Çfarë është një kërkesë për hyrjen në të dhëna?

Një kërkesë zyrtare për hyrjen e të dhënave (DSAR) është një kërkesë e shkruar nga një individ ♫ subjekti i të dhënave ♫ për një organizatë, duke i kërkuar kësaj organizate të sigurojë një kopje të të dhënave personale që mban për to. DSAR-ët janë një gur themeli i ligjit të mbrojtjes së të dhënave, duke u dhënë individëve një mënyrë të drejtpërdrejtë për të parë se çfarë informacioni është përpunuar dhe për të verifikuar se po trajtohet në mënyrë të ligjshme, në mënyrë të drejtë dhe transparente. Në kontekstin irlandez, e drejta e hyrjes së aksesit është e mishëruar në artikullin 15 të mbrojtjes së përgjithëshme (GDP) dhe qartësuar më tej nga Akti i të dhënave.

Të dhënat personale mbulojnë pothuajse çdo informacion që lidhet me një person natyror të identifikuar ose të dallueshëm. Këtu përfshihen emrat, numrat e identifikimit, të dhënat e vendndodhjes, indetifikuesit online dhe çdo faktor specifik për atë person, fizik, fiziologjik, gjenetik, mendor, ekonomik, kulturor ose shoqëror.

Kuadrot ligjorë për DSARët në Irlandë

Spirali i mbrojtjes së të dhënave i Irlandës është formuar kryesisht nga PKBR (Regationa) 2016/679) dhe legjislacioni kombëtar i zbatimit, Akti i Mbrojtjes së të Dhënave 2018. Komisioni Irlandez i Mbrojtjes së të Dhënave (DPC) është autoriteti i pavarur mbikqyrës përgjegjës për zbatimin e këtyre ligjeve dhe lëshimin e drejtimit mbi trajtimin e DSAR-ve.

Masa kyçe nën PBR

Neni 15 i PBR-së jep çdo subjekt të dhënash të drejta për të marrë nga një konfirmim kontrollues se nëse të dhënat personale lidhur me to janë duke u përpunuar, dhe, ku është rasti, aksesi në këto të dhëna. Kontrollori duhet gjithashtu të sigurojë një kopje të të dhënave që po përpunohen, së bashku me disa informacione shtesë:

  • Qëllimi i proçesimit.
  • Në kategoritë e të dhënave personale të përfshira.
  • Marrësit (ose kategoritë e marrësve) të cilëve u ka ndodhur apo do të zbulohen të dhënat personale, veçanërisht marrësit në vendet e treta apo organizatat ndërkombëtare.
  • Periudha e parashikuar për të cilën të dhënat personale do të ruhen, ose, nëse jo, kriteret e përdorura për të përcaktuar atë periudhë.
  • E drejta e të drejtës për të kërkuar riatdhesim ose fshirje, kufizimin e përpunimit ose për të kundërshtuar përpunimin.
  • E drejta për të mbajtur një ankesë me DPC.
  • Ku të dhënat nuk janë mbledhur nga tema e të dhënave, asnjë informacion në dispozicion për sa i përket burimit të saj.
  • Ekzistenca e vendim-marrjes automatike, duke përfshirë profilizimin dhe informacionin domethënës rreth logjikës së përfshirë si dhe rëndësinë dhe pasojat e parashikuara.

Për shembull, Seksioni 61 i Aktit të Mbrojtjes së të Dhënave i lejon një kontrolluesi të mos pranojë të bëjë atë që kërkon, ku kërkesa do të përfshinte zbulimin e informacionit lidhur me një individ tjetër, nëse ai individ nuk ka pranuar apo është i arsyeshëm të zbatojë pa pëlqimin e tij.

E drejta për një kopje dhe për të dhënë përgjigje

Sipas artikullit 1531, kontrolluesi duhet të sigurojë një kopje të proçesit të të dhënave personale që po kalon. Kopja e parë është falas; një pagesë e arsyeshme mund të ngarkohet vetëm për kopjet e mëvonshme ose për kërkesat që janë dukshëm të pabazuara ose të tepruara. Të dhënat duhet të furnizohen në një formë të përmbledhur, transparente, të kuptueshme dhe lehtësisht të arritshme, duke përdorur një gjuhë të qartë dhe të thjeshtë.

Si të lësh një DSAR në Irlandë?

Çdo individ mund të bëjë një DSAR direkt në një organizatë. nuk ka asnjë formë specifike apo frazë magjike që kërkohet ♫ një e-mail i thjeshtë apo letër e shkruar që pohon qartë se kërkesa është e mjaftueshme. megjithatë, për të siguruar që kërkesa të jetë përpunuar me efektshmëri, është më e mira për:

  • Përgjigjju kërkesës organizatës Zyrtari i Mbrojtjes së të Dhënave (DPO) ose personi i caktuar i kontaktit të të dhënave, po të njihet.
  • Jep hollësi të mjaftueshme personale në mënyrë që organizata të mund të verifikojë identitetin (p.sh., emrin e plotë, adresën email, numrin e llogarisë apo numrin e referimit).
  • Specifiko llojin e të dhënave apo periudhën kohore të interesit, veçanërisht nëse organizata mban një vëllim të madh të dhënash (p.sh., ♫ të gjitha të dhënat personale të përpunuara midis janarit 2023 dhe 20241).
  • për.

Organizata mund të kërkojë prova shtesë të identitetit përpara se të përgjigjet. Kjo është e lejuar për aq sa kërkesa është proporcionale. Për shembull, të kërkosh një kopje pasaporte është e arsyeshme; të kërkosh një dokument origjinal që është i shtrenjtë për t'u marrë mund të konsiderohet i tepruar. Organizata duhet gjithashtu të konfirmojë faturën e DSAR dhe të shpjegojë hapat e ardhshëm, duke përfshirë afatin kohor të pritur.

Çfarë duhet të bëjnë organizatat kur marrin një DSAR

Sapo të merret DSAR, organizata (kontrolluesi i të dhënave) duhet të veprojë pa vonesë të tepruar dhe në çdo rast brenda një muaji të faturave. Ora fillon të lëvizë ditën kur kërkesa arrin ♫ nëse organizata ka nevojë të verifikojë identitetin, linja kohore është e ndaluar derisa të përfundojë verifikimi. Periudha një-mujore mund të zgjatet me dy muaj të tjerë ku kërkesa është komplekse ose ku ka nevojë për më shumë të dhëna. Nëse nevojitet një zgjatje e kohës duhet informuar subjektin brenda muajit të parë, kjo mund të shpjegojë arsyen e vonesës.

Ja hapat kryesorë për trajtimin e një DSAR në Irlandë:

  • Përditësoni kërkesën: konfirmojnë se ajo është me të vërtetë një DSAR dhe se kërkuesi ka identifikuar veten.
  • Identifikimi: Përdor masa të arsyeshme për të siguruar që personi që bën kërkesën është ai që ata pretendojnë se është. Kjo mund të përfshijë kontrollin e regjistrimeve të brendshme, kërkesën për pasaportë, apo përdorimin e një autentifikimi me dy vlera.
  • Kërko për të dhënat: Vendosin të gjitha të dhënat personale të mbajtura në të gjithë organizatën ♫ jo vetëm në sistemin primar IT, por gjithashtu në e-mail, depozitim resh, arkiva, rezervistë (nëse rimerren), dosje letre, video të kamerave të sigurisë dhe në çdo sistem të tretë partie të përdorur.
  • Rishikim dhe ripërndarje: Përpara zbulimit, rishikoni të dhënat për të hequr çdo të dhënë personale të palëve të treta që nuk mund të ndahet në mënyrë të ligjshme, apo ndonjë informacion që mund të paragjykojë një hetim të krimit apo procedime ligjore. Organizata duhet të balancojë subjektin e të dhënave të drejtën e hyrjes kundër të drejtave të të të tjerëve.
  • Përcakto përgjigjen: Dërgoni të dhënat në një format të qartë, së bashku me informacionin shtesë të kërkuar nga Neni 15. Përfshi një letër që shpjegon se çfarë është siguruar dhe çdo përjashtim u mbështet.
  • Dokument gjithshka: Mbaj një regjistër të brendshëm të DSAR, hapat e ndërmarra dhe arsyetimi për çdo vendim. Kjo është jetësore për përgjegjshmëri dhe për mbrojtjen e çdo ankimi ndaj DPC.

Sfidat në dorëzimin e DSAR-ve

DSAR-ët mund të jenë të dobishëm për burimet, veçanërisht për organizatat me ekosisteme të zgjeruara të të dhënave, sisteme trashëgimie ose rikthim të lartë të personelit. Sfidat e përbashkëta përfshijnë:

  • Zbulimi i Diatas: Të dhënat personale mund të shpërndahen nëpër baza të shumta të dhënash, disqe të ndara, llogari elektronike dhe madje edhe platforma të brendshme chat. Pa hartën e saktë të dhënash, gjetja e të dhënave përkatëse mund të kërkojë javë.
  • Vulume dhe kompleksiteti: Një DSAR i vetëm mund të përfshijë mijëra dokumente. Rishikimi, ripërcaktimi dhe ribashkimi i këtij materiali brenda një muaji është shpesh jashtëzakonisht i vështirë.
  • Të dhënat e testit të partisë: Disclosing një individ të dhënë nga të dhënat mund të zbulojnë pa dashje informacion rreth një personi tjetër (p.sh., një kolege e vitit 1928 apo një klienti ankohej). Organizata duhet të vendosë nëse do të ripërpunohet, të mos marrë pëlqimin apo jo.
  • Kërkesat më të pabazuara apo të tepruara: PKB-ja lejon një organizatë të refuzojë apo të kërkojë një pagesë të arsyeshme për kërkesat që janë të dukshme të pabazuara apo të tepruara, megjithatë, barra e provës qëndron në organizatë dhe shtylla është e lartë. DPC pret që kontrolluesit të tregojnë prova konkrete të abuzimit, jo vetëm shqetësim.
  • Kërkesat Cross-kufitare: Nëse subjekti i të dhënave bazohet në një vend tjetër të BE, organizata duhet ende të përputhet dhe mund të duhet të bashkërendohet me kontrolluesit e tjerë të të dhënave apo procesorët e të dhënave.
  • Kërkesat e Emploeye: Punëdhënësit mund t'i bëjnë DSAR-ët në çdo kohë, duke përfshirë gjatë procedimeve disiplinore apo pas largimit nga puna. Këto kërkesa shpesh janë të ndjeshme dhe të ndjeshme ndaj kohës, duke kërkuar kujdes për t'u marrë me kujdes ndaj konflikteve me ligjin e punësimit.

Praktika më të mira për organizatat

Për të administruar me efektshmëri DSAR-ët dhe për të shmangur zbatimin e DPC-së, organizatat irlandeze duhet të miratojnë praktikat e mëposhtme:

1. Mbaj një histori personale të dhënash

Një inventar i të dhënave apo hartë që regjistron se çfarë të dhënash personale janë mbledhur, ku ruhen, kush ka hyrje, dhe sa gjatë mbahet është mjeti më i dobishëm për t'iu përgjigjur DSAR-ve. Pa të, kërkimi për të dhëna bëhet një zjarr-dril. Inventari duhet mbajtur deri më sot dhe rishikohet rregullisht.

2. Zbatoni një politikë DSAR dhe Procedurë

Formalizo procesin: përcaktimi i një pronari të DSAR (më shpesh DPO), përcakton rolet dhe përgjegjësitë, vendos afatet e brendshme (p.sh., përgjigju brenda 20 ditëve për të lejuar një buffer), dhe për të krijuar shkronja shabllon për pranimin, verifikimin e identitetit, zgjatjen dhe përgjigjet përfundimtare. Trein të gjithë stafin që mund të marrë një shërbim të klientit të vijës së parë dhe ekipet e HR-së { kështu që ata e njohin menjëherë dhe përpara personin e duhur.

3. Përdor teknologjinë për të drejtuar kërkimet

Mjete të ndryshme elektronike, platforma për parandalimin e të dhënave, ose programe të përkushtuara për menaxhimin e DSAR për të kërkuar përmes sistemeve, për të vendosur të dhënat personale dhe për të kryer të kuqesimin automatizues. Për organizatat që përdorin një platformë moderne të dhënash si Directus, ndërtimi i një rrjedhjeje pune DSAR që kërkon databazën dhe eksportin e të dhënave përkatëse mund të reduktojë dramatikisht përpjekjet manuale. megjithatë, çdo zgjidhje automatike duhet të testohet për t'u siguruar që ajo të kapë të gjitha fushat përkatëse.

4. Zbatoni me kujdes rreziqet

PBR dhe Akti i Mbrojtjes së të Dhënave 2018 ofrojnë përjashtime të kufizuara në të drejtën e hyrjes ♫ për shembull, për të mbrojtur privilegjin profesional ligjor, për të shmangur pengimin e hetimeve kriminale, ose ku të dhënat janë subjekt i një marrëveshjeje të lidhur ligjërisht të konfidencialitetit. Mos u mbështet në përjashtimet e batanijes; çdo rast duhet vlerësuar individualisht dhe arsyet për refuzimin apo kufizimin e aksesit duhet të dokumentohen dhe të komunikohen në subjektin e të dhënave.

5. Komuniko në mënyrë aktive

Nëse DSAR do të kërkojë më shumë se një muaj, informoni temën e të dhënave brenda muajit të parë dhe shpjegoni pse. Nëse disa të dhëna janë të penguara, shpjego bazën ligjore. Një temë e të dhënave që ndihet e mbajtur në rreth ka shumë më pak gjasa të përshkallëzojë një ankesë ndaj DPC. Në të kundërt, heshtja apo mospërfillja është mënyra më e sigurt për të ftuar shqyrtimin rregullator.

6. Monitor dhe mëso

Gjurmo për shembull volumet e DSAR, kohë kthese dhe llojet e kërkesave. Përdor këto të dhëna për të identifikuar zonat e vazhdueshme të problemit ♫ nëse shumë kërkesa lidhen me të dhënat e HR, konsiderojnë përmirësimin e asaj se si janë organizuar të dhënat e punonjësve. Shqyrtoje rregullisht procesin e DSAR dhe përditësoe atë në përputhje me drejtimin e DPC.

Zhvillimet dhe udhëheqja e DPC-së së fundmi

DPC ka lëshuar disa vendime për zbatimin dhe shënimet e drejtimit që japin formë se si përdoren DSAR-ët në Irlandë.

  • Kujdesi për pagesat: DPC ka deklaruar se pagesat duhet të kufizohen në kostot administrative dhe janë të lejueshme vetëm për kërkesa të dukshme të pabazuara apo të tepruara. Një taksë e vogël e administrimit të të gjithë DSAR-ëve nuk është e ligjshme.
  • Kujdesi mbi vendim-marrjen automatike: Kur një DSAR lidhet me vendimet automatike apo profilizimin, organizata duhet të japë informacion domethënës rreth logjikës pas vendimit, jo vetëm një kopje të të dhënave. Kjo është veçanërisht e rëndësishme për organizatat që përdorin mësimin e AI apo makinës.
  • Veprimet e zbatimit: DPC ka vendosur gjoba të rëndësishme mbi organizatat që nuk iu përgjigjën DSAR-ve brenda periudhës një-mujore apo që kanë siguruar përgjigje të paplotë pa justifikime të drejta. Për shembull, në vitin 2023, një linjë ajrore kryesore irlandeze u gjobit me 400, 000 për mosarritjen e reagimit të mjaftueshëm ndaj shumë DSAR-ve.
  • Ndërveprimi me të drejta të tjera: DPC ka sqaruar se e drejta e hyrjes nuk mbivendos detyrime të tjera ligjore të tilla si fshehtësi profesionale apo kërkesa për akses ndaj të dhënave të bëra nga një person tjetër. Organizatat duhet të balancojnë të drejtat dhe mund të kenë nevojë për të ripërballuar apo kërkuar pëlqimin e partisë së tretë.

Për udhëheqjen më të tanishme, organizatat duhet të konsultohen rregullisht me faqen zyrtare të DPC's në mbrojtjen e PKB-së. Idie dhe t'i referohen udhëzimeve të EDPB-së (Bordi Europian i Mbrojtjes së të Dhënave) në të drejtën e hyrjes. Teksti i plotë i PLAD-së është në dispozicion në [FL:2] EUR-Lix [FT:3] më tej, Akti i Mbrojtjes së të Dhënave Irlandeze mund të gjendet në Librin irlandez [FIT] [FTIT] [të] [të]:2]

Pse ka rëndësi të veçantë ç'ka në të vërtetë?

Pas detyrimit ligjor, DSAR i mbështetur mirë forcon besimin, kur një individ pyet një organizatë, çfarë di për mua? dhe merr një reagim të plotë, të qartë dhe në kohë, tregon se organizata e merr seriozisht privatësinë. Në ditët e sotme, besimi është një avantazh konkurrues.