Šta je zahtev za pristup podacima?

Zahtjev za pristup podacima (DSAR) je formalni pisani zahtjev pojedinca subjekta za podatke organizacije, koji traži od te organizacije da dostavi kopiju ličnih podataka koje drži o njima. DSAR-ovi su kamen temeljac zakona o zaštiti podataka, dajući pojedincima direktan način da vide koje se informacije obrađuju i da provjere da se njome postupa zakonito, pravedno i transparentno. U irskom kontekstu pravo pristupa je usađeno u članu 15. Opće uredbe o zaštiti podataka (GDPR) i dodatno razjašnjeno Zakonom o zaštiti podataka 2018.

Lični podaci obuhvataju gotovo sve informacije koje se odnose na identifikovanu ili identifikacijsku fizičku osobu. To uključuje imena, identifikacione brojeve, podatke lokacije, online identifikatore, i sve faktore specifične za fizičku, fizičku, genetičku, mentalnu, ekonomsku, kulturnu, ili društveni identitet. DSAR se može napraviti iz bilo kojeg razloga znatiželja, briga o tačnosti, priprema za parničenje, ili jednostavno ostvarivanje temeljnog prava. Bez obzira na motiv, organizacije moraju ozbiljno tretirati svaki DSAR i odgovoriti unutar strogih vremenskih linija.

Pravni okvir za DSAR-ove u Irskoj

Irski krajolik zaštite podataka oblikovan je prvenstveno od strane GDPR-a (Regulacija (EU) 2016/679) i nacionalnog provedbenog zakonodavstva, Zakona o zaštiti podataka 2018. Irska komisija za zaštitu podataka (DPC) je nezavisni nadzorni organ zadužen za provođenje tih zakona i izdavanje uputa o rukovanju DSAR-ima.

Ključne odredbe ispod GDPR-a

Član 15 GDPR daje svakom subjektu pravo da dobije od kontrolora potvrdu o tome da li se obrađuju lični podaci koji se tiču njih, i, gdje je to slučaj, pristup tim podacima. kontrolor mora da obezbedi i kopiju podataka koji se obrađuju, zajedno sa određenim dodatnim informacijama:

  • Svrha obrade.
  • Kategorije ličnih podataka.
  • Primaoci (ili kategorije primalaca) kojima su lični podaci bili ili će biti objavljeni, posebno primaoci u trećim zemljama ili međunarodnim organizacijama.
  • Predviđeni period za koji će se čuvati lični podaci, ili, ako nije moguće, kriteriji koji se koriste za određivanje tog perioda.
  • Postojanje prava na zahtjev za ispravljanje ili brisanje, ograničenje obrade, ili na prigovor obradi.
  • Pravo da se podnese žalba u DPC-u.
  • Gdje podaci nisu prikupljeni od subjekta za podatke, bilo koje dostupne informacije o njegovom izvoru.
  • Postojanje automatiziranog odlučivanja, uključujući profiliranje, i smislene informacije o uključenoj logici, kao i značaj i predviđene posljedice.

Zakon o zaštiti podataka 2018. dodaje neke irske odredbe. Na primjer, odjeljak 61. Zakona omogućava kontroloru da odbije da se pridržava DSAR-a gdje bi zahtjev uključivao otkrivanje informacija koje se odnose na drugog pojedinca, osim ako je taj pojedinac pristao ili je razumno da se pridržava bez njihove saglasnosti. Zakon također pruža izuzeća za određene vrste obrade, kao što su istraživanje, arhiviranje, i sprečavanje kriminala, iako se to mora primjenjivati usko.

Pravo na kopiju i manir odgovora

Prema članu 15.(3), kontrolor mora dati kopiju ličnih podataka koji se podvrgavaju obradi. prva kopija je besplatna; razumna naknada može se naplatiti samo za naknadne kopije ili za zahtjeve koji su očito neosnovani ili pretjerani. Podaci bi se trebali dostavljati u sažetom, transparentnom, razumljivom, i lako dostupnom obliku, koristeći jasan i jednostavan jezik. Gdje je moguće, podaci bi se trebali pružati elektronski u uobičajeno korištenom formatu kao što je PDF, CSV, ili JSON datoteka.

Kako predati DSAR u Irskoj

Bilo koja osoba može napraviti DSAR direktno organizaciji. Ne postoji neophodan specifičan oblik ili magična fraza jednostavno email ili pisano pismo jasno navodeći da je zahtjev dovoljan. Međutim, da bi se osiguralo da se zahtjev efikasno obradi, najbolje je da:

  • Obratite se zahtjevu službeniku za zaštitu podataka organizacije (DPO) ili određenom kontaktnom licu za zaštitu podataka, ako je poznato.
  • Dati dovoljno ličnih detalja tako da organizacija može provjeriti identitet (npr. puno ime, email adresa, broj računa ili referentni broj).
  • Navedite vrstu podataka ili vremenski period interesa, posebno ako organizacija drži veliki obim podataka (npr.,Svi lični podaci obrađeni između januara 2023. i januara 2024. godine\").
  • Navedite preferirani format za odgovor (npr. elektronski ili papirni).

Organizacija može zatražiti dodatni dokaz identiteta prije nego odgovori. Ovo je dopušteno sve dok je zahtjev razmjeran. Na primjer, traženje kopije pasoša je razumno; traženje originalnog dokumenta koji je skup za dobivanje može se smatrati pretjeranim. Organizacija bi također trebala potvrditi primitak DSAR-a i objasniti sljedeće korake, uključujući očekivani vremenski okvir.

Šta organizacije moraju da rade kada prime DSAR

Nakon što se DSAR primi, organizacija (kontrolor podataka) mora djelovati bez nepotrebnog odlaganja i u svakom slučaju u roku od mjesec dana od primitka. Sat počinje otkucavati na dan kada stigne zahtjev ako organizacija treba provjeriti identitet, vremenski se vremenski slijed pauzira dok se ne završi provjera. Jednomjesečni period se može produžiti za dalja dva mjeseca gdje je zahtjev složen ili gdje je ispitanik napravio više zahtjeva. Ako je potrebno proširenje, organizacija mora obavijestiti subjekta s podacima u roku od prvog mjeseca, objašnjavajući razloge za odgodu.

Ovo su osnovni koraci za rukovanje DSAR-om u Irskoj:

  • Vrijedi zahtjev: Potvrdi da je to uistinu DSAR i da se je molbadžija sam identificirao.
  • Vjerovati identitet: Koristite razumne mjere kako biste osigurali da osoba koja podnosi zahtjev bude ono za što se predstavlja.To može uključivati provjeru internih zapisa, traženje pasoša, ili korištenje dvofaktorske autentifikacije.
  • Traži podatke:] Lociraj sve lične podatke koji se drže širom organizacije ne samo u primarnom IT sistemu, već i u e-pošti, cloud-u, arhivi, backups (ako se može povratiti), papirnim datotekama, CCTV snimkama, i bilo kojim sistemima trećih strana koji se koriste.
  • Recenzija i redaktacija: Prije razotkrivanja, pregledajte podatke za uklanjanje bilo kojih ličnih podataka treće strane koji se ne mogu zakonito dijeliti, ili bilo koju informaciju koja bi mogla dovesti u pitanje istragu o zločinu ili pravni postupak. organizacija mora uravnotežiti pravo ispitanika na pristup protiv prava drugih.
  • Omogućite odgovor:Pošaljite podatke u jasnom formatu, zajedno sa dodatnim informacijama potrebnim članom 15. Uključite i pismo koje objašnjava ono na šta je dato i sva izuzeća na koja se oslanjaju.
  • Dokumentiraj sve: Vodi interni dnevnik DSAR-a, poduzetih koraka, i racionalnosti za bilo kakve odluke.

Izazovi u rukovanju DSAR-ovima

DSAR može biti intenzivna za resurse, posebno za organizacije sa proširenim ekosistemima podataka, sistemima nasleđa ili visokim prometom osoblja. Zajednički izazovi uključuju:

  • Otkriće podataka: Osobni podaci mogu biti raspršeni po više baza podataka, zajedničkih diskova, računa e-pošte, pa čak i internih platformi za čavrljanje. Bez odgovarajućeg mapiranja podataka, lociranje relevantnih podataka može trajati sedmicama.
  • Broj i složenost:] Jedan DSAR može uključivati hiljade dokumenata. pregled, redekcija, i kolotiranje ovog materijala u roku od mjesec dana je često izuzetno teško.
  • Podaci trećih stranaka: Razotkrivanje podataka pojedinca može nehotice otkriti informacije o drugoj osobi (npr. plaća kolege ili pritužba kupca). organizacija mora odlučiti hoće li reducirati, uskratiti ili tražiti pristanak.
  • Manifestalno neosnovani ili pretjerani zahtjevi: GDPR dozvoljava organizaciji da odbije ili naplati razumnu naknadu za zahtjeve koji su očito neosnovani ili pretjerani.Međutim, teret dokaza leži kod organizacije, a bara je postavljena visoko. DPC očekuje da kontrolori pokažu konkretne dokaze zlostavljanja, a ne samo neugodnosti.
  • Prekogranični zahtjevi: Ako je ispitanik podataka baziran u drugoj zemlji EU, organizacija se ipak mora pridržavati, i možda će se morati koordinirati s drugim kontrolorima podataka ili procesorima podataka.
  • Zaposlenici zahtjevaju: Zaposleni mogu napraviti DSAR-ove u bilo koje vrijeme, uključujući tokom disciplinskog postupka ili nakon napuštanja posla.Ti zahtjevi su često osjetljivi i vremenski osjetljivi, zahtijevajući pažljivo rukovanje kako bi se izbjegli sukobi sa zakonom o zapošljavanju.

Najbolje prakse za organizacije

Da bi se DSAR-ovi upravljali efikasno i izbjegli provedbu DPC-a, irske organizacije trebale bi usvojiti sljedeće prakse:

1. Održavajte inventar ličnih podataka

Inventar podataka ili mapa podataka koja bilježi šta se lični podaci prikupljaju, gdje se čuvaju, ko ima pristup, i koliko dugo je zadržan je jedini najkorisniji alat za odgovor na DSAR-ove. Bez njega, traženje podataka postaje vatrogasna bušotina. Inventar treba da se drži u toku i redovno pregledava.

2. Provodi DSAR politiku i postupak

Formaliziraj proces: odredi vlasnika DSAR-a (često DPO), definiraj uloge i odgovornosti, odredi interne rokove (npr., odgovori u roku od 20 dana da dozvoli buffer), i stvori predloške slova za priznavanje, provjeru identiteta, proširenja i konačne odgovore. Obučavaj svo osoblje koje bi moglo primiti DSAR posebno front-line korisničku uslugu i HR timove tako da ga odmah prepoznaju i proslijeđuju pravoj osobi.

3. Koristi tehnologiju za automatsko pretraživanje

Alati za otkrivanje e-otkrića, platforme za sprečavanje gubitka podataka ili namjenski softver za upravljanje DSAR-om za pretraživanje sistema, zastaviti lične podatke i automatizirati redukciju. Za organizacije koje koriste modernu platformu za podatke poput Directusa, izgradnju DSAR radnog toka koji upita bazu podataka i izvoz relevantnih podataka može dramatično smanjiti ručne napore. Međutim, svako automatizirano rješenje mora biti testirano kako bi se osiguralo da on zaokupi sva relevantna polja.

4. Pažljivo primenjujte Izuzeća

GDPR i Zakon o zaštiti podataka 2018. pružaju ograničena izuzeća od prava pristupa na primjer, radi zaštite pravne profesionalne privilegije, da bi se izbjeglo ometanje krivičnih istraga, ili gdje su podaci predmet pravno obvezujućeg ugovora o povjerljivosti. Ne oslanjajte se na izuzeća od deka; svaki slučaj se mora ocjenjivati pojedinačno, a razlozi za odbijanje ili ograničavanje pristupa moraju biti dokumentirani i komunicirati sa subjektom podatka.

5. Komuniciraj Proaktivno

Ukoliko DSAR traje duže od mjesec dana, obavijestite subjekta u podacima u prvom mjesecu i objasnite zašto. Ukoliko se neki podaci uskrate, objasnite pravnu osnovu. Subjekt koji se osjeća zadržanim u petlji je daleko manje vjerovatno da će eskalirati žalbu u DPC. Obrnuto, tišina ili neodgovornost je najsigurniji način da se pozove regulatorni nadzor.

6. Nadgledaj i uči

Pratite DSAR volumene, vrijeme preokreta i vrste zahtjeva. Koristite ove podatke za identifikaciju ponavljajućih problematičnih područja na primjer, ako se mnogi zahtjevi odnose na HR podatke, razmislite o poboljšanju načina na koji se podaci o zaposlenima organiziraju. Redovito pregledajte DSAR proces i ažurirajte ga u skladu s DPC navođenjem.

Nedavni razvoj i DPC smjernica

DPC je izdao nekoliko odluka o izvršenju i navođenje koje oblikuju kako se DSAR-i rukuju u Irskoj.

  • guidance o naplaćivanju naknada: DPC je naveo da naknade moraju biti ograničene na administrativne troškove i da su dozvoljene samo za očito neosnovane ili pretjerane zahtjeve. deka \"primjenjiva naknada\" za sve DSAR-e nije dozvoljena.
  • Guidance o automatiziranom odlučivanju: Kada se DSAR odnosi na automatizirane odluke ili profiliranje, organizacija mora pružiti značajne informacije o logici iza odluke, a ne samo kopiju podataka.To je posebno relevantno za organizacije koje koriste AI ili mašinsko učenje.
  • Potiskivanje akcija:] DPC je nametnuo značajne novčane kazne organizacijama koje nisu uspjele odgovoriti na DSAR-ove u roku od mjesec dana ili koje su pružale nepotpune odgovore bez odgovarajućeg opravdanja. Na primjer, 2023. godine, velika irska aviokompanija je kažnjena sa 400.000 eura zbog toga što nije adekvatno odgovorila na više DSAR-ova.
  • Interakcija s drugim pravima: DPC je pojasnio da pravo pristupa ne prevagna druge pravne obaveze kao što su profesionalna tajnost ili zahtjevi subjekta za pristup podacima koje je dala druga osoba. Organizacije moraju uravnotežiti prava i možda će trebati redigirati ili tražiti pristanak treće strane.

Za najtrenutnije navođenje, organizacije bi se trebale redovno konsultovati sa službenim web-stranicama DPC-a na dataprotection.ie] i uputiti na smjernice EDPB-a (Evropskog odbora za zaštitu podataka) o pravu pristupa. Puni tekst GDPR-a dostupan je na EUR-Lex. Dodatno, Zakon o zaštiti podataka Irske 2018. godine može se naći na Irskoj knjizi statuta na irishstatutebook.ie.

Zašto je DSAR-ova materija izvan usklađenosti

Osim pravne obaveze, dobro rukovanje DSAR-om jača povjerenje. Kada pojedinac upita organizacijuŠta vi znate o meni?“ i dobije potpun, jasan i pravovremen odgovor, to pokazuje da organizacija ozbiljno shvata privatnost. U današnjem svijetu vođenom podacima, to povjerenje predstavlja konkurentsku prednost. Za pedagoge i studente, razumijevanje DSAR-a nije samo poznavanje zakona radi se o osnaživanju pojedinaca da ostvaruju svoje temeljno pravo na kontrolu vlastitih informacija. Ugrađivanjem kulture transparentnosti i poštovanja prema osobnim podacima, Irske organizacije mogu izgraditi jače odnose s klijentima, zaposlenicima i javnošću.