导言:数据处理协议为何在爱尔兰有实际意义

每一个处理爱尔兰个人数据的组织,无论是作为控制者还是处理者,都必须在欧洲联盟法律和地方执法所形成的严格法律环境中进行操作。A《数据处理协议》[DPA]不仅仅是一种形式,它是一个约束性合同,它规定了控制者聘用处理者处理个人数据时需要的义务、界限和保护。根据《数据保护总条例》,该条例在任何处理开始之前对欧盟成员国、控制者和处理者都具有直接影响。爱尔兰自己的《2018年数据保护法》增加了具体的国家规定,进一步完善了在爱尔兰境内或从该国开展活动的组织的义务。该条详细、切实地审查了管理《数据保护总条例》的法律框架,涵盖了核心要求、执行机制、起草最佳做法和共同的坑坑。

爱尔兰《和平协议》的法律基础

爱尔兰《和平协议》的基础为《爱尔兰国内统计报告》第28条,该条对控制者规定了明确、不可谈判的义务,只使用能够为执行适当的技术和组织措施提供充分保证的处理器,它们之间的合同必须具有书面(包括电子形式)约束力,必须规定处理的主题、期限、性质和目的,以及个人数据的类型和数据主体的类别,《国内统计报告》规定了每个《和平协议》必须包含的强制性条款清单,爱尔兰法律不允许任何削弱这些保护的偏离。

以GDPR作为主要框架

GDPR于2018年5月25日生效,并取代了之前的数据保护指令. 它的域外范围意味着即使是在欧盟以外设立的处理器如果处理位于欧盟包括爱尔兰的数据主题的个人数据,也必须遵守. 对于《和平协议》,第28(3)条具体规定了9个基本要素:处理指令,保密义务,必要的安全措施,聘用子处理器的条件,数据主体权利援助,数据违约通知协助,数据删除或返还义务,审计权利,以及责任分配. 任何省略或不充分处理这些内容的《协议》都不符合规定,并让双方面临强制行动.

2018年爱尔兰数据保护法和国家补编

虽然《2018年数据保护法》直接适用,但《数据保护法》填补了《条例》留下的空白,对《就业协议》而言,该法引入了对公共部门组织、特殊类别数据的处理和执法目的特别相关的条款,还指定数据保护委员会(DPC)为独立的监督机构,拥有强有力的调查和纠正权力,例如,该法第36节规定了就业情况下的个人数据处理,控制者必须确保任何涉及雇员数据的《和平协议》符合这些具体的国家要求,此外,该法还规定了向第三国传送个人数据的规则,在涉及跨界处理的《和平协议》中必须反映这一点。

外部链接: 数据保护委员会 - 官方网站[]

共同数据处理协议的关键要求

爱尔兰的《和平协议》必须是一个活的文件,不仅涉及各方的静态义务,而且涉及数据处理的动态性质。 下面,每个强制性内容都附有实用指导。

范围、目的和指示

每个《政治部》必须明确界定处理活动的范围[和处理数据的具体目的。“与业务业务有关的数据处理”等模糊语言是不够的。协议应说明个人数据的类型(例如姓名、联系方式、财务信息)、数据主体的类别(例如客户、雇员、网站访问者)以及处理的性质(例如存储、分析、传输),控制者还必须提供处理者必须遵循的有文件证明的指示,在这些指示之外的任何处理都违反了《政治部》和《国家资源规划》。

数据安全和保密的责任

双方必须明确各自在数据安全方面的义务。 控制者负责确保处理器的措施是充分的,而处理器必须执行第三十二条规定的适当的技术和组织措施[(TOMS ) , 包括加密、假名化、访问控制和事件应对程序。 政治部应列出已存在的具体TOMS,并要求处理器保持保密性 — — 合同义务是所有能够获取个人数据的人员都必须遵守保密条款。

期限、保留和删除

协议必须规定处理业务的期限。 在服务期限结束时,处理器必须要么删除所有个人数据,要么将所有个人数据退回控制器,由控制器选择,除非欧盟或爱尔兰法律要求保留。 协议应当规定删除的时间框架(比如在终止后30天内)和删除方法(比如安全覆盖或物理破坏 ) 。 处理器不能单方面保留副本供备份或安全之用,除非有明确的规定和理由。

数据主体 权利与援助

根据GDPR第12-23条,数据主体拥有访问、纠正、消除、限制、可移植性和反对等权利。 处理器必须协助控制器响应这些请求。 符合要求的DPA将详细说明处理器在收到数据主体请求后立即通知控制器的义务,并在商定的时限内提供必要的信息。 协议还应规定处理器将如何支持控制器进行数据保护影响评估(DPIAs ) 。

安全措施和违反通知

除了一般的TOMS之外,《代管协定》必须包含一个关于数据违约管理的详细条款,处理器必须在得知个人数据违约后,即最好在24至48小时内,毫不迟延地通知控制器,通知必须包括违约的性质、受影响的数据主体和记录的类别和大致数量,以及为减轻损害而采取或提议采取的措施,《代管协定》还应要求处理器保持一个违约记录,并与控制器对DPC和受影响的数据主体的通报义务充分合作。

子处理器和第三方参与

大多数处理器都依赖子处理器进行云存储、分析或支持服务。 GDPR 要求控制器事先对子处理器给予特定或一般的授权。 如果给予一般授权, 处理器仍必须告知控制器任何预期的更改, 并允许控制器反对。 DPA 将批准子处理器( 或在线可访问的最新列表) 列出, 并要求处理器通过合同对每个子处理器施加同样的数据保护义务。 未能正确管理子处理器是不遵守的常见原因 。

外部链接: GDPR – 条例(欧盟)2016/679(EUR Lex)]

起草和谈判《代顿协定》:爱尔兰各组织的最佳做法

仅仅从在线来源复制一个模板就有可能缺少爱尔兰人的具体要求和2018年数据保护法的细微差别。 成功的《和平协议》需要控制者和处理者之间认真谈判,特别是在商贸关系中,因为谈判能力可能不平等。

责任分配和赔偿

GDPR允许控制者和处理者分配责任,但双方不能将法定责任外包给数据主体。 起草好的《和平协议》将包括相称的责任上限,但必须确保处理者仍对其未能遵守《和平协议》或《GDPR》造成的损失负责。 爱尔兰合同法原则适用,因此《和平协议》应明确规定在索赔中由哪一方承担举证责任,以及如何解决争端(通常根据爱尔兰法律和爱尔兰法院)。

审计和监察权

第28(3)(h)条赋予控制者对处理器设施和系统进行审计的权利,包括检查。 政治部应当规定频率(例如每年或有合理理由),范围和通知期。 许多处理者拒绝频繁的现场审计;实际的妥协是接受第三方认证(例如ISO 27001或SOC 2),而不是全面审计,但政治部必须保留控制者在认证不充分时要求进一步证据的权利。

国际数据传输

如果处理器将个人数据传输到第三国(欧洲经济区以外),则《防务协定》必须包含一个有效的转移机制。对于英国的处理器来说,目前适用适当的决定,但各组织应当监测变化。对于其他国家来说,标准的合同条款(SCC)是最常见的机制。欧盟委员会的2021年《安保协定》增加了模块条款,涵盖控制器的处理器、处理器的处理器和处理器的处理器。爱尔兰的《国防协定》期望《国防协定》参考使用的SCC特定模块,并包含一个完整的附录,其中包含当事方的姓名和数据类别。最近对隐私盾牌和《安全保护符》的无效化决定意味着转让影响评估也必须记录在案并附于《国防协定》。

外部链接: 数据保护法2018年–爱尔兰法规书[]

爱尔兰的执法和遵守

DPC是欧洲最活跃的数据保护机构之一,对大型技术公司和小型组织都有着强有力的执法记录。 不遵守DPA要求——如没有签订书面协议、未经授权使用子处理器或无视数据主体权利——可能会引发调查和巨额罚款。

数据保护委员会的作用

2018年《数据保护法》第6部分授权公共数据中心进行调查、发布纠正措施和行政罚款。 公共数据中心可以发布训斥、命令数据处理停止、限制处理器或要求控制器更新《和平协议》。 罚款金额高达2,000万欧元,占上一个财政年度全球年度营业额的4%,以两者中较高者为准。 近年来,公共数据中心针对与数据处理协议有关的失误,包括合同保障不足和对次级处理器监督不足,发布了数百万欧元的罚款。

常见的合规陷阱

  • 没有设置政治部: 许多组织在没有签署协议的情况下开始处理数据,往往处于紧急登机情况下。
  • 过时协议:[ 2018年5月前签署且从未更新以反映GDPR标准的DPA不符合规定.
  • 忽略子处理器: 处理器没有将新的子处理器通知控制器,或者控制器没有保持一个经过批准的列表.
  • 违约通知时限不当: 《政治部》设置的通知窗口超过48小时,这与DPC对迅速报告的期望相矛盾。
  • 转移机制文件的积压: 《和平协议》包括跨界处理,但没有提及SCC或适当的决定,使双方都处于弱势。

最近的执行行动和指南

发改委已公布了关于起草《和平协议》的指导意见,包括一份模板协议和一份建议安全措施清单;2023年,发改委因未遵守《和平协议》的子处理器和未向数据主体提供足够的援助,罚款1 500万欧元;决定强调发改委不接受被动遵守,期望有文件记载的治理;各组织应根据发改委的决定和欧洲数据保护委员会的最新准则,定期审查其《和平协议》。

外部链接:EDPB 数据处理协议准则[]

建立可持续的《和平协议》框架

单一的政治部是不够的,主计长和处理人员必须将政治部的管理纳入更广泛的数据治理方案,这意味着保持一个所有处理活动的登记册,在处理变化的性质或范围时更新政治部,培训工作人员识别何时需要政治部,例如,在招聘新的客户关系管理供应商、薪金服务或云基础设施供应商时,各组织还应考虑聘请爱尔兰数据保护法方面有专长的法律顾问审查复杂的政治部,特别是那些涉及国际转移或特殊类别数据的政治部。

遵约行动步骤

  1. 审计所有现有的第三方关系,以查明涉及处理没有有效的《和平协议》的个人数据的任何关系。
  2. 根据第二十八条核对表审查每个《政治部》,并补充2018年爱尔兰数据保护法的要求。
  3. 如果数据流出欧洲经济区,则记录传输机制,并完成传输影响评估。
  4. 设置一个子处理器授权程序,包括通知窗口和反对期。
  5. 应要求向DPC提供政治部文件;在处理期间加上一年,可调取签名副本。

外部链接: 爱尔兰-政治部卫生部门指导]

结论

爱尔兰法律下的数据处理协议不是可选的文件,而是GDPR合规的核心支柱,也是与数据主体、客户和监管者建立信任的关键工具。 建立在GDPR基础上、并由2018年《数据保护法》强化的法律框架要求控制者和处理者合作,明确数据处理生命周期的每个方面。 从界定范围和安全措施到管理子处理器和国际转移,精心设计的《和平协议》保护双方并确保数据主体的权利得到尊重。 将《和平协议》视为静态文件的组织将面临风险执法行动,而那些将它们视为动态治理工具的组织将更有能力在爱尔兰和整个欧盟内实现不断变化的监管预期。