GDPR-ის მიხედვით წვდომის უფლება: რას მოიცავს AVG-ის მე-15 მუხლი

მონაცემთა დაცვის ზოგადი რეგულაციის მე-15 მუხლი, რომელიც ნიდერლანდების კანონმდებლობაშია ინტეგრირებული ზოგადი მონაცემების დაცვის შესახებ კანონის (AVG) მეშვეობით, ყველა პირს ანიჭებს ცალსახა უფლებას, გაარკვიოს, ამუშავებს თუ არა ორგანიზაცია მის პერსონალურ მონაცემებს, მიიღოს ასლი და ნახოს მიმდებარე კონტექსტი, როგორიცაა მიზნები, მიმღებები და შენახვის პერიოდები. ეს უფლება გამჭვირვალობისა და ანგარიშვალდებულების ხერხემალია: ის საშუალებას აძლევს პირებს შეამოწმონ, რა ინახება მათ შესახებ და აიძულებს კომპანიებს, შეინარჩუნონ მონაცემთა დაცვის სუფთა, დოკუმენტირებული და დაცულობის გარანტია.

მიუხედავად იმისა, ითხოვთ თუ არა საკუთარ HR ფაილს თუ ემზადებით მომხმარებლის სუბიექტის წვდომის მოთხოვნაზე პასუხის გასაცემად, მე-15 მუხლის ზუსტი ფარგლებისა და შეზღუდვების ცოდნა ამცირებს ჯარიმების, დავების და რეპუტაციის დაზიანების რისკს. შემდეგ გვერდებზე ჩვენ ვთარგმნით სამართლებრივ ტექსტს გასაგებ ინგლისურ ენაზე, ეტაპობრივად გავაცნობთ მონაცემთა სუბიექტებს მოთხოვნის შაბლონს, მივმართავთ კონტროლერებს ვადების, საფასურისა და რედაქტირების მოვალეობების შესახებ, აღვნიშნავთ ნიდერლანდებისთვის სპეციფიკურ წესებს, რომლებსაც Autoriteit Persoonsgegevens ახორციელებს და ვასრულებთ ორივე მხარისთვის პრაქტიკული საკონტროლო სიებით.

მუხლი 15 AVG-ის გაშიფვრა მარტივ ინგლისურ ენაზე

„მონაცემთა სუბიექტს უფლება აქვს, კონტროლიორისგან მიიღოს დადასტურება იმის შესახებ, მუშავდება თუ არა მის შესახებ პერსონალური მონაცემები და, ასეთ შემთხვევაში, წვდომა ჰქონდეს პერსონალურ მონაცემებზე...“ — GDPR-ის 15(1) მუხლი

მარტივად რომ ვთქვათ: შეგიძლიათ ნებისმიერ ორგანიზაციას ჰკითხოთ : „ინახავთ თუ არა ჩემს შესახებ მონაცემებს? თუ კი, მაჩვენეთ რას, რატომ, ვისთან ერთად იზიარებთ მათ და რამდენ ხანს ინახავთ“. ეს არის GDPR-ის მიხედვით წვდომის უფლების არსი; ნიდერლანდებში AVG-ის მე-15 მუხლის მოქმედების სფერო იდენტურია, რადგან ნიდერლანდების Uitvoeringswet AVG უბრალოდ ლოკალიზებს აღსრულებას არსის შეცვლის გარეშე.

მოთხოვნის წარდგენისას, თქვენ გაქვთ უფლება რვა კონკრეტულ პუნქტზე:

  1. დამუშავების დადასტურება
  2. პერსონალური მონაცემების ასლი
  3. დამუშავების მიზნები
  4. ჩართული მონაცემთა კატეგორიები
  5. მიმღებები ან მიმღებთა კატეგორიები
  6. დაგეგმილი შენახვის პერიოდი ან მისი განსაზღვრის კრიტერიუმები
  7. GDPR-ის სხვა უფლებები, რომელთა გამოყენებაც შეგიძლიათ
  8. ევროპის ეკონომიკური ზონის გარეთ ნებისმიერი გადარიცხვის უსაფრთხოების ზომები

ეს უფლება პირადია — მხოლოდ მონაცემთა სუბიექტს (ან მის კანონიერ წარმომადგენელს) შეუძლია მისი გამოყენება — და ის აბსოლუტურია თქვენივე მონაცემების მიღებისას. თუმცა, კონტროლერებს შეუძლიათ შეზღუდონ ან უარი თქვან წვდომაზე, როდესაც ამით სხვა ფუნდამენტური უფლებები (სავაჭრო საიდუმლოებები, მესამე მხარის კონფიდენციალურობა) დაირღვება.

იურიდიული ტექსტი არაპროფესიონალური ტერმინების წინააღმდეგ

მუხლი 15-ის პუნქტირას ნიშნავს ნამდვილად
15 (1) დადასტურებაჰკითხეთ „დიახ/არა“, თუ ისინი ამუშავებენ თქვენს მონაცემებს.
15 (1) შედიხართმიიღეთ ფაქტობრივი მონაცემები პლუს კონტექსტი.
15 (1) (გ) რეციპიენტებიგაარკვიეთ, ვინ ხედავს ან იღებს მონაცემებს, კომპანიის შიგნით თუ მის გარეთ.
15 (2) მესამე ქვეყნის გადარიცხვებიგაეცანით ევროპის ეკონომიკური ზონის ფარგლებს გარეთ გაგზავნილ მონაცემებს და გამოყენებულ დაცვის მექანიზმებს.
15 (3) კოპირებამიიღეთ ინფორმაცია მრავალჯერადი გამოყენების ციფრულ ფორმატში, უფასოდ.

ძირითადი წაღებები ერთი შეხედვით

  • რამდენ ხანს შეიძლება დასჭირდეს კონტროლერს? Ერთი თვე, რომელიც შეიძლება გაიზარდოს სამამდე რთული შემთხვევებისთვის.
  • შეუძლიათ თუ არა ბრალის დაკისრება? არა, თუ მოთხოვნა არ არის „აშკარად უსაფუძვლო ან გადაჭარბებული“.
  • რა ფორმატში მივიღებ მონაცემებს? დაცული ელექტრონული ფაილი (მაგ., PDF ან CSV), თუ სხვაგვარად არ მოითხოვთ.
  • სპეციალური ფორმა უნდა გამოვიყენო? არა; ელფოსტა, წერილი ან თუნდაც სატელეფონო ზარი ითვლება.
  • რა მოხდება, თუ ჩემზე არაფერს ფლობენ? მათ ამის შესახებ წერილობით უნდა განაცხადონ იმავე ვადაში.

ვის შეუძლია უფლების გამოყენება და ვის მიმართ?

GDPR-ის მე-4(1) მუხლის თანახმად, მონაცემთა სუბიექტი არის ნებისმიერი ცოცხალი, იდენტიფიცირებადი ფიზიკური პირი - იქნება ეს მომხმარებელი, თანამშრომელი, პაციენტი თუ არასრულწლოვანი მოსწავლე. თითოეულ მათგანს შეუძლია გამოიყენოს GDPR-ით გათვალისწინებული წვდომის უფლება: AVG-ის მე-15 მუხლის მოქმედების სფერო არ ახდენს დისკრიმინაციას ასაკის, ეროვნების ან საცხოვრებელი ადგილის მიხედვით. მოთხოვნები უნდა იყოს მიმართული კონტროლერისადმი : მხარისთვის, რომელიც წყვეტს , თუ რატომ და როგორ უნდა დამუშავდეს მონაცემები. ღრუბლოვანი პროვაიდერი ან ხელფასების ბიურო, რომელიც უბრალოდ ინახავს მონაცემებს, არის დამმუშავებელი ; მან უნდა გადასცეს მოთხოვნა კონტროლერს, მაგრამ არ შეუძლია უარი თქვას პირდაპირ მითითებაზე.

ნიდერლანდების მაცხოვრებლებს ასევე შეუძლიათ თავიანთი მოთხოვნა მიმართონ უცხოურ კომპანიას, რომელიც მიზნად ისახავს ნიდერლანდების ბაზარს (მაგ., ირლანდიაში დაფუძნებული სოციალური ქსელი). ერთთვიანი დროის ათვლა იწყება იმ მომენტიდან, როდესაც კონტროლერი მიიღებს მოთხოვნას, მიუხედავად იმისა, თუ სად მდებარეობს მისი სერვერები.

განსაკუთრებული სიტუაციები: წარმომადგენლები, გარდაცვლილი პირები, მშობლები და მეურვეები

  • არასრულწლოვნები და ქმედუუნარო ზრდასრული პირები: მშობელს, მეურვეს ან კურატორს შეუძლია იმოქმედოს მათი სახელით ნიდერლანდების სამოქალაქო კოდექსის პირველი წიგნის შესაბამისად.
  • სკოლები და დამსაქმებელთა: მოსწავლეები და თანამშრომლები თავი შეუძლია სუბიექტზე წვდომის მოთხოვნის (SAR) წარდგენა; წარმომადგენლები არასავალდებულოა, სავალდებულო არ არის.
  • გარდაცვლილი პირები GDPR-ის მიღმა რჩებიან, თუმცა ექიმებმა, ნოტარიუსებმა და სადაზღვევო კომპანიებმა მაინც უნდა დაიცვან პროფესიული საიდუმლოების წესები, სანამ დაკავშირებული ფაილებს გაამჟღავნებენ.

კონტროლერების ერთობლივი პასუხისმგებლობა საერთო სისტემებში

როდესაც ორი ან მეტი ორგანიზაცია ერთობლივად განსაზღვრავს დამუშავების მიზნებს ან საშუალებებს (GDPR-ის 26-ე მუხლი) - მაგალითად, დამსაქმებელი და მისი HR პროგრამული უზრუნველყოფის მომწოდებელი - ისინი ერთობლივი კონტროლიორები არიან . მათ გამჭვირვალედ უნდა შეთანხმდნენ, თუ ვინ უპასუხებს მე-15 მუხლით გათვალისწინებულ მოთხოვნებს და აცნობონ მონაცემთა სუბიექტს, მაგრამ თითოეული მათგანი პასუხისმგებელი რჩება, თუ მეორე ვერ შეძლებს ამის გაკეთებას.

რა უნდა გაამჟღავნოს: მონაცემები და დამატებითი ინფორმაცია

როდესაც თქვენ იყენებთ GDPR-ის შესაბამისად წვდომის უფლებას, AVG-ის მე-15 მუხლის მოქმედების სფერო ავალდებულებს კონტროლერს, გადასცეს ორი რამ: ფაქტობრივი პერსონალური მონაცემები და კონტექსტური დეტალების პაკეტი . წარმოიდგინეთ ეს, როგორც ფოტოს, ასევე მისი წარწერის მიღება. კანონმდებლობა გამჟღავნების ვალდებულებას რვა კატეგორიად ყოფს, რომლებიც ქვემოთ არის ჩამოთვლილი.

მუხლი 15(1) პუნქტირა უნდა მიიღოთ
(ა) დადასტურებასუფთა კი არა დამუშავდება თუ არა თქვენი მონაცემები
(ბ) მიზნებიმონაცემების არსებობის მიზეზები (მაგ., ხელფასები, მარკეტინგი)
(გ) კატეგორიებიისეთი ტიპები, როგორიცაა საკონტაქტო ინფორმაცია, შესყიდვების ისტორია, GPS ჟურნალები
(დ) მიმღებებიშიდა გუნდები მდე გარე პარტნიორები ან დამმუშავებლები
(ე) შენახვაზუსტი პერიოდი ან კრიტერიუმები (მაგ., „7 წელი საგადასახადო კანონმდებლობისთვის“)
(ვ) უფლებებიშეხსენება, რომ შეგიძლიათ გამოასწოროთ, წაშალოთ, შეზღუდოთ, გააპროტესტოთ, უჩივლოთ
(ზ) წყაროსაიდან მოდის მონაცემები, თუ თქვენგან არ შეგროვდა
(თ) გადარიცხვებიევროპის ეკონომიკური ზონის ფარგლებს გარეთ ნებისმიერი გადაზიდვის უსაფრთხოების ზომები

პერსონალური მონაცემები სახელსა და რიცხვზე მეტია. ის მოიცავს ქცევით პროფილებს, საკრედიტო ქულებს, ვიდეოთვალთვალის ჩანაწერებს, ხმოვან ჩანაწერებს, მოწყობილობების ID-ებს და ერთი შეხედვით უინტერესო მეტამონაცემებსაც კი, როგორიცაა შესვლის დროის ნიშნულები - ყველაფერს, რაც შეიძლება პირდაპირ ან ირიბად დაუკავშირდეს იდენტიფიცირებად პირს.

„პერსონალური მონაცემების ასლის“ ახსნა

ასლი ნიშნავს გასაგებ რეპროდუქციას და არა ორიგინალურ ქაღალდის ფაილს. მოსალოდნელია :

  • თქვენი ხელფასის ჩანაწერის PDF ფაილი
  • CRM ჩანაწერების CSV ექსპორტი
  • ZIP ფაილი დახმარების ზარების აუდიო ფაილებით, ZIP ფაილი მხარდაჭერის ზარების აუდიო ფაილებით.
    თუ მოთხოვნა ელექტრონული ფოსტით გააგზავნეთ, ნაგულისხმევი მიწოდებაც ელექტრონული უნდა იყოს და „ხშირად გამოყენებული“ ფორმატით, თუ ქაღალდის ფორმატს არ მოითხოვთ.

პერსონალური მონაცემები vs. დოკუმენტები: სად უნდა გავავლოთ ზღვარი

კონტროლერებმა მხოლოდ ის ფრაგმენტები უნდა ამოიღონ, რომლებიც თქვენ გეხებათ. მაგალითად, რამდენიმე თანამშრომლის შემცველი შეხვედრის მემორანდუმიდან თქვენი წარმოთქმული შენიშვნები შეიძლება გამჟღავნდეს, ხოლო კოლეგების კომენტარები რედაქტირებული იყოს. პირიქით, ხელმოწერილი შრომითი ხელშეკრულება სრულად გამჟღავნდება, რადგან ყველა პუნქტი თქვენ გეხებათ.

სავალდებულო დამატებითი ინფორმაცია

მონაცემთა კოპირების გარდა, კონტროლერმა უნდა ახსნას: მიზნები, კატეგორიები, მიმღებები, შენახვა, ხელმისაწვდომი უფლებები, მონაცემთა წყაროები, ავტომატიზირებული გადაწყვეტილებების ლოგიკა (ასეთის არსებობის შემთხვევაში) და გადაცემის დაცვის ზომები. ყურადღება მიაქციეთ ბუნდოვან პასუხებს - „საქმიანი მიზნებისთვის“ ან „შენახულია საჭიროებისამებრ“ ნაკლებად სავარაუდოა, რომ დააკმაყოფილოს Autoriteit Persoonsgegevens-ის მოთხოვნები. ყოვლისმომცველი, მარტივი ენით აღწერილი ახსნა-განმარტებები საუკეთესო დაცვაა საჩივრებისა და ჯარიმებისგან.

როგორ წარვადგინოთ და დავამუშაოთ სუბიექტის წვდომის მოთხოვნა (SAR) ნიდერლანდებში

სუბიექტის წვდომის მოთხოვნის წარდგენა შესაძლებელია მონაცემთა სუბიექტისთვის სასურველი ნებისმიერი გზით - ტელეფონით, ელექტრონული ფოსტით , წერილით, სოციალური მედიის პირადი შეტყობინების ან თუნდაც ჩატ ბოტის საშუალებით. GDPR-ის მე-12 მუხლი კრძალავს კონტროლერებს კონკრეტული ფორმის მოთხოვნას, ამიტომ „მსურს თქვენს მიერ ჩემ შესახებ შენახული ყველა პერსონალური მონაცემის ასლი“ საკმარისია დროის დასაწყებად. თუმცა, საუკეთესო პრაქტიკაა წერილობითი ჩანაწერის წარდგენა, რათა ორივე მხარემ შეძლოს ვადების თვალყურის დევნება. მოთხოვნის მიღების შემდეგ, კონტროლერმა დაუყოვნებლივ უნდა (1) დაადასტუროს მიღება და (2) ჩაწეროს ერთთვიანი პასუხის გაცემის პერიოდი. ამ პირველი თვის შემდეგ დუმილი ან დაგვიანება რისკავს Autoriteit Persoonsgegevens (AP)-ის საჩივრის და პოტენციური ჯარიმების წარმოშობას.

ქვემოთ მოცემულია ლაკონური, ორენოვანი შაბლონი, რომლის კოპირება-ჩასმაც მონაცემთა სუბიექტებს შეუძლიათ; იურიდიული ჟარგონი საჭირო არ არის.

Subject: Subject Access Request – Article 15 GDPR/AVG

Dear [Controller],

I hereby request, under Article 15 GDPR/AVG, confirmation of whether you process my personal data. 
If so, please provide a copy and the supplementary information listed in Article 15(1)(a-h).

Kind regards,
[Name] | [Email] | [Any reference number]

---

Onderwerp: Verzoek om inzage – Artikel 15 AVG/GDPR

Geachte [Verwerkingsverantwoordelijke],

Ik verzoek u op grond van artikel 15 AVG om bevestiging of u mijn persoonsgegevens verwerkt. 
Indien dit het geval is, ontvang ik graag een kopie en de aanvullende informatie zoals genoemd in artikel 15 lid 1 onder a-h.

Met vriendelijke groet,
[Naam] | [E-mail] | [Eventuele referentie]

კონტროლერებმა უნდა შექმნან მარტივი სამუშაო პროცესი — [email protected] საფოსტო ყუთი, ბილეთის ნომერი, ავტომატური დადასტურება — რათა მოგვიანებით დაამტკიცონ შესაბამისობა.

პირადობის დადასტურება ზედმეტი შეგროვების გარეშე

კონტროლიორი „გონივრული“ უნდა იყოს იმის შემოწმებისას, თუ ვინ ამოწმებს მოთხოვნის ჩამდენს, საჭიროზე მეტი მონაცემის შეგროვების გარეშე. AP რეკომენდაციას უწევს:

  • შეძლებისდაგვარად, შეუსაბამეთ მოთხოვნის დეტალები არსებული ანგარიშის მონაცემებს (მომხმარებლის სახელი, კლიენტის ID).
  • თუ დამატებითი მტკიცებულება გარდაუვალია, მოითხოვეთ რედაქტირებული პასპორტი ან მართვის მოწმობის სკანირება BSN, ფოტო და MRZ გამორთული იყო.
  • არასოდეს შეინახოთ ასლები ვერიფიკაციისთვის საჭიროზე მეტხანს; ჩაიწერეთ შემოწმების ფაქტი და შემდეგ წაშალეთ ფაილი.

ანგარიშვალდებულებისთვის ჟურნალირება და ჩანაწერების შენახვა

ძირითადი SAR ჟურნალი მარეგულირებლებსა და თქვენს მონაცემთა დაცვის ორგანოს (DPO) კმაყოფილს ხდის. ჩანაწერი:

  1. მიღების თარიღი და არხი (ელ. ფოსტა, ზარი და ა.შ.)
  2. პირადობის დადასტურების ნაბიჯები გადადგმულია
  3. მდებარე მონაცემების მოცულობა
  4. ჩართული შიდა გუნდები
  5. პასუხის თარიღი და მეთოდი + მოთხოვნილი გახანგრძლივება
  6. მოწოდებული ინფორმაციის შეჯამება ან უარის თქმის მიზეზები

ამ რეესტრის წარმოება მხარს უჭერს მე-5 მუხლის „ანგარიშვალდებულების“ პრინციპს და უზრუნველყოფს მზა აუდიტის კვალს, თუ AP თქვენს კარზე დააკაკუნებს.

კონტროლერების ვადები, საფასური და მიწოდების ფორმატები

როდესაც დრო ამოქმედდება, კონტროლერებს ერთი თვე აქვთ სუბიექტის წვდომის მოთხოვნაზე პასუხის გასაცემად. მათ შეუძლიათ ერთხელ გააგრძელონ ვადა მაქსიმუმ ორი დამატებითი თვით , მაგრამ მხოლოდ რთული ან მრავალჯერადი მოთხოვნების შემთხვევაში და მათ პირველი თვის განმავლობაში უნდა ახსნან დაგვიანება. თუ პერსონალური მონაცემები არ ინახება, კონტროლერმა მაინც უნდა უპასუხოს იმავე ვადაში და ამის შესახებ ცალსახად განაცხადოს.

მუხლი 12(5) ადგენს ნულოვანი საფასურის წესს: წვდომა უფასოა. საფასურის დაკისრება დაშვებულია მხოლოდ მაშინ, როდესაც მოთხოვნა „აშკარად უსაფუძვლო ან გადაჭარბებულია“ - წარმოიდგინეთ თანამშრომელი, რომელიც ყოველ კვირას ითხოვს იდენტურ ასლებს, ან სპამერი, რომელიც ითხოვს მონაცემებს ასობით ყალბ პროფილზე.

მიწოდება უნდა განხორციელდეს „ხშირად გამოყენებულ“ უსაფრთხო ფორმატში. მოკლე შედარება:

ფორმატიდადებითიმინუსები
დაშიფრული PDFიკითხება; მარტივი რედაქტირებასუსტი პაროლები შესაძლებელია
CSV ექსპორტიმანქანით წაკითხვადი; მცირე ზომისუფრო რთულია არაპროფესიონალებისთვის
უსაფრთხო პორტალი2FA და აუდიტის კვალიძვირადღირებული მოვლა

რომელი გზაც არ უნდა იქნას არჩეული, კონტროლერებმა პატივი უნდა სცენ გონივრულ პრეფერენციებს და თავიდან უნდა აიცილონ საკუთრების უფლებით შეზღუდვა.

უსაფრთხო გადაცემა და მონაცემთა მინიმიზაცია

არასოდეს გაგზავნოთ დაუცველი ცხრილები ელექტრონული ფოსტით. გამოიყენეთ პაროლით დაცული ფაილები (გასაღები ცალკე გააზიარეთ), HTTPS პორტალები ორფაქტორიანი ავტორიზაციის მქონე ან რეგისტრირებული ფოსტა ქაღალდის შეკვრებისთვის. გადაცემამდე, მესამე მხარის მონაცემები გაწმინდეთ რედაქტირების პროგრამული უზრუნველყოფით და წაშალეთ ზედმეტი ველები. ეს აკმაყოფილებს მე-5(1)(c) მუხლის მინიმიზაციის მოთხოვნებს, ამავდროულად იცავს თანამშრომლებს, სავაჭრო საიდუმლოებებს და გამვლელებს.

წვდომის შეზღუდვის ან უარყოფის ლეგიტიმური საფუძვლები

მე-15 მუხლი ძლიერია, მაგრამ არა შეუზღუდავი. მე-4 პუნქტი და 63-ე დებულება ნათლად განმარტავს, რომ კონტროლერს შეუძლია შეამციროს ან თუნდაც უარი თქვას გამჟღავნებაზე, როდესაც ინფორმაციის გადაცემა ეწინააღმდეგება სხვა ფუნდამენტურ უფლებებს ან აშკარად არაგონივრული იქნება. მტკიცების ტვირთი კონტროლერს ეკისრება: თქვენ უნდა დაასაბუთოთ , თუ რატომ შეარყევს სრული წვდომა ამ კონკურენტულ ინტერესებს და როგორ შეამცირეთ ზემოქმედება (მაგ., ნაწილობრივი რედაქტირება).

მესამე მხარის კონფიდენციალურობის დაცვა

ელექტრონული ფოსტის ქსელის გამჟღავნებამ, რომელშიც ასევე მითითებულია კოლეგების ან მომხმარებლების ვინაობა, შეიძლება გამოავლინოს მათი პერსონალური მონაცემები. ნიდერლანდების სასამართლო პრაქტიკა (Rb. Midden-Nederland, ECLI:NL:RBMNE:2023:1204) ადასტურებს, რომ კონტროლერებს შეუძლიათ მესამე მხარის იდენტიფიკატორების წაშლა ან შეჯამება, იმ პირობით, რომ მომთხოვნი მაინც გაიგებს კონტექსტს. ტექნიკა:

  • შავი ხაზის სახელები და ტელეფონის ნომრები
  • შეცვალეთ ნეიტრალური ტერმინებით („სხვა თანამშრომელი“)
  • მთლიანი ფაილის ნაცვლად, მოიყვანეთ ამონაწერები

სავაჭრო საიდუმლოებები, ინტელექტუალური საკუთრება და საავტორო უფლებები

კომპანიებს არ მოეთხოვებათ თავიანთი ალგორითმული კიმონოს გახსნა. თუ საწყისი კოდის, ფასების ფორმულების ან საავტორო უფლებებით დაცული მასალის გამჟღავნება კონფიდენციალურ ნოუ-ჰაუს გამოაშკარავებს, მუხლი 15(4) ითვალისწინებს დაკალიბრებულ პასუხს. ტიპიური გამოსავალი: აღწერეთ ავტომატიზირებული გადაწყვეტილების ლოგიკა მარტივად, და არა სრული კოდით; მოიყვანეთ კონტრაქტის გრაფიკის ამონარიდები და არა საკუთრების შაბლონით. ყოველთვის ახსენით, თუ რატომ შეიძლება უფრო ღრმა გამჟღავნებამ ზიანი მიაყენოს კომერციულ ინტერესებს.

უფლებების ბოროტად გამოყენების პრევენცია

მოთხოვნა აშკარად უსაფუძვლო ან გადაჭარბებულია , როდესაც ის განმეორებადი, შემაწუხებელი ან განზრახ დამღლელია - წარმოიდგინეთ ყოველკვირეული კოპირება-ჩასმა SAR-ების შესახებ სრული მონაცემების მიწოდების შემდეგ. შემდეგ კონტროლერებს შეუძლიათ:

  1. ადმინისტრაციული ხარჯების ამსახველი „გონივრული საფასურის“ დაწესება, or
  2. საერთოდ უარი თქვით მოქმედებაზე.
    ნებისმიერ შემთხვევაში, თქვენ წერილობით უნდა დაასაბუთოთ თქვენი პოზიცია და აცნობოთ მონაცემთა სუბიექტს მისი უფლების შესახებ, შეიტანოს საჩივარი პერსონალური მონაცემების მართვის სააგენტოში.

კომპენსაციის მოთხოვნა: საჩივრები და სასამართლო დავები ნიდერლანდებში

როდესაც კონტროლერი ვერ ახერხებს მიზანს, მონაცემთა სუბიექტებს აქვთ სწრაფი, გამწვავებული ვარიანტები, რათა განახორციელონ წვდომის უფლება GDPR-ის შესაბამისად (AVG-ის მე-15 მუხლის მოქმედების სფერო).

  1. შინაგანი ბიძგი. გაგზავნეთ თარიღიანი შეხსენება, რომელშიც მითითებული იქნება მე-15 მუხლი და გასული ვადა; ორგანიზაციების უმეტესობა ასრულებს მოთხოვნას მოთხოვნისთანავე.
  2. Autoriteit Persoonsgegevens საჩივარი. ონლაინ რეჟიმში შეიტანეთ განაცხადი. AP-ს შეუძლია მოითხოვოს გამჟღავნება, დააკისროს ყოველდღიური ჯარიმები ან დააკისროს ადმინისტრაციული ჯარიმები. მარტივი საქმეები ხშირად სამ თვეში მთავრდება.
  3. სამოქალაქო სასამართლოში სარჩელი. GDPR-ის 82-ე მუხლის თანახმად ჰოლანდიის სასამართლოები შეიძლება გასცეს აკრძალვები და დააკისროს კომპენსაცია. ბოლოდროინდელი გადაწყვეტილებებით, დაჩქარებული წესით, გაჭირვებისთვის 250–2500 ევრო დაწესდა. მოკლე გედინგი დახმარება ხელმისაწვდომია გადაუდებელი დასაქმების საკითხებში.

საზღვრისპირა თანამშრომლობა და ერთიანი მომსახურების სისტემა

ნიდერლანდების მაცხოვრებელს მაინც შეუძლია საჩივრით მიმართოს AP-ს მაშინაც კი, თუ კონტროლერის ევროკავშირის შტაბ-ბინა სხვაგან მდებარეობს. AP ფაილს GDPR-ის ერთიანი ფანჯრის მეშვეობით გადასცემს და ევროპის მონაცემთა დაცვის საბჭოს შეუძლია ნებისმიერი მარეგულირებელი ჩიხის გადალახვა - ამიტომ გეოგრაფია თქვენი მონაცემების მისაღებად ბარიერს არ წარმოადგენს.

შესაბამისობის გეგმა ორგანიზაციებისთვის

მოწესრიგებული SAR პროცესი პირველი მოთხოვნის მიღებამდე დიდი ხნით ადრე იწყება. შექმენით ეს აუცილებელი ნივთები და წვდომის პრობლემების 90% გაქრება:

  • გამოაქვეყნეთ მოკლე, მარტივად დასაბუთებული SAR პოლიტიკა და თანამშრომლებს მის შესახებ მიუთითეთ.
  • განაახლეთ თქვენი დამუშავების აქტივობების ჩანაწერები (RoPA) — რათა იცოდეთ, სად ინახება მონაცემები.
  • რუკის შენახვის პერიოდები და წაშლის ტრიგერები; მოძველებული მონაცემები არის მონაცემები, რომელთა გადაცემა არასდროს დაგჭირდებათ.
  • შეინარჩუნეთ ეტაპობრივი რედაქტირების სამუშაო პროცესი ორმაგი კონტროლის მიმოხილვით.
  • მე-5 მუხლის ყველა მოთხოვნის, გადაწყვეტილებისა და ვადის აღრიცხვა ანგარიშვალდებულების.
  • ჩაატარეთ ყოველწლიური სამაგიდო წვრთნები სიჩქარის, სიცხადისა და ბრძანების ჯაჭვის შესამოწმებლად.

ფრონტ ოფისის, ადამიანური რესურსების და IT განყოფილებების გადამზადება ვერბალური მოთხოვნების ამოცნობასა და ტრიაჟში; ერთი გამოტოვებული სატელეფონო ზარი შეიძლება საჯარიმო საათის დაწყებას უწყობდეს ხელს.

ავტომატიზაცია და ინსტრუმენტები

მონაცემების სწრაფად მოსაძებნად, შესაფუთად და გადასაცემად გამოიყენეთ მონაცემთა აღმოჩენის პროგრამული უზრუნველყოფა, ID-ის ვერიფიკაციის API-ები და უსაფრთხო ჩამოტვირთვის პორტალები — ყოველთვის დატოვეთ ადგილი ადამიანის აღქმისა და კონტექსტისთვის.

ინტეგრაცია სხვა მონაცემთა სუბიექტის უფლებებთან

შეიმუშავეთ SAR სამუშაო პროცესი ისე, რომ ის დაყოფილი იყოს გასწორების, წაშლის ან პორტაბელურობის მოქმედებებად; ერთი თანმიმდევრული პროცესი თავიდან აგაცილებთ დუბლიკატ ძიებებს და შეუსაბამო პასუხებს.

მონაცემთა სუბიექტების გაძლიერება: პრაქტიკული რჩევები ეფექტური მოთხოვნებისთვის

მკაფიო, კარგად გააზრებული SAR ყველას დროს ზოგავს და კონტროლერს შეფერხებას ართულებს. სცადეთ შემდეგი ტაქტიკა:

  • Pinpoint რა გსურთ: „ჩემსა და მენეჯერ იანსენს შორის მიმოწერილი ყველა ელფოსტა 2024 წლის 1 იანვრიდან 31 მარტამდე პერიოდში“.
  • მიუთითეს სადაც წერია: „ადამიანური რესურსების სისტემა და დახმარების სამსახურის ბილეთები“.
  • განაცხადეთ თქვენი სასურველი ფორმატი (CSV, PDF) და უსაფრთხო არხი.
  • მონიშნეთ გადაუდებლობა, როდესაც ეს აქტუალურია („მომავალი“) შესრულების მიმოხილვა 15 ოქტომბერს).

მონაცემების მოპოვებისთანავე, შეამოწმეთ შეცდომები ან ხარვეზები და დაუყოვნებლივ გაგზავნეთ გასწორების ან წაშლის მოთხოვნა — იგივე მტკიცებულებების კვალის გამოყენება იმპულსს ინარჩუნებს.

ესკალაციის სტრატეგია, თუ იგნორირებულია

31-ე დღე და ისევ რადიო სიჩუმე? თავაზიანად, მაგრამ მტკიცედ მოიქეცი:

Subject: Reminder – Article 15 GDPR/AVG request overdue

Dear [Controller],

On [date] I requested access to my personal data. The one-month term has passed without a response. 
Please provide the information within seven days or explain the lawful basis for any refusal. 
Failing that, I will file a complaint with the Autoriteit Persoonsgegevens and consider civil action.

Regards,
[Name]

დოკუმენტირებული უნდა იყოს თითოეული ნაბიჯი (თარიღები, ელ. ფოსტა, სატელეფონო ზარების ჟურნალი). თუ დამატებითი კვირა ამოიწურება, ონლაინ საჩივარი შეიტანეთ AP-ში და დაურთეთ თქვენი მტკიცებულებების პაკეტი; სასამართლოები და მარეგულირებელი ორგანოები კარგად ორგანიზებულ მოსარჩელეებს ემხრობიან.

თქვენი წვდომის უფლების განხორციელება

GDPR/AVG-ის მე-15 მუხლი ფიზიკურ პირებს ათავსებს „მძღოლის“ პოზიციაზე: თქვენ შეგიძლიათ მოითხოვოთ, ნახოთ და გააპროტესტოთ, თუ რას აკეთებს ორგანიზაცია თქვენი მონაცემების გამოყენებით. კონტროლიორებისთვის, მკაფიო პროცედურები, მოწესრიგებული ჩანაწერები და გონივრული რედაქტირება არჩევითი არ არის - ეს ერთადერთი გზაა ერთთვიანი ვადის დაცვით და Autoriteit Persoonsgegevens-ის თვალთმაქცობის თავიდან ასაცილებლად.

გახსოვდეთ ძირითადი სახელმძღვანელო:

  • მოთხოვნა შეიძლება იყოს არაფორმალური,
  • პასუხი უნდა იყოს თავისუფალი, დროული და სრული,
  • შეზღუდვები ვიწროა და უნდა იყოს გამართლებული,
  • ნაწილობრივი გამჟღავნება სჯობს სრულ უარყოფას.

დაიცავით ეს წესები და წვდომის უფლება სასამართლოში თავის ტკივილის ნაცვლად რუტინულ შესაბამისობის ამოცანად იქცევა.

გჭირდებათ ინდივიდუალურად შემუშავებული SAR შაბლონი, დახმარება მესამე მხარის მონაცემების გარკვევაში ან სტრატეგია ჯიუტი კონტროლიორისთვის? კონფიდენციალურობის იურისტები Law & More მზად ხართ ჩაერიოთ — იქნებით თუ არა მონაცემთა სუბიექტი, რომელიც პასუხებს ეძებს თუ კომპანია, რომელიც გარკვეულ საკითხებს ეძებს.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

მაღალი რისკის მქონე ხელოვნური ინტელექტის სისტემები ევროპული ხელოვნური ინტელექტის რეგულაციის (რეგულაცია (EU) 2024/1689) ცენტრალურ წერტილს წარმოადგენს.

კიბერშეტევები, როგორიცაა გამოსასყიდი პროგრამა, ფიშინგი, DDoS შეტევები და კომპიუტერში შეჭრა, იშვიათად მოქმედებს მხოლოდ ორგანიზაციაზე.
კიბერუსაფრთხოება აღარ არის მხოლოდ ტექნიკური საკითხი. ის ასევე იურიდიული და მმართველობითი საკითხია.

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.