Table of Contents
Che cosa è una richiesta di accesso dell'interessato?
La richiesta di accesso ai dati (DSAR) è una richiesta scritta formale da parte di un individuo – l'interessato – a un'organizzazione, chiedendo a tale organizzazione di fornire una copia dei dati personali che detiene su di essi. DSARs sono una pietra angolare della legge sulla protezione dei dati, dando ai singoli un modo diretto per vedere quali informazioni vengono trattate e verificare che sia gestita legalmente, e in modo trasparente.
I dati personali riguardano quasi tutte le informazioni relative a una persona fisica identificata o identificabile, inclusi nomi, numeri di identificazione, dati di localizzazione, identificativi online e qualsiasi fattore specifico per l’identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale persona.
Il quadro giuridico per i DSAR in Irlanda
Il panorama della protezione dei dati irlandese è plasmato principalmente dal GDPR (Regolamento (UE) 2016/679) e dalla legislazione nazionale di attuazione, la legge sulla protezione dei dati 2018. La Commissione irlandese per la protezione dei dati (DPC) è l’autorità di controllo indipendente responsabile dell’applicazione di queste leggi e dell’emissione di indicazioni sulla gestione dei DSAR.
Disposizioni chiave nel quadro del GDPR
L'articolo 15 del GDPR dà a ogni interessato il diritto di ottenere da un titolare del trattamento la conferma dell'eventuale trattamento dei dati personali che li riguardano e, in tal caso, l'accesso a tali dati.
- Le finalità del trattamento.
- Le categorie di dati personali in questione.
- I destinatari (o categorie di destinatari) ai quali i dati personali sono stati o saranno comunicati, in particolare i destinatari dei paesi terzi o delle organizzazioni internazionali.
- Il periodo previsto per il quale i dati personali saranno conservati o, se non possibile, i criteri utilizzati per determinare tale periodo.
- L'esistenza del diritto di richiedere la rettifica o la cancellazione, la restrizione del trattamento o di opporsi al trattamento.
- Il diritto di presentare un reclamo al DPC.
- Qualora i dati non siano stati raccolti dall'interessato, qualsiasi informazione disponibile relativa alla sua fonte.
- L'esistenza di processi decisionali automatizzati, tra cui la profilazione e informazioni significative sulla logica coinvolta, nonché il significato e le conseguenze previste.
La legge sulla protezione dei dati 2018 aggiunge alcune disposizioni specifiche irlandesi, ad esempio, la sezione 61 della legge consente al titolare del trattamento di rifiutare di rispettare un DSAR qualora la richiesta comportasse la divulgazione di informazioni relative ad un altro individuo, a meno che tale individuo non abbia acconsentito o sia ragionevole da rispettare senza il loro consenso.
Il diritto a una copia e il peccatore di risposta
Ai sensi dell'articolo 15, paragrafo 3, il titolare del trattamento deve fornire una copia dei dati personali che sono oggetto di trattamento. La prima copia è gratuita; una tassa ragionevole può essere addebitata solo per le copie successive o per le richieste manifestamente infondate o eccessive. I dati devono essere forniti in forma concisa, trasparente, intelligibile e facilmente accessibile, utilizzando una lingua chiara e semplice.
Come Inserire un DSAR in Irlanda
Qualsiasi individuo può fare un DSAR direttamente a un'organizzazione. Non c'è una forma specifica o una frase magica necessaria – una semplice e-mail o lettera scritta che dichiara chiaramente la richiesta è sufficiente. Tuttavia, per garantire che la richiesta sia elaborata in modo efficiente, è meglio:
- Rivolgersi alla richiesta all’agente di protezione dei dati dell’organizzazione (DPO) o alla persona di contatto designata per la protezione dei dati, se nota.
- Fornire dati personali sufficienti in modo che l'organizzazione possa verificare l'identità (ad esempio, nome completo, indirizzo email, numero di account o numero di riferimento).
- Specificare il tipo di dati o il periodo di interesse, soprattutto se l'organizzazione detiene un gran volume di dati (ad esempio, “Tutti i dati personali trattati tra il gennaio 2023 e il gennaio 2024”).
- Indicare un formato preferito per la risposta (ad esempio, elettronica o carta).
L'organizzazione può richiedere una prova aggiuntiva di identità prima di rispondere. Ciò è ammissibile fintanto che la richiesta è proporzionata. Per esempio, chiedere una copia del passaporto è ragionevole; chiedere un documento originale che è costoso per ottenere può essere considerato eccessivo. L'organizzazione dovrebbe anche confermare la ricezione del DSAR e spiegare i prossimi passi, compresa la timeline prevista.
Quali organizzazioni devono fare quando ricevono un DSAR
Una volta ricevuta una richiesta di DSAR, l'organizzazione (il titolare del trattamento) deve agire senza indugio e in ogni caso entro un mese dalla ricezione. L'orologio inizia a ticchettare il giorno in cui la richiesta arriva – se l'organizzazione ha bisogno di verificare l'identità, la linea temporale viene sospesa fino alla conclusione della verifica. Il periodo di un mese può essere prolungato di altri due mesi in cui la richiesta è complessa o quando l'interessato ha fatto più richieste.
Ecco i passi essenziali per gestire un DSAR in Irlanda:
- Validare la richiesta:[ Confermare che è effettivamente un DSAR e che il richiedente si è identificato.
- Verificare l'identità:[[]] Utilizzare misure ragionevoli per garantire che la persona che fa la richiesta sia chi pretende di essere. Ciò può comportare il controllo dei record interni, chiedendo un passaporto, o utilizzando l'autenticazione a due fattori.
- Cerca i dati:[] Individuare tutti i dati personali che si tengono in tutta l'organizzazione – non solo nel sistema IT primario, ma anche nelle email, nell'archiviazione cloud, negli archivi, nei backup (se riattivabili), nei file di carta, nelle riprese CCTV e in qualsiasi sistema di terze parti utilizzato.
- Recensione e ridichiarazione:[] Prima di divulgare, rivedere i dati per rimuovere qualsiasi dato personale di terze parti che non possa essere condiviso legalmente, o qualsiasi informazione che possa pregiudicare un’indagine sul crimine o un procedimento legale. L’organizzazione deve bilanciare il diritto di accesso dell’interessato ai diritti degli altri.
- Prova la risposta:[[]] Inviare i dati in un formato chiaro, insieme alle informazioni supplementari richieste dall'articolo 15. Includere una lettera di copertura che spiega cosa è stato fornito e eventuali esenzioni invocate.
- Documenti tutto:[] Tenere un registro interno del DSAR, i passi presi e la logica per qualsiasi decisione.
Sfide nella gestione dei DSAR
I DSAR possono essere intensivi di risorse, soprattutto per le organizzazioni con ecosistemi di dati, sistemi legacy o un fatturato elevato del personale.
- Data scoperta:[] I dati personali possono essere sparsi su più database, unità condivise, account e-mail e anche piattaforme di chat interne. Senza una corretta mappatura dei dati, la localizzazione dei dati pertinenti può richiedere settimane.
- Volume e complessità:[] Un singolo DSAR può coinvolgere migliaia di documenti.
- Dati terzi:[[]] La divulgazione dei dati di un individuo può inavvertitamente rivelare informazioni su un'altra persona (ad esempio, uno stipendio di un collega o un reclamo del cliente). L'organizzazione deve decidere se redattare, rifiutare o chiedere il consenso.
- Richiesta maestosa o eccessivamente infondata: Il GDPR permette ad un'organizzazione di rifiutare o addebitare una tassa ragionevole per richieste manifestamente infondate o eccessive. Tuttavia, l'onere della prova è posto all'organizzazione, e la barra è impostata alta. Il DPC si aspetta che i controller mostrino prove concrete di abusi, non solo inconvenienti.
- Richiesta transfrontaliera:[] Se l'interessato si trova in un altro paese dell'UE, l'organizzazione deve ancora rispettare e può essere necessario coordinare con altri titolari o responsabili del trattamento dei dati.
- I dipendenti possono fare DSAR in qualsiasi momento, anche durante i procedimenti disciplinari o dopo aver lasciato l'occupazione, che spesso sono sensibili e sensibili al tempo, richiedendo un trattamento attento per evitare conflitti con il diritto del lavoro.
Migliori Pratiche per le Organizzazioni
Per gestire i DSAR in modo efficiente ed evitare l'applicazione della DPC, le organizzazioni irlandesi dovrebbero adottare le seguenti pratiche:
1. Mantenere un Inventario dei Dati Personali
Un inventario dei dati o una mappa dei dati che registra i dati personali raccolti, dove vengono memorizzati, che hanno accesso e quanto tempo viene mantenuto è lo strumento più utile per rispondere a DSARs. Senza di esso, la ricerca dei dati diventa un fire-drill. L'inventario dovrebbe essere tenuto aggiornato e rivisto regolarmente.
2. Attuazione di una politica e di una procedura di DSAR
Formalizzare il processo: designare un proprietario DSAR (spesso il DPO), definire ruoli e responsabilità, impostare scadenze interne (ad esempio, rispondere entro 20 giorni per consentire un buffer), e creare lettere di modello per il riconoscimento, la verifica dell'identità, le estensioni e le risposte finali.
3. Utilizzare la tecnologia per automatizzare le ricerche
Strumenti di e-scopersione, piattaforme di prevenzione della perdita di dati o software di gestione DSAR dedicato per la ricerca di sistemi, dati personali di bandiera e ridefinizione automatica.Per le organizzazioni che utilizzano una piattaforma di dati moderna come Directus, la costruzione di un flusso di lavoro DSAR che interroga il database e le esportazioni di dati rilevanti possono ridurre notevolmente lo sforzo manuale. Tuttavia, qualsiasi soluzione automatizzata deve essere testata per garantire che catture tutti i campi rilevanti.
4. Applicare le esenzioni con attenzione
Il GDPR e il Data Protection Act 2018 prevedono esenzioni limitate al diritto di accesso, ad esempio per proteggere il privilegio professionale legale, per evitare di ostacolare le indagini penali o quando i dati sono soggetti ad un accordo di riservatezza giuridicamente vincolante.
5. Comunicare Proattivamente
Se un DSAR richiederà più di un mese, informerà l'interessato entro il primo mese e spiegherà perché. Se alcuni dati vengono trattenuti, spiegano la base giuridica. Un soggetto che si sente tenuto in loop è molto meno probabile che escali una denuncia al DPC. Al contrario, il silenzio o l'incoerenza è il modo più sicuro per invitare il controllo normativo.
6. Monitorare ed imparare
Utilizzare questi dati per identificare aree di problemi ricorrenti – ad esempio, se molte richieste riguardano i dati HR, considerare il miglioramento del modo in cui i dati dei dipendenti vengono organizzati.
Sviluppo e orientamento DPC
Il DPC ha emesso diverse decisioni di esecuzione e note guida che modellano come i DSAR sono gestiti in Irlanda.
- La guida alla tassazione delle tasse:[] Il DPC ha dichiarato che le tasse devono essere limitate ai costi amministrativi e sono ammissibili solo per richieste manifestamente infondate o eccessive. Una coperta “administrazione” per tutti i DSAR non è lecita.
- Guida al processo decisionale automatizzato:[ Quando un DSAR si riferisce a decisioni automatizzate o alla profilazione, l'organizzazione deve fornire informazioni significative sulla logica dietro la decisione, non solo una copia dei dati.
- Azioni di esecuzione:[ Il DPC ha imposto ammende significative alle organizzazioni che non hanno risposto ai DSARs entro un mese o che hanno fornito risposte incomplete senza giustificazione corretta. Ad esempio, nel 2023, una grande compagnia aerea irlandese è stata multata di 400.000 euro per non aver risposto adeguatamente a più DSAR.
- Interazione con altri diritti:[[] Il DPC ha chiarito che il diritto di accesso non sovrappone altri obblighi legali, come il segreto professionale o le richieste di accesso dell'interessato da parte di un'altra persona.
Per la guida più attuale, le organizzazioni dovrebbero consultare regolarmente il sito ufficiale del DPC []dataprotection.ie] e riferirsi alle linee guida del EDPB (European Data Protection Board) sul diritto di accesso. Il testo completo del GDPR è disponibile al EUR-Lex].
Perché DSARs Matter Beyond Compliance
Al di là dell’obbligo legale, un DSAR ben gestito rafforza la fiducia. Quando un individuo chiede un’organizzazione “Che cosa sai di me?” e riceve una risposta completa, chiara e tempestiva, dimostra che l’organizzazione prende sul serio la privacy. Nel mondo dei dati di oggi, quella fiducia è un vantaggio competitivo. Per gli educatori e gli studenti, la comprensione dei DSAR non riguarda solo la conoscenza della legge – si tratta di rafforzare il controllo degli individui per esercitare le proprie informazioni fondamentali.