Keselamatan Data Rangka Kerja Kawal Selia Perlindungan Data

Peraturan Perlindungan Data Umum (EU 2016/679) berkuat kuasa pada 25 Mei 2018 dengan menambah elemen baharu dan penambahbaikan ketara kepada rejim perlindungan data sedia ada.

Akta Perlindungan Data (DPA) 2018, yang berkuat kuasa pada 23 Mei 2018, telah melaksanakan GDPR, di samping menambah peruntukan untuk undang-undang UK bagi melanjutkan GDPR kepada bidang seperti perkhidmatan keselamatan dan badan kerajaan, yang tidak dilindungi di bawah GDPR sahaja.

Pasca-Brexit (selepas berakhirnya tempoh peralihan Brexit dari 1 Januari 2021 dan seterusnya), GDPR UK ialah versi Peraturan EU yang dikekalkan berdasarkan seksyen 3 Tindakan (Pengunduran) Kesatuan Eropah 2018 dan seperti yang dipinda oleh Peraturan Perlindungan Data, Privasi dan Komunikasi Elektronik (Pindaan Dll) (Keluar EU) 2020.

GDPR UK melindungi hak warganegara UK berkenaan data mereka, manakala GDPR EU melindungi hak warganegara EU. Bagi organisasi yang mengendalikan data warganegara UK dan EU, kedua-dua GDPR terpakai.

Prinsip dan keperluan GDPR EU terus terpakai di UK dengan versi pasca-Brexit dan di sini kita melihat bidang skop utama dan beberapa definisi.

Pengawal dan pemproses

GDPR terpakai kepada kedua-dua pengawal dan pemproses data. Pengawal menyatakan bagaimana dan mengapa data peribadi diproses. Pemproses bertindak bagi pihak pengawal untuk memproses data. Organisasi anda mungkin pemproses data, atau pengawal data, atau kedua-duanya.

Terdapat kewajipan undang-undang khusus ke atas kedua-dua pengawal dan pemproses:

  • pengawal mesti memastikan secara khusus bahawa kontrak dengan pemproses mematuhi GDPR; dan
  • pengawal dan pemproses mempunyai keperluan berasingan tetapi jelas untuk menyimpan rekod data peribadi dan aktiviti pemprosesan
  • pemproses juga bertanggungjawab secara sah dan bertanggungjawab atas sebarang pelanggaran keselamatan.

Sila lihat lembaran fakta berkaitan kami 'Keselamatan Data – Peraturan Perlindungan Data Umum – Memastikan Pematuhan' untuk maklumat lanjut tentang keperluan dokumentasi.

Prinsip perlindungan data

Data peribadi hendaklah:

  • diproses secara sah, adil dan telus
  • dikumpulkan untuk tujuan tertentu, eksplisit dan sah
  • mencukupi, relevan dan terhad kepada apa yang diperlukan untuk tujuan tersebut
  • tepat dan dikemas kini. Data yang tidak tepat harus dipadam atau diperbetulkan
  • disimpan dalam format yang boleh dikenal pasti tidak lebih lama daripada yang diperlukan
  • diproses dengan selamat dan dilindungi daripada pemprosesan yang tidak dibenarkan atau menyalahi undang-undang, kehilangan tidak sengaja, atau kemusnahan atau kerosakan.

Hak GDPR untuk individu

Hak untuk dimaklumkan

Individu berhak untuk mengetahui bagaimana data peribadi mereka akan diproses. GDPR menggalakkan ketelusan ke atas pemprosesan melalui notis privasi yang merangkumi (antara lain) butiran pengawal, sumber data, penerima data, pemindahan data yang dibuat di luar EU dan tempoh pengekalan data.

Hak akses (permintaan akses tertakluk)

Individu berhak untuk mendapatkan pengesahan bahawa data mereka sedang diproses, akses kepada data peribadi mereka dan maklumat lain, seperti yang diberikan dalam notis privasi.

Tempoh maksimum yang dibenarkan untuk menangani permintaan akses subjek adalah 30 hari dan hak untuk mengenakan yuran akses subjek telah dihapuskan, melainkan permintaan tersebut tidak berasas, berlebihan atau berulang.

Hak untuk pembetulan

Individu berhak untuk membetulkan data peribadi yang tidak tepat atau tidak lengkap. Ini juga mesti termasuk data peribadi yang dikongsi atau diberikan kepada pihak ketiga.

Hak untuk penghapusan

Individu berhak untuk meminta pemadaman atau penyingkiran data peribadi jika tiada sebab yang kukuh untuk pemprosesannya yang berterusan. Sekali lagi, ini juga mesti merangkumi data peribadi yang dikongsi atau diberikan kepada pihak ketiga.

Adalah penting untuk ambil perhatian bahawa terdapat keperluan tambahan apabila permintaan berkaitan dengan kanak-kanak.

Terdapat beberapa pengecualian terhadap hak pemadaman, seperti apabila data disimpan untuk mematuhi kewajipan undang-undang.

Hak untuk menyekat pemprosesan

Individu mempunyai hak untuk menyekat pemprosesan data peribadi. Dalam keadaan ini, data peribadi boleh disimpan, tetapi tidak diproses.

Hak untuk kebolehgunaan data

Individu mempunyai hak untuk mendapatkan dan menggunakan semula data peribadi mereka merentasi pelbagai perkhidmatan. Ia membolehkan mereka memindahkan, menyalin atau memindahkan data peribadi. Data peribadi mesti disediakan dalam format berstruktur yang boleh dibaca mesin (seperti .csv).

Hak untuk membantah

Individu mempunyai hak untuk membantah pemprosesan data peribadi. Pemprosesan mesti dihentikan serta-merta melainkan terdapat alasan sah yang 'memaksa' untuk pemprosesan tersebut, atau jika pemprosesan adalah untuk penubuhan, pelaksanaan atau pembelaan tuntutan undang-undang.

Hak berkaitan dengan pembuatan keputusan dan pemprofilan automatik

Individu berhak untuk memastikan langkah-langkah perlindungan disediakan bagi melindungi daripada risiko keputusan yang merugikan yang diambil tanpa campur tangan manusia. Ini juga meliputi perlindungan data peribadi yang digunakan untuk tujuan pemprofilan.

Akauntabiliti dan tadbir urus

Prinsip akauntabiliti memerlukan langkah-langkah tadbir urus yang sesuai untuk mendokumentasikan pematuhan. Oleh itu, organisasi perlu:

  • melaksanakan langkah-langkah yang memenuhi prinsip perlindungan data
  • dasar dan prosedur dokumen berkaitan dengan penyimpanan dan pemprosesan data peribadi
  • melaksanakan langkah-langkah teknikal dan organisasi untuk memastikan dan menunjukkan pematuhan.
  • melantik pegawai perlindungan data jika perlu.

Sila rujuk lembaran fakta berkaitan kami 'Keselamatan Data – Memastikan Pematuhan Perlindungan Data' untuk maklumat yang lebih terperinci.

Kesahan pemprosesan

Adalah penting untuk memahami dan mendokumentasikan asas sah pemprosesan anda. Terdapat enam:

  1. Persetujuan
  2. Kewajipan kontraktual
  3. Kewajipan undang-undang
  4. Kepentingan penting
  5. Kepentingan awam
  6. Kepentingan yang sah.

Mengenai isu persetujuan, ia mestilah khusus, jelas dan diberikan secara bebas. Persetujuan positif tidak boleh diandaikan daripada tidak bertindak, seperti gagal mengklik kotak 'berhenti melanggan' dalam talian, atau daripada penggunaan kotak yang telah ditandakan terlebih dahulu. Perniagaan perlu memastikan bahawa mereka mencatat tarikh, masa, kaedah dan perkataan sebenar yang digunakan untuk mendapatkan persetujuan, jadi adalah penting untuk memastikan perniagaan anda mempunyai cara untuk merekod dan mendokumentasikan maklumat tersebut.

Panduan persetujuan ICO

Kepentingan yang sah akan memberikan anda keupayaan untuk memproses data individu tetapi hanya dalam had yang mereka jangkakan. Jika anda bergantung pada kepentingan yang sah, anda akan bertanggungjawab untuk memastikan bahawa:

  • terdapat asas untuk menggunakan kepentingan yang sah
  • pemprosesan data adalah terhad kepada kepentingan tersebut dan boleh ditunjukkan
  • hak individu telah dipertimbangkan dalam proses pengimbangan
  • individu tersebut dimaklumkan tentang kepentingan sah dalam dasar privasi anda.

Panduan kepentingan sah ICO

Pemberitahuan pelanggaran

Pelanggaran data peribadi ialah pemusnahan, kehilangan, pengubahan, pendedahan atau akses tanpa kebenaran yang tidak disengajakan atau menyalahi undang-undang kepada data peribadi.

Pengawal Selia UK, ICO, mempunyai alat penilaian kendiri dalam talian yang membantu menentukan tahap keterukan pelanggaran dan sama ada ia perlu dilaporkan atau tidak. Sesetengah pelanggaran perlu dimaklumkan kepada pihak berkuasa penyeliaan yang berkaitan dalam tempoh 72 jam. Adalah penting untuk menjalankan penilaian sebaik sahaja pelanggaran ditemui.

Panduan penilaian pelanggaran data peribadi ICO

Pemindahan data

Pada 28 Jun 2021, Suruhanjaya EU telah menerima pakai keputusan kecukupan untuk UK yang bermaksud bahawa kebanyakan data boleh terus mengalir antara UK dan EU EEA tanpa memerlukan perlindungan tambahan. (Pengecualian adalah data untuk tujuan kawalan imigresen.)

Apabila memindahkan data ke 'negara ketiga', perlindungan tambahan seperti Klausa Kontrak Standard atau peraturan Korporat yang Mengikat mungkin terpakai. Pautan pertama di bawah adalah daripada pengawal selia UK – ICO. Pautan kedua adalah daripada Suruhanjaya Eropah.

Panduan perjanjian pemindahan data ICO

Peraturan EU untuk pemindahan di luar blok

Sumber dan pautan

Laman utama ICO untuk organisasi

Portal EU GDPR – www.gdpreu.org

8 + 10 =