Здійснення прав суб’єктів даних, поряд із зобов’язанням надавати інформацію, є одним із фундаментальних обов’язків контролера даних. Каталог прав, що міститься у статтях 15-22 GDPR, включає право на доступ, виправлення, видалення, обмеження обробки, передачу, заперечення та право не підлягати рішенням, що ґрунтуються виключно на автоматизованій обробці (профілювання), або подавати скаргу до наглядового органу. Однак, перш ніж особа скористається своїми правами, контролер повинен бути належним чином проінформований про них, наприклад, через інформаційне положення, таким чином, щоб контролер міг пізніше продемонструвати дотримання цього зобов’язання (принцип підзвітності).
Практичні проблеми, які можуть виникнути, пов’язані з перевіркою особи особи, яка запитує, наприклад, доступ до даних, що зберігаються контролером. Під час відповіді на цей запит необхідно перевірити зібрані дані, а потім – для цілей перевірки – запросити, наприклад, адресу проживання або номер телефону. Контролери даних зазвичай мають процедури (наприклад, список питань, перевірка адреси електронної пошти, з якої походить запит), що дозволяють усунути ризики та належним чином перевірити.
Приклад: Особа звернулася до контролера даних та запросила дані щодо тривалості перебування у спортзалі в рамках придбаного пакету послуг, свої контактні дані та іншу інформацію, що зберігається контролером. У електронному листі особа вказала лише номер картки, отриманої під час реєстрації. У цій ситуації необхідна відповідна перевірка запитувача, щоб запобігти передачі персональних даних неавторизованій стороні.
Відповіді на подані запити зазвичай надаються в тому ж форматі, в якому було отримано запит. Якщо суб'єкт даних подав свій запит в електронному вигляді, інформація також передається в електронному вигляді, наскільки це можливо, якщо суб'єкт даних не запитує інший формат, наприклад, письмовий чи усний. Хоча електронна та письмова форми не повинні створювати суттєвих проблем, усна відповідь не завжди може бути найкращим рішенням. Це вимагає перевірки особи під час розмови та подальшого підтвердження відповіді (принцип підзвітності).
Кінцевий термін відповіді становить один місяць і може бути продовжений ще на два місяці за умови, що суб’єкта даних буде повідомлено про це разом із причиною затримки. Виконання запитів, таких як право на видалення даних (право бути забутим), може створювати труднощі, зокрема організаційні та технічні, особливо коли дані збираються в кількох місцях (аутсорсинг архівних послуг, обробка даних на електронних та паперових носіях або кілька суб’єктів обробки).
На практиці контролер може зіткнутися з багатьма невизначеностями щодо того, чи слід виконувати запити і які саме. Якщо неможливо визначити точний запит суб'єкта даних, контролер повинен допомогти йому належним чином його уточнити. Крім того, право на видалення не завжди є виправданим, особливо коли подальша обробка виправдана чинними договірними відносинами, інтересами контролера або встановленням, здійсненням чи захистом правових вимог.
Оцінюючи вищезазначені аспекти, контролер повинен пам’ятати, що суб’єкти даних мають право подати скаргу до наглядового органу (Голові Управління із захисту персональних даних), який може розпочати процедуру контролю, зобов’язати контролера надіслати додаткову інформацію та пояснення, і, як наслідок, накласти штраф за виявлені порушення.
Правовий статус станом на: 27 жовтня 2021 року.
Ця стаття призначена лише для ознайомлення та не є юридичною консультацією.
