Витяг із реєстру згідно з GDPR — як компанії обробляють права суб'єктів даних

Коротка відповідь: Коли особа запитує доступ до своїх персональних даних, організація повинна мати можливість ідентифікувати запит, перевірити особу заявника в пропорційний спосіб, зібрати відповідні дані, розглянути можливі обмеження та надати відповідь у межах термінів, встановлених GDPR. Належний робочий процес дозволяє обробляти кожен запит однаково та забезпечує можливість його подальшого відстеження.

Що таке витяг із реєстру згідно з GDPR?

Право на доступ означає, що суб'єкт даних може отримати підтвердження того, чи обробляються його персональні дані, і, якщо це так, отримати доступ до цих даних, а також інформацію про мету обробки, категорії даних, отримувачів, терміни зберігання та свої права. Тому запит потрібно розглядати ширше, ніж просто як експорт списку з ІТ-системи.

Для яких прав компанії потрібно мати встановлені процедури?

  • право на доступ і отримання витягу з реєстру
  • виправлення неточних даних
  • видалення даних за наявності відповідних підстав
  • обмеження обробки
  • перенесення даних (у відповідних випадках)
  • заперечення, зокрема проти прямого маркетингу
  • інформування про автоматизовані індивідуальні рішення, коли такі правила є актуальними

Різні права мають різні умови застосування. Стандартизований контрольний список зменшує ризик того, що запит буде оброблено так, ніби всі права діють однаково.

Крок за кроком: від запиту до завершення справи

  1. Реєстрація запиту. Зафіксуйте дату надходження, зміст запиту та контактні дані, що використовуються.
  2. Перевірка особи. Запитуйте лише ту додаткову інформацію, яка дійсно необхідна, щоб уникнути передачі даних не тій особі.
  3. Обмеження сфери пошуку. Визначте системи, обробників даних, електронну пошту, систему діловодства та інші джерела, де можуть міститися відповідні дані.
  4. Перевірка результатів. Витяг із реєстру не повинен призводити до порушення прав і свобод інших осіб.
  5. Надання зрозумілої відповіді. Інформація має бути надана чітко та зрозуміло, а документація повинна відображати хід прийняття рішення.
  6. Закриття та подальший контроль. Зберігайте матеріали справи, дати та вжиті заходи відповідно до внутрішніх процедур документування компанії.

Скільки часу має компанія?

GDPR передбачає, що суб'єкт даних повинен отримувати інформацію про вжиті заходи без невиправданої затримки, як правило, протягом одного місяця. У складніших ситуаціях термін за певних умов може бути продовжений, але суб'єкт даних має бути поінформований про продовження та його причини. Тому внутрішній реєстр справ повинен містити кінцеву дату надання відповіді та відповідальну особу.

Поширені помилки

  • відсутність єдиної точки входу для запитів
  • надмірно детальна перевірка особи, що призводить до збору більшої кількості персональних даних, ніж необхідно
  • забування про дані, що зберігаються в обробників даних
  • розкриття інформації про інших осіб без належної перевірки
  • відсутність документального обґрунтування повної або часткової відмови у задоволенні запиту
  • пропуск термінів через відсутність відповідального власника справи

Практичне документування

Для організацій, що регулярно отримують запити, ефективно поєднувати журнал справ із шаблонами відповідей, процедурами перевірки особи, підтримкою прийняття рішень та контрольними точками для кожного права. Таким чином, процес стає швидшим і легшим для демонстрації під час внутрішнього аудиту.

Перегляньте пакет шаблонів Mallbutiken щодо GDPR для витягів із реєстрів та прав суб'єктів даних.

Пов'язана документація з GDPR

Налагоджений процес реалізації прав часто пов'язаний із реєстром операцій з обробки даних (RoPA) компанії, правовими підставами та процедурами на випадок інцидентів. Чим краще задокументована діяльність з обробки даних, тим швидше зазвичай можна знайти потрібні дані у разі надходження запиту.

FAQ

Чи обов'язково надавати витяг із реєстру саме в тому форматі, який запитує особа?

Формат має бути доступним і зрозумілим, проте практичні та правові обставини можуть впливати на спосіб надання матеріалів. Головне — щоб суб'єкт даних міг фактично ознайомитися з інформацією, яку вимагає GDPR.

Чи має право компанія брати плату?

За загальним правилом, інформація та дії, пов'язані з реалізацією прав, є безкоштовними. GDPR містить обмежені винятки для явно безпідставних або надмірних запитів.

Чи потрібно все документувати?

Доцільно документувати спосіб обробки запиту, перевірені системи, прийняті рішення та дати надання відповідей. Документація підтверджує дотримання принципу підзвітності згідно з GDPR.

Ця стаття містить загальну інформацію і не замінює юридичну консультацію в кожному конкретному випадку.

Назад до блогу