什么是数据主题访问请求?

数据搜索和搜索系统是个人 — — 数据搜索对象 — — 向一个组织提出的正式书面请求,要求该组织提供它所持有的个人数据的副本。 数据搜索和搜索数据搜索系统是数据保护法的基石,它让个人能够直接了解正在处理的信息,并核实信息是否合法、公正和透明地处理。 在爱尔兰,访问权被写入《数据保护总条例》第15条,并由2018年《数据保护法》进一步阐明。

个人数据几乎涵盖与被识别或可识别的自然人有关的任何信息。 这些信息包括姓名、身份号码、地点数据、在线识别资料以及任何与该人的生理、生理、遗传、心理、经济、文化或社会身份相关的因素。 任何原因 — — 好奇心、对准确性的关注、准备诉讼或只是行使基本权利 — — 都可以进行搜索和救援。 无论动机为何,组织都必须严肃对待每个搜索和救援组织,并在严格的时限内做出回应。

爱尔兰关于DSAR的法律框架

爱尔兰的数据保护格局主要由GDPR(Regulation (EU) 2016/679)和国家实施立法,2018年数据保护法所决定. 爱尔兰数据保护委员会(DPC)是负责实施这些法律并发布DSAR处理指南的独立监督机构.

GDPR下的关键条款

304. 国家人口与健康调查第15条赋予每个数据主体从控制器确认是否正在处理与这些数据有关的个人数据的权利,如果有,则有权查阅这些数据。

  • 处理的目的.
  • 有关个人资料的类别。
  • 个人资料已经或将要披露的接受者(或接受者类别),特别是第三国或国际组织的接受者。
  • 个人资料储存的预计期限,如不可能,则确定该期限的标准。
  • 存在要求改正或消除、限制处理或反对处理的权利。
  • 向公共权利委员会提出申诉的权利。
  • 如果数据主体尚未收集数据,则提供其来源的任何现有信息。
  • 存在自动决策,包括特征分析,以及涉及逻辑的有意义的信息,以及意义和预期后果。

2018年《数据保护法》增加了一些爱尔兰特定条款,例如,该法第61节允许控制者拒绝遵守《争端解决报告》,如果请求涉及披露与另一个人有关的信息,除非该个人同意或未经其同意就合理遵守,该法还规定了某些类型的处理的豁免,如研究、存档和预防犯罪,尽管这些要求必须狭义适用。

获得副本的权利和答复方式

根据第15条第3款,控制员必须提供正在处理的个人数据的复制件,第一份复制件是免费的;仅可收取随后复制件或明显没有根据或过分要求的合理费用,这些数据应以简明、透明、易懂和易于查阅的形式提供,使用清楚和简明的语言,并在可能的情况下,以PDF、CSV或JSON文件等常用格式以电子方式提供。

爱尔兰如何提交搜索和救援报告

任何人都可以直接向一个组织提供DSAR。不需要具体的形式或神奇的短语 — — 简单的电子邮件或书面信件明确声明请求就足够了。然而,为了确保请求得到高效处理,最好:

  • 向该组织的数据保护干事或已知的指定数据保护联络人提出申请。
  • 提供足够的个人细节,以便组织能够核实身份(例如全名、电子邮件地址、帐号或参考号码)。
  • 具体说明数据类型或关注期,特别是如果该组织拥有大量数据(例如“2023年1月至2024年1月处理的所有个人数据”)的话。
  • 指明答复的首选格式(例如电子或纸张)。

申请申请的护照副本是合理的;索取昂贵的原始证件可能被认为过分;该组织还应确认收到《争端解决报告书》,并解释下一步措施,包括预期的时间表。

接收 DSAR 时组织必须做什么

一旦收到数据搜索和救援系统,组织(数据控制器)必须毫不拖延地采取行动,无论如何,也不得在接到请求后一个月内采取行动。 时间从请求到达之日开始计时 — — 如果组织需要核实身份,则时间将暂停,直到核查完成。 如果请求复杂或数据主体多次提出请求,一个月的期限可以再延长两个月。如果需要延期,组织必须在第一个月之内通知数据主体,解释延迟的原因。

以下是爱尔兰处理DSAR的关键步骤:

  • 验证请求:确认它确实是DSAR,请求者已经表明自己身份.
  • 验证身份: 采取合理措施,确保提出请求的人是他们声称的人,这可能包括检查内部记录、要求护照或使用两个因素认证。
  • 查找数据: 查找整个组织的所有个人数据——不仅在初级IT系统中,而且在电子邮件、云存储、档案、备份(如果可以检索),纸张文件、闭路电视录像以及所使用的任何第三方系统中。
  • 审查和编辑: 在披露数据之前,审查数据以删除任何无法合法分享的第三方个人数据,或任何可能损害犯罪调查或法律程序的信息。 该组织必须平衡数据主体的获取权与他人的权利。
  • 提供答复: 以明确格式发送数据,并附上第15条所要求的补充资料,包括一个说明所提供和所依赖的任何豁免的封面信件。
  • 记录一切: 保持数据搜索和救援系统的内部记录、采取的步骤以及任何决定的理由。这对于问责和向DPC辩护都至关重要。

处理DSAR的挑战

数据搜索和搜索系统可能资源密集,特别是对于数据生态系统、遗留系统或工作人员更替率高的组织而言。

  • 数据发现:个人数据可能分散在多个数据库,共享驱动器,电子邮件账户,甚至内部聊天平台上. 没有适当的数据映射,查找相关数据可能需要几周时间.
  • 卷和复杂: 单一的DSAR可以涉及上千份文件. 在一个月内审查,编辑,整理这些材料往往极其困难.
  • 第三方数据: 泄露个人数据可能无意中透露另一个人的信息(例如同事的工资或客户投诉 ) 。 该组织必须决定是否修改、扣留或寻求同意。
  • 明显没有根据或过多的请求:[ GDPR允许一个组织拒绝或收取合理费用,以支付明显没有根据或过多的请求。然而,举证责任在于该组织,而且酒吧设置很高。 DPC期望控制者显示具体的侵权证据,而不仅仅是不便。
  • 跨界请求: 如果数据主体位于另一个欧盟国家,则该组织仍必须服从,可能需要与其他数据控制器或数据处理器协调.
  • 雇员要求:雇员可以随时提供每日生活津贴,包括在纪律程序期间或离职后,这些要求往往敏感和时间敏感,需要认真处理以避免与就业法发生冲突。

各组织的最佳做法

为了有效管理残疾特别保障和避免DPC的执行,爱尔兰各组织应采取以下做法:

1. 维持个人数据清单

记录个人数据收集情况、存储地点、谁可以访问以及保存时间的数据盘或数据地图是应对数据搜索和搜索系统最有用的工具。没有这一数据盘,数据搜索就成为了火灾挖掘。该清单应不断更新并定期审查。

2. 执行《残疾、社会、文化权利国际公约》的政策和程序

将程序正规化:指定一个DSAR所有者(通常是DPO),确定角色和责任,设定内部期限(比如在20天内回复以允许缓冲),并创建用于承认、身份验证、扩展和最终回复的模板字母。 对所有可能接收DSAR的工作人员 — — 特别是前线客户服务和人力资源团队 — — 进行培训,以便他们立即识别并转发给合适的人。

3. 使用技术自动搜索

使用电子发现工具、数据损失预防平台或专门的DSAR管理软件来搜索跨系统、标出个人数据并自动编辑。对于使用Directus等现代数据平台的组织来说,构建查询数据库和输出相关数据的DSAR工作流程可以大大减少人工操作。然而,任何自动化解决方案都必须测试以确保它能够捕捉所有相关领域。

4. 谨慎适用豁免

GDPR和2018年数据保护法对访问权规定了有限的豁免 — — 例如保护法律职业特权,避免阻碍刑事调查,或者数据受具有法律约束力的保密协议约束。 不要依赖一揽子豁免;每个案件都必须单独评估,拒绝或限制访问的理由必须记录在案并告知数据主体。

5. 主动交流

如果数据搜索和跟踪系统需要超过一个月的时间,那么在第一个月之内通知数据主体并解释原因。 如果拒绝提供某些数据,请解释法律依据。 认为被保留在循环中的数据主体不太可能向DPC投诉。 相反,沉默或不反应是最可靠的邀请监管审查的方法。

6. 监测和学习

跟踪DSAR的卷、周转时间和请求类型。利用这些数据来识别反复出现的问题领域 — — 例如,如果许多请求与人力资源数据有关,那么就考虑改进员工数据的组织方式。 定期审查DSAR进程,并根据DPC指南更新。

最近的发展和DPC指南

公共监管局发布了若干执行决定和指导说明,决定了爱尔兰如何处理DSAR。

  • 关于收费的指导意见: DPC指出,收费必须限于行政费用,并且只允许对明显没有根据或过多的请求收费,对所有特区征收一揽子“行政费”是不合法的。
  • 关于自动决策的指导意见:[ 当某一数据搜索和搜索系统涉及自动决策或剖析时,该组织必须提供有关决定背后逻辑的有意义的信息,而不只是数据的复制件。这对使用AI或机器学习的组织特别相关。
  • 强制执行行动:[ 民航局对在一个月内未对特区作出响应或未提出适当理由而未作出完整答复的组织处以重大罚款,例如,2023年,爱尔兰一家大型航空公司因未能对多个特区作出充分响应而被处以40万欧元的罚款。
  • 与其他权利的相互作用: DPC澄清说,访问权并不推翻其他法律义务,如职业保密或数据对他人提出的访问请求,组织必须平衡权利,可能需要修改或征求第三方同意。

有关最新指导,各组织应定期查阅DPC的官方网站data protection.ie,并参考EDPB(欧洲数据保护委员会)关于访问权的准则。GDPR的全文可在EUR-Lex[ 上查阅。此外,2018年爱尔兰数据保护法可在爱尔兰法规书[irshstatutebook.ie上查阅。

为何DSARs对遵守问题有影响

除了法律义务之外,一个手头有手的特区会加强信任。 当一个人问一个组织“你了解我什么? ” 并收到一个完整、明确和及时的回应时,它表明该组织认真对待隐私。 在当今的数据驱动世界中,这种信任是一种竞争优势。 对教育工作者和学生来说,理解特区不仅仅是了解法律 — — 即赋予个人行使控制自己信息的基本权利。 爱尔兰组织通过树立透明和尊重个人数据的文化,可以与客户、雇员和公众建立更牢固的关系。