器. Fix: 要求处理器保持一个更新的子处理器列表,并获得控制器对每次新操作的同意.
  • 直线绘制数据流。 如果您不知道数据实际处理在何处, 您无法确保《政治部》覆盖数据传输。 Fix: 在谈判《政治部》之前进行数据流绘图工作。 包括云数据中心、支助人员的远程访问和数据备份。
  • 忽略终止条款. 许多政治部在合同终止时缺乏明确的数据返回或删除步骤. Fix: 指定返回数据的格式(如CSV,加密文件),删除方法(覆盖,物理销毁),以及认证截止日期.

结论

数据处理协议是爱尔兰组织合法国际数据转移的基石。 精心起草的《和平协议》不仅确保了对GDPR第28条和第44-49条的遵守,而且还建立了与客户和监管者的信任。 鉴于法律环境的演变 — — 从到欧盟和美国的数据隐私框架以及英国的“英国后地位 ” — —各组织必须将《协议》视为活的文件,并接受定期审查和修订。 通过对尽职调查的投资,利用最新的SCC,进行转移影响评估,以及将《协议》的合规性纳入采购和运营,爱尔兰企业可以安全地浏览全球数据流动的复杂性,同时尊重个人的隐私权。