מה זה Data Subject Access Request?

בקשה להגשת נתונים (DSAR) היא בקשה בכתב רשמי של אדם - נושא הנתונים - לארגון, המבקשת כי הארגון לספק עותק של הנתונים האישיים שהוא מחזיק בהם. DSARs הם אבן הפינה של חוק הגנת נתונים, נותן לאנשים דרך ישירה לראות מה המידע מעובד ולוודא שהוא מטופל באופן חוקי, הוגן, ושקוף. בהקשר האירי, הזכות של גישה לחוקר (סעיף 15) הוא מובהר על ידי הגנת נתונים ו- 15 (הגנה כללית) על ידי הגנת נתונים, על ידי הגנת נתונים, ולוודא כי הוא בתוקף, על ידי הגנת נתונים, על ידי הגנת נתונים, על ידי הגנת נתונים, על ידי הגנת נתונים, על ידי חוק, ותיקון נתונים, ותיקון נתונים, על ידי חוק, על ידי הגנת נתונים, על ידי חוק הגנת נתונים, על ידי 15 (GDPR) הוא בבירור, ולוודא כי הוא כפוף לסעיף 15 (GDPR) על ידי הגנת נתונים, באופן חוקי, באופן חוקי, באופן חוקי, באופן חוקי, באופן חוקי, הוגן, הוגן, הוגן, הוגן, באופן חוקי, ושקיפות, באופן חוקי, באופן הוגן, באופן חוקי, ושקיפות, צודק, צודק, צודק, צודק, צודק, באופן חוקי, ושקיפות, באופן חוקי, באופן חוקי, באופן חוקי, באופן חוקי, באופן קבוע, צודק של 15 (GDPR

נתונים אישיים מכסה כמעט כל מידע הקשור לאדם טבעי מזוהה או מזוהה.זה כולל שמות, מספרי זיהוי, נתוני מיקום, מזהה מקוון, וכל גורם ספציפי לאדם הפיזי, פיזיולוגי, גנטי, נפשי, כלכלי, תרבותי או זהות חברתית. A DSAR עשוי להיות עשה עבור כל סיבה - סקרנות, דאגה לגבי דיוק, הכנה או פשוט לממש זכות בסיסית.

המסגרת המשפטית של DSARs באירלנד

הנוף להגנה על נתונים של אירלנד עוצב בעיקר על ידי GDPR (Regulation (EU) 2016/679) וחקיקה הלאומית ליישום, חוק הגנת הנתונים 2018.ועדת הגנת הנתונים האירית (DPC) היא הסמכות המפקחת העצמאית האחראית לאכיפת החוקים הללו והנפקת הדרכה על הטיפול ב-DSARs.

דרישות מפתח תחת GDPR

סעיף 15 לחוק נותן לכל מידע בכפוף לזכות באישור בקר באשר לשאלה האם נתונים אישיים הנוגעים לו מעובדים, והיכן זה המקרה, הגישה לנתונים אלה.הבקר חייב גם לספק עותק של הנתונים המעובדים, יחד עם מידע משלים מסוים:

  • מטרות העיבוד.
  • קטגוריות של נתונים אישיים הנוגעים בדבר.
  • הנמען (או קטגוריות של נמענים) אשר הנתונים האישיים או ייחשפו, במיוחד נמענים במדינות שלישיות או ארגונים בינלאומיים.
  • התקופה המתעוררת שבה מאוחסנים הנתונים האישיים, או אם לא ניתן, הקריטריונים המשמשים כדי לקבוע את התקופה.
  • קיומו של הזכות לבקש תיקון או מחיקה, הגבלת עיבוד, או להתנגד לעיבוד.
  • הזכות להגיש תלונה עם ה-DPC.
  • כאשר הנתונים לא נאספים מנושא הנתונים, כל מידע זמין למקורו.
  • קיום קבלת החלטות אוטומטית, כולל פרופיל ומידע משמעותי על הלוגיקה הכרוכה, כמו גם את החשיבות וההשלכות הצפויות.

חוק הגנת הנתונים 2018 מוסיף כמה הוראות ספציפיות איריות.לדוגמה, סעיף 61 לחוק מאפשר לבקר לסרב לציית ל-DSAR שבו הבקשה תעסוק בחלוקת מידע הנוגע לאדם אחר, אלא אם כן אותו אדם הסכים או סביר לציית ללא הסכמתו.חוק מספק גם פטורים לסוגים מסוימים של עיבוד, כגון מחקר, ארכיון ומניעה, אם כי יש ליישם אותם באופן צר.

הזכות לחיקוי ולאיש התגובה

לפי סעיף 15(3), הבקר חייב לספק עותק של הנתונים האישיים העוברים עיבוד.העתק הראשון הוא חינם של תשלום; תשלום סביר עשוי להיות מואשם רק עבור עותקים הבאים או עבור בקשות כי הם בבירור לא מבוססים או מוגזם.המידע צריך להיות מסופק בפורמט concise, שקוף, בלתי-סביר, נגיש בקלות, באמצעות שפה ברורה ופשוטה.

כיצד להגיש דאלאס באירלנד

כל אדם יכול לעשות DSAR ישירות לארגון.אין צורה מסוימת או ביטוי קסם הנדרש - דואר אלקטרוני פשוט או מכתב כתוב במפורש הקובע כי הבקשה מספיקה.

  • פנה אל הבקשה לקצין הגנת הנתונים של הארגון (DPO) או לאדם בעל הקשר המיועד להגנה על נתונים, אם ידוע.
  • לספק פרטים אישיים מספיקים כך שהארגון יכול לאמת זהות (לדוגמה, שם מלא, כתובת דוא"ל, מספר חשבון או מספר ההתייחסות).
  • ציין את סוג הנתונים או תקופת הריבית, במיוחד אם הארגון מחזיק בכרך גדול של נתונים (למשל, "כל הנתונים האישיים מעובדים בין ינואר 2023 לינואר 2024").
  • מציג פורמט מועדף עבור התגובה (למשל, אלקטרוני או נייר).

הארגון רשאי לבקש הוכחה נוספת של זהות לפני להגיב.זה מותר כל עוד הבקשה היא פרופורציה.לדוגמה, לבקש עותק דרכון סביר; לבקש מסמך מקורי יקר לקבל עשוי להיחשב מוגזם.הארגון צריך גם לאשר קבלה של ה-DSAR ולסביר את השלבים הבאים, כולל ציר הזמן הצפוי.

מה ארגונים צריכים לעשות כאשר הם מקבלים DSAR

לאחר ש- DSAR מתקבל, הארגון (בקר הנתונים) חייב לפעול ללא עיכוב מופרז ובכל מקרה בתוך חודש קבלה.השעון מתחיל להתקדמם ביום שהבקשה מגיעה – אם הארגון צריך לאמת זהות, ציר הזמן הופסק עד להשלמת אימות החוק. תקופת חודש אחד ניתן להאריך עד חודשיים נוספים שבהם הבקשה מורכבת או היכן שהמידע קיבל בקשות מרובות, אם יש צורך להודיע על כך, אם יש צורך בכפוף להודעה זו, ראשית חודש, אם יש צורך, אם יש צורך בכפוף לסעיף הראשון של חודש.

הנה הצעדים החיוניים לטיפול ב-DSAR באירלנד:

  • (ב) נאמר: "הבקשה: ה': "ה', כי הוא אכן ד"ר ו'הבקשה', היא אכן חתומה.
  • (ב) ,0) ,Verify Identity: FLT:1 השתמש באמצעים סבירים כדי להבטיח שהאדם יהפוך את הבקשה הוא מי הם טוענים להיות.זה עשוי לכלול בדיקת רשומות פנימיות, לבקש דרכון, או באמצעות אימות שני.
  • (FLT:0Search for the data:FLT:1 Locate all Personal data in the Organization - לא רק במערכת ה- IT העיקרית, אלא גם בדואר אלקטרוני, אחסון בענן, ארכיונים, גיבויים (אם ניתן לשחזר), קבצי נייר, קטעי CCTV וכל מערכות צד שלישי המשמשות.
  • (FLT:0) Review and Redacteur: 1FLT לפני מחיקה, לבדוק את הנתונים כדי להסיר כל מידע אישי של צד שלישי שאינו יכול להיות משותף באופן חוקי, או כל מידע שעלול לסכן חקירה פשע או הליכים משפטיים.
  • (ב) ,0) ,התשובה: .FLT:1hil שלח את הנתונים בפורמט ברור, יחד עם המידע המשלים הנדרש על ידי סעיף 15.מנע מכתב כיסוי המסביר מה סיפק וכל פטורים שנתמכו עליו.
  • [ה]הקדש: [ה], [ה], [ה], [ה], [ה],] ה', [ה], [ה],] ה'[ה]'], [ה'], [ה'], [ה'], [ה'ויש] כל [ה'] [ה']']']'[ה']']'[ה'[ה']']']'[ה']']'[ה'[ה']'[ה'[ה'[ה'[ה'[ה'[ה']']']']'[ה']']'[ה']']']'[ה'[ה']'[ה']'[ה'[ה']']']']']']'[ה'[ה']'[ה'[ה'[ה']']']'[ה'[ה']']'[ה'[ה'[ה']']'[ה']']'[ה'[ה'[ה'[ה'[ה

אתגרים ב Handling DSARs

DSARs יכול להיות משאבים-intensive, במיוחד עבור ארגונים עם מערכות אקולוגיות נתונים, מערכות מורשת או תחלופה גבוהה של צוות.

  • תגלית:0 תגליות נתונים: המחשה של ההרחבה 1 (איור 1) נתונים אישיים עשויים להיות מפוזרים על פני מסדי נתונים מרובים, כוננים משותפים, חשבונות דואר אלקטרוני ואפילו פלטפורמות צ'אט פנימיות.ללא מיפוי נתונים תקין, איתור הנתונים הרלוונטיים יכול לקחת שבועות.
  • (ב) ⁇ :0) ומורכבות: 1FLT:1 ⁇ יחיד יכול לכלול אלפי מסמכים. Reviewing, תיקון, והתנגשות חומר זה בתוך חודש היא לעתים קרובות קשה מאוד.
  • (FLT:0) נתונים של צד שלישי: דיסלוס 1 של אדם עשוי לחשוף מידע על אדם אחר (למשל, משכורת של עמית או תלונה של לקוח).הארגון חייב להחליט אם לפעול מחדש, לעכב או לחפש הסכמה.
  • (FLT:0) בהחלט לא מבוסס או לבקשות מופרזות: ההרחבה של ה-GDPR מאפשרת לארגון לסרב או לטעון תשלום סביר עבור בקשות אשר הן בלתי מבוססות או מופרזות באופן גלוי, נטל ההוכחה מוטל על הארגון, והבר נקבע גבוה.
  • (FLT:0Cross-border בקשות:FLT:1; אם נושא הנתונים מבוסס במדינה אחרת באיחוד האירופי, הארגון חייב לעמוד, ועשוי להיות צורך לתאם עם בקרים אחרים של נתונים או מעבדי נתונים.
  • (FLT:0) מבקשות המעסיק: עובדי FLT:1 יכולים לעשות DSAR בכל עת, כולל במהלך הליכים משמעתיים או לאחר שעזבו את התעסוקה.בקשות אלה הן לעתים קרובות רגישות ורגישות לזמן, הדורשות טיפול זהיר כדי למנוע סכסוכים עם דיני תעסוקה.

הפרקטיקה הטובה ביותר עבור ארגונים

כדי לנהל את ה-DSARs ביעילות ולהימנע מרשויות ה-DPC, ארגונים איריים צריכים לאמץ את הפעולות הבאות:

1.שמור על ממציא נתונים אישי

מלאי נתונים או מפה נתונים המעדים את המידע האישי נאסף, שבו הוא מאוחסן, שיש לו גישה, וכמה זמן הוא נשמר הוא הכלי היחיד שימושי ביותר להגיב ל- DSARs. בלעדיו, חיפוש אחר נתונים הופך לדלי אש.

יישום מדיניות ונוהל DSAR

הקמת התהליך: תכנון בעל DSAR (לעתים קרובות DPO), מגדיר תפקידים ואחריות, קבע מועדים פנימיים (למשל, להגיב בתוך 20 ימים כדי לאפשר buffer), וליצור מכתבי תבנית לאישור, אימות זהות, הרחבות ותשובות סופיות.רכבת כל הצוות שעשוי לקבל DSAR - במיוחד שירות לקוחות וצוותי HR - כך שהם מכירים אחד מיד ומיד לאדם הנכון.

השתמש בטכנולוגיה כדי לבצע חיפושים אוטומטיים

כלי חיקוי אלקטרוניים, פלטפורמות למניעת אובדן נתונים, או תוכנה ייעודית לניהול DSAR לחיפוש אחר מערכות, נתונים אישיים דגל ותגובה אוטומטית של שותפי אוטומטי.עבור ארגונים באמצעות פלטפורמה מודרנית של נתונים כמו Directus, בניית זרימת עבודה DSAR אשר שאילתות מסד הנתונים ויצוא נתונים רלוונטיים יכולים להפחית באופן דרמטי את המאמץ ידני.עם זאת, כל פתרון אוטומטי חייב להיבדק כדי להבטיח כי הוא לוכד את כל התחומים הרלוונטיים.

4.השתמשו ב-Exemptions בזהירות

חוק הגנת הנתונים 2018 מספק פטורים מוגבלים לזכות הגישה - לדוגמה, להגן על זכויות מקצועיות משפטיות, כדי למנוע שיבוש חקירות פליליות, או היכן הנתונים כפופים להסכם סודיות מחייב מבחינה משפטית.אל להסתמך על פטורי שמיכות; כל מקרה חייב להיות מוערך בנפרד, ואת הסיבות לסירוב או הגבלת גישה יש לתעד ולתקשר לנושא הנתונים.

5.לתקשר באופן פעיל

אם DSAR ייקח יותר מחודש, יידע את הנתונים הנבדקים בחודש הראשון ומסביר מדוע אם יש נתונים מסוימים, להסביר את הבסיס המשפטי. נושא נתונים שמרגישים נשמר בלולאה הוא הרבה פחות סביר להסלים תלונה ל-DPC. ולהיפך, שתיקה או חוסר אחריות היא הדרך הבטוחה ביותר להזמין בדיקה רגולטורית.

6. Monitor ולמד

מעקב אחר כרכים, זמני תפנית וסוגים של בקשות. השתמש בנתונים אלה כדי לזהות אזורי בעיה חוזרים - למשל, אם בקשות רבות מתייחסות לנתונים של HR, לשקול שיפור האופן שבו הנתונים של העובד מאורגנים באופן קבוע.

פיתוחים אחרונים ו-DPC Guidance

ה-DPC הוציא מספר החלטות והערות של אכיפה שמעצבות את האופן שבו מטפלים ב-DSARs באירלנד.

  • (FLT:0) תשלום על חיוב דמי תשלום: ההרחבה 1 (DPC) קבעה כי עמלות חייבות להיות מוגבלות בעלויות אדמיניסטרטיביות והן רק מותרות להגשת בקשות בלתי מבוססות או מופרזות.
  • (FLT:0) קבלת החלטות אוטומטית: ⁇ 1 כאשר DSAR מתייחס להחלטות אוטומטיות או לפרופיל, הארגון חייב לספק מידע משמעותי על ההיגיון מאחורי ההחלטה, לא רק עותק של הנתונים.
  • (FLT:0) פעולות של כוח: FLT:1 DPC הטיל קנסות משמעותיים על ארגונים שלא הגיבו ל- DSARs בתוך תקופה של חודש אחד או שסיפקו תשובות לא שלמות ללא הצדקה נאותה.
  • [ה]ההסבר:0 [ה] אי-פעולה עם זכויות אחרות: [ה-DPC] הבהיר כי זכות הגישה אינה שוללת התחייבויות משפטיות אחרות כגון סודיות מקצועית או בקשות גישה לנתונים שבוצעו על ידי אדם אחר.

(ההנחיות הנוכחיות ביותר, ארגונים צריכים להתייעץ באופן קבוע באתר הרשמי של DPC ב-FLT:0.9.dataprotection.ieFLT:1 ולעיין בהנחיות EDPB (מועצת הגנת הנתונים האירופית) על זכות הגישה.הטקסט המלא של ה-GDPR זמין ב-FLT:2EUR-LexFIRLT 3.

מדוע דברים מעבר להתאמה

מעבר לחובה המשפטית, DSAR המוחזק היטב מחזק את האמון.כאשר אדם שואל ארגון "מה אתה יודע עלי?" ומקבל תגובה מלאה, ברורה וזמנית בזמןית, הוא מדגים כי הארגון לוקח ברצינות את הפרטיות.בעולם מונע נתונים של היום, כי אמון הוא יתרון תחרותי עבור מחנכים וסטודנטים, הבנה של DSAR אינה רק על הידיעה החוק - הוא על מנת לחזק את המידע האישי שלהם, על ידי ארגונים פרטיים, כדי לחזק את המידע האישי שלהם, על ידי אנשים פרטיים, על ידי ניהול מידע אישי, על ידי ארגונים פרטיים, והגנתם, על ידי ארגונים פרטיים, והגנתיים, והגנתיים על ידי אנשים פרטיים, על ידי ארגונים פרטיים, ותלמידים, על ידי שקיפות, על ידי ארגון זה יכול להיות בעל השפעה עצמית, על ידי אנשים פרטיים, על ידי ניהול נתונים חזקים יותר טוב יותר טוב יותר טוב יותר טוב יותר טוב יותר טוב יותר, על ידי ארגונים פרטיים, על ידי ארגונים פרטיים, על ידי אנשים פרטיים, על ידי ארגונים פרטיים, על ידי חינוך ותלמידים, על ידי חינוך ותלמידים, על ידי ארגונים פרטיים, שקיפות, על ידי ארגונים פרטיים, על ידי חינוך ותלמידים, שקיפות, שקיפות, שקיפות, על ידי חינוך ותלמידים, שקיפות, שקיפות, שקיפות, שקיפות, ותלמידים