Table of Contents
درخواست دسترسی به اطلاعات چیست؟
درخواست دسترسی به موضوع داده (DSAR) یک درخواست رسمی نوشته شده از یک فرد است - موضوع داده - به یک سازمان، درخواست از سازمان برای ارائه یک کپی از اطلاعات شخصی که در مورد آنها نگه می دارد. DSARs سنگ بنای قانون حفاظت از داده ها است، به افراد یک راه مستقیم برای دیدن اطلاعات پردازش شده و تأیید اینکه آن را به طور قانونی، عادلانه و شفاف اداره می شود (در اصل دسترسی عمومی داده ها روشن شده است).
داده های شخصی تقریبا هر گونه اطلاعات مربوط به یک فرد طبیعی شناسایی شده یا قابل شناسایی را پوشش می دهد.این شامل نام ها، شماره شناسایی، داده های مکان، شناسه های آنلاین و هر گونه عوامل خاص برای فیزیکی، فیزیولوژیکی، ژنتیکی، ذهنی، اقتصادی، فرهنگی یا هویت اجتماعی است. A DSAR ممکن است به هر دلیلی ساخته شود - کنجکاوی، نگرانی در مورد دقت، آماده سازی برای دادرسی، یا به سادگی تمرین یک انگیزه اساسی، باید به طور جدی و جدی پاسخ دهد.
چارچوب حقوقی DSARs در ایرلند
چشم انداز حفاظت از داده ایرلند عمدتا توسط GDPR (Regulation (EU) 2016/679) و قانون اجرای ملی، قانون حفاظت از داده 2018، کمیسیون حفاظت از داده ایرلند (DPC) دارای اختیارات نظارتی مستقل است که مسئول اجرای این قوانین و ارسال راهنمایی در مورد اداره DSARs است.
مقررات کلیدی در GDPR
ماده 15 GDPR به هر موضوع داده حق دریافت از تأیید کنترل کننده را می دهد تا اطلاعات شخصی مربوط به آنها پردازش شود و در آن مورد دسترسی به آن داده ها است.کنترل کننده همچنین باید یک کپی از داده های پردازش شده را همراه با اطلاعات مکمل خاص ارائه دهد:
- اهداف پردازش
- دسته های اطلاعات شخصی نگران
- دریافت کنندگان (یا دسته گیرندگان) که اطلاعات شخصی آنها افشا شده یا افشا شده است، به ویژه دریافت کنندگان در کشورهای ثالث یا سازمان های بین المللی.
- دوره پیش بینی شده که داده های شخصی ذخیره می شوند یا اگر امکان پذیر نباشد، معیارهای مورد استفاده برای تعیین آن دوره.
- وجود حق درخواست اصلاح یا تنظیم، محدودیت پردازش یا اعتراض به پردازش.
- حق شکایت با DPC
- جایی که داده ها از موضوع داده جمع آوری نشده اند، هر گونه اطلاعات موجود به منبع آن.
- وجود تصمیم گیری خودکار، از جمله پروفایل و اطلاعات معنی دار در مورد منطق درگیر، و همچنین اهمیت و عواقب پیش بینی شده.
قانون حفاظت از داده 2018 برخی از مقررات خاص ایرلندی را اضافه می کند، به عنوان مثال، بخش 61 قانون اجازه می دهد تا کنترل کننده از انطباق با DSAR که در آن درخواست شامل افشای اطلاعات مربوط به فرد دیگر می شود، مگر اینکه فرد موافقت کرده باشد یا بدون رضایت آنها سازگار باشد، قانون همچنین معافیت هایی را برای انواع خاصی از پردازش، مانند تحقیق، پیشگیری از بایگانی و جرم فراهم می کند، اگر چه این موارد باید به طور محدود اعمال شود.
حق کپی و مردر پاسخ
طبق ماده 15 (3)، کنترل کننده باید یک کپی از داده های شخصی که پردازش می کنند را ارائه دهد.اولین کپی رایگان است؛ یک هزینه معقول ممکن است فقط برای نسخه های بعدی یا درخواست هایی که به طور آشکار یا بیش از حد بی اساس هستند، داده ها باید در یک فایل مختصر، شفاف، قابل دسترس و به راحتی قابل دسترس، با استفاده از زبان روشن و ساده که ممکن است، داده های الکترونیکی را به عنوان یک فایل CSV ارائه دهد.
چگونه یک DSAR را در ایرلند ارسال کنیم
هر فرد می تواند به طور مستقیم به یک سازمان DSAR را ایجاد کند، هیچ گونه فرم خاص یا عبارت جادویی مورد نیاز نیست – یک ایمیل ساده یا نامه نوشته شده به وضوح بیان می کند که درخواست کافی است، برای اطمینان از اینکه درخواست به طور موثر پردازش می شود، بهتر است:
- درخواست افسر حفاظت از داده سازمان (DPO) یا فرد تماس با اطلاعات مشخص شده، در صورت شناخته شدن، را بررسی کنید.
- جزئیات شخصی کافی را ارائه دهید تا سازمان بتواند هویت (به عنوان مثال نام کامل، آدرس ایمیل، شماره حساب یا شماره مرجع) را تأیید کند.
- نوع داده ها یا دوره زمانی مورد علاقه را مشخص کنید، به ویژه اگر سازمان حجم زیادی از داده ها را در اختیار داشته باشد (به عنوان مثال، تمام اطلاعات شخصی پردازش شده بین ژانویه 2023 تا ژانویه 2024).
- یک قالب ترجیحی برای پاسخ (به عنوان مثال، الکترونیکی یا کاغذی) را تنظیم کنید.
سازمان ممکن است قبل از پاسخ دادن به هویت اضافی درخواست کند، تا زمانی که درخواست متناسب باشد، درخواست یک کپی گذرنامه منطقی است؛ درخواست یک سند اصلی که برای به دست آوردن آن گران است ممکن است بیش از حد در نظر گرفته شود.سازمان همچنین باید دریافت DSAR را تایید کند و مراحل بعدی را توضیح دهد، از جمله جدول زمانی مورد انتظار.
چه سازمان هایی باید هنگام دریافت DSAR انجام دهند
هنگامی که یک DSAR دریافت می شود، سازمان (کنترل کننده داده) باید بدون تأخیر بدون تأخیر بدون وقفه عمل کند و در هر رویداد در یک ماه از رسید، ساعت شروع به تیک زدن در روز درخواست می کند - اگر سازمان نیاز به تأیید هویت داشته باشد، زمان بندی متوقف می شود تا زمانی که تأیید کامل شود.دوره یک ماهه می تواند توسط دو ماه دیگر تمدید شود که درخواست پیچیده یا درخواست های متعدد باید در مورد تمدید داده ها توضیح داده ها، اگر درخواست داده ها لازم باشد، تمدید داده ها را اطلاع داده ها را فراهم کند.
در اینجا گام های ضروری برای رسیدگی به DSAR در ایرلند وجود دارد:
- [در این باره] [از این رو] درخواست را تأیید کنید [[۱]] [۱] [۱]] تأیید کنید که [در واقع] یک درخواست است و درخواست کننده خود را شناسایی کرده است.
- هویت تقویت کننده: [FLT 1] از اقدامات معقول برای اطمینان از اینکه فرد درخواست را می دهد استفاده کنید، این ممکن است شامل چک کردن سوابق داخلی، درخواست گذرنامه یا استفاده از احراز هویت دو عاملی باشد.
- جستجو برای داده ها: تمام اطلاعات شخصی در سراسر سازمان - نه تنها در سیستم IT اولیه، بلکه در ایمیل، ذخیره سازی ابر، پشتیبان گیری (در صورت بازگشت)، فایل های کاغذی، فیلم های CCTV و هر سیستم شخص ثالث استفاده می شود.
- بررسی و واکنش مجدد: قبل از افشای، بررسی داده ها برای حذف هر گونه اطلاعات شخصی شخص ثالث که نمی تواند به صورت قانونی به اشتراک گذاشته شود، یا هر گونه اطلاعاتی که ممکن است تحقیقات جنایی یا دادرسی قانونی را پیش بینی کند.
- پاسخ را تأیید کنید: داده ها را در قالب روشن ارسال کنید، همراه با اطلاعات تکمیلی مورد نیاز توسط ماده 15، نامه ای را که توضیح می دهد چه چیزی ارائه شده است و هر گونه معافیت بر آن تکیه می کند، درج کنید.
- همه چیز را مستند کنید؛ یک ثبت داخلی از DSAR، مراحل برداشته شده و منطق برای هر گونه تصمیم گیری حیاتی است.
چالش های مدیریت DSAR
DSAR ها می توانند منابع فشرده باشند، به ویژه برای سازمان هایی که دارای اکوسیستم های داده گسترده، سیستم های میراثی یا گردش کارکنان بالا هستند، چالش های مشترک شامل:
- کشف داده ها: داده های شخصی ممکن است در سراسر پایگاه های داده متعدد پراکنده، درایوهای مشترک، حساب های ایمیل و حتی سیستم عامل های چت داخلی بدون نقشه برداری داده های مناسب، قرار دادن داده های مربوطه می تواند هفته ها طول بکشد.
- ] و پیچیدگی: یک DSAR می تواند هزاران سند را شامل شود.
- ] داده های شخص ثالث: افشای داده های فردی ممکن است به طور ناخواسته اطلاعات مربوط به شخص دیگر را آشکار کند (به عنوان مثال، حقوق همکار یا شکایت مشتری) سازمان باید تصمیم بگیرد که آیا به صورت قرمز، قلعه، یا به دنبال رضایت باشد.
- درخواست های بی اساس یا بیش از حد: GDPR اجازه می دهد تا سازمان را به رد یا شارژ یک هزینه معقول برای درخواست هایی که آشکارا بی اساس یا بیش از حد هستند، با این حال، بار اثبات دروغ با سازمان، و نوار بالا تنظیم شده است.DPC انتظار دارد که کنترل کنندگان نشان دهد شواهد دقیق سوء استفاده، نه فقط ناراحتی.
- ] درخواست های مرزی: اگر موضوع داده در یک کشور دیگر اتحادیه اروپا مستقر است، سازمان باید همچنان رعایت کند و ممکن است نیاز به هماهنگی با سایر کنترل کنندگان داده یا پردازنده های داده داشته باشد.
- ] درخواست های استخدامی: کارکنان می توانند در هر زمان DSAR را انجام دهند، از جمله در طول دادرسی انضباطی یا پس از ترک اشتغال، این درخواست ها اغلب حساس و حساس به زمان هستند، نیاز به رسیدگی دقیق برای جلوگیری از درگیری با قانون اشتغال.
بهترین روش ها برای سازمان ها
برای مدیریت DSAR ها به طور موثر و جلوگیری از اجرای DPC، سازمان های ایرلندی باید اقدامات زیر را اتخاذ کنند:
۱- نگه داشتن یک موجودی داده شخصی
یک موجودی داده یا نقشه داده که اطلاعات شخصی جمع آوری شده است، جایی که ذخیره شده است، که دسترسی دارد و چقدر آن حفظ شده است، تنها ابزار مفید برای پاسخ به DSARs بدون آن است، جستجو برای داده ها تبدیل به یک آتش سوزی می شود. موجودی باید تا به تاریخ و به طور منظم بررسی شود.
۲- پیاده سازی سیاست و روش DSAR
خلاصه کردن روند: طراحی یک مالک DSAR (اغلب DPO)، تعریف نقش ها و مسئولیت ها، تعیین مهلت های داخلی (به عنوان مثال، پاسخ در عرض 20 روز برای اجازه دادن به یک بافر)، و ایجاد نامه های قالب برای شناخت، تأیید هویت، افزونه ها و پاسخ نهایی همه کارکنان که ممکن است DSAR دریافت کنند - به ویژه گروه های خدمات مشتری خط مقدم و HR - بلافاصله آن را به رسمیت شناختن یک فرد، تأیید، تایید، و پاسخ های نهایی.
۳- استفاده از تکنولوژی برای جستجوی خودکار
از ابزارهای e-covery، سیستم عامل های پیشگیری از داده ها یا نرم افزار اختصاصی مدیریت DSAR برای جستجو در سراسر سیستم ها، داده های شخصی پرچم و خودکارسازی خودکار استفاده کنید، برای سازمان هایی که از یک پلت فرم داده مدرن مانند Directus استفاده می کنند، ساخت یک جریان کاری DSAR که پایگاه داده و داده های مربوط به صادرات را مورد بررسی قرار می دهد می تواند به طور چشمگیری تلاش های دستی را کاهش دهد.
۴- درخواست معافیت های اضطراری
GDPR و قانون حفاظت از داده 2018 معافیت های محدودی را به حق دسترسی ارائه می دهند - برای مثال، برای محافظت از امتیاز حرفه ای قانونی، برای جلوگیری از تحقیقات جنایی، یا جایی که داده ها در معرض یک توافق محرمانه قانونی قرار دارند، به معافیت های پتو تکیه نکنید؛ هر مورد باید به صورت جداگانه ارزیابی شود و دلایل خودداری یا محدود کردن دسترسی باید مستند شده و به موضوع داده ها اطلاع داده ها داده ها داده شود.
۵- ارتباط فعال
اگر یک DSAR بیش از یک ماه طول بکشد، موضوع داده ها را در ماه اول مطلع کنید و توضیح دهید که چرا برخی از داده ها نادیده گرفته می شوند، مبنای قانونی را توضیح دهید.موضوع داده ای که احساس می کند در حلقه نگه داشته شده است، احتمالاً شکایتی را به DPC افزایش می دهد.در مقابل، سکوت یا عدم پاسخگویی مطمئن ترین راه برای دعوت از نظارت نظارتی است.
مانیتور و یادگیری
پیگیری حجم DSAR، زمان های نوبت و انواع درخواست ها.استفاده از این داده ها برای شناسایی مناطق مشکل تکراری - به عنوان مثال، اگر بسیاری از درخواست ها مربوط به داده های HR، در نظر گرفتن چگونگی سازماندهی داده های کارمند به طور منظم بررسی روند DSAR و به روز رسانی آن در راستای راهنمایی DPC.
توسعه های اخیر و DPC هدایت
DPC چندین تصمیم اجرایی و راهنمایی صادر کرده است که نشان می دهد چگونه DSAR ها در ایرلند اداره می شوند.
- توصیه به پرداخت هزینه ها: DPC اعلام کرده است که هزینه ها باید محدود به هزینه های اداری و تنها برای درخواست های بی اساس یا بیش از حد مجاز است.
- پیروی از تصمیم گیری خودکار: هنگامی که یک DSAR مربوط به تصمیمات خودکار یا پروفایل، سازمان باید اطلاعات معنی دار در مورد منطق پشت تصمیم ارائه دهد، نه فقط یک کپی از داده ها، این به ویژه برای سازمان هایی که از هوش مصنوعی یا یادگیری ماشین استفاده می کنند، مرتبط است.
- اقدامات اجباری: DPC جریمه های قابل توجهی را بر سازمان هایی تحمیل کرده است که در یک دوره یک ماهه به DSAR پاسخ نداده اند یا پاسخ های ناقص بدون توجیه مناسب را ارائه داده اند، در سال 2023، یک شرکت هواپیمایی بزرگ ایرلندی 400 هزار یورو برای پاسخ به اندازه کافی به چندین DSAR جریمه شد.
- تعامل با حقوق دیگر: DPC روشن کرده است که حق دسترسی دیگر تعهدات حقوقی مانند محرمانه بودن حرفه ای یا درخواست های دسترسی به اطلاعات توسط شخص دیگر را نقض نمی کند.
برای هدایت بیشتر، سازمان ها باید به طور منظم با وب سایت رسمی DPC (FLT:0) محافظت از داده ها مشورت کنند.ie و دستورالعمل های EDPB (شورای حفاظت از داده های اروپایی) در مورد حق دسترسی به اطلاعات ایرلندی در دسترس است.
چرا DSAR ها مهم تر از سازگاری هستند
فراتر از تعهد قانونی، یک DSAR به خوبی دست یافته، اعتماد را تقویت می کند، هنگامی که یک فرد از یک سازمان می پرسد "درباره من چه می دانید؟" و پاسخ کامل، روشن و به موقع دریافت می کند، نشان می دهد که سازمان به طور جدی حریم خصوصی را در دنیای مبتنی بر داده های امروز، که اعتماد یک مزیت رقابتی برای مربیان و دانش آموزان است، درک DSAR است که فقط در مورد قانون به تقویت اطلاعات خود را به کاربران است.