Fajgielski Paweł, Realizacja wniosku osoby, której dane dotyczą, o udzielenie informacji (prawo dostępu do danych osobowych)

Procedury
Status:  Aktualna
Wersja od: 25 maja 2018 r.
Autor:

Realizacja wniosku osoby, której dane dotyczą, o udzielenie informacji (prawo dostępu do danych osobowych)

Realizacja wniosku osoby, której dane dotyczą, o udzielenie informacji (prawo dostępu do danych osobowych)

Realizacja wniosku osoby, której dane dotyczą, o udzielenie informacji (prawo dostępu do danych osobowych)

Możliwość uzyskania przez osobę, której dane dotyczą, od administratora informacji o przetwarzaniu danych jej dotyczących stanowi przejaw realizacji prawa dostępu do danych, zagwarantowanego w art. 51 ust. 3 Konstytucji RP oraz w art. 15 r.o.d.o.

Osoba, której dane są poddawane przetwarzaniu (podmiot danych), powinna być poinformowana przez administratora o fakcie przetwarzania danych i istotnych okolicznościach, jakie się z tym wiążą. Obowiązki informacyjne są realizowane na dwóch etapach przetwarzania danych: 1) przy gromadzeniu danych, z inicjatywy administratora (art. 13 i 14 r.o.d.o.) oraz 2) na dalszym etapie przetwarzania (gdy dane zostały już zgromadzone), z inicjatywy podmiotu danych (art. 15 r.o.d.o.). Podmiot danych, otrzymując tego rodzaju informacje o przetwarzaniu danych, ma możliwość sprawdzenia: kto przetwarza dane, w jakim celu, zakresie i w jaki sposób dane są przetwarzane, czy dane są zgodne ze stanem faktycznym (aktualne, nie zawierają błędów), skąd administrator uzyskał dane oraz czy dane są przetwarzane zgodnie z przepisami. W razie stwierdzenia nieprawidłowości w tym zakresie osoba, której dane dotyczą, może żądać sprostowania danych (art. 16 r.o.d.o.), a także żądać usunięcia danych (art. 17 r.o.d.o.), ograniczenia przetwarzania danych (art. 18 r.o.d.o.) bądź wyrazić sprzeciw wobec przetwarzania danych (art. 21 r.o.d.o.). Przepisy unijnego rozporządzenia o ochronie danych określają zakres obowiązku informacyjnego, regulują także kwestie dotyczące czasu realizacji oraz przewidują obowiązek dostarczenia osobie, której dane dotyczą, kopii danych osobowych podlegających przetwarzaniu. Zgodnie z art. 23 r.o.d.o. przepisy szczególne mogą ograniczać zakres praw i obowiązków (w tym również uprawnień i obowiązków informacyjnych), jeżeli zostaną spełnione przesłanki określone w tym artykule.

Realizacja wniosku osoby, której dane dotyczą, o udzielenie informacji (prawo dostępu do danych osobowych) administrator administrator poinformowanie o powodach niespełnienia żądania udzielenie informacji uzyskanie informacji o wniesieniu opłaty odmowa udzielenia informacji ocena czy żądania są ewidentnie nieuzasadnione lub nadmierne wybór sposobu postępowania w przypadku uznania, że żądania są ewidentnie nieuzasadnione lub nadmierne wezwanie osoby, której dane dotyczą do wniesienia opłaty za udzielenie informacji odebranie wniosku sprawdzenie, czy administrator przetwarza dane osobowe wnioskodawcy? stwierdzenie braku obowiązku informacyjnego sprawdzenie czy przepisy szczególne wyłączają obowiązek informacyjny osoba, której dane dotyczą osoba, której dane dotyczą odebranie wezwania do wniesienia opłaty wniesienie opłaty wniosek o udzielenie informacji uzyskanie informacji tak nie nie tak tak nie

Krok: wniosek o udzielenie informacji

Osoba, która chce się dowiedzieć, czy administrator przetwarza dane na jej temat, może zwrócić się do administratora o udzielenie informacji. Tego rodzaju wniosek nie wymaga uzasadnienia.

Przepisy ustawy nie precyzują formy, w jakiej wniosek powinien być złożony, dlatego wniosek może przybrać formę dowolną; może to być wniosek pisemny bądź zapytanie ustne.

Krok: sprawdzenie, czy administrator przetwarza dane osobowe wnioskodawcy?

Pierwszą czynnością, jaką powinien wykonać administrator, jest sprawdzenie, czy przetwarza on dane osobowe wnioskodawcy. W praktyce zdarzają się sytuacje, gdy osoba występuje z wnioskiem, choć administrator nie przetwarza danych na jej temat. Pojęcia: dane osobowe oraz przetwarzanie danych należy rozumieć zgodnie z definicjami legalnymi zawartymi w r.o.d.o. Za dane osobowe zostały uznane informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”), przy czym możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora, takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej (art. 4 pkt 1 r.o.d.o.), natomiast przetwarzanie danych oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie (art. 4 pkt 2 r.o.d.o.).

Administrator nie może odmawiać udostępnienia informacji argumentując, że jedynie przechowuje dane, gdyż przechowywanie mieści się w legalnej definicji przetwarzania danych.