引言:為什麼愛爾蘭的數據處理協議很重要

愛爾蘭每個處理個人資料的組織, 无论是控制員或處理員, 必須經過歐盟法律與當地執行所塑造的嚴格法律地貌。 A 資料處理協議(DPA) 不只是一個形式上的—— 它是一個具有约束力的合同, 它可以編譯控制員在處理個人資料時需要的職責、界限和保护。 根據 資料保護總規定 , 該規定在任何處理開始前, 該規定了所有欧盟成员国、控制員和處理員的協議。 愛爾蘭自己的 Data 2018 增加了一些國家性条款, 进一步完善了在國內或國內工作的組織的責任。 该条提供了一個關於愛爾蘭的確管DPAD的法律框架的详尽、 核心要求、 执法机制、 起草最佳做法和共同的陷阱。

愛爾蘭的政治部法律基金

愛爾蘭的協議基礎是GDPR第28條。這篇文章對控制者规定了明确、不可商榷的責任,只使用提供足够保障的處理器來執行适当的技術和组织措施。 它們之间的合同必須是书面的(包括電子形式),必須列出處理的标的、期限、性质和目的,以及個人資料的類型和數據的類型。 GDPR定下了每個協議必須包含的条款的强制性清單,而愛爾蘭法律也不允许任何會削弱這些保護的偏差。

GDPR 作為主框架

國內數據保護指令( GDPR) 於2018年5月25日生效, 取代了先前的數據保護指令。 其域外範圍意味著, 即使是在歐盟以外建立的處理器, 若處理了包括愛爾蘭在内的歐盟內數據主題的个人資料, 也必須遵守。 對於協定, 第28(3)条, 規定了九項基本元素: 處理指令、保密义务、 要求的安全措施、 協定子處理器條件、 數據主題援助、 數據違背通知協定、 資料刪除或回復义务、 稽核權限、 以及責任分配。 任何協定若忽略或不正確處理這些元素, 都不符合要求, 也讓雙方都受到強制行動的影響。

2018年愛爾蘭數據保護法及國家補充品

2018年《數據保護法》直接适用,但填补了該条例留下的空白。對《國防法》,该法引入了對公有企業中組織、特殊數據處理、以及执法目的等相關的條款。它也指定 數據保護委員會(DPC)為具有強力調查和修正權的獨立監督機。例如,该法第36条规定了在就业方面處理個人資料,控制者必须确保任何涉及雇员數據的國防法符合這些國家特定要求。 此外,该法规定了向第三国传输個人數據的規則,在涉及跨界處理的國防法中,這必須反映出來。

外部連結: 資料保護委員會 - 官方网站[]

相合資料處理協議的關鍵要求

愛爾蘭的協議必須是一份活的文件,它不僅涉及各方的靜態义务,而且涉及數據處理的动态性。 根據以下,每個硬性元素都以實際的指導來解析。

范 围、目的和指示

每個 DPA 必須 [FLT: 0] 清楚界定處理活動的範圍 [[FLT: 1] 和處理資料的具体目的。 象「 企業操作的數據處理 」 等模糊的語言還不夠。 協定中應描述個人資料的類型( 如姓名、 聯絡人、 財務資訊)、 資料主題的類型( 如客戶、 員工、 網站訪客) 以及處理的性质( 如儲存、 分析、 傳送 ) 。 控制者必須提供處理者必須遵循的有文件可循的指示, 以及這些指示以外的任何處理都違反DPA 和 GDPR 。

資料安全和保密

兩方必須明确各自對數據安全的义务。 控制者負責确保處理器的措施是充分的,而處理器必須在第三十二條下實施适当的技术和組織措施[(TOMS ) , 其中包括加密、假名化、存取控制和事件反應程序。 DPA應列出已設立的具体操作系統,并要求處理器保持保密性 — 合同上的义务是所有可以存取個人資料的人都受保密條約的约束。

期限、保留和删除

協議必須指出處理協議的時間。 在服務期結束時, 處理器必須按控制器的選擇, 刪除或將所有個人資料返还控制器, 除非歐盟或愛爾蘭法律要求保留。 協議應指定刪除時間( 如终止後30天) 和刪除方法( 如安全覆寫或物理毀壞 ) 。 處理器不能单方面保留副本供備份或安全之用, 除非有明确說明和理由。

資料主題權限與援助

根據 GDPR 第 12 至 23 條, 數據主題有權限, 存取、 校正、 消除、 限制、 可移植性、 反對。 處理器必須協助控制器應答這些要求。 符合的 DPA 會详细列出處理器在接到數據主題要求后立即通知控制器的义务, 并在商定的時間范围内提供所需信息。 協議中还应說明處理器會如何支持控制器在必要時進行數據保護效果评估(DPIAs ) 。

安全措施和违反通知

除了一般的TOMS外, DPA 必須包含一個關於資料違章管理的详细條款。 處理器在得知個人資料違章後, 最好在24到48小時內通知控制器, 通知必須包括違章的性质、 受影響資料的類別和大致數目、 以及為減輕傷害而采取或拟议采取的措施。 DPA 也應該要求處理器保持一個違章紀錄, 并充分配合控制器對DPC 和受影響資料的告知义务。

子處理器和第三方介入

大部分處理器都依赖于子處理器來進行雲存储、分析或支援服務。 GDPR 要求控制器先給子處理器以特定或一般的授權。 如果給予一般授權, 處理器仍必須告知控制器任何意圖的變更, 并讓控制器反對。 DPA 應列出已核准的子處理器( 或可在线存取的最新清單) , 并要求處理器通过合同對每個子處理器施加相同的資料保護义务。 管理子處理器不正確是不遵守的一個共同根源 。

外部連結: GDPR - 2016/679年条例(EUR Lex)]

起草和商谈《代碼》:愛爾蘭各國最佳作法

簡單地從網路來照搬一個樣本DA可能會錯過愛爾蘭的特有要求和2018年數據保護法的微妙性。 成功的DAA需要控制者和處理者,尤其是商業關係的商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業商業

分配责任和赔偿

國民組織允許控制員和處理員分配責任, 但各方不能把法定責任外包給數據專家。 精心起草的《國民協議》會包含相称的責任上限, 但必須確保處理員仍對因未遵守《國民協議》或《國民協議》而造成的损失負責。 愛爾蘭合同法原则适用, 因此, 《國民協議》應明确指出, 索赔案的举证责任由哪一方承担, 以及如何解决(通常在愛爾蘭法律下和愛爾蘭法院下)的爭議。

审计和稽查

協議中, 包括檢查在内的權限。 協議應指定頻率(例如每年或有合理理由), 範圍和通知期。 许多協議者拒絕频繁的现场審論; 一個實際的折衷方案是接受第三方的驗證(例如ISO 27001或SOC 2), 而不是全面審論, 但協議必須保留協議者在驗證不足時要求进一步證據的权利。

國際資料傳輸

如果處理器將個人資料轉往第三國家( EEA 之外), DPA 必須包含有效的轉換機制。 對於英國的處理器, 目前适用一個足夠的決定, 但組織應該監控變更。 對於其他國家, 標準的合同條件( SCCs) 是最常见的機制。 歐洲委員會的2021 SCC 新增了模組條件, 包括控制器的轉換器、 處理器的轉換器。 愛爾蘭的DPC 期望DPA 引用使用的 SCC 模組, 并加入一個完整的附录, 包含方名和資料類別。 最近對隱私盾和 [ [FLT: 0]] 的失效 SCRems II [[FLT: 1] 的決定意味轉換效果評論也必須被記錄並附于DPA 。

外部連結: 2018年資料保護法 — 愛爾蘭成文法書[]

愛爾蘭的执法和遵守

數據保護局是歐洲最活跃的一個機關, 對於大型科技公司和小組織都有強烈的執行記錄。 不遵守協和部協的要求, 如未取得书面協議、未經許可使用子處理器、或忽略數據主題權, 可能會引起調查和大量罚款。

數據保護委員會的作用

2018年數據保護法案第六部授权DPC進行調查、發佈改正措施、行政罚款。它可以發佈训斥、命令數據處理停止、限制處理器或要求控制器更新DPA。 罚款可以達到2000万欧元,或世界上個财政年度年交易量的4%,以高者为准。 DPC近年已發行了數百萬欧元的罚款,以與數據處理協議有關的失敗,包括合同保障不足和子處理器監管不足。

共同遵守陷阱

  • 沒有 DEA : 许多組織在沒有簽署協議的情况下開始處理資料, 通常在急迫的登船情況下。 這是直接違反第二十八條。
  • 逾期的協議:[ 2018年5月前簽署的、从未更新以反映GDPR标准的DPA不符合。
  • 忽略子处理器 : [[FLT: 1]] 處理器未通知控制器新增子的處理器, 或控制器未保持已批的清單 。
  • 國民協議(DA)設置通知視窗超過48小時, 違反國民協議對迅速報道的期望。
  • 移交机制文件的缺失: 包括跨界加工但不提及SCC或适足決定的《政治部》使双方都脆弱。

最近的执行動作和指導

DPC 已公布了起草《政治部》的指南,包括一份模板协议和一份推荐的安保措施清單。 DPC 2023年, DPC 罚款了1500万欧元, 原因是它未遵守《政治部》的子處理器, 也因為它未向數據專題提供充足援助。 決定强调DPC 不接受被动的遵守, 它期望有權益的、有文件的治理。 各组织應根据DPC 的決定和歐洲數據保護委員會的最新指南, 定期審查其《政治部》。

外部連結: EDPB 資料處理協議指南[]

建立可持续的《和平协议》框架

一個政治部是不够的。 控制員和處理員必須將政治部管理嵌入到他們更广泛的數據治理方案中。 這意味著保持一個所有處理活動的登記,只要處理變更的性质或範圍,就更新政治部,并訓練工作人员認清需要政治部時的情況 — — 例如,在登上新的CRM提供商、薪工資服務或云基础设施供應商時。 各组织也应当考虑聘请具有愛爾蘭數據保護法方面专长的法律顾问來審查复杂的政治部,尤其是那些涉及國際轉帳或特殊類別的資料。

遵守措施

  1. 查詢所有第三方關係,
  2. 依據2018年愛爾蘭數據保護法要求,
  3. 記錄數據流出 EEA 的轉換機制, 以及完整的轉換影響性評估。
  4. 建立子處理器授權程序, 包括通知視窗和反對期 。
  5. 向DPC提供《政治部》,在處理期间加上一年,保持可存取的簽名副本。

外部連結: 愛爾蘭 – 政治部對卫生部门的指導

結 论

愛爾蘭法律下的資料處理協議不是可選的文獻,而是GDPR遵守的支柱,也是建立與數據主題、客戶和监管者信任的重要工具。 以GDPR为基础、並由2018年數據保護法强化的法律框架要求控制者和處理者合作,以指定數據處理生命周期的方方面面。 從界定範圍和安全措施到管理子處理器和国际轉接,精心設計的DPA都保護了兩方,并确保數據主題的權利得到尊重。 将DPAs當作靜態文件的組織會冒險強迫,而那些將他們當作动态治理工具的组织會更有能力在愛爾蘭和全歐盟內達到達進進進的监管期望。