Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Οργανώστε απάντηση στο άρθρο 15 ΓΚΠΔ: παραλαβή, αναζήτηση, αντίγραφο δεδομένων, προστασία τρίτων, προθεσμία και ασφαλή αποστολή.

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας δεδομένων δεν υποκαθιστά την αναζήτηση και την παροχή αντιγράφου. Οργανώστε την υπόθεση από τη στιγμή που φτάνει σε οποιοδήποτε λειτουργικό κανάλι του οργανισμού, ακόμη και αν δεν χρησιμοποιεί τη λέξη ΓΚΠΔ.

Το πρακτικό παραδοτέο είναι φάκελος απάντησης: σαφής επιστολή, κατανοητό αντίγραφο, επεξήγηση πεδίων και τεκμηρίωση τυχόν συγκεκριμένου περιορισμού. Το υπόδειγμα αφορά τη ροή προετοιμασίας. Δεν επιτρέπει αυτόματη άρνηση επειδή η αναζήτηση είναι δύσκολη ή επειδή τα δεδομένα βρίσκονται σε προμηθευτή.

Νομικό πλαίσιο και όρια εφαρμογής

Τα άρθρα 12 και 15 ΓΚΠΔ προβλέπουν απάντηση χωρίς αδικαιολόγητη καθυστέρηση και κατ’ αρχήν εντός ενός μήνα από την παραλαβή. Η παράταση έως δύο επιπλέον μήνες προϋποθέτει τις σχετικές συνθήκες πολυπλοκότητας ή αριθμού αιτημάτων και ενημέρωση μέσα στον πρώτο μήνα με αιτιολογία. Το δικαίωμα αντιγράφου δεν πρέπει να θίγει δικαιώματα και ελευθερίες άλλων, αλλά αυτό απαιτεί συγκεκριμένη στάθμιση. Οι εξαιρέσεις δεν εφαρμόζονται συλλήβδην σε ολόκληρα συστήματα. Η ΑΠΔΠΧ εξηγεί χωριστά το περιεχόμενο του δικαιώματος πρόσβασης στην επίσημη σελίδα της. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Παραλαβή

Σημειώστε την πραγματική ημερομηνία παραλαβής και διαβιβάστε εσωτερικά το μήνυμα χωρίς να απαιτείτε αποκλειστική ειδική φόρμα.

Τεκμήριο: Αριθμός υπόθεσης και αρχικό αίτημα.

Σημείο ελέγχου: Αν το αίτημα έφτασε σε εξυπηρέτηση πελατών, η μεταφορά στο νομικό τμήμα δεν δημιουργεί καινούρια ημερομηνία παραλαβής.

2. Ταυτοποίηση

Εξετάστε αν υπάρχουν εύλογες αμφιβολίες και ζητήστε μόνο πρόσθετες πληροφορίες αναγκαίες για ασφαλή επιβεβαίωση ταυτότητας.

Τεκμήριο: Αιτιολογία επιλεγμένης μεθόδου και αποτέλεσμα επαλήθευσης.

Σημείο ελέγχου: Μην απαιτείτε αντίγραφο ταυτότητας από κάθε αιτούντα όταν ο υφιστάμενος λογαριασμός παρέχει επαρκή επιβεβαίωση.

3. Εύρος αιτήματος

Καταγράψτε τι ζητά το πρόσωπο και ζητήστε ουσιαστική διευκρίνιση όπου χρειάζεται χωρίς να μεταφέρετε σε αυτό την ευθύνη εντοπισμού συστημάτων.

Τεκμήριο: Σύνοψη εύρους και τυχόν διευκρινίσεις.

Σημείο ελέγχου: Ο αιτών δεν χρειάζεται να γνωρίζει τις ονομασίες των βάσεων δεδομένων ή τον εσωτερικό κωδικό της υπηρεσίας.

4. Αναζήτηση

Ορίστε συστήματα, τμήματα, χρονικό εύρος και εναλλακτικά αναγνωριστικά που χρησιμοποιούνται για το ίδιο πρόσωπο.

Τεκμήριο: Πίνακας αναζητήσεων με ιδιοκτήτη και αποτέλεσμα.

Σημείο ελέγχου: Η έρευνα μόνο στην κύρια βάση πελατών μπορεί να παραλείψει υποστήριξη, κοινόχρηστα αρχεία και σχετικά μηνύματα.

5. Εκτελούντες

Στείλτε σαφή εντολή συνδρομής στους παρόχους που κρατούν σχετικά δεδομένα για λογαριασμό σας, με εσωτερικό χρόνο ανταπόκρισης.

Τεκμήριο: Αίτημα προς πάροχο και παραδοτέο αναζήτησης.

Σημείο ελέγχου: Η συμβατική ανάθεση φιλοξενίας δεν απαλλάσσει τον υπεύθυνο από την οργάνωση της απάντησης προς το πρόσωπο.

6. Πληροφορίες άρθρου 15

Συγκεντρώστε σκοπούς, κατηγορίες, αποδέκτες, διατήρηση, προέλευση και λοιπές εφαρμοστέες πληροφορίες που συνδέονται με την πραγματική περίπτωση.

Τεκμήριο: Προσωποποιημένος πίνακας επεξεργασιών.

Σημείο ελέγχου: Μια γενική ενημέρωση που περιλαμβάνει άσχετες υπηρεσίες δυσκολεύει τον αιτούντα να καταλάβει τι συμβαίνει στα δικά του δεδομένα.

7. Αντίγραφο

Παράγετε πλήρες και κατανοητό αντίγραφο των σχετικών προσωπικών δεδομένων με επεξήγηση κωδικών και τεχνικών πεδίων.

Τεκμήριο: Αρχείο παράδοσης και λεξικό πεδίων.

Σημείο ελέγχου: Μια δυσανάγνωστη εξαγωγή με εσωτερικές συντομογραφίες χωρίς εξήγηση μπορεί να μη δίνει ουσιαστική πρόσβαση.

8. Δικαιώματα τρίτων

Εξετάστε κάθε αναγκαία απόκρυψη στο συγκεκριμένο περιεχόμενο και κρατήστε την αιτιολογία χωρίς να αποκλείετε αδικαιολόγητα τα δεδομένα του αιτούντος.

Τεκμήριο: Πίνακας αποκρύψεων και έκδοση πριν και μετά την επεξεργασία.

Σημείο ελέγχου: Η παρουσία ονόματος συναδέλφου δεν σημαίνει αυτομάτως ότι ολόκληρο το σχετικό έγγραφο πρέπει να αφαιρεθεί.

9. Προθεσμία

Υπολογίστε τον χρόνο από την παραλαβή και παρακολουθήστε αν η πολυπλοκότητα απαιτεί νόμιμη, εγκαίρως αιτιολογημένη παράταση.

Τεκμήριο: Ημερολόγιο υπόθεσης και υπεύθυνος παρακολούθησης.

Σημείο ελέγχου: Ο συνηθισμένος φόρτος ή η απουσία στελέχους δεν αποτελούν αυτόματη γενική δικαιολογία για κάθε καθυστέρηση.

10. Ασφαλής παράδοση

Επιλέξτε μέθοδο που προστατεύει το αντίγραφο και παραμένει πρακτικά προσβάσιμη στον συγκεκριμένο παραλήπτη.

Τεκμήριο: Έλεγχος διεύθυνσης, δικαιωμάτων και περιόδου πρόσβασης.

Σημείο ελέγχου: Αποφύγετε δημόσιους συνδέσμους ή αποστολή σε παλιά διεύθυνση που δεν επιβεβαιώθηκε στο πλαίσιο της υπόθεσης.

11. Μερική ή αρνητική απάντηση

Εξηγήστε συγκεκριμένα τι δεν παρέχεται και γιατί, μαζί με τις προβλεπόμενες πληροφορίες για καταγγελία και δικαστική προστασία.

Τεκμήριο: Αιτιολογημένη απόφαση και σχετική εφαρμοστέα διάταξη.

Σημείο ελέγχου: Μην χρησιμοποιείτε γενικό κείμενο εμπορικού απορρήτου για να αποφύγετε κάθε διάκριση ανάμεσα σε δεδομένα και τρίτες πληροφορίες.

12. Ολοκλήρωση

Κρατήστε επαρκές αποδεικτικό παραλαβής, αναζήτησης, απόφασης και αποστολής με περιορισμένη πρόσβαση στον φάκελο.

Τεκμήριο: Κατάσταση υπόθεσης και αιτιολογημένος χρόνος διατήρησης.

Σημείο ελέγχου: Ο φάκελος δικαιωμάτων δεν πρέπει να δημιουργεί απεριόριστο νέο αντίγραφο όλων των δεδομένων του αιτούντος.

Διαδικασία εφαρμογής

Προτεινόμενος σκελετός επιστολής: «Λάβαμε το αίτημά σας στις [ημερομηνία]. Επιβεβαιώνουμε ότι επεξεργαζόμαστε τα δεδομένα που περιγράφονται στο συνημμένο. Για κάθε σχετική δραστηριότητα παραθέτουμε [πληροφορίες]. Το αντίγραφο είναι διαθέσιμο μέσω [ασφαλής τρόπος]. Οι κωδικοί εξηγούνται στο [λεξικό]. Για διευκρινίσεις μπορείτε να επικοινωνήσετε στο [κανάλι]». Προσθέστε εφαρμοστέες πληροφορίες δικαιωμάτων και συγκεκριμένη αιτιολογία όπου υπάρχουν περιορισμοί.

Αν απαιτείται παράταση, γράψτε την πραγματική αιτία και τη νέα καταληκτική ημερομηνία εντός του αρχικού μήνα. Μην στέλνετε τυποποιημένη παράταση σε όλες τις υποθέσεις. Ελέγξτε πριν από αποστολή ότι η επιστολή και το συνημμένο αφορούν το ίδιο πρόσωπο.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: πελάτης ζητά τα δεδομένα του από εταιρεία συνδρομητικών υπηρεσιών. Η αναζήτηση βρίσκει λογαριασμό, πληρωμές και αιτήματα υποστήριξης. Στις σημειώσεις υπάρχουν προσωπικές πληροφορίες άλλου πελάτη από λάθος καταχώριση. Η ομάδα απομονώνει τα στοιχεία του αιτούντος και αξιολογεί τις συγκεκριμένες αποκρύψεις, χωρίς να απορρίπτει συνολικά τις σημειώσεις.

Η τελική απάντηση περιέχει πίνακα δραστηριοτήτων, αντίγραφο και επεξήγηση κωδικών συνδρομής. Παράλληλα ανοίγει εσωτερική διόρθωση για την εσφαλμένη καταχώριση και εξετάζει αν το εύρημα αποτελεί περιστατικό προστασίας δεδομένων. Η ολοκλήρωση του αιτήματος και η διερεύνηση του ευρήματος παρακολουθούνται χωριστά.

Μπορούμε να ζητήσουμε από τον αιτούντα να περιορίσει την αναζήτηση;

Όπου απαιτείται διευκρίνιση, εξηγήστε ποια πληροφορία θα βοηθήσει στην κατανόηση του αιτήματος. Μην πιέζετε τον αιτούντα να παραιτηθεί από τμήμα του δικαιώματός του μόνο για να μειωθεί η εσωτερική εργασία. Η ομάδα γνωρίζει τα συστήματα και πρέπει να οργανώσει την αναζήτηση με βάση διαθέσιμα αναγνωριστικά. Καταγράψτε ακριβώς τυχόν διευκρίνιση και συνεχίστε τις εργασίες που μπορούν ήδη να γίνουν. Μια σχετική συνομιλία δεν πρέπει να αποκρύπτει την πραγματική ημερομηνία παραλαβής ή να οδηγεί σε αυθαίρετη επανεκκίνηση προθεσμιών. Ειδικές δυσκολίες αξιολογούνται τεκμηριωμένα με τις εφαρμοστέες προϋποθέσεις.

Η πρόσβαση διαφέρει από τη φορητότητα ως προς προϋποθέσεις και εύρος. Μην περιορίζετε την απάντηση μόνο σε όσα πληκτρολόγησε ο πελάτης επειδή αυτό μπορεί να ισχύει σε διαφορετικό δικαίωμα. Εξετάστε επίσης συμπεράσματα και σημειώσεις που αποτελούν προσωπικά δεδομένα του, με τις εφαρμοστέες εξαιρέσεις και τη συγκεκριμένη προστασία τρίτων.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου

Η εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων, γνωστή ως DPIA ή ΕΑΠΔ, εξετάζει πώς μια σχεδιαζόμενη επεξεργασία μπορεί να επηρεάσει τα δικαιώματα και τις ελευθερίες προσώπων. Δεν είναι…

8 Σεπτεμβρίου 2026