Table of Contents
რა არის მონაცემთა საგანსუბრის მოთხოვნა?
მონაცემთა AR-ის წვდომის მოთხოვნა (DSAR) არის ოფიციალური წერილობითი მოთხოვნა ინდივიდისგან – მონაცემთა სუბიექტისგან – ორგანიზაციისგან, რომელიც ითხოვს, რომ უზრუნველყოს პირადი მონაცემების ასლი, რომელიც მათ ეხება. DSAR-ები არის მონაცემთა დაცვის კანონის ქვაკუთხედი, რაც საშუალებას აძლევს პირებს პირდაპირ განსაზღვრონ, რომ იგი კანონიერად, სამართლიანად და გამჭვირვალედ იმართება, ირლანდიის კონტექსტში, ზოგადი მონაცემთა დაცვის აქტის 20 ზოგადი დაცვის აქტით (გარანტირებული) უფლება ჩაწერილია მუხლი 15-ში.
პერსონალური მონაცემები მოიცავს თითქმის ნებისმიერ ინფორმაციას, რომელიც ეხება იდენტიფიცირებული ან იდენტიფიცირებადი ბუნებრივი პირის სახელებს, იდენტიფიკაციის ნომრებს, ონლაინ იდენტიფიკატორებს და ნებისმიერი ფაქტორს, რომელიც კონკრეტულია ამ პიროვნების ფიზიკური, ფიზიოლოგიური, გენეტიკური, ეკონომიკური, ან სოციალური იდენტობისთვის.
ირლანდიაში DSARs-ის სამართლებრივი ჩარჩო
ირლანდიის მონაცემთა დაცვის ლანდშაფტი ძირითადად ფორმირდება მშპ-ს (EU) 2016/679) და ეროვნული განხორციელების კანონმდებლობით, მონაცემთა დაცვის აქტი 2018. ირლანდიის მონაცემთა დაცვის კომისია (DPC) არის დამოუკიდებელი ზედამხედველობის ორგანო, რომელიც პასუხისმგებელია ამ კანონების აღსრულებაზე და DSAR-ების მართვის სახელმძღვანელოზე.
ძირითადი დებულებები მშპR-ის ფარგლებში.
შიდა პროდუქტის (GDP) მე-15 მუხლი ყველა მონაცემს აძლევს უფლებას, მიიღოს კონტროლიორისგან დადასტურება, თუ პირადი მონაცემები მუშავდება თუ არა, და, თუ ეს ასეა, წვდომა ამ მონაცემებზე. კონტროლერმა ასევე უნდა უზრუნველყოს დამუშავებული მონაცემების ასლი, გარკვეული დამატებითი ინფორმაციის ჩათვლით:
- დამუშავების მიზნები.
- პირადი მონაცემების კატეგორიები, რომლებიც ეხება.
- მიმღებები (ან მიმღებთა კატეგორიები), რომელთაც პირადი მონაცემები გამჟღავნდება ან გამჟღავნდება, განსაკუთრებით მიმღებები მესამე ქვეყნებში ან საერთაშორისო ორგანიზაციებში.
- განსაზღვრული პერიოდი, რომლის განმავლობაშიც პირადი მონაცემები იქნება შენახული, ან, თუ არ არის შესაძლებელი, კრიტერიუმები, რომლებიც გამოიყენება ამ პერიოდის განსაზღვრისთვის.
- უფლება მოთხოვნის ან წაშლის, დამუშავების შეზღუდვის ან დამუშავების წინააღმდეგობის უფლების არსებობა.
- უფლება საჩივრის შეტანისა DDC-თან.
- სადაც მონაცემები არ შეგროვდა მონაცემთა თემიდან, ნებისმიერი ხელმისაწვდომი ინფორმაცია მისი წყაროს შესახებ.
- ავტომატური გადაწყვეტილების მიღების, მათ შორის პროფილირების, და ჩართული ლოგიკის შესახებ მნიშვნელოვანი ინფორმაციის არსებობა, ასევე მნიშვნელობა და მოსალოდნელი შედეგები.
მაგალითად, აქტის მე-61 მუხლი საშუალებას აძლევს კონტროლიორს უარი თქვას სხვა პიროვნებასთან დაკავშირებული ინფორმაციის გამჟღავნებაზე, თუ ეს პირი არ ეთანხმება ან გონივრული არ არის მათი თანხმობის გარეშე. აქტი ასევე უზრუნველყოფს გარკვეული ტიპის დამუშავების გამონაკლისებს, როგორიცაა კვლევა, არქივირება და დანაშაულის პრევენცია, თუმცა ეს უნდა იყოს გამოყენებული ვიწროდ.
უფლება ასლისა და პასუხის მანერის.
პირველი ასლი შეიძლება იყოს მხოლოდ შემდგომი ასლებისთვის ან მოთხოვნებისთვის, რომლებიც აშკარად უსაფუძვლო ან გადაჭარბებულია. მონაცემები უნდა მიეწოდოს მოკლე, გამჭვირვალე, გასაგები და მარტივად ხელმისაწვდომი ფორმით, მკაფიო და მარტივი ენის გამოყენებით. მონაცემები უნდა მიეწოდოს ელექტრონულად საერთო გამოყენებულ ფაილში, როგორიცაა PSF,CS.
როგორ წარვადგინოთ DSAR ირლანდიაში.
ნებისმიერ პირს შეუძლია DSAR-ის პირდაპირ ორგანიზაციისთვის გადაცემა. არ არსებობს კონკრეტული ფორმა ან ჯადოსნური ფრაზა – საკმარისი არის მარტივი ელფოსტა ან წერილობითი წერილი, რომელიც მკაფიოდ მიუთითებს მოთხოვნაზე. თუმცა, მოთხოვნის ეფექტურად დამუშავების უზრუნველსაყოფად, უმჯობესია:
- მიმართეთ მოთხოვნას ორგანიზაციის მონაცემთა დაცვის ოფიცრის (DPO) ან დანიშნულ მონაცემთა დაცვის საკონტაქტო პირს, თუ ეს ცნობილია.
- მიაწვდეთ საკმარისი პირადი დეტალები, რათა ორგანიზაციამ შეძლოს იდენტობის (მაგ., სრული სახელი, ელფოსტის მისამართი, ანგარიშის ნომერი, ან საცნობარო ნომერი) გადამოწმება.
- დაასახელეთ მონაცემების ტიპი ან დროის პერიოდი, განსაკუთრებით თუ ორგანიზაცია ფლობს დიდი მოცულობის მონაცემებს (მაგ., ყველა პირადი მონაცემი დამუშავებულია იანვარის 52-დან იანვარი 2024-მდე).
- მიუთითეთ პასუხის უპირატეს ფორმატზე (მაგ., ელექტრონული ან ქაღალდი).
ორგანიზაცია შეიძლება მოითხოვოს დამატებითი მტკიცებულება იდენტობის შესახებ, სანამ მოთხოვნა პროპორციულია. მაგალითად, პასპორტის ასლის მოთხოვნა გონივრულია; ორიგინალური დოკუმენტის მიღება, რომელიც ძვირია, შეიძლება გადაჭარბებულად ჩაითვალოს. ორგანიზაციამ ასევე უნდა დაადასტუროს DSAR-ის მიღება და ახსნას შემდეგი ნაბიჯები, მათ შორის მოსალოდნელი ვადები.
რა უნდა გააკეთონ ორგანიზაციებმა, როდესაც მიიღებენ DSAR-ს.
როდესაც DSAR მიიღება, ორგანიზაციამ (მონაცემების კონტროლიორი) უნდა იმოქმედოს დაუყოვნებლივ და ნებისმიერ შემთხვევაში მიღების ერთ თვეში. დრო იწყება მოთხოვნის მიღების დღეს - თუ ორგანიზაციას სჭირდება იდენტობის გადამოწმება, ვადები შეჩერდება სანამ ვერიფიკაცია დასრულდება. ერთი თვის პერიოდი შეიძლება გაგრძელდეს ორი თვით, სადაც მოთხოვნა რთულია ან სადაც მონაცემთა სუბიექტმა უნდა გააკეთოს ინფორმაცია, საჭიროების შემთხვევაში, თუ მონაცემთა განხილვა ხდება მისი გაგრძელება.
აქ არის არსებითი ნაბიჯები ირლანდიაში DSAR-ის მართვისთვის:
- FLT:0alidalized მოთხოვნა: FLT:1 ადასტურებს, რომ ეს ნამდვილად DSAR-ია და რომ მოთხოვნამ თავი გამოავლინა.
- FLT:0 ამოწმებენ იდენტობას: FLT:1 გამოიყენეთ გონივრული ზომები იმის უზრუნველსაყოფად, რომ მოთხოვნის შემსრულებელი პირი იყოს ის, ვინც აცხადებს, რომ არის. ეს შეიძლება მოიცავდეს შიდა ჩანაწერების შემოწმებას, პასპორტის მოთხოვნას ან ორ ფაქტორიანი ავთენტიკაციის გამოყენებას.
- FLT:0 მონაცემთა ძიება: FLT:1 ლოკატი ყველა პირადი მონაცემი, რომელიც ორგანიზაციის მასშტაბით ინახება – არა მხოლოდ პირველადი IT სისტემაში, არამედ ელფოსტებში, ღრუბლის შენახვაში, არქივებში, მხარდაჭერებში (თუ შესაძლებელია), ქაღალდის ფაილებში, CCT-ის და ნებისმიერი მესამე მხარის სისტემებში.
- FLT:0 გადახედვა და რეაქტიული რეაგირება: FLT:1 სანამ გამჟღავნდება, გადახედეთ მონაცემებს, რომლებიც არ შეიძლება კანონიერად განაწილდეს, ან ნებისმიერ ინფორმაციას, რომელიც შეიძლება დააზიანოს დანაშაულის გამოძიება ან სამართლებრივი პროცესები. ორგანიზაციამ უნდა დააბალანსოს მონაცემთა სუბიექტის უფლება სხვების უფლებების წინააღმდეგ წვდომაზე.
- FLT:0 უზრუნველყოფს პასუხს: FLT:1 მონაცემებს მკაფიო ფორმატში აგზავნის, ასევე დამატებით ინფორმაციას, რომელიც საჭიროა მუხლი 15-ის მიერ. მოიცავს წერილს, რომელიც განმარტავს რა იყო გაცემული და ნებისმიერ გამონაკლისს დაეყრდნო.
- FLT:0 დოკუმენტი ყველაფერს: FLT:1 ინახავს DSAR-ის შიდა ლოგოს, გადადგმულ ნაბიჯებს და ნებისმიერი გადაწყვეტილების საფუძველს. ეს მნიშვნელოვანია ანგარიშვალდებულებისთვის და ნებისმიერი საჩივრის დაცვისთვის DDC-თან.
გამოწვევები DSARs-ის მართვაში.
DSARs შეიძლება იყოს რესურს-ინტენსიური, განსაკუთრებით ორგანიზაციებისთვის, რომლებსაც აქვთ მონაცემთა ეკოსისტემები, მემკვიდრეობის სისტემები ან მაღალი პერსონალის ბრუნვა.
- FLT:0 მონაცემთა აღმოჩენა: FLT:1 პირადი მონაცემები შეიძლება გავრცელდეს მრავალ მონაცემთა ბაზებზე, საერთო მძღოლებზე, ელექტრონული ფოსტის ანგარიშებზე და შიდა ჩატის პლატფორმებზე. სათანადო მონაცემთა რუკების გარეშე, შესაბამისი მონაცემების განთავსება შეიძლება კვირების განმავლობაში გაგრძელდეს.
- FLT:0TT ერთი DSAR შეიძლება მოიცავდეს ათასობით დოკუმენტს. ამ მასალის გადახედვა, რეაქტირება და შეგროვება ერთ თვეში ხშირად უკიდურესად რთულია.
- FLT:0 მესამე მხარის მონაცემები: FLT:1 ინდივიდის მონაცემების გამჟღავნება შეიძლება შემთხვევით გამოავლინოს ინფორმაცია სხვა პირის შესახებ (მაგ., კოლეგის ხელფასი ან მომხმარებლის საჩივარი). ორგანიზაციამ უნდა გადაწყვიტოს, უნდა თუ არა რეაქტიული, უკან დახევა ან თანხმობის ძიება.
- FLT:0 აშკარად უსაფუძვლო ან გადაჭარბებული მოთხოვნები: FLT:1, მშპ ორგანიზაციას საშუალებას აძლევს უარი თქვას ან დააკისროს გონივრული გადასახადი მოთხოვნებზე, რომლებიც აშკარად უსაფუძვლო ან გადაჭარბებულია. თუმცა, მტკიცებულების ტვირთი ორგანიზაციის მიერ არის დაწესებული, და ბარი მაღალი.
- FLT:0 საზღვარგარეთის მოთხოვნები: FLT:1 თუ მონაცემთა თემა სხვა ევროკავშირის ქვეყანაშია დაფუძნებული, ორგანიზაციამ მაინც უნდა შეასრულოს და შესაძლოა საჭირო გახდეს კოორდინაცია სხვა მონაცემთა კონტროლერებთან ან მონაცემთა გადამამუშავებლებთან.
- FLT:0 დასაქმებული ითხოვს: FLT:1 თანამშრომლებს ნებისმიერ დროს შეუძლიათ DSAR-ების შექმნა, მათ შორის დისციპლინარული პროცესების დროს ან დასაქმების დატოვების შემდეგ. ეს მოთხოვნები ხშირად მგრძნობიარე და დროულია, რაც მოითხოვს ფრთხილად მართვას დასაქმების კანონთან კონფლიქტების თავიდან ასაცილებლად.
საუკეთესო პრაქტიკა ორგანიზაციებისთვის.
DSARs-ის ეფექტურად მართვისთვის და DDC-ის აღსრულების თავიდან ასაცილებლად, ირლანდიურმა ორგანიზაციებმა უნდა მიიღონ შემდეგი პრაქტიკები:
1. პირადი მონაცემების ინვენტარის შენარჩუნება.
მონაცემთა ინვენტარი ან მონაცემთა რუკა, რომელიც აღწერს, რა პირადი მონაცემები გროვდება, სად ინახება, ვინ აქვს წვდომა და რამდენ ხანს ინახება, არის ყველაზე სასარგებლო ინსტრუმენტი DSAR-ებზე რეაგირებისთვის. მის გარეშე, მონაცემების ძიება ხდება ხანძრის საბურღი. ინვენტარიზაცია უნდა იყოს განახლებული და რეგულარულად გადახედილი.
2. DSAR-ის პოლიტიკისა და პროცედურის განხორციელება.
დაასახელეთ DSAR მფლობელი (ხშირად DDO), განსაზღვრეთ როლები და პასუხისმგებლობები, განსაზღვრეთ შიდა ვადები (მაგ., უპასუხეთ 20 დღეში ბუფერის დასაშვებად) და შექმენით შაბლონი წერილები აღიარებისთვის, იდენტობის დადასტურებისთვის, გაგრძელებისთვის და საბოლოო პასუხებისთვის.
3. ტექნოლოგიის გამოყენება საძიებოების ავტომატიზაციისთვის.
ბერკეტების ელექტრონული აღმოჩენის ინსტრუმენტები, მონაცემთა დაკარგვის პრევენციის პლატფორმები, ან DSAR მენეჯმენტის პროგრამული უზრუნველყოფა სისტემების, დროშის პირადი მონაცემების და ავტომატური რეაქტიული გზების ძიებისთვის. ორგანიზაციებისთვის, რომლებიც იყენებენ თანამედროვე მონაცემთა პლატფორმას, როგორიცაა დირექტი, DSAR-ის სამუშაო ნაკადის აშენება, რომელიც კითხვის ნიშნის ქვეშ აყენებს მონაცემთა ბაზასა და შესაბამის მონაცემებს, შეიძლება მნიშვნელოვნად შეამციროს ხელით ძალისხმევა. თუმცა, ნებისმიერი ავტომატური გადაწყვეტილება უნდა შემოწმდეს, რათა უზრუნველყოს ყველა შესაბამისი სფეროს დაჭერა.
4. ფრთხილად გამოიყენეთ გამონაკლისები.
მშპ-ს და მონაცემთა დაცვის აქტი 2018 უზრუნველყოფს შეზღუდულ გამონაკლისებს წვდომის უფლებაზე – მაგალითად, სამართლებრივი პროფესიული პრივილეგიის დასაცავად, რათა თავიდან ავიცილოთ კრიმინალური გამოძიებების დაბრკოლება, ან სადაც მონაცემები ექვემდებარება სამართლებრივი სავალდებულო კონფიდენციალურობის შეთანხმებას. არ დაეყრდნოთ ზოგად გამონაკლისებს; თითოეული შემთხვევა უნდა შეფასდეს ინდივიდუალურად და მონაცემთა სუბიექტს უნდა მიენიჭოს ან შეზღუდოს წვდომის მიზეზები.
5. პროაქტიული კომუნიკაცია.
თუ DSAR-ს ერთი თვეზე მეტი დრო დასჭირდება, აცნობეთ მონაცემთა თემას პირველ თვეში და ახსნით, რატომ არის ზოგიერთი მონაცემი შეჩერებული, ხსნის სამართლებრივ საფუძველს. მონაცემთა თემა, რომელიც თავს არ მიიჩნევს, გაცილებით ნაკლებად სავარაუდოა, რომ გაამწვავოს საჩივარი DC-თან. პირიქით, სიჩუმე ან უპასუხობა ყველაზე საიმედო გზაა რეგულატორული კონტროლის მოწვევისთვის.
6. მონიტორები და სწავლება.
გამოიყენეთ ეს მონაცემები განმეორებითი პრობლემური სფეროების გამოსავლენად - მაგალითად, თუ ბევრი მოთხოვნა ეხება ადამიანის უფლებათა მონაცემებს, განიხილეთ როგორ არის ორგანიზებული თანამშრომლების მონაცემები. რეგულარულად გადახედეთ DSAR პროცესს და განაახლეთ იგი DC-ის სახელმძღვანელოს შესაბამისად.
ბოლო მოვლენები და DC-ის ხელმძღვანელობა.
DDC-მ მიიღო რამდენიმე აღსრულების გადაწყვეტილება და სახელმძღვანელო მითითებები, რომლებიც აღნიშნავს, როგორ იმართება DSARs ირლანდიაში.
- FLT:0 გადასახადების დაწესების შესახებ ხელმძღვანელობამ: FLT:1 განაცხადა, რომ DDPC-ს გადასახადები უნდა შეიზღუდოს ადმინისტრაციული ხარჯებით და დასაშვებია მხოლოდ აშკარად უსაფუძვლო ან გადაჭარბებული მოთხოვნებისთვის.
- FLT:0 ავტომატური გადაწყვეტილების მიღების სახელმძღვანელო: FLT:1, როდესაც DSAR ეხება ავტომატიზებულ გადაწყვეტილებებს ან პროფილირებას, ორგანიზაციამ უნდა მიაწოდოს მნიშვნელოვანი ინფორმაცია გადაწყვეტილების ლოგიკის შესახებ, არა მხოლოდ მონაცემთა ასლი. ეს განსაკუთრებით მნიშვნელოვანია AI-ის ან მანქანის სწავლის ორგანიზაციებისთვის.
- FLT:0 აღსრულების ქმედებები: FLT:1-მ დააწესა მნიშვნელოვანი ჯარიმები ორგანიზაციებისთვის, რომლებმაც ვერ მოახერხეს DSAR-ებზე პასუხის გაცემა ერთთვიანი პერიოდის განმავლობაში ან არ მიაწოდეს არასრული პასუხები სათანადო დასაბუთების გარეშე. მაგალითად, 1957 წელს, დიდი ირლანდიური ავიაკომპანია დაჯარიმდა 400,000-ზე, რადგან ვერ მოახერხა საკმარისი რეაგირება მრავალ DSAR-ზე.
- FLT:0 ურთიერთქმედება სხვა უფლებებთან: FLT:1 DPC-მ განმარტა, რომ წვდომის უფლება არ არღვევს სხვა სამართლებრივ ვალდებულებებს, როგორიცაა პროფესიული საიდუმლოება ან მონაცემთა წვდომის მოთხოვნები, რომლებიც სხვა პირმა გააკეთა. ორგანიზაციებმა უნდა დააბალანსონ უფლებები და შესაძლოა საჭირო გახდეს მესამე მხარის თანხმობის გადახედვა ან ძიება.
ყველაზე ამჟამინდელი სახელმძღვანელოსთვის, ორგანიზაციებმა რეგულარულად უნდა კონსულტაციები ჩაატარონ DDC-ის ოფიციალურ ვებგვერდზე FLT:0: FDL-ის ოფიციალურ ვებგვერდზე FAT. F-ის მონაცემთა დაცვის შესახებ. FI1-ის (ევროპული მონაცემთა დაცვის საბჭო) EDDPB) სახელმძღვანელო მითითებები ხელმისაწვდომია ხელმისაწვდომობის უფლებაზე.
რატომ DSARs-ები მნიშვნელობას არ ატარებენ შესაბამისობის მიღმა.
სამართლებრივი ვალდებულების მიღმა, კარგად მართული DSAR აძლიერებს ნდობას. როდესაც ინდივიდი სთხოვს ორგანიზაციას რას იცით ჩემზე? და იღებს სრულ, მკაფიო და დროულ პასუხს, ის აჩვენებს, რომ ორგანიზაცია სერიოზულად იღებს კონფიდენციალურობას. დღევანდელ მონაცემთა სამყაროში, ეს ნდობა კონკურენტული უპირატესობაა.