government-accountability-and-transparency
Пристап до теми од податоци во ирскиот контекст
Table of Contents
Што е барање за пристап до податоци?
DAAR е формално напишано барање од индивидуален , субјектот за податоци на организацијата, барајќи од организацијата да обезбеди копија од личните податоци што ги има за нив.
Личните податоци опфаќаат скоро секоја информација поврзана со една личност која е идентификувана или која и да е природна личност. Ова вклучува и имиња, бројки за идентификација, податоци за локација, онлајн идентификатори и сите фактори специфични за таа личност физички, физиолошки, генетски, психички, економски, културен или социјален идентитет.
Правна рамка за ДСАР во Ирска
Пејмунските податочни области се обликувани првенствено од страна на БДП (ЕУ) 2016/679) и националното законодавство за спроведување, Актот за заштита на податоците 2018. Ирската Комисија за заштита на податоците (ДПЦ) е независна надзорна власт одговорна за спроведување на овие закони и издавање на насоки за справување со ДСАР.
Клучни подготовки под БДП
Член 15 од БДП му дава на секој субјект право да добива од потврда за контрола на податоците дали се процесирани лични податоци во врска со нив, и каде што е случајот, пристап до тие податоци. Контролорот исто така мора да обезбеди копија од податоците кои се обработени, заедно со одредени дополнителни информации:
- Целта на обработката.
- Категоријата на лични податоци е поврзана.
- Примачите (или категориите приматели) на кои личните податоци биле или ќе бидат откриени, особено примателите во трети земји или во меѓународни организации.
- Предвидениот период за кој ќе бидат зачувани личните податоци, или, ако не е можно, критериумите кои се користат за одредување на тој период.
- Постоењето на правото да се бара рестифицирање или бришење, ограничување на обработката или да се објектат на обработката.
- Право да поднесе жалба до ДЗК.
- Каде што податоците не се собрани од податочната тема, секоја достапна информација за нејзиниот извор.
- Постоењето на автоматско донесување одлуки, вклучително и профилирање, и значајни информации за логиката вклучена, како и значењето и предвидените последици.
На пример, Актот за заштита на податоците 2018 додава некои ирски одредби. на пример, Секција 61 од Актот му дозволува на контролорот да одбие да се придржува на DSAR каде барањето би вклучувало отклучување на информации во врска со друга индивидуа, освен ако таа индивидуа не се согласи или е разумно да се придржува без нивна согласност. Актот исто така обезбедува изземања за одредени видови обработка, како што се истражувањето, архивирањето и спречувањето на криминалот, иако тие мора да се применат за тесно.
Право на копија и манер на одговорот
Според членот 15, контролорот мора да обезбеди копија од личните податоци што се обработуваат. Првата копија е бесплатна; разумна такса може да се наплаќа само за последователни копии или за барања кои се очигледно неосновани или претерани. Податоците треба да се обезбедат во концизна, транспарентна, разбирлива и лесно достапна форма, користејќи јасен и едноставен јазик. Кога е можно, податоците треба да се обезбедат електронски во користен формат како ПДФ, CSV или JSON датотека.
Како да се подложиш на еден ДаСКАр во Ирска
Секој поединец може директно да го направи DSAR до некоја организација. Не постои конкретна форма или магична фраза која бара едноставно или јасно напишано писмо кое јасно кажува дека барањето е доволно.
- Обраќајте се на барањето до менаџерот за заштита на податоците (DPO) или до лице кое е наменето за контакт со податоци, ако го знаеме.
- Обезбедете доволно лични детали за организацијата да може да го потврди идентитетот (на пр. целото име, е- пошт. адреса, број на сметка или референца).
- Наведете го типот на податоци или временски период на интерес, особено ако организацијата содржи голем број на податоци (пр., њ. њ.А. сите лични податоци обработени помеѓу јануари 2023 и 2024 година).
- Посочете го претпочитаниот формат за одговорот (на пр. електронска или хартија).
Организацијата може да побара дополнителен доказ за идентитетот пред да одговори. Ова може да се смета за претерано, сé додека барањето е пропорционално. На пример, барањето за пасошка копија е разумно; барањето оригинален документ кој е скап за добивање може да се смета за претерано. Организацијата треба да го потврди и приемот на ДСАР и да ги објасни следните чекори, вклучувајќи го и очекуваниот временски тек.
Што мораат да прават организациите кога ќе добијат ДСАР
Откако ќе се добие DSAR, организацијата (истражувач на податоци) мора да дејствува без непотребно одложување и во секој настан во рок од еден месец. Часовникот почнува да отчукува на денот кога ќе пристигне барањето . .. ако организацијата треба да го потврди идентитетот, временскиот рок ќе биде запрен додека не заврши верификацијата. Едномесечниот период може да биде продолжен со уште два месеци каде што барањето е сложено или каде што е поднесено повеќе барања. Ако е потребно продолжување, организацијата мора да ги информира податоците за одложувањето.
Еве неколку основни чекори за справување со ДаСКА во Ирска:
- [ФЛТ:0] Велидирајте го барањето: [ФЛТ:] потврдете дека тоа е навистина ДСАР и дека оној што го бара тоа се идентификува себеси.
- [ФЛТ:0] Просветлен идентитет: [ФЛТ:] Користете разумни мерки за да се осигурите дека тој е оној за кој тврди дека е. Ова може да вклучува проверка на внатрешните записи, барање пасош или користење проверка на два резултати.
- [ФЛТ:0] Барајте ги податоците: [ФЛТ:] [ФЛТ] Ги лоцирате сите лични податоци што се наоѓаат низ организацијата , не само во примарниот ИТ систем, туку и во е-пошта, депонирани материјали, резервни материјали (ако може да се вратат), хартиени досиеја, видеозаписи и сите системи кои се користени во трета страна.
- [ФЛТ:0] Рецензија и редакт: [ФЛТ:] Пред да ги обележите податоците за да се отстранат сите лични податоци од трета страна кои не можат законски да се споделат, или било какви информации кои би можеле да ја ограничат истрагата за криминалот или правните постапки. Организацијата мора да ги балансира субјектите за податоци со правото на пристап против правата на другите.
- Испрати ги податоците во јасен формат, заедно со дополнителните информации што се бараат од членот 15, вклучи писмо со кое објаснуваш што е дадено и на што се потпира секое ослободување.
- Ова е од витално значење за одговорност и за одбрана на секоја жалба до ДЗК.
Предизвици за справување со ДСАР
Вообичаените предизвици се:
- [ФЛТ:0] Откривање на податоци: [ФЛТ:] Лични податоци може да се разнесат низ повеќе бази на податоци, заеднички дискови, имејл сметки, па дури и внатрешни платформи за разговор. Без соодветна мапирање на податоци, лоцирањето на релевантните податоци може да потрае со недели.
- [ФЛТ:0] Волменоста и сложеноста: [ФЛТ:] Само еден DSAR може да вклучува илјадници документи.
- Организацијата мора да одлучи дали ќе ги пренамени, да ја задржи или да побара согласност.
- Но, товарот на доказите лежи во организацијата, и барот е висок.
- [ФЛТ:0] Прес-граничните барања: [ФЛТ:] Ако субјектот на податоците се базира во друга земја на ЕУ, организацијата мора да ги исполни и можеби ќе треба да се координира со другите контролори на податоци или да ги обработува податоците.
- Овие барања се често чувствителни и чувствителни за време на работата, кои бараат внимателно справување со законот за вработување.
Најдобри практики за организациите
За ефикасно управување со ДСАР и избегнување на спроведувањето на ДЗК, ирските организации треба да ја усвојат следнава практика:
1. Задржи лична лабораторија за податоци
Попис на податоци или мапа на податоци кои ги запишуваат податоците кои се собираат, каде се складираат, кој има пристап, и колку долго се задржува е најкорисниот инструмент за одговор на DSAR. Без него барањето податоци станува пожарно-пребарување. Инвентарот треба да се одржува во тек и редовно да се разгледува.
Спроведи ја политиката и процедурата на ДСАР
Формализирај го процесот: Одреди сопственик на DSAR (често DPO), дефинирај улоги и одговорности, постави внатрешни рокови (пр., одговорете во рок од 20 дена за да дозволите бафер), и создадете пораки за признание, потврда на идентитетот, продолжување и конечни одговори.
3 Користи технологија за автоматизирање на пребарувањата
За организациите кои користат модерна платформа за заштита на податоците како Директус, градењето на DSAR софтвер за управување кој ја проверува базата на податоци и извезува релевантни податоци може драматично да ги намали прирачниците. Сепак, секое автоматско решение мора да биде тестирано за да се обезбеди фаќање на сите релевантни полиња.
Примени ги внимателно празните места
Законот за заштита на податоците 2018 обезбедува ограничени изземања на правото на пристап , на пример, за да се заштити законската професионална привилегија, за да се избегне попречување на кривичните истраги или каде што податоците се предмет на законски обврзувачки договор за доверливост. Не се потпирајте на ослободувања од ќебе; секој случај мора да биде оценуван индивидуално, и причините за одбиваое или ограничуваое на пристапот мора да бидат документирани и да се комуницира на темата за податоците.
5 - комуницирај проактивно
Ако на DSAR му треба повеќе од еден месец, информирај го субјектот за податоците во текот на првиот месец и објасни зошто. Ако не се знае некоја информација, објасни ја правната основа.
Надгледувај и учи
Користете ги овие податоци за да ги идентификувате проблематичните области , на пример, ако многу барања се однесуваат на податоците на ХР, размислете за подобрување на начинот на кој се организирани податоците за вработените.
Неодамнешни развоји и насоки на DPC
ДЗК издаде неколку одлуки за спроведување и насоки, во кој облик се одвиваат DSAR-ите во Ирска.
- ДЗК изјави дека трошоците мора да бидат ограничени на административни трошоци и дека се дозволени само за очигледно неосновани или прекумерно барање.
- [ФЛТ:0] Упатување за автоматско донесување одлуки: [ФЛТ:] Кога ДСАР се поврзува со автоматски одлуки или профилирање, организацијата мора да обезбеди значајни информации за логиката зад одлуката, а не само копија на податоците. Ова е особено важно за организациите кои користат ВИ или машинското учење.
- ДЗК воведе значајни казни за организациите кои не одговорија на ДСАР во текот на едномесечниот период или кои дадоа некомплетни одговори без соодветно оправдување.
- ДЗК разјасни дека правото на пристап не ги преукажува другите правни обврски како што се професионалната тајност или барањата за пристап под податоци на друго лице. Организациите мора да ги балансираат правата и можеби ќе треба да ги преусмерат или да побараат согласност од трети партии.
За најтековното водство, организациите треба редовно да се консултираат со официјалниот веб-сајт на ДПЦБ (Европски одбор за заштита на податоците) на [ФЛТ:1] и да ги упатат упатствата на Европскиот одбор за заштита на податоците) во врска со правото на пристап. Целиот текст на БДПР е достапен на [ФЛТ:2] EUR-LEx . Освен тоа, Законот за заштита на ирските податоци 2018 може да се најде на Ирската книга за статуте во [ФЛТ:4ishbook:].]
Зошто не е дозволено да се биде послушен
Во денешно време, светот кој ги води податоците е во конкурентна предност. За наставници и студенти, разбирањето на податоците, ирските организации може да изгради посилни односи со потрошувачите, вработените и јавноста.