Právo na přístup k informacím podle GDPR: Co zahrnuje článek 15 AVG

Článek 15 obecného nařízení o ochraně osobních údajů – zakotvený v nizozemském právu prostřednictvím Algemene Verordening Gegevensbescherming (AVG) – dává každé osobě jednoznačné právo zjistit, zda organizace zpracovává její osobní údaje, získat kopii a nahlédnout do souvisejících souvislostí, jako jsou účely, příjemci a doby uchovávání. Toto právo je základem transparentnosti a odpovědnosti: umožňuje jednotlivcům kontrolovat, co je o nich uchováváno, a nutí společnosti, aby své postupy v oblasti nakládání s údaji udržovaly čisté, zdokumentované a obhajitelné.

Ať už žádáte o vlastní personální spis nebo se chystáte odpovědět na žádost zákazníka o přístup k údajům, znalost přesného rozsahu a omezení článku 15 snižuje riziko pokut, sporů a poškození pověsti. Na následujících stránkách překládáme právní text do srozumitelné angličtiny, provedeme subjekty údajů podrobnou šablonou žádosti, poradíme správcům s lhůtami, poplatky a povinnostmi redakce, upozorníme na pravidla specifická pro Nizozemsko, která uplatňuje Autoriteit Persoonsgegevens, a na závěr uvedeme praktické kontrolní seznamy pro obě strany.

Dekódování článku 15 AVG v jednoduché angličtině

„Subjekt údajů má právo získat od správce potvrzení, zda jsou či nejsou zpracovávány jeho osobní údaje, a pokud ano, má právo získat přístup k těmto osobním údajům…“ – článek 15(1) GDPR

Jednoduše řečeno: můžete se zeptat jakékoli organizace : „Ukládáte o mně údaje? Pokud ano, ukažte mi, jaké, proč, s kým je sdílíte a jak dlouho je uchováváte.“ To je podstata práva na přístup k údajům podle GDPR; rozsah článku 15 AVG v Nizozemsku je identický, protože nizozemský Uitvoeringswet AVG pouze lokalizuje vymáhání, aniž by změnil podstatu.

Když podáte žádost, máte nárok na osm konkrétních položek:

  1. Potvrzení o zpracování
  2. Kopie osobních údajů
  3. Účely zpracování
  4. Dotčené kategorie dat
  5. Příjemci nebo kategorie příjemců
  6. Plánovaná doba skladování nebo kritéria pro její určení
  7. Další práva, která můžete uplatnit v souvislosti s GDPR
  8. Záruky pro jakékoli převody mimo EHP

Toto právo je osobní – může se ho dovolávat pouze subjekt údajů (nebo jeho platný zástupce) – a je absolutní , pokud jde o získání vlastních údajů. Správci však mohou přístup omezit nebo odepřít, pokud by tím byla poškozena jiná základní práva (obchodní tajemství, soukromí třetích stran).

Právní text vs. laické termíny

Článek 15 ustanoveníCo to doopravdy znamená
15 (1) potvrzeníPokud zpracovávají vaše údaje, zeptejte se „ano/ne“.
15 (1) přístupZískejte skutečná data a kontext.
15 odst. 1 písm. C) příjemcůZjistěte, kdo data vidí nebo získává, ať už uvnitř nebo vně firmy.
15 (2) převody do třetích zemíZjistěte si informace o datech odesílaných mimo EHP a o použitých ochranných opatřeních.
15 (3) kopieZískejte informace zdarma v opakovaně použitelném digitálním formátu.

Stručný přehled klíčových informací

  • Jak dlouho může trvat, aby kontrolor pracoval? Jeden měsíc, v složitých případech rozšiřitelné na tři.
  • Mohou mě obvinit? Ne, pokud není žádost „zjevně neopodstatněná nebo nepřiměřená“.
  • V jakém formátu obdržím data? Zabezpečený elektronický soubor (např. PDF nebo CSV), pokud nepožádáte o opak.
  • Musím použít speciální formulář? NePočítá se e-mail, dopis nebo i telefonát.
  • Co když mi nic netají? Musí mi to písemně sdělit ve stejné lhůtě.

Kdo může právo uplatnit a vůči komu?

Podle článku 4(1) GDPR je subjektem údajů jakákoli žijící, identifikovatelná fyzická osoba – ať už se jedná o zákazníka, zaměstnance, pacienta nebo nezletilého žáka. Každý z nich se může podle GDPR dovolávat práva na přístup k údajům: působnost článku 15 AVG nediskriminuje na základě věku, státní příslušnosti ani bydliště. Žádosti musí být adresovány správci : straně, která rozhoduje o tom , proč a jak jsou údaje zpracovávány. Poskytovatel cloudových služeb nebo mzdová účetní, který údaje pouze ukládá, je zpracovatelem ; musí žádost předat správci, ale nemůže odmítnout přímý pokyn.

Nizozemskí rezidenti mohou také zaměřit svou žádost na zahraniční společnost, která cílí na nizozemský trh (např. sociální síť se sídlem v Irsku). Jednoměsíční lhůta začíná běžet okamžikem, kdy správce žádost obdrží, bez ohledu na to, kde se nacházejí jeho servery.

Zvláštní situace: Zástupci, zesnulé osoby, rodiče a opatrovníci

  • Nezletilí a nezpůsobilí dospělí: rodič, opatrovník nebo poručník může jednat jejich jménem podle Knihy 1 nizozemského občanského zákoníku.
  • Školy a zaměstnavateléžáci a zaměstnanci sami může podat žádost o přístup k údajům (SAR); zástupci jsou dobrovolní, nikoli povinní.
  • Zemřelí nespadají pod GDPR, ale lékaři, notáři a pojišťovny musí i tak dodržovat pravidla profesního mlčenlivosti před zveřejněním souvisejících souborů.

Společná odpovědnost správců ve sdílených systémech

Pokud dvě nebo více organizací společně určí účely nebo prostředky zpracování (článek 26 GDPR) – například zaměstnavatel a jeho dodavatel softwaru pro lidské zdroje – jsou společnými správci . Musí se transparentně dohodnout, kdo odpovídá na žádosti podle článku 15, a informovat subjekt údajů, ale každá z nich zůstává odpovědná, pokud druhá strana zmešká kontrolu.

Co musí být zveřejněno: Data a doplňující informace

Pokud uplatníte právo na přístup k údajům podle GDPR, rozsah působnosti článku 15 AVG zavazuje správce k předání dvou věcí: samotných osobních údajů a souboru kontextových podrobností . Představte si to jako obdržení fotografie i jejího popisku. Legislativa rozděluje informační povinnost do osmi kategorií, které jsou uvedeny níže.

Položka čl. 15(1)Co byste měli obdržet
(a) PotvrzeníČistý Ano ne zda jsou vaše údaje zpracovávány
(b) ÚčelyDůvody, proč data existují (např. mzdy, marketing)
(c) KategorieTypy jako kontaktní údaje, historie nákupů, GPS záznamy
(d) PříjemciInterní týmy a externí partneři nebo zpracovatelé
(e) UchováváníPřesné období nebo kritéria (např. „7 let pro daňové právo“)
(f) PrávaPřipomínka, že můžete opravit, vymazat, omezit, vznést námitku nebo si stěžovat
(g) ZdrojOdkud data pocházejí, pokud nebyla shromážděna od vás
(h) PřevodyZáruky pro jakoukoli přepravu mimo EHP

Osobní údaje jsou víc než jen jméno a číslo. Zahrnují behaviorální profily, odvozené kreditní skóre, záznamy z CCTV, hlasové nahrávky, ID zařízení a dokonce i zdánlivě nudná metadata, jako jsou časová razítka přihlášení – cokoli, co lze přímo či nepřímo spojit s identifikovatelnou osobou.

Vysvětlení „Kopie osobních údajů“

Kopie znamená srozumitelnou reprodukci, nikoli originální papírový soubor. Očekávejte :

  • PDF s vaší mzdovou evidencí
  • Export poznámek CRM do formátu CSV
  • ZIP se zvukovými soubory hovorů s podporou
    Pokud jste žádost zaslali e-mailem, mělo by být výchozí doručení také elektronické a v „běžně používaném“ formátu, pokud nepožadujete papírovou verzi.

Osobní údaje vs. dokumenty: Kde je hranice

Správci údajů musí extrahovat pouze úryvky, které se vás týkají. Například v memorandu ze schůze obsahujícím několik zaměstnanců mohou být vaše ústní poznámky zveřejněny, zatímco komentáře kolegů jsou redigovány. Naopak podepsaná pracovní smlouva se zveřejňuje v plném rozsahu, protože se vás týká každá klauzule.

Povinné doplňující informace

Kromě kopie dat musí správce vysvětlit: účely, kategorie, příjemce, způsob uchovávání, dostupná práva, zdroje dat, logiku automatizovaných rozhodnutí (pokud existuje) a ochranná opatření pro přenos. Sledujte vágní odpovědi – odpovědi typu „pro obchodní účely“ nebo „ukládáno po dobu nezbytně nutnou“ pravděpodobně neuspokojí Úřad pro ochranu osobních údajů. Komplexní a srozumitelná vysvětlení jsou nejlepší ochranou před stížnostmi a pokutami.

Jak podat a vyřídit žádost o přístup k údajům (SAR) v Nizozemsku

Žádost o přístup k údajům lze podat jakýmkoli způsobem, který subjekt údajů upřednostňuje – telefonicky, e-mailem , dopisem, přímou zprávou na sociálních sítích nebo dokonce chatbotem. Článek 12 GDPR zakazuje správcům požadovat konkrétní formulář, takže „chci kopii všech osobních údajů, které o mně uchováváte“ stačí k nastartování běhu. Nejlepší praxí je však podat písemný záznam, aby obě strany mohly sledovat lhůty. Jakmile žádost dorazí, musí správce okamžitě (1) potvrdit přijetí a (2) zaznamenat měsíční lhůtu pro odpověď. Mlčení nebo prodlení po uplynutí prvního měsíce riskuje stížnost u Autoriteit Persoonsgegevens (AP) a možné pokuty.

Níže je uvedena stručná, dvojjazyčná šablona, ​​kterou si subjekty údajů mohou zkopírovat a vložit; není nutná žádná právní terminologie.

Subject: Subject Access Request – Article 15 GDPR/AVG

Dear [Controller],

I hereby request, under Article 15 GDPR/AVG, confirmation of whether you process my personal data. 
If so, please provide a copy and the supplementary information listed in Article 15(1)(a-h).

Kind regards,
[Name] | [Email] | [Any reference number]

---

Onderwerp: Verzoek om inzage – Artikel 15 AVG/GDPR

Geachte [Verwerkingsverantwoordelijke],

Ik verzoek u op grond van artikel 15 AVG om bevestiging of u mijn persoonsgegevens verwerkt. 
Indien dit het geval is, ontvang ik graag een kopie en de aanvullende informatie zoals genoemd in artikel 15 lid 1 onder a-h.

Met vriendelijke groet,
[Naam] | [E-mail] | [Eventuele referentie]

Kontroloři by měli vytvořit jednoduchý pracovní postup pro příjem – poštovní schránku [email protected] , číslo lístku, automatické potvrzení – aby později prokázali shodu.

Ověřování identity bez nadměrného shromažďování dat

Správce musí být „rozumný“ při ověřování, kdo žádá, aniž by shromažďoval více dat, než potřebuje. AP doporučuje:

  • Pokud je to možné, porovnejte podrobnosti požadavku s existujícími údaji o účtu (uživatelské jméno, ID klienta).
  • Pokud se nelze vyhnout dalším důkazům, požádejte o redigovaný cestovní pas nebo sken řidičského průkazu s začerněným BSN, fotografií a MRZ.
  • Nikdy neuchovávejte kopie déle, než je nutné k ověření; zaznamenejte si provedení kontroly a poté soubor smažte.

Vedení protokolů a záznamů pro zajištění odpovědnosti

Základní protokol SAR zajišťuje spokojenost regulačních orgánů – i vašeho pověřence pro ochranu osobních údajů. Zaznamenejte:

  1. Datum přijetí a kanál (e-mail, hovor atd.)
  2. Provedené kroky k ověření totožnosti
  3. Rozsah nalezených dat
  4. Zapojené interní týmy
  5. Datum a způsob odpovědi + případná požadovaná prodloužení
  6. Shrnutí poskytnutých informací nebo důvody odmítnutí

Vedení tohoto registru podporuje princip „odpovědnosti“ podle článku 5 a poskytuje připravenou auditní stopu, pokud vám AP zaklepe na dveře.

Harmonogramy, poplatky a formáty doručení pro správce

Od začátku lhůty mají správci jeden měsíc na odpověď na žádost subjektu údajů. Lhůtu mohou jednou prodloužit až o dva další měsíce , ale pouze v případě složitých nebo početných žádostí , a v prvním měsíci musí zpoždění vysvětlit. Pokud nejsou uchovávány žádné osobní údaje, musí správce stále odpovědět ve stejné lhůtě a výslovně to uvést.

Článek 12(5) stanoví pravidlo nulového poplatku: přístup je zdarma. Poplatek je povolen pouze v případě, že je požadavek „zjevně neopodstatněný nebo nepřiměřený“ – představte si zaměstnance, který každý týden žádá o identické kopie, nebo spamera, který požaduje údaje o stovkách falešných profilů.

Doručení musí být v „běžně používaném“ zabezpečeném formátu. Rychlé srovnání:

FormátKladyNevýhody
Šifrované PDFČitelné; snadná redakceMožná slabá hesla
export CSVStrojově čitelné; malá velikostPro laiky těžší
Bezpečný portál2FA a auditní záznamNákladná údržba

Ať už je zvolena jakákoli cesta, správci by měli respektovat rozumné preference a vyhnout se vázání na určitý proprietární systém.

Bezpečný přenos a minimalizace dat

Nikdy neposílejte nechráněné tabulky e-mailem. Používejte soubory chráněné heslem (klíč sdílejte samostatně), portály HTTPS s dvoufaktorovým ověřováním nebo doporučenou poštu pro papírové zásilky. Před přenosem vyčistěte data třetích stran pomocí redakčního softwaru a odstraňte přebytečná pole. Tím se splňuje minimalizace podle článku 5(1)(c) a zároveň se chrání spolupracovníci, obchodní tajemství a přihlížející.

Zákonné důvody pro omezení nebo odmítnutí přístupu

Článek 15 je silný, ale ne neomezený. Odstavec 4 a bod odůvodnění 63 jasně stanoví, že správce může omezit nebo dokonce odmítnout zveřejnění informací, pokud by předání informací kolidovalo s jinými základními právy nebo by bylo zjevně nepřiměřené. Důkazní břemeno nese správce: musíte zdokumentovat, proč by plný přístup ohrožoval tyto protichůdné zájmy a jak jste dopad zmírnili (např. částečnou redakcí).

Ochrana soukromí třetích stran

Zveřejnění e-mailového řetězce, který uvádí i jména kolegů nebo zákazníků, může odhalit jejich osobní údaje. Nizozemská judikatura (Rb. Midden-Nederland, ECLI:NL:RBMNE:2023:1204) potvrzuje, že správci mohou identifikátory třetích stran vymazat nebo shrnout, pokud žadatel stále rozumí kontextu. Techniky:

  • Jména a telefonní čísla na černé lince
  • Nahraďte neutrálními výrazy („jiný zaměstnanec“)
  • Uveďte výňatky místo celého souboru

Obchodní tajemství, duševní vlastnictví a autorská práva

Společnosti nemusí otevírat svá algoritmická kimona. Pokud by zveřejnění zdrojového kódu, cenových vzorců nebo materiálu chráněného autorskými právy odhalilo důvěrné know-how, článek 15(4) umožňuje kalibrovanou reakci. Typické řešení: popište logiku automatizovaného rozhodnutí srozumitelnou angličtinou, nikoli celý kód; uveďte výňatky ze smluvního harmonogramu, nikoli proprietární šablonu. Vždy vysvětlete, proč by hlubší zveřejnění poškodilo obchodní zájmy.

Předcházení zneužívání práv

Žádost je zjevně neopodstatněná nebo nepřiměřená, pokud je opakující se, obtěžující nebo záměrně zatěžující – představte si týdenní kopírování a vkládání zpráv o žádostech o pomoc (SAR) po doručení všech údajů. Správci pak mohou:

  1. Účtovat „přiměřený poplatek“ odrážející administrativní náklady, or
  2. Úplně odmítněte jednat.
    V každém případě musíte svůj postoj písemně odůvodnit a informovat subjekt údajů o jeho právu podat stížnost u Úřadu pro ochranu osobních údajů.

Žádost o nápravu: Stížnosti a soudní spory v Nizozemsku

Pokud správce údajů mine cíl, mají subjekty údajů rychlé a eskalující možnosti, jak vymáhat právo na přístup k údajům podle GDPR (působnost článku 15 AVG).

  1. Vnitřní postrčení. Zašlete datovanou upomínku s odkazem na článek 15 a uplynulou lhůtou; většina organizací vyhoví po vyzvání.
  2. Autoriteit Persoonsgegevens stížnost. Podejte žádost online. Úřad pro ochranu osobních údajů může nařídit zveřejnění informací, uložit denní penále nebo vyměřit správní pokuty. Jednoduché případy se často uzavírají do tří měsíců.
  3. Občanskoprávní soudní řízení. Podle článku 82 GDPR holandské soudy může vydávat soudní příkazy a přiznávat odškodnění. V nedávných rozhodnutích byla udělena částka 250–2 500 EUR za exekuci s možností zrychleného řízení zkrácené řízení úleva dostupná pro naléhavé pracovní spory.

Přeshraniční spolupráce a jednotné kontaktní místo

Nizozemský rezident si může stěžovat u úřadu pro ochranu osobních údajů, i když má správce sídlo v EU jinde. Úřad pro ochranu osobních údajů přepošle spis prostřednictvím jednotného kontaktního místa GDPR a Evropský sbor pro ochranu osobních údajů může prolomit jakoukoli regulační patovou situaci – zeměpisná poloha tedy není překážkou pro získání vašich údajů.

Plán dodržování předpisů pro organizace

Úhledný proces SAR začíná dlouho před příchodem první žádosti. Vytvořte si tyto základní prvky a 90 % problémů s přístupem zmizí:

  • Zveřejněte stručné a srozumitelné zásady SAR a upozorněte na ně zaměstnance.
  • Udržujte své záznamy o činnostech zpracování (RoPA) aktuální, abyste věděli, kde se data nacházejí.
  • Doby uchovávání map a spouštěče mazání; zastaralá data jsou data, která nikdy nemusíte předat.
  • Udržujte postupný redakční postup s dvojí kontrolou.
  • Zaznamenat každou žádost, rozhodnutí a lhůtu pro článek 5 odpovědnost.
  • Provádějte každoroční cvičení u stolu, abyste otestovali rychlost, srozumitelnost a hierarchii velení.

Proškolte personální oddělení, personální oddělení a IT v rozpoznávání a třídění ústních požadavků; jeden zmeškaný telefonát může spustit trestné hodiny.

Automatizace a nástroje

Používejte software pro vyhledávání dat, API pro ověřování identity a zabezpečené portály pro stahování k rychlému vyhledávání, balení a přenosu dat – vždy s ponecháním prostoru pro lidskou kontrolu smyslu a kontextu.

Integrace s dalšími právy subjektu údajů

Navrhněte pracovní postup SAR tak, aby se větvil do akcí opravy, výmazu nebo přenositelnosti; jeden ucelený proces zabraňuje duplicitnímu vyhledávání a nekonzistentním odpovědím.

Posílení postavení subjektů údajů: Praktické tipy pro efektivní žádosti

Jasný a dobře definovaný záznam SAR šetří všem čas a ztěžuje řídícímu řízení zastavení letu. Vyzkoušejte tyto taktiky:

  • Identifikujte co Chcete: „Všechny e-maily mezi mnou a manažerem Jansenem od 1. ledna do 31. března 2024.“
  • Zmínit se kde zní: „Tickety pro systém HR a helpdesk.“
  • Uveďte své preferovaný formát (CSV, PDF) a zabezpečený kanál.
  • Označte naléhavost, když je to relevantní („nadcházející posouzení výkonu dne 15. října“).

Jakmile data dorazí, prohledejte je, zda neobsahují chyby nebo mezery, a okamžitě odešlete žádost o opravu nebo vymazání – používání stejné důkazní stopy udržuje dynamiku.

Strategie eskalace v případě ignorování

31. den a stále rádiové mlčení? Zachovejte slušnost, ale důraz:

Subject: Reminder – Article 15 GDPR/AVG request overdue

Dear [Controller],

On [date] I requested access to my personal data. The one-month term has passed without a response. 
Please provide the information within seven days or explain the lawful basis for any refusal. 
Failing that, I will file a complaint with the Autoriteit Persoonsgegevens and consider civil action.

Regards,
[Name]

Zdokumentujte každý krok (data, e-maily, telefonní záznamy). Pokud lhůta uplyne, podejte online stížnost u AP a přiložte důkazní materiál; soudy a regulační orgány upřednostňují dobře organizované žalobce.

Zajištění vašeho práva na přístup

Článek 15 GDPR/AVG dává jednotlivcům kontrolu: můžete se ptát, jak organizace s vašimi údaji nakládá, vidět to a napadnout to. Pro správce nejsou jasné postupy, přehledné záznamy a rozumné editace volitelné – jsou jediným způsobem, jak dodržet měsíční lhůtu a vyhnout se ostré pozornosti ze strany Autoriteit Persoonsgegevens.

Pamatujte si základní postup:

  • žádost může být neformální,
  • odpověď musí být svobodná, včasná a úplná,
  • limity jsou úzké a musí být odůvodněny,
  • Částečné zveřejnění je lepší než všeobecné odmítnutí.

Dodržujte tato pravidla a právo na přístup se stane rutinním úkolem dodržování předpisů, nikoli bolestí hlavy v soudní síni.

Potřebujete šablonu SAR na míru, pomoc s rozmotáním dat třetích stran nebo strategii pro tvrdohlavého správce? Advokáti pro ochranu osobních údajů z Law & More jsou připraveni zasáhnout – ať už jste subjekt údajů hledající odpovědi, nebo společnost hledající jistotu.

Potřebujete právní pomoc?

Kontakt Law & More pro odborné poradenství ve vašich právních záležitostech. Náš vícejazyčný tým je připraven vám pomoci.

Související články

Vysoce rizikové systémy umělé inteligence jsou ústředním bodem evropského nařízení o umělé inteligenci (nařízení (EU) 2024/1689),

Kybernetické útoky, jako je ransomware, phishing, DDoS útoky a počítačové vniknutí, zřídka postihují pouze organizaci.
Kybernetická bezpečnost již není čistě technickou záležitostí. Je to také právní a správní záležitost.

Zůstaňte v obraze o nizozemském právu

Přihlaste se k odběru našeho newsletteru a získejte nejnovější právní poznatky, regulační aktualizace a praktické rady.