government-accountability-and-transparency
Понимание запросов доступа к данным в ирландском контексте
Table of Contents
Что такое запрос на доступ к субъекту данных?
Запрос на доступ к субъекту данных (DSAR) является официальным письменным запросом от физического лица - субъекта данных - организации, требующей от этой организации предоставить копию персональных данных, которые она хранит о них. DSAR являются краеугольным камнем закона о защите данных, давая физическим лицам прямой способ увидеть, какая информация обрабатывается, и проверить, что она обрабатывается законно, справедливо и прозрачно. В ирландском контексте право доступа закреплено в статье 15 Общего регламента по защите данных (GDPR) и дополнительно разъяснено Законом о защите данных 2018 года.
Персональные данные охватывают практически любую информацию, касающуюся идентифицированного или идентифицируемого физического лица. Это включает в себя имена, идентификационные номера, данные о местоположении, онлайн-идентификаторы и любые факторы, характерные для физической, физиологической, генетической, психической, экономической, культурной или социальной идентичности этого человека. DSAR может быть сделан по любой причине - любопытство, озабоченность по поводу точности, подготовка к судебному разбирательству или просто для осуществления основного права. Независимо от мотива, организации должны серьезно относиться к каждому DSAR и реагировать в строгих временных рамках.
Правовые рамки для DSAR в Ирландии
Ирландский ландшафт защиты данных формируется в первую очередь GDPR (Regulation (EU) 2016/679) и национальным законодательством по имплементации, Законом о защите данных 2018. Ирландская комиссия по защите данных (DPC) является независимым надзорным органом, ответственным за соблюдение этих законов и выдающим руководство по обработке DSAR.
Ключевые положения в рамках GDPR
Статья 15 GDPR дает каждому субъекту данных право получить от контроллера подтверждение того, обрабатываются ли персональные данные, касающиеся их, и, в этом случае, доступ к этим данным. Контролер также должен предоставить копию обрабатываемых данных, а также определенную дополнительную информацию:
- Цели обработки.
- Категории персональных данных, которые касаются.
- получатели (или категории получателей), которым были или будут раскрыты персональные данные, особенно получатели в третьих странах или международных организациях.
- Предусмотренный период, в течение которого будут храниться персональные данные, или, если это невозможно, критерии, используемые для определения этого периода.
- Наличие права требовать исправления или удаления, ограничения обработки или возражать против обработки.
- Право подать жалобу в DPC.
- Если данные не были собраны от субъекта данных, любая доступная информация относительно его источника.
- Наличие автоматизированного принятия решений, включая профилирование, и содержательная информация о соответствующей логике, а также о значении и предполагаемых последствиях.
Закон о защите данных 2018 года добавляет некоторые положения, касающиеся Ирландии. Например, раздел 61 Закона позволяет контролеру отказать в соблюдении DSAR, когда запрос будет включать раскрытие информации, относящейся к другому лицу, если это лицо не дало согласие или разумно соблюдать без их согласия. Закон также предусматривает исключения для определенных видов обработки, таких как исследования, архивирование и предупреждение преступности, хотя они должны применяться узко.
Право на копию и способ реагирования
В соответствии со статьей 15 (3) контролер должен предоставить копию персональных данных, подвергающихся обработке. Первая копия является бесплатной; разумная плата может взиматься только за последующие копии или за запросы, которые явно необоснованны или чрезмерны. Данные должны быть предоставлены в краткой, прозрачной, понятной и легкодоступной форме, используя ясный и простой язык. По возможности, данные должны быть предоставлены в электронном виде в обычно используемом формате, таком как PDF, CSV или JSON файл.
Как отправить DSAR в Ирландию
Любой человек может сделать DSAR непосредственно в организацию. Не требуется никакой конкретной формы или волшебной фразы - простого электронного письма или письменного письма, четко указывающего, что запрос достаточен. Однако для обеспечения эффективной обработки запроса лучше всего:
- Обратитесь с запросом к сотруднику по защите данных организации (DPO) или назначенному контактному лицу по защите данных, если известно.
- Предоставьте достаточное количество персональных данных, чтобы организация могла проверить личность (например, полное имя, адрес электронной почты, номер учетной записи или номер ссылки).
- Укажите тип данных или период времени, представляющий интерес, особенно если организация располагает большим объемом данных (например, «Все персональные данные, обработанные в период с января 2023 года по январь 2024 года»).
- Укажите предпочтительный формат ответа (например, электронный или бумажный).
Организация может запросить дополнительное удостоверение личности до ответа. Это допустимо, если запрос пропорционален. Например, запрос копии паспорта является разумным; запрос оригинального документа, который дорого получить, может считаться чрезмерным. Организация также должна подтвердить получение DSAR и объяснить следующие шаги, включая ожидаемый срок.
Что должны делать организации, когда они получают DSAR
После получения DSAR организация (контроллер данных) должна действовать без неоправданной задержки и в любом случае в течение одного месяца с момента получения. Часы начинают тикать в день поступления запроса - если организации необходимо проверить личность, временная шкала приостанавливается до завершения проверки. Месячный период может быть продлен еще на два месяца, когда запрос сложен или когда субъект данных сделал несколько запросов. Если требуется продление, организация должна сообщить субъекту данных в течение первого месяца, объяснив причины задержки.
Вот основные шаги для обработки DSAR в Ирландии:
- Подтвердите запрос: Подтвердите, что это действительно DSAR и что запрашивающий идентифицировал себя.
- Проверить личность: Принять разумные меры для обеспечения того, чтобы лицо, подающее запрос, было тем, кем оно себя называет. Это может включать проверку внутренних записей, запрос паспорта или использование двухфакторной аутентификации.
- Поиск данных: Найдите все персональные данные, хранящиеся в организации, не только в основной ИТ-системе, но и в электронных письмах, облачном хранилище, архивах, резервных копиях (если их можно получить), бумажных файлах, видеозаписях CCTV и любых сторонних системах, используемых.
- Обзор и редактирование: Перед раскрытием просмотрите данные, чтобы удалить любые личные данные третьих лиц, которые не могут быть законно переданы, или любую информацию, которая может нанести ущерб расследованию преступления или судебному разбирательству.
- Предоставьте ответ: Отправьте данные в четком формате, а также дополнительную информацию, требуемую статьей 15. Включите сопроводительное письмо с объяснением того, что было предоставлено, и любые исключения, на которые полагались.
- Документируйте все: Сохраните внутренний журнал DSAR, предпринятые шаги и обоснование любых решений. Это жизненно важно для подотчетности и для защиты любой жалобы в DPC.
Проблемы в области обращения с САРД
DSAR могут быть ресурсоемкими, особенно для организаций с обширными экосистемами данных, устаревшими системами или высокой текучестью кадров.
- Обнаружение данных: Персональные данные могут быть разбросаны по нескольким базам данных, общим дискам, учетным записям электронной почты и даже внутренним платформам чата. Без надлежащего картирования данных поиск соответствующих данных может занять недели.
- Объем и сложность: Один DSAR может включать в себя тысячи документов.Проверка, редактирование и сопоставление этого материала в течение месяца часто чрезвычайно сложна.
- Данные третьих сторон: Раскрытие данных физического лица может непреднамеренно раскрыть информацию о другом лице (например, зарплату коллеги или жалобу клиента).
- Явно необоснованные или чрезмерные запросы: GDPR позволяет организации отказывать или взимать разумную плату за запросы, которые явно необоснованны или чрезмерны. Однако бремя доказывания лежит на организации, и планка установлена высокая. DPC ожидает, что контроллеры покажут конкретные доказательства злоупотреблений, а не просто неудобства.
- Трансграничные запросы: Если субъект данных находится в другой стране ЕС, организация должна по-прежнему соблюдать требования и, возможно, ей необходимо координировать свои действия с другими контроллерами данных или обработчиками данных.
- Запросы сотрудников: Работники могут в любое время, в том числе во время дисциплинарного разбирательства или после ухода с работы, делать DSAR. Эти запросы часто чувствительны и чувствительны ко времени, требуя тщательного обращения, чтобы избежать конфликтов с трудовым законодательством.
Лучшие практики для организаций
Чтобы эффективно управлять DSAR и избегать применения DPC, ирландские организации должны применять следующие методы:
1.Сохраняйте инвентаризацию персональных данных
Опись данных или карта данных, которая записывает, какие личные данные собираются, где они хранятся, кто имеет доступ и как долго они хранятся, является единственным наиболее полезным инструментом для реагирования на DSAR. Без него поиск данных становится пожарным дрелью. Описи должны быть обновлены и регулярно пересматриваться.
2. Осуществление политики и процедуры DSAR
Формализовать процесс: назначить владельца DSAR (часто DPO), определить роли и обязанности, установить внутренние сроки (например, ответить в течение 20 дней, чтобы разрешить буфер), и создать шаблонные письма для подтверждения, проверки личности, расширений и окончательных ответов. Обучить всех сотрудников, которые могут получить DSAR - особенно фронт-лайн службы поддержки клиентов и HR-команды - так что они сразу узнают один и перенаправляют его нужному человеку.
3.Использовать технологии для автоматизации поиска
Использование инструментов электронного обнаружения, платформ предотвращения потери данных или специального программного обеспечения для управления DSAR для поиска по системам, флага персональных данных и автоматизации редактирования. Для организаций, использующих современную платформу данных, такую как Directus, создание рабочего процесса DSAR, который запрашивает базу данных и экспортирует соответствующие данные, может значительно сократить ручные усилия. Однако любое автоматизированное решение должно быть протестировано, чтобы обеспечить захват всех соответствующих полей.
4.Применяйте исключения тщательно
GDPR и Закон о защите данных 2018 года предусматривают ограниченные исключения в отношении права доступа - например, для защиты юридических профессиональных привилегий, для предотвращения препятствий уголовным расследованиям или в тех случаях, когда данные подлежат юридически обязывающему соглашению о конфиденциальности. Не полагайтесь на общие исключения; каждый случай должен оцениваться индивидуально, а причины отказа или ограничения доступа должны быть задокументированы и сообщены субъекту данных.
5.Общаться активно
Если DSAR займет больше месяца, сообщите субъекту данных в течение первого месяца и объясните, почему. Если некоторые данные удержаны, объясните правовую основу. Субъект данных, который чувствует себя в курсе, гораздо реже будет нагнетать жалобу в DPC. И наоборот, молчание или невосприимчивость являются самым верным способом привлечь регуляторный контроль.
6.Мониторинг и обучение
Отслеживайте объемы DSAR, время выполнения и типы запросов. Используйте эти данные для выявления повторяющихся проблемных областей - например, если многие запросы относятся к данным о персонале, рассмотрите возможность улучшения организации данных о сотрудниках. Регулярно просматривайте процесс DSAR и обновляйте его в соответствии с руководством DPC.
Последние разработки и руководство DPC
КЗД принял несколько решений и руководящих указаний, которые определяют порядок обращения с САРД в Ирландии.
- Руководство по взиманию сборов: В DPC заявили, что сборы должны быть ограничены административными расходами и допустимы только для явно необоснованных или чрезмерных запросов.
- Руководство по автоматизированному принятию решений: Когда DSAR относится к автоматизированным решениям или профилированию, организация должна предоставлять содержательную информацию о логике решения, а не только копию данных.
- Меры по обеспечению соблюдения: DPC наложил значительные штрафы на организации, которые не ответили на DSAR в течение одного месяца или которые предоставили неполные ответы без надлежащего обоснования. Например, в 2023 году крупная ирландская авиакомпания была оштрафована на 400 000 евро за неспособность адекватно ответить на несколько DSAR.
- Взаимодействие с другими правами: DPC разъяснил, что право доступа не отменяет другие юридические обязательства, такие как профессиональная тайна или запросы на доступ к данным, сделанные другим лицом.
Для получения наиболее актуальных рекомендаций организации должны регулярно обращаться к официальному сайту DPC по адресу dataprotection.ie и ссылаться на руководящие принципы EDPB (Европейский совет по защите данных) о праве доступа. Полный текст GDPR доступен по адресу EUR-Lex. Кроме того, Ирландский закон о защите данных 2018 года можно найти в Ирландской Книге Статутов по адресу irishstatutebook.ie .
Почему DSAR имеет значение вне соответствия
Помимо юридического обязательства, хорошо управляемый DSAR укрепляет доверие. Когда человек спрашивает организацию «Что вы знаете обо мне?» и получает полный, четкий и своевременный ответ, это демонстрирует, что организация серьезно относится к конфиденциальности. В современном мире, ориентированном на данные, это доверие является конкурентным преимуществом. Для педагогов и студентов понимание DSAR заключается не только в знании закона - это о расширении прав и возможностей людей осуществлять свое фундаментальное право контролировать свою собственную информацию. Внедряя культуру прозрачности и уважения к личным данным, ирландские организации могут строить более прочные отношения с клиентами, сотрудниками и общественностью.