Орган захисту даних
Орган захисту даних
Австрійський орган захисту даних (DSB) є центральним наглядовим органом із захисту персональних даних в Австрії. Він контролює дотримання Загального регламенту про захист даних (GDPR) та австрійського закону про захист даних (DSG), приймає рішення щодо скарг, ініціює процедури перевірки, накладає санкції та представляє Австрію в Європейському комітеті із захисту даних. Його завдання полягає в забезпеченні основних прав, запобіганні зловживанням та зобов’язанні компаній і органів влади дотримуватися зобов’язань щодо захисту даних.
Орган захисту даних є державним наглядовим органом із захисту персональних даних в Австрії.
Завдання та повноваження
Орган захисту даних виконує широкий спектр діяльності, яка служить захисту персональних даних:
- Обробка скарг від суб’єктів даних
- Проведення офіційних процедур перевірки
- Прийняття рішень в адміністративних провадженнях та накладення штрафів
- Отримання та контроль повідомлень про порушення захисту даних (витоки даних)
- Процедури затвердження, наприклад, для кодексів поведінки або органів сертифікації
- Висновки щодо законодавчих ініціатив
Таким чином, він є центральним контактним пунктом як для суб’єктів даних, так і для компаній та спеціалістів із захисту даних.
Визначення захисту даних
Захист даних – це фундаментальне право самостійно визначати, хто обробляє яку інформацію про людину. Персональні дані – це вся інформація, яка стосується конкретної особи або може ідентифікувати особу, така як ім’я, адреса, номер телефону, електронна адреса, а також фотографії, IP-адреси або дані про здоров’я.
Захист даних не означає, що дані не можна обробляти. Це означає, що обробка дозволена лише за чітких законних умов і що суб’єкти даних мають всеосяжні права. Ці права захищають від зловживань і дають можливість здійснювати контроль над власними даними.
Права суб’єктів даних
Кожна особа може вимагати від органу захисту даних поваги до своїх основних прав. GDPR передбачає чіткий набір прав:
- Право на інформацію: Перед будь-якою обробкою даних суб’єкти даних повинні бути чітко і повно проінформовані.
- Право на доступ: Кожен суб’єкт даних має право знати, які дані зберігаються і з якою метою.
- Право на виправлення та видалення: Неправильні дані повинні бути виправлені, неправомірні дані повинні бути видалені.
- Право на обмеження обробки: За певних умов обробка може продовжуватися лише в обмеженому обсязі.
- Право на заперечення: Можна в будь-який час заперечити проти певних видів обробки даних.
- Право на перенесення даних: Суб’єкти даних можуть вимагати передачі своїх даних у загальноприйнятому форматі собі або іншій компанії.
- Право на захист від автоматизованих рішень: Ніхто не повинен зазнавати дискримінації виключно на основі автоматизованих процедур.
Ці права не є лише теоретичними, їх можна реалізувати – за необхідності через процедуру подання скарги до органу захисту даних.
Обов’язки компаній
Компанії та органи влади зобов’язані впроваджувати захист даних не лише на папері, але й на практиці. До основних обов’язків належать:
- Правова основа обробки: Кожна обробка даних повинна базуватися на законній підставі, наприклад, згоді або договорі.
- Обов’язки щодо прозорості: Суб’єкти даних повинні бути чітко проінформовані про те, що відбувається з їхніми даними.
- Технічні та організаційні заходи (TOMs): ІТ-безпека та організаційні процеси повинні бути розроблені так, щоб захистити дані від втрати, зловживання або несанкціонованого доступу.
- Реєстри діяльності з обробки: Компанії повинні прозоро документувати, які дані вони обробляють.
- Повідомлення про порушення захисту даних: Про інциденти безпеки необхідно повідомляти орган захисту даних протягом 72 годин.
- Проведення оцінки впливу на захист даних: Для ризикованої обробки необхідно провести детальний аналіз.
Порушення захисту персональних даних
Згідно з GDPR, порушення захисту персональних даних відбувається, коли через недостатню безпеку відбувається несанкціонована зміна, видалення, розкриття або втрата даних. Це може статися через:
- Знищення, втрату або зміну персональних даних
- Несанкціонований доступ або розкриття – наприклад, через хакерські атаки, відправку носіїв даних неправильним одержувачам або небезпечне зберігання
- Випадкове розкриття даних – наприклад, через небезпечне зберігання або передачу
- Це стосується незалежно від того, чи інцидент стався навмисно чи ненавмисно
Приклади, які можуть становити таке порушення:
- Втрата даних через незашифровані файли або USB-накопичувачі
- Хакерська атака на бази даних клієнтів
- Помилково надіслані електронні листи з персональними даними
- Випадково публічно доступні особисті документи
Ці факти можуть безпосередньо призвести до ризиків, включаючи крадіжку особистих даних, шкоду репутації або фінансові збитки для суб’єктів даних
Процедури перед органом захисту даних
Процедура перед органом захисту даних є формалізованою і може мати різні форми:
Процедура подання скарг
Суб’єкти даних можуть подати скаргу до органу захисту даних, якщо вони вважають, що хтось незаконно обробляє їхні персональні дані. Ця процедура є відносно простою.
Процес:
- Суб’єкт даних подає письмову скаргу – через форму, електронну пошту або звичайну пошту.
- Орган захисту даних перевіряє, чи скарга є формально прийнятною.
- Відповідач – зазвичай компанія або орган влади – запрошується надати свою позицію.
- Далі йде встановлення фактів, можливо з додатковими питаннями або слуханнями.
- В кінці видається рішення органу захисту даних, яким він або відхиляє скаргу, або задовольняє її та призначає коригувальні заходи.
Для суб’єктів даних ця процедура є найважливішою можливістю реалізувати свої права згідно з GDPR.
Офіційні перевірки
Орган захисту даних не залежить лише від скарг, але може діяти також за власною ініціативою. Це відбувається особливо тоді, коли є ознаки систематичних порушень або прогалин у безпеці.
Особливості:
- Процедура починається без заяви суб’єкта даних.
- Особи, які повідомляють, не мають статусу сторони і не інформуються про результат.
- Орган захисту даних самостійно перевіряє наявність порушень і за необхідності призначає заходи.
Офіційні перевірки мають сильний превентивний ефект, оскільки вони підвищують тиск на компанії та органи влади забезпечувати захист даних не лише реактивно, але й постійно.
Адміністративне провадження
Якщо орган захисту даних виявляє порушення, він може розпочати адміністративне провадження. Мета полягає в тому, щоб зобов’язати компанії та державні органи усунути порушення та накласти відчутні санкції.
Можливі санкції:
- Штрафи до 20 мільйонів євро або 4% світового річного обороту,
- Розпорядження про припинення або адаптацію обробки даних,
- Попередження та умови.
Розмір штрафу залежить від серйозності, тривалості та навмисності порушення. Також враховуються попередні порушення або співпраця під час процедури.
Peter HarlanderHarlander & Partner Rechtsanwälte „Wer Verfahren vor der Datenschutzbehörde auf die leichte Schulter nimmt, riskiert nicht nur hohe Geldbußen, sondern auch den Verlust von Vertrauen und Reputation.“
Засоби правового захисту
Рішення органу захисту даних приймаються у формі постанови. Проти цих постанов можна подати апеляцію до Федерального адміністративного суду (BVwG).
- BVwG перевіряє рішення з правової та фактичної точки зору.
- Проти його рішення за певних обставин можлива ревізія до Вищого адміністративного суду (VwGH) або скарга до Конституційного суду (VfGH).
Таким чином забезпечується, що рішення органу захисту даних підлягають багаторівневому судовому контролю.
Виберіть бажану дату зараз:Безкоштовна первинна консультаціяМіжнародний вимір
Захист даних більше не є національною темою. Орган захисту даних співпрацює з іншими європейськими наглядовими органами і є частиною Європейського комітету із захисту даних (EDPB). Він бере участь у транскордонних справах, узгоджує рішення в рамках процедури узгодженості та надає висновки щодо міжнародних передач даних, наприклад, до США.
Свобода інформації
Поряд із захистом даних зростає значення свободи інформації. З новим законом про свободу інформації (IFG) орган захисту даних у майбутньому візьме на себе роль контактного пункту з питань прозорості та доступу до офіційної інформації.
Ці обов’язки не є необов’язковими. Їх недотримання регулярно призводить до розслідувань і в крайньому випадку до значних штрафів.
Ваші переваги з адвокатською підтримкою
Процедура перед органом захисту даних пов’язана зі значними викликами як для суб’єктів даних, так і для компаній. Суб’єкти даних ризикують не повністю реалізувати свої права без професійного супроводу. Компанії, у свою чергу, стикаються не лише з високими штрафами, але й з репутаційною шкодою та дорогими адаптаціями своїх процесів. Крім того, процедури сильно формалізовані і містять складні правові вимоги, які важко виконати без фахової підтримки.
Юридичний супровід спеціалізованою юридичною фірмою надає впевненість і забезпечує професійне представництво ваших інтересів з самого початку. Ви отримуєте користь від глибокого досвіду в законодавстві про захист даних та послідовного представництва перед органом влади.
- перевіряє, чи застосовна відповідна правова тема у вашому випадку
- супроводжує вас протягом усього процесу або процедури
- забезпечує правову надійність оформлення та реалізації всіх необхідних кроків
- допомагає в розрахунку, реалізації або захисті від претензій
- зберігає Ваші права та інтереси щодо всіх учасників
Sebastian RiedlmairHarlander & Partner Rechtsanwälte „Datenschutz wird oft unterschätzt, dabei entscheidet die richtige Strategie im Umgang mit der Datenschutzbehörde über Erfolg oder Misserfolg.“