government-accountability-and-transparency
アイルランドのコンテキストにおけるデータ主体アクセス要求の理解
Table of Contents
データ主体のアクセス要求とは?
データ保護要求(DSAR)は、個人から正式に書面による要求です。データ主体は、組織に、その組織が保有する個人データのコピーを提供するよう求めています。DSARは、データ保護法の角石であり、個人が情報処理の状況を把握し、合法的に、公正かつ透明性のあることを検証するための直接的な方法を提供します。アイルランドのコンテキストでは、アクセス権は、一般データ保護規則(GDPRar保護法)およびデータ保護規則(GDPRarified)の15条で祀られています。
個人データは、特定または識別可能な自然人に関連するほぼすべての情報をカバーします。これには、名前、識別番号、位置データ、オンライン識別子、およびその人の物理的、生理学的、遺伝的、精神的、経済的、文化的、または社会的アイデンティティに特異的な要因が含まれます。DSARは、何らかの理由で作られているかもしれません - 好奇心、正確性、緩和のための準備、または単に基本的な権利を行使する。動機に関係なく、組織は、各々の厳しいDSARを真剣に受け止めなければなりません。
アイルランドのDSARの法的フレームワーク
アイルランドのデータ保護の風景は、GDPR(Regulation(EU)2016/679)と国家の実装法で主に形作られています。 アイルランドのデータ保護委員会(DPC)は、これらの法律を強制し、DSARの取り扱いに関するガイダンスを発行する独立した監督当局に行われます。
GDPRに基づく主要な規定
GDPRの第15条は、そのデータへのアクセスが、その場合である、処理されている個人データが、その場合であるかどうかに応じて、管理者確認から取得する権利を被るすべてのデータを提供します。 管理者は、特定の補足情報とともに、処理されるデータのコピーを提供する必要があります。
- 加工目的
- 関連する個人データのカテゴリ。
- 個人データが保有または開示される受取人(または受取人のカテゴリー)、特に第三者または国際機関の受取人(または受取人)
- 個人データが保存される期間、または不可能な場合は、その期間を決定するために使用される条件。
- 修正や消去、処理の制限、または処理の目的を要求する権利の存在。
- DPCに苦情を申し立てる権利。
- データ主体から収集されていないデータが、そのソースに利用可能な情報のいずれかの場所に。
- 実行するロジックに関する重要な情報や、重要な情報や、想定される結果など、自動意思決定の存在。
データ保護法2018は、一部のアイルランド固有の規定を追加します。例えば、セクション61は、要求が同意したか、同意なしに従うべきかない限り、要求が別の個人に関する情報を開示することを妨げるようにコントローラが許可することを可能にします。この法は、特定の種類の処理の免除も提供し、研究、アーカイブ、および犯罪防止などの特定の種類の処理を、これらは狭く適用されなければならない。
コピーの権利と応答のマナー
第15条(3)では、管理者は処理を受ける個人データのコピーを提供する必要があります。最初のコピーは無料で提供されます。合理的な手数料は、その後のコピーまたは明示されていないまたは過度であるリクエストのみ請求されることがあります。データは簡潔で透明で、無知で、簡単にアクセス可能な形式で提供されなければなりません。可能であれば、データはPDF、CSV、またはJSONファイルなどの一般的なフォーマットで電子的に提供する必要があります。
アイルランドでDSARを提出する方法
個々の人がDSARを組織に直接作成することができます。 必要な特定のフォームや魔法のフレーズはありません - 単純なメールまたは書面による手紙は、要求を明示的に表示するのに十分です。 しかし、要求が効率的に処理されるように、それは最善です:
- 組織のデータ保護責任者(DPO)または指定されたデータ保護担当者に、既知の場合には、要求を連絡してください。
- 組織がアイデンティティ(氏名、メールアドレス、アカウント番号、参照番号など)を検証できるように、十分な個人情報を提供できます。
- 特に、組織が大量のデータ(例えば、2023年1月~2024年1月の間処理されるすべての個人データ)を保持している場合、データまたは期間の種類を指定します。
- 応答(電子または紙など)の優先形式を示します。
組織は、応答する前に、追加のアイデンティティの証明を要求することができます。これは、要求が比例している限り許容されます。例えば、パスポートのコピーを求めることは合理的です。取得する高価な元の文書を求めることは、過度と見なされるかもしれません。組織は、DSARの受領を確認し、予想されるタイムラインを含む次の手順を説明します。
彼らがDSARを受け取るときに何をすべきか
DSARが受け取ったら、組織(データコントローラー)は、一度に遅延なく、受領後1か月以内に何らかのイベントで行動しなければなりません。 リクエストが到着した日にクロックが刻印されます。組織がアイデンティティを検証する必要がある場合は、検証が完了するまでタイムラインが一時停止されます。 リクエストが複雑であるか、またはデータ主体が複数のリクエストを行なう2ヶ月を1ヶ月延長することができます。 拡張が必要な場合は、組織は、最初の月以内にデータを通知する必要があります。 遅延を遅らせるために、組織は、データを通知する必要があります。
アイルランドのDSARを扱うための重要なステップは次のとおりです。
- :]の要求を検証します。確かにDSARであり、要求者が自分自身を識別していることを確認してください。
- 身元確認:]] 要求をしている人が誰であるかを要求するのかを、合理的な措置を使用して、要求をしているかを確認します。 これは、内部レコードをチェックしたり、パスポートを尋ねたり、または2要素認証を使用する場合があります。
- [:[]]]は、組織全体で保持されているすべての個人データを、主要なITシステムだけでなく、電子メール、クラウドストレージ、アーカイブ、バックアップ(取得可能であれば)、紙ファイル、CCTV映像、および使用されるサードパーティシステムに格納します。
- []レビューと赤字:[]]を開示する前に、データを見直し、合法的に共有できない第三者の個人データを削除したり、犯罪調査や法的手続を予報する可能性のある情報を削除します。 組織は、他の権利に対するデータ主体の権利をバランスしなければなりません。
- 応答を提供:[]] クリアな形式でデータを送信し、記事15で必要な補足情報とともに。 提供されたものと、関連する任意の免除を説明するカバーレターが含まれています。
- 文書すべて:]] DSARの内部ログを保持し、取られた手順、および任意の決定のための合理。 これは、説明責任のために不可欠であり、DPCに苦情を擁護するために。
DSARの取扱いに関する課題
DSARは、特にデータエコシステム、レガシーシステム、または高いスタッフの売上高を抽出する組織にとって、リソース集中的であることができます。 共通の課題は次のとおりです。
- [データ検出:]] 複数のデータベース、共有ドライブ、メールアカウント、および内部チャットプラットフォーム間で個人データが散らばる場合があります。 適切なデータマッピングがなければ、関連するデータが数週間かかることがあります。
- ボリュームと複雑性:[]単一のDSARは、何千もの文書を含むことができます。 月内のこの資料を見直し、再実行し、そして調整することは、多くの場合、非常に困難です。
- [ サードパーティのデータ:[ 個々のデータの開示は、他の人(例えば、同僚の給与または顧客の苦情)に関する情報を不当に明らかにする可能性があります。 組織は、赤字、見当、または同意を求めるかどうかを決定しなければなりません。
- [] 明らかに無設立または過度な要求:[] GDPRは、組織が明らかに無設立または過度である要求に対して合理的な料金を拒否または請求することができます。 しかし、証拠の負担は組織に嘘をつく、バーが高まっています。 DPCは、管理者が不正行為の具体的な証拠を示すことを期待しています。
- [:]]:別のEU諸国にデータ主体がいる場合、組織は依然として遵守しなければなりません。また、他のデータコントローラーやデータプロセッサーと調整する必要があります。
- 従業員の要求:[]]従業員は、懲戒処分中や雇用を離れた後を含む、いつでもDSARを作ることができます。 これらの要求は、多くの場合、機密性と時間感度があり、雇用法との競合を避けるために慎重な取り扱いが必要です。
組織のベストプラクティス
DSARを効率的に管理し、DPCの執行を回避するには、アイルランドの組織は次の慣行を採用する必要があります。
1. 個人データの在庫を維持
保存されている個人データが収集されるデータ在庫やデータマップ、アクセスした場所、保持される期間は、DSARに応答するための最も有用なツールです。それなしで、データを検索すると、火ドリルになります。在庫は、最新の状態に保たれ、定期的に見直しする必要があります。
2. DSARポリシーおよび手順を実行
プロセスを策定:DSARの所有者(多くの場合、DPO)を設計し、役割と責任を定義し、内部の期限(例えば、バッファを許可するために20日以内に応答)を設定し、承認、アイデンティティ検証、拡張、最終応答のためのテンプレートの文字を作成。 DSARを受け取る可能性のあるすべてのスタッフを訓練 - 特にフロントラインの顧客サービスとHRチーム - そのため、彼らはすぐに1を認識し、正しい人にそれを転送します。
3. テクノロジーを使用して検索を自動化
さまざまな電子ディスカバリーツール、データ損失防止プラットフォーム、または専用のDSAR管理ソフトウェアを使用して、システム、フラグ個人データを探し、赤字を自動化します。 ダイレクトスのような近代的なデータプラットフォームを使用して、データベースを問い合わせ、関連するデータをエクスポートするDSARワークフローを構築することで、手動の努力を劇的に低下させる可能性があります。 しかし、すべての自動化ソリューションは、すべての関連するフィールドをキャプチャすることを確認するためにテストする必要があります。
4. 注意して免除を適用します
GDPRおよびデータ保護法2018は、法律の専門家の特権を保護するため、犯罪調査の妨げや、データが法的拘束力のある機密保持契約に従う場合など、アクセス権の権利に対する限定的な免除を提供します。 ブランケット免除に依存しないでください。 各ケースは個別に評価されなければなりません。また、アクセスを拒否または制限する理由は、データ主体に文書化および通信しなければなりません。
5. 積極的に活動的に伝達して下さい
DSARが1ヶ月以上かかる場合は、データ主体を1ヶ月以内に通知し、なぜ説明してください。 いくつかのデータが煩わされた場合、法的根拠を説明してください。 ループに保持されていると感じるデータ主体は、DPCに苦情をエスカレーションする可能性がはるかに低いです。 逆に、無声または非応答性は、規制上のスカルチニーを招待する最も確実な方法です。
6. モニターと学習
DSAR のボリューム、納期、およびリクエストの種類を追跡します。このデータを使用して、再発問題領域を特定します。たとえば、多くのリクエストが HR のデータに関連する場合、従業員のデータがどのように組織されるかを調べます。DSAR プロセスを定期的に見直し、DPC ガイダンスに沿って更新します。
最近の開発とDPCの指導
DPCは、DSARがアイルランドでどのように処理されるかを形づけるいくつかの執行決定とガイダンスノートを発行しました。注目すべき点:
- ]手数料の充電に関するガイダンス:[DPCは、手数料が管理コストに限られなければならないと述べ、明らかに根拠のないまたは過度の要求のためにのみ許可されています。 すべてのDSARのための毛布「管理手数料」は合法ではありません。
- :自動意思決定に関するガイダンス: DSARが自動決定やプロファイリングに関連した場合には、組織は決定の背後にある論理に関する有意義な情報を提供しなければなりません。これはAIや機械学習を使用して組織に特に関連しています。
- 施行行動:]] DPCは、DSARに1ヶ月以内に応答できなかった組織や、適切な正当化なしで不完全な応答を提供した組織に大きな罰金を科しました。 例えば、2023年に、主要なアイリッシュ航空会社は、複数のDSARに適切に対応できなかったために400万ユーロ罰金を科されました。
- []他の権利との相互作用:[[]]] DPCは、アクセス権が、他の人が行う専門家の秘密やデータ主体のアクセス要求などの他の法的義務を上訴しないことを明確にしています。 組織は権利のバランスをとり、第三者の同意を赤字または検索する必要があるかもしれません。
現行のガイダンスでは、組織は定期的にDPCの公式サイト(])でDPCの公式Webサイトに相談し、アクセス権に関するEPB(欧州データ保護委員会)ガイドラインを参照する必要があります。 GDPRのフルテキストは]]]で利用可能です。 ]]。 さらに、アイリッシュデータ保護法2018は、アイリッシュ・ブック・スタディ[FLT]で見つけることができます。 [FLT:[FLT:]:[FLT:]]]:[FLT:]]]。
DSARがコンプライアンスを超えて重要な理由
法的義務を超えて、よく扱うDSARは信頼を強化します。個人が組織に「あなたについて知っておくべきこと」を尋ねると、完全な、明確、そしてタイムリーな対応を受けていると、組織がプライバシーを真剣に受け止めることが実証されています。 今日のデータ主導型世界では、その信頼は競争上の優位性です。 教育者や学生にとって、DSARを理解することは、法律を知ることだけでなく、個人が自分の情報を管理するための基本的な権利を行使することに力を与えることです。 透明性のある組織と、従業員が、組織の透明性を尊重する、個人が、組織と関連性を尊重することができます。