Що робити з автоматичними data subject requests?

Контекст проблематики
Відповідати не можна ігнорувати
Отримали data subject request від PrivacyBee / Incogni / DeleteMe / Optery чи іншої платформи? Такі сервіси надають можливість фізичним особам централізовано надсилати запити до різних компаній на видалення або доступ до персональних даних.
Часто це виглядає як спам, адже до Вас надходить велика кількість однотипних запитів. Але не завжди їх буває багато. Такі запити генеруються автоматично і відповідно виникає питання їх правомірності.
-
GDPR не містить інструкцій як відповідати на такі запити. Тому часто застосовується загальне правило — контролер надає інформацію протягом 1 місяця.01
-
Перевірка особи
GDPR дозволяє вимагати додаткову інформацію для підтвердження особи, проте чітких критеріїв для автоматизованих запитів немає.02 -
Надмірність запитів
Якщо ж у скриньку поступає багато повторюваних запитів від однієї особи, GDPR дозволяє вимагати плату за їх обробку або відмовляти у виконанні. Втім, такі запити мають бути «явно необґрунтованими» або «надмірними», і саме контролер несе тягар доведення цього факту.03 -
Регулювання в США
Тут залежить від окремого штату. До прикладу, в Каліфорнія зобовʼязує контролера виконати лише verifiable consumer request. Якщо така верифікація неможлива, контролер має право відмовити в задоволенні запиту, повідомивши про це запитувача.04
Інсайти
-
Чіткий план дій — запорука комплаєнсу
Автоматичні запити потребують швидкої та скоординованої реакції. Розробка зрозумілого алгоритму дій допоможе уникнути помилок і сумнівів. -
Технології на допомогу
Автоматизація верифікації особи і обробки запитів знижує навантаження на команду, дозволяє не губити запити за іншою роботою та мінімізує людські помилки. -
Кожен працівник відповідальний за безпеку даних
Обробка таких запитів — це не лише справа юридичного відділу чи DPO. Важливо навчити всіх, хто може зіткнутися з ними, правильно ідентифікувати запити та знати подальші кроки. -
Документування — ваша подушка безпеки
Ведення детального обліку всіх кроків з обробки запитів допоможе у випадку аудиту та спірних ситуацій.
Про що варто подумати вже зараз
-
Перегляд внутрішніх політик та процедур
Відсутність належного документування ускладнює доведення законності Ваших дій. -
Допомога експертів
Зовнішні фахівці із приватності — це про безпеку, надійність і впевненість у обробці персональних даних. -
Навчання співробітників
Тренінги з приватності та знання внутрішніх процесів обробки даних — це ключовий елемент безпеки та ефективної роботи компанії.
Реалізація прав суб’єктів даних — це ключ до довіри, а компанія має створювати умови для їхнього ефективного здійснення

Автоматичні запити — це реальність. Реагувати потрібно проактивно.
Актуальні та практичні статті по темі
- Data protection officer
- AI compliance officer
- Data privacy compliance
- Дія.City
- Digital Millennium copyright Act
- Торгова марка в IT
Пишемо про те, що практикуємо
-
- Data privacy compliance
Due GDPR Diligence при виході SaaS-проєктів на іноземні ринки
Катерина Дубас -
- Data privacy compliance
GDPR compliance та впровадження GDPR: який алгоритм?
Legal IT Group -
- Data privacy compliance
GDPR Compliance: від теорії до практики
Legal IT Group -
- Data privacy compliance
Так чи потрібні для мого бізнесу Privacy Policy та Cookie Policy?
Legal IT Group