Baineann an RGPD le gach struchtúr a bhailíonn sonraí pearsanta, gan tairseach mhéide. Cabhraíonn SYAGA CONSULTING leat clár na bpróiseálacha a fhoirmiú, do d'fhochonraitheoirí a rialú, freagra a thabhairt ar cheistneoirí RGPD do chliaint agus árachóirí, agus measúnú tionchair a dhéanamh nuair is gá.
Tá an RGPD i bhfeidhm ó 2018, ach fanann sé neamhfhoirmithe go forleathan i bhFBM
A luaithe a bhailíonn struchtúr sonraí pearsanta (cliaint, fostaithe, ionchasaithe), baineann sé leo. Tá eisceacht theoranta ann do struchtúir níos lú ná 250 fostaí a bhfuil a bpróiseáil ócáideach, ach ní chlúdaíonn sí gníomhaíocht tráchtála rialta.
Níor fhoirmigh go leor FBM a gclár riamh, nó dhréachtaigh siad é uair amháin agus níor nuashonraigh siad é ó shin cé gur athraigh a bpróiseálacha, a bhfochonraitheoirí agus a n-uirlisí.
Iarrann cliant, banc nó árachóir cibear níos mó agus níos mó ar a sholáthraithe freagra a thabhairt ar cheistneoir maidir le cosaint sonraí (airt. 28): fochonraitheoireacht, criptiú, MFA, cúltacaí, logáil, plean teagmhais.
Éilíonn dréachtú clár, fochonraitheoirí a rialú nó measúnú tionchair a dhéanamh saineolas dlíthiúil agus teicniúil trasnach nach bhfuil ag go leor FBM go hinmheánach.
Modh struchtúrtha, oiriúnaithe do mhéid agus do chomhthéacs fíor do struchtúir
Agallamh leis an stiúrthóir nó leis an dtagarmharc RGPD. Sainaithint na bpróiseálacha sonraí pearsanta (cliaint, fostaithe, ionchasaithe, soláthraithe), na n-uirlisí a úsáidtear agus na bhfochonraitheoirí atá i bhfeidhm cheana.
Dréachtú chlár na ngníomhaíochtaí próiseála: cuspóirí, bunúis dlí, catagóirí sonraí agus daoine lena mbaineann, faighteoirí, tréimhsí coinneála, bearta slándála.
Athbhreithniú nó dréachtú na gclásal fochonraitheoireachta (airt. 28) le do sholáthraithe, agus ullmhúchán na bhfreagraí do na ceistneoirí RGPD a sheolann do chliaint nó do d'árachóirí chugat (bearta teicniúla agus eagraíochtúla).
Seachadadh na ndoiciméad agus cur i láthair don bhainistíocht. Má thiteann do phróiseáil faoi cheann de na cásanna a fhoráiltear in airt. 35(3) den RGPD (próifíliú le héifeacht dhlíthiúil, sonraí íogaire ar mhórscála, faireachán córasach ar limistéar poiblí), déantar measúnú tionchair (AIPD) nó scópáiltear é leat.
Doiciméid oiriúnaithe do d'fhíorstruchtúr, ní teimpléid ghinearálta
Clár iomlán i gcomhréir le hairteagal 30 den RGPD.
Rialú conarthach do sholáthraithe de réir bhrí airteagal 28.
Déanta amháin nuair a éilíonn airteagal 35(3) den RGPD é, nó mar réamhchúram ar iarraidh.
Ullmhúchán na bhfreagraí ar cheistneoirí a sheolann do chliaint, do bhainc nó d'árachóirí cibear.
Léargas ar na bearta a éilíonn airteagal 32 den RGPD.
Seachadtar na táirgí duit i bhformáidí inúsáidte go díreach.
Struchtúraíonn an RGPD (Rialachán (AE) 2016/679) an próiseas RGPD-Express
Oibleagáid clár a choinneáil, ar thaobh an rialaitheora agus ar thaobh an fhochonraitheora. Ní bhaineann an díolúine dá bhforáiltear in 30.5 do struchtúir níos lú ná 250 fostaí ach le próiseálacha ócáideacha.
Rialú conarthach ar gach fochonraitheoir a phróiseálann sonraí ar do shon: ráthaíochtaí leordhóthanacha, clásail éigeantacha, fochonraitheoireacht ina dhiaidh sin údaraithe i scríbhinn roimh ré.
Bearta teicniúla agus eagraíochtúla oiriúnacha don riosca: pseudanaimniú, criptiú, modhanna a ráthaíonn rúndacht agus infhaighteacht, nós imeachta tástála agus meastóireachta rialta.
Éigeantach amháin nuair is dócha go n-eascróidh ard-riosca ón bpróiseáil: meastóireacht chórasach le héifeacht dhlíthiúil, sonraí íogaire ar mhórscála, nó faireachán córasach ar limistéar inrochtana ag an bpobal.
Tá scóip próiseálacha difriúil ag gach struchtúr: socraítear an praghas tar éis na scópála
FBM / FBM, scóip próiseálacha simplí
FBM le roinnt fochonraitheoirí agus ceistneoirí athfhillteacha
Struchtúr le próiseálacha íogaire nó rialáil earnála
An rud a deir an téacs i ndáiríre, aistrithe i dteanga shimplí. Tagraíonn gach pointe don téacs oifigiúil.
Is é seo an téacs Eorpach a rialaíonn bailiú agus úsáid sonraí pearsanta (cliaint, fostaithe, ionchasaithe...). Glacadh é an 27 Aibreán 2016 agus foilsíodh é in Iris Oifigiúil an Aontais Eorpaigh an 4 Bealtaine 2016.
Tháinig an rialachán i bhfeidhm fiche lá tar éis a fhoilsithe, ach níl sé infheidhme i ndáiríre ach ón 25 Bealtaine 2018. Is é an dáta seo atá tábhachtach do d'oibleagáidí coincréiteacha.
Ní mór duit an liosta a choinneáil den mhéid a dhéanann tú le sonraí pearsanta: cén fáth, le cé, cá fhad a choinníonn tú iad, conas a chosnaíonn tú iad. Tá eisceacht ann do struchtúir níos lú ná 250 fostaí, ach ní bhaineann sí ach le próiseáil ócáideach; ní bhaineann sí le gníomhaíocht tráchtála rialta.
Níl sé éigeantach ach i dtrí chás bheachta: is comhlacht poiblí thú, nó is éard atá i do phríomhghníomhaíocht ná faireachán a dhéanamh ar dhaoine go rialta agus ar mhórscála, nó próiseáil ar mhórscála sonraí íogaire. Lasmuigh de na cásanna seo, fanann ainmniú DPO roghnach.
Má chailltear, má ghoidtear nó má nochtar sonraí pearsanta, ní mór duit an CNIL (nó an t-údarás inniúil) a chur ar an eolas laistigh de 72 uair an chloig ar a dhéanaí tar éis é a bhrath, mura bhfuil an riosca do na daoine fánach. Ní mór duit taifead scríofa de gach teagmhas a choinneáil freisin.
Nuair a chruthaíonn sceite sonraí ard-riosca do na daoine lena mbaineann, ní mór duit iad a chur ar an eolas go díreach, i dteanga shoiléir agus shimplí. Féadfar tú a dhíolmhú ón gcumarsáid seo má bhí na sonraí criptithe nó má neodraigh tú an riosca cheana féin.
I gcás sáraithe, féadfaidh an fhíneáil dul suas le 10 milliún euro (nó 2% de láimhdeachas domhanda na cuideachta) do na sáruithe is coitianta, agus suas le 20 milliún euro (nó 4% den láimhdeachas domhanda) do na sáruithe is tromchúisí ar chearta na ndaoine; is é an méid is airde a roghnaítear i gcónaí. Braitheann an méid fíor ar an déine, an dea-mheon agus an chomhoibriú leis an údarás.
An cheist is coitianta a chuirtear orainn: "An mbaineann sé seo liomsa i ndáiríre, agus mé i mo eagraíocht bheag?" Freagra gairid agus foinsithe: sea, beagnach i gcónaí.
Baineann an RGPD feidhm a luaithe a phróiseálann eagraíocht, fiú go páirteach ar bhealach uathoibrithe, nó i gcomhad struchtúrtha, faisnéis a bhaineann le duine sainaitheanta nó insainaitheanta: ainm, ríomhphost, teileafón, seoladh IP, sonraí suímh...
Go praiticiúil, clúdaíonn sé seo comhad custaiméirí, párolla na bhfostaithe, CVanna faighte, ceamara teilifíse cúlfhaireachais, nuachtlitir, córas CRM nó fianáin um thomhas lucht féachana.
Ní bhaineann an RGPD feidhm i gceithre chás shonracha:
Baineann an RGPD feidhm a luaithe atá bunaíocht ag do chuideachta san Aontas Eorpach, nó a luaithe a dhírítear ar dhaoine atá lonnaithe ann: trí earraí nó seirbhísí a thairiscint dóibh (fiú saor in aisce), nó trí a n-iompar a rianú (próifíliú, fianáin rianaithe).
Luann an CNIL dhá shampla shoiléire: fanann cuideachta Fhrancach a onnmhairíonn go heisiach chuig Maracó faoi réir an RGPD a luaithe a phróiseálann sí sonraí daoine san AE; caithfidh suíomh tráchtála leictreonaí Síneach a sheachadann chun na Fraince é a chomhlíonadh freisin.
Rialaitheoir sonraí: an eagraíocht a chinneann cén fáth agus conas a úsáidtear na sonraí (do chuideachta, bardas, cumann). Is tusa go ginearálta é.
Próiseálaí: an soláthraí a phróiseálann na sonraí seo de réir do threoracha (óstach, bogearraí párolla, gníomhaireacht mhargaíochta...). Tá a chuid oibleagáidí féin aige freisin, ar leith óna cuid oibleagáidí atá agatsa.
Cuideachtaí príobháideacha
ón micreaghnó go dtí an mórghrúpa, ón gcéad chomhad custaiméara nó an chéad duillín pá
Earnáil phoiblí
bardais, comhlachtaí áitiúla, riaracháin, institiúidí sláinte
Cumainn, ceardaithe, féinfhostaithe
gairmeacha saora, ceannaithe, gnólachtaí nuathionscanta: níl aon díolúine bunaithe ar stádas
Gan béarlagair dlí: na 7 gceist is coitianta, freagra simplí, agus an téacs oifigiúil taobh thiar de gach freagra.
Cliceáil ar cheist chun an freagra agus a fhoinse a fheiceáil.
Ní gá. Níl sa toiliú ach ceann amháin as sé rogha. Údaraíonn an RGPD (airteagal 6) próiseáil freisin nuair is gá é chun conradh a chomhlíonadh, chun oibleagáid dhlíthiúil a chomhlíonadh, chun leasanna ríthábhachtacha a chosaint, chun tasc ar mhaithe leis an bpobal a chomhlíonadh, nó ar mhaithe le leas dlisteanach do chuideachta (mar shampla an caidreamh le custaiméir atá agat cheana a bhainistiú), fad nach sáraíonn cearta an duine é.
Braitheann sé ar cé leis a bhfuil tú i dteagmháil:
I ngach cás: seoltóir insainaitheanta agus nasc éasca díliostála.
Go ginearálta sea, go háirithe mura bhfuil aon úsáid eile ag na sonraí, má tharraingíonn an duine a t(h)oiliú siar, nó má chuireann sé/sí ina choinne gan cúis dhlisteanach chontrártha uaitse. Ar an lámh eile, féadfaidh tú diúltú má tá ort na sonraí sin a choinneáil de bharr oibleagáide dlíthiúla, mar shampla sonrasc atá le coinneáil ar feadh 10 mbliana do chuntasaíocht, nó chun tú féin a chosaint os comhair cúirte.
1 mhí ó fuarthas an t-iarratas. Féadfar an tréimhse seo a shíneadh 2 mhí eile má tá an t-iarratas casta nó má fhaigheann tú go leor acu, ach ní mór duit an duine a chur ar an eolas faoin síneadh sin laistigh den chéad mhí.
Is féidir, ach ní gan cúram. Trí chás fhéideartha: tá cinneadh oifigiúil ón gCoimisiún Eorpach ag an tír ag aithint leibhéal leordhóthanach cosanta; mura bhfuil, caithfidh do sholáthraí ráthaíochtaí iomchuí a thairiscint (clásail chonarthacha chaighdeánacha den chuid is mó); nó, i gcásanna aonaracha amháin, baineann díolúine shonrach feidhm (toiliú follasach, comhlíonadh conartha...).
Baineann. Éilíonn formhór na bhfianán (fógraíocht phearsantaithe, cnaipí meáin shóisialta...) toiliú roimh ré ó do chuairteoir, tugtha go saor, chomh héasca a tharraingt siar agus atá sé a thabhairt. Ní chomhaireamh glacadh le téarmaí ginearálta mar thoiliú bailí. Tá roinnt fianán teicniúil (cairt cheannaigh, fíordheimhniú, sainrogha teanga) díolmhaithe ón toiliú seo.
Tosaíonn an CNIL go ginearálta le hiniúchadh (ar an láthair nó ar líne) agus ansin fógra foirmiúil a chur ort tú féin a chur i gcomhréir laistigh de thréimhse ama tugtha. Tá pionóis airgeadais ann ach fanann siad comhréireach le méid na heagraíochta: mar shampla, chuir an CNIL pionóis idir 2 000 agus 20 000 euro ar chuideachtaí beaga as sáruithe ar shlándáil, fianáin nó ceart rochtana, i bhfad ó na huaslimistéir (suas le 20 milliún euro nó 4% den láimhdeachas domhanda do na sáruithe is tromchúisí).
Níor rugadh an RGPD in 2018 agus níl sé statach ó shin. Seo, in ord, an méid atá tarlaithe cheana (agus atá fós ina riail an lae inniu) agus an méid atá fós á phlé sa Bhruiséil - agus, do gach céim, an téacs oifigiúil a chruthaíonn é.
Glacann Parlaimint na hEorpa agus an Chomhairle leis an Rialachán (AE) 2016/679, an RGPD. foinse EUR-Lex ↗
Foilsítear an téacs san Iris Oifigiúil de chuid an Aontais Eorpaigh (IO L 119, leathanaigh 1 go 88). foinse EUR-Lex ↗
Tagann an rialachán "i bhfeidhm ar an bhfichiú lá tar éis a fhoilsithe" (airt. 99). Tá sé ann ó thaobh dlí de, ach cuirtear a fheidhmiú éifeachtach do chuideachtaí siar dhá bhliain fós - am chun eagrú. foinse CNIL, airt. 99 ↗
Ón dáta seo ar aghaidh, ní mór do gach eagraíocht a phróiseálann sonraí pearsanta chónaitheoirí Eorpacha a bheith i gcomhréir fhíor, ní hamháin "ar pháipéar". Is é seo an dáta is gá a chuimhneamh. foinse CNIL, airt. 99 ↗
Oiriúnaíonn dlí uimh. 2018-493 dlí na Fraince don RGPD agus trasuíonn sé an treoir "póilíní-ceartas" (2016/680), bunaithe ar dhlí Informatique et Libertés ó 1978. foinse Légifrance ↗
Cuireann ordú uimh. 2018-1125 críoch le comhréireacht dhlí Informatique et Libertés leis an RGPD agus an treoir 2016/680. foinse Légifrance ↗
Dhá bhliain tar éis dó teacht i bhfeidhm, foilsíonn an Coimisiún a chéad tuarascáil: baineann an RGPD amach a chuspóirí, ach tá feabhsuithe ag teastáil (comhchuibhiú idir tíortha, comhoibriú idir údaráis). foinse EUR-Lex (COM 2020) ↗
Neamhbhailíonn Cúirt Bhreithiúnais an Aontais Eorpaigh an "Privacy Shield" a rialaigh aistrithe sonraí chuig na Stáit Aontaithe: ní mheastar go bhfuil ráthaíochtaí Mheiriceá maidir le rochtain údarás poiblí ar shonraí leordhóthanach. foinse EUR-Lex ↗
Tagann múnlaí nua clásal chun aistrithe sonraí lasmuigh den AE a rialú i bhfeidhm, le tréimhse aistrithe 15 mhí chun na seanchonarthaí a bhí sínithe cheana a athsholáthar. foinse EUR-Lex (2021/914) ↗
Glacann an Coimisiún leis an gcinneadh leordhóthanachta "EU-US Data Privacy Framework", a chuireann in ionad an Privacy Shield a neamhbhailíodh in 2020 agus a dhaingníonn arís aistrithe chuig cuideachtaí Meiriceánacha deimhnithe. foinse EUR-Lex (2023/1795) ↗
Méadú suntasach ar phionóis i gcoinne mórchuideachtaí teicneolaíochta, ach maireann difríochtaí idir údaráis náisiúnta. Molann an Coimisiún tacaíocht níos fearr do FBManna. foinse EUR-Lex (COM 2024) ↗
Molann an Coimisiún, ina phaicéad simpliúcháin don mhargadh aonair, an díolúine ó chlár iomlán próiseála a choinneáil (airt. 30) a leathnú go 750 fostaí (in ionad 250), teoranta do phróiseáil "ardriosca". Is togra é seo, ní téacs i bhfeidhm fós. foinse an Choimisiúin Eorpaigh ↗
Aontaíonn an Chomhairle agus Parlaimint na hEorpa go polaitiúil ar rialacha nós imeachta breise chun an bealach a chomhoibríonn údaráis mhaoirseachta náisiúnta le linn imscrúduithe trasteorann a chomhchuibhiú. Tá glacadh foirmiúil agus foilsiú san Iris Oifigiúil fós le deimhniú. foinse an Choimisiúin Eorpaigh ↗
Amlíne bunaithe ar fhoinsí oifigiúla (EUR-Lex, CNIL, Légifrance, an Coimisiún Eorpach) a ndeachthas i gcomhairle leo an 18 iúil 2026. Is tograí nó comhaontuithe polaitiúla atá fós ar siúl iad an dá chéim dheireanacha - nuashonróimid iad a luaithe a ghlactar leo go foirmiúil agus a fhoilsítear iad san Iris Oifigiúil. Is achoimre oideachasúil é seo agus ní comhairle dhlíthiúil í.
Bíonn an figiúr a chuireann eagla ar dhaoine - « 20 milliún euro » - le feiceáil i ngach áit, ach ní insíonn sé conas a oibríonn sé i ndáiríre. Seo, le foinsí oifigiúla mar thaca, cé a chuireann pionóis i bhfeidhm, conas, agus cé na méideanna fíor.
nó suas le 2% de láimhdeachas bliantúil domhanda na cuideachta (roghnaítear an méid is airde den dá cheann).
Leibhéal is infheidhme maidir le sáruithe "coitianta": clár próiseála, slándáil sonraí, oibleagáidí an phróiseálaí, easpa measúnú tionchair...
nó suas le 4% de láimhdeachas bliantúil domhanda (mar an gcéanna, roghnaítear an méid is airde den dá cheann).
Leibhéal is infheidhme maidir leis na sáruithe is tromchúisí: easpa bunúis dhlíthiúil, sárú ar chearta daoine, aistrithe neamhdhleathacha lasmuigh den AE...
Ní í an CNIL "ghinearálta" a chuireann pionóis i bhfeidhm, ach comhlacht ar leith agus neamhspleách: an formation restreinte, comhdhéanta de 5 chomhalta agus cathaoirleach difriúil ón gcathaoirleach ginearálta. Is í seo amháin a dhéanann imscrúdú ar chásanna agus a fhógraíonn pionóis. Foilsítear na cinntí is tábhachtaí go poiblí.
Éilíonn airteagal 83 den RGPD go gcuireann an CNIL roinnt critéar san áireamh sula socraíonn sí fíneáil, go háirithe:
| Dáta | Eagraíocht | Méid | Cúis |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Easpa trédhearcachta, easpa toilithe bhailí don fhógraíocht phearsantaithe |
| 07/12/2020 | Amazon Europe Core | 35 M € | Fianáin curtha síos gan toiliú roimh ré |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Diúltú d'fhianáin níos casta ná glacadh leo |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | An chúis chéanna: diúltú d'fhianáin déanta ródheacair |
| 17/10/2022 | Clearview AI | 20 M € | Aitheantas aghaidhe gan bunús dlíthiúil, diúltú comhoibriú |
| 10/11/2022 | Discord Inc. | 800 000 € | Coinneáil iomarcach sonraí, slándáil agus faisnéis neamhleor |
| 15/06/2023 | Criteo | 40 M € | Sáruithe ar thoiliú fianán agus ar chearta daoine |
Cuireann an CNIL pionóis freisin ar struchtúir bheaga agus mheánmhéide, ach le méideanna nach bhfuil inchomparáide leis na mórghrúpaí idirnáisiúnta. Sna cinntí ó mhí na Nollag 2025 amháin, faightear mar shampla: 5 000 € do chuideachta bainistíochta óstáin (fís-chosaint neamhchomhlíontach), 7 000 € agus 5 000 € do dhá chuideachta foilsitheoireachta nuachtán (fianáin neamhbhailí), 10 000 € do chuideachta lasta aerfoirt (fís-chosaint neamhdhleathach), nó fiú 20 000 € d'ollscoil (críocha neamhchomhlíonta). Ag an gceann eile den scála, cuireadh pionós ar chuideachta san earnáil seirbhísí ar mhéid 3,5 M € an mhí chéanna as carnadh sáruithe tromchúiseacha (slándáil, trédhearcacht, fianáin). Leanann an méid an déine agus an méid, ní a mhalairt.
San Eoraip, tá a húdaráis féin ag gach tír. Seo, do na 30 tír sa Limistéar Eorpach Eacnamaíoch, an t-údarás cosanta sonraí (do theagmhálaí RGPD) agus an t-údarás náisiúnta cibearshlándála. Nascann gach ainm leis an suíomh oifigiúil.
Foinsí: suímh oifigiúla na n-údarás agus liosta bhaill an EDPB (edpb.europa.eu), a ndeachthas i gcomhairle leo an 18 iúil 2026. Údaráis cosanta sonraí deimhnithe: 30/30. Údaráis chibearshlándála deimhnithe: 28/30. Léiríonn na tagairtí « le deimhniú » foinse oifigiúil nach bhfuil cobhsaithe go dtí seo.
Scríobh chugainn le haghaidh scópála tosaigh agus luachain phearsantaithe, gan gealltanas.
Saor in aisce: do scór + do bhearnaí. An tuarascáil mhionsonraithe agus an deimhniú: €499 gan CBL, ach amháin más é sin do rogha.
contact@syaga.eu