مستخرج السجل وفقاً للائحة العامة لحماية البيانات (GDPR) – كيف تتعامل الشركات مع حقوق أصحاب البيانات
يشارك
إجابة مختصرة: عندما يطلب شخص ما الوصول إلى بياناته الشخصية، يجب أن تكون المؤسسة قادرة على تحديد الطلب، والتحقق من هوية صاحب الطلب بطريقة متناسبة، وجمع البيانات ذات الصلة، وتقييم أي قيود محتملة، والرد ضمن الإطارات الزمنية التي يحددها القانون العام لحماية البيانات (GDPR). يضمن أسلوب العمل الجيد التعامل مع كل طلب بشكل موحد وإمكانية متابعته لاحقاً.
ما هو مستخرج السجل وفقاً للقانون العام لحماية البيانات (GDPR)؟
يعني الحق في الوصول أن للشخص المعني الحق في الحصول على تأكيد بشأن ما إذا كانت بياناته الشخصية قيد المعالجة، وإذا كان الأمر كذلك، الحصول على الوصول إلى البيانات بالإضافة إلى معلومات حول الغرض من المعالجة، وفئات البيانات، والمستلمين، وفترة التخزين، والحقوق الأخرى. لذلك، يتطلب الطلب تعاملاً أوسع من مجرد تصدير قائمة من نظام تكنولوجيا المعلومات.
ما هي الحقوق التي تحتاج الشركات إلى وضع إجراءات لها؟
- الحق في الوصول وطلب مستخرج السجل
- تصحيح البيانات غير الصحيحة
- المسح عند استيفاء الشروط
- تقييد المعالجة
- نقل البيانات في الحالات القابلة للتطبيق
- الاعتراض، بما في ذلك الاعتراض على التسويق المباشر
- معلومات حول القرارات المؤتمتة عندما تكون مثل هذه القواعد ذات صلة
تختلف الحقوق باختلاف شروطها. تقلل قائمة التحقق الموحدة من مخاطر التعامل مع الطلب كما لو كانت جميع الحقوق تعمل بنفس الطريقة.
خطوة بخطوة: من الطلب إلى إغلاق القضية
- تسجيل الطلب. دوّن وقت استلامه، وما يطلبه الشخص، وبيانات الاتصال المستخدمة.
- تقييم الهوية. اطلب فقط المعلومات الإضافية اللازمة فعلياً لتجنب تسليم البيانات للشخص الخطأ.
- تحديد نطاق البحث. حدد الأنظمة، ومعالجي البيانات، والبريد الإلكتروني، وإدارة القضايا، والمصادر الأخرى التي قد توجد فيها بيانات ذات صلة.
- مراجعة النتائج. يجب ألا يؤدي مستخرج السجل إلى انتهاك حقوق وحريات الآخرين.
- تقديم إجابة مفهومة. يجب تقديم المعلومات بطريقة واضحة ومفهومة، ويجب أن توضح الوثائق كيفية إجراء التقييم.
- الإغلاق والمتابعة. احفظ مستندات القرار، والتاريخ، والإجراءات المتخذة وفقاً لإجراءات التوثيق في المؤسسة.
ما هي المدة الزمنية المتاحة للشركة؟
ينص القانون العام لحماية البيانات (GDPR) على أنه يجب على الشخص المعني تلقي معلومات حول الإجراءات دون تأخير لا مبرر له، وفي غضون شهر واحد عادةً. في المواقف الأكثر تعقيداً، يمكن تمديد المهلة في ظل ظروف معينة، ولكن يجب إبلاغ الشخص المعني بالتمديد وأسبابه. لذا يجب أن يحتوي سجل القضايا الداخلي على الموعد النهائي للرد والشخص المسؤول.
أخطاء شائعة
- عدم وجود نقطة دخول موحدة للطلبات
- إجراء فحص هوية مبالغ فيه وبالتالي جمع بيانات شخصية أكثر من اللازم
- نسيان البيانات الموجودة لدى معالجي البيانات
- تقديم معلومات عن أشخاص آخرين دون مراجعة كافية
- عدم توثيق أسباب رفض الطلب كلياً أو جزئياً
- تجاوز المهلة الزمنية لعدم وجود مسؤول عن القضية
التوثيق العملي
بالنسبة للمؤسسات التي تتعامل مع طلبات متكررة، من الفعال دمج سجل القضايا مع نماذج الرد، وفحص الهوية، ودعم اتخاذ القرار، ونقاط التحقق لكل حق من الحقوق. بهذه الطريقة، تصبح العملية أسرع وأسهل في العرض أثناء المراجعة الداخلية.
اطلع على باقة GDPR الخاصة بمتجر النماذج لمستخرجات السجل وحقوق الأشخاص المعنيين.
وثائق GDPR ذات الصلة
غالباً ما يرتبط مسار الحقوق الفعال بـ سجل أنشطة المعالجة (RoPA) الخاص بالشركة، والأسس القانونية، وإجراءات التعامل مع الحوادث. كلما كانت أنشطة المعالجة محددة بشكل أفضل، كان من الأسهل عادةً العثور على البيانات الصحيحة عند تلقي طلب.
الأسئلة الشائعة
هل يجب دائماً تقديم مستخرج السجل بالتنسيق الذي يطلبه الشخص بالضبط؟
يجب أن يكون التنسيق متاحاً ومفهوماً، ولكن الظروف العملية والقانونية قد تؤثر على كيفية تقديم المواد. المهم هو أن يتمكن الشخص المعني فعلياً من الاطلاع على المعلومات التي يتطلبها القانون العام لحماية البيانات.
هل يحق للشركة فرض رسوم؟
القاعدة الأساسية هي أن المعلومات والإجراءات وفقاً لقواعد الحقوق مجانية. يحتوي القانون العام لحماية البيانات (GDPR) على استثناءات محدودة للطلبات غير المبررة أو المفرطة بشكل واضح.
هل يجب توثيق كل شيء؟
من الحكمة توثيق كيفية التعامل مع الطلب، والأنظمة التي تم فحصها، والتقييمات التي تم إجراؤها، وموعد تقديم الرد. يدعم التوثيق مبدأ المساءلة بموجب القانون العام لحماية البيانات.
المقال يقدم معلومات عامة ولا يغني عن الاستشارة القانونية في حالات فردية.