O que é um pedido de acesso de alguém?

Um pedido de acesso a assuntos de dados (DSAR) é um pedido escrito formal de um indivíduo – o sujeito de dados – para uma organização, pedindo que a organização forneça uma cópia dos dados pessoais que possui sobre eles. DSARs são uma pedra angular da lei de proteção de dados, dando aos indivíduos uma maneira direta de ver quais informações estão sendo processadas e para verificar se estão sendo tratadas de forma legal, justa e transparente. No contexto irlandês, o direito de acesso está consagrado no artigo 15 do Regulamento Geral de Proteção de Dados (RGPD) e clarificado pela Lei de Proteção de Dados 2018.

Dados pessoais cobrem quase todas as informações relacionadas a uma pessoa natural identificada ou identificável, incluindo nomes, números de identificação, dados de localização, identificadores online, e quaisquer fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa, um DSAR pode ser feito por qualquer motivo, curiosidade, preocupação com precisão, preparação para litígio ou simplesmente para exercer um direito fundamental, independentemente do motivo, as organizações devem tratar cada DSAR seriamente e responder dentro de linhas de tempo rigorosas.

A Irlanda é formada principalmente pelo GDPR (Regulamento (UE) 2016/679) e pela legislação nacional de transposição, a Lei de Proteção de Dados 2018. A Irlanda é a autoridade de proteção de dados responsável pela aplicação dessas leis e pela emissão de orientações sobre o tratamento dos DSARs.

Provisões-chave sob o GDPR

O artigo 15 do GDPR dá a cada titular de dados o direito de obter de um controlador a confirmação de se os dados pessoais sobre eles estão sendo processados, e, onde for o caso, acesso a esses dados.

  • Os propósitos do processamento.
  • As categorias de dados pessoais em causa.
  • Os destinatários (ou categorias de destinatários) aos quais os dados pessoais foram ou serão divulgados, especialmente os destinatários em países terceiros ou organizações internacionais.
  • O período previsto para o qual os dados pessoais serão armazenados, ou, se não for possível, os critérios usados para determinar esse período.
  • A existência do direito de solicitar retificação ou apagamento, restrição de processamento, ou de se opor ao processamento.
  • O direito de apresentar uma queixa ao DPC.
  • Onde os dados não foram coletados do titular dos dados, qualquer informação disponível sobre sua fonte.
  • A existência de tomada de decisão automatizada, incluindo perfil, e informações significativas sobre a lógica envolvida, bem como o significado e as consequências previstas.

A Lei de Proteção de Dados de 2018 acrescenta algumas disposições específicas irlandesas, por exemplo, a Seção 61 da Lei permite que um controlador se recuse a cumprir um DSAR onde o pedido envolveria a divulgação de informações relacionadas a outro indivíduo, a menos que esse indivíduo tenha consentido ou seja razoável cumprir sem o seu consentimento.

O Direito a uma Cópia e a Maneira de Resposta

Nos termos do artigo 15.o, n.o 3, o responsável pelo tratamento deve fornecer uma cópia dos dados pessoais em tratamento, a primeira cópia é gratuita, uma taxa razoável pode ser cobrada apenas para cópias subsequentes ou para pedidos manifestamente infundados ou excessivos, os dados devem ser fornecidos em um formulário conciso, transparente, inteligível e facilmente acessível, usando linguagem clara e simples, sempre que possível, os dados devem ser fornecidos eletronicamente em um formato comumente usado, como um arquivo PDF, CSV ou JSON.

Como enviar um DSAR na Irlanda

Qualquer indivíduo pode fazer um DSAR diretamente para uma organização, não há nenhuma forma específica ou frase mágica necessária, um simples e-mail ou carta escrita indicando claramente que o pedido é suficiente, mas para garantir que o pedido seja processado de forma eficiente, é melhor:

  • Endereçar o pedido ao oficial de proteção de dados da organização (DPO) ou à pessoa designada para contato com proteção de dados, se conhecida.
  • Fornecer dados pessoais suficientes para que a organização possa verificar a identidade (por exemplo, nome completo, endereço de e-mail, número de conta ou número de referência).
  • Especifique o tipo de dados ou período de tempo de interesse, especialmente se a organização possui um grande volume de dados (por exemplo, "todos os dados pessoais tratados entre janeiro de 2023 e janeiro de 2024").
  • Indicar um formato preferido para a resposta (por exemplo, eletrônico ou papel).

A organização pode solicitar uma prova de identidade adicional antes de responder, isto é permitido desde que o pedido seja proporcional, por exemplo, pedir uma cópia de passaporte é razoável, pedir um documento original que seja caro para obter pode ser considerado excessivo, e a organização também deve confirmar o recebimento do DSAR e explicar os próximos passos, incluindo a linha do tempo esperada.

O que as organizações devem fazer quando recebem um DSAR

Uma vez recebido um DSAR, a organização (o controlador de dados) deve agir sem demora injustificada e, em qualquer caso, no prazo de um mês após o recebimento. O relógio começa a marcar no dia em que o pedido chega – se a organização precisa verificar a identidade, a linha do tempo é pausada até que a verificação seja concluída. O período de um mês pode ser prorrogado por mais dois meses, onde o pedido é complexo ou onde o titular dos dados fez vários pedidos. Se uma extensão é necessária, a organização deve informar o sujeito dos dados no primeiro mês, explicando as razões do atraso.

Aqui estão os passos essenciais para lidar com um DSAR na Irlanda:

  • Confirme que é de fato um DSAR e que o solicitante se identificou.
  • Isso pode envolver verificar registros internos, pedir um passaporte, ou usar autenticação de dois fatores.
  • Procure os dados: Localize todos os dados pessoais mantidos em toda a organização, não apenas no sistema de TI primário, mas também em e-mails, armazenamento na nuvem, arquivos, backups (se recuperáveis), arquivos de papel, imagens de CCTV e quaisquer sistemas de terceiros usados.
  • Revisão e redação: ] Antes de divulgar, reveja os dados para remover quaisquer dados pessoais de terceiros que não possam ser legalmente compartilhados, ou qualquer informação que possa prejudicar uma investigação criminal ou um processo judicial.
  • Envie os dados em formato claro, juntamente com as informações adicionais exigidas pelo artigo 15.
  • Mantenha um registro interno do DSAR, os passos dados e a justificativa para qualquer decisão, isso é vital para a responsabilidade e para defender qualquer queixa ao DPC.

Desafios em lidar com DSARs

Os DSARs podem ser intensivos em recursos, especialmente para organizações com ecossistemas de dados, sistemas legados ou alta rotatividade de pessoal.

  • Os dados pessoais podem ser espalhados por vários bancos de dados, unidades compartilhadas, contas de e-mail e até plataformas de bate-papo internas, sem o mapeamento adequado, localizar os dados relevantes pode levar semanas.
  • Um único DSAR pode envolver milhares de documentos, rever, redigir e coligir este material em um mês, muitas vezes é extremamente difícil.
  • ] Dados de terceiros: ] A revelação dos dados de um indivíduo pode inadvertidamente revelar informações sobre outra pessoa (por exemplo, salário de um colega ou queixa de um cliente).
  • O GDPR permite que uma organização recuse ou pague uma taxa razoável por pedidos manifestamente infundados ou excessivos, mas o ónus da prova é da organização, e a barra é alta, o DPC espera que os controladores mostrem evidências concretas de abuso, não apenas inconvenientes.
  • Se o titular de dados estiver em outro país da UE, a organização ainda deve cumprir, e pode precisar coordenar com outros controladores de dados ou processadores de dados.
  • Os empregados podem fazer DSARs a qualquer momento, inclusive durante processos disciplinares ou após deixarem o emprego, esses pedidos são sensíveis e sensíveis ao tempo, exigindo cuidado para evitar conflitos com a lei do emprego.

Melhores práticas para organizações

Para gerenciar os DSARs de forma eficiente e evitar a aplicação do DPC, as organizações irlandesas devem adotar as seguintes práticas:

Mantenha um inventário de dados pessoais.

Um inventário de dados ou mapa de dados que registra os dados pessoais que são coletados, onde são armazenados, que tem acesso, e por quanto tempo é retido é a única ferramenta mais útil para responder aos DSARs sem que a busca de dados se torne um furo de incêndio o inventário deve ser mantido atualizado e revisto regularmente.

2. Implemente uma Política e Procedimento DSAR.

Formalizar o processo: designar um proprietário do DSAR (muitas vezes o DPO), definir funções e responsabilidades, definir prazos internos (por exemplo, responder dentro de 20 dias para permitir um buffer), e criar cartas modelo para reconhecimento, verificação de identidade, extensões e respostas finais. Treinar toda a equipe que pode receber um DSAR - especialmente de linha de frente de serviço ao cliente e equipes de RH - para que eles reconheçam um imediatamente e enviem para a pessoa certa.

3. Use a tecnologia para automatizar buscas.

Ferramentas de e-descoberta de alavanca, plataformas de prevenção de perda de dados ou software de gerenciamento dedicado de DSAR para pesquisar em sistemas, sinalizar dados pessoais e automatizar a redefinição para organizações que usam uma moderna plataforma de dados como Directus, construir um fluxo de trabalho DSAR que consulta o banco de dados e exporta dados relevantes pode reduzir drasticamente o esforço manual.

4. Aplique as isenções com cuidado.

O GDPR e a Lei de Proteção de Dados de 2018 oferecem isenções limitadas ao direito de acesso – por exemplo, para proteger o privilégio profissional legal, para evitar obstruir investigações criminais, ou quando os dados estão sujeitos a um acordo de confidencialidade juridicamente vinculativo. Não se baseie em isenções gerais; cada caso deve ser avaliado individualmente, e as razões para recusar ou limitar o acesso devem ser documentadas e comunicadas ao titular dos dados.

5. Comunique-se proativamente.

Se um DSAR demorar mais de um mês, informe o titular de dados no primeiro mês e explique por que, se alguns dados forem retidos, explique a base legal, um sujeito de dados que se sinta mantido no circuito é muito menos provável que aumente uma queixa ao DPC, ao contrário, silêncio ou falta de resposta é a maneira mais segura de convidar o escrutínio regulatório.

6. Monitore e aprenda.

Use esses dados para identificar áreas de problemas recorrentes, por exemplo, se muitos pedidos se relacionam com dados de RH, considere melhorar a organização dos dados dos funcionários, revise regularmente o processo de RSD e atualize-o de acordo com as orientações do PCD.

Desenvolvimentos recentes e Guia do PCD

O DPC emitiu várias decisões de execução e notas de orientação que moldam como os DSARs são tratados na Irlanda.

  • O DPC declarou que as taxas devem ser limitadas aos custos administrativos e só são permitidas para pedidos manifestamente infundados ou excessivos.
  • Quando um DSAR se relaciona com decisões automatizadas ou perfis, a organização deve fornecer informações significativas sobre a lógica por trás da decisão, não apenas uma cópia dos dados, especialmente relevantes para organizações que usam IA ou aprendizado de máquina.
  • O DPC impôs multas significativas a organizações que não responderam aos DSARs no período de um mês ou que forneceram respostas incompletas sem justificação adequada.
  • O DPC esclareceu que o direito de acesso não anula outras obrigações legais, como sigilo profissional ou pedidos de acesso de pessoas, feitas por outra pessoa, organizações devem equilibrar direitos e podem precisar redigir ou procurar consentimento de terceiros.

Para as orientações mais atuais, as organizações devem consultar regularmente o site oficial do DPC no Dataprotection.ie e consultar as diretrizes da EDPB (European Data Protection Board) sobre o direito de acesso.O texto completo do GDPR está disponível no EUR-Lex.Além disso, a Lei Irlandesa de Proteção de Dados 2018 pode ser encontrada no Livro do Estatuto Irlandês no irishstatutebook.ie.

Por que os DSARs são além da conformidade

Além da obrigação legal, um DSAR bem manejado fortalece a confiança. Quando um indivíduo pergunta a uma organização “O que você sabe sobre mim?” e recebe uma resposta completa, clara e oportuna, demonstra que a organização leva a sério a privacidade. No mundo de hoje orientado por dados, essa confiança é uma vantagem competitiva. Para educadores e estudantes, entender DSARs não é apenas sobre conhecer a lei – é sobre capacitar os indivíduos a exercer seu direito fundamental de controlar suas próprias informações. Ao incorporar uma cultura de transparência e respeito aos dados pessoais, as organizações irlandesas podem construir relacionamentos mais fortes com clientes, funcionários e o público.