Авторитетот за заштита на лични податоци (AP) е Холандскиот орган за заштита на податоци: независен надзорен орган кој го спроведува GDPR во Холандија. Основан е со Законот за спроведување на GDPR (Uitvoeringswet AVG), кој го назначува за надзорен орган наведен во член 51 од GDPR и му дава правен субјективитет. AP ги надгледува организациите во јавниот и приватниот сектор, обработува жалби од поединци, прима известувања за повреда на податоци и може да изрекува наредби и казни.
Она што не е АП е суд. Тој не решава спорови меѓу поединец и компанија и не може да досудува надомест; тие патишта водат низ граѓанските судови и ги следат своите рокови. Овој член ги утврдува задачите и овластувањата на АП, како функционира жалбата во пракса, што се случува ако АП започне истрага за вашата организација и како надзорот од страна на АП се однесува на постапките пред судовите.
Што е AP и од каде доаѓаат неговите моќи
АП е независно административно тело. Неговата независност е пропишана со самата GDPR и е разработена во Законот за имплементација: владата не може да ѝ дава инструкции за поединечни случаи, а членовите на нејзиниот одбор се назначуваат за одреден мандат. Во исто време, тоа е административен орган во холандска смисла, што значи дека Законот за општо административно право регулира како ги подготвува и донесува одлуките и како тие одлуки можат да бидат оспорени.
Неговата надлежност е поширока од самата GDPR. Заедно со GDPR и Законот за имплементација, AP врши надзор на специфичното законодавство за заштита на податоците, вклучувајќи ги правилата за полициски и судски податоци, и ги доделува лиценците што им се потребни на приватните страни за одредени листи за предупредување и регистри што содржат податоци од кривичното право. Исто така, има координативна улога во надзорот на алгоритмите, а понатамошни задачи во областа на вештачката интелигенција произлегуваат од националното назначување на надзорни органи според Европската регулатива за вештачка интелигенција, што е утврдено во законодавството за имплементација.
Територијално, АП врши надзор врз обработката што ја вршат организации основани во Холандија и обработката насочена кон луѓе во Холандија од организации основани надвор од Европската Унија. Кога второспоменатите нудат стоки или услуги на луѓе во Унијата или го следат однесувањето на луѓе во Унијата, тие мора да назначат претставник во Унијата. Отсуството на таков претставник во пракса е независна основа за спроведување од страна на АП.
Што прави АП: надзор, водство и лиценци
Член 57 од GDPR ги наведува задачите на секој надзорен орган, а работата на АП го следи внимателно. Тој ја следи и спроведува примената на GDPR, ја промовира јавната свест, ги советува владата и парламентот за законодавството што влијае на личните податоци, обработува жалби, соработува со другите европски органи и објавува упатства за тоа како правилата треба да се применуваат во пракса. Неговите упатства не се закон, но покажуваат како регулаторот ќе пристапи кон случајот, што го прави вредно за читање пред да се дизајнира операција на обработка, а не потоа.
Две специфични функции заслужуваат да се споменат бидејќи тие вклучуваат однапред одење кај АП, наместо подоцна да се биде повикан на одговорност. Првата е претходна консултација: кога проценката на влијанието врз заштитата на податоците покажува висок преостанат ризик што контролорот не може да го ублажи, член 36 од GDPR бара од контролорот да се консултира со АП пред да започне обработката. Втората е режимот на лиценцирање за одредени листи на предупредувања, според кој приватните страни можат да споделуваат информации само за, на пример, измама, ако АП го одобрил аранжманот.
Овластувања на АП: истрага и корекција
Член 58 од GDPR ги дели овластувањата на АП во две групи, а разликата е важна за тоа како ќе одговорите. Истражните овластувања му дозволуваат на АП да му наложи на контролор или обработувач да обезбеди информации, да спроведе ревизии и прегледи, да добие пристап до лични податоци и до простории и опрема. Соработката е задолжителна, а во холандскиот контекст општите правила за надзор во Законот за општо административно право го пополнуваат начинот на кој инспекторите ги вршат тие овластувања.
Корективните овластувања се движат од лесни до тешки. АП може да издаде предупредување дека наменетата обработка веројатно ќе ги прекрши правилата или опомена доколку обработката ги прекршила. Може да му наложи на контролорот да се придржува до барањето на субјектот на податоци, да ја усогласи обработката со GDPR во одреден период или да ги информира поединците за повреда на податоци. Може да наметне привремено или дефинитивно ограничување на обработката, вклучително и забрана, и може да наложи суспензија на преносот на податоци во земја надвор од Унијата. Конечно, може да изрече административна казна, наместо или покрај која било од овие мерки.
Вреди да се знаат две карактеристики на холандската пракса. Налогот обично се комбинира со периодична парична казна, така што континуираното непочитување автоматски чини пари без потреба од нова одлука. А нивото на казната не се избира слободно: GDPR го поставува законскиот максимум, а Административниот административен агент објави правила за политика на глоби кои го ставаат прекршокот во категорија и поставуваат опсег во неа, земајќи ја предвид сериозноста, времетраењето, намерата, бројот на засегнати лица и соработката со истрагата. Бидејќи казната е казнена санкција, заштитните мерки опишани подолу важат од моментот кога Административниот административен агент ќе почне да поставува прашања. Нашата статија за административната казна во Холандија го објаснува тој режим во општи црти.
Поднесување жалба до АП
Член 77 од GDPR му дава право на секое лице да поднесе жалба до надзорен орган ако смета дека обработката на неговите лични податоци ги крши правилата. Во Холандија тој орган е АП, а жалбите се поднесуваат преку неговиот сопствен канал за жалби.
Редоследот што дава резултати е едноставен. Прво поднесете го барањето или приговорот до самата организација, во писмена форма, и идентификувајте го правото на кое се повикувате; организацијата мора да одговори без непотребно одложување и во принцип во рок од еден месец. Чувајте сè: барањето, одговорот, датумите, известувањето за приватност како што било во тоа време и сите снимки од екранот. Потоа поднесете ја жалбата, опишувајќи кој ги обработувал кои податоци, кога, кое право било повредено и какви биле последиците за вас. Жалбата што ги наведува документите и датумите се оценува многу побрзо од онаа што опишува чувство на вознемиреност.
Бидете реални во врска со она што следи. АП добива многу повеќе жалби отколку што може да истражи поединечно и избира врз основа на објавените приоритети, па затоа жалбата може да се регистрира како сигнал, а не како резултат на истрага. Не може да ѝ наложи на организацијата да ви исплати надомест и не дејствува како ваш претставник. Она што може да го направи е да ѝ наложи на организацијата да се придржува, а добро документирана жалба за структурен проблем е типот на случај што води до надзор. Според член 78 од GDPR, имате право да бидете информирани за напредокот или исходот од вашата жалба во рок од три месеци, а доколку АП не дејствува, можете да го поднесете тој неуспех на суд.
Пријавување на пробив на податоци до АП
Прекршувањето на личните податоци мора да се извести до лицето на заштита на лични податоци без непотребно одложување и, доколку е можно, во рок од седумдесет и два часа откако контролорот ќе дознае за тоа, освен ако е малку веројатно дека прекршувањето ќе резултира со ризик за правата и слободите на поединците (член 33 од GDPR). Доколку прекршувањето веројатно ќе резултира со висок ризик, засегнатите лица мора да бидат информирани и за тоа, на јасен јазик и без непотребно одложување (член 34). Секое прекршување мора да се евидентира интерно, без разлика дали е известено или не, а тој регистар е првото нешто што го бара лицето на заштита на лични податоци.
Три практични точки одлучуваат како ќе се одвиваат овие случаи. Седумдесет и два часа течат од моментот на свесност, а не од моментот кога истрагата е завршена; нецелосно известување кое е дополнето подоцна е подобро од доцно. Проценката на ризикот мора да биде документирана, бидејќи одлуката да не се известува мора да се оправда подоцна. И кога организацијата има главно седиште на друго место во Унијата, известувањето оди до водечкиот орган на таа земја, а не до AP. Обработувачот кој открива прекршок мора да го информира својот контролор без непотребно одложување, поради што договорот за обработка на податоци треба да утврди внатрешен рок кој е пократок од законскиот.
Ако АП започне истрага за вашата организација
Истрагата обично започнува со писмено барање за информации, а не со инспектори на врата. Одговорете точно и на време и одржувајте го одговорот конзистентен со вашата сопствена документација; противречностите помеѓу она што го пишувате и она што го покажуваат вашите записи предизвикуваат поголема штета од првичниот недостаток. Назначете едно лице да координира, обично службеникот за заштита на податоци, и водете евиденција за тоа што е доставено и кога.
Заштитните мерки што се применуваат се оние од холандското административно право. Пред АП да донесе одлука што е неповолна за вас, тој мора да ви даде можност да бидете сослушани и да го видите извештајот за наодите на кои се потпира. Кога АП разгледува казнена санкција како што е парична казна, лицето на кое му е поставено прашањето не е должно да дава изјави за наводното прекршување и мора да биде предупредено за тоа; тоа право му припаѓа и на организацијата што е под истрага. Товарот на докажување на прекршокот е на АП.
Откако ќе се донесе одлука, времето почнува да тече. Имате шест недели да поднесете приговор до АП и уште шест недели да се жалите до окружниот суд против одлуката по тој приговор, со конечна жалба до Одделот за административна надлежност на Државниот совет. Во итни случаи, на пример кога забраната за обработка би ги запрела операциите, од судот може да се побара привремена мерка заедно со приговорот. Објавувањето е посебно разгледување: АП ги објавува своите одлуки за спроведување, а времето на самото објавување може да се оспори.
АП и судовите: два одделни правци
Надзорот од страна на АП и постапката пред суд се паралелни патишта, а не фази од истиот процес, а изборот на погрешен чини време, а понекогаш и самата тужба.
Кога приватна организација одбива или игнорира барање за остварување на вашите права, Законот за имплементација на GDPR предвидува специфична постапка: субјектот на податоци може да поднесе барање до окружниот суд со петиција и мора да го стори тоа во рок од шест недели од приемот на одговорот од контролорот. Тој период е краток и лесно се пропушта додека жалбата до АП сè уште е во тек, бидејќи жалбата до АП не го продолжува. Кога организацијата е административно тело, нејзината одлука по барањето за права е административна одлука, па затоа наместо тоа се применува патот за приговор и жалба од Општиот закон за управно право.
Надоместокот е исклучиво прашање на судовите. Член 82 од GDPR дава право на надомест за материјална и нематеријална штета предизвикана од повреда, а таквите барања се поднесуваат пред граѓанскиот суд; холандските судови доделуваат скромни суми за нематеријална штета и бараат од подносителот на барањето да покаже конкретни негативни последици, а не само вознемиреност. Авторот на жалбата не игра никаква улога во тоа барање, иако неговите наоди можат да се користат како доказ. Спротивно на тоа, одлуката на Авторот на жалбата по вашата жалба, вклучително и одлуката да не се преземе никаква акција, е сама по себе административна одлука што може да се оспори преку приговор и жалба.
Прекугранични случаи и едношалтерскиот систем
Доколку обработката влијае на луѓе во повеќе од една земја-членка, GDPR му ја доделува водечката улога на надзорниот орган на земјата во која организацијата има главно седиште. Доколку тоа е Холандија, АС дејствува како водечки орган и се координира со другите засегнати органи; доколку е на друго место, АС учествува како засегнат орган и може да бара неговите приговори да бидат земени предвид. Несогласувањата меѓу органите ги решава Европскиот одбор за заштита на податоци, чии обврзувачки одлуки имаат одлучено за неколку случаи од висок профил.
За организациите, последиците се практични. Утврдете кој орган е вашиот водечки орган пред да се случи инцидент и евидентирајте го образложението, бидејќи главниот објект е местото каде што всушност се донесуваат одлуките за целите и средствата за обработка, а не местото каде што групата е регистрирана. Известете го тој орган за прекршувања. И не претпоставувајте дека присуството на водечки орган на друго место го исклучува АП од сликата: тој ги задржува овластувањата во однос на обработката што не е прекугранична и во однос на установите во Холандија.
Подготовка за вниманието на АП
Поголемиот дел од спроведувањето следи шема: жалба или известување за прекршување го привлекува вниманието кон организацијата, а прашањата што следат се однесуваат на одговорноста, а не само на инцидентот. Датотеката што ги одговара е истата датотека што треба да ја имате во секој случај. Таа ги евидентира целите и правните основи за секоја операција на обработка, периодите на чување и како тие се спроведуваат, информациите за приватност што всушност им се прикажуваат на луѓето, техничките и организациските безбедносни мерки и кој има пристап до што, проценките на влијанието извршени за обработка со висок ризик, договорите за обработка со добавувачите, заштитните мерки што се користат за преноси надвор од Унијата и регистарот на прекршувања и барања за права со датумите на кои им е одговорено.
Две работи прават разлика во пракса. Првата е работен процес за барања за права, со евиденција и стандарден одговор, бидејќи неодговарањето во рок од еден месец е најчеста причина за жалба. Втората е изјава за приватност што се совпаѓа со она што всушност се случува во организацијата. Регулаторите не треба истрага за да видат несовпаѓање помеѓу објавената изјава и банерот за колачиња или дозволата за апликација; тоа е она што тие го разгледуваат прво. Дополнителен материјал за оваа област е собран во нашите водичи за ИТ право , а АП објавува свои упатства и формулари на својата веб-страница.
Law & More советува организации и поединци за работењето со Autoriteit Persoonsgegevens: жалби, известувања за прекршоци, барања за информации, приговори и жалби против наредби и казни, како и паралелни постапки пред граѓанските и управните судови. Доколку AP ви се обратил или сакате да знаете дали жалбата е вистинскиот пат во вашиот случај, адвокатите за приватност на Law & More со задоволство советуваат.


