Was ist eine Datensubjekt-Zugriffsanfrage?

Ein Antrag auf Zugang zu Daten von Betroffenen (DSAR) ist eine förmliche schriftliche Anfrage einer Person – der betroffenen Person – an eine Organisation, in der diese aufgefordert wird, eine Kopie der von ihr gespeicherten personenbezogenen Daten vorzulegen. DSARs sind ein Eckpfeiler des Datenschutzrechts, das Einzelpersonen eine direkte Möglichkeit gibt, zu sehen, welche Informationen verarbeitet werden, und zu überprüfen, ob sie rechtmäßig, fair und transparent behandelt werden. Im irischen Kontext ist das Recht auf Zugang in Artikel 15 der Datenschutz-Grundverordnung (DSGVO) verankert und durch das Datenschutzgesetz 2018 weiter präzisiert.

Personenbezogene Daten umfassen nahezu alle Informationen über eine identifizierte oder identifizierbare natürliche Person. Dazu gehören Namen, Identifikationsnummern, Standortdaten, Online-Identifikatoren und alle Faktoren, die für die physische, physiologische, genetische, mentale, wirtschaftliche, kulturelle oder soziale Identität dieser Person spezifisch sind. Eine DSAR kann aus beliebigen Gründen erfolgen – Neugier, Sorge um Genauigkeit, Vorbereitung auf Rechtsstreitigkeiten oder einfach nur zur Ausübung eines Grundrechts. Unabhängig von den Motiven müssen Organisationen jede DSAR ernst nehmen und innerhalb strikter Fristen reagieren.

Der rechtliche Rahmen für DSARs in Irland

Die irische Datenschutzlandschaft ist vor allem durch die DSGVO (Verordnung (EU) 2016/679) und die nationalen Umsetzungsgesetze, den Data Protection Act 2018, geprägt. Die Irish Data Protection Commission (DPC) ist die unabhängige Aufsichtsbehörde, die für die Durchsetzung dieser Gesetze und die Erstellung von Leitlinien für den Umgang mit DSARs zuständig ist.

Wichtige Bestimmungen der DSGVO

Artikel 15 der DSGVO gibt jeder betroffenen Person das Recht, von einem Verantwortlichen eine Bestätigung darüber zu erhalten, ob personenbezogene Daten verarbeitet werden, und, wenn dies der Fall ist, Zugang zu diesen Daten zu erhalten.

  • Die Zwecke der Verarbeitung.
  • Die Kategorien der betreffenden personenbezogenen Daten.
  • Die Empfänger (oder Kategorien von Empfängern), denen die personenbezogenen Daten mitgeteilt wurden oder werden, insbesondere Empfänger in Drittländern oder internationalen Organisationen.
  • Der vorgesehene Zeitraum, für den die personenbezogenen Daten gespeichert werden, oder, falls nicht möglich, die Kriterien zur Festlegung dieses Zeitraums.
  • Das Bestehen des Rechts, Berichtigung oder Löschung, Einschränkung der Verarbeitung oder Widerspruch gegen die Verarbeitung zu verlangen.
  • Das Recht, eine Beschwerde beim DPC einzureichen.
  • Wurden die Daten nicht bei der betroffenen Person erhoben, so sind alle verfügbaren Informationen über ihre Quelle anzugeben.
  • Das Vorhandensein automatisierter Entscheidungsfindung, einschließlich Profiling, und aussagekräftiger Informationen über die zugrunde liegende Logik sowie die Bedeutung und die geplanten Konsequenzen.

Das Datenschutzgesetz 2018 fügt einige irische Bestimmungen hinzu. So erlaubt es beispielsweise Abschnitt 61 des Gesetzes einem Verantwortlichen, die Einhaltung einer DSAR zu verweigern, wenn die Anfrage die Offenlegung von Informationen über eine andere Person beinhalten würde, es sei denn, diese Person hat zugestimmt oder es ist angemessen, diese ohne ihre Zustimmung zu erfüllen. Das Gesetz sieht auch Ausnahmen für bestimmte Arten der Verarbeitung vor, wie z. B. Recherche, Archivierung und Kriminalprävention, obwohl diese eng gefasst werden müssen.

Das Recht auf eine Kopie und die Art der Antwort

Nach Artikel 15 Absatz 3 muss der Verantwortliche eine Kopie der personenbezogenen Daten zur Verfügung stellen, die sich in der Verarbeitung befinden. Die erste Kopie ist kostenlos; eine angemessene Gebühr kann nur für nachfolgende Kopien oder für offensichtlich unbegründete oder übermäßige Anfragen erhoben werden. Die Daten sollten in einer kurzen, transparenten, verständlichen und leicht zugänglichen Form in klarer und einfacher Sprache übermittelt werden.

Wie man einen DSAR in Irland einreicht

Jede Person kann eine DSAR direkt an eine Organisation richten. Es ist keine spezielle Form oder Zauberformel erforderlich – eine einfache E-Mail oder ein schriftlicher Brief, in dem die Anfrage eindeutig angegeben ist, ist ausreichend. Um jedoch sicherzustellen, dass die Anfrage effizient bearbeitet wird, ist es am besten:

  • Richten Sie die Anfrage an den Datenschutzbeauftragten der Organisation (DSB) oder den benannten Datenschutzbeauftragten, falls bekannt.
  • Geben Sie ausreichende persönliche Daten an, damit die Organisation ihre Identität überprüfen kann (z. B. vollständiger Name, E-Mail-Adresse, Kontonummer oder Referenznummer).
  • Geben Sie die Art der Daten oder den Zeitraum an, für den Sie sich interessieren, insbesondere wenn das Unternehmen über ein großes Datenvolumen verfügt (z. B. „Alle personenbezogenen Daten, die zwischen Januar 2023 und Januar 2024 verarbeitet wurden).
  • Geben Sie ein bevorzugtes Format für die Antwort an (z. B. elektronisch oder auf Papier).

Die Organisation kann vor ihrer Antwort einen zusätzlichen Identitätsnachweis verlangen, der zulässig ist, solange der Antrag verhältnismäßig ist, z. B. die Anforderung einer Passkopie ist angemessen, die Anforderung eines teuer zu erhaltenden Originaldokuments kann als übertrieben angesehen werden. Die Organisation sollte auch den Erhalt der DSAR bestätigen und die nächsten Schritte einschließlich des voraussichtlichen Zeitplans erläutern.

Was Unternehmen tun müssen, wenn sie einen DSAR erhalten

Nach Erhalt einer DSAR muss die Organisation (der für die Datenverarbeitung Verantwortliche) unverzüglich, in jedem Fall jedoch innerhalb eines Monats nach Erhalt, tätig werden. Die Uhr beginnt am Tag des Eingangs der Anfrage zu ticken – muss die Organisation ihre Identität überprüfen, wird die Zeitleiste bis zum Abschluss der Überprüfung unterbrochen. Die Einmonatsfrist kann um weitere zwei Monate verlängert werden, wenn die Anfrage komplex ist oder wenn die betroffene Person mehrere Anfragen gestellt hat. Wird eine Verlängerung benötigt, muss die Organisation die betroffene Person innerhalb des ersten Monats unter Angabe der Gründe für die Verzögerung informieren.

Hier sind die wesentlichen Schritte für den Umgang mit einem DSAR in Irland:

  • Validiere die Anfrage: Bestätige, dass es sich tatsächlich um einen DSAR handelt und dass der Anforderer sich selbst identifiziert hat.
  • Identität überprüfen: Verwenden Sie angemessene Maßnahmen, um sicherzustellen, dass die Person, die die Anfrage stellt, die Person ist, für die sie sich ausgibt.
  • Suchen Sie nach den Daten: Suchen Sie alle personenbezogenen Daten, die im gesamten Unternehmen gespeichert sind – nicht nur im primären IT-System, sondern auch in E-Mails, Cloud-Speicher, Archiven, Backups (falls abrufbar), Papierdateien, CCTV-Aufnahmen und den verwendeten Systemen von Drittanbietern.
  • Review und Redact: Überprüfen Sie vor der Offenlegung die Daten, um personenbezogene Daten Dritter, die nicht rechtmäßig weitergegeben werden können, oder Informationen, die eine Ermittlung oder ein Gerichtsverfahren beeinträchtigen könnten, zu entfernen.
  • Senden Sie die Daten in einem klaren Format zusammen mit den zusätzlichen Informationen, die nach Artikel 15 erforderlich sind, und fügen Sie ein Anschreiben bei, in dem erläutert wird, was bereitgestellt wurde und auf welche Ausnahmen sich dies bezieht.
  • Dokumentiere alles: Führe ein internes Protokoll des DSAR, der unternommenen Schritte und der Gründe für Entscheidungen.

Herausforderungen beim Umgang mit DSARs

DSARs können ressourcenintensiv sein, insbesondere für Unternehmen mit weitläufigen Datenökosystemen, Legacy-Systemen oder hoher Personalfluktuation.

  • Datenerfassung: Persönliche Daten können über mehrere Datenbanken, freigegebene Laufwerke, E-Mail-Konten und sogar interne Chat-Plattformen verteilt sein. Ohne eine ordnungsgemäße Datenzuordnung kann das Auffinden der relevanten Daten Wochen dauern.
  • Volumen und Komplexität: Ein einzelner DSAR kann Tausende von Dokumenten umfassen. Das Überprüfen, Redigieren und Zusammenstellen dieses Materials innerhalb eines Monats ist oft äußerst schwierig.
  • Daten von Dritten: Die Offenlegung der Daten einer Person kann versehentlich Informationen über eine andere Person preisgeben (z. B. das Gehalt eines Kollegen oder die Beschwerde eines Kunden).
  • Offensichtlich unbegründete oder übermäßige Anfragen: Die DSGVO erlaubt es einer Organisation, eine angemessene Gebühr für Anfragen abzulehnen oder zu erheben, die offensichtlich unbegründet oder übermäßig sind. Die Beweislast liegt jedoch bei der Organisation, und die Messlatte ist hoch. Der DPC erwartet, dass die für die Verarbeitung Verantwortlichen konkrete Beweise für Missbrauch und nicht nur Unannehmlichkeiten vorlegen.
  • Grenzüberschreitende Anfragen: Wenn die betroffene Person in einem anderen EU-Land ansässig ist, muss die Organisation dies weiterhin tun und muss sich möglicherweise mit anderen Datenverantwortlichen oder Datenverarbeitern abstimmen.
  • Anfragen von Mitarbeitern: Mitarbeiter können jederzeit DSARs stellen, auch während Disziplinarverfahren oder nach dem Ausscheiden aus dem Arbeitsverhältnis. Diese Anfragen sind oft sensibel und zeitsensibel und erfordern eine sorgfältige Bearbeitung, um Konflikte mit dem Arbeitsrecht zu vermeiden.

Best Practices für Organisationen

Um DSARs effizient zu verwalten und die Durchsetzung des DPC zu vermeiden, sollten irische Organisationen folgende Praktiken anwenden:

1. Bestandsaufnahme personenbezogener Daten

Eine Dateninventur oder Datenkarte, die aufzeichnet, welche personenbezogenen Daten gesammelt werden, wo sie gespeichert werden, wer Zugriff hat und wie lange sie aufbewahrt werden, ist das nützlichste Instrument, um auf DSARs zu reagieren.

2. Umsetzung einer DSAR-Politik und eines DSAR-Verfahrens

Formalisierung des Prozesses: Benennung eines DSAR-Besitzers (oft des DSB), Festlegung von Rollen und Verantwortlichkeiten, Festlegung interner Fristen (z. B. Antwort innerhalb von 20 Tagen, um einen Puffer zuzulassen) und Erstellung von Vorlagenschreiben für Bestätigung, Identitätsüberprüfung, Erweiterungen und endgültige Antworten. Schulung aller Mitarbeiter, die einen DSAR erhalten könnten - insbesondere des Frontline-Kundendienstes und der HR-Teams -, damit sie einen sofort erkennen und an die richtige Person weiterleiten.

3. Verwenden Sie Technologie, um Suchen zu automatisieren

Nutzen Sie E-Discovery-Tools, Datenverlustverhütungsplattformen oder dedizierte DSAR-Management-Software, um Systeme zu durchsuchen, persönliche Daten zu kennzeichnen und Redaktion zu automatisieren. Für Unternehmen, die eine moderne Datenplattform wie Directus verwenden, kann der Aufbau eines DSAR-Workflows, der die Datenbank abfragt und relevante Daten exportiert, den manuellen Aufwand drastisch reduzieren. Jede automatisierte Lösung muss jedoch getestet werden, um sicherzustellen, dass sie alle relevanten Felder erfasst.

4. Ausnahmen sorgfältig anwenden

Die DSGVO und das Datenschutzgesetz 2018 sehen begrenzte Ausnahmen vom Zugangsrecht vor – zum Beispiel zum Schutz von Rechtsanwälten, um strafrechtliche Ermittlungen zu verhindern oder wenn die Daten einer rechtsverbindlichen Vertraulichkeitsvereinbarung unterliegen. Verlassen Sie sich nicht auf pauschale Ausnahmen; jeder Fall muss individuell bewertet werden und die Gründe für die Verweigerung oder Einschränkung des Zugangs müssen dokumentiert und dem Betroffenen mitgeteilt werden.

5. Proaktiv kommunizieren

Wenn eine DSAR länger als einen Monat dauert, informieren Sie die betroffene Person innerhalb des ersten Monats und erläutern Sie, warum. Werden einige Daten zurückgehalten, erläutern Sie die Rechtsgrundlage. Eine betroffene Person, die sich in der Schleife gehalten fühlt, ist weit weniger wahrscheinlich, eine Beschwerde beim DPC zu eskalieren. Umgekehrt ist Schweigen oder Nichtreaktionsfähigkeit der sicherste Weg, um eine behördliche Prüfung zu ersuchen.

6. Überwachen und Lernen

DSAR-Volumen, Durchlaufzeiten und Arten von Anfragen verfolgen. Verwenden Sie diese Daten, um wiederkehrende Problembereiche zu identifizieren – wenn sich beispielsweise viele Anfragen auf HR-Daten beziehen, sollten Sie die Organisation der Mitarbeiterdaten verbessern. Überprüfen Sie regelmäßig den DSAR-Prozess und aktualisieren Sie ihn gemäß den DPC-Leitlinien.

Aktuelle Entwicklungen und DPC Guidance

Der DPC hat mehrere Durchsetzungsbeschlüsse und Leitlinien herausgegeben, die den Umgang mit DSAR in Irland prägen.

  • Hinweise zur Erhebung von Gebühren: Der DPC hat erklärt, dass Gebühren auf Verwaltungskosten beschränkt sein müssen und nur für offensichtlich unbegründete oder übermäßige Anfragen zulässig sind.
  • Guidance on automated decision-making: Wenn sich ein DSAR auf automatisierte Entscheidungen oder Profiling bezieht, muss die Organisation aussagekräftige Informationen über die Logik hinter der Entscheidung bereitstellen, nicht nur eine Kopie der Daten.
  • Durchsetzungsmaßnahmen Der DPC hat erhebliche Geldbußen gegen Organisationen verhängt, die innerhalb des Zeitraums von einem Monat nicht auf DSARs reagiert haben oder die unvollständige Antworten ohne angemessene Begründung geliefert haben.
  • Interaktion mit anderen Rechten: Der DPC hat klargestellt, dass das Recht auf Zugang nicht andere rechtliche Verpflichtungen außer Kraft setzt, wie z. B. das Berufsgeheimnis oder die von einer anderen Person gestellten Anfragen zum Zugriff auf betroffene Personen.

Für die aktuellsten Leitlinien sollten Organisationen regelmäßig die offizielle Website des DPC unter dataprotection.ie konsultieren und sich auf die Leitlinien des EDPB (Europäischer Datenschutzausschuss) zum Recht auf Zugang beziehen. Der vollständige Wortlaut der DSGVO ist unter EUR-Lex abrufbar. Darüber hinaus ist der Irish Data Protection Act 2018 im Irish Statute Book unter irishstatutebook.ie zu finden.

Warum DSARs über Compliance hinaus wichtig sind

Über die rechtliche Verpflichtung hinaus stärkt eine gut gehandhabte DSAR das Vertrauen. Wenn eine Person eine Organisation fragt „Was wissen Sie über mich? und eine vollständige, klare und rechtzeitige Antwort erhält, zeigt dies, dass die Organisation den Datenschutz ernst nimmt. In der heutigen datengesteuerten Welt ist dieses Vertrauen ein Wettbewerbsvorteil. Für Pädagogen und Studenten geht es beim Verständnis von DSARs nicht nur darum, das Gesetz zu kennen, sondern es geht darum, Einzelpersonen zu befähigen, ihr Grundrecht auf Kontrolle ihrer eigenen Informationen auszuüben. Durch die Verankerung einer Kultur der Transparenz und des Respekts für persönliche Daten können irische Organisationen stärkere Beziehungen zu Kunden, Mitarbeitern und der Öffentlichkeit aufbauen.