Zer da datu-gaiaren sarbide-eskaera?

Datu-gaiaren sarbide-eskaera (DAR) pertsona batek, datu-gaia, erakunde bati eskatzen dio bere datu pertsonalen kopia bat emateko. DSARak datuen babeserako legearen giltzarri dira, pertsonei informazioa zer den ikusteko eta informazioa nola tratatzen den egiaztatzeko modu zuzena eskainiz, bidezkoa, gardena. Irlandako testuinguruan, sarbide-eskubidea Datuak Babesteko Erregelamendu Orokorraren (GDPR) 15. artikuluan jasotzen da, eta, 2018ko Datuen Babeserako Legearen arabera, Datuak Babesteko Legearen arabera zehazten da.

Datu pertsonalak pertsona fisiko, fisiologiko, genetiko, mental, ekonomiko, kultural edo sozial bati buruzko informazioa biltzen du. DSAR bat edozein arrazoirengatik egin daiteke: jakin-mina, zehaztasuna, auziak prestatzea edo oinarrizko eskubide bat egikaritzea. Motibazioa gorabehera, erakundeek DSAR bakoitza serioski tratatu behar dute eta denbora-lerro zorrotzetan erantzun.

DSARen legezko esparrua Irlandan

Irlandako datu-babeserako paisaia GDPRk (EB) 2016/679 Erregelamenduak eta legeriak, Datuak Babesteko Legeak, 2018. Legedia, osatzen duten estatu-mailakoek osatzen dute batez ere. Irlandako Datuen Babeserako Batzordeak (DPC) gainbegiratze-agintaritza independentea du, lege horiek betearazteko eta DSARen kudeaketan orientazioa emateko ardura duena.

GDPRren azpi-helburuak

DBEOren 15. artikuluak interesdun guztiei eskubidea ematen die datu pertsonalen tratamenduari buruzko kontroladore baten berrespena lortzeko, eta, hala bada, datu horiek eskuratzeko. Kontrolatzaileak tratamenduan dauden datuen kopia bat ere eman behar du, zenbait informazio osagarrirekin batera:

  • Tratamenduaren helburuak.
  • Datu pertsonalen kategoriak.
  • Datu pertsonalak eman zaizkion edo jakinaraziko zaizkion hartzaileak (edo hartzaileen kategoriak) hirugarren herrialde edo nazioarteko erakundeetako hartzaileak.
  • Datu pertsonalak gordetzeko aurreikusitako epea, edo, ahal bada, epe hori zehazteko erabilitako irizpideak.
  • Zuzenketa edo ezabaketa eskatzeko eskubidea, tratamendua mugatzeko edo tratamenduaren aurka egiteko eskubidea.
  • DPCri kexa bat aurkezteko eskubidea.
  • Datuen subjektutik datuak jaso ez direnean, iturburuari buruzko edozein informazio erabilgarri.
  • Erabaki automatizatuen existentzia, profilak eta logikari buruzko informazio esanguratsua barne, baita ondorioak ere.

2018ko Datuen Babeserako Legeak xedapen jakin batzuk gehitzen ditu. Adibidez, Legearen 61. atalak aukera ematen dio kontroladoreari DSAR bat ez betetzeko, non eskaera beste pertsona bati buruzko informazioa zabaltzea izango litzatekeen, baldin eta pertsona horrek baimena eman badu edo bere baimenik gabe betetzea arrazoizkoa bada. Legeak zenbait tratamendu motatarako salbuespenak ere eskaintzen ditu, hala nola ikerketa, artxibatzea eta krimenen prebentzioa, nahiz eta horiek estuki aplikatu behar diren.

Kopia bat egiteko eskubidea eta erantzunaren maniera

15.3. artikuluan, arduradunak tratamenduan dauden datu pertsonalen kopia bat eman behar du. Lehenengo kopia doakoa da; arrazoizko kuota bat soilik eska daiteke ondorengo kopiengatik edo oinarririk gabeko edo gehiegizko eskaerak eskatzeagatik. Datuak forma argi, garden, ulergarria eta erraz erraz batean eman behar dira, hizkuntza garbi eta garbia erabiliz. Ahal izanez gero, datuak formatu arruntean eman behar dira, PDF, CSV edo JSON fitxategi gisa.

Nola aurkeztu DSAR bat Irlandan

Edozein pertsonak egin dezake DSAR bat erakunde batera zuzenean. Ez dago forma edo esaldi magikorik behar: eskaera argi eta garbi adierazten duen mezu elektroniko edo gutun sinple bat, baina eskaera modu eraginkorrean prozesatua izan dadin, hobe da:

  • Datuak Babesteko Ordezkariari (DPO) edo datuen babeserako harremanetarako pertsonari, baldin eta ezagutzen bada, eskaerari erantzutea.
  • Eman nahikoa xehetasun pertsonal, erakundeak identitatea egiaztatzeko (adibidez, izen osoa, helbide elektronikoa, kontu-zenbakia edo erreferentzia-zenbakia).
  • Zehaztu datu mota edo interes-aldia, batez ere erakundeak datu-bolumen handia badu (adibidez, 2023ko urtarriletik 2024ko urtarrilaren artean prozesatutako datu pertsonal guztiak).
  • Adierazi erantzunaren formatu hobetsia (adibidez, elektronikoa edo papera).

Erakundeak erantzun aurretik identitate-froga gehigarria eska dezake. Eskaera proportzionala den bitartean, zilegi da. Adibidez, pasaportearen kopia eskatzea arrazoizkoa da; lortzeko garestia den jatorrizko dokumentu bat eskatzea gehiegizkotzat har daiteke. Erakundeak DSARren ordainagiria ere berretsi beharko luke eta hurrengo urratsak azaldu beharko lituzke, aurreikusitako denbora-lerroa barne.

Zer egin behar dute erakundeek DSAR bat jasotzen dutenean

DSAR bat jasotzen denean, erakundeak (datu-kontrolatzaileak) nahi gabeko atzerapenik gabe jardun behar du, eta edozein kasutan, hilabeteko epean, eskaera iristen den egunean hasten da, erakundeak identitatea egiaztatu behar badu, denbora-lerroa eten egiten da egiaztapena burutu arte. Hilabete bat beste bi hilabetez luzatu daiteke, eskaera konplexua den edo datuak hainbat eskaera egin dituen egunean. Hedapen bat behar bada, erakundeak lehen hilabetean jakinarazi beharko du datuak, atzerapenaren arrazoiak azaltzeko.

Hona hemen Irlandako DSAR bat kudeatzeko funtsezko urratsak:

  • Eskaera balioetsi: Berretsi DSAR bat dela eta eskatzaileak bere burua identifikatu duela.
  • Nortasuna egiaztatu: Erabili zentzuzko neurriak eskaera egiten duen pertsona nor den ziurtatzeko. Horrek barneko erregistroak egiaztatzea ekar dezake, pasaportea eskatzea edo bi faktoreko autentifikazioa erabiltzea.
  • Datuak bilatzen ditu: Bilatu erakunde osoan gordetako datu pertsonal guztiak, ez bakarrik lehen mailako informatika sisteman, baita posta elektronikoetan, hodeian biltegian, artxiboetan, babeskopian (eskuragarri bada), paperezko fitxategietan, CCTVko irudietan eta erabilitako beste edozein sistematan ere.
  • Berrikusi eta berregin: [Ebaki aurretik, aztertu datuak, legezkoak ez diren hirugarrenen datuak kentzeko, edo delitu-ikerketa edo prozedura judizial bati aurre egin diezaiokeen informazioa. Erakunde horrek bermatu behar du interesdunak beste batzuen eskubideen aurka erabiltzeko eskubidea.
  • Erantzuna adierazten du: Bidali datuak formatu argi batean, 15. artikuluak eskatzen duen informazio osagarriarekin batera. Sartu gutun bat, zer eman den eta zer salbuespenetan oinarritzen den azaltzeko.
  • Dena dokumentatuta: DSARren barne-erregistroa, hartutako urratsak eta edozein erabakiren arrazoia. Ezinbestekoa da kontuak ematea eta DPCri kexak defendatzea.

Erronkak kudeatzeko DSARetan

DSARak baliabide-intentsiboa izan daitezke, batez ere datu-ekosistema zabalak, sistema ondareak edo langile-bolumen handia dituzten erakundeentzat.

  • Datu pertsonalak datu-base anitzetan, unitate partekatuetan, posta-kontuetan eta baita barne-txantiletan ere sakabanatu daitezke. Datuen mapaketa egokirik gabe, datu egokiak bilatzeak asteak iraun dezake.
  • DSAR bakar batek milaka dokumentu sar ditzake, eta material hau hilabete baten buruan berrikusketa, berregitea eta koloratzea oso zaila da.
  • Hirugarrenen datuak: pertsona baten datuak zabaltzeak beste pertsona bati buruzko informazioa argitara dezake (adibidez, lankide baten soldata edo bezeroaren kexa). Erakundeak erabaki behar du baimena berreskuratu, atxiki edo bilatu.
  • DPCk gehiegikeriaren froga zehatzak erakustea espero du, ez bakarrik eragozpenak.
  • ]Cross-border-ek eskatzen du: Datu-gaia EBko beste herrialde batean oinarritzen bada, erakundeak bete egin behar du, eta baliteke beste datu-kontrolatzaile edo datu-prozesadore batzuekin koordinatu behar izatea.
  • Langileek DSARak egin ditzakete edozein unetan, diziplina-prozeduran edo lana utzi ondoren. Eskari horiek sarritan sentikorrak eta denbora-sentsibilitatea dute, eta kontu handiz kudeatu behar dira lan-legearekin gatazkak saihesteko.

Antolamenduetarako jardunbiderik onenak

DSARak eraginkortasunez kudeatzeko eta DPCren indar-indarrak saihesteko, irlandar erakundeek honako prozedura hauek hartu beharko lituzkete:

1. Datu pertsonalen inbentarioa mantentzea

Datuen inbentarioa edo datu-mapa bat, datu pertsonalak biltzen dituena, non gordetzen den, nork duen sarbidea, eta zenbat denbora gordetzen den DSARei erantzuteko tresnarik erabilgarriena. Hori gabe, datuak bilatzea su-drill bihurtzen da. Inbentarioa eguneratu eta aldizka berrikusi behar da.

2. DSAR politika eta prozedura ezartzea

Prozesua formalizatu: DSARren jabea (askotan DPO), rolak eta erantzukizunak definitu, barne-epeak ezarri (adibidez, 20 eguneko epean erantzun bufferra onartzeko), eta txantiloi-gutunak sortu aitortzarako, identitatea egiaztatzeko, hedapenetarako eta azken erantzunetarako. DSAR bat jaso dezaketen langile guztiak trebatzea, batez ere aurreko lerroko bezeroarentzako arretarako eta giza baliabideetarako taldeak, eta, beraz, berehala bat ezagutu eta pertsona egokiari birbidaltzea.

3. Erabili teknologia bilaketak automatizatzeko

Enbrige-tresna elektronikoak, datuen galeraren prebentzio plataformak edo DSAR kudeaketa-software dedikatua sistema guztietan bilatzeko, datu pertsonalak markatu eta berregiteko automatizatzeko. Directus bezalako datu-plataforma moderno bat erabiltzen duten erakundeek, datu-basea kontsultatzen duen DSAR lan-fluxua eraikiz eta datu garrantzitsuak esportatzen dituenek eskuzko ahalegina nabarmen murriztu dezakete. Hala ere, edozein irtenbide automatizatu probatu behar da, dagokion eremu guztiak harrapatzeko.

4. Aplikatu eranskinak kontu handiz

GDPRk eta Datuen Babeserako 2018ko Legeak sarbide-eskubideari salbuespen mugatuak ematen dizkiote, adibidez, lege-pribilegio profesionala babesteko, ikerketa kriminalak saihesteko, edo datuak legezko konfidentzialtasun-kontratu lotesle baten menpe dauden kasuetan. Ez fidatu manten salbuespenetan; kasu bakoitza banaka ebaluatu behar da, eta sarbide-eskubidea ukatzeko edo mugatzeko arrazoiak dokumentatu eta jakinarazi behar zaizkio interesdunari.

5.- Komunikatu proaktiboan

DSAR batek hilabete bat baino gehiago irauten badu, jakinarazi interesdunari lehen hilabetean eta azaldu zergatik. Datu batzuk gordeta badaude, azaldu oinarri juridikoa. Begiztapean mantentzen den datu-gai batek ez du aukera gutxiago DPCri kexa bat gehitzeko. Bestalde, isiltasuna edo erantzun eza da arau-azterketak eskatzeko modurik seguruena.

6. Monitorea eta ikasi

DSAR bolumenak, erantzun-denborak eta eskaerak. Erabili datu hauek arazo-eremu errepikakorrak identifikatzeko, adibidez, eskaera asko Giza Baliabideei buruzko datuekin lotuta badaude, kontuan hartu langileen datuak nola antolatzen diren. DSAR prozesua erregularki berrikusi eta DPCren orientazioaren arabera eguneratu.

Azken garapenak eta DPC Orientazioa

DPCk hainbat segurtasun-erabaki eta gida-ohar eman ditu, DSARak Irlandan nola kudeatzen diren formatzeko.

  • DPCk adierazi du kuotak administrazio-kostuetara mugatu behar direla eta soilik zilegi direla oinarririk gabeko edo gehiegizko eskaerak egiteko. "Administrazio-kuota" manta bat ez da legezkoa DSAR guztientzat.
  • Erabaki automatizatuen gaineko Gida: DSAR batek erabaki automatizatuei edo profilei buruz hitz egiten duenean, erakundeak erabakiaren atzean dagoen logikari buruzko informazio esanguratsua eman behar du, ez datuen kopia bat bakarrik. Hori bereziki garrantzitsua da AA edo makina bidezko ikaskuntza erabiltzen duten erakundeentzat.
  • DPCk isun garrantzitsuak ezarri dizkie hilabetez DSARei erantzun ez zieten erakundeei, edo erantzun osatugabeak eman zituzten justifikaziorik gabe. Adibidez, 2023an, irlandar konpainia handi batek 400.000 euro isun zituen DSAR askori behar bezala erantzun ez zielako.
  • DPCk argi utzi du sarbide-eskubidea ez dela beste legezko betebehar batzuk baztertzen, hala nola, sekretu profesionala edo beste pertsona batek egindako datu-atzien eskaerak. Erakundeek eskubideak orekatu behar dituzte eta hirugarrenen baimena bilatu behar dute.

Gaur egungo gidaritzarako, erakundeek aldizka kontsultatu beharko lituzkete DPCren webgune ofiziala, datu-babesketari dagokionez. n, eta sarbide-eskubideari buruzko EDPB (European Data Protection Board) gidalerroei buruz. GDPRren testu osoa eskuragarri dago EUR-Lex-en. Gainera, Irlandako Datuen Babeserako Legea 2018ko Irlandako Estatututuan aurki daiteke,

Zergatik DSARs Matter Compliancez harago

Lege-betebeharretik haratago, ondo kudeatutako DSAR batek konfiantza indartzen du. Pertsona batek erakunde bati "Zer dakizu nitaz?" galdetzen dionean eta erantzun oso, argi eta puntuala jasotzen duenean, erakundeak pribatutasuna serio hartzen duela erakusten du. Gaur egun datuek bultzatutako munduan, konfiantza hori abantaila lehiakorra da. Hezitzaile eta ikasleentzat, DSARak ez dira legea ezagutzeaz soilik, pertsona horiei beren informazioa kontrolatzeko oinarrizko eskubidea baliatzea da.