Как правильно оценить запрос субъекта данных, если произошло нарушение защиты персональных данных. Поясняет Государственная инспекция данных.
Нарушения защиты персональных данных зачастую приводят к росту запросов субъектов данных. Одновременно с предотвращением инцидента, оценкой рисков и проведением необходимых сообщений заведующий должен обеспечить также реализацию прав людей как субъектов данных. Регламент 2016/679 о защите физических лиц в отношении обработки персональных данных и свободного оборота таких данных (Общие регламенты по защите данных) Руководящие принципы 9/2022 дает представление о том, как действовать.
На практике именно специалист по защите данных часто оценивает запросы. Как установлено статьей 39 Регламента, он консультирует контролера и контролирует соблюдение требований. В свою очередь, именно контролер несет прямую ответственность за решения и их обоснование на основании статьи 24 Регламента отвечает за решения и их обоснованность. В соответствии с пунктом 5 статьи 12 Регламента решение о выполнении запросов субъекта данных, отказе или нерассмотрении запроса вследствие чрезмерного или явно необоснованного запроса принимает контролер. Специалист по защите данных дает рекомендации и помогает обеспечить соответствие решения регламентным требованиям.
Получив запрос субъекта данных о нарушении защиты персональных данных, прежде всего важно выяснить, какое право человек хочет реализовать и какая информация ему необходима. А именно:
- относится ли запрос к персональным данным самого человека;
- необходима ли запрошенная информация для осуществления права доступа;
- доступна ли информация публично, например, в политике конфиденциальности;
- не будут ли при разглашении информации оказываться неблагоприятные воздействия на другое лицо: права и свободу, коммерческую тайну или информационную безопасность.
Статья 34 Регламента гласит, что если в нарушении защиты данных затронуты персональные данные, человек имеет право получать информацию, позволяющую оценить возможное влияние на его права и свободу. Он имеет право выяснить:
- были ли персональные данные причастны к нарушению;
- какие категории персональных данных затронуты;
- возможные последствия;
- принятые или планируемые заведующим меры по уменьшению риска;
- рекомендуемые меры предосторожности.
На практике люди нередко просят выдать очень широкий спектр документации, например аудиторские записи, файлы системного журнала, отчеты технического расследования инцидента, описания конфигураций безопасности, внутреннюю переписку и другие документы). Однако не всегда эту информацию нужно выдавать. Как отмечает Суд Европейского союза по делу с-487/21, право доступа не означает право на получение всей документации в полном объеме, а только той информации, которая необходима для эффективной реализации своих прав.
Нередко возникает и вопрос, должен ли контролер подготовить новые документы. Ответ – нет. Регламент предусматривает право доступа к персональным данным, а не обязанность заведующего заниматься подготовкой новых документов, проведением дополнительного анализа или разработкой специальной отчетности. Руководящие принципы поясняют, что заведующий не обязательно должен создавать новую информацию, которой в его распоряжении не существует, однако предоставленная информация должна быть достаточной для того, чтобы субъект данных мог реализовать свои права.
Широкий запрос сам по себе не означает, что он всегда чрезмерный, однако, если запрос охватывает очень большой объем информации, заведующий должен попросить человека уточнить запрос, если это возможно, например, указать, о какой деятельности обработки, периоде или категориях данных лицо желает получить информацию. Такое уточнение помогает более эффективно осуществлять права субъекта данных и не считается ограничением этого права.
Как указано в пункте 5 статьи 12 Регламента, контролер может потребовать разумную плату или отказать в выполнении запроса, особенно в случае повторного запроса, если он явно необоснован или чрезмерен. Контролер должен обосновать принятое решение. То, что рассмотрение запроса требует времени или ресурсов, само по себе не является достаточным основанием для отказа или применения платы. О чрезмерном спросе может свидетельствовать, например, повторный идентичный запрос на уже предоставленную информацию.
Если часть запрошенной общей информации уже доступна, например, в политике конфиденциальности, контролер может на нее ссылаться. Одновременно должен быть обеспечен индивидуальный ответ в отношении персональных данных конкретного субъекта данных или обстоятельств нарушения.