Apa Permintaan Akses Subjek Data Itu?

Permohonan Akses Data (DSAR) adalah permohonan tertulis formal dari seorang individu ⁇ subjek data ⁇ ke organisasi, meminta agar organisasi memberikan salinan data pribadi yang dipegangnya tentang mereka. DSARS adalah batu penjuru hukum perlindungan data, memberikan cara langsung kepada individu untuk melihat informasi apa yang sedang diproses dan untuk memverifikasi bahwa data tersebut ditangani secara sah, adil, dan transparan.Dalam konteks Irlandia, hak akses terendam dalam Pasal 15 Regulasi Perlindungan Data Umum (GDPR) dan diklarifikasi lebih lanjut oleh Undang-Undang Perlindungan Data 2018.

Data pribadi yang hampir mencakup informasi yang berkaitan dengan orang alami yang diidentifikasi atau dapat diidentifikasi. Ini termasuk nama, nomor identifikasi, data lokasi, identifikasi daring, dan faktor-faktor tertentu yang spesifik untuk fisik, fisiologis, genetik, mental, ekonomi, budaya, atau identitas sosial. Sebuah DSAR mungkin dibuat untuk alasan apapun ⁇ rasa ingin tahu, kepedulian tentang akurasi, persiapan untuk litigasi, atau hanya untuk menjalankan hak dasar. Terlepas dari motif, organisasi harus memperlakukan setiap DSAR secara serius dan merespon dalam waktu yang ketat.

Legalnya Framework untuk DSAR di Irlandia

Lanskap perlindungan data Irlandia dibentuk terutama oleh GDPR (Regulasi (EU) 2016/679) dan legislasi pelaksana nasional, Undang-Undang Perlindungan Data 2018.Komisi Perlindungan Data Irlandia (DPC) adalah otoritas pengawas independen yang bertanggung jawab untuk menegakkan undang-undang ini dan mengeluarkan panduan tentang penanganan DSAR.

Provisi Kunci di Bawah GDPR

Pasal 15 GDPR memberikan setiap data hak untuk memperoleh hak dari suatu konfirmasi pengendali mengenai apakah data pribadi mengenainya sedang diproses, dan, di mana hal tersebut terjadi, akses ke data tersebut.Pengendali juga harus memberikan salinan data yang sedang diproses, bersama dengan informasi suplementer tertentu:

  • Tujuan dari pengolahan.
  • Kategori dari data pribadi yang bersangkutan.
  • Penghapusan penerima (atau penerima) kepada siapa data pribadi telah atau akan diungkap, khususnya penerima di negara ketiga atau organisasi internasional.
  • AWAS periode yang akan disimpan data pribadi, atau, jika tidak memungkinkan, kriteria yang digunakan untuk menentukan periode tersebut.
  • Keberadaan hak untuk meminta restifikasi atau penghilangan, pembatasan pemrosesan, atau keberatan untuk diproses.
  • Hak untuk mengajukan keluhan dengan DPC.
  • Di mana data belum dikumpulkan dari subjek data, informasi yang tersedia mengenai sumbernya.
  • Keberadaan pembuatan keputusan otomatis, termasuk profiling, dan informasi yang bermakna tentang logika yang terlibat, serta signifikansi dan konsekuensi yang disangsikan.

Undang-Undang Perlindungan Data 2018 menambahkan beberapa ketentuan khusus Irlandia. Sebagai contoh, Bagian 61 Undang-Undang mengizinkan seorang pengendali untuk menolak untuk mematuhi sebuah DSAR di mana permintaan tersebut akan melibatkan pengungkapan informasi yang berkaitan dengan individu lain, kecuali jika individu tersebut telah menyetujui atau wajar untuk mematuhinya tanpa persetujuan mereka.Undang-Undang ini juga memberikan pengecualian untuk jenis pemrosesan tertentu, seperti penelitian, pengarsipan, dan pencegahan kejahatan, meskipun ini harus diterapkan secara sempit.

Hak untuk Menerima Salinan dan Penyelidik Tanggapan

Keperluan Keperluan Keperluan Keperawatan Dalam Pasal 15(3), pengendali harus menyediakan salinan data pribadi yang sedang menjalani proses pengolahan. Salinan pertama bebas biaya; biaya yang wajar dapat dikenakan hanya untuk salinan selanjutnya atau untuk permintaan yang secara nyata tidak berdasar atau berlebihan. Data harus disediakan dalam bentuk konsi, transparan, dapat dipahami, dan mudah diakses, menggunakan bahasa yang jelas dan polos.Dimana mungkin, data harus disediakan secara elektronik dalam format yang umum digunakan seperti berkas PDF, CSV, atau JSON.

Menyampaikan DSAR di Irlandia

Setiap individu dapat membuat DSAR langsung ke organisasi. Tidak ada bentuk atau frasa ajaib tertentu yang diperlukan ⁇ email sederhana atau surat tertulis dengan jelas menyatakan permintaan itu cukup. Namun, untuk memastikan permintaan diproses secara efisien, sebaiknya:

  • Alamatkan permintaan kepada Petugas Perlindungan Data Organisasi (DPO) atau orang yang ditunjuk perlindungan data, jika diketahui.
  • Sediakan rincian pribadi yang cukup sehingga organisasi dapat memverifikasi identitas (misalnya, nama lengkap, alamat email, nomor akun, atau nomor referensi).
  • Nyatakan jenis data atau jangka waktu kepentingan, khususnya jika organisasi tersebut menyimpan volume data yang besar (misalnya, \"Semua data pribadi yang diproses antara Januari 2023 dan Januari 2024\").
  • ⁇ ⁇ menunjukkan format yang disukai untuk respon (misalnya, elektronik atau kertas).

Organisasi ini mungkin meminta bukti tambahan identitas sebelum merespon. Ini dapat dibenarkan selama permintaan tersebut proporsional. Sebagai contoh, meminta salinan paspor adalah wajar; meminta dokumen asli yang mahal untuk diperoleh mungkin dianggap berlebihan. Organisasi juga harus mengkonfirmasi penerimaan DSAR dan menjelaskan langkah-langkah berikutnya, termasuk garis waktu yang diharapkan.

Organisasi Apa yang Harus Dilakukan Ketika Mereka Menerima DSAR

Setelah suatu MASUR diterima, organisasi (pengendali data) harus bertindak tanpa terlambat penundaan dan dalam setiap kejadian dalam waktu satu bulan penerimaan. Jam mulai berdetik pada hari permintaan tiba ⁇ jika organisasi perlu memverifikasi identitas, garis waktu dihentikan sampai verifikasi selesai. Periode satu bulan dapat diperpanjang dengan dua bulan lebih lanjut di mana permintaan itu kompleks atau di mana subjek data telah membuat permintaan berganda. Jika sebuah ekstensi diperlukan, organisasi harus menginformasikan data dalam bulan pertama, menjelaskan alasan untuk penundaan.

Berikut adalah langkah-langkah penting untuk menangani DSAR di Irlandia:

  • Validate permintaan: Konfirmasi bahwa memang itu adalah DSAR dan bahwa peminta telah mengidentifikasi diri mereka sendiri.
  • [[CUASAAN-CUASA]]Verify identitas: Gunakan langkah-langkah yang wajar untuk memastikan orang yang membuat permintaan adalah siapa yang mereka klaim. Ini mungkin melibatkan pemeriksaan catatan internal, meminta paspor, atau menggunakan otentikasi dua-faktor.
  • ¡Obles Cari data: Temukan semua data pribadi yang diadakan di seluruh organisasi ⁇ bukan hanya dalam sistem IT primer, tetapi juga dalam email, penyimpanan awan, arsip, backup (jika dapat dicoba), berkas kertas, rekaman CCTV, dan sistem pihak ketiga yang digunakan.
  • AWAL:0]]Review and redact: Sebelum disclosing, review data untuk menghapus data pribadi pihak ketiga apapun yang tidak dapat dibagi secara sah, atau informasi apapun yang mungkin berprasangka terhadap penyelidikan kejahatan atau proses hukum.Organisasi harus menyeimbangkan hak akses subjek data terhadap hak orang lain.
  • [[ZOZOFLT:0]]Memandari respon: Kirim data dalam format yang jelas, bersama dengan informasi tambahan yang diperlukan oleh Pasal 15. Termasuk surat yang meliputi yang menjelaskan apa yang telah disediakan dan pengecualian apapun yang diandalkan.
  • [Obles:0]] Dokumen segalanya: Jaga log internal DSAR, langkah-langkah yang diambil, dan rasionale untuk setiap keputusan. Ini sangat penting untuk akuntabilitas dan untuk membela keluhan apapun kepada DPC.

Tantangan dalam Menangani DSAR

DSAR dapat berupa sumber daya-intensif, terutama untuk organisasi dengan sprawling ekosistem data, sistem warisan, atau turnover staf tinggi. tantangan umum meliputi:

  • [[ObidfeFLT:0]]Data penemuan: Data pribadi mungkin tersebar di berbagai basis data, share drive, email account, dan bahkan platform chat internal. Tanpa pemetaan data yang tepat, mencari data yang relevan dapat memakan waktu berminggu-minggu.
  • [[EfleksifLT:0]]Volume and complexity: Sebuah DSAR tunggal dapat melibatkan ribuan dokumen. Meninjau, mereaksikan, dan mengkolasikan bahan ini dalam waktu sebulan sering kali sangat sulit.
  • [CUARA]] Data pihak-tiga: Mengungkap data seseorang mungkin secara tidak sengaja mengungkapkan informasi tentang orang lain (misalnya, gaji rekan atau keluhan pelanggan). Organisasi harus memutuskan apakah akan melakukan reksadana, menahan, atau meminta persetujuan.
  • [[[]]Permintaan tidak berdasar atau berlebihan]] GDPR mengizinkan organisasi menolak atau mengenakan biaya yang wajar untuk permintaan yang secara nyata tidak berdasar atau berlebihan.Namun, beban pembuktian terletak dengan organisasi, dan bar ditetapkan tinggi. DPC mengharapkan kontroler untuk menunjukkan bukti konkret penyalahgunaan, bukan hanya ketidaknyamanan.
  • Cross-border permintaan: Jika subjek data berbasis di negara UE lain, organisasi harus tetap mematuhi, dan mungkin perlu berkoordinasi dengan pengendali data atau prosesor data lainnya.
  • OFNONOFLT:0]]Permintaan employeee: Karyawan dapat membuat DSAR setiap saat, termasuk selama proses disiplin atau setelah meninggalkan pekerjaan. Permintaan ini sering sensitif dan sensitif waktu, mewajibkan penanganan yang cermat untuk menghindari konflik dengan hukum kerja.

Praktek Terbaik untuk Organisasi

¡Afía Untuk mengelola DSARS secara efisien dan menghindari penegakan DPC, organisasi Irlandia harus mengadopsi praktik-praktik berikut:

1. Pertahankan Inventarisasi Data Pribadi

Sebuah inventaris data atau peta data yang mencatat data pribadi yang dikumpulkan, di mana disimpan, yang memiliki akses, dan berapa lama itu dipertahankan adalah satu alat yang paling berguna untuk menanggapi DSAR. Tanpa itu, mencari data menjadi sebuah fire-drill. Inventori harus dijaga hingga saat ini dan ditinjau secara teratur.

2. Implementasi Kebijakan dan Prosedur DSAR

Untuk tujuan proses: desainkan pemilik DSAR (sering kali DPO), mendefinisikan peran dan tanggung jawab, menetapkan tenggat waktu internal (mis., merespon dalam waktu 20 hari untuk memungkinkan penyangga), dan membuat surat template untuk pengakuan, pengesahan identitas, ekstensi, dan respon akhir. Latih semua staf yang mungkin menerima DSAR ⁇ terutama layanan pelanggan garis depan dan tim HR ⁇ sehingga mereka mengenali satu segera dan meneruskannya ke orang yang tepat.

3. Gunakan Teknologi untuk Mencari Otomatis

Alat e-discovery veverage, platform pencegahan kehilangan data, atau perangkat lunak manajemen DSAR yang didedikasikan untuk mencari di seluruh sistem, data pribadi bendera, dan reaksi otomatis. Untuk organisasi menggunakan platform data modern seperti Directus, membangun alur kerja DSAR yang mempertanyakan basis data dan ekspor data relevan dapat secara dramatis mengurangi upaya manual.Namun, setiap solusi otomatis harus diuji untuk memastikannya menangkap semua bidang yang relevan.

5. Terapkan Eksempsi dengan Hati - Hati

Undang-Undang Perlindungan Data (GDPR) dan Undang-Undang Perlindungan Data 2018 memberikan pengecualian terbatas di hak akses ⁇ misalnya, untuk melindungi hak istimewa profesional yang sah, untuk menghindari menghalangi penyelidikan pidana, atau di mana data tersebut tunduk pada perjanjian kerahasiaan yang mengikat secara hukum. Jangan bergantung pada pengecualian selimut; setiap kasus harus dinilai secara individual, dan alasan untuk menolak atau membatasi akses harus didokumentasikan dan dikomunikasikan ke subjek data.

X. X. 5. Berkomunikasi Proaktif

Jika sebuah DSAR akan mengambil waktu lebih dari sebulan, menginformasikan subjek data dalam bulan pertama dan menjelaskan mengapa. Jika beberapa data ditahan, jelaskan dasar hukum. Sebuah subjek data yang merasa disimpan dalam loop jauh lebih kecil kemungkinannya untuk meningkatkan keluhan ke DPC. Sebaliknya, diam atau tidak responsif adalah cara yang pasti untuk mengundang pemeriksaan regulator.

6. Memantau dan Belajar

volume MASUR Trek, kali putar balik, dan jenis permintaan. Gunakan data ini untuk mengidentifikasi daerah masalah yang berulang ⁇ misalnya, jika banyak permintaan berhubungan dengan data HR, pertimbangkan meningkatkan bagaimana data karyawan diorganisasi. Secara teratur meninjau proses DSAR dan update dalam baris dengan bimbingan DPC.

Pembangunan Terbaru dan Bimbingan DPC

- Apa yang terjadi?

  • [[ANCALT:0]]Pengakuan atas pengisian biaya: DPC telah menyatakan bahwa biaya harus dibatasi untuk biaya administrasi dan hanya diperbolehkan untuk permintaan yang jelas tidak berdasar atau berlebihan. Selimut \"biaya administrasi\" untuk semua DSAR tidak sah.
  • Kegandirian terhadap pengambilan keputusan otomatis:] Ketika sebuah DSAR berhubungan dengan keputusan atau profiling otomatis, organisasi harus memberikan informasi yang bermakna tentang logika di balik keputusan, bukan hanya salinan data. Ini terutama relevan untuk organisasi menggunakan AI atau pembelajaran mesin.
  • Tindakan-tindakan ENCAN Onces [[FLT:]] Tindakan-tindakan pendayagunaan: DPC telah memberlakukan denda signifikan pada organisasi yang gagal menanggapi DSAR dalam jangka waktu satu bulan atau yang memberikan respon tidak lengkap tanpa pembenaran yang tepat. Sebagai contoh, pada tahun 2023, sebuah maskapai penerbangan Irlandia utama didenda €400,000 karena gagal menanggapi DSAR secara memadai.
  • [[CANFAIL:0]]Interaksi dengan hak lain: DPC telah mengklarifikasi bahwa hak akses tidak melebihi kewajiban hukum lain seperti kerahasiaan profesional atau permintaan akses subjek data yang dibuat oleh orang lain. Organisasi harus menyeimbangkan hak dan mungkin perlu untuk melakukan reksa atau mencari persetujuan pihak ketiga.

Untuk panduan yang paling saat ini, organisasi harus secara rutin berkonsultasi dengan situs web resmi DPC di dataprotection.ie dan merujuk kepada panduan EDPB (European Data Protection Board) di sebelah kanan akses. Teks lengkap GDPR tersedia di EUR-Lex[.Selain itu, Undang-Undang Perlindungan Data Irlandia 2018 dapat ditemukan di Irish Statute Book at [[FLT4]]EUR-Lex[T:3]].

Mengapa Bermanfaat di Luar Kepatuhan

Di luar kewajiban hukum, DSAR yang tertangani dengan baik memperkuat kepercayaan. Ketika seorang individu bertanya tentang organisasi \"Apa yang Anda ketahui tentang saya?\" dan menerima tanggapan yang lengkap, jelas, dan tepat waktu, hal itu menunjukkan bahwa organisasi tersebut mengambil privasi dengan serius. dalam dunia yang digerakkan data saat ini, kepercayaan itu adalah keuntungan yang kompetitif. Bagi pendidik dan mahasiswa, memahami DSAR tidak hanya tentang mengetahui hukum ⁇ hal ini adalah tentang memberdayakan individu untuk menjalankan hak fundamental mereka untuk mengendalikan informasi mereka sendiri. Dengan membenamkan budaya transparansi dan menghormati data pribadi, organisasi Irlandia dapat membangun hubungan dengan pelanggan yang lebih kuat, dan masyarakat umum.