Член 15 од Општата регулатива за заштита на податоци - вграден во холандското право преку Algemene Verordening Gegevensbescherming (AVG) - му дава на секое лице недвосмислено право да открие дали некоја организација ги обработува неговите лични податоци, да добие копија и да го види околниот контекст, како што се целите, примателите и периодите на чување. Ова право е 'рбетот на транспарентноста и отчетноста: им овозможува на поединците да проверат што се чува за нив и ги принудува компаниите да ги одржуваат своите практики за податоци чисти, документирани и одбранливи.
Без разлика дали барате сопствено HR досие или се подготвувате да одговорите на барањето на клиентот за пристап до предметот, познавањето на точниот опсег и ограничувања на Член 15 го намалува ризикот од казни, спорови и оштетување на угледот. На страниците што следат го преведуваме правниот текст на едноставен англиски јазик, ги водиме субјектите на податоци низ образец за барање чекор-по-чекор, ги водиме контролорите за временските рокови, надоместоците и должностите за редакција, ги означуваме специфичните холандски правила што ги спроведува Autoriteit Persoonsgegevens и завршуваме со практични контролни листи за двете страни.
Декодирање на AVG од Член 15 на едноставен англиски јазик
„Субјектот на податоци има право да добие потврда од контролорот дали личните податоци што се однесуваат на него или неа се обработуваат или не, а во тој случај и пристап до личните податоци...“ — Член 15(1) GDPR
На едноставен јазик: можете да прашате која било организација „Дали чувате податоци за мене? Ако да, покажете ми што, зошто, со кого ги споделувате и колку долго ги чувате.“ Тоа е суштината на правото на пристап според GDPR; опсегот на член 15 од AVG во Холандија е идентичен бидејќи холандскиот Uitvoeringswet AVG само го локализира спроведувањето без да ја менува суштината.
Кога поднесувате барање, имате право на осум конкретни ставки:
- Потврда за обработка
- Копија од личните податоци
- Целите на обработката
- Вклучени категории на податоци
- Приматели или категории на приматели
- Планиран период на складирање или критериуми за негово одредување
- Други права од GDPR што можете да ги остварите
- Заштитни мерки за какви било трансфери надвор од ЕЕА
Правото е лично - само субјектот на податоци (или валиден претставник) може да се повика на него - и е апсолутна во однос на примањето на вашите сопствени податоци. Контролорите, сепак, можат да го скратат или одбијат пристапот кога би биле повредени други основни права (трговски тајни, приватност на трети страни).
Правен текст наспроти лаички термини
| Член 15 клаузула | Што навистина значи |
|---|---|
| 15 (1) потврда | Прашајте „да/не“ дали ги обработуваат вашите податоци. |
| 15 (1) пристап | Добијте ги вистинските податоци плус контекст. |
| 15 (1) (в) приматели | Дознајте кој ги гледа или добива податоците, внатре или надвор од фирмата. |
| 15 (2) трансфери од трети земји | Дознајте за податоците испратени надвор од ЕЕА и за заштитата што се користи. |
| 15 (3) копирате | Добијте ги информациите во дигитален формат за повеќекратна употреба, бесплатно. |
Клучни производи за носење на прв поглед
- Колку време може да потрае еден контролер? Еден месец, може да се прошири на три за сложени случаи.
- Можат ли да ми наплатат? Не, освен ако барањето не е „очигледно неосновано или прекумерно“.
- Во кој формат ќе ги добијам податоците? Безбедна електронска датотека (на пр., PDF или CSV) освен ако не побарате поинаку.
- Дали треба да користам посебен формулар? Не; е-поштата, писмото, па дури и телефонскиот повик се брои.
- Што ако не поседуваат ништо за мене? Мораат да го кажат тоа писмено во истиот рок.
Кој може да го оствари правото и кон кого?
Според член 4(1) од GDPR а субјект на податоци е секое живо, препознатливо физичко лице - без разлика дали е клиент, вработен, пациент или малолетен ученик. Секој од нив може да се повика на правото на пристап согласно GDPR: опсегот на член 15 од AVG не дискриминира според возраст, националност или живеалиште. Барањата мора да бидат упатени до контролер: страната што одлучува зошто како податоците се обработуваат. Облачен провајдер или биро за исплата на плати што само ги складира податоците е процесор; мора да го пренесе барањето до контролорот, но не може да одбие директна инструкција.
Холандските жители можат да го насочат своето барање и кон странска компанија која е насочена кон холандскиот пазар (на пр., социјална мрежа со седиште во Ирска). Едномесечниот рок започнува од моментот кога контролорот ќе го прими барањето, без оглед на тоа каде се наоѓаат неговите сервери.
Посебни ситуации: претставници, починати лица, родители и старатели
- Малолетници и неспособни возрасни лица: родител, старател или куратор може да дејствува во нивно име согласно Книга 1 од Холандскиот граѓански законик.
- Училишта и работодавачите: ученици и вработени се може да поднесе Барање за пристап до субјект (SAR); претставниците се опционални, не се задолжителни.
- Починатите лица не се опфатени со GDPR, но лекарите, нотарите и осигурителите сè уште мора да ги почитуваат правилата за професионална тајност пред да откријат поврзани досиеја.
Заедничка одговорност на контролорите во споделени системи
Кога две или повеќе организации заеднички ги утврдуваат целите или средствата за обработка (член 26 од GDPR) - на пример, работодавач и неговиот добавувач на софтвер за човечки ресурси - тие се заеднички контролориТие мора транспарентно да се договорат кој одговара на барањата согласно Член 15 и да го информираат субјектот на податоците, но секој останува одговорен ако другиот ја изгуби топката.
Што мора да се открие: Податоци и дополнителни информации
Кога се повикувате на правото на пристап според GDPR, опсегот на член 15 од AVG го обврзува контролорот да предаде две работи: вистински лични податоци и пакет од контекстуални деталиЗамислете го тоа како примање и на фотографијата и на нејзиниот опис. Законодавството ја дели обврската за објавување на информации во осум категории, наведени подолу.
| Член 15(1) став | Што треба да добиете |
|---|---|
| (а) Потврда | Јасно да / не дали вашите податоци се обработуваат |
| (б) Цели | Причините за постоењето на податоците (на пр., плати, маркетинг) |
| (в) Категории | Видови како што се детали за контакт, историја на купувања, GPS логови |
| (г) Приматели | Внатрешни тимови надворешни партнери или обработувачи |
| (д) Задржување | Точен период или критериуми (на пр., „7 години за даночно право“) |
| (ѓ) Права | Потсетник дека можете да исправите, избришете, ограничите, приговарате, жалите |
| (g) Извор | Од каде доаѓаат податоците ако не се собрани од вас |
| (ж) Трансфери | Заштитни мерки за секоја пратка надвор од ЕЕА |
Личните податоци се повеќе од име и број. Тие опфаќаат профили на однесување, изведени кредитни резултати, снимки од CCTV, гласовни снимки, идентификации на уреди, па дури и навидум здодевни метаподатоци како што се временските ознаки за најавување - сè што може да се поврзе, директно или индиректно, со лице кое може да се идентификува.
Објаснување на „Копија од личните податоци“
A копирате значи разбирлива репродукција, а не оригинална хартиена датотека. Очекувајте:
- PDF-документ од вашата евиденција за плати
- CSV извоз на CRM белешки
- ZIP со аудио датотеки од повици за поддршка
Доколку барањето сте го испратиле по е-пошта, стандардната испорака треба да биде електронска и во „вообичаено користен“ формат, освен ако не побарате хартиена.
Лични податоци наспроти документи: Каде да се повлече граница
Контролорите мора да ги извлечат само фрагментите што се однесуваат на вас. На пример, во меморандум за состанок што содржи неколку вработени, вашите изговорени забелешки можат да бидат откриени, додека коментарите на колегите се редактирани. Обратно, потпишан договор за вработување е целосно откриено бидејќи секоја клаузула ве засега.
Задолжителни дополнителни информации
Освен копирањето на податоците, контролорот мора да објасни: цели, категории, приматели, задржување, достапни права, извори на податоци, логика зад автоматизираните одлуки (доколку ги има) и заштитни мерки за пренос. Внимавајте на нејасните одговори - „за деловни цели“ или „чувано колку што е потребно“ веројатно нема да ги задоволат барањата на Autoriteit Persoonsgegevens. Сеопфатните, едноставни објаснувања се најдобриот штит од жалби и казни.
Како да поднесете и обработите барање за пристап до субјект (SAR) во Холандија
Барањето за пристап до податоци може да се поднесе на кој било начин што го сака субјектот на податоци - преку телефон, е-маил, писмо, директна порака на социјалните медиуми, па дури и бот за разговор. Член 12 од GDPR им забранува на контролорите да бараат специфичен формулар, па затоа „Сакам копија од сите лични податоци што ги имате за мене“ е доволно за да се започне со процесот. Сепак, најдобрата практика е да се поднесе писмен запис за да можат двете страни да ги следат роковите. Откако ќе пристигне барањето, контролорот мора веднаш (1) да го потврди приемот и (2) да го запише во дневник. еден месец период на одговор. Молчењето или одложувањето по тој прв месец ризикува жалба до Autoriteit Persoonsgegevens (AP) и потенцијални казни.
Подолу е даден концизен, двојазичен образец што субјектите на податоци можат да го копираат и залепат; не е потребен правен жаргон.
Subject: Subject Access Request – Article 15 GDPR/AVG
Dear [Controller],
I hereby request, under Article 15 GDPR/AVG, confirmation of whether you process my personal data.
If so, please provide a copy and the supplementary information listed in Article 15(1)(a-h).
Kind regards,
[Name] | [Email] | [Any reference number]
---
Onderwerp: Verzoek om inzage – Artikel 15 AVG/GDPR
Geachte [Verwerkingsverantwoordelijke],
Ik verzoek u op grond van artikel 15 AVG om bevestiging of u mijn persoonsgegevens verwerkt.
Indien dit het geval is, ontvang ik graag een kopie en de aanvullende informatie zoals genoemd in artikel 15 lid 1 onder a-h.
Met vriendelijke groet,
[Naam] | [E-mail] | [Eventuele referentie]
Контролорите треба да создадат едноставен работен тек на внесување[заштитена по е-пошта] поштенско сандаче, број на билет, автоматска потврда - за да се докаже усогласеноста подоцна.
Потврда на идентитетот без прекумерно собирање
Контролорот мора да биде „разумен“ при проверката кој бара без да собира повеќе податоци отколку што му се потребни. АП препорачува:
- Спојте ги деталите за барањето со постоечките податоци за сметката (корисничко име, ID на клиентот) секогаш кога е можно.
- Доколку дополнителниот доказ е неизбежен, побарајте редактиран пасош или скенирање на возачка дозвола со затемнети BSN, фотографија и MRZ.
- Никогаш не чувајте копии подолго отколку што е потребно за верификација; евидентирајте го фактот на проверката, а потоа избришете ја датотеката.
Евидентирање и водење евиденција за одговорност
Основен SAR дневник ги задоволува регулаторите - и вашиот DPO - задоволни. Запис:
- Датум на прием и канал (е-пошта, повик, итн.)
- Преземени се чекори за проверка на идентитетот
- Опсег на лоцирани податоци
- Вклучени внатрешни тимови
- Датум и начин на одговор + сите побарани продолжувања
- Резиме на доставените информации или причини за одбивање
Водењето на овој регистар го поддржува принципот на „отчетност“ од Член 5 и дава готова ревизорска трага доколку АП затропа на вашата врата.
Временски рокови, такси и формати на испорака на контролорите
Кога часовникот ќе почне, контролерите имаат еден месец за да одговорат на барање за пристап до предметот. Тие можат да продолжат еднаш за до два дополнителни месеци, но само за сложени или бројни барања Тие мора да го објаснат доцнењето во рок од првиот месец. Доколку не се чуваат лични податоци, контролорот сепак мора да одговори во истиот рок и експлицитно да го каже тоа.
Член 12(5) поставува правило за нула надомест: пристапот е бесплатен. Надомест е дозволен само кога е поднесено барање. „очигледно неосновано или прекумерно“— замислете вработен кој бара идентични копии секоја недела или спамер кој бара податоци за стотици лажни профили.
Доставата мора да биде во „вообичаено користен“ безбеден формат. Кратка споредба:
| Формат | Добрите | Конс |
|---|---|---|
| Шифриран PDF | Читливо; лесно редактирање | Можни се слаби лозинки |
| Извоз на CSV | Машински читливо; мала големина | Потешко за лаиците |
| Безбеден портал | 2FA и ревизорска трага | Скапо за одржување |
Без разлика кој пат ќе се избере, контролорите треба да ги почитуваат разумните преференции и да избегнуваат сопственичко ограничување.
Безбеден пренос и минимизирање на податоци
Никогаш не испраќајте незаштитени табеларни пресметки преку е-пошта. Користете датотеки заштитени со лозинка (споделете го клучот одделно), HTTPS портали со двофакторска автентикација или препорачана пошта за пакети хартија. Пред преносот, избришете ги податоците од трети страни со софтвер за редакција и отстранете ги вишокот полиња. Ова е во согласност со член 5(1)(в) за минимизирање, а воедно ги штити колегите, трговските тајни и случајните минувачи.
Легитимни основи за ограничување или одбивање на пристап
Член 15 е моќен, но не и неограничен. Став 4 и Рецитал 63 јасно ставаат до знаење дека контролорот може да го скрати или дури и да одбие откривањето кога предавањето на информациите би било во спротивност со други основни права или би било очигледно неразумно. Товарот на докажување е на контролорот: вие морате документ зошто целосниот пристап би ги поткопал тие спротивставени интереси и како сте го ублажиле влијанието (на пр., делумно редактирање).
Заштита на приватноста на трети страни
Откривањето на синџир на е-пошта што исто така ги именува колегите или клиентите може да открие нивните лични податоци. Холандската судска пракса (Rb. Midden-Nederland, ECLI:NL:RBMNE:2023:1204) потврдува дека контролорите можат да ги избришат или сумираат идентификаторите на трети страни, под услов барателот сè уште да го разбира контекстот. Техники:
- Имиња и телефонски броеви на црна линија
- Заменете со неутрални термини („друг вработен“)
- Наведете извадоци наместо целата датотека
Трговски тајни, интелектуална сопственост и авторски права
Компаниите не мора да го отвораат своето алгоритамско кимоно. Доколку откривањето на изворниот код, формулите за цени или материјалот заштитен со авторски права би открило доверливо знаење, член 15(4) дозволува калибриран одговор. Типично решение: опишете ја логиката на автоматизирана одлука на едноставен англиски јазик, а не на целиот код; наведете извадоци од распоред на договор, а не од сопственичкиот образец. Секогаш објаснувајте зошто подеталното откривање би им наштетило на комерцијалните интереси.
Спречување на злоупотреба на правата
Барањето е очигледно неосновано или прекумерно кога е повторувачко, вознемирувачко или намерно мачно - замислете неделно копирање и лепење на SAR откако веќе се доставени сите податоци. Контролорите потоа можат:
- Наплатете „разумна такса“ што ги одразува административните трошоци, or
- Одбијте целосно да дејствувате.
Во секој случај, мора да го оправдате ставот писмено и да го информирате субјектот на податоци за неговото право да поднесе жалба до Autoriteit Persoonsgegevens.
Барање надомест на штета: Жалби и судски спорови во Холандија
Кога контролорот ќе ја промаши целта, субјектите на податоци имаат брзи, ескалирачки опции за спроведување на правото на пристап согласно GDPR (опсегот на член 15 од AVG).
- Внатрешно поттурнување. Испратете потсетник со датум во кој ќе се наведе Член 15 и истечениот рок; повеќето организации се придржуваат откако ќе бидат замолени.
- Autoriteit Persoonsgegevens жалба. Поднесете онлајн. Авторот на жалби може да наложи откривање, да наметне дневни казни или да наплати административни казни. Едноставните случаи честопати се завршуваат во рок од три месеци.
- Тужба пред граѓански суд. Според член 82 од GDPR Холандските судови може да издаде забрани и да додели надомест. Неодамнешните пресуди доделија 250–2500 евра за неволја, со забрзана постапка краток преглед достапно олеснување за итни спорови поврзани со вработувањето.
Прекугранична соработка и едношалтерски систем
Холандски жител може да поднесе жалба до АП дури и ако седиштето на контролорот во ЕУ се наоѓа на друго место. АП го проследува досието преку GDPR. Едношалтер, И Европски одбор за заштита на податоци може да го прекине секој регулаторен ќорсокак - па затоа географијата не е пречка за добивање на вашите податоци.
План за усогласеност за организации
Уреден процес на SAR започнува долго пред да пристигне првото барање. Направи ги овие основни работи и 90% од главоболките поврзани со пристапот ќе исчезнат:
- Објавете кратка, едноставна политика за SAR на англиски јазик и насочете го персоналот кон неа.
- Одржувајте ги вашите евиденции за активностите за обработка (RoPA) ажурирани — за да знаете каде се наоѓаат податоците.
- Периоди на задржување на мапата и активирања на бришење; застарените податоци се податоци што никогаш не треба да ги предавате.
- Одржувајте работен тек на редакција чекор-по-чекор со преглед со двојна контрола.
- Евидентирајте секое барање, одлука и рок за Член 5 одговорност.
- Спроведувајте годишни вежби на маса за да ги тестирате брзината, јасноста и синџирот на команда.
Обучете ги одделенијата за предна канцеларија, човечки ресурси и ИТ за забележување и тријажа на усмени барања; еден пропуштен телефонски повик може да го започне казниот часовник.
Автоматизација и алатки
Користете софтвер за откривање податоци, API-ја за верификација на идентитет и безбедни портали за преземање за брзо пронаоѓање, пакување и пренесување на податоци - секогаш оставајќи простор за проверка на човечката свест и контекст.
Интеграција со други права на субјектот на податоци
Дизајнирајте го работниот процес на SAR така што ќе се разгранува на дејства за исправка, бришење или преносливост; еден кохерентен процес избегнува дупликати пребарувања и неконзистентни одговори.
Овластување на субјектите на податоци: Практични совети за ефективни барања
Јасен, добро осмислен SAR заштедува време на сите и му отежнува на контролорот да се заглави. Обидете се со овие тактики:
- Точно што сакате: „Сите е-пораки помеѓу мене и менаџерот Јансен од 1 јануари до 31 март 2024 година.“
- Споменување каде стои: „Систем за човечки ресурси и билети за помош“.
- Наведете го вашиот претпочитан формат (CSV, PDF) и безбеден канал.
- Означи итност кога е релевантно („претстојно“) преглед на перформансите на 15 октомври“).
Откако ќе пристигнат податоците, скенирајте за грешки или празнини и веднаш испратете барање за исправка или бришење - следењето на истата трага на докази го одржува моментумот.
Стратегија за ескалација ако се игнорира
Ден 31 и сè уште радио тишина? Бидете учтиви, но цврсти:
Subject: Reminder – Article 15 GDPR/AVG request overdue
Dear [Controller],
On [date] I requested access to my personal data. The one-month term has passed without a response.
Please provide the information within seven days or explain the lawful basis for any refusal.
Failing that, I will file a complaint with the Autoriteit Persoonsgegevens and consider civil action.
Regards,
[Name]
Документирајте го секој чекор (датуми, е-пошта, телефонски евиденции). Доколку истече дополнителната недела, поднесете онлајн жалба до AP и прикачете го вашиот пакет докази; судовите и регулаторите ги фаворизираат добро организираните подносители на барања.
Заокружување на вашето право на пристап
Член 15 од GDPR/AVG ги става поединците на возачко место: можете да прашате, видите и оспорите што прави организацијата со вашите податоци. За контролорите, јасните процедури, уредните евиденции и разумните редакции не се опционални - тие се единствениот начин да се исполни рокот од еден месец и да се избегне критиките на Autoriteit Persoonsgegevens.
Запомнете го основниот прирачник:
- барањето може да биде неформално,
- одговорот мора да биде бесплатен, навремен и целосен,
- ограничувањата се тесни и мора да бидат оправдани,
- Делумното откривање е подобро од генерално одбивање.
Следете ги тие правила и правото на пристап ќе стане рутинска задача за усогласеност, наместо главоболка во судницата.
Ви треба прилагоден образец за SAR, помош при расплетување на податоци од трети страни или стратегија за тврдоглав контролор? Адвокатите за приватност на Law & More сте подготвени да се вмешате - без разлика дали сте субјект на податоци што бара одговори или компанија што бара сигурност.



