Kio estas Data Subject Access Request?

Datensubjekta Aliro (DSAR) estas formala skriba peto de individuo - la datensubjekto - al organizo, demandanta ke organizo por disponigi kopion de la personaj datenoj kiujn ĝi tenas koncerne ilin. DSARoj estas bazŝtono de datenprotektoleĝo, donante al individuoj rektan manieron vidi kio informoj estas prilaboritaj kaj konfirmi ke ĝi estas pritraktita laŭleĝe, juste, kaj travideble.

Personaj datenoj kovras preskaŭ iujn ajn informojn rilatigantajn al identigita aŭ identigebla natura persono. Tio inkludas nomojn, identignombrojn, lokdatenojn, retajn identigilojn, kaj iujn ajn faktorojn specifajn al la fizika, fiziologia, genetika, mensa, ekonomia, kultura, aŭ socia identeco. A DSAR povas esti direktiĝis al iu kialo - scivolemo, konzerno pri precizeco, preparo por proceso, aŭ simple ekzerci fundamentan rajton.

Laŭleĝa Kadro por DSARoj en Irlando

La datenprotektopejzaĝo de Irlando estas formita ĉefe fare de la GDPR (Regulation (EU) 2016/679) kaj la nacia efektiviga leĝaro, la Datenprotekto-Leĝo 2018. La Irlanda Datenaj Protekto-Komisiono (DPC) estas la sendependa kontrola aŭtoritato respondeca por devigado de tiuj leĝoj kaj eldonado de konsilado sur la manipulado de DSARoj.

Ŝlosilo Provizas Sub la GDPR

Artikolo 15 el la GDPR donas al ĉiu datumo submetata la rajton akiri de kontrola konfirmo kiel al ĉu personaj datumoj koncerne ilin estas prilaboritaj, kaj, kie tio estas la kazo, aliro al tiuj datumoj.

  • La celoj de la prilaborado.
  • La kategorioj de personaj datumoj koncernis.
  • La ricevantoj (aŭ kategorioj da ricevantoj) al kiu la personaj datenoj estis aŭ estos malkaŝitaj, aparte ricevantoj en triaj landoj aŭ internaciaj organizoj.
  • La antaŭvidita periodo por kiu la personaj datenoj estos stokitaj, aŭ, se ne ebla, la kriterioj kutimis determini tiun periodon.
  • La ekzisto de la rajto peti rektigon aŭ forigi, limigon de prilaborado, aŭ al objekto al pretigo.
  • La rajto al la demando kun la DPC.
  • Kie la datenoj ne estis kolektitaj de la datensubjekto, ajnaj haveblaj informoj kiel al ĝia fonto.
  • La ekzisto de aŭtomatigita decidiĝo, inkluzive de profilado, kaj senchavaj informoj pri la logiko implikita, same kiel la signifo kaj antaŭviditaj sekvoj.

La Datenprotekto-Leĝo 2018 aldonas kelkajn Irland-specifajn provizaĵojn. Ekzemple, Section 61 el la Ago permesas regi por rifuzi observi DSAR kie la peto implikus diferencojn rilatigantajn al alia individuo, se tiu individuo konsentis aŭ estas akcepteble observi sen ilia konsento.

La rajto al kopejo kaj la Manner of Response (Manier de Respondo)

Sub Artikolo 15 (3), la regilo devas disponigi kopion de la personaj datenoj spertantaj pretigon. La unua kopio estas libera de pagendaĵo; akceptebla pago povas esti ŝargita nur por postaj kopioj aŭ por petoj kiuj estas manifeste senbazaj aŭ troaj. La datenoj devus esti liveritaj en konciza, travidebla, komprenebla, kaj facile alirebla formo, uzante klaran kaj simplan lingvon. Kie eble, la datenoj devus esti disponigitaj elektronike en ofte utiligita formato kiel ekzemple PDF, CSV, aŭ arkivi.

Kiel Submeti DSAR en Irlando

Ĉiu individuo povas fari DSAR rekte al organizo. [ citaĵo bezonis ] Ekzistas neniu specifa formo aŭ magia frazo postulata - simpla retpoŝto aŭ skriba letero evidente deklaranta la peton estas sufiĉa.

  • Traktu la peton al Data Protection Officer de la organizo (DPO) aŭ la elektita datenprotekto kontakto persono, se konate.
  • Provizas sufiĉajn personajn detalojn tiel la organizo povas konfirmi identecon (ekz., plena nomo, retpoŝtoadreso, kontonombro, aŭ referencnombro).
  • Specifa la speco de datenoj aŭ periodo de intereso, aparte se la organizo tenas grandan volumenon de datenoj (ekz., "Ĉiuj personaj datenoj prilaboritaj inter januaro 2023 kaj januaro 2024").
  • Indikas preferatan formaton por la respondo (ekz., elektronika aŭ papero).

La organizo povas peti kroman pruvon de identeco antaŭ respondado. [ citaĵo bezonis ] Tio estas alleblas tiel longe kiel la peto estas proporcia. Ekzemple, petante ke pasportokopio estas akceptebla; petante originan dokumenton kiu estas multekosta akiri povas esti konsiderita troa.

Kion la organizoj bezonas fari kiam ili ricevas DSAR

Post kiam DSAR estas ricevita, la organizo (la datenregilo) devas agi sen nepravigebla prokrasto kaj en iu okazaĵo ene de unu monato da kvitanco. La horloĝo komencas tikta en la tago la peto alvenas - se la organizo bezonas konfirmi identecon, la templinio estas paŭzis ĝis la konfirmo estas kompleta. La unu-monata periodo povas esti etendita per pliaj du monatoj kie la peto estas kompleksa aŭ kie la datensubjekto faris multoblajn petojn.

Jen la esencaj paŝoj por pritraktado de DSAR en Irlando:

  • FLT: =Ĵus la peto: [FLT: 1] Konfirmu ke ĝi estas efektive DSAR kaj ke la petanto identigis sin.
  • [FLT:] Uzu akcepteblajn iniciatojn certigi la personon farantan la peton estas kiun ili asertas esti.
  • LE: KOMENTOJ por la datenoj: ⁇ Locate all personaj datenoj tenis trans la organizo - ne ĵus en la primara IT-sistemo, sed ankaŭ en retpoŝtoj, nubstokado, arkivoj, rezervaĵoj (se prenite), paperdosieroj, CCTV-filmaĵo, kaj ĉiuj triapartaj sistemoj uzis.
  • Antaŭ disĉiplo, revizio la datenoj por forigi iujn ajn triapartajn personajn datenojn kiuj ne povas esti laŭleĝe dividitaj, aŭ ajnaj informoj kiuj eble antaŭjugos krimenketon aŭ laŭleĝajn procedojn.
  • [FLT:] Porvide la respondo: Sendu la datenojn en klara formato, kune kun la suplementaj informoj postulitaj fare de Article 15. Inkludas kovrantan leteron klarigantan kio estis disponigita kaj ĉiuj sendevigoj dependis sur.
  • [FLT:] Konservu internan tagalon de la DSAR, la ŝtupoj prenitaj, kaj la raciaĵo por iuj decidoj.

Defioj en Handling DSARoj

DSARoj povas esti rimed-intensaj, precipe por organizoj kun etendado de datenekosistemoj, heredaĵsistemoj, aŭ alta stabinterŝanĝiĝo.

  • [FLT: KOMENTOJ: Personaj datenoj povas esti disigitaj trans multoblaj datumbazoj, komunaj veturadoj, retpoŝtokontoj, kaj eĉ internaj babilplatformoj. Sen bonorda datenmapado, lokalizante la signifajn datenojn povas preni semajnojn.
  • [FLT: KOMENTOJ kaj komplekseco: [FLT: 1] Ununura DSAR povas impliki milojn da dokumentoj. Reviewing, redakante, kaj kompari tiun materialon ene de monato ofte estas ekstreme malfacila.
  • [FLT:] Disĉiplojante la datenojn de individuo povas preterintence riveli informojn pri alia persono (ekz., la salajro de kolego aŭ la plendo de kliento).
  • La GDPR permesas al organizo rifuzi aŭ ŝargi akcepteblan pagon por petoj kiuj estas manifeste senbazaj aŭ troaj. Tamen, la pruvokvanto kuŝas kun la organizo, kaj la drinkejo estas metita alta.
  • Se la datensubjekto estas bazita en alia EU-lando, la organizo daŭre devas observi, kaj povas devi kunordigi kun aliaj datenregiloj aŭ datenprocesoroj.
  • [FLT: KOMENTOJ povas fari DSARojn en iu tempo, inkluzive de dum disciplinaj procedoj aŭ post forlasado de dungado.

Plej bonaj praktikoj por organizoj

Por administri DSARojn efike kaj eviti DPC-devigon, irlandaj organizoj devus adopti la sekvajn praktikojn:

Ĉefa artikolo: Personaj Datumoj Inventory

Datenstokregistro aŭ datenmapo kiu registras kion personaj datenoj estas kolektitaj, kie ĝi estas stokita, kiu havas aliron, kaj kiom longa ĝi estas retenita estas la unuopaĵo plej utila ilo por respondado al DSARoj. Sen ĝi, serĉante datenojn iĝas fajro-sekvo.

2. Efektivigu DSAR-politikon kaj Proceduron

Formaligi la procezon: indiki DSAR-posedanton (ofte la DPO), difinas rolojn kaj respondecajn kampojn, metis internajn templimojn (ekz., respondas ene de 20 tagoj por permesi bufron), kaj krei padrleterojn por agnosko, identecaltigo, etendaĵoj, kaj finaj respondoj. Train ĉiu kunlaborantaro kiu eble ricevos DSAR - aparte frontlinian klientservon kaj HR-teamojn - tiel ili rekonas unu tuj kaj antaŭen ĝin al la dekstra persono.

Utilteknologio al Automate Searches

Leverage e-eltrovaĵo iloj, datenperdo preventaj platformoj, aŭ dediĉis DSAR-administradsoftvaron por serĉi trans sistemoj, flago personaj datenoj, kaj aŭtomate redakceliĝo. Por organizoj uzantaj modernan datenplatformon kiel Directus, konstruante DSAR-laborfluon kiu pridubas la datumbazon kaj eksportas signifajn datenojn povas dramece redukti manlibrolaboron.

4.Atendu la zorgojn

La GDPR kaj la Datenprotekto-Leĝo 2018 provizas limigitajn sendevigojn al la rajto de aliro - ekzemple, protekti laŭleĝan profesian privilegion, eviti malhelpi krimajn enketojn, aŭ kie la datenoj estas kondiĉigitaj de laŭleĝe deviga konfidencinterkonsento.

5. Komuniki Proaktivaly

Se DSAR daŭros pli longe ol monato, informi la datumojn pri la unua monato kaj klarigi kial. Se kelkaj datumoj estas retenitaj, klarigas la leĝan bazon. datumoj submetataj kiu sentas tenataj en la buklo estas multe malpli verŝajna por maldiafandi plendon al la DPC. Inverse, silento aŭ nerespondeco estas la plej proksima maniero por inviti reguligan ekzamenadon.

6.Ekrano kaj Lernu

Spuro DSAR-volumoj, turniĝotempoj, kaj specoj de petoj. Uzu tiujn datenojn por identigi revenantajn problemareojn - ekzemple, se multaj petoj rilatigas al HR-datenoj, pripensas pliboniĝi kiel dungitdatenoj estas organizita.

Lastatempaj evoluoj kaj DPC Guidance

La DPC eldonis plurajn devigodecidojn kaj konsilado notas ke formo kiel DSARoj estas pritraktitaj en Irlando.

  • La DPC deklaris ke pagoj devas esti limigitaj al administraj kostoj kaj estas nur alleblasj por manifeste senbazaj aŭ troaj petoj.
  • Kiam DSAR rilatigas al aŭtomatigitaj decidoj aŭ profilado, la organizo devas disponigi senchavajn informojn pri la logiko malantaŭ la decido, ne ĵus kopio de la datenoj.
  • La DPC trudis signifajn monpunojn sur organizoj kiuj ne reagis al DSARoj ene de la unu-monata periodo aŭ tio disponigis nekompletajn respondojn sen bonorda pravigo.
  • La DPC klarigis ke la rajto de aliro ne kasacias aliajn laŭleĝajn devontigojn kiel ekzemple profesia sekreteco aŭ datensubjektaj alirpetoj faritaj fare de alia persono.

Por la plej aktuala konsilado, organizoj devus regule konsulti la oficialoretejon de la DPC ĉe FLT:=kridatenprotekto.ie kaj rilati al la EDPB (eŭropa Data Protection Board) gvidlinioj dekstraflanke de aliro. La plena teksto de la GDPR estas havebla ĉe FLT:2EUR-Lex Plie, la Irlanda Datenprotekto-Leĝo 2018 povas esti trovita sur la irlanda Statuto-Libro ĉe LTI.

Kial DSARoj-Afero Preter Compliance

Preter la laŭleĝa devontigo, bon-manipulacia DSAR fortigas fidon. Kiam individuo demandas organizon "Kion vi scias pri mi?" kaj ricevas kompletan, klaran, kaj ĝustatempan respondon, ĝi montras ke la organizo prenas privatecon grave. En la daten-movita mondo de hodiaŭ, ke fido estas konkurenciva avantaĝo. Por edukistoj kaj studentoj, komprenante DSARoj ne temas pri sciado de la leĝo - ĝi temas pri povigado de individuoj ekzerci ilian fundamentan rajton al siaj propraj informoj, kaj publikaj rilatoj.