Šta je zahtev za pristup podacima?

A Data Subject Access Request (DSAR) je formalni pisani zahtev pojedinca subjekta podataka organizacije, tražeći od te organizacije da dostavi kopiju ličnih podataka koje drži o njima. DSAR-ovi su kamen temeljac zakona o zaštiti podataka, dajući pojedincima direktan način da vide koje informacije se obrađuju i da potvrde da se njome postupa zakonito, pravedno i transparentno. U irskom kontekstu pravo pristupa je usađeno u članu 15. Opšte uredbe o zaštiti podataka (GDPR) i dodatno razjašnjeno Zakonom o zaštiti podataka 2018.

Lični podaci obuhvataju gotovo sve informacije koje se odnose na identifikovanu ili identifikovanu fizičku osobu. To uključuje imena, identifikacione brojeve, podatke lokacije, onlajn identifikatore, i sve faktore specifične za fizičku, fizičku, genetsku, mentalnu, ekonomsku, kulturnu, ili društvenu identitet. DSAR može biti napravljen iz bilo kog razloga znatiželja, briga o tačnosti, pripremama za parničenje, ili jednostavno da se ostvari fundamentalno pravo. Bez obzira na motiv, organizacije moraju ozbiljno da tretiraju svaki DSAR i da odgovaraju unutar strogih vremenskih linija.

Pravni okvir za DSAR-e u Irskoj

Irski pejzaž zaštite podataka je oblikovan pre svega od strane GDPR-a (Regulacija (EU) 2016/679) i nacionalnog sprovođenja zakona, Zakona o zaštiti podataka 2018. Irska komisija za zaštitu podataka (DPC) je nezavisni nadzorni organ zadužen za sprovođenje tih zakona i izdavanje navođenja o rukovanju DSAR-ovima.

Ključne odredbe pod GDPR-om

Član 15 GDPR daje svakom subjektu pravo da dobije od kontrolora potvrdu o tome da li se lični podaci koji se tiču njih obrađuju, i, gde je to slučaj, pristup tim podacima. kontrolor mora da obezbedi i kopiju podataka koji se obrađuju, zajedno sa određenim dodatnim informacijama:

  • Svrha obrade.
  • Kategorije liènih podataka.
  • Primaoci (ili kategorije primalaca) kojima su lični podaci bili ili će biti obelodanjeni, posebno primaoci u trećim zemljama ili međunarodnim organizacijama.
  • Predviđeni period za koji će se čuvati lični podaci, ili, ako nije moguće, kriterijumi koji se koriste za određivanje tog perioda.
  • Postojanje prava na zahtev za ispravljanje ili brisanje, ograničenje obrade, ili na prigovor na obradu.
  • Pravo da uloži žalbu u DPC.
  • Gde podaci nisu prikupljeni od subjekta za podatke, bilo koje dostupne informacije o njegovom izvoru.
  • Postojanje automatizovanog odlučivanja, uključujući profilisanje, i smislene informacije o uključenoj logici, kao i značaj i predviđene posledice.

Zakon o zaštiti podataka 2018. dodaje neke irske specifične odredbe. Na primer, Sekcija 61 Zakona omogućava kontroloru da odbije da se pridržava DSAR-a gde bi zahtev podrazumevao otkrivanje informacija koje se odnose na drugog pojedinca, osim ako je taj pojedinac pristao ili je razumno da se pridržava bez njihovog pristanka. Zakon takođe pruža izuzeća za određene vrste obrade, kao što su istraživanje, arhiviranje i sprečavanje kriminala, iako se to mora primenjivati usko.

Pravo na kopiju i manir odgovora

Prema članu 15(3), kontrolor mora da obezbedi kopiju ličnih podataka koji se podvrgavaju obradi. prva kopija je besplatna; razumna naknada može da se naplaćuje samo za naknadne kopije ili za zahteve koji su očito neosnovani ili preterani. Podaci treba da se isporučuju u sažetom, transparentnom, inteligentnom, i lako dostupnom obliku, koristeći jasan i jednostavan jezik. Gde je moguće, podaci treba da se pružaju elektronski u uobičajeno korištenom formatu kao što je PDF, CSV, ili JSON fajl.

Kako predati DSAR u Irskoj

Svaki pojedinac može napraviti DSAR direktno organizaciji. Ne postoji specifičan oblik ili neophodna magična fraza jednostavan e-mail ili pisano pismo jasno navodeći da je zahtev dovoljan. Međutim, da bi se obezbedilo da se zahtev efikasno obradi, najbolje je da se:

  • Obratite se zahtevu službeniku za zaštitu podataka organizacije (DPO) ili određenom kontaktnom licu za zaštitu podataka, ako je poznato.
  • Dati dovoljno ličnih detalja tako da organizacija može da potvrdi identitet (npr., puno ime, e-mail adresa, broj računa, ili referentni broj).
  • Navedite vrstu podataka ili vremenski period interesa, posebno ako organizacija drži veliki obim podataka (npr.,Svi lični podaci obrađeni između januara 2023. i januara 2024. godine\").
  • Navedi preferirani format za odgovor (npr. elektronski ili papirni).

Organizacija može da zatraži dodatni dokaz identiteta pre nego što odgovori. To je dozvoljeno sve dok je zahtev proporcionalan. Na primer, traženje kopije pasoša je razumno; traženje originalnog dokumenta koji je skup za dobijanje može se smatrati preteranim. Organizacija treba da potvrdi i primitak DSAR-a i objasni sledeće korake, uključujući očekivani vremenski rok.

Šta organizacije moraju da rade kada prime DSAR

Kada se DSAR primi, organizacija (kontrolor podataka) mora da deluje bez nepotrebnog odlaganja i u svakom slučaju u roku od mesec dana od primitka. Sat počinje da otkucava na dan kada stigne zahtev ako organizacija treba da potvrdi identitet, vremenski rok se pauzira dok se ne završi verifikacija. Jednomesečni period može da se produži za naredna dva meseca gde je zahtev složen ili gde je ispitanik podneo više zahteva. Ako je potrebno proširenje, organizacija mora da obavesti subjekta o podacima u roku od prvog meseca, objašnjavajući razloge za kašnjenje.

Ovo su osnovni koraci za rukovanje DSAR-om u Irskoj:

  • Validirajte zahtev: Potvrdite da je to zaista DSAR i da se je zahtevnik identifikovao.
  • Verifikuj identitet: Koristi razumne mere da bi osigurao da osoba koja podnosi zahtev bude ona za koju se predstavlja.To može uključivati proveru internih zapisa, traženje pasoša, ili korišćenje dvofaktorske autentifikacije.
  • Traži podatke: Lociraj sve lične podatke koji se drže širom organizacije ne samo u primarnom IT sistemu, već i u mejlovima, skladištenju oblaka, arhivama, backupovima (ako se može povratiti), papirnim fajlovima, CCTV snimcima, i bilo kojim sistemima trećih strana koji se koriste.
  • Pregled i redaktacija: Pre nego što se otkrije, pregledajte podatke za uklanjanje ličnih podataka trećih lica koji se ne mogu zakonski podeliti, ili bilo koje informacije koje bi mogle da preuzmu predrasude u istrazi krivičnog dela ili pravnom postupku. Organizacija mora da uravnoteži pravo ispitanika na pristup protiv prava drugih.
  • Obezbedite odgovor: Slanje podataka u jasnom formatu, zajedno sa dopunskim informacijama koje zahteva član 15. Uključite i pismo koje objašnjava šta je dato i na koje se izuzeće oslanjalo.
  • Dokumentirajte sve: Držite unutrašnji dnevnik DSAR-a, preduzete korake, i racionalni za bilo kakve odluke.To je od vitalnog značaja za odgovornost i za odbranu bilo kakve žalbe DPC-u.

Izazovi u rukovanju DSAR-ovima

DSAR može biti intenzivan resurs, posebno za organizacije sa proširenim ekosistemima podataka, sistemima za nasleđe ili visokim prometom osoblja. Zajednički izazovi uključuju:

  • Data otkriće: Lični podaci mogu biti razbacani po više baza podataka, deljenim diskovima, e-mail računima, pa čak i internim platformama za čavrljanje. Bez odgovarajućeg mapiranja podataka, lociranje relevantnih podataka može trajati nedeljama.
  • [Volume i složenost:] Jedan DSAR može da uključuje hiljade dokumenata. Pregled, redekcija i koliiranje ovog materijala u roku od mesec dana je često izuzetno teško.
  • Podaci trećih stranaka: Razotkrivanje podataka pojedinca može nehotice otkriti informacije o drugoj osobi (npr. plata kolege ili žalba kupca). organizacija mora odlučiti da li da se redukuje, zadrži ili traži pristanak.
  • Manifestalno neosnovani ili prekomerni zahtevi: GDPR dozvoljava organizaciji da odbije ili naplati razumnu naknadu za zahteve koji su očito neosnovani ili preterani. Međutim, teret dokaza leži kod organizacije, a bar je postavljen visoko. DPC očekuje da kontrolori pokažu konkretne dokaze o zlostavljanju, a ne samo neprijatnosti.
  • Prekogranični zahtevi: Ako je ispitanik podataka zasnovan u drugoj zemlji EU, organizacija mora da se i dalje pridržava, i možda će morati da koordinira sa drugim kontrolorima podataka ili procesorima podataka.
  • Zahtevi za zaposlene: Zaposleni mogu da naprave DSAR-ove u bilo koje vreme, uključujući i tokom disciplinskog postupka ili nakon napuštanja posla. Ovi zahtevi su često osetljivi i vremenski osetljivi, zahtevajući pažljivo rukovanje kako bi se izbegli sukobi sa zakonom o zapošljavanju.

Najbolje prakse za organizacije

Da bi se DSAR-ovi uspešno upravljali i izbegli sprovođenje DPC-a, irske organizacije bi trebalo da usvoje sledeće prakse:

1. Održavajte inventar liènih podataka

Inventar podataka ili mapa podataka koji beleže šta se lični podaci prikupljaju, gde se čuvaju, ko ima pristup, i koliko dugo je zadržana je jedinstveno najkorisnije sredstvo za reagovanje na DSAR-ove. Bez njega, traženje podataka postaje vatrogasna bušotina. Inventar treba da bude u toku i redovno pregledan.

2. Provodi DSAR politiku i postupak

Formaliziraj proces: odredi vlasnika DSAR-a (često DPO), definiši uloge i odgovornosti, odredi interne rokove (npr., odgovori u roku od 20 dana da dozvoli bafer), i stvori predloške slova za priznavanje, proveru identiteta, proširenja i konačne odgovore. Obučavaj svo osoblje koje bi moglo da dobije DSAR posebno front-line korisničku službu i HR timove tako da ga odmah prepoznaju i proslede pravoj osobi.

3. Koristite tehnologiju za automatsko pretraživanje

Prednosti e-otkrivanja alata, platforme za sprečavanje gubitka podataka, ili posvećenog DSAR softvera za upravljanje za pretraživanje sistema, zastaviti lične podatke i automatizirati redukciju. Za organizacije koje koriste modernu platformu za podatke poput Directusa, izgradnju DSAR radnog toka koji upita bazu podataka i izvoz relevantnih podataka može dramatično smanjiti ručne napore. Međutim, svako automatizovano rešenje mora biti testirano kako bi se osiguralo da on obuhvati sva relevantna polja.

4. Pažljivo primenjujte izuzeća

GDPR i Zakon o zaštiti podataka 2018. pružaju ograničena izuzeća od prava pristupa na primer, radi zaštite pravne profesionalne privilegije, da bi se izbeglo ometanje krivičnih istraga, ili gde su podaci predmet pravno obavezujućeg sporazuma o poverljivosti. ne oslanjajte se na izuzeća od ćebadi; svaki slučaj mora se oceniti pojedinačno, a razlozi za odbijanje ili ograničavanje pristupa moraju biti dokumentovani i komunicirati sa subjektom koji je podanik.

5. Komuniciraj Proaktivno

Ako DSAR traje duže od mesec dana, obavestite subjekta o podacima u roku od prvog meseca i objasnite zašto. Ako se neki podaci uskrate, objasnite pravnu osnovu. Subjekt koji oseća da je zadržan u petlji je daleko manje verovatno da će eskalirati žalbu u DPC. Obrnuto, tišina ili neodgovornost je najsigurniji način da se pozove regulatorni nadzor.

6. Nadgledaj i uèi

Prati DSAR zapremine, vreme preokreta i vrste zahteva. Koristite ove podatke da identifikujete ponavljajuće oblasti problema na primer, ako se mnogi zahtevi odnose na HR podatke, razmotrite poboljšanje načina na koji se podaci zaposlenih organizuju. Redovito pregledajte DSAR proces i ažurirajte ga u skladu sa DPC navođenjem.

Nedavni razvoj i DPC navođenje

DPC je izdao nekoliko odluka o izvršenju i navoðenju koje oblikuju kako se DSAR-ovi rukuju u Irskoj.

  • guidancija o naplaćivanju naknada: DPC je naveo da naknade moraju biti ograničene na administrativne troškove i da su dozvoljene samo za očito neosnovane ili prekomerne zahteve. ćebepristojba za primenu\" za sve DSAR-e nije zakonito.
  • Guidance o automatizovanom odlučivanju: Kada se DSAR odnosi na automatizovane odluke ili profilisanje, organizacija mora da pruži značajne informacije o logici iza odluke, a ne samo kopiju podataka. To je posebno relevantno za organizacije koje koriste AI ili mašinsko učenje.
  • Ponuda akcija:] DPC je nametnuo značajne novčane kazne organizacijama koje nisu reagovale na DSAR-ove u periodu od mesec dana ili koje su pružale nepotpune odgovore bez odgovarajućeg opravdanja. Na primer, 2023. godine, velika irska aviokompanija je kažnjena sa 400.000 evra zbog toga što nije adekvatno odgovorila na više DSAR-ova.
  • Interakcija sa drugim pravima: DPC je pojasnio da pravo pristupa ne prevagna druge pravne obaveze kao što su profesionalna tajnost ili zahtevi subjekta za pristup podacima koje je dala druga osoba. Organizacije moraju da uravnoteže prava i da možda moraju da rediguju ili traže pristanak treće strane.

Za najtrenutačnije navođenje, organizacije bi trebalo redovno da konsultuju zvanični sajt DPC-a na dataprotection.ie i da se posavetuju sa EDPB (Evropski odbor za zaštitu podataka) smernicama o pravu pristupa. Potpuni tekst GDPR-a dostupan je na EUR-Lex. Pored toga, Zakon o zaštiti podataka Irske 2018 može se naći na Irskoj knjizi statuta u irishstatutebook.ie.

Zašto je DSAR-ovi neusklađenosti

Pored pravne obaveze, dobro rukovanje DSAR-om jača poverenje. Kada pojedinac upita organizacijuŠta vi znate o meni?“ i dobije potpun, jasan i pravovremen odgovor, to pokazuje da organizacija ozbiljno shvata privatnost. U današnjem svetu zasnovanom na podacima, to poverenje predstavlja konkurentsku prednost. Za edukatore i studente, razumevanje DSAR-a nije samo poznavanje zakona već i osnaživanje pojedinaca da iskoriste svoje osnovno pravo da kontrolišu sopstvene informacije. Usavršavanjem kulture transparentnosti i poštovanja ličnih podataka, irske organizacije mogu da izgrade jače odnose sa klijentima, zaposlenima i javnošću.