Discuz! Board

 找回密碼
 立即註冊
搜索
熱搜: 活動 交友 discuz
查看: 4|回復: 0

市政当局和行政部门提供的信息——监管指南

[複製鏈接]

16

主題

16

帖子

50

積分

註冊會員

Rank: 2

積分
50
發表於 2025-5-12 17:33:47 | 顯示全部樓層 |閱讀模式
根据要求提供有关数据主体个人数据处理的信息是 GDPR 下负责机构的核心义务之一。这对于数据主体权利的落实具有重要意义。今年我们已经在博客上发表了几篇关于这个主题的文章。例如,这些法案涉及身份盗窃案件中的信息请求(此处)、信息请求何时构成滥用法律的问题(此处)以及以电子方式提供信息的要求(此处)。

撒克逊数据保护和透明度专员 (SDTB) 现已发布了一份指南,供市政当局和行政部门根据第 14 条提供信息。 15 GDPR,其基于​​ EDSA 指南 01/2022(关于数据主体权利的指南 01/2022 - 访问权)和当前最高法院判例法,特别是欧洲法院。虽然该指南针对的是公共机构,但其中的许多信息和建议也适用于非公共部门。

该指南涵盖了提供信息的许多一般方面,这些信息对于我们的博客的常规读者以及数据保护协调员和客户联系人来说可能已经熟悉。本文介绍了该指南的要点和实用要点:

内部组织
指南一开始就强调了与处理申请有关的组织责任问题。因此,负责机构必须处理好内部任务分配和跨部门沟通。还需要缺席和代表安排,以确保及时处理信息请求。根据 SDTB,数据保护官 (DPO) 可能不会被赋予处理信息请求的全面责任。 GDPR 仅提供有关控制者其数据保护义务的信息和建议。然而,根据 SDTB,DPO 对数据主体进行准备性身份验证以及协调处理大量信息请求是允许的。

我的实际建议是:如果您还没有这样做,请指定一名人员来协调内部数据保护。此人必须熟悉 GDPR 的基本要求,并应了解数据保护协调的任务(例如,通过与 DPO 密切交流或通过适当的培训,例如此处)。此外,应任命一名代表,并让员工知道该代表是中心联络人,特别是对于信息请求而言。

澄清申请人的身份和资格
有关处理个人数据的所要求的信息只能提供给实际受影响的人员或获得正式授权的人员。如果对个别案件中申请人的身份存在合理怀疑,可能会要求其提供更多信息以验证其身份。根据 GDPR 第 64 条规定,这些可以是任何合理的手段来验证申请人的身份。 SDTB 还提到了身份证件的出示和特殊的法律要求:身份证件复印件必须清楚地标明;禁止向第三方披露(PAuswG 第 20(2)条;PassG 第 16a、16b 条)。还应告知申请人,加拿大商业传真列表 身份验证不需要的信息可能会被涂黑(例如身份证号码、出生地、身高)。

此时,SDTB 指的是数据最小化原则和护照法限制与公共机构必须遵守的文件真实性和完整性原则之间的竞争:负责机构必须以可审计的方式确保将信息提供给真正有权获得信息的人。

我的实际建议:身份验证及其所需的方法应始终与 DPO 达成一致。还必须告知申请人相应的数据处理。此外,公共机构应建立明确、统一的内部身份验证规定:如果身份证件目视检查的可验证文件记录不符合审计安全要求,但必须收集和存储身份证件副本,则应以足够安全的方式存储此副本,最重要的是限制访问,并在处理目的和任何保留义务不再适用时删除。

就死者的情况提出资料索取要求
除了申请资格和身份验证信息外,SDTB 还澄清说,信息权是不可继承的。在此过程中,它引用了联邦法院 2018 年 7 月 12 日的裁决(案件编号 III 183/17),根据该裁决,信息自决权仅保护活着的人。

我的实际建议:继承人对死者信息的任何主张都必须通过其他方式提出,例如民法或继承法。在此背景下,必须考虑有关该主题的现有和未来的判例法。

权利要求范围
除非申请人要求提供精确的信息,否则负责机构必须始终调查需要提供哪些信息以及提供到何种程度。根据 SDTB 的规定,对于所谓的全局信息(即有关个人所有存储数据的信息),负责机构不得以声明含糊不清为由拒绝提供信息。相反,必须与数据主体进行对话,并且作为第一步,必须向数据主体提供适当的、有意义的信息,以便能够将其请求限制在与他或她相关的数据处理系统和/或数据类别内。 SDTB 建议传输初始汇总(表格)信息并询问需要哪些进一步的信息和/或副本。第二步,必须提供有关这些附加数据的准确、完整的信息。根据 SDTB 的说法,这里重要的是有关人员不必参与此对话;如果没有得到合作,则必须提供所要求的全球信息。

我的实际建议:信息请求、处理信息的进一步步骤以及处理期限的确定应始终与 DPO 协调。此人将协助确认收据以及任何初步沟通或所需信息范围。

信息提供形式
信息可以书面、电子或根据要求以口头形式提供,但必须准确、透明、易懂、易于获取,并且语言清晰简洁。

如果根据 SDTB 明确要求提供口头信息,也必须在此表格中提供。必须确保向授权人员提供信息并记录信息,例如通过对话记录。电子信息必须通过传输和内容加密的方法提供,但绝不能通过未加密的电子邮件提供。

我的实际建议:信息提供的形式最终应始终与 DPO 达成一致,以避免数据传输不够安全。此外,这里还应考虑到公共机构的审计安全方面,因此应严格审查口头提供的信息,包括谈话/文件的记录,以及相应请求的处理,并在内部进行统一规范。

结论
处理信息请求绝不是一个例行的工作流程。然而,DPO 应该定期参与。此外,每项信息请求——就像数据主体的其他主张一样——都需要逐案评估。 SDTB 指南阐明了可以决定信息权评估和可提供的信息的无数方面。为了避免随后可能向监管机构投诉,从最初收到信息请求到最终回复,负责机构和 DPO 之间的密切合作至关重要。
回復

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 立即註冊

本版積分規則

GameHost抗攻擊論壇

GMT+8, 2026-7-26 09:18 , Processed in 0.034602 second(s), 18 queries .

抗攻擊 by GameHost X3.4

© 2001-2017 Comsenz Inc.

快速回復 返回頂部 返回列表
一粒米 | 中興米 | 論壇美工 | 設計 抗ddos | 天堂私服 | ddos | ddos | 防ddos | 防禦ddos | 防ddos主機 | 天堂美工 | 設計 防ddos主機 | 抗ddos主機 | 抗ddos | 抗ddos主機 | 抗攻擊論壇 | 天堂自動贊助 | 免費論壇 | 天堂私服 | 天堂123 | 台南清潔 | 天堂 | 天堂私服 | 免費論壇申請 | 抗ddos | 虛擬主機 | 實體主機 | vps | 網域註冊 | 抗攻擊遊戲主機 | ddos |