Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας δεδομένων δεν υποκαθιστά την αναζήτηση και την παροχή αντιγράφου. Οργανώστε την υπόθεση από τη στιγμή που φτάνει σε οποιοδήποτε λειτουργικό κανάλι του οργανισμού, ακόμη και αν δεν χρησιμοποιεί τη λέξη ΓΚΠΔ.
Το πρακτικό παραδοτέο είναι φάκελος απάντησης: σαφής επιστολή, κατανοητό αντίγραφο, επεξήγηση πεδίων και τεκμηρίωση τυχόν συγκεκριμένου περιορισμού. Το υπόδειγμα αφορά τη ροή προετοιμασίας. Δεν επιτρέπει αυτόματη άρνηση επειδή η αναζήτηση είναι δύσκολη ή επειδή τα δεδομένα βρίσκονται σε προμηθευτή.
Νομικό πλαίσιο και όρια εφαρμογής
Τα άρθρα 12 και 15 ΓΚΠΔ προβλέπουν απάντηση χωρίς αδικαιολόγητη καθυστέρηση και κατ’ αρχήν εντός ενός μήνα από την παραλαβή. Η παράταση έως δύο επιπλέον μήνες προϋποθέτει τις σχετικές συνθήκες πολυπλοκότητας ή αριθμού αιτημάτων και ενημέρωση μέσα στον πρώτο μήνα με αιτιολογία. Το δικαίωμα αντιγράφου δεν πρέπει να θίγει δικαιώματα και ελευθερίες άλλων, αλλά αυτό απαιτεί συγκεκριμένη στάθμιση. Οι εξαιρέσεις δεν εφαρμόζονται συλλήβδην σε ολόκληρα συστήματα. Η ΑΠΔΠΧ εξηγεί χωριστά το περιεχόμενο του δικαιώματος πρόσβασης στην επίσημη σελίδα της. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Παραλαβή
Σημειώστε την πραγματική ημερομηνία παραλαβής και διαβιβάστε εσωτερικά το μήνυμα χωρίς να απαιτείτε αποκλειστική ειδική φόρμα.
Τεκμήριο: Αριθμός υπόθεσης και αρχικό αίτημα.
Σημείο ελέγχου: Αν το αίτημα έφτασε σε εξυπηρέτηση πελατών, η μεταφορά στο νομικό τμήμα δεν δημιουργεί καινούρια ημερομηνία παραλαβής.
2. Ταυτοποίηση
Εξετάστε αν υπάρχουν εύλογες αμφιβολίες και ζητήστε μόνο πρόσθετες πληροφορίες αναγκαίες για ασφαλή επιβεβαίωση ταυτότητας.
Τεκμήριο: Αιτιολογία επιλεγμένης μεθόδου και αποτέλεσμα επαλήθευσης.
Σημείο ελέγχου: Μην απαιτείτε αντίγραφο ταυτότητας από κάθε αιτούντα όταν ο υφιστάμενος λογαριασμός παρέχει επαρκή επιβεβαίωση.
3. Εύρος αιτήματος
Καταγράψτε τι ζητά το πρόσωπο και ζητήστε ουσιαστική διευκρίνιση όπου χρειάζεται χωρίς να μεταφέρετε σε αυτό την ευθύνη εντοπισμού συστημάτων.
Τεκμήριο: Σύνοψη εύρους και τυχόν διευκρινίσεις.
Σημείο ελέγχου: Ο αιτών δεν χρειάζεται να γνωρίζει τις ονομασίες των βάσεων δεδομένων ή τον εσωτερικό κωδικό της υπηρεσίας.
4. Αναζήτηση
Ορίστε συστήματα, τμήματα, χρονικό εύρος και εναλλακτικά αναγνωριστικά που χρησιμοποιούνται για το ίδιο πρόσωπο.
Τεκμήριο: Πίνακας αναζητήσεων με ιδιοκτήτη και αποτέλεσμα.
Σημείο ελέγχου: Η έρευνα μόνο στην κύρια βάση πελατών μπορεί να παραλείψει υποστήριξη, κοινόχρηστα αρχεία και σχετικά μηνύματα.
5. Εκτελούντες
Στείλτε σαφή εντολή συνδρομής στους παρόχους που κρατούν σχετικά δεδομένα για λογαριασμό σας, με εσωτερικό χρόνο ανταπόκρισης.
Τεκμήριο: Αίτημα προς πάροχο και παραδοτέο αναζήτησης.
Σημείο ελέγχου: Η συμβατική ανάθεση φιλοξενίας δεν απαλλάσσει τον υπεύθυνο από την οργάνωση της απάντησης προς το πρόσωπο.
6. Πληροφορίες άρθρου 15
Συγκεντρώστε σκοπούς, κατηγορίες, αποδέκτες, διατήρηση, προέλευση και λοιπές εφαρμοστέες πληροφορίες που συνδέονται με την πραγματική περίπτωση.
Τεκμήριο: Προσωποποιημένος πίνακας επεξεργασιών.
Σημείο ελέγχου: Μια γενική ενημέρωση που περιλαμβάνει άσχετες υπηρεσίες δυσκολεύει τον αιτούντα να καταλάβει τι συμβαίνει στα δικά του δεδομένα.
7. Αντίγραφο
Παράγετε πλήρες και κατανοητό αντίγραφο των σχετικών προσωπικών δεδομένων με επεξήγηση κωδικών και τεχνικών πεδίων.
Τεκμήριο: Αρχείο παράδοσης και λεξικό πεδίων.
Σημείο ελέγχου: Μια δυσανάγνωστη εξαγωγή με εσωτερικές συντομογραφίες χωρίς εξήγηση μπορεί να μη δίνει ουσιαστική πρόσβαση.
8. Δικαιώματα τρίτων
Εξετάστε κάθε αναγκαία απόκρυψη στο συγκεκριμένο περιεχόμενο και κρατήστε την αιτιολογία χωρίς να αποκλείετε αδικαιολόγητα τα δεδομένα του αιτούντος.
Τεκμήριο: Πίνακας αποκρύψεων και έκδοση πριν και μετά την επεξεργασία.
Σημείο ελέγχου: Η παρουσία ονόματος συναδέλφου δεν σημαίνει αυτομάτως ότι ολόκληρο το σχετικό έγγραφο πρέπει να αφαιρεθεί.
9. Προθεσμία
Υπολογίστε τον χρόνο από την παραλαβή και παρακολουθήστε αν η πολυπλοκότητα απαιτεί νόμιμη, εγκαίρως αιτιολογημένη παράταση.
Τεκμήριο: Ημερολόγιο υπόθεσης και υπεύθυνος παρακολούθησης.
Σημείο ελέγχου: Ο συνηθισμένος φόρτος ή η απουσία στελέχους δεν αποτελούν αυτόματη γενική δικαιολογία για κάθε καθυστέρηση.
10. Ασφαλής παράδοση
Επιλέξτε μέθοδο που προστατεύει το αντίγραφο και παραμένει πρακτικά προσβάσιμη στον συγκεκριμένο παραλήπτη.
Τεκμήριο: Έλεγχος διεύθυνσης, δικαιωμάτων και περιόδου πρόσβασης.
Σημείο ελέγχου: Αποφύγετε δημόσιους συνδέσμους ή αποστολή σε παλιά διεύθυνση που δεν επιβεβαιώθηκε στο πλαίσιο της υπόθεσης.
11. Μερική ή αρνητική απάντηση
Εξηγήστε συγκεκριμένα τι δεν παρέχεται και γιατί, μαζί με τις προβλεπόμενες πληροφορίες για καταγγελία και δικαστική προστασία.
Τεκμήριο: Αιτιολογημένη απόφαση και σχετική εφαρμοστέα διάταξη.
Σημείο ελέγχου: Μην χρησιμοποιείτε γενικό κείμενο εμπορικού απορρήτου για να αποφύγετε κάθε διάκριση ανάμεσα σε δεδομένα και τρίτες πληροφορίες.
12. Ολοκλήρωση
Κρατήστε επαρκές αποδεικτικό παραλαβής, αναζήτησης, απόφασης και αποστολής με περιορισμένη πρόσβαση στον φάκελο.
Τεκμήριο: Κατάσταση υπόθεσης και αιτιολογημένος χρόνος διατήρησης.
Σημείο ελέγχου: Ο φάκελος δικαιωμάτων δεν πρέπει να δημιουργεί απεριόριστο νέο αντίγραφο όλων των δεδομένων του αιτούντος.
Διαδικασία εφαρμογής
Προτεινόμενος σκελετός επιστολής: «Λάβαμε το αίτημά σας στις [ημερομηνία]. Επιβεβαιώνουμε ότι επεξεργαζόμαστε τα δεδομένα που περιγράφονται στο συνημμένο. Για κάθε σχετική δραστηριότητα παραθέτουμε [πληροφορίες]. Το αντίγραφο είναι διαθέσιμο μέσω [ασφαλής τρόπος]. Οι κωδικοί εξηγούνται στο [λεξικό]. Για διευκρινίσεις μπορείτε να επικοινωνήσετε στο [κανάλι]». Προσθέστε εφαρμοστέες πληροφορίες δικαιωμάτων και συγκεκριμένη αιτιολογία όπου υπάρχουν περιορισμοί.
Αν απαιτείται παράταση, γράψτε την πραγματική αιτία και τη νέα καταληκτική ημερομηνία εντός του αρχικού μήνα. Μην στέλνετε τυποποιημένη παράταση σε όλες τις υποθέσεις. Ελέγξτε πριν από αποστολή ότι η επιστολή και το συνημμένο αφορούν το ίδιο πρόσωπο.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: πελάτης ζητά τα δεδομένα του από εταιρεία συνδρομητικών υπηρεσιών. Η αναζήτηση βρίσκει λογαριασμό, πληρωμές και αιτήματα υποστήριξης. Στις σημειώσεις υπάρχουν προσωπικές πληροφορίες άλλου πελάτη από λάθος καταχώριση. Η ομάδα απομονώνει τα στοιχεία του αιτούντος και αξιολογεί τις συγκεκριμένες αποκρύψεις, χωρίς να απορρίπτει συνολικά τις σημειώσεις.
Η τελική απάντηση περιέχει πίνακα δραστηριοτήτων, αντίγραφο και επεξήγηση κωδικών συνδρομής. Παράλληλα ανοίγει εσωτερική διόρθωση για την εσφαλμένη καταχώριση και εξετάζει αν το εύρημα αποτελεί περιστατικό προστασίας δεδομένων. Η ολοκλήρωση του αιτήματος και η διερεύνηση του ευρήματος παρακολουθούνται χωριστά.
Μπορούμε να ζητήσουμε από τον αιτούντα να περιορίσει την αναζήτηση;
Όπου απαιτείται διευκρίνιση, εξηγήστε ποια πληροφορία θα βοηθήσει στην κατανόηση του αιτήματος. Μην πιέζετε τον αιτούντα να παραιτηθεί από τμήμα του δικαιώματός του μόνο για να μειωθεί η εσωτερική εργασία. Η ομάδα γνωρίζει τα συστήματα και πρέπει να οργανώσει την αναζήτηση με βάση διαθέσιμα αναγνωριστικά. Καταγράψτε ακριβώς τυχόν διευκρίνιση και συνεχίστε τις εργασίες που μπορούν ήδη να γίνουν. Μια σχετική συνομιλία δεν πρέπει να αποκρύπτει την πραγματική ημερομηνία παραλαβής ή να οδηγεί σε αυθαίρετη επανεκκίνηση προθεσμιών. Ειδικές δυσκολίες αξιολογούνται τεκμηριωμένα με τις εφαρμοστέες προϋποθέσεις.
Η πρόσβαση διαφέρει από τη φορητότητα ως προς προϋποθέσεις και εύρος. Μην περιορίζετε την απάντηση μόνο σε όσα πληκτρολόγησε ο πελάτης επειδή αυτό μπορεί να ισχύει σε διαφορετικό δικαίωμα. Εξετάστε επίσης συμπεράσματα και σημειώσεις που αποτελούν προσωπικά δεδομένα του, με τις εφαρμοστέες εξαιρέσεις και τη συγκεκριμένη προστασία τρίτων.
Συναφή εργαλεία για την ίδια διαδικασία
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Ενημέρωση προστασίας δεδομένων: υπόδειγμα άρθρων 13 και 14. Για να συμφωνούν οι πληροφορίες που λαμβάνει το πρόσωπο με τις πραγματικές χρήσεις, τη διατήρηση και τα διαθέσιμα δικαιώματα.
-
Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης. Για χωριστή απόφαση ανά κατηγορία, εντολές προς τα συστήματα και ακριβή εξήγηση όσων διαγράφονται ή διατηρούνται αιτιολογημένα.
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Μητρώο παραβιάσεων δεδομένων: υπόδειγμα καταγραφής. Για τη συνεπή καταγραφή πραγματικών περιστατικών, μεταβολών γνώσης, αποφάσεων και διορθωτικών εργασιών με προστατευμένα αποδεικτικά στοιχεία.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.