Какво представлява заявка за достъп до данните?

A Data Witter Access Request (DSAR) е официално писмено искане от страна на индивида по отношение на субекта на данни по отношение на организация, иска тази организация да предостави копие от личните данни, които притежава за тях. DSARs са крайъгълен камък на закона за защита на данните, дава на физическите лица пряк начин да видят каква информация се обработва и да се увери, че се обработва законно, справедливо и прозрачно. В ирландския контекст правото на достъп е заложено в член 15 от Общия регламент за защита на данните (GDPR) и допълнително изяснено със Закона за защита на данните 2018.

Личните данни обхващат почти всяка информация, свързана с идентифицирано или идентифицирано физическо лице. Това включва имена, идентификационни номера, данни за местоположение, онлайн идентификатори, както и всички фактори, специфични за това лице физически, физиологични, генетични, умствени, икономически, културни или социални идентичност. DSAR може да бъде направено по някаква причина . . любопитство, загриженост за точността, подготовката за съдебни спорове, или просто да упражняват основно право.

Правната рамка за ДСРС в Ирландия

Ирландия е оформена основно от GDPR (Регламент (ЕС) 2016/679) и националното законодателство за прилагане, Закона за защита на данните 2018. Ирландската Комисия за защита на данните (DPC) е независим надзорен орган, отговарящ за прилагането на тези закони и издава насоки за работата с DSARs.

Основни разпоредби съгласно GDPR

Член 15 от GDPR дава на всеки субект на данни правото да получи от администратор потвърждение дали се обработват лични данни, свързани с тях, и, в такъв случай, достъп до тези данни. Администраторът трябва също така да предостави копие от обработваните данни, заедно с известна допълнителна информация:

  • Целта на обработката.
  • Категориите лични данни, които се отнасят до тях.
  • Получателите (или категориите получатели), на които са били или ще бъдат разкрити личните данни, особено получателите в трети държави или международни организации.
  • Предвижданият срок, за който личните данни ще бъдат съхранявани, или ако не е възможно, критериите, използвани за определяне на този период.
  • Съществуването на правото да се иска поправка или заличаване, ограничаване на обработването или да се възрази срещу обработването.
  • Правото да подаде жалба до DPC.
  • Когато данните не са събрани от субекта на данните, всяка налична информация относно източника му.
  • Съществуването на автоматизирано вземане на решения, включително профилиране, и значима информация за съответната логика, както и значението и предвидените последици.

Например, раздел 61 от закона позволява на администратора да откаже да спазва DSAR, когато искането включва разкриване на информация, свързана с друго лице, освен ако това лице не е дало съгласие или е разумно да се съобрази без тяхното съгласие. Законът предвижда също изключения за определени видове обработка, като например изследвания, архивиране и превенция на престъпността, въпреки че те трябва да се прилагат тясно.

Правото на препис и маниер на отговора

Съгласно член 15(3) администраторът трябва да предостави копие от личните данни, които се обработват. Първото копие е безплатно; разумна такса може да се начислява само за последващи копия или за искания, които са явно неоснователни или прекомерни. Данните следва да се предоставят в кратък, прозрачен, разбираем и леснодостъпен вид, като се използва ясен и обикновен език. Когато е възможно, данните следва да се предоставят по електронен път в често използван формат като PDF, CSV или JSON файл.

Как да се подаде DSAR в Ирландия

Всеки индивид може да направи DSAR директно към организация. Няма специфична форма или магическа фраза изисква гол имейли или писмено писмо ясно заявява, че искането е достатъчно. Въпреки това, за да се гарантира, че искането се обработва ефективно, най-добре е да:

  • Адрес на искането до служителя по защита на данните (DPO) или определения за контакт за защита на данните служител, ако е известен.
  • Посочете достатъчно лични данни, за да може организацията да проверява самоличността (напр. пълно име, имейл адрес, номер на сметка или референтен номер).
  • Посочете вида данни или периода на интереси, особено ако организацията притежава голям обем данни (напр. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
  • Посочете предпочитан формат за отговора (напр. електронен или хартиен).

Организацията може да поиска допълнително доказателство за самоличност преди да отговори. Това е допустимо, докато искането е пропорционално. Например, искането на паспортно копие е разумно; искането за оригинален документ, който е скъп за получаване, може да се счита за прекомерно. Организацията следва също така да потвърди получаването на DSAR и да обясни следващите стъпки, включително очакваната времева линия.

Какво трябва да правят организациите, когато получат ДСАР

След получаване на DSAR организацията (контролерът на данните) трябва да действа без ненужно забавяне и във всеки случай в рамките на един месец от получаването. Часовникът започва да тиктака в деня, в който пристигне искането . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Ето и основните стъпки за работа с DSAR в Ирландия:

  • Потвърди искането: Потвърдете, че то наистина е DSAR и че запитващата се е идентифицирала.
  • Потвърди самоличността: Използвайте разумни мерки, за да гарантирате, че лицето, което отправя искането, е това, което претендират да бъдат. Това може да включва проверка на вътрешните записи, искане за паспорт, или използване на два фактора за удостоверяване.
  • Търси за данните: Намиране на всички лични данни, държани в организацията го няма само в основната ИТ система, но също и в имейли, клауд съхранение, архиви, архивни архиви (ако се ретрива), хартиени файлове, видеозаписи от CCTV и всички използвани системи от трети страни.
  • Преглед и редактиране:[ Преди да се освободи, прегледайте данните, за да премахнете всички лични данни на трети страни, които не могат да бъдат законно споделени, или всяка информация, която може да засегне разследване на престъпление или съдебно производство. Организацията трябва да балансира правото на достъп на субектите на данни срещу правата на други.
  • Предоставяне на отговора: Изпратете данните в ясен формат, заедно с допълнителната информация, изисквана съгласно член 15. Включете мотивационно писмо, в което се обяснява какво е било предоставено и на което се основават всички изключения.
  • Документирайте всичко: Поддържайте вътрешен регистър на DSAR, предприетите стъпки и обосновката за всички решения. Това е от жизненоважно значение за отчетността и за защитата на всяко оплакване към ДПК.

предизвикателства при справянето с ДСРС

DSAR могат да бъдат ресурсно-интензивни, особено за организации с разпрострящи се екосистеми на данни, системи за наследство или висок оборот на персонала.

  • Откриване на данни: Личните данни могат да бъдат разпръснати в множество бази данни, споделени дискове, имейл акаунти и дори вътрешни чат платформи. Без правилно картографиране на данни, намирането на съответните данни може да отнеме седмици.
  • Волум и сложност: Един DSAR може да включва хиляди документи. Преглед, преработка и колапсиране на този материал в рамките на един месец често е изключително трудно.
  • Данни на трети страни:[ Разкриването на данни за отделни лица може по невнимание да разкрие информация за друго лице (напр. колега, която е заета или има оплакване от клиент). Организацията трябва да реши дали да редактира, задържи или да потърси съгласие.
  • Управлявано необосновани или прекомерни искания: GDPR позволява на организацията да откаже или да начисли разумна такса за искания, които са явно неоснователни или прекомерни. Но тежестта на доказване е с организацията и лентата е поставена висока. DPC очаква администраторите да покажат конкретни доказателства за злоупотреба, а не само неудобство.
  • По искане на Cross-граничните искания:[ Ако субектът на данни е установен в друга държава от ЕС, организацията трябва да продължи да спазва изискванията и може да се наложи да координира с други администратори на данни или обработващи данни.
  • Заявки за работа: Служители могат да правят ДСАР по всяко време, включително по време на дисциплинарни производства или след напускане на работа. Тези искания често са чувствителни и чувствителни към времето, изискващи внимателно справяне с избягването на конфликти със законодателството в областта на заетостта.

Най-добри практики за организации

За да се управляват ефективно DSAR и да се избегне прилагането на ДПК, ирландските организации следва да приемат следните практики:

1. Поддържане на лични данни

Опис на данни или карта на данни, която записва какво се събират лични данни, къде се съхраняват, кой има достъп и колко време се съхранява е единственият най-полезен инструмент за реагиране на ДСАР. Без него търсенето на данни се превръща в пожарна дрела. описът трябва да се актуализира и преразглежда редовно.

2. Извършване на политика и процедура на ДСАР

Формализиране на процеса: да се определи собственик на DSAR (често DPO), да се определят роли и отговорности, да се определят вътрешни срокове (напр., да се отговори в рамките на 20 дни, за да се позволи буфер), и да се създаде шаблон писма за признаване, проверка на идентичността, разширения, и окончателни отговори. Обучете всички служители, които могат да получат DSAR . . особено предната линия на обслужване на клиенти и HR екипи . . . Така че те признават един веднага и го препращат на правилния човек.

3. Използвайте технологии за автоматизиране на търсения

Инструменти за електронно откритие, платформи за предотвратяване на загуба на данни или специализиран софтуер за управление на ДСАР за търсене в системи, лични данни на флаг и автоматизирано редактиране. За организации, използващи модерна платформа за данни като Directus, изграждане на работен поток на ДСAR, който задава въпроси към базата данни и износ съответните данни могат драматично да намалят ръчното усилие.

4. Нанесете изключения внимателно

GDPR и Законът за защита на данните 2018 предоставят ограничени изключения от правото на достъп год., например за защита на професионалната привилегия, за избягване на възпрепятстване на наказателното разследване или когато данните са предмет на правно обвързващо споразумение за поверителност. Не се разчита на освобождаване от задължения за защита; всеки случай трябва да бъде оценен индивидуално и причините за отказ или ограничаване на достъпа трябва да бъдат документирани и съобщени на субекта на данните.

5. Комуникирайте Proactive

Ако DSAR ще отнеме повече от месец, информирайте субекта на данните в рамките на първия месец и обяснете защо. Ако се удържат някои данни, обяснете правното основание. Субектът на данни, който се чувства държан в течение, е далеч по-малко вероятно да ескалира жалба до DPC. Обратно, мълчанието или нереагирането е най-сигурният начин да се покани регулаторен контрол.

6. Наблюдавайте и се учете

Проследете DSAR обеми, време за верификация, и видове заявки. Използвайте тези данни, за да се идентифицират повтарящи се проблеми области голове . Например, ако много искания се отнасят до данни на HR, помисли за подобряване на начина, по който се организират данните на служителите. Редовно преглед на процеса на DSAR и го актуализира в съответствие с DPC насоки.

Последни разработки и насоки за ДПК

DPC е издал няколко решения за изпълнение и насоки отбелязва, че формата на начина, по който се третират DSAR в Ирландия.

  • Пътеводител по таксите: DPC заяви, че таксите трябва да бъдат ограничени до административни разходи и са допустими само за явно неоснователни или прекомерни искания.
  • Пътеводител за автоматизирано вземане на решения: Когато DSAR се отнася до автоматизирани решения или профилиране, организацията трябва да предостави значима информация за логиката зад решението, а не само копие на данните. Това е особено важно за организациите, използващи AI или машинно обучение.
  • Действия за принудително изпълнение:[ DPC налага значителни глоби на организации, които не са отговорили на DSAR в рамките на едномесечен период или които са предоставили непълни отговори без правилна обосновка. Например през 2023 г. голяма ирландска авиокомпания е била глобена на 400 000 евро за неуспешно реагиране на множество DSARs.
  • Международни действия с други права: DPC поясни, че правото на достъп не отхвърля други правни задължения като професионална тайна или искания за достъп до субектите на данни, направени от друго лице.Организациите трябва да балансират правата и може да се наложи да променят или да поискат съгласие от трети лица.

За най-актуалните насоки организациите следва редовно да се консултират с официалния уебсайт на ]dataprotection.ie и да се позовават на насоките на EPB (Европейския съвет за защита на данните) относно правото на достъп. Пълният текст на GDPR е достъпен на EUR-Lex[. Освен това ирландските Закон за защита на данните 2018 може да бъде намерен в Ирландската книга за устава irishstatutebook.ie.

Защо DSARs matter Beyond Compliance

Когато един индивид пита организация . . Какво знаете за мен? и получава пълна, ясна и навременна реакция, тя показва, че организацията приема неприкосновеност на личния живот сериозно. В днес . . данни, задвижван свят, че доверието е конкурентно предимство. За преподаватели и студенти, разбиране DSARs не е само за познаване на закона . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .