Table of Contents
Kas ir datu subjekta piekļuves pieprasījums?
Datu subjekta piekļuves pieprasījums (Datums) ir oficiāls rakstveida pieprasījums no indivīda – datu subjekta – organizācijai, lūdzot organizācijai sniegt par tiem esošo personas datu kopiju. DSAR ir datu aizsardzības likuma (GDPR) stūrakmens, kas dod indivīdiem tiešu veidu, kā redzēt, kāda informācija tiek apstrādāta, un pārliecināties, ka tā tiek apstrādāta likumīgi, taisnīgi un pārredzami. Īrijas kontekstā piekļuves tiesības ir noteiktas Vispārīgās datu aizsardzības regulas (GDPR) 15. pantā un sīkāk precizētas Datu aizsardzības likumā 2018.
Personas dati aptver gandrīz jebkuru informāciju, kas attiecas uz identificētu vai identificējamu fizisku personu. Tas ietver vārdus, identifikācijas numurus, atrašanās vietas datus, tiešsaistes identifikatorus un jebkurus faktorus, kas raksturīgi šīs personas fiziskajai, fizioloģiskajai, ģenētiskajai, garīgajai, ekonomiskajai, kultūras vai sociālajai identitātei. DSAR var tikt veikta jebkura iemesla dēļ – zinātkāres, rūpju par precizitāti, sagatavošanās tiesvedībai, vai vienkārši izmantot pamattiesības. Neatkarīgi no motīviem, organizācijām ir jāizturas pret katru DSAR nopietni un jāatbild stingriem termiņiem.
DSAR tiesiskais regulējums Īrijā
Īrijas datu aizsardzības vidi galvenokārt veido VDAR (Regula (ES) 2016/679) un valsts īstenošanas tiesību akti – 2018. gada Datu aizsardzības likums. Īrijas Datu aizsardzības komisija (DAP) ir neatkarīga uzraudzības iestāde, kas ir atbildīga par šo tiesību aktu īstenošanu un norādījumu sniegšanu par DSAR apstrādi.
Galvenie noteikumi saskaņā ar VDAR
VDAR 15. pants katram datu subjektam dod tiesības iegūt no pārziņa apstiprinājumu par to, vai tiek apstrādāti personas dati, kas uz viņu attiecas, un, ja tas tā ir, piekļuvi šiem datiem. Pārzinim ir arī jāiesniedz apstrādājamo datu kopija kopā ar konkrētu papildu informāciju:
- Pārstrādes mērķi.
- Personas datu kategorijas.
- Saņēmēji (vai saņēmēju kategorijas), kuriem personas dati ir vai tiks izpausti, jo īpaši saņēmēji trešās valstīs vai starptautiskās organizācijās.
- Paredzētais laikposms, kurā personas dati tiks glabāti, vai, ja tas nav iespējams, kritēriji, kas izmantoti, lai noteiktu šo termiņu.
- Ja ir atsauce uz šo punktu, piemēro Regulas (ES) Nr. 182/2011 5. pantu.
- Tiesības iesniegt sūdzību DAK.
- Ja dati nav savākti no datu subjekta, jebkura pieejamā informācija par datu avotu.
- automatizēta lēmumu pieņemšana, tostarp profilēšana, un jēgpilna informācija par iesaistīto loģiku, kā arī par nozīmi un paredzētajām sekām;
2018. gada Datu aizsardzības likumā ir iekļauti daži īpaši noteikumi, kas attiecas uz Īriju. Piemēram, Likuma 61. pants ļauj pārzinim atteikties ievērot DSAR, ja pieprasījums ietver informācijas atklāšanu par citu personu, ja vien šī persona nav piekritusi vai ja ir pamatoti to ievērot bez viņu piekrišanas. Aktā ir paredzēti arī izņēmumi attiecībā uz noteiktiem apstrādes veidiem, piemēram, pētniecību, arhivēšanu un noziedzības novēršanu, lai gan tie jāpiemēro šauri.
Tiesības uz kopiju un atbildes sniedzēja
Saskaņā ar 15. panta 3. punktu pārzinim ir jānodrošina apstrādājamo personas datu kopija. Pirmā kopija ir bez maksas; saprātīgu maksu var iekasēt tikai par turpmākām kopijām vai par pieprasījumiem, kas ir acīmredzami nepamatoti vai pārmērīgi. Dati būtu jāiesniedz kodolīgā, pārredzamā, saprotamā un viegli pieejamā formā, izmantojot skaidru un vienkāršu valodu. Ja iespējams, dati būtu jāsniedz elektroniski tādā plaši lietotā formātā kā PDF, CSV vai JSON fails.
Kā iesniegt DSAR Īrijā
Jebkura persona var veikt DSAR tieši organizācijai. Nav īpašas formas vai burvju frāzes nepieciešama – vienkārša e-pasta vai rakstiska vēstule, skaidri norādot pieprasījumu ir pietiekams. Tomēr, lai nodrošinātu, ka pieprasījums tiek apstrādāti efektīvi, tas ir labākais, lai:
- Ja tas ir zināms, adresējiet pieprasījumu organizācijas datu aizsardzības inspektoram vai izraudzītajai datu aizsardzības kontaktpersonai.
- Sniedziet pietiekamus personas datus, lai organizācija varētu pārbaudīt identitāti (piemēram, pilns vārds, uzvārds, e-pasta adrese, konta numurs vai atsauces numurs).
- Norādīt datu veidu vai interesējošo laika periodu, jo īpaši, ja organizācijai ir liels datu apjoms (piemēram, “Visi personas dati, kas apstrādāti laikposmā no 2023. gada janvāra līdz 2024. gada janvārim”).
- Norādīt atbildes vēlamo formātu (piemēram, elektroniskā vai papīra formātā).
Organizācija var pieprasīt papildu identitātes apliecinājumu pirms atbildes saņemšanas. Tas ir pieļaujams, ja pieprasījums ir samērīgs. Piemēram, prasība pēc pases kopijas ir pamatota; prasot oriģināla dokumenta, kas ir dārgi, iegūšanu var uzskatīt par pārmērīgu. Organizācijai arī jāapstiprina DSAR saņemšana un jāpaskaidro nākamie soļi, ieskaitot paredzamo grafiku.
Kas organizācijām jādara, kad tās saņem DSAR
Kad DSAR ir saņemts, organizācijai (datu kontrolierim) ir jārīkojas bez nepamatotas kavēšanās un jebkurā gadījumā viena mēneša laikā pēc saņemšanas. Laika skaitīšana sākas dienā, kad saņemts pieprasījums – ja organizācijai ir jāpārbauda identitāte, laika grafiki tiek apturēti līdz verificēšanai. Viena mēneša periodu var pagarināt vēl par diviem mēnešiem, ja pieprasījums ir sarežģīts vai datu subjekts ir iesniedzis vairākus pieprasījumus. Ja ir nepieciešams pagarinājums, organizācijai pirmajā mēnesī jāinformē datu subjekts, paskaidrojot kavēšanās iemeslus.
Šeit ir būtiski soļi, lai veiktu DSAR Īrijā:
- Novērtēt pieprasījumu: Apstipriniet, ka tas patiešām ir DSAR un ka pieprasījuma iesniedzējs ir identificējis sevi.
- Vērtēt identitāti: Veikt saprātīgus pasākumus, lai nodrošinātu, ka persona, kas iesniedz pieprasījumu, ir tā, par kuru tā apgalvo. Tas var ietvert iekšējo ierakstu pārbaudi, pases pieprasīšanu vai divu faktoru autentificēšanu.
- Atrodiet datus: Atrast visus organizācijas personas datus – ne tikai primārajā IT sistēmā, bet arī e-pasta, mākoņa glabāšanas, arhīvu, dublējumu (ja tie ir atgūstami), papīra failus, CCTV video un jebkuras izmantotās trešo personu sistēmas.
- Pārskatīšana un redakcija: Pirms izpaušanas, pārskata datus, lai dzēstu jebkādus trešās personas personas datus, kurus nevar likumīgi kopīgot, vai jebkādu informāciju, kas varētu kaitēt noziegumu izmeklēšanai vai tiesvedībai. Organizācijai ir jālīdzsvaro datu subjekta piekļuves tiesības pret citu personu tiesībām.
- Norādiet atbildi: Datus nosūta skaidrā formātā, pievienojot 15. pantā prasīto papildinformāciju. Iekļaut pavadvēstuli, kurā paskaidrots, kas ir sniegts, un visus atbrīvojumus.
- Viss ir dokumentēts: Saglabājiet iekšējo DSAR žurnālu, veiktos pasākumus un jebkādu lēmumu pamatojumu. Tas ir būtiski, lai varētu atbildēt un aizstāvēt jebkuru sūdzību DPC.
DSAR apstrāde
DSAR var būt resursu ietilpīga, jo īpaši organizācijām, kurās ir izplešamies datu ekosistēmām, mantotām sistēmām vai liela personāla mainība.
- Datu atklāšana: Personas dati var būt izkliedēti vairākās datubāzēs, dalītos diskos, e-pasta kontos un pat iekšējās tērzēšanas platformās. Bez pienācīgas datu kartēšanas attiecīgo datu atrašana var ilgt nedēļas.
- Summa un sarežģītība: Vienā DSAR var būt tūkstošiem dokumentu. Šī materiāla pārskatīšana, pārkārtošana un salīdzināšana mēneša laikā bieži vien ir ārkārtīgi sarežģīta.
- Trešās puses dati: Personas datu atklāšana var netīši atklāt informāciju par citu personu (piemēram, kolēģa algu vai klienta sūdzību). Organizācijai jāizlemj, vai mainīt, aizturēt vai lūgt piekrišanu.
- Daudzkārt nepamatoti vai pārmērīgi pieprasījumi: GDPR ļauj organizācijai atteikties vai pieprasīt saprātīgu maksu par pieprasījumiem, kas ir acīmredzami nepamatoti vai pārmērīgi. Tomēr pierādīšanas pienākums ir organizācijai, un bārs ir noteikts augsts. DPC sagaida, ka kontrolieriem ir jāparāda konkrēti pierādījumi par ļaunprātīgu izmantošanu, nevis tikai neērtības.
- Pārrobežu pieprasījumi: Ja datu subjekts atrodas citā ES valstī, organizācijai joprojām ir jāievēro prasības un var būt nepieciešams koordinēties ar citiem datu apstrādātājiem vai datu apstrādātājiem.
- Darba ņēmēju pieprasījumi: Darbinieki var veikt DSAR jebkurā laikā, tostarp disciplinārlietu laikā vai pēc darba pārtraukšanas. Šie pieprasījumi bieži vien ir jutīgi un laika ziņā jutīgi, kas prasa rūpīgu apstrādi, lai izvairītos no konfliktiem ar darba tiesībām.
Organizāciju paraugprakse
Lai efektīvi pārvaldītu DSAR un izvairītos no DPC īstenošanas, Īrijas organizācijām būtu jāpieņem šāda prakse:
1. Uzturēt Personas datu reģistru
Datu uzskaite vai datu karte, kurā reģistrē, kādi personas dati tiek vākti, kur tie tiek glabāti, kam ir piekļuve un cik ilgi tie tiek saglabāti, ir vienīgais noderīgākais rīks, kā reaģēt uz DSAR. Bez tā datu meklēšana kļūst par ugunsdzēsēju drilli. Inventārs regulāri jāatjaunina un jāpārskata.
2) Īstenot DSAR politiku un procedūru
Formalizēt procesu: nozīmēt DSAR īpašnieku (bieži DAI), definēt lomas un pienākumus, noteikt iekšējos termiņus (piem, atbildēt 20 dienu laikā, lai ļautu buferis), un izveidot veidni burtus atzīšanai, identitātes pārbaude, paplašinājumi, un galīgās atbildes. Apmācīt visus darbiniekus, kas varētu saņemt DSAR – jo īpaši priekšējie līnijas klientu apkalpošanas un personāla komandas – lai viņi atzīst vienu nekavējoties un nosūta to uz pareizo personu.
3. Izmantojiet tehnoloģiju, lai automatizētu meklēšanas
Sviras e-atklāšanas rīki, datu zudumu novēršanas platformas vai veltīta DSAR pārvaldības programmatūru, lai meklētu dažādās sistēmās, karoga personas dati, un automatizēta redakcija. Organizācijām, kas izmanto modernu datu platformu, piemēram, Directus, veidojot DSAR darbplūsmu, kas vaicā datu bāzi un eksportē attiecīgos datus, var ievērojami samazināt manuālo piepūli. Tomēr, jebkurš automatizēts risinājums ir jāpārbauda, lai nodrošinātu, ka tas aptver visus attiecīgos laukus.
4. Piemērot atbrīvojumus uzmanīgi
2018. gada VDAR un Datu aizsardzības likums paredz ierobežotus izņēmumus piekļuves tiesībām, piemēram, lai aizsargātu juridisko profesionālo privilēģiju, izvairītos no kriminālizmeklēšanas kavēšanas vai ja uz datiem attiecas juridiski saistošs konfidencialitātes līgums. Nepaļaujieties uz vispārējiem atbrīvojumiem; katrs gadījums ir jānovērtē individuāli, un iemesli, kāpēc datu subjektam tiek atteikta vai ierobežota piekļuve, ir jādokumentē un jāpaziņo datu subjektam.
5. Sazināties proaktīvi
Ja DSAR aizņems vairāk nekā mēnesi, pirmajā mēnesī informē datu subjektu un paskaidro, kāpēc. Ja daži dati netiek sniegti, paskaidrojiet juridisko pamatu. Datu subjekts, kurš jūtas turēts cilpā, daudz retāk var palielināt sūdzību DPC. Savukārt klusums vai bezatbildība ir visdrošākais veids, kā aicināt veikt regulatīvo pārbaudi.
6. Monitor un mācīties
Sekot DSAR apjomiem, apgriezes laikiem un pieprasījumu veidiem. Izmantojiet šos datus, lai noteiktu atkārtojas problemātiskās jomas, piemēram, ja daudzi pieprasījumi attiecas uz personāla datiem, apsveriet, kā uzlabot darbinieku datu organizēšanu. Regulāri pārskata DSAR procesu un atjaunina to saskaņā ar DPC norādījumiem.
Nesenie notikumi un DPC vadlīnijas
DPC ir izdevusi vairākus izpildes lēmumus un norādes, kas veido veidu, kā DSAR tiek apstrādāti Īrijā. Noteicošie punkti:
- Norādījumi par maksu iekasēšanu: DPC ir norādījis, ka maksai jābūt ierobežotai līdz administratīvajām izmaksām un pieļaujamai tikai acīmredzami nepamatotu vai pārmērīgu pieprasījumu gadījumā.
- Vadlīnijas par automatizētu lēmumu pieņemšanu: Ja DSAR attiecas uz automatizētiem lēmumiem vai profilēšanu, organizācijai jāsniedz jēgpilna informācija par lēmuma loģiku, nevis tikai datu kopiju. Tas ir īpaši svarīgi organizācijām, kas izmanto MI vai mašīnmācīšanos.
- Piedzīšanas pasākumi: DPC ir uzlikusi ievērojamus naudas sodus organizācijām, kas viena mēneša laikā nav atbildējušas uz DSAR vai kas sniedza nepilnīgas atbildes bez pienācīga pamatojuma. Piemēram, 2023. gadā lielai Īrijas aviokompānijai tika uzlikts naudas sods EUR 400 000 par to, ka tā pienācīgi neatbildēja uz vairākām DSAR.
- Sadarbība ar citām tiesībām: DPC ir precizējis, ka piekļuves tiesības nepārņem citus juridiskus pienākumus, piemēram, dienesta noslēpumu vai datu subjekta piekļuves pieprasījumus, ko iesniegusi cita persona. Organizācijām ir jālīdzsvaro tiesības un var būt nepieciešams mainīt vai lūgt trešās personas piekrišanu.
Lai iegūtu visjaunākos norādījumus, organizācijām regulāri ir jāiepazīstas ar DPC oficiālo tīmekļa vietni datu aizsardzības vietnē, proti, un jāatsaucas uz EDPB (Eiropas Datu aizsardzības kolēģijas) pamatnostādnēm par piekļuves tiesībām. Pilns VDAR teksts ir pieejams EUR-Lex]. Turklāt 2018. gada Īrijas Datu aizsardzības likums ir atrodams Īrijas statūtu grāmatā irishstatutebook.ie].
Kāpēc DSAR ir svarīgākas par atbilstību
Papildus juridiskajam pienākumam labi pārvaldīta DSAR nostiprina uzticību. Kad indivīds jautā organizācijai “Ko tu zini par mani?” un saņem pilnīgu, skaidru un savlaicīgu atbildi, tas parāda, ka organizācija uztver privātumu nopietni. Mūsdienu datu virzītajā pasaulē šī uzticība ir konkurences priekšrocība. Izglītības darbiniekiem un studentiem izpratne par DSAR nav tikai par likuma zināšanu – tā ir iespēja indivīdiem izmantot savas pamattiesības kontrolēt savu informāciju. Ieviešot pārredzamības un personas datu ievērošanas kultūru, Īrijas organizācijas var veidot spēcīgākas attiecības ar klientiem, darbiniekiem un sabiedrību.