¿Qué es una solicitud de acceso del sujeto de datos?

Una solicitud de acceso de un interesado (DRA) es una petición escrita formal de un individuo – el interesado – a una organización, pidiendo a esa organización que proporcione una copia de los datos personales que posee sobre ellos. Los DRA son una piedra angular de la legislación sobre protección de datos, dando a las personas una manera directa de ver qué información se está procesando y de verificar que se está tratando de manera legal, justa y transparente. En el contexto irlandés, el derecho de acceso está consagrado en el artículo 15 del Reglamento General sobre Protección de Datos (RGPD) y aclarado ulteriormente por la Ley de Protección de Datos de 2018.

Los datos personales cubren casi cualquier información relacionada con una persona física identificada o identificable. Esto incluye nombres, números de identificación, datos de ubicación, identificadores en línea, y cualquier factor específico de esa persona. Su identidad física, fisiológica, genética, mental, económica, cultural o social. Se puede hacer un RAED por cualquier motivo – curiosidad, preocupación por la exactitud, preparación para el litigio, o simplemente para ejercer un derecho fundamental. Independientemente del motivo, las organizaciones deben tratar seriamente cada RAED y responder en plazos estrictos.

El marco jurídico para las RAE de D en Irlanda

El paisaje de protección de datos de Irlanda está conformado principalmente por el RGPD (Reglamento (UE) 2016/679) y la legislación nacional de aplicación, la Ley de protección de datos de 2018. La Comisión Irlandesa de Protección de Datos (CPD) es la autoridad supervisora independiente encargada de hacer cumplir estas leyes y emitir directrices sobre el tratamiento de las RSAD.

Disposiciones clave bajo el RGPD

El artículo 15 del RGPD da a cada interesado el derecho a obtener de un responsable del tratamiento la confirmación de si los datos personales que los conciernen están siendo tratados y, en su caso, el acceso a esos datos. El responsable del tratamiento también debe proporcionar una copia de los datos que se están procesando, junto con cierta información complementaria:

  • Los propósitos del procesamiento.
  • Las categorías de datos personales en cuestión.
  • Los destinatarios (o categorías de destinatarios) a los que los datos personales han sido o serán divulgados, especialmente los destinatarios de terceros países u organizaciones internacionales.
  • El período previsto para el cual se almacenarán los datos personales o, si no es posible, los criterios utilizados para determinar ese período.
  • La existencia del derecho a solicitar rectificación o borración, restricción del procesamiento, o a oponerse al procesamiento.
  • El derecho a presentar una queja con el DPC.
  • Cuando los datos no se hayan recogido del interesado, cualquier información disponible sobre su fuente.
  • La existencia de la toma de decisiones automatizada, incluyendo perfiles, e información significativa sobre la lógica en cuestión, así como la importancia y las consecuencias previstas.

La Ley de protección de datos de 2018 añade algunas disposiciones específicas de Irlanda. Por ejemplo, el artículo 61 de la ley permite que un controlador se niegue a cumplir con un RAE de datos cuando la solicitud implicaría divulgar información relativa a otra persona, a menos que esa persona haya consentido o sea razonable cumplir sin su consentimiento. La Ley también prevé exenciones para determinados tipos de tratamiento, como la investigación, el archivo y la prevención del delito, aunque éstas deben aplicarse de manera restringida.

El derecho a una copia y el método de respuesta

De conformidad con el artículo 15(3), el responsable del tratamiento debe proporcionar una copia de los datos personales en tratamiento. La primera copia es gratuita; sólo se puede cobrar una tasa razonable por copias posteriores o por solicitudes manifiestamente infundadas o excesivas. Los datos deben ser suministrados en forma concisa, transparente, inteligible y fácilmente accesible, usando un lenguaje claro y simple. Cuando sea posible, los datos deben ser suministrados electrónicamente en un formato común como un archivo PDF, CSV o JSON.

Cómo enviar un RAE de DSAR en Irlanda

Cualquier individuo puede hacer un RAE de control directo a una organización. No hay ninguna forma específica o frase mágica requerida – un simple correo electrónico o carta escrita que indique claramente la solicitud es suficiente. Sin embargo, para garantizar que la solicitud se procese de manera eficiente, es mejor:

  • Envíe la solicitud al responsable de protección de datos (DPO) de la organización o a la persona de contacto designada para la protección de datos, si se conoce.
  • Proporcione datos personales suficientes para que la organización pueda verificar la identidad (por ejemplo, nombre completo, dirección de correo electrónico, número de cuenta o número de referencia).
  • Especificar el tipo de datos o el período de tiempo de interés, especialmente si la organización tiene un gran volumen de datos (por ejemplo, .Todos los datos personales tratados entre enero de 2023 y enero de 2024 .
  • Indicar un formato preferido para la respuesta (por ejemplo, electrónico o papel).

La organización puede solicitar una prueba adicional de identidad antes de responder. Esto es permisible siempre que la solicitud sea proporcionada. Por ejemplo, pedir una copia del pasaporte es razonable; pedir un documento original que sea caro de obtener puede considerarse excesivo. La organización también debe confirmar la recepción del RAEM y explicar los pasos siguientes, incluyendo el calendario previsto.

Qué deben hacer las organizaciones cuando reciben un DSAR

Una vez que se reciba un registro de datos, la organización (el responsable del tratamiento de datos) debe actuar sin demora indebida y en cualquier caso dentro de un mes desde su recepción. El reloj comienza a marcar el día en que llega la solicitud – si la organización necesita verificar la identidad, se interrumpe el plazo hasta que la verificación esté completa. El plazo de un mes puede prorrogarse en otros dos meses cuando la solicitud sea compleja o cuando el interesado haya formulado múltiples solicitudes. Si se necesita una extensión, la organización debe informar al interesado dentro del primer mes, explicando los motivos del retraso.

Aquí están los pasos esenciales para manejar un DSAR en Irlanda:

  • Validar la petición: Confirmar que es realmente una RAE de DS y que el solicitante se ha identificado.
  • Verificar la identidad: Use medidas razonables para asegurar que la persona que hace la solicitud sea quien afirma ser. Esto puede implicar la verificación de registros internos, la solicitud de pasaporte o la utilización de autenticación de dos factores.
  • Buscar los datos: Localizar todos los datos personales que se mantienen en toda la organización – no sólo en el sistema informático primario, sino también en correos electrónicos, almacenamiento en la nube, archivos, copias de seguridad (si se puede obtener), archivos de papel, imágenes de CCTV y cualquier sistema de terceros utilizado.
  • Revisión y redacción: Antes de revelar, revise los datos para eliminar cualquier dato personal de terceros que no pueda ser compartido legalmente, o cualquier información que pueda perjudicar una investigación criminal o un procedimiento judicial. La organización debe equilibrar el derecho de acceso del interesado con los derechos de terceros.
  • Proporcionar la respuesta: Enviar los datos en un formato claro, junto con la información complementaria requerida por el artículo 15. Incluir una carta de presentación en la que se explique lo que se ha proporcionado y las exenciones en las que se hayan basado.
  • Documentar todo: Mantenga un registro interno del RAE de DS, las medidas adoptadas y la justificación de cualquier decisión. Esto es vital para la rendición de cuentas y para defender cualquier reclamación al DPC.

Desafíos en el manejo de RAEM

Los RAED pueden ser intensivos en recursos, especialmente para organizaciones con ecosistemas de datos extendidos, sistemas heredados o un alto volumen de negocios del personal.

  • Descubierta de datos: Los datos personales pueden dispersarse en múltiples bases de datos, unidades compartidas, cuentas de correo electrónico e incluso plataformas de chat internas. Sin un adecuado mapeo de datos, localizar los datos relevantes puede tardar semanas.
  • Volume y complejidad: Un solo DSAR puede involucrar miles de documentos. Revisar, redaccionar y recopilar este material en un mes es a menudo extremadamente difícil.
  • Datos de terceros: La revelación de datos individuales puede revelar información sobre otra persona (por ejemplo, un salario de un colega o una reclamación del cliente). La organización debe decidir si debe redactar, retener o solicitar el consentimiento.
  • Solicitudes manifiestamente infundadas o excesivas: El RGPD permite que una organización rechace o recaiga una tasa razonable por solicitudes manifiestamente infundadas o excesivas. Sin embargo, la carga de la prueba recae en la organización, y la barra está alta. El DPC espera que los controladores muestren pruebas concretas de abuso, no sólo inconveniencia.
  • Solicitudes transfronterizas: Si el interesado está basado en otro país de la UE, la organización debe seguir cumpliendo y puede necesitar coordinarse con otros responsables del tratamiento o procesadores de datos.
  • Solicitudes de empleados: Los empleados pueden realizar RSAD en cualquier momento, incluso durante los procedimientos disciplinarios o después de dejar el empleo. Estas solicitudes son a menudo sensibles y sensibles al tiempo, lo que requiere un manejo cuidadoso para evitar conflictos con la legislación laboral.

Mejores prácticas para las organizaciones

Para administrar las RSAE de manera eficiente y evitar la aplicación del DPC, las organizaciones irlandesas deben adoptar las siguientes prácticas:

1. Mantener un inventario de datos personales

Un inventario de datos o mapa de datos que registra los datos personales que se recopilan, donde se almacena, quién tiene acceso y cuánto tiempo se conserva es el único instrumento más útil para responder a las RSADs. Sin él, la búsqueda de datos se convierte en un percha-incendio. El inventario debe mantenerse actualizado y revisarse periódicamente.

2. Implementar una política y un procedimiento de RAE de DS

Formaliza el proceso: designa un propietario de DSAR (a menudo el DPO), define roles y responsabilidades, establece plazos internos (por ejemplo, responde dentro de 20 días para permitir un tampon), y crea cartas modelo para el reconocimiento, la verificación de identidad, extensiones y respuestas finales. Capacita a todo el personal que pueda recibir un DSAR – especialmente a los equipos de atención al cliente de primera línea y de recursos humanos – para que reconozca uno inmediatamente y reenvíelo a la persona adecuada.

3. Usar la tecnología para automatizar las búsquedas

Aprovecha las herramientas de descubrimiento electrónico, las plataformas de prevención de pérdidas de datos o el software de gestión de DSAR dedicado para buscar entre sistemas, marcar datos personales y automatizar la redaccion. Para las organizaciones que utilizan una plataforma de datos moderna como Directus, construir un flujo de trabajo de DSAR que consulta la base de datos y exporta datos relevantes puede reducir dramáticamente el esfuerzo manual. Sin embargo, cualquier solución automatizada debe ser probada para asegurarse de que captura todos los campos pertinentes.

4. Aplicar exenciones con cuidado

El RGPD y la Ley de protección de datos de 2018 proporcionan exenciones limitadas al derecho de acceso – por ejemplo, para proteger el privilegio profesional legal, para evitar obstruir las investigaciones penales, o cuando los datos estén sujetos a un acuerdo de confidencialidad jurídicamente vinculante. No se base en exenciones generales; cada caso debe ser evaluado individualmente, y las razones para negar o limitar el acceso deben documentarse y comunicarse al interesado.

5. Comunicar proactivamente

Si un DSAR tardará más de un mes, informe al interesado en el primer mes y explique por qué. Si se ocultan algunos datos, explique la base legal. Un interesado que se sienta mantenido en el bucle es mucho menos probable que aumente una denuncia al DPC. Por el contrario, el silencio o la falta de respuesta es la manera más segura de invitar al escrutinio regulador.

6. Monitorizar y aprender

Seguimiento de los volúmenes de DSAR, los tiempos de entrega y los tipos de solicitudes. Use estos datos para identificar las áreas problemáticas recurrentes – por ejemplo, si muchas solicitudes se refieren a datos de recursos humanos, considere mejorar la forma en que se organizan los datos de los empleados. Revise periódicamente el proceso de DSAR y actualicelo de acuerdo con las directrices del DPC.

Desarrollos recientes y guías de DPC

El DPC ha emitido varias decisiones de ejecución y notas orientativas que forman la forma en que se manejan las RAE de emergencia en Irlanda. Puntos notables:

  • Guide para la recaudación de tasas: El DPC ha declarado que las tasas deben limitarse a los gastos administrativos y sólo son admisibles para solicitudes manifiestamente infundadas o excesivas. Una tasa de administración general ї para todas las RAEM no es legal.
  • Guida sobre la toma de decisiones automática: Cuando un DSAR se refiere a decisiones o perfiles automatizados, la organización debe proporcionar información significativa sobre la lógica detrás de la decisión, no sólo una copia de los datos. Esto es especialmente relevante para las organizaciones que utilizan IA o aprendizaje automático.
  • Acciones de ejecución: El DPC ha impuesto multas significativas a organizaciones que no respondieron a las RSAE durante el período de un mes o que proporcionaron respuestas incompletas sin justificación adecuada. Por ejemplo, en 2023, una gran aerolínea irlandesa recibió una multa de 400.000 euros por no responder adecuadamente a las múltiples RSAE.
  • Interacción con otros derechos: El DPC ha aclarado que el derecho de acceso no anula otras obligaciones legales como el secreto profesional o las solicitudes de acceso de la persona interesada hechas por otra persona. Las organizaciones deben equilibrar los derechos y pueden necesitar redactar o solicitar el consentimiento de terceros.

Para la orientación más actual, las organizaciones deben consultar regularmente el sitio web oficial del DPC en dataprotection.ie[ y consultar las directrices del EDPB (European Data Protection Board) sobre el derecho de acceso. El texto completo del RGPD está disponible en EUR-Lex[. Además, la Ley de protección de datos de 2018 se puede encontrar en el Libro de Estatutos de Irlanda en irishstatutebook.ie[.

Por qué importa más allá de la conformidad

Más allá de la obligación legal, un DSAR bien manejado fortalece la confianza. Cuando un individuo pregunta a una organización .¿Qué sabe de mí? y recibe una respuesta completa, clara y oportuna, demuestra que la organización toma en serio la privacidad. En el mundo de los datos de hoy, esa confianza es un ventaja competitiva. Para los educadores y estudiantes, entender a los DSAR no es sólo conocer la ley, sino que es habilitar a los individuos a ejercer su derecho fundamental a controlar sus propias informaciones. Mediante la integración de una cultura de transparencia y respeto por los datos personales, las organizaciones irlandesas pueden crear relaciones más fuertes con los clientes, los empleados y el público.