Table of Contents
資料主題是何等要求 ?
數據主題存取要求(DSAR)是個人(即數據主題)向一個組織正式提出的书面要求,要求该组织提供它所持有的數據的复制品。 數據安全是數據保護法的基石,它讓個人有直接的方法來查看正在處理的資訊,并確認它是否在合法、公平和透明地處理。 在愛爾蘭,存取權被写入了"一般數據保護条例"(GDPR)第15條,并由2018年數據保護法进一步澄清。
個人資料几乎涵盖任何与被识别或可识别的自然人相關的信息。 其中包括姓名、身份號碼、位置資料、線上身份识别器、以及任何與此人的生理、生理、基因、心理、經濟、文化或社會身份相關的特有因素。 任何原因都可以做出特区。 好奇心、對精確性的關心、準備诉讼或只是行使基本权利。 不管動機如何,組織都必須對每一區域都持嚴谨的態度,并在严格的時間內做出應對。
愛爾蘭DSARs法律框架
愛爾蘭的數據保護地貌主要受國內實施法(Convention (EU) 2016/679)及2018年數據保護法的影響。 愛爾蘭數據保護委員會(DPC)是獨立的監督機關, 負責實施這些法律,並發佈處理數據安全區的指南。
GDPR 下的主要规定
國內數據庫第15條讓每個資料主題有權從控制器確認是否正在處理與它們有關的个人資料,
- 處理目的
- 關於個人資料的分類
- 已透露或將透露個人資料的收件者(或收件者),
- 預期中將儲存個人資料的期間,
- 是否擁有要求改正或消除、限制加工或反對加工的權利。
- 向DPC申訴的權利。
- 資料來源請查。
- 包括剖析、關于邏輯的有意義資訊、重要及預想的後果。
2018年的數據保護法案增加了一些愛爾蘭語的特有条款。 例如,法案第61款允許控制者在要求披露與另一人相關的信息(除非该人同意或未经其同意就合理遵守)的情况下,拒絕遵守DSAR。 法案也规定了某些类型的處理,如研究、存档和犯罪预防等,但必須狭义地适用。
复制权和答复方式
依據第15条第(3)款, 控制器必須提供正在處理的个人資料的复制件。 第一次复制是免费的; 合理的費用只限對後一份或要求的複本或顯然無根据或過份的要求。 資料应以簡便、透明、 通俗易懂、 易懂的形式提供, 使用清晰和通俗的語言。 可能時, 資料應以 PDF、 CSV 或 JSON 檔案等常用格式提供 。
如何在愛爾蘭提交 DSAR 檔
任何個人都可以直接將 DSAR 寫成一個組織。 不需要特定的形式或魔法語言 。 簡單的郵件或信件, 明确列出要求就夠了。 然而, 要保證要求得到高效處理, 最好:
- 向該組織的數據保護官(DPO)或指定的數據保護聯絡人(如果知道)提出此要求。
- 提供足夠的個人細節, 讓組織可以驗證身份( 如全名、 電子郵件地址、 帳號、 或參考號碼) 。
- 指定資料的類型或利益期,尤其是如果組織持有大量資料(例如,“2023年1月至2024年1月處理的所有個人資料”))。
- 指出首選的回應格式(例如,电子或紙)。
組織在回覆前可以要求附加身份證明。 只要要求的確切性是正確的, 就可以要求取得護照副本。 例如, 要求取得一份價格高昂的原始文件可能會被認為是過度的。 組織还应確認收到DSAR, 并解釋下一步措施, 包括預期時間 。
接收 DSAR 時, 組織必須做什麼 ?
一旦收到DSAR, 組織( 資料控制器) 必須在接到要求后一个月内不無故的延遲行動。 時鐘在要求到達的當天開始勾選 — 如果組織需要查證身份, 時間線會延遲到檢查完成。 如果要求很複雜或數據主体提出了多次要求, 一個月可以再延长兩個月。 如果需要延期, 組織必须在第一月內通知資料主体, 解釋延遲的原因 。
愛爾蘭的DSAR處理工作有重要意義:
- 查證要求: 確認它真的是DSAR,而且要求者已認出自己。
- 使用合理的措施, 確保提出要求的人是他們所稱的自己。 這可能包括檢查內部記錄、要求護照、使用兩因素認證。
- 找出所有個人資料, 不只是在主資訊系統, 也放在電子郵件、雲封、檔案、備份(如果可以检索)、紙面檔案、CCTV影片, 以及任何使用的第三方系統。
- 任何無法合法分享的第三方個人資料, 或任何可能影響犯罪調查或法律訴求的資訊。 組織必須平衡數據主體的存取權與他人的權利。
- 提供回覆: 以清晰的格式发送資料,以及第15条所要求的补充资料。
- 檔案所有 : [[FLT: 0] 保留 DSAR 的內部紀錄、 采取的步骤以及任何決定的理由。 這對責任追究和向 DPC 申訴都至关重要 。
處理 DSAR 的挑戰
數據搜尋和搜索系统可能需要大量資源, 特别是對數據系統、遺傳系統或高員工更替率的組織而言。
- Data 發現 : [[FLT: 1] 個人資料可能分散在多個數據庫、共享的磁碟、電子郵件帳戶甚至內部聊天平台。 沒有正確的資料映射, 找到相關資料可能需要數周 。
- 卷和複雜性: 單個DSAR可能涉及數以千計的文件。一個月內審查、編輯和整理此材料通常非常困難。
- 披露個人資料可能會不慎透露另一人的信息(例如同事的薪水或客戶的抱怨 ) 。 組織必須決定是修改、扣留或征求同意。
- 國際網路網絡上也出現了許多不合理或過份的問題。 國際網路網絡上也出現了許多問題,
- 跨界要求: 如果數據主題位於另一個歐盟國家, 組織仍必須遵守, 可能需要與其它數據控制器或資料處理器相协调 。
- 工員可以隨時製作DSAR, 包括紀律程序或离职後。 這些要求常常是敏感和時間性的要求, 需要小心處理以避免與就业法的衝突。
各组织的最佳做法
愛爾蘭組織應採取以下做法:
1. 保持一份個人資料清查
數據目庫或資料地圖, 記錄收集的個人資料、 存放地、 存取地、 保留多久, 是應答 DSAR 的一個最有用的工具。 沒有它, 搜尋資料就變成了防火鑽。 該目錄應該保持更新, 定期審查 。
2. 实施《争端解决报告》的政策和程序
正式化流程:指定DSAR擁有者(通常是DPO),确定角色和责任,设定內部期限(例如,在20天内回應以允許缓冲 ) , 并建立供認、身份證、延伸和最后回應的樣本字母。 訓練所有可能接收DSAR的员工 — — 特别是一線客戶服務和HR团队 — — 以便他們立即認出一個,並轉告對方。
3. 使用科技自動搜尋
利用e-discovery工具、數據損失防控平台或专门的DSAR管理軟體來搜索跨系統、標籤個人資料以及自動編輯。 對於使用Directus等現代數據平台的組織, 建立查询資料庫和匯出相关資料的DSAR工作流程可以大大降低人工努力。 然而,任何自動解答都必須試驗,以确保它能捕捉所有相關字段。
4. 谨慎适用豁免
2018年的GDPR和數據保護法案對存取權规定了有限的豁免 — — 例如,保護法律專業權限、避免阻礙刑事調查或受法律约束的保密協議管束的資料。 不要依靠一揽子豁免;每一案件都必须逐一评估,而拒絕或限制存取的理由必須記錄和告知數據主題。
5. 主动交流
如果數據搜尋區需要一個月以上, 在第一月內通知數據主題, 并解釋原因。 如果一些數據被扣, 解釋一下法律根据。 一個覺得被保留在環境內的數據主題, 更不可能向DPC 提出指控。 相反, 沉默或反應不足是邀請监管檢查的最可靠方式 。
6. 監控和學習
追蹤 DSAR 卷、 轉換時間和要求的類型。 使用此資料來找出重现的問題區域 — 例如, 如果很多要求都與 HR 資料有關, 請考慮改善員工數據的組織方式。 定期檢查DSAR 行程, 并依照 DPC 的指導更新它 。
最近的发展和DPC指南
國防部發佈了多份執行決定和指導條例,
- DPC表示, 收费必須限于行政成本, 且只允許於明顯無根据或過份的要求。 对所有特区征收一概的「行政費」是不合法的。
- 自动化决策的指導 :[當數據安全區域涉及自动化決定或剖析時,組織必須提供有意義的關於決定的理論信息,而不只是數據的複製。這對使用AI或機器學的組織尤其有意義。
- 國民黨對一個月內未應答DSAR或未提供完整回應的組織施以重大罚款。 例如, 2023年, 一家愛爾蘭航空公司因未應應應多個DSAR而被处以40万欧元的罚款。
- DPC澄清了存取權并不取代其他法律义务, 例如專業秘密或由他人提出的資料存取要求。 組織必須平衡權利, 可能需要修改或取得第三方同意。
根據最新指南, 組織應定期參考DPC的官方網站data protection.ie, 并参考EDPB(歐洲數據保護委員會)的存取權指南。 GDPR的全文可在EUR-Lex 上找到。 此外, 2018年愛爾蘭數據保護法案可在愛爾蘭州法例書 irshstatutebook.ie 上找到。
為何DSARs 重要超越遵守
一個手頭精明的DSAR會加强信任。 當一個人問某個組織“你了解我什么? ” , 并收到完整、清晰和及时的回應,它就顯示该组织很重视隱私。 在今天的數據世界中,信任是一種競爭优势。 教育家和學生理解DSAR不只是了解法律,而是赋予个人行使控制自己信息的基本权利。 愛爾蘭組織可以植入透明文化,尊重個人資料,从而與客戶、雇员和公众建立更牢固的關係。