GDPR के अंतर्गत पहुँच का अधिकार: अनुच्छेद 15 AVG क्या कवर करता है

सामान्य डेटा संरक्षण विनियमन का अनुच्छेद 15—जो अल्जेमेन वेरॉर्डेनिंग गेगेवेन्सबेशर्मिंग (एवीजी) के माध्यम से डच कानून में अंतर्निहित है—प्रत्येक व्यक्ति को यह जानने का स्पष्ट अधिकार देता है कि कोई संगठन उनके व्यक्तिगत डेटा को संसाधित करता है या नहीं, उसकी एक प्रति प्राप्त करने का, और उद्देश्यों, प्राप्तकर्ताओं और अवधारण अवधि जैसे आसपास के संदर्भ को देखने का। यह अधिकार पारदर्शिता और जवाबदेही का आधार है: यह व्यक्तियों को यह जाँचने का अधिकार देता है कि उनके बारे में क्या रखा गया है और कंपनियों को अपने डेटा व्यवहारों को स्वच्छ, प्रलेखित और बचाव योग्य बनाए रखने के लिए बाध्य करता है।

चाहे आप अपनी स्वयं की मानव संसाधन फ़ाइल का अनुरोध कर रहे हों या किसी ग्राहक के विषय-पहुँच अनुरोध का उत्तर देने की तैयारी कर रहे हों, अनुच्छेद 15 के सटीक दायरे और सीमाओं को जानने से जुर्माने, विवाद और प्रतिष्ठा को होने वाले नुकसान का जोखिम कम हो जाता है। आगे आने वाले पृष्ठों में हम कानूनी पाठ का सरल अंग्रेजी में अनुवाद करेंगे, डेटा विषयों को चरण-दर-चरण अनुरोध टेम्पलेट के माध्यम से मार्गदर्शन करेंगे, नियंत्रकों को समय-सीमा, शुल्क और संपादन कर्तव्यों के बारे में मार्गदर्शन देंगे, ऑटोराइटिट पर्सोन्सगेगेवेन्स द्वारा लागू किए जाने वाले डच-विशिष्ट नियमों को चिह्नित करेंगे, और दोनों पक्षों के लिए व्यावहारिक जाँच-सूचियों के साथ समापन करेंगे।

सरल अंग्रेजी में अनुच्छेद 15 AVG को समझना

“डेटा विषय को नियंत्रक से यह पुष्टि प्राप्त करने का अधिकार होगा कि उससे संबंधित व्यक्तिगत डेटा संसाधित किया जा रहा है या नहीं, और यदि ऐसा है, तो व्यक्तिगत डेटा तक पहुंच प्राप्त करने का अधिकार होगा…” — अनुच्छेद 15(1) GDPR

सरल शब्दों में कहें तो: आप किसी भी संगठन से पूछ सकते हैं , “क्या आप मेरे बारे में डेटा संग्रहित करते हैं? यदि हाँ, तो मुझे बताएँ कि आप कौन सा डेटा संग्रहित करते हैं, क्यों, किसके साथ साझा करते हैं और कितने समय तक रखते हैं।” यही GDPR के अंतर्गत पहुँच के अधिकार का सार है; नीदरलैंड्स में AVG के अनुच्छेद 15 का दायरा भी समान है क्योंकि डच Uitvoeringswet AVG केवल मूल तत्व को बदले बिना प्रवर्तन को स्थानीय स्तर पर लागू करता है।

जब आप अनुरोध दायर करते हैं, तो आप आठ ठोस मदों के हकदार होते हैं:

  1. प्रसंस्करण की पुष्टि
  2. व्यक्तिगत डेटा की एक प्रति
  3. प्रसंस्करण प्रयोजनों
  4. शामिल डेटा श्रेणियाँ
  5. प्राप्तकर्ता या प्राप्तकर्ता श्रेणियाँ
  6. नियोजित भंडारण अवधि या इसे निर्धारित करने के मानदंड
  7. अन्य GDPR अधिकार जिनका आप प्रयोग कर सकते हैं
  8. ईईए के बाहर किसी भी स्थानांतरण के लिए सुरक्षा उपाय

यह अधिकार व्यक्तिगत है—केवल डेटा विषय (या उसका वैध प्रतिनिधि) ही इसका उपयोग कर सकता है—और अपने स्वयं के डेटा को प्राप्त करने के संबंध में यह पूर्ण है । हालांकि, नियंत्रक अन्य मौलिक अधिकारों (व्यापारिक रहस्य, तृतीय पक्षों की गोपनीयता) के उल्लंघन की स्थिति में डेटा तक पहुंच को सीमित कर सकते हैं या अस्वीकार कर सकते हैं।

कानूनी पाठ बनाम आम आदमी की शर्तें

अनुच्छेद 15 खंडइसका वास्तव में क्या मतलब है
15 (1) पुष्टियदि वे आपका डेटा संसाधित करते हैं तो “हाँ/नहीं” पूछें।
15 (1) पहुँचवास्तविक डेटा और संदर्भ प्राप्त करें.
15(1)(सी) प्राप्तकर्ताओंजानें कि फर्म के अंदर या बाहर डेटा कौन देखता है या प्राप्त करता है।
15 (2) तीसरे देश के स्थानान्तरणईईए के बाहर भेजे गए डेटा और प्रयुक्त सुरक्षा के बारे में पता लगाएं।
15 (3) प्रतिलिपिपुनः प्रयोज्य डिजिटल प्रारूप में निःशुल्क जानकारी प्राप्त करें।

एक नज़र में मुख्य बातें

  • नियंत्रक को कितना समय लग सकता है? एक महीनाजटिल मामलों के लिए इसे तीन तक बढ़ाया जा सकता है।
  • क्या वे मुझ पर आरोप लगा सकते हैं? नहीं, जब तक कि अनुरोध “स्पष्ट रूप से निराधार या अत्यधिक” न हो।
  • मुझे डेटा किस प्रारूप में प्राप्त होगा? सुरक्षित इलेक्ट्रॉनिक फ़ाइल (उदाहरण के लिए, पीडीएफ या सीएसवी) जब तक कि आप अन्यथा न पूछें।
  • क्या मुझे विशेष फॉर्म का उपयोग करना होगा? नहीं; ईमेल, पत्र, या यहां तक ​​कि एक फोन कॉल भी मायने रखता है।
  • अगर उनके पास मेरे बारे में कुछ भी नहीं है तो क्या होगा? उन्हें उसी समय सीमा के भीतर लिखित में यह बताना होगा।

अधिकार का प्रयोग कौन कर सकता है और किसके प्रति?

GDPR के अनुच्छेद 4(1) के तहत, डेटा विषय कोई भी जीवित, पहचान योग्य प्राकृतिक व्यक्ति है—चाहे वह ग्राहक हो, कर्मचारी हो, रोगी हो या नाबालिग छात्र हो। इनमें से प्रत्येक GDPR के तहत पहुँच के अधिकार का दावा कर सकता है: AVG के अनुच्छेद 15 का दायरा आयु, राष्ट्रीयता या निवास के आधार पर भेदभाव नहीं करता है। अनुरोध नियंत्रक को संबोधित किया जाना चाहिए : वह पक्ष जो यह तय करता है कि डेटा को क्यों और कैसे संसाधित किया जाएगा। एक क्लाउड प्रदाता या पेरोल ब्यूरो जो केवल डेटा संग्रहीत करता है, एक प्रोसेसर है ; उसे अनुरोध नियंत्रक को भेजना होगा, लेकिन वह सीधे निर्देश को अस्वीकार नहीं कर सकता।

डच निवासी अपना अनुरोध किसी विदेशी कंपनी को भी भेज सकते हैं जो डच बाज़ार को लक्षित करती हो (जैसे, कोई आयरिश-आधारित सोशल नेटवर्क)। एक महीने की घड़ी उसी क्षण शुरू हो जाती है जब नियंत्रक को अनुरोध प्राप्त होता है, चाहे उसके सर्वर कहीं भी स्थित हों।

विशेष परिस्थितियाँ: प्रतिनिधि, मृत व्यक्ति, माता-पिता और अभिभावक

  • नाबालिग और अक्षम वयस्क: डच नागरिक संहिता की पुस्तक 1 ​​के तहत माता-पिता, अभिभावक या क्यूरेटर उनकी ओर से कार्य कर सकते हैं।
  • स्कूल और नियोक्ताओं: विद्यार्थी और कर्मचारी अपने विषय पहुंच अनुरोध (एसएआर) दायर कर सकते हैं; प्रतिनिधि वैकल्पिक हैं, आवश्यक नहीं।
  • मृत व्यक्ति GDPR के दायरे से बाहर हैं, फिर भी डॉक्टरों, नोटरी और बीमाकर्ताओं को संबंधित फाइलों का खुलासा करने से पहले पेशेवर-गोपनीयता नियमों का सम्मान करना चाहिए।

साझा प्रणालियों में नियंत्रकों की संयुक्त जिम्मेदारी

जब दो या दो से अधिक संगठन संयुक्त रूप से प्रसंस्करण के उद्देश्यों या साधनों का निर्धारण करते हैं (अनुच्छेद 26 GDPR)—उदाहरण के लिए, एक नियोक्ता और उसका मानव संसाधन सॉफ़्टवेयर विक्रेता—तो वे संयुक्त नियंत्रक होते हैं । उन्हें स्पष्ट रूप से यह सहमति बनानी होगी कि अनुच्छेद 15 के तहत अनुरोधों का उत्तर कौन देगा, और डेटा विषय को सूचित करना होगा, लेकिन यदि दूसरा पक्ष दायित्व निभाने में विफल रहता है तो प्रत्येक पक्ष उत्तरदायी बना रहता है।

क्या प्रकट किया जाना चाहिए: डेटा और पूरक जानकारी

जब आप GDPR के तहत पहुँच के अधिकार का प्रयोग करते हैं, तो AVG के अनुच्छेद 15 के दायरे में नियंत्रक को दो चीजें सौंपनी अनिवार्य होती हैं: वास्तविक व्यक्तिगत डेटा और प्रासंगिक विवरणों का एक पैकेज । इसे फोटो और उसके कैप्शन दोनों प्राप्त करने के रूप में समझें। यह कानून प्रकटीकरण दायित्व को आठ भागों में विभाजित करता है, जो नीचे सूचीबद्ध हैं।

अनुच्छेद 15(1) मदआपको क्या मिलना चाहिए
(क) पुष्टिकरणएक साफ हाँ नही क्या आपका डेटा संसाधित किया गया है
(ख) उद्देश्यडेटा के अस्तित्व के कारण (जैसे, वेतन, विपणन)
(ग) श्रेणियाँसंपर्क विवरण, खरीद इतिहास, जीपीएस लॉग जैसे प्रकार
(घ) प्राप्तकर्ताआंतरिक टीमें और बाहरी साझेदार या प्रोसेसर
(ई) प्रतिधारणसटीक अवधि या मानदंड (उदाहरण के लिए, "कर कानून के लिए 7 वर्ष")
(च) अधिकारअनुस्मारक: आप सुधार कर सकते हैं, मिटा सकते हैं, प्रतिबंधित कर सकते हैं, आपत्ति कर सकते हैं, शिकायत कर सकते हैं
(छ) स्रोतयदि डेटा आपसे एकत्रित नहीं किया गया है तो वह कहां से आया है?
(ज) स्थानान्तरणईईए के बाहर किसी भी शिपमेंट के लिए सुरक्षा उपाय

व्यक्तिगत डेटा सिर्फ़ नाम और नंबर तक सीमित नहीं है। इसमें व्यवहार संबंधी प्रोफ़ाइल, अनुमानित क्रेडिट स्कोर, सीसीटीवी फुटेज, वॉयस रिकॉर्डिंग, डिवाइस आईडी, और यहाँ तक कि लॉग-इन टाइमस्टैम्प जैसे नीरस मेटाडेटा भी शामिल हैं—ऐसी कोई भी चीज़ जो प्रत्यक्ष या अप्रत्यक्ष रूप से किसी पहचान योग्य व्यक्ति से जुड़ी हो।

“व्यक्तिगत डेटा की प्रतिलिपि” की व्याख्या

प्रतिलिपि का अर्थ है एक सुबोध पुनरुत्पादन, न कि मूल कागज़ फ़ाइल। अपेक्षा करें:

  • आपके पेरोल रिकॉर्ड का PDF
  • CRM नोट्स का CSV निर्यात
  • सहायता कॉल की ऑडियो फ़ाइलों के साथ ZIP
    यदि आपने अनुरोध ईमेल से किया है, तो डिफ़ॉल्ट डिलीवरी भी इलेक्ट्रॉनिक और "सामान्य रूप से प्रयुक्त" प्रारूप में होनी चाहिए, जब तक कि आप कागज़ के लिए न कहें।

व्यक्तिगत डेटा बनाम दस्तावेज़: कहाँ रेखा खींचनी है

नियंत्रकों को केवल आपसे संबंधित अंश ही निकालने चाहिए। उदाहरण के लिए, कई कर्मचारियों से संबंधित किसी मीटिंग मेमो में, आपके द्वारा बोले गए अंशों को प्रकाशित किया जा सकता है जबकि सहकर्मियों की टिप्पणियों को संपादित किया जा सकता है। इसके विपरीत, एक हस्ताक्षरित रोजगार अनुबंध को पूर्ण रूप से प्रकाशित किया जाता है क्योंकि इसका प्रत्येक खंड आपसे संबंधित है।

अनिवार्य अनुपूरक जानकारी

डेटा कॉपी के अलावा, नियंत्रक को निम्नलिखित बातें स्पष्ट करनी होंगी: उद्देश्य, श्रेणियाँ, प्राप्तकर्ता, प्रतिधारण, उपलब्ध अधिकार, डेटा स्रोत, स्वचालित निर्णयों के पीछे का तर्क (यदि कोई हो), और स्थानांतरण सुरक्षा उपाय। अस्पष्ट उत्तरों पर नज़र रखें—“व्यावसायिक उद्देश्यों के लिए” या “आवश्यकता पड़ने तक संग्रहीत” से Autoriteit Persoonsgegevens संतुष्ट होने की संभावना नहीं है। व्यापक, सरल भाषा में स्पष्टीकरण शिकायतों और जुर्माने के विरुद्ध सबसे अच्छा कवच हैं।

नीदरलैंड में विषय पहुँच अनुरोध (SAR) कैसे प्रस्तुत करें और उसका निपटान कैसे करें

डेटा विषय किसी भी माध्यम से अनुरोध कर सकता है - फोन, ईमेल , पत्र, सोशल मीडिया डीएम या चैट बॉट के ज़रिए। GDPR का अनुच्छेद 12 नियंत्रकों को किसी विशिष्ट प्रारूप की मांग करने से रोकता है, इसलिए "मैं आपके पास मौजूद अपने सभी व्यक्तिगत डेटा की एक प्रति चाहता/चाहती हूं" कहना ही प्रक्रिया शुरू करने के लिए पर्याप्त है। हालांकि, सबसे अच्छा तरीका यह है कि लिखित रिकॉर्ड दर्ज किया जाए ताकि दोनों पक्ष समयसीमा का ध्यान रख सकें। अनुरोध प्राप्त होने के बाद, नियंत्रक को तुरंत (1) प्राप्ति की पुष्टि करनी होगी और (2) एक महीने की प्रतिक्रिया अवधि दर्ज करनी होगी। पहले महीने के बाद चुप्पी या देरी होने पर Autoriteit Persoonsgegevens (AP) में शिकायत और संभावित जुर्माने का जोखिम रहता है।

नीचे एक संक्षिप्त, द्विभाषी टेम्पलेट दिया गया है जिसे डेटा विषय कॉपी-पेस्ट कर सकते हैं; इसके लिए किसी कानूनी शब्दावली की आवश्यकता नहीं है।

Subject: Subject Access Request – Article 15 GDPR/AVG

Dear [Controller],

I hereby request, under Article 15 GDPR/AVG, confirmation of whether you process my personal data. 
If so, please provide a copy and the supplementary information listed in Article 15(1)(a-h).

Kind regards,
[Name] | [Email] | [Any reference number]

---

Onderwerp: Verzoek om inzage – Artikel 15 AVG/GDPR

Geachte [Verwerkingsverantwoordelijke],

Ik verzoek u op grond van artikel 15 AVG om bevestiging of u mijn persoonsgegevens verwerkt. 
Indien dit het geval is, ontvang ik graag een kopie en de aanvullende informatie zoals genoemd in artikel 15 lid 1 onder a-h.

Met vriendelijke groet,
[Naam] | [E-mail] | [Eventuele referentie]

नियंत्रकों को अनुपालन साबित करने के लिए एक सरल इनटेक वर्कफ़्लो बनाना चाहिए— [email protected] मेलबॉक्स, टिकट नंबर, स्वचालित पुष्टिकरण।

अधिक संग्रह के बिना पहचान सत्यापन

नियंत्रक को यह जाँचने में "उचित" होना चाहिए कि कौन पूछ रहा है, बिना ज़रूरत से ज़्यादा डेटा इकट्ठा किए। एपी की सिफ़ारिश है:

  • जहां तक ​​संभव हो, अनुरोध विवरण को मौजूदा खाता डेटा (उपयोगकर्ता नाम, ग्राहक आईडी) से मिलाएं।
  • यदि अतिरिक्त प्रमाण अपरिहार्य है, तो संपादित पासपोर्ट का अनुरोध करें या ड्राइविंग लाइसेंस स्कैन बीएसएन, फोटो और एमआरजेड को काला कर दिया गया।
  • सत्यापन के लिए आवश्यक समय से अधिक समय तक प्रतियां न रखें; जांच के तथ्य को लॉग करें, फिर फ़ाइल को हटा दें।

जवाबदेही के लिए लॉगिंग और रिकॉर्ड-कीपिंग

एक बुनियादी SAR लॉग नियामकों—और आपके DPO—को खुश रखता है। रिकॉर्ड करें:

  1. प्राप्ति तिथि और माध्यम (ईमेल, कॉल, आदि)
  2. पहचान-सत्यापन के लिए उठाए गए कदम
  3. स्थित डेटा का दायरा
  4. शामिल आंतरिक टीमें
  5. उत्तर देने की तिथि और विधि + दावा किया गया कोई भी विस्तार
  6. प्रदान की गई जानकारी का सारांश या इनकार के कारण

इस रजिस्टर को बनाए रखना अनुच्छेद 5 के "जवाबदेही" सिद्धांत का समर्थन करता है और यदि एपी आपके दरवाजे पर दस्तक देता है तो यह एक तैयार ऑडिट ट्रेल प्रदान करता है।

नियंत्रकों की समयसीमा, शुल्क और वितरण प्रारूप

समय सीमा शुरू होने पर, नियंत्रकों के पास विषय-पहुँच अनुरोध का उत्तर देने के लिए एक महीना होता है। वे अधिकतम दो अतिरिक्त महीनों के लिए समय सीमा बढ़ा सकते हैं , लेकिन केवल जटिल या अनेक अनुरोधों के लिए और उन्हें पहले महीने के भीतर देरी का कारण बताना होगा। यदि कोई व्यक्तिगत डेटा नहीं रखा गया है, तब भी नियंत्रक को उसी समय सीमा के भीतर उत्तर देना होगा और इसका स्पष्ट उल्लेख करना होगा।

अनुच्छेद 12(5) शून्य शुल्क नियम निर्धारित करता है: पहुँच निःशुल्क है। शुल्क तभी लिया जा सकता है जब कोई मांग "स्पष्ट रूप से निराधार या अत्यधिक" हो - उदाहरण के लिए, कोई कर्मचारी हर हफ्ते एक जैसी प्रतियां मांग रहा हो, या कोई स्पैमर सैकड़ों फर्जी प्रोफाइल पर डेटा मांग रहा हो।

डिलीवरी "सामान्य रूप से इस्तेमाल किए जाने वाले" सुरक्षित फ़ॉर्मेट में होनी चाहिए। एक त्वरित तुलना:

प्रारूपफ़ायदेनुकसान
एन्क्रिप्टेड पीडीएफपठनीय; आसान संपादनकमजोर पासवर्ड संभव
सीएसवी निर्यातमशीन-पठनीय; छोटा आकारआम लोगों के लिए कठिन
सुरक्षित पोर्टल2FA और ऑडिट ट्रेलरखरखाव महंगा

चाहे जो भी मार्ग चुना जाए, नियंत्रकों को उचित प्राथमिकताओं का सम्मान करना चाहिए और स्वामित्व लॉक-इन से बचना चाहिए।

सुरक्षित संचरण और डेटा न्यूनीकरण

ईमेल द्वारा कभी भी असुरक्षित स्प्रेडशीट न भेजें। पासवर्ड-संरक्षित फ़ाइलें (कुंजी अलग से साझा करें), दो-कारक प्रमाणीकरण वाले HTTPS पोर्टल, या पेपर बंडलों के लिए पंजीकृत डाक का उपयोग करें। प्रेषण से पहले, तृतीय-पक्ष डेटा को संपादन सॉफ़्टवेयर से साफ़ करें और अतिरिक्त फ़ील्ड हटा दें। यह अनुच्छेद 5(1)(c) के न्यूनतमीकरण को पूरा करता है और सहकर्मियों, व्यापारिक रहस्यों और आसपास के लोगों की सुरक्षा करता है।

पहुँच को प्रतिबंधित करने या अस्वीकार करने के वैध आधार

अनुच्छेद 15 शक्तिशाली है, लेकिन असीमित नहीं। अनुच्छेद 4 और प्रस्तावना 63 स्पष्ट करते हैं कि नियंत्रक जानकारी को सीमित कर सकता है या खुलासा करने से इनकार भी कर सकता है, यदि ऐसा करना अन्य मौलिक अधिकारों का उल्लंघन करता हो या स्पष्ट रूप से अनुचित हो। सबूत का भार नियंत्रक पर है: आपको यह दस्तावेज़ प्रस्तुत करना होगा कि पूर्ण पहुँच उन परस्पर विरोधी हितों को कैसे कमजोर करेगी और आपने इसके प्रभाव को कैसे कम किया (उदाहरण के लिए, आंशिक संपादन)।

तृतीय-पक्ष की गोपनीयता की सुरक्षा

सहकर्मियों या ग्राहकों के नाम वाली ईमेल श्रृंखला का खुलासा करने से उनकी व्यक्तिगत जानकारी उजागर हो सकती है। डच कानूनी कार्यवाही (Rb. Midden-Nederland, ECLI:NL:RBMNE:2023:1204) इस बात की पुष्टि करती है कि नियंत्रक तृतीय-पक्ष पहचानकर्ताओं को हटा सकते हैं या उनका सारांश प्रस्तुत कर सकते हैं, बशर्ते अनुरोधकर्ता संदर्भ को समझता हो। तकनीकें:

  • काली रेखा वाले नाम और फ़ोन नंबर
  • तटस्थ शब्दों से बदलें ("अन्य कर्मचारी")
  • संपूर्ण फ़ाइल के बजाय अंश प्रदान करें

व्यापार रहस्य, बौद्धिक संपदा और कॉपीराइट

कंपनियों को अपने एल्गोरिथम किमोनो खोलने की ज़रूरत नहीं है। अगर स्रोत कोड, मूल्य निर्धारण सूत्र, या कॉपीराइट सामग्री का खुलासा करने से गोपनीय जानकारी उजागर हो सकती है, तो अनुच्छेद 15(4) एक संतुलित प्रतिक्रिया की अनुमति देता है। विशिष्ट समाधान: किसी स्वचालित निर्णय के तर्क का वर्णन सरल अंग्रेजी में करें, पूरा कोड नहीं; अनुबंध अनुसूची के कुछ अंश दें, मालिकाना टेम्पलेट नहीं। हमेशा स्पष्ट करें कि गहन प्रकटीकरण से व्यावसायिक हितों को नुकसान क्यों होगा।

अधिकारों के दुरुपयोग को रोकना

कोई अनुरोध स्पष्ट रूप से निराधार या अत्यधिक तब होता है जब वह बार-बार किया जाता है, परेशान करने वाला होता है, या जानबूझकर बोझिल होता है—उदाहरण के लिए, पूरा डेटा पहले ही डिलीवर किए जाने के बाद साप्ताहिक रूप से कॉपी-पेस्ट किए गए एसएआर। तब नियंत्रक निम्न कार्य कर सकते हैं:

  1. प्रशासनिक लागत को दर्शाते हुए "उचित शुल्क" लें, or
  2. किसी भी प्रकार का कार्य करने से पूरी तरह इंकार कर दें।
    किसी भी तरह से, आपको लिखित रूप में अपने रुख को उचित ठहराना होगा और डेटा विषयक को ऑटोरिटिट पर्सोन्सगेगेवेन्स से शिकायत करने के उनके अधिकार के बारे में सूचित करना होगा।

निवारण की तलाश: नीदरलैंड में शिकायतें और मुकदमेबाजी

जब कोई नियंत्रक लक्ष्य से चूक जाता है, तो डेटा विषयों के पास GDPR (AVG के अनुच्छेद 15 का दायरा) के तहत पहुंच के अधिकार को लागू करने के लिए त्वरित, बढ़ते विकल्प होते हैं।

  1. आंतरिक धक्का. अनुच्छेद 15 और बीत चुकी समय-सीमा का संदर्भ देते हुए एक दिनांकित अनुस्मारक भेजें; अधिकांश संगठन एक बार संकेत मिलने पर उसका अनुपालन करते हैं।
  2. Autoriteit Persoonsgevens शिकायत. ऑनलाइन फ़ाइल करें। एपी प्रकटीकरण का आदेश दे सकता है, दैनिक जुर्माना लगा सकता है, या प्रशासनिक जुर्माना लगा सकता है। साधारण मामले अक्सर तीन महीने के भीतर बंद हो जाते हैं।
  3. सिविल न्यायालय कार्रवाई. अनुच्छेद 82 GDPR के तहत डच अदालतें निषेधाज्ञा जारी कर सकते हैं और मुआवज़ा दे सकते हैं। हाल के फैसलों में संकट के लिए €250–€2,500 का मुआवज़ा दिया गया है, साथ ही त्वरित कार्रवाई भी की गई है। kort geding तत्काल रोजगार विवादों के लिए राहत उपलब्ध है।

सीमा पार सहयोग और वन-स्टॉप-शॉप

यदि नियंत्रक का यूरोपीय संघ मुख्यालय कहीं और स्थित है, तब भी नीदरलैंड का निवासी एपी (यूरोपीय डेटा प्राधिकरण) से शिकायत कर सकता है। एपी जीडीपीआर वन-स्टॉप-शॉप के माध्यम से फाइल को आगे भेजता है , और यूरोपीय डेटा संरक्षण बोर्ड किसी भी नियामक गतिरोध को दूर कर सकता है - इसलिए भौगोलिक स्थिति आपके डेटा को प्राप्त करने में कोई बाधा नहीं है।

संगठनों के लिए अनुपालन ब्लूप्रिंट

एक सुव्यवस्थित SAR प्रक्रिया पहले अनुरोध के आने से बहुत पहले ही शुरू हो जाती है। इन ज़रूरी चीज़ों को अपनाएँ और 90% एक्सेस संबंधी परेशानियाँ दूर हो जाएँगी:

  • एक संक्षिप्त, सरल अंग्रेजी में एसएआर नीति प्रकाशित करें और कर्मचारियों को इसकी ओर संकेत करें।
  • अपने प्रसंस्करण गतिविधियों के रिकॉर्ड (RoPA) को अद्यतन रखें - ताकि आपको पता रहे कि डेटा कहां रहता है।
  • मानचित्र अवधारण अवधि और विलोपन ट्रिगर्स; पुराना डेटा वह डेटा है जिसे आपको कभी भी सौंपने की आवश्यकता नहीं होती है।
  • दोहरे नियंत्रण समीक्षा के साथ चरण-दर-चरण संपादन कार्यप्रवाह बनाए रखें।
  • अनुच्छेद 5 के लिए प्रत्येक अनुरोध, निर्णय और समय-सीमा को लॉग करें जवाबदेही.
  • गति, स्पष्टता और कमान की श्रृंखला का परीक्षण करने के लिए वार्षिक टेबलटॉप अभ्यास चलाएं।

मौखिक अनुरोधों को पहचानने और उनका निपटान करने के लिए फ्रंट-ऑफिस, मानव संसाधन और आईटी को प्रशिक्षित करें; एक छूटी हुई फोन कॉल से दंड की घड़ी शुरू हो सकती है।

स्वचालन और उपकरण

डेटा-डिस्कवरी सॉफ्टवेयर, आईडी-सत्यापन एपीआई और सुरक्षित डाउनलोड पोर्टल का उपयोग करके डेटा को शीघ्रता से खोजें, पैकेज करें और प्रेषित करें - हमेशा मानवीय संवेदना-जांच और संदर्भ के लिए जगह छोड़ते हुए।

अन्य डेटा विषय अधिकारों के साथ एकीकरण

एसएआर कार्यप्रवाह को सुधार, विलोपन, या पोर्टेबिलिटी क्रियाओं में विभाजित करने के लिए डिजाइन करें; एक सुसंगत पाइपलाइन डुप्लिकेट खोजों और असंगत उत्तरों से बचाती है।

डेटा विषयों को सशक्त बनाना: प्रभावी अनुरोधों के लिए व्यावहारिक सुझाव

एक स्पष्ट, सुस्पष्ट SAR सभी का समय बचाता है और नियंत्रक के लिए रुकना मुश्किल बना देता है। ये तरीके आज़माएँ:

  • तुच्छ क्या आप चाहते हैं: “1 जनवरी से 31 मार्च 2024 तक मेरे और मैनेजर जेनसन के बीच सभी ईमेल।”
  • उल्लेख जहां इसमें लिखा है: "एचआर सिस्टम और हेल्प-डेस्क टिकट।"
  • अपने राज्य पसंदीदा प्रारूप (सीएसवी, पीडीएफ) और सुरक्षित चैनल।
  • प्रासंगिक होने पर तात्कालिकता को चिह्नित करें (“आगामी” प्रदर्शन मूल्यांकन 15 अक्टूबर को”).

एक बार डेटा आ जाने पर, त्रुटियों या कमियों की जांच करें और तुरंत सुधार या विलोपन का अनुरोध भेजें - उसी साक्ष्य के निशान पर चलते रहने से गति बनी रहती है।

यदि अनदेखी की गई तो वृद्धि की रणनीति

31वें दिन भी रेडियो पर सन्नाटा? विनम्र लेकिन दृढ़ रहें:

Subject: Reminder – Article 15 GDPR/AVG request overdue

Dear [Controller],

On [date] I requested access to my personal data. The one-month term has passed without a response. 
Please provide the information within seven days or explain the lawful basis for any refusal. 
Failing that, I will file a complaint with the Autoriteit Persoonsgegevens and consider civil action.

Regards,
[Name]

हर चरण (तारीखें, ईमेल, फ़ोन लॉग) का दस्तावेज़ बनाएँ। अगर अतिरिक्त हफ़्ते की अवधि खत्म हो जाती है, तो एपी के पास ऑनलाइन शिकायत दर्ज करें और अपने सबूतों का बंडल संलग्न करें; अदालतें और नियामक सुव्यवस्थित दावेदारों को तरजीह देते हैं।

आपके पहुँच के अधिकार का समापन

GDPR/AVG का अनुच्छेद 15 व्यक्तियों को ड्राइवर की सीट पर रखता है: आप पूछ सकते हैं, देख सकते हैं और चुनौती दे सकते हैं कि कोई संगठन आपके डेटा के साथ क्या करता है। नियंत्रकों के लिए, स्पष्ट प्रक्रियाएँ, सुव्यवस्थित रिकॉर्ड और समझदारी भरे संशोधन वैकल्पिक नहीं हैं—ये एक महीने की समय सीमा को पूरा करने और Autoriteit Persoonsgegevens की नज़र से बचने का एकमात्र तरीका हैं।

मूल नियम याद रखें:

  • अनुरोध अनौपचारिक हो सकता है,
  • प्रतिक्रिया निःशुल्क, समय पर और पूर्ण होनी चाहिए,
  • सीमाएँ संकीर्ण हैं और उन्हें उचित ठहराया जाना चाहिए,
  • आंशिक प्रकटीकरण पूर्णतः अस्वीकार करने से बेहतर है।

उन नियमों का पालन करें और पहुंच का अधिकार अदालती सिरदर्द के बजाय एक नियमित अनुपालन कार्य बन जाएगा।

क्या आपको एक ख़ास SAR टेम्प्लेट, थर्ड-पार्टी डेटा को सुलझाने में मदद, या किसी जिद्दी कंट्रोलर के लिए रणनीति चाहिए? गोपनीयता वकील Law & More कदम उठाने के लिए तैयार हैं - चाहे आप उत्तर चाहने वाले डेटा विषय हों या निश्चितता चाहने वाली कंपनी हों।

क्या आपको कानूनी सहायता की आवश्यकता है?

संपर्क करें Law & More आपके कानूनी मामलों में विशेषज्ञ मार्गदर्शन के लिए। हमारी बहुभाषी टीम आपकी सहायता के लिए तैयार है।

कानूनी सलाह की आवश्यकता है?

हमारे अनुभवी वकील आपके कानूनी सवालों में मदद करने के लिए तैयार हैं।

संबंधित लेख

उच्च जोखिम वाले एआई सिस्टम यूरोपीय एआई विनियमन (विनियमन (ईयू) 2024/1689) का मुख्य केंद्र बिंदु हैं।

रैंसमवेयर, फ़िशिंग, डीडीओएस हमले और कंप्यूटर घुसपैठ जैसे साइबर हमले शायद ही कभी किसी संगठन को ही प्रभावित करते हैं।
साइबर सुरक्षा अब केवल एक तकनीकी मामला नहीं रह गया है। यह एक कानूनी और प्रशासनिक मुद्दा भी है।

डच कानून के बारे में नवीनतम जानकारी से अवगत रहें

नवीनतम कानूनी जानकारियों, नियामक अपडेट और व्यावहारिक सलाह के लिए हमारे न्यूज़लेटर की सदस्यता लें।