چارچوب نظارتی حفاظت از داده‌ها، امنیت داده‌ها

مقررات عمومی حفاظت از داده‌ها (EU 2016/679) در ۲۵ مه ۲۰۱۸ لازم‌الاجرا شد و عناصر جدید و پیشرفت‌های قابل توجهی را به رژیم حفاظت از داده‌های موجود اضافه کرد.

قانون حفاظت از داده‌ها (DPA) 2018 که در 23 مه 2018 لازم‌الاجرا شد، GDPR را اجرا کرد، ضمن اینکه مقرراتی را برای قانون بریتانیا اضافه کرد تا GDPR را به حوزه‌هایی مانند سرویس‌های امنیتی و نهادهای دولتی که صرفاً تحت پوشش GDPR نبودند، گسترش دهد.

پس از برگزیت (پس از پایان دوره گذار برگزیت از ۱ ژانویه ۲۰۲۱ به بعد)، GDPR بریتانیا نسخه حفظ‌شده مقررات اتحادیه اروپا به موجب بخش ۳ اقدام (خروج) اتحادیه اروپا ۲۰۱۸ و اصلاح‌شده توسط مقررات حفاظت از داده‌ها، حریم خصوصی و ارتباطات الکترونیکی (اصلاحیه و غیره) (خروج از اتحادیه اروپا) ۲۰۲۰ است.

GDPR بریتانیا از حقوق شهروندان بریتانیا در رابطه با داده‌هایشان محافظت می‌کند، GDPR اتحادیه اروپا از حقوق شهروندان اتحادیه اروپا محافظت می‌کند. برای سازمان‌هایی که داده‌های شهروندان بریتانیا و اتحادیه اروپا را مدیریت می‌کنند، هر دو GDPR اعمال می‌شود.

اصول و الزامات GDPR اتحادیه اروپا همچنان در بریتانیا با نسخه پس از برگزیت آن اعمال می‌شود و در اینجا به حوزه‌های اصلی دامنه و برخی تعاریف آن می‌پردازیم.

کنترل‌کننده‌ها و پردازنده‌ها

GDPR هم برای کنترل‌کننده‌ها و هم برای پردازنده‌های داده‌ها اعمال می‌شود. کنترل‌کننده‌ها می‌گویند که چگونه و چرا داده‌های شخصی پردازش می‌شوند. پردازنده از طرف کنترل‌کننده برای پردازش داده‌ها عمل می‌کند. سازمان شما ممکن است یک پردازنده داده، یا یک کنترل‌کننده داده یا هر دو باشد.

تعهدات قانونی خاصی هم برای کنترل‌کننده‌ها و هم برای پردازنده‌ها وجود دارد:

  • کنترل‌کننده‌ها باید به‌طور خاص اطمینان حاصل کنند که قراردادها با پردازنده‌ها با GDPR مطابقت دارند؛ و
  • کنترل‌کننده‌ها و پردازشگرها الزامات جداگانه اما صریحی برای نگهداری سوابق داده‌های شخصی و فعالیت‌های پردازش دارند
  • پردازنده‌ها همچنین از نظر قانونی مسئول و پاسخگوی هرگونه نقض امنیتی هستند.

برای اطلاعات بیشتر در مورد الزامات اسناد، لطفاً به برگه اطلاعاتی مرتبط ما با عنوان «امنیت داده‌ها - مقررات عمومی حفاظت از داده‌ها - تضمین انطباق» مراجعه کنید.

اصول حفاظت از داده‌ها

داده‌های شخصی باید:

  • به صورت قانونی، منصفانه و شفاف پردازش شده باشد
  • برای اهداف مشخص، صریح و مشروع جمع‌آوری شده است
  • کافی، مرتبط و محدود به آنچه برای هدف لازم است
  • دقیق و به‌روز نگه داشته شود. داده‌های نادرست باید پاک یا اصلاح شوند
  • در قالبی قابل شناسایی و نه بیشتر از مدت زمان لازم نگهداری شود
  • به طور ایمن پردازش شده و از پردازش غیرمجاز یا غیرقانونی، گم شدن تصادفی، یا تخریب یا آسیب محافظت شده باشد.

حقوق GDPR برای افراد

حق اطلاع رسانی

افراد حق دارند بدانند که داده‌های شخصی‌شان چگونه پردازش می‌شود. GDPR از طریق یک اطلاعیه حریم خصوصی که شامل (و موارد دیگر) جزئیات کنترل‌کننده، منبع داده‌ها، گیرندگان داده‌ها، انتقال داده‌ها به خارج از اتحادیه اروپا و مدت زمان نگهداری داده‌ها می‌شود، شفافیت در پردازش را ارتقا می‌دهد.

حق دسترسی (درخواست دسترسی موضوع)

افراد حق دارند تأیید کنند که داده‌هایشان در حال پردازش است، به داده‌های شخصی خود دسترسی داشته باشند و سایر اطلاعات، مانند آنچه در اطلاعیه حریم خصوصی ارائه شده است، را دریافت کنند.

حداکثر زمان مجاز برای رسیدگی به درخواست دسترسی موضوعی 30 روز است و حق دریافت هزینه دسترسی موضوعی حذف شده است، مگر اینکه درخواست بی‌اساس، بیش از حد یا تکراری باشد.

حق اصلاح

افراد حق دارند اطلاعات شخصی نادرست یا ناقص خود را اصلاح کنند. این شامل اطلاعات شخصی که به اشتراک گذاشته شده یا در اختیار اشخاص ثالث قرار می‌گیرد نیز می‌شود.

حق پاک کردن

افراد حق دارند در صورت عدم وجود دلیل قانع‌کننده برای ادامه پردازش داده‌های شخصی، درخواست حذف یا جابجایی آنها را بدهند. باز هم، این امر باید شامل داده‌های شخصی که به اشتراک گذاشته می‌شوند یا در اختیار اشخاص ثالث قرار می‌گیرند نیز باشد.

لازم به ذکر است که وقتی درخواست مربوط به کودک باشد، الزامات اضافی نیز وجود دارد.

استثنائاتی در مورد حق پاک کردن وجود دارد، مانند مواردی که داده‌ها برای رعایت یک تعهد قانونی نگهداری می‌شوند.

حق محدود کردن پردازش

افراد حق دارند پردازش داده‌های شخصی را محدود کنند. در این شرایط، داده‌های شخصی می‌توانند ذخیره شوند، اما پردازش نمی‌شوند.

حق انتقال داده‌ها

افراد حق دارند داده‌های شخصی خود را در سرویس‌های مختلف دریافت و دوباره استفاده کنند. این حق به آنها اجازه می‌دهد داده‌های شخصی را جابجا، کپی یا منتقل کنند. داده‌های شخصی باید در قالبی ساختاریافته و قابل خواندن توسط ماشین (مانند .csv) ارائه شوند.

حق اعتراض

افراد حق دارند به پردازش داده‌های شخصی اعتراض کنند. پردازش باید فوراً متوقف شود، مگر اینکه دلایل مشروع «قانع‌کننده‌ای» برای پردازش وجود داشته باشد، یا اگر پردازش برای طرح، اعمال یا دفاع از دعاوی قانونی باشد.

حقوق مربوط به تصمیم‌گیری خودکار و پروفایل‌سازی

افراد حق دارند از وجود تدابیر حفاظتی برای محافظت در برابر خطر تصمیمات مخربی که بدون دخالت انسان گرفته می‌شوند، اطمینان حاصل کنند. این امر همچنین شامل حفاظت از داده‌های شخصی مورد استفاده برای اهداف پروفایل‌سازی نیز می‌شود.

پاسخگویی و حکومتداری

اصل پاسخگویی مستلزم آن است که اقدامات حاکمیتی مناسبی برای مستندسازی انطباق با استانداردها اتخاذ شود. بنابراین، سازمان‌ها باید:

  • اقداماتی را اجرا کنید که اصول حفاظت از داده‌ها را برآورده می‌کنند
  • سیاست‌ها و رویه‌های مستندسازی در رابطه با ذخیره‌سازی و پردازش داده‌های شخصی
  • اقدامات فنی و سازمانی را برای اطمینان و اثبات انطباق اجرا کنید.
  • در صورت لزوم، یک مسئول حفاظت از داده‌ها منصوب کنید.

برای اطلاعات بیشتر، لطفاً به برگه اطلاعاتی مرتبط ما با عنوان «امنیت داده‌ها - تضمین انطباق با حفاظت از داده‌ها» مراجعه کنید.

قانونی بودن پردازش

درک و مستندسازی مبانی قانونی پردازش اطلاعات شما بسیار مهم است. شش مورد وجود دارد:

  1. رضایت
  2. تعهد قراردادی
  3. الزام قانونی
  4. منافع حیاتی
  5. منافع عمومی
  6. منافع مشروع.

در مورد رضایت، باید مشخص، بدون ابهام و آزادانه داده شود. رضایت مثبت را نمی‌توان از روی بی‌عملی، مانند عدم کلیک روی گزینه «لغو اشتراک» آنلاین، یا از روی استفاده از گزینه‌های از پیش علامت‌گذاری شده، فرض کرد. کسب‌وکارها باید مطمئن شوند که تاریخ، زمان، روش و عبارت واقعی مورد استفاده برای کسب رضایت را ثبت می‌کنند، بنابراین مهم است که مطمئن شوید کسب‌وکار شما ابزار لازم برای ثبت و مستندسازی چنین اطلاعاتی را دارد.

راهنمای رضایت ICO

منافع مشروع به شما این امکان را می‌دهد که داده‌های افراد را پردازش کنید، اما فقط در محدوده‌ای که آنها انتظار دارند. اگر قرار است به منافع مشروع تکیه کنید، مسئولیت اطمینان از موارد زیر را بر عهده خواهید گرفت:

  • مبنایی برای استفاده از منافع مشروع وجود دارد
  • پردازش داده‌ها محدود به آن علاقه است و می‌توان آن را نشان داد
  • حقوق فرد در یک فرآیند متعادل‌سازی در نظر گرفته شده است
  • فرد از منافع مشروع مندرج در سیاست‌های حفظ حریم خصوصی شما مطلع می‌شود.

راهنمای منافع مشروع ICO

اطلاع رسانی تخلفات

نقض اطلاعات شخصی، تخریب، از بین رفتن، تغییر، افشای غیرمجاز یا دسترسی به اطلاعات شخصی به صورت تصادفی یا غیرقانونی است.

سازمان تنظیم مقررات بریتانیا (ICO) یک ابزار خودارزیابی آنلاین دارد که به تعیین شدت نقض و لزوم گزارش آن کمک می‌کند. برخی از نقض‌ها باید ظرف ۷۲ ساعت به مرجع نظارتی مربوطه اطلاع داده شوند. انجام ارزیابی به محض کشف نقض بسیار حیاتی است.

راهنمای ارزیابی نقض داده‌های شخصی ICO

انتقال داده‌ها

در ۲۸ ژوئن ۲۰۲۱، کمیسیون اتحادیه اروپا تصمیمی مبنی بر کفایت داده‌ها برای بریتانیا اتخاذ کرد که به این معنی است که اکثر داده‌ها می‌توانند بدون نیاز به اقدامات حفاظتی اضافی، بین بریتانیا و منطقه اقتصادی اروپا جریان داشته باشند. (به استثنای داده‌های مربوط به اهداف کنترل مهاجرت.)

هنگام انتقال داده‌ها به یک «کشور ثالث»، ممکن است اقدامات حفاظتی اضافی مانند بندهای قراردادی استاندارد یا قوانین الزام‌آور شرکتی اعمال شود. اولین لینک زیر از نهاد ناظر بریتانیا - ICO - است. لینک دوم از کمیسیون اروپا است.

راهنمای توافقنامه انتقال داده ICO

قوانین اتحادیه اروپا برای نقل و انتقالات خارج از این بلوک

منابع و پیوندها

صفحه اصلی ICO برای سازمان‌ها

پورتال اتحادیه اروپا GDPR – www.gdpreu.org

12 + 12 =

اطلاعات تماس

ایمیل: info@facadecreations.co.uk

تی: +44 (0) 116 289 3343