Що таке запит на доступ до даних?

Запит доступу до даних (DSAR) є формальним письмовим запитом з особи – суб'єкта даних – організації, що запитує, що організація для забезпечення копіювання персональних даних, яка вона тримає їх. DSAR є стразом закону про захист даних, що дає особам прямий спосіб бачити, яку інформацію обробляються і перевірити, що вона керується законно, досить і прозоро. У Ірландському контексті право доступу посилюється у статті 15 Регламенту Загального регламенту захисту даних (GDPR) і далі уточнюється Актом захисту даних 2018.

Особисті дані охоплює майже будь-яку інформацію, що стосується ідентифікованої фізичної особи. До них належать імена, ідентифікаційні номери, дані про місце розташування, онлайн ідентифікатори та будь-які фактори, які характеризуються фізичними, фізіологічними, генетичними, психічними, економічними, культурними або соціальними ідентичностями. ДАР може бути зроблено з будь-якої причини – curiosity, занепокоєння про точність, підготовку до судових процесів або просто здійснювати фундаментальне право. Незалежно від мотиву, організації повинні лікувати кожного ДАР серйозно і реагувати в суворі строки.

Правові рамки для ДАР в Ірландії

Ірландія має право на захист даних, перш за все, шляхом GDPR (регуляції (ЄС) 2016/679) та національного законодавства про впровадження, Акт захисту даних 2018. Комісія з питань захисту даних Ірландського (ДПЦ) є незалежним уповноваженим органом, відповідальним за за за за запровадження цих законів та видача настанови про обробку ДСАР.

Основні положення під ГП

Стаття 15 GDPR дає кожному суб'єкту даних, що мають право отримувати від підтвердження контролера, щоб персональні дані про них були оброблені, і, де це випадок, доступ до даних. Контролер також повинен надати копію даних, які обробляються, разом з певною додатковою інформацією:

  • Призначення обробки.
  • категорії персональних даних, що стосуються.
  • Одержувачі (або категорії одержувачів), до яких були або будуть розголошуватися персональні дані, особливо одержувачів у сторонніх країнах або міжнародних організаціях.
  • За умови, що персональні дані зберігаються, або, якщо це не можливо, критерії, які використовуються для визначення цього періоду.
  • Наявність права на запит виправлення або видалення, обмеження обробки, або об'єкт для обробки.
  • Право на подвоєння скарги з ДПК.
  • Де дані не зібрані з суб'єкта даних, будь-яка інформація про її джерело.
  • Наявність автоматизованого прийняття рішень, включаючи профілірування, і змістовну інформацію про логіку, що бере участь, а також значення і передбачені наслідки.

Акт захисту даних 2018 додає деякі положення ірландського профілю. Наприклад, розділ 61 Акту дозволяє контролеру відмовити у виконанні ДСАР, де запит буде включати дискризацію інформації, що стосується іншої особи, якщо він погодився або доцільно виконувати без згоди. Акт також забезпечує звільнення від певних видів обробки, таких як дослідження, архівування та запобігання злочинів, хоча ці повинні застосовуватися вузьким чином.

Право на копіювання та маннер відповідей

Під ст. 15(3), контролер повинен надати копію персональних даних, що проходять обробку. Перша копія безкоштовно; розумна плата може бути заряджена тільки для наступних копій або для запитів, які проявляються необґрунтованими або надмірними. Дані повинні бути подані в лаконічному, прозорому, незрівняному і легкодоступному вигляді, використовуючи чітку і звичайну мову. Де це можливо, дані повинні бути надані в електронному вигляді в загально використовуваному форматі, таких як PDF, CSV або JSON файл.

Як надіслати ДАР в Ірландії

Будь-який індивід може зробити DSAR безпосередньо до організації. Не існує конкретної форми або магічної фрази, необхідної – простий лист або письмовий лист, чітко сформуваний запит, достатньо. Однак, щоб забезпечити запит, належним чином оброблений, краще:

  • Заява на запит директора з захисту даних організації (DPO) або зазначеного контакту з захистом даних, якщо відомо.
  • Надайте достатні персональні дані, щоб організація може перевірити особу (наприклад, ім'я, адреса електронної пошти, номер облікового запису або номер посилання).
  • Вкажіть тип даних або часовий період інтересу, особливо якщо організація має великий обсяг даних (наприклад, «Всі персональні дані, оброблені між 2023 та 2024 січня»).
  • Вкажіть бажаний формат відповіді (наприклад, електронний або паперовий).

Організація може вимагати додаткового підтвердження особи перед реагацією. Це допустимо, як довго пропорція запиту. Наприклад, запит на паспортну копію є обґрунтованим; запитати оригінальний документ, який дорого для отримання може бути розглянутий надмірним. Організація також повинна підтвердити отримання ДСАР і пояснити наступні кроки, включаючи очікуваний часовий рядок.

Які організації повинні робити, коли вони отримують DSAR

Після отримання ДСАР, організація (контролер даних) повинна діяти без затримки та в будь-якому випадку протягом місяця отримання. За годинником починається тягарка на день, коли запит прибуває – якщо організація повинна перевіряти ідентичність, часовий рядок буде призупинено до завершення перевірки. Цей період можна продовжити ще за два місяці, де запит є складним або де суб'єкт даних зробив кілька запитів. Якщо розширення потрібно, організація повинна повідомити суб'єкт даних протягом першого місяця, пояснюючи причини затримки.

Ось основні кроки для обробки DSAR в Ірландії:

  • Подати запит: Підтвердити, що це дійсно DSAR і що запитувач виявив себе.
  • Верифікувати особу: Використовуйте розумні заходи для забезпечення того, хто вимагає бути особою. Це може залучити перевірку внутрішніх записів, запитаних на паспорт або використання двофакторної автентифікації.
  • Пошук даних: Оцінити всі персональні дані, що проводяться по організації, не просто в первинній ІТ-системі, але й в електронних листках, хмарному зберіганні, архівах, резервних копії (якщо ретривалі), паперових файлів, CCTV, та будь-які сторонні системи, які використовуються.
  • Review and redact: Перед початком розгляду даних для видалення будь-яких сторонніх персональних даних, які не можуть бути законно розподілені, або будь-яка інформація, яка може преюдувати розслідування злочинів або правових проваджень. Організація повинна балансувати право суб'єкта даних щодо доступу до прав інших.
  • Попередити відповідь: Надіслати дані в чіткому форматі, разом з додатковою інформацією, необхідну статтею 15. У тому числі супровідного листа, що пояснюється і будь-які звільнення, які були надані.
  • Документ все: Тримайте внутрішній лог ДСАР, вжитих кроків, раціонально для будь-яких рішень. Це важливо для підзвітності та захисту будь-якої скарги до ДПК.

Виклики в погодження ДАР

ДАР може бути ресурсно-інтенсивним, особливо для організацій, які розширюють екосистеми даних, системи спадкових даних, або високий кадровий оборот. Загальні завдання включають:

  • Data Відкриття: Персональні дані можуть бути розкидані через декілька баз даних, спільних дисків, облікових записів електронної пошти та навіть внутрішніх чат-платформ. Без належних даних, розміщення відповідних даних може зайняти тижні.
  • Вобме і складність: Один DSAR може залучити тисячі документів. Огляд, перевизначення і об'єднання цього матеріалу протягом місяця часто є надзвичайно складним.
  • Third-party data: Дискусія даних індивіда може неперевершено розкрити інформацію про іншу особу (наприклад, зарплату колеги або скаргу замовника). Організація повинна вирішити, чи можна змінити, згодувати або звернутися до згоди.
  • Manifestly unfounded або надмірні запити: GDPR дозволяє організації відмовити або заряджати розумну плату за запити, які проявляються незрівняними або надмірними. Однак тягар доказа лежить з організацією, а бар встановлюється високою. DPC очікує контролерів показати конкретні докази зловживання, не просто незручності.
  • Cross-border запитів: Якщо суб'єкт даних базується в іншій країні ЄС, організація повинна бути ще відповідати, і може знадобитися координувати інші контролери даних або процесори даних.
  • Запитання: Співробітники можуть зробити САР в будь-який час, включаючи в ході дисциплінарного провадження або після виїзду зайнятості. Ці запити часто чутливі і часові, які вимагають ретельного поводження, щоб уникнути конфліктів з трудовим законодавством.

Кращі практики для організацій

Для управління ДСАР ефективно та уникнути виконання ДПК, Ірландські організації повинні прийняти такі практики:

1. Підтримка особистого інвентарю даних

Збереження даних або карти даних, яка записує, які зібрані персональні дані, де вона зберігається, яка має доступ, і скільки часу вона зберігається, є одним з найбільш корисних інструментів для реагування на DSAR. Без нього пошук даних стає пожежним. Інтенсивність повинна бути збережена до дати і регулярно переглядається.

2. Впровадження політики та процедури ДСАР

Успішно оформляйте процес: розробляйте власнику ДСАР (часто ДПО), визначте ролі та обов’язки, встановіть внутрішні строки (наприклад, відповідь протягом 20 днів, щоб дозволити буферу), а також створити шаблонні листи для відступу, перевірки ідентичності, розширення та кінцевих відповідей. Підготуйте всіх співробітників, які можуть отримувати DSAR – особливо передові служби клієнтів та HR-команди – так вони відразу ж розпізнають і пересилають її на право людини.

3. Використовуйте технології для автоматизації пошуків

Надання електронних інструментів, платформ для запобігання втрат даних або виділених програм управління ДСАР для пошуку по всій системі, прапора персональних даних та автоматизації відновлювальної реакції. Для організацій, які використовують сучасну платформу даних, як Динам, побудови робочого процесу ДСАР, що вимагає бази даних та експорту відповідних даних, може значно зменшити ручні зусилля. Однак будь-який автоматизований розчин необхідно перевірити, щоб забезпечити його захоплення всіма відповідними полями.

4. Наносити розкопки обережно

Закон про захист даних та захист даних 2018 забезпечують обмежені звільнення права доступу – наприклад, для захисту правової професійної привілеї, щоб уникнути обструкції кримінальних розслідувань, або де дані підлягають юридично обов’язковій угоді про конфіденційність. Не варто спиратися на звільнення ковдри; кожен випадок повинен бути оцінений окремо, а причини рефлексування або обмеження доступу повинні бути документально і зв’язаними з суб’єктом даних.

5. Причастя проактивно

Якщо ДСАР займе більше місяця, повідомляємо суб'єкт даних протягом першого місяця і пояснить чому. Якщо деякі дані здійснювалися, поясніть правову основу. Предмет даних, який відчуває, що зберігається в петлі, набагато менш ймовірно засвідчує скаргу до ПК. Зовні, тиша або невідповідність - це обов'язково спосіб запросити нормативну струнку.

6. Моніторинг та навчання

Відстежуйте обсяги ДСАР, включіть час і види запитів. Використовуйте ці дані для виявлення проблемних зон – наприклад, якщо багато запитів стосуються даних HR, врахуйте, як здійснюється обробка даних працівника. Регулярно переглядайте процес ДСАР і оновіть його в лінії з керівництвом ДПК.

Останні розробки та захист даних DPC

У Ірландії видано декілька виконавчих рішень та настановчих нот, які формують, як ручають ДАРС. Столикові точки:

  • DPC заявила, що плата повинна бути обмежена адміністративними витратами і тільки допустима для проявляються незрівняні або надмірні запити. Отриманий «адміністраційний внесок» для всіх DSAR не є законним.
  • Коли ДСАР відноситься до автоматизованих рішень або профілювання, організація повинна надати чітку інформацію про логіку за рішенням, а не лише копію даних. Це особливо актуально для організацій, які використовують AI або машинне навчання.
  • Захист дій: DPC надав значні штрафи на організації, які не змогли відповісти на DSAR протягом одного місяця або що забезпечували неповні відповіді без належного обґрунтування. Наприклад, в 2023 році, велика ірландська авіакомпанія була віддана 400 000 євро для того, щоб не вдалося адекватно реагувати на кілька DSAR.
  • Інтеркція з іншими правами: DPC уточнила, що право доступу не передається інших юридичних зобов'язань, таких як професійна секреція або суб'єкт доступу до даних, які були зроблені іншою особою. Організація повинна бути балансувати права і може знадобитися для повторної або третьої сторони згоди.

Для найбільш поточного керівництва організації слід регулярно проконсультувати офіційний сайт ДПК на dataprotection.ie і звернутися до EDPB (Європейська Рада захисту даних) на правому доступі. Повний текст GDPR доступний за посиланням EUR-Lex. Крім того, Закон про захист даних Ірландського Дата 2018 можна знайти на Ірландському статутному Book irishstatutebook.ie.

Чому DSAR Маттер за межами комплаєнсу

За юридичним зобов’язанням, добре керований ДСАР зміцнює довіру. Коли особа просить організацію «Що ви знаєте про мене?» і отримує повну, чітку та своєчасну відповідь, показує, що організація серйозно бере конфіденційність. У сучасному світі даних, що довіра є конкурентною перевагою. Для освічених і студентів розуміння ДАР не просто про знаючи закон – це про розширення можливостей індивідів, щоб контролювати свою основну інформацію. Побудова культури прозорості та поваги для особистих даних, ірландські організації можуть будувати сильні стосунки з клієнтами, співробітниками та громадськістю.