government-accountability-and-transparency
Hiểu được yêu cầu truy cập dữ liệu trong văn cảnh Ai Len
Table of Contents
Yêu cầu tiếp cận vật thể dữ liệu là gì?
Yêu cầu truy cập dữ liệu (DSAR) là một yêu cầu chính thức từ một cá nhân — đối tượng dữ liệu – một tổ chức — một tổ chức — cung cấp một bản sao của dữ liệu cá nhân nó có về họ. DSAR là một góc của luật bảo vệ dữ liệu, cung cấp cho cá nhân một cách trực tiếp để xem thông tin nào đang được xử lý một cách hợp pháp, công bằng, và minh bạch. Trong bối cảnh của người Ireland, quyền truy cập được đặt trong điều khoản 15 Điều luật bảo vệ dữ liệu (GPR) và hơn nữa bởi Luật Dữ liệu 2018.
Dữ liệu cá nhân bao gồm hầu hết các thông tin liên quan đến một người tự nhiên đã được xác định hoặc nhận diện. Điều này bao gồm tên, số nhận diện, dữ liệu vị trí, nhận dạng trực tuyến và bất cứ yếu tố nào liên quan đến cơ thể, sinh lý học, di truyền, tâm thần, kinh tế, văn hóa, hay xã hội. Một DSAR có thể được tạo ra vì bất cứ lý do nào — sự tò mò về tính chính xác, tính chuẩn bị, hoặc đơn giản là để thực hiện một quyền căn bản.
Khung hành pháp của DSARs ở Ireland
Cảnh vật bảo vệ dữ liệu của Ireland chủ yếu được định hình bởi GDPR (ĐG) 2016/679) và luật quốc gia thực thi, Luật bảo vệ dữ liệu năm 2018.
Những điều kiện then chốt dưới GDPR
Điều 15 của GDPR đưa ra quyền lấy từ một xác nhận kiểm soát về việc liệu dữ liệu cá nhân liên quan đến chúng có được xử lý hay không, và, nơi đó là trường hợp, truy cập vào dữ liệu đó. người điều khiển phải cung cấp một bản sao của dữ liệu được xử lý, cùng với một số thông tin phụ thêm nhất định:
- Mục đích của quá trình xử lý.
- Các loại dữ liệu cá nhân liên quan.
- Những người nhận (hay loại người nhận) đã hoặc sẽ được tiết lộ cho biết dữ liệu cá nhân, đặc biệt những người nhận được tại các nước thứ ba hoặc các tổ chức quốc tế.
- Thời gian theo đó dữ liệu cá nhân sẽ được cất giữ, hoặc nếu không thể, các tiêu chuẩn được dùng để xác định giai đoạn đó.
- Quyền được sửa chữa hoặc sửa chữa, hạn chế xử lý, hoặc phản đối việc xử lý.
- Quyền được khiếu nại với DPC.
- Nơi dữ liệu không được thu thập từ vật thể dữ liệu, bất kỳ thông tin nào có thể về nguồn của nó.
- Sự tồn tại của quyết định tự động, bao gồm phân tích, và thông tin đầy ý nghĩa về logic liên quan, cũng như những hậu quả quan trọng và được giám sát.
Đạo luật Bảo vệ Dữ liệu năm 2018 thêm vào một số điều khoản đặc trưng của Ireland. Ví dụ, mục 61 của Đạo luật cho phép người điều khiển từ chối tuân theo một lệnh DSAR nơi yêu cầu phải thông báo lỗi thông tin liên quan đến một cá nhân khác, trừ khi người đó đồng ý hoặc là hợp lý để tuân thủ mà không có sự đồng ý của họ. Đạo luật cũng cung cấp các miễn dịch cho một số loại xử lý, như nghiên cứu, thu thập, phòng chống tội phạm, mặc dù những điều này phải được áp dụng một cách ngắn gọn.
Quyền làm theo và làm chủ sự đáp ứng
Dưới điều 15( 3) bộ điều khiển phải cung cấp bản sao của dữ liệu đang được thực hiện. Bản sao đầu tiên miễn phí; phí hợp lý có thể được tính chỉ cho bản sao sau hoặc yêu cầu có tính vô căn cứ hoặc quá nhiều. Dữ liệu nên được cung cấp trong một tập tin PDF, CN, trong suốt, dễ hiểu, và dễ truy cập, bằng ngôn ngữ rõ ràng và đơn giản. Khi có thể, dữ liệu nên được cung cấp điện tử trong một dạng thông thường như tập tin PDF, CN, hoặc JSON.
Làm sao để thi hành lệnh cấm ở Ireland
Bất kỳ cá nhân nào cũng có thể trực tiếp gửi một tập đoàn. Không cần phải có dạng thức hoặc cụm từ ma thuật nào đặc trưng — một thư điện tử hoặc một thư đơn giản nói rõ yêu cầu là đủ. Tuy nhiên, để đảm bảo yêu cầu được xử lý hiệu quả, tốt nhất là:
- Hãy gửi yêu cầu đến nhân viên bảo vệ dữ liệu của tổ chức (DPO) hoặc người được chỉ định để bảo vệ dữ liệu.
- Cung cấp đủ chi tiết cá nhân để tổ chức có thể xác minh danh tính (v. d., tên đầy đủ, địa chỉ email, số tài khoản hoặc số tham chiếu).
- Hãy xác định loại dữ liệu hoặc thời gian mà tổ chức quan tâm, đặc biệt nếu có một lượng lớn dữ liệu (v. d., “Tất cả dữ liệu cá nhân được xử lý từ ngày 20 - 1 - 2023 đến 2024 tháng Giêng).
- Chỉ ra một định dạng thích hợp cho câu trả lời (v. d., điện tử hay giấy).
Tổ chức này có thể yêu cầu thêm bằng chứng nhận diện trước khi đáp ứng. Miễn là yêu cầu có tỷ lệ tương ứng. Chẳng hạn, yêu cầu một bản sao hộ chiếu là hợp lý; hỏi xin một tài liệu gốc mà có thể được xem là quá đáng. Tổ chức này cũng nên xác nhận biên lai của DSAR và giải thích các bước kế tiếp, kể cả thời gian chờ đợi.
Những điều cần làm khi họ nhận lệnh cấm
Một khi nhận được lệnh DSAR, tổ chức (điều khiển dữ liệu) phải hành động không trì hoãn quá nhiều và trong bất kỳ sự kiện nào trong vòng một tháng biên soạn. Đồng hồ bắt đầu tích hợp vào ngày yêu cầu — nếu tổ chức cần kiểm tra nhận diện, dòng thời gian sẽ bị dừng cho đến khi việc thẩm tra hoàn tất. Thời gian một tháng có thể được mở rộng thêm hai tháng nữa, nơi mà đề nghị là phức tạp hoặc nơi mà đối tượng dữ liệu đã yêu cầu nhiều yêu cầu. Nếu cần mở rộng, tổ chức phải thông báo cho đối tượng trong tháng đầu tiên, giải thích lý do lý do bị trì hoãn.
Đây là những bước thiết yếu để xử lý một chiếc DSAR ở Ireland:
- Yêu cầu dùng (FLT:1) xác nhận rằng nó thật sự là một DSAR và người yêu cầu đã tự xác định mình.
- Chứng minh nhân dạng: Dùng những biện pháp hợp lý để đảm bảo người yêu cầu là người mà họ cho là. Điều này có thể bao gồm việc kiểm tra hồ sơ nội bộ, yêu cầu hộ chiếu, hoặc sử dụng xác thực hai mặt.
- Tìm kiếm dữ liệu: tìm kiếm tất cả dữ liệu cá nhân được giữ trên tổ chức — không chỉ trong hệ thống IT chính, mà còn trong email, mây lưu trữ, lưu trữ, sao lưu (nếu có thể) tập tin giấy, băng camera CCTV, và bất kỳ hệ thống thứ ba nào được dùng.
- Xem lại và sửa đổi: ) Trước khi đánh dấu, hãy xem lại dữ liệu để loại bỏ bất kỳ dữ liệu cá nhân thứ ba nào không thể chia sẻ hợp pháp, hoặc bất cứ thông tin nào có thể định kiến một vụ điều tra án hoặc thủ tục pháp lý. Tổ chức này phải cân bằng quyền truy cập dữ liệu của đối tượng đối tượng chống lại quyền của người khác.
- Hãy chứng minh câu trả lời: [FLT: 1] Gửi dữ liệu theo dạng rõ ràng, cùng với thông tin bổ sung cần thiết nơi Điều 15, gồm có một lá thư bìa giải thích những gì đã được cung cấp và bất kỳ miễn dịch nào dựa trên.
- Viết tắt mọi thứ: Giữ một bản ghi nội bộ của DSAR, các bước đã thực hiện, và lý do cho bất kỳ quyết định nào. Điều này là thiết yếu cho trách nhiệm và bảo vệ bất kỳ khiếu nại nào cho DPC.
Những thách đố trong việc giải quyết các vấn đề khó khăn
Những hệ thống dự trữ có thể tăng cường nguồn lực, đặc biệt là đối với các tổ chức với hệ thống dữ liệu mở rộng, hệ thống di sản, hoặc nhân viên cao cấp chuyển đổi.
- [FLT: 0] Phát hiện ra Data: dữ liệu cá nhân có thể rải rác khắp cơ sở dữ liệu, ổ đĩa chia sẻ, tài khoản email và thậm chí nền tảng chat nội bộ. Không có dữ liệu chính xác, tìm kiếm dữ liệu liên quan có thể mất nhiều tuần.
- Volume và phức tạp: một DSAR có thể bao gồm hàng ngàn tài liệu. Việc xem lại, biên tập lại và phối hợp tài liệu này trong một tháng thường rất khó.
- Dữ liệu đã được thu thập: [FLT: 1] ghi đè dữ liệu cá nhân một cách vô tình tiết lộ thông tin về người khác (v. d., tiền lương của đồng nghiệp hoặc lời than phiền của khách hàng). Tổ chức này phải quyết định nên làm lại, tạm dừng, hoặc tìm sự đồng ý.
- Những yêu cầu vô căn cứ hay quá đáng: [FLT: 1] GDPR cho phép một tổ chức từ chối hoặc tính phí hợp lý cho những yêu cầu rõ ràng là vô căn cứ hoặc quá đáng. Tuy nhiên, gánh nặng của việc chứng minh nằm với tổ chức, và thanh bar được đặt cao.
- Yêu cầu kiểu Cross: Nếu đối tượng dữ liệu được dựa vào ở một nước EU khác, tổ chức vẫn phải tuân theo, và có thể cần phối hợp với bộ điều khiển dữ liệu khác hoặc bộ xử lý dữ liệu.
- Yêu cầu nhân viên: nhân viên có thể làm cho DSARs bất cứ lúc nào, bao gồm trong tiến trình kỷ luật hoặc sau khi rời khỏi công việc. Những yêu cầu này thường nhạy cảm và nhạy cảm về thời gian, cần phải cẩn thận để tránh xung đột với luật công việc.
Những thực hành tốt nhất cho các tổ chức
Để quản lý hệ thống DSAR một cách hiệu quả và tránh bị cấm, các tổ chức Ai Len nên áp dụng những thực hành sau:
1. duy trì một bộ phận sáng chế dữ liệu cá nhân
Một bản đồ dữ liệu hoặc dữ liệu ghi lại dữ liệu cá nhân được thu thập, nơi nó được lưu trữ, người có quyền truy cập, và bao lâu giữ nó là công cụ hữu ích nhất để đáp ứng cho hệ thống DSARs. Nếu không có nó, tìm kiếm dữ liệu trở thành một ngọn lửa- sấy. Các kho nên được giữ cho đến ngày và xem xét thường xuyên.
2. Thi hành một chính sách và thủ tục DSAR
Hãy xác định tiến trình: chỉ định một người sở hữu DSAR (thường là DPO), xác định vai trò và trách nhiệm nội bộ (v. d., trả lời trong vòng 20 ngày để cho phép một bộ đệm), và tạo ra các mẫu để xác định danh tính, mở rộng, và các phản ứng cuối cùng. Huấn luyện tất cả các nhân viên có thể nhận một DAR – đặc biệt là dịch vụ khách hàng và các đội nhân sự — vì vậy họ nhận ra ngay lập tức một trong những người đó.
3. Dùng công nghệ để tự động tìm kiếm
Phần mềm quản lý dữ liệu DSAR để tìm kiếm thông tin cá nhân, đánh dấu và tự động hoạt động lại. Đối với các tổ chức sử dụng một nền tảng dữ liệu hiện đại như Directus, xây dựng một công việc ngăn chặn dữ liệu mà truy cập cơ sở dữ liệu và xuất khẩu dữ liệu liên quan có thể giảm đáng kể nỗ lực thủ công thủ công. Tuy nhiên, bất kỳ giải pháp tự động hoá nào phải được kiểm tra để đảm bảo nó thu hồi tất cả các lĩnh vực liên quan.
4 Cẩn thận áp dụng các sự trừ tà
Luật bảo vệ dữ liệu GDPR và Đạo luật Dữ liệu năm 2018 cung cấp giấy miễn dịch giới hạn cho quyền truy cập — chẳng hạn, để bảo vệ quyền sở hữu chuyên gia pháp lý, để tránh cản trở việc điều tra tội phạm, hoặc nơi mà dữ liệu bị hạn chế về việc hợp pháp hóa hợp pháp hợp pháp. Đừng dựa vào các miễn dịch chăn; mỗi trường hợp phải được đánh giá riêng lẻ, và lý do để từ chối hoặc hạn chế truy cập phải được ghi nhận và thông tin cho chủ đề dữ liệu.
5 Trò chuyện tích cực
Nếu một hệ thống DSAR mất nhiều thời gian hơn một tháng, thông báo cho chủ đề dữ liệu trong tháng đầu và giải thích tại sao. Nếu một số dữ liệu bị từ chối, hãy giải thích căn bản pháp lý. Một đối tượng dữ liệu cảm thấy bị giữ lại trong vòng lặp thì có khả năng sẽ ít hơn để tăng cường khiếu nại lên DPC. Ngược lại, im lặng hoặc không hưởng ứng là cách chắc chắn nhất để mời quản lý kiểm tra.
6. Theo dõi và học hỏi
Theo tập tin DSAR, quay lại thời gian và các yêu cầu. Dùng dữ liệu này để xác định các vùng gặp vấn đề tái diễn — chẳng hạn, nếu nhiều yêu cầu liên quan đến dữ liệu HR, hãy xem xét cải tiến dữ liệu nhân viên được tổ chức như thế nào. Xem lại tiến trình DSAR và cập nhật nó theo hướng dẫn DPC.
Những phát triển gần đây và sự hướng dẫn của DPC
DPC đã đưa ra một số quyết định và hướng dẫn để định hình cách mà DSAR được xử lý ở Ireland.
- Phụ phí về phí: ) Ủy ban DPC đã nói rằng phải hạn chế chi phí quản trị và chỉ được chấp nhận cho những yêu cầu vô căn cứ hoặc quá mức.
- Phụ đề về quyết định tự động:) Khi một hệ thống DSAR liên quan đến các quyết định tự động hoặc phân tích, tổ chức phải cung cấp thông tin có ý nghĩa về logic đằng sau quyết định, không chỉ là một bản sao của dữ liệu. Điều này đặc biệt liên quan đến tổ chức bằng cách sử dụng AI hoặc máy học.
- Hành động cưỡng chế:) DPC đã áp đặt các phạt quan trọng trên các tổ chức không đáp ứng lại DSARs trong vòng một tháng hoặc cung cấp phản ứng không đầy đủ mà không có lý do chính đáng. Ví dụ, vào năm 2023, một hãng hàng không lớn Ireland đã bị phạt 60.000 đô la vì không đáp ứng đầy đủ với nhiều DSARs.
- Thực hiện với các quyền khác: DPC đã làm sáng tỏ rằng quyền truy cập không phải là quyền cai trị các nghĩa vụ pháp lý khác như bí mật hoặc yêu cầu tiếp cận dữ liệu của một người khác. Người đó phải cân bằng quyền và có thể cần phải sửa lại hoặc tìm sự chấp thuận phân phối thứ ba.
Để hướng dẫn nhiều nhất hiện thời, các tổ chức nên thường xuyên tham khảo hướng dẫn của Ban Thông tin Tài liệu Âu Châu tại tại .ie và tham khảo mục DPB ( Bảng bảo vệ dữ liệu châu Âu) bên phải của R. Văn bản GDP có sẵn tại [FLT] [FLT] . Hơn nữa, Công cụ Bảo vệ Dữ liệu Ấn Độ Giáo 2018 của Ireland có thể tìm thấy trên sách Statute (T: sách thông tin tiếng Anh] [T] [TTTTTT].F.T.
Tại sao những điều này quan trọng hơn sự thỏa thuận
Khi một người hỏi một tổ chức: “Bạn biết gì về tôi?