government-accountability-and-transparency
आयरिश संदर्भ में डेटा विषय प्रवेश अनुरोध को समझना
Table of Contents
डेटा विषय अभिगम अनुरोध क्या है?
डेटा विषय अभिगम अनुरोध (DSAR) एक व्यक्ति से एक औपचारिक लिखित अनुरोध है - डेटा विषय - एक संगठन के लिए, यह पूछते हुए कि संगठन अपने बारे में व्यक्तिगत डेटा की एक प्रति प्रदान करने के लिए कहता है। DSAR डेटा संरक्षण कानून का एक कोनेस्टोन है, व्यक्तियों को यह देखने का प्रत्यक्ष तरीका देता है कि किस जानकारी को संसाधित किया जा रहा है और यह सत्यापित करने के लिए कि इसे कानूनी रूप से, काफी हद तक और पारदर्शी रूप से संभाला जा रहा है। आयरिश संदर्भ में, एक्सेस का अधिकार सामान्य डेटा संरक्षण विनियमन (GDPR) के अनुच्छेद 15 में शामिल है और आगे डेटा संरक्षण अधिनियम 2018 द्वारा स्पष्ट किया गया है।
व्यक्तिगत डेटा एक पहचान या पहचान योग्य प्राकृतिक व्यक्ति से संबंधित लगभग किसी भी जानकारी को कवर करता है। इसमें नाम, पहचान संख्या, स्थान डेटा, ऑनलाइन पहचानकर्ता और उस व्यक्ति के शारीरिक, शारीरिक, आनुवंशिक, मानसिक, आर्थिक, सांस्कृतिक या सामाजिक पहचान के लिए विशिष्ट किसी भी कारक शामिल हैं। एक DSAR किसी भी कारण से किया जा सकता है - जिज्ञासा, सटीकता के बारे में चिंता, मुकदमेबाजी की तैयारी, या बस एक मौलिक अधिकार का प्रयोग करने के लिए। उद्देश्य के बावजूद, संगठनों को प्रत्येक DSAR को गंभीरता से इलाज करना चाहिए और सख्त समय-सीमा के भीतर जवाब देना चाहिए।
आयरलैंड में DSAR के लिए कानूनी ढांचा
आयरलैंड के डेटा संरक्षण परिदृश्य को मुख्य रूप से जीडीपीआर (Regulation (EU) 2016/679) और राष्ट्रीय कार्यान्वयन कानून, डेटा संरक्षण अधिनियम 2018 द्वारा आकार दिया गया है। आयरिश डेटा संरक्षण आयोग (डीपीसी) इन कानूनों को लागू करने और डीएसएआर के संचालन पर मार्गदर्शन जारी करने के लिए जिम्मेदार स्वतंत्र पर्यवेक्षकीय प्राधिकरण है।
GDPR के तहत प्रमुख प्रावधान
GDPR के अनुच्छेद 15 प्रत्येक डेटा को एक नियंत्रक पुष्टि से प्राप्त करने का अधिकार देता है, जैसा कि उनके विषय में व्यक्तिगत डेटा संसाधित किया जा रहा है, और जहां यह मामला है, उस डेटा तक पहुंच। नियंत्रक को कुछ पूरक जानकारी के साथ संसाधित किए जाने वाले डेटा की एक प्रति भी प्रदान करनी चाहिए:
- प्रसंस्करण के उद्देश्य।
- संबंधित व्यक्तिगत डेटा की श्रेणियां
- प्राप्तकर्ताओं (या प्राप्तकर्ताओं की श्रेणियां) को व्यक्तिगत डेटा किस प्रकार किया गया है या खुलासा किया जाएगा, विशेष रूप से तीसरे देशों या अंतरराष्ट्रीय संगठनों में प्राप्तकर्ता।
- जिस अवधि के लिए व्यक्तिगत डेटा संग्रहीत किया जाएगा, या यदि संभव नहीं है, तो मानदंड उस अवधि को निर्धारित करने के लिए इस्तेमाल किया जाता है।
- संशोधन या इरादे, प्रसंस्करण प्रतिबंध, या प्रसंस्करण के लिए आपत्ति करने के अधिकार का अस्तित्व।
- डीपीसी के साथ शिकायत दर्ज करने का अधिकार।
- जहां डेटा डेटा को डेटा विषय से एकत्र नहीं किया गया है, उसके स्रोत के रूप में कोई भी उपलब्ध जानकारी।
- स्वचालित निर्णय लेने का अस्तित्व, जिसमें शामिल तर्क के बारे में प्रोफाइलिंग और सार्थक जानकारी शामिल है, साथ ही साथ महत्व और परिकल्पनात्मक परिणाम भी शामिल हैं।
डेटा संरक्षण अधिनियम 2018 कुछ आयरिश-विशिष्ट प्रावधानों को जोड़ता है। उदाहरण के लिए, अधिनियम की धारा 61 एक नियंत्रक को DSAR का अनुपालन करने से इनकार करने की अनुमति देती है जहां अनुरोध में किसी अन्य व्यक्ति से संबंधित जानकारी को डिस्क्लोजिंग शामिल किया जाएगा, जब तक कि व्यक्ति ने सहमति व्यक्त की है या उनकी सहमति के बिना अनुपालन करने के लिए उचित है। अधिनियम कुछ प्रकार के प्रसंस्करण के लिए छूट भी प्रदान करता है, जैसे अनुसंधान, अभिलेख और अपराध रोकथाम, हालांकि इन पर संकीर्ण रूप से लागू किया जाना चाहिए।
एक प्रतिलिपि और प्रतिक्रिया के मैनर का अधिकार
अनुच्छेद 15(3) के तहत, नियंत्रक को प्रसंस्करण से गुजरने वाले व्यक्तिगत डेटा की एक प्रति प्रदान करनी चाहिए। पहली प्रतिलिपि नि: शुल्क है; एक उचित शुल्क केवल बाद की प्रतियों के लिए या अनुरोधों के लिए लिया जा सकता है जो प्रकट रूप से अनफ़ाउंड या अत्यधिक हैं। डेटा को एक संक्षिप्त, पारदर्शी, अतुलनीय और आसानी से सुलभ रूप में, स्पष्ट और सादे भाषा का उपयोग करके आपूर्ति की जानी चाहिए। जहां संभव हो, डेटा को सामान्य रूप से एक सामान्य रूप से इस्तेमाल किए गए प्रारूप जैसे कि पीडीएफ, सीएसवी, या जेएसओएन फ़ाइल में इलेक्ट्रॉनिक रूप से प्रदान किया जाना चाहिए।
आयरलैंड में एक DSAR कैसे जमा करें
कोई भी व्यक्ति सीधे एक संगठन को DSAR बना सकता है। कोई विशिष्ट रूप या जादू वाक्यांश आवश्यक नहीं है - एक सरल ईमेल या लिखित पत्र स्पष्ट रूप से अनुरोध को इंगित करना पर्याप्त है। हालांकि, यह सुनिश्चित करने के लिए कि अनुरोध को कुशलतापूर्वक संसाधित किया जाता है, यह सबसे अच्छा है:
- यदि ज्ञात हो तो संगठन के डेटा संरक्षण अधिकारी (डीपीओ) या नामित डेटा संरक्षण संपर्क व्यक्ति को अनुरोध को संबोधित करें।
- पर्याप्त व्यक्तिगत विवरण प्रदान करें ताकि संगठन पहचान सत्यापित कर सके (उदाहरण के लिए, पूर्ण नाम, ईमेल पता, खाता संख्या, या संदर्भ संख्या).
- डेटा या समय अवधि के ब्याज के प्रकार को निर्दिष्ट करें, खासकर अगर संगठन में डेटा की एक बड़ी मात्रा है (उदाहरण के लिए, "जनवरी 2023 और जनवरी 2024 के बीच संसाधित सभी व्यक्तिगत डेटा")।
- प्रतिक्रिया के लिए एक पसंदीदा प्रारूप (जैसे इलेक्ट्रॉनिक या कागज) को इंगित करें।
संगठन जवाब देने से पहले पहचान के अतिरिक्त प्रमाण का अनुरोध कर सकता है। यह तब तक संभव है जब तक अनुरोध अनुपात में हो। उदाहरण के लिए, पासपोर्ट प्रतिलिपि के लिए पूछ उचित है; एक मूल दस्तावेज के लिए पूछते हुए जो प्राप्त करने के लिए महंगा है, को अत्यधिक माना जा सकता है। संगठन को DSAR की रसीद की पुष्टि करनी चाहिए और अगले कदमों को समझाने की उम्मीद है, जिसमें अपेक्षित समयरेखा शामिल है।
क्या संगठन को करना चाहिए जब वे एक DSAR प्राप्त करते हैं
एक बार एक DSAR प्राप्त होने के बाद, संगठन (डेटा नियंत्रक) को बिना देरी के कार्य करना चाहिए और किसी भी घटना में एक महीने के भीतर प्राप्त होने के बाद। घड़ी उस दिन पर टिकना शुरू कर देता है जब अनुरोध आता है - यदि संगठन को पहचान सत्यापित करने की आवश्यकता होती है, तो समयरेखा को तब तक पलायन किया जाता है जब तक सत्यापन पूरा नहीं हो जाता है। एक महीने की अवधि को एक महीने के दो महीने तक बढ़ाया जा सकता है जहां अनुरोध जटिल है या जहां डेटा विषय ने कई अनुरोध किए हैं। यदि एक विस्तार की आवश्यकता है, तो संगठन को पहले महीने के भीतर डेटा विषय को सूचित करना चाहिए, देरी के कारणों को समझाना चाहिए।
आयरलैंड में एक DSAR को संभालने के लिए यहां आवश्यक कदम हैं:
- ]]]]]][][]][[[[]]]]]][]]]]]]]]]]]]][]]]]]]]]]]]]]]]][[[[[[[FLT:]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]][[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[
- Verify पहचान: उस व्यक्ति को अनुरोध करने के लिए उचित उपायों का उपयोग करें कि वे किसके लिए दावा करते हैं। इसमें आंतरिक रिकॉर्ड की जाँच, पासपोर्ट मांगने या दो कारक प्रमाणीकरण का उपयोग करने शामिल हो सकता है।
- डेटा के लिए खोज: संगठन भर में आयोजित सभी व्यक्तिगत डेटा का पता लगाएं - न केवल प्राथमिक आईटी प्रणाली में, बल्कि ईमेल, क्लाउड स्टोरेज, अभिलेखागार, बैकअप (यदि पुन:प्राप्ति योग्य), पेपर फाइलें, सीसीटीवी फुटेज और किसी तीसरे पक्ष के सिस्टम में भी इस्तेमाल किया जाता है।
- Review and redact: खुलासा करने से पहले, किसी भी तीसरे पक्ष के व्यक्तिगत डेटा को हटाने के लिए डेटा की समीक्षा करें जो कानूनी रूप से साझा नहीं किया जा सकता है, या किसी भी जानकारी जो अपराध जांच या कानूनी कार्यवाही को पूर्वजित कर सकती है। संगठन को दूसरों के अधिकारों के खिलाफ डेटा विषय के अधिकार को संतुलित करना होगा।
- ]Recipitation: डेटा को एक स्पष्ट प्रारूप में भेजें, जिसमें अनुच्छेद 15 द्वारा आवश्यक पूरक जानकारी शामिल है। एक कवर पत्र शामिल करें जो प्रदान किया गया है और किसी भी छूट पर निर्भर है।
- Document everybody: DSAR का एक आंतरिक लॉग रखें, कदम उठाए गए, और किसी भी निर्णय के लिए तर्क दें। यह जवाबदेही के लिए महत्वपूर्ण है और डीपीसी को किसी भी शिकायत की रक्षा के लिए है।
डीएसएआर को संभालने में चुनौती
DSAR संसाधन-intensive हो सकता है, विशेष रूप से डेटा पारिस्थितिकी तंत्र, विरासत प्रणाली, या उच्च स्टाफ टर्नओवर के साथ संगठनों के लिए। आम चुनौतियों में शामिल हैं:
- डेटा खोज: व्यक्तिगत डेटा को कई डेटाबेस, साझा ड्राइव, ईमेल खातों और यहां तक कि आंतरिक चैट प्लेटफार्मों पर बिखरे जा सकते हैं। उचित डेटा मैपिंग के बिना, प्रासंगिक डेटा का पता लगाना सप्ताह ले सकता है।
- Volume और जटिलता: एक एकल DSAR हजारों दस्तावेजों को शामिल कर सकता है। एक महीने के भीतर इस सामग्री को समीक्षा, रिडीक्ट करना और एक महीने के भीतर इस सामग्री को मिलाना अक्सर अत्यंत मुश्किल होता है।
- Third-party data: किसी व्यक्ति के डेटा को उजागर करने से अनजाने में किसी अन्य व्यक्ति के बारे में जानकारी प्रकट हो सकती है (जैसे, एक सहकर्मी का वेतन या ग्राहक की शिकायत)। संगठन को यह तय करना होगा कि क्या प्रतिक्रिया करना है, रोक देना या सहमति लेना है।
- ]]मैनिफेस्टली अनफ़ाउंडेड या अत्यधिक अनुरोध: GDPR एक संगठन को उन अनुरोधों के लिए एक उचित शुल्क को मना या चार्ज करने की अनुमति देता है जो प्रकट रूप से अनफ़ाउंडेड या अत्यधिक हैं। हालांकि, सबूत का बोझ संगठन के साथ है, और बार उच्च सेट है। DPC नियंत्रकों को दुरुपयोग के ठोस सबूत दिखाने की उम्मीद करता है, न कि केवल असुविधा।
- Cross-border request: यदि डेटा विषय किसी अन्य यूरोपीय संघ के देश में आधारित है, तो संगठन को अभी भी अनुपालन करना चाहिए, और अन्य डेटा नियंत्रकों या डेटा प्रोसेसरों के साथ समन्वय करने की आवश्यकता हो सकती है।
- ]कर्मचारी अनुरोध: कर्मचारी किसी भी समय DSAR बना सकते हैं, जिसमें अनुशासनात्मक कार्यवाही के दौरान या रोजगार छोड़ने के बाद शामिल हैं। ये अनुरोध अक्सर संवेदनशील और समय-संवेदनशील होते हैं, जिन्हें रोजगार कानून के साथ संघर्ष से बचने के लिए सावधानीपूर्वक हैंडलिंग की आवश्यकता होती है।
संगठनों के लिए सर्वश्रेष्ठ अभ्यास
डीएसएआर को कुशलतापूर्वक प्रबंधित करने और डीपीसी प्रवर्तन से बचने के लिए, आयरिश संगठनों को निम्नलिखित प्रथाओं को अपनाना चाहिए:
1. एक व्यक्तिगत डेटा सूची बनाए रखें
डेटा सूची या डेटा मानचित्र जो रिकॉर्ड करता है कि व्यक्तिगत डेटा एकत्र किया जाता है, जहां इसे संग्रहीत किया जाता है, किसका उपयोग होता है, और इसे कब तक रखा जाता है, DSARs का जवाब देने के लिए एक सबसे उपयोगी उपकरण है। इसके बिना, डेटा की खोज एक फायर-ड्रिल बन जाती है। सूची को नियमित रूप से तारीख तक रखा जाना चाहिए और समीक्षा की जानी चाहिए।
2. एक DSAR नीति और प्रक्रिया को लागू करना
प्रक्रिया को औपचारिक रूप से व्यवस्थित करें: एक DSAR मालिक (DPO के बाद) नामित किया गया, भूमिकाओं और जिम्मेदारियों को परिभाषित किया गया है, आंतरिक समय सीमा निर्धारित की गई है (उदाहरण के लिए, एक बफर की अनुमति देने के लिए 20 दिनों के भीतर जवाब दें), और acknowledgment, पहचान सत्यापन, एक्सटेंशन और अंतिम प्रतिक्रियाओं के लिए टेम्पलेट पत्र तैयार करें। सभी कर्मचारियों को प्रशिक्षित करें जो DSAR - विशेष रूप से फ्रंट-लाइन ग्राहक सेवा और HR टीमों को प्राप्त कर सकते हैं - इसलिए वे तुरंत एक को पहचानते हैं और इसे सही व्यक्ति के लिए आगे बढ़ाते हैं।
3. प्रौद्योगिकी का उपयोग ऑटोमेट सर्च करने के लिए करें
लीवरेज ई-डिस्कवरी टूल्स, डेटा लॉस रोकथाम प्लेटफॉर्म, या सिस्टम, फ्लैग व्यक्तिगत डेटा को खोजने के लिए समर्पित DSAR प्रबंधन सॉफ्टवेयर, और स्वचालित रिडीक्शन। डायरेक्टस जैसे आधुनिक डेटा प्लेटफॉर्म का उपयोग करने वाले संगठनों के लिए, एक DSAR वर्कफ़्लो का निर्माण करना जो डेटाबेस को क्वेरी करता है और प्रासंगिक डेटा निर्यात करता है, मैन्युअल प्रयास को नाटकीय रूप से कम कर सकता है। हालांकि, किसी भी स्वचालित समाधान का परीक्षण यह सुनिश्चित करने के लिए किया जाना चाहिए कि यह सभी प्रासंगिक क्षेत्रों को कैप्चर करता है।
4. एक्सेम्प्यूटेशन्स को सावधानीपूर्वक लागू करें
GDPR और डेटा संरक्षण अधिनियम 2018 कानूनी व्यावसायिक विशेषाधिकार की रक्षा के लिए, आपराधिक जांच में बाधा डालने से बचने के लिए, या जहां डेटा कानूनी रूप से बाध्यकारी गोपनीयता समझौते के अधीन है, पहुंच के अधिकार के लिए सीमित छूट प्रदान करता है। कंबल छूट पर भरोसा न करें; प्रत्येक मामले को व्यक्तिगत रूप से मूल्यांकन किया जाना चाहिए, और एक्सेस को पुन: उपयोग करने या सीमित करने के कारणों को दस्तावेजीकृत किया जाना चाहिए और डेटा विषय के लिए संचारित किया जाना चाहिए।
5. सक्रिय रूप से संवाद करें
यदि एक DSAR एक महीने से अधिक समय तक ले जाएगा, तो पहले महीने के भीतर डेटा विषय को सूचित करें और समझाएं कि क्यों। यदि कुछ डेटा रोके गए हैं, तो कानूनी आधार को समझाएं। एक डेटा विषय जो लूप में रखा गया महसूस करता है, डीपीसी को शिकायत को बढ़ाने की संभावना कम है। इसके विपरीत, चुप्पी या अप्रतियोगिता नियामक जांच को आमंत्रित करने का सबसे निश्चित तरीका है।
6. मॉनिटर और जानें
DSAR वॉल्यूम ट्रैक करें, टर्नअराउंड टाइम और अनुरोधों के प्रकार। इस डेटा का उपयोग आवर्ती समस्या क्षेत्रों की पहचान करने के लिए करें - उदाहरण के लिए, यदि कई अनुरोधों को HR डेटा से संबंधित है, तो यह समझने में मदद करें कि कर्मचारी डेटा कैसे आयोजित किया जाता है। नियमित रूप से DSAR प्रक्रिया की समीक्षा करें और इसे डीपीसी मार्गदर्शन के साथ लाइन में अपडेट करें।
हाल ही में विकास और डीपीसी मार्गदर्शन
डीपीसी ने कई प्रवर्तन निर्णयों और मार्गदर्शन नोटों को जारी किया है जो यह बताते हैं कि डीएसएआर आयरलैंड में कैसे संभाले जाते हैं। उल्लेखनीय अंक:
- ]]]DPC ने कहा है कि शुल्क प्रशासनिक लागत तक सीमित होना चाहिए और केवल प्रकट रूप से अनफ़ाउंड या अत्यधिक अनुरोधों के लिए स्वीकार्य हैं। सभी DSARs के लिए एक कंबल "प्रशासन शुल्क" वैध नहीं है।
- ] स्वचालित निर्णय लेने पर मार्गदर्शन: जब एक DSAR स्वचालित निर्णयों या प्रोफाइलिंग से संबंधित हो, तो संगठन को निर्णय के पीछे तर्क के बारे में सार्थक जानकारी प्रदान करनी चाहिए, न कि सिर्फ डेटा की एक प्रति। यह एआई या मशीन लर्निंग का उपयोग करने वाले संगठनों के लिए विशेष रूप से प्रासंगिक है।
- प्रवर्तन कार्रवाई: डीपीसी ने उन संगठनों पर महत्वपूर्ण जुर्माना लगाया है जो एक महीने की अवधि के भीतर DSAR का जवाब देने में विफल रहे हैं या उसने उचित उचित उचित उचित उचित उचित उचित जवाब के बिना अधूरी प्रतिक्रिया प्रदान की। उदाहरण के लिए, 2023 में, एक प्रमुख आयरिश एयरलाइन को कई DSARs पर पर्याप्त प्रतिक्रिया देने में विफल होने के लिए €400,000 जुर्माना लगाया गया था।
- अन्य अधिकारों के साथ बातचीत: डीपीसी ने स्पष्ट किया है कि एक्सेस का अधिकार अन्य कानूनी दायित्वों जैसे कि पेशेवर गोपनीयता या डेटा विषय एक्सेस अनुरोधों को दूसरे व्यक्ति द्वारा किए गए को ओवरराइड नहीं करता है। संगठनों को अधिकार संतुलन होना चाहिए और तीसरे पक्ष की सहमति को फिर से लागू करने या लेने की आवश्यकता हो सकती है।
सबसे वर्तमान मार्गदर्शन के लिए, संगठनों को नियमित रूप से डीपीसी की आधिकारिक वेबसाइट पर dataprotection.ie] पर परामर्श करना चाहिए और एक्सेस के अधिकार पर ईडीपीबी (यूरोपीय डेटा संरक्षण बोर्ड) दिशानिर्देशों का उल्लेख करना चाहिए। जीडीपीआर का पूरा पाठ EUR-Lex]] पर उपलब्ध है। इसके अतिरिक्त, आयरिश डेटा संरक्षण अधिनियम 2018 को आयरिश स्टेट बुक पर ]]irishstatutebook.ie] पर पाया जा सकता है।
क्यों DSARs Matter Beyond अनुपालन
कानूनी दायित्व से परे, एक अच्छी तरह से संभाला DSAR विश्वास को मजबूत करता है। जब कोई व्यक्ति एक संगठन से पूछता है "क्या आप मेरे बारे में जानते हैं?" और एक पूर्ण, स्पष्ट और समय पर प्रतिक्रिया प्राप्त करता है, तो यह दर्शाता है कि संगठन गंभीरता से गोपनीयता लेता है। आज के डेटा संचालित दुनिया में, यह विश्वास एक प्रतिस्पर्धी लाभ है। शिक्षकों और छात्रों के लिए, डीएसएआर को समझना कानून को जानने के बारे में नहीं है - यह व्यक्तियों को अपनी खुद की जानकारी को नियंत्रित करने के लिए अपने मौलिक अधिकार का प्रयोग करने के लिए सशक्त बनाने के बारे में है। व्यक्तिगत डेटा के लिए पारदर्शिता और सम्मान की संस्कृति को एम्बेड करके, आयरिश संगठन ग्राहकों, कर्मचारियों और जनता के साथ मजबूत संबंध बना सकते हैं।