Table of Contents
Mikä on datakohteen pääsypyyntö?
Tietoihin pääsyä koskeva pyyntö (DSAR) on rekisteröityltä . Tietoihin pääsyä koskeva pyyntö (DSAR) on virallinen kirjallinen pyyntö . Tietovelvollinen .
Henkilötiedot kattavat lähes kaikki tunnistettuun tai tunnistettavaan luonnolliseen henkilöön liittyvät tiedot. Tähän kuuluvat nimet, tunnistenumerot, sijaintitiedot, verkkotunnisteet ja kaikki kyseiselle henkilölle ominaiset tekijät fyysisen, fysiologisen, geneettisen, henkisen, taloudellisen, kulttuurisen tai sosiaalisen identiteetin. DSAR voidaan mistä tahansa syystä tehdä . DSAR voidaan tehdä mistä tahansa syystä . Uteliaisuus, tarkkuus, valmistautuminen oikeudenkäyntiin tai yksinkertaisesti käyttää perusoikeutta. Motiivista riippumatta järjestöjen on käsiteltävä jokaista DSAR vakavasti ja reagoitava tiukasti aikajanassa.
Irlannin DSAR-järjestelmää koskeva oikeudellinen kehys
Irlannin tietosuojaa ohjaavat ensisijaisesti tietosuoja-asetus (asetus (EU) 2016/679) ja kansallinen täytäntöönpanolainsäädäntö, tietosuojalaki 2018. Irlannin tietosuojakomissio (DPC) on riippumaton valvontaviranomainen, joka vastaa näiden lakien täytäntöönpanosta ja antaa ohjeita DSAR-tietojen käsittelystä.
GDPR:n keskeiset säännökset
Tietosuoja-asetuksen 15 artiklassa annetaan jokaiselle rekisteröidylle oikeus saada rekisterinpitäjältä vahvistus siitä, käsitelläänkö häntä koskevia henkilötietoja, ja siinä tapauksessa pääsy näihin tietoihin. Rekisterinpitäjän on myös toimitettava jäljennös käsiteltävistä tiedoista sekä tietyt lisätiedot:
- Käsittelyn tarkoitukset.
- Asianomaiset henkilötietojen luokat.
- Vastaanottajat (tai vastaanottajaryhmät), joille henkilötietoja on luovutettu tai tullaan luovuttamaan, erityisesti kolmansissa maissa tai kansainvälisissä järjestöissä.
- Suunniteltu ajanjakso, jonka aikana henkilötietoja säilytetään, tai jos se ei ole mahdollista, perusteet, joita käytetään kyseisen ajanjakson määrittämiseen.
- Oikeus pyytää oikaisua tai poistamista, käsittelyn rajoittamista tai vastustaa käsittelyä.
- Oikeus tehdä valitus DPC:lle.
- Jos tietoja ei ole kerätty rekisteröidyltä, kaikki saatavilla olevat tiedot sen lähteestä.
- Automatisoitu päätöksenteko, profilointi mukaan luettuna, ja asiaan liittyvä mielekäs tieto sekä sen merkitys ja suunnitellut seuraukset.
Tietosuojalaki 2018 lisää joitakin irlantilaisia erityissäännöksiä. Esimerkiksi lain 61 §:n mukaan rekisterinpitäjä voi kieltäytyä noudattamasta DSAR-järjestelmää, jossa pyyntö edellyttäisi toisen henkilön tietojen julkistamista, ellei kyseinen henkilö ole suostunut tai ole kohtuullista noudattaa niitä ilman heidän suostumustaan. Laki sisältää myös poikkeuksia tietyntyyppiseen käsittelyyn, kuten tutkimukseen, arkistoimiseen ja rikosten ehkäisyyn, vaikka niitä on sovellettava suppeasti.
Oikeus kopioon ja vastaustapa
Rekisterinpitäjän on 15 artiklan 1 kohdan mukaan toimitettava jäljennös käsiteltävistä henkilötiedoista. Ensimmäinen kopio on maksuton; kohtuullinen maksu voidaan periä ainoastaan myöhemmistä kopioista tai selvästi perusteettomista tai liiallisista pyynnöistä.Tiedot on toimitettava suppeassa, läpinäkyvässä, ymmärrettävässä ja helposti saatavilla olevassa muodossa selkeällä ja selkeällä kielellä. Jos mahdollista, tiedot on toimitettava sähköisesti yleisesti käytetyssä muodossa, kuten PDF-, CSV- tai JSON-tiedostossa.
Miten lähettää DSAR Irlannissa
Jokainen voi tehdä DSAR suoraan organisaatiolle. Ei ole mitään tiettyä muotoa tai taikalausetta tarvitaan . Yksinkertainen sähköposti tai kirjallinen kirje selkeästi, jossa todetaan pyyntö on riittävä. Kuitenkin, varmistaa pyynnön käsitellään tehokkaasti, se on parasta:
- Jos pyyntö on osoitettu organisaatiolle, tietosuojavastaavalle tai nimetylle tietosuojan yhteyshenkilölle, jos se on tiedossa.
- Toimita riittävät henkilötiedot, jotta organisaatio voi tarkistaa henkilöllisyyden (esim. täydellinen nimi, sähköpostiosoite, tilinumero tai viitenumero).
- Määritetään tietojen tyyppi tai aika, erityisesti jos organisaatiolla on suuri määrä tietoja (esim.
- Ilmoitetaan vastausmalliksi parhaaksi katsomasi (esim. sähköinen tai paperi).
Organisaatio voi pyytää lisätodisteita henkilöllisyydestä ennen kuin se vastaa. Tämä on sallittua niin kauan kuin pyyntö on oikeasuhteinen. Esimerkiksi passin jäljennöksen pyytäminen on kohtuullista; alkuperäisen, kalliin asiakirjan pyytämistä voidaan pitää liian kalliina. Organisaation olisi myös vahvistettava vastaanotto DSAR ja selitettävä seuraavat vaiheet, myös odotettu aikajana.
Mitä järjestöjen on tehtävä, kun ne saavat DSAR
Kun DSAR-järjestelmä on vastaanotettu, organisaation (rekisterinpitäjän) on toimittava ilman aiheetonta viivytystä ja joka tapauksessa kuukauden kuluessa pyynnön vastaanottamisesta. Kello alkaa tikittää päivänä, jona pyyntö saapuu . Jos organisaatio tarvitsee henkilöllisyyden todentamista, aikajana keskeytetään siihen asti, kunnes tarkistus on valmis. Yhden kuukauden määräaikaa voidaan pidentää kahdella kuukaudella, jos pyyntö on monimutkainen tai jos rekisteröity on esittänyt useita pyyntöjä. Jos jatko on tarpeen, organisaation on ilmoitettava asiasta rekisteröidylle ensimmäisen kuukauden kuluessa ja selitettävä viivästyksen syyt.
Tässä ovat keskeiset vaiheet DSAR:n käsittelyssä Irlannissa:
- Vahvista pyyntö:[ Vahvista, että se on todellakin DSAR ja että pyynnön esittäjä on tunnistanut itsensä.
- Tarkista henkilöllisyys:[ Käytä kohtuullisia toimenpiteitä varmistaaksesi, että pyynnön esittäjä on se, joka hän väittää olevansa. Tähän voi liittyä sisäisten tietojen tarkistaminen, passin pyytäminen tai kahden tekijän todentamisen käyttäminen.
- Etsi tietoja:[ Etsi kaikki organisaation sisällä olevat henkilötiedot ... ei vain ensisijaisessa IT-järjestelmässä, vaan myös sähköposteissa, pilvitallennuksissa, arkistoissa, varmuuskopioissa (jos ne ovat saatavissa), paperitiedostoissa, valvontakamerakuvauksessa ja kolmansien osapuolten järjestelmissä.
- Review and rechart:[] Ennen tietojen luovuttamista, tarkista tiedot poistaaksesi kaikki kolmansien osapuolten henkilötietoja, joita ei voida laillisesti jakaa, tai kaikki tiedot, jotka voivat haitata rikostutkintaa tai oikeudellista menettelyä. Organisaation on tasapainotettava rekisteröidyn oikeus tutustua muiden oikeuksiin.
- Vastaus:[ Lähetä tiedot selkeässä muodossa sekä 15 artiklassa vaaditut lisätiedot. Tähän on liitettävä saatekirje, jossa selitetään, mitä on toimitettu ja mihin vapautuksiin on vedottu.
- Asiakirjat:[ Pidä sisäinen loki DSAR:stä, toteutetut toimet ja päätösten perustelut. Tämä on välttämätöntä tilivelvollisuuden ja DPC:lle tehtyjen valitusten puolustamisen kannalta.
Haasteet DSAR-tartuntojen käsittelyssä
DSAR-ohjelmat voivat olla resurssiintensiivisiä erityisesti organisaatioille, joilla on hajallaan olevia tietoekosysteemejä, vanhoja järjestelmiä tai suuri henkilöstön vaihtuvuus.
- Tiedonhaku:[ Henkilötiedot voivat olla hajallaan useissa tietokannoissa, jaettuja asemia, sähköpostitilejä ja jopa sisäisiä chat-alustoja. Ilman asianmukaista tietojen kartoitusta, relevanttien tietojen löytäminen voi kestää viikkoja.
- Volume ja monimutkaisuus:[[] Yksi DSAR voi sisältää tuhansia asiakirjoja. Arvostelu, uudelleenkirjoittaminen ja kokoaminen tämän materiaalin kuukauden kuluessa on usein erittäin vaikeaa.
- Kolmannen osapuolen tiedot:[ Henkilön tietojen julkistaminen voi tahattomasti paljastaa tietoja toisesta henkilöstä (esimerkiksi kollegan palkka tai asiakkaan valitus). Organisaation on päätettävä, onko sen tehtävä muutoksia, pidätyksiä vai lupaa.
- Erittäin perusteettomia tai kohtuuttomia pyyntöjä:[) GDPR antaa organisaatiolle mahdollisuuden kieltäytyä tai periä kohtuullinen maksu selvästi perusteettomista tai kohtuuttomista pyynnöistä. Todistustaakka on kuitenkin organisaatiolla, ja baari on asetettu korkealle. DPC odottaa, että valvojat osoittavat konkreettisia todisteita väärinkäytöksistä, ei pelkästään hankaluuksista.
- Rajoittaiset pyynnöt:[] Jos rekisteröity on sijoittautunut toiseen EU-maahan, organisaation on edelleen noudatettava ja mahdollisesti koordinoitava toimintaansa muiden rekisterinpitäjien tai tietojen käsittelijöiden kanssa.
- Työntekijöiltä kysytyt pyynnöt:[ Työntekijät voivat milloin tahansa tehdä DSAR-arviointeja, myös kurinpitomenettelyn aikana tai työsuhteen päättymisen jälkeen. Nämä pyynnöt ovat usein arkaluonteisia ja ajallisesti arkaluonteisia, ja ne edellyttävät huolellista käsittelyä työlainsäädännön kanssa ristiriidassa olevien seikkojen välttämiseksi.
Organisaatioiden parhaat käytännöt
Jotta DSAR-järjestelmiä voitaisiin hallinnoida tehokkaasti ja välttää DPC-valvonnan täytäntöönpanoa, irlantilaisten organisaatioiden olisi otettava käyttöön seuraavat käytännöt:
1. Säilytä henkilötietoluettelo
Tietovarasto tai datakartta, joka tallentaa, mitä henkilötietoja kerätään, missä ne tallennetaan, kenelle ne ovat käytettävissä, ja kuinka kauan niitä säilytetään, on yksi hyödyllisin työkalu DSAR-tietojen vastaamiseen. Ilman sitä tietojen etsimisestä tulee paloporaus. Inventaariota on pidettävä ajan tasalla ja tarkistettava säännöllisesti.
2. Toteuta DSAR-politiikka ja -menettely
Muodollistaa prosessin: nimetä DSAR omistaja (usein TVH), määritellä roolit ja vastuut, asettaa sisäisiä määräaikoja (esim., vastata 20 päivän kuluessa puskurin) ja luoda mallikirjeitä tunnustuksen, henkilöllisyyden todentamisen, laajennukset, ja lopullinen vastaus. Kouluttaa kaikki työntekijät, jotka voivat saada DSAR . erityisesti etulinjan asiakaspalvelu ja henkilöstöryhmät .
3. Käytä teknologiaa automatisoidaksesi hakuja
Vivuttaa e-löydös työkaluja, tietojen hävikin ehkäisy alustoja, tai omistettu DSAR hallinta ohjelmisto etsiä eri järjestelmien, lippu henkilötietoja, ja automatisoida reaction. Organisaatioille, jotka käyttävät modernia dataalustaa kuten Directus, rakentaa DSAR työnkulku, joka tiedustelee tietokanta ja viedä asiaankuuluvat tiedot voi dramaattisesti vähentää manuaalista vaivaa. Kuitenkin, kaikki automatisoitu ratkaisu on testattava, jotta se tallentaa kaikki asiaankuuluvat kentät.
4. Käytä poikkeuksia huolellisesti
Tietosuoja-asetus ja tietosuojalaki 2018 tarjoavat rajoitettuja poikkeuksia tiedonsaantioikeuteen . Esimerkiksi oikeudellisen ammatti-oikeuden suojaamiseksi, rikostutkinnan estämiseksi tai silloin, kun tietoihin sovelletaan oikeudellisesti sitovaa salassapitosopimusta. Älä luota yleisiin vapautuksiin; jokaista tapausta on arvioitava erikseen ja pääsyn epäämisen tai rajoittamisen syyt on dokumentoitava ja ilmoitettava rekisteröidylle.
5. Viestintä ennakoivasti
Jos DSAR kestää yli kuukauden, ilmoita rekisteröidylle ensimmäisen kuukauden aikana ja selitä miksi. Jos joitakin tietoja ei ole annettu, selitä oikeusperusta. Jos rekisteröity katsoo, että tieto on tiedoissa, se ei todennäköisesti lisää valitusta tietosuojavastaavalle. Toisaalta hiljaisuus tai reagoimattomuus on varmin tapa kutsua sääntelytarkastus.
6. Tarkkaile ja opi
Track DSAR volyymit, käänneajat ja pyyntötyypit. Käytä näitä tietoja tunnistaaksesi toistuvia ongelma-alueita . Esimerkiksi, jos monet pyynnöt liittyvät henkilöstötietoihin, harkitse henkilöstötietojen organisoinnin parantamista. Tarkista säännöllisesti DSAR-prosessi ja päivitä se DPC-ohjeistuksen mukaisesti.
Viimeaikaiset kehitys- ja DPC-ohjeet
DPC on antanut useita täytäntöönpanopäätöksiä ja ohjeita, jotka kuvaavat DSAR-tietojen käsittelyä Irlannissa.
- Maksujen perimistä koskeva ohje:[ DPC on todennut, että maksut on rajoitettava hallinnollisiin kustannuksiin ja että ne ovat sallittuja ainoastaan ilmeisen perusteettomiin tai kohtuuttomiin pyyntöihin.
- Ohjeet automaattisesta päätöksenteosta:[] Kun DSAR liittyy automaattisiin päätöksiin tai profilointiin, organisaation on annettava mielekästä tietoa päätöksen taustalla olevasta logiikasta, ei vain kopio tiedoista. Tämä on erityisen tärkeää AI:ta tai koneoppimista käyttäville organisaatioille.
- Täytäntöönpanotoimet:[] DPC on määrännyt merkittäviä sakkoja järjestöille, jotka eivät ole vastanneet DSAR-toimiin yhden kuukauden kuluessa tai jotka ovat antaneet puutteellisia vastauksia ilman asianmukaisia perusteluja. Esimerkiksi vuonna 2023 suurille irlantilaisille lentoyhtiöille määrättiin 400 000 euron sakko, koska ne eivät ole vastanneet riittävästi useisiin DSAR-raportteihin.
- Kaikki oikeudet:[ DPC on selventänyt, että oikeus tutustua ei kumoa muita oikeudellisia velvoitteita, kuten salassapitoa tai rekisteröidyn pääsyä koskevia pyyntöjä toisen henkilön kanssa. Organisaatioiden on tasapainotettava oikeudet ja ehkä haettava kolmannen osapuolen suostumusta tai saatava sitä.
Nykyinenmpien ohjeiden osalta organisaatioiden olisi säännöllisesti tutustuttava DPC.s:n viralliseen verkkosivustoon osoitteessa .ie] ja tutustuttava EDPB:n (Euroopan tietosuojaneuvosto) ohjeisiin käyttöoikeuksista. GDPR:n koko teksti on saatavilla osoitteessa EUR-Lex[. Lisäksi Irlannin tietosuojalaki 2018 on saatavilla Irlannin ohjesääntökirjasta .
Miksi DSAR-arvot eivät ole vaatimusten mukaisia
Oikeudellisen velvoitteen lisäksi hyvin hoidettu DSAR vahvistaa luottamusta. Kun henkilö kysyy organisaatiolta .Mitä tiedät minusta?Mitä ja saat täydellisen, selkeän ja oikea-aikaisen vastauksen, se osoittaa, että organisaatio ottaa yksityisyyden vakavasti. Tänään . Datavetoisessa maailmassa, että luottamus on kilpailuetu. Opettajille ja opiskelijoille, ymmärtäminen DSAR ei ole vain tietää lakia . Se on noin antaa ihmisille mahdollisuus käyttää perusoikeuttaan valvoa omia tietojaan. Unohtaa kulttuurin avoimuutta ja kunnioitusta henkilökohtaisia tietoja, irlantilaiset organisaatiot voivat luoda vahvempia suhteita asiakkaiden, työntekijöiden ja yleisön kanssa.