愛爾蘭組織將個人資料轉至歐洲經濟區外國家時, 必須經過一個复杂的法律地貌。 數據處理協議(DPA)是管理這些轉移的基礎文件, 確保資料的處理符合一般數據保護規定( GDPR ) 。 這篇文章提供了一個全面指南, 以了解愛爾蘭數據轉移的DPA, 包括法律要求、關鍵規定和實際的遵守措施。

資料處理協議是什麼?

資料處理協議是數據控制器和數據處理器的合約。 根據 GDPR 第二十八 條, 控制器必須只使用提供足够保障的處理器來執行相當的技術和组织措施。 DPA 規定這些責任, 并規定了代表控制器處理個人資料的条款 。

對於愛爾蘭組織而言,當處理涉及從愛爾蘭向第三国(欧洲经济区以外的目的地)轉移個人資料時,《國際協定》就格外重要。 這種轉移可能發生於使用美國的云端服務、在印度的呼叫中心、或使用基于非歐洲領域的市場平台。 《國際協定》既要處理一般的轉移义务,也要處理國際轉移的具体條件。

必須把《政治部》和一份标准服務合同区分開來。 一份服務合同包含商業條款( 價格、 服務水平、 知识产权) , 但《政治部》是一個數據保護的附录, 明确规定了個人資料的處理方式。 在许多情况下, 《政治部》是主要合同的附帶, 但必須由雙方簽署才能執行 。

愛爾蘭數據傳輸法律框架

愛爾蘭的數據保護委員會是主要的監督机构。 由于布雷克西特,英國現在被當作是GDPR的第三國,尽管歐盟-英國貿易合作協定在2025年6月之前(需要延期 ) , 依據充分決定, 愛爾蘭的數據保護委員會(DPC)是該國的一個國家。

第五章的核心原理是,只有在控制器和處理器遵守了GDPR中规定的条件的情况下,才能进行轉移。

  • 歐洲委員會的決定[,
  • 包括标准合同条款、具有约束力的公司规则或核准的行为守则。
  • 特定情形的克减(例如,明示同意、履行合同的必要性、重大利益) 克减范围狭窄,不应用作例行的转让机制。

歐盟法院(CJEU)在施雷姆斯二世[判決(2020年)後, 宣布隱私盾牌框架失效, 并對依靠SCC的轉移提出了附加要求。 各组织現在必須進行轉移影響性評估, 并在必要時, 采取补充措施, 确保目的地國家的保護程度基本相等。

資料處理協議的關鍵元素

強大的協助協議必須包括GDPR第28条第3款所要求的所有要素,

1. 事由和处理期限

DPA 必須清晰描述處理的性质、目的和期限。 其中包括指定處理中的个人資料的類別( 如姓名、 郵件地址、 財政資料、 健康資料) 和資料主題的類別( 如客戶、 員工、 網站訪客 ) 。 期限應與基本服務合同一致, 包括關閉或回覆資料的規定 。

2. 加工的性质和目的

此部分會規定控制器的指示。 處理器只能按照控制器的有文件的指示行事。 任何超出指定目的的處理( 例如, 使用客戶數據來做處理器自己的分析) 都需有单独的同意或合法依据 。

3. 主计长的職責和權利

DPA應重申控制者在GDPR下的义务 — — 尤其是确保有合法基础處理和資訊主題的責任。 DPA還概述了處理者協助控制者完成任務的責任,例如應答資料主題存取要求(DSAR)或通知控制者個人資料違反。

4. 数据安全措施

第三十二條要求控制員和處理員都應执行适当的技術和组织措施。 DPA應列出具体的安全控制(例如休息和中途加密、存取控制、假名化、定期安全測試 ) 。 对于外包給云端提供者的愛爾蘭組織,本節必須详细列出提供者的安全憑證(ISO 27001、SOC 2 等)和事件應答程序。

5. 子處理器的使用

如果處理器打算讓另一實體(子處理器)處理個人資料, DPA 必須指定授權程序。 通常情况下, 控制器必須事先取得特定同意或一般的书面授權, 并有權反對更改。 處理器必須通过合同向子處理器流下相同的資料保護义务。 當子處理器位于第三国時, 尤其需要额外的轉移保障 。

6. 國際转让

如果處理器或子處理器位于 EEA 之外, 政治部必須設定所依赖的轉換機制。 如果使用标准合同条款( SCCs) , 则应附上最新的版本( 2021 ) 。 政治部 也應要求處理器在將資料轉換到一個沒有被充分決定的辖区之前通知控制器, 并合作進行轉換影響性評估 。

7. 數據主題權限

處理器必須協助控制器完成執行數據主題權限的要求(存取、修正、消除、限制、可移植性、反對 ) 。 DPA應指定反應時間、通訊通道以及處理器的責任,即時將數據主題的任何直接要求通知控制器。

8. 資料失信通知

處理器必須在不必要地(最好在24–48小時內)通知控制器。 DPA應详细列出處理器必須提供的信息( 违反的狀態、 受影响的類別、 可能的后果、 补救措施 )。 控制器若有需要, 便有向 DPC 報告的責任。

9. 审计和检查

控制者有權審查處理者是否遵守。 國民協議應允許在合理通知和保密的情况下,進行现场檢查或獨立稽核。 對愛爾蘭公開機構而言,在《信息自由法》下,可适用额外的透明义务。 國民協議會要求政府應盡最大努力,以確保政府員的權力。

10. 解雇和数据返回或删除

處理服務結束時, 處理器必須在控制者的選擇下, 傳回所有個人資料或刪除資料, 除非聯盟或國會法要求儲存。 DPA應指定時間( 例如在30天內) , 并需要刪除的憑證 。

第二部分:

Schrems II決議起, 僅包含SCC的《代管法》已不夠。 組織必須評估目的國的法律框架是否提供基本等同的保护。 此事是通过轉移影響評估(TIA)完成的, 該評估應被記錄為"代管法"的一部分。

透過「TIA」,

  • 技術措施:end to end加密、假名化或標示化,
  • 包括嚴格的內部政策、禁止政府無合法法基的協定條款、透明性等。
  • 合同措施:增加SCC,例如,具体通知外国当局的存取要求。

2023年,歐洲委員會通過了新的對歐洲-美國資料隱私框架(DPF)的適當決定。 愛爾蘭組織將資料轉移到由DPF授權的美國实体,可能會依靠這個框架而不是SCC。 然而,許多美國云提供商尚未經證,SCC仍然是缺省机制。 DPC已經公布了TIA方法的指南,期望控制者能定期審查TIAs。

愛爾蘭組織的最佳做法

愛爾蘭組織應採取以下做法:

全力以赴

簽署 DPA 之前, 請評估處理器的數據保護狀態。 請提供其安全政策、 穿透測試報告、 憑證( ISO 27701, SOC 2 Type II) 以及任何先前的資料違反歷史。 如果處理器的基礎是高度風險的辖区, 請委托對當地監控法进行法律審查。 必須定期記錄並審查此項克尽职守。

使用歐洲委員會的標準合同條款( 2021 年)

2021 SCC 是以模擬方式( 控制器 ) 、 處理器 、 處理器 、 處理器 、 並且包括國際轉輸的特許條件。 它們也要求 方完成一個「 數據處理資訊 」 附录, 列出數據的類別、 目的和保障。 除非處理是傳統的, ( 2021年9月27日之前簽訂的合同的狭义豁免, 必須在 2022 年 月 27 日之前被取代 。) 。

实施政治部中央主库

保持所有正在使用的 DPA 的登錄, 包括簽署的日期、 所包涵的服務、 使用的轉移機制、 到期日期。 此登錄有助于資料保護官監督遵守及展期。 也支持第三十條( 處理活動記錄) 下的責任追究 。

火車員和嵌入式遵守

采购團隊、IT管理員和法律顾问必須了解政治部的要求。 提供訓練,以确定政治部需要什麼時候(例如,在雇用新的軟體供應商處理客戶資料時), 以及如何商討關鍵條件。 將政治部的審查嵌入供应商登記工作流程。

定期审查和更新《政治部》

如果處理活動改變了, 例如收集了新類型的資料, 新增了子處理器, 或是處理器移動了伺服器, 則必須更新 DPA 。 设定一個定期的審查周期( 每年)以确保DPA 反映目前的處理現實和法律發展( 例如新的適當性決定、 CJEU 裁決 ) 。

和資料保護委員會的協調

如果您的組織處理了可能會對個人造成高度風險的資料(例如,大规模處理特殊類別的資料),您可能需要進行一個包含轉移方面的數據保護影響性評估。 DPIA和TIA可以整合。 如果有疑問, 請與DPC 進行預期磋商 — — 這對新轉移机制尤为重要。

常见的錯誤和如何避免

也存在許多錯誤與實際的解決:

  • 以勾選框的形式來寫入 DPA 。 由參賽者抄寫的通用DPA可能會錯過愛爾蘭的特有要求, 例如需要把DPC 指為主要監督機關。 定義 DA 以特定處理、處理器位置和資料類別。
  • DPC期望看到有文件可依據 SCC 轉寄的 TIA 。 Fix: 使用歐洲數據保護委員會的(EDPB)TIA 樣本, 可以在DPC 網站上找到。
  • 忽略子处理器鏈 。 處理器可以在控制器不知道的第三国使用子处理器。 Fix: 要求處理器保持最新子處理器列表,并取得控制器對每次新操作的同意。
  • 直達資料流。 如果您不知道資料是從哪裡處理的, 您無法确保DPA 包含此轉移。 Fix: 商議DPA前進行數據流映射。 包括云數據中心、支援員的遠端存取以及資料備份。
  • 忽略了终止規定。 许多政治部在合同結束時缺乏清晰的資料返回或刪除步骤。 Fix: 指定返回資料的格式(例如CSV、加密檔案)、删除方法(覆寫、物理破坏)和驗證截止日期。

結 论

數據處理協議是愛爾蘭組織合法國際數據轉移的基石。 精心起草的協議不仅能确保國內金融資訊部第28条和第44-49條得到遵守,而且能建立對客戶和监管者的信任。 法律面貌在不断变化 — — 從到Schrems II 到歐盟-US資料隱私框架以及英國的后 Brexit 地位 — — 各组织必須把協議轉移當做活的文件,接受定期的審查和修改。 愛爾蘭商要投入到全面尽职、使用最新的SCC、進行轉移影響评估、以及把協議的遵守纳入采购和運作中,才能安全地把握全球數據流的复杂性,同时尊重個人的隱私權。