Навигация
GDPR > Статья 14. Информация, предоставляемая при получении персональных данных не от субъекта данных
Скачать в PDF

Статья 14 GDPR. Информация, предоставляемая при получении персональных данных не от субъекта данных

1. Если персональные данные получены не от субъекта данных, контролёр должен предоставить субъекту данных следующую информацию:

(a) наименование (имя) и контактные данные контролёра и, при необходимости, его представителя;

(b) контактные данные инспектора по защите персональных данных, при необходимости;

(c) цели обработки, для которой предназначаются персональные данные, а также правовое основание для обработки;

(d) категории соответствующих персональных данных;

(e) получатели или категории получателей персональных данных, если таковые имеются;

(f) в соответствующих случаях, намерение контролёра передать персональные данные третьей стране или международной организации, а также наличие или отсутствие решения Европейской Комиссии об адекватности, или в случае передачи согласно Статье 46 или 47 или согласно второму подпараграфу Статьи 49(1) — ссылка на соответствующие и надлежащие гарантии и способы, посредством которых может быть получена их копия, или где они могут быть предоставлены.

Связанные статьи

2. В дополнение к информации, указанной в параграфе 1, контролёр должен предоставить субъекту данных следующую информацию, необходимую для обеспечения беспристрастной и прозрачной обработки в отношении субъекта данных:

Связанные статьи

(a) срок хранения персональных данных, или если это не представляется возможным, критерии для определения указанного срока;

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 13(2)(a) GDPR:

7.4.7 Хранение

Средство управления

Организация должна хранить ПИИ не дольше, чем это необходимо для целей, для которых ПИИ обрабатывается.

Руководство по внедрению

Организация должна разработать и поддерживать графики хранения информации, которую она хранит, принимая во внимание требование сохранять ПИИ не дольше, чем это необходимо.


для доступа к полному тексту

(b) в случае если обработка основывается на пункте (f) Статьи 6(1), легитимные интересы, преследуемые контролёром или третьим лицом;

Связанные статьи

(c) существование права требовать от контролёра доступ к соответствующим персональным данным, их исправления, удаления, ограничения обработки или возражение против обработки, а также право на переносимость данных;

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 14(2)(c) GDPR:

7.3.5 Предоставление механизма для возражения против обработки ПИИ

Средство управления

Организация должна предоставить механизм, позволяющий субъектам ПИИ возражать против обработки их ПИИ.

Руководство по внедрению

Некоторые юрисдикции предоставляют субъектам ПИИ право возражать против обработки их ПИИ.


для доступа к полному тексту

(d) в случае если обработка основывается на пункте (a) Статьи 6(1) или на пункте (a) Статьи 9(2), существование права на отзыв своего согласия в любое время, несмотря на законность обработки, основанной на согласии до его отзыва;

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 14(2)(d) GDPR:

7.3.4 Предоставление механизма для изменения или отзыва согласия

Средство управления

Организация должна предоставить механизм для субъектов ПИИ для изменения или отзыва своего согласия.

Руководство по внедрению

Организация должна в любое время проинформировать субъектов ПИИ об их правах, связанных с отзывом согласия (которое может варьироваться в зависимости от юрисдикции), и предоставить механизм для этого.


для доступа к полному тексту

Связанные статьи

(e) право подачи жалобы в надзорный орган;

(f) из каких источников происходят персональные данные и, при необходимости, взяты ли они из общедоступных источников;

(g) наличие процесса автоматизированного принятия решения, включая профилирование согласно Статье 22(1) и (4) и, как минимум в указанных случаях, достоверная информация о соответствующей логике, а также о значимости и предполагаемых последствиях указанной обработки для субъекта данных.

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 14(2)(g) GDPR:

7.3.10 Автоматизированное принятие решений

Средство управления

Организация должна определить и рассмотреть обязательства, в том числе юридические обязательства, перед субъектами ПИИ, возникающие из-за решений, основанных исключительно на автоматизированной обработке ПИИ, принятых организацией в отношении субъекта ПИИ.


для доступа к полному тексту

Связанные статьи

3. контролёр должен предоставить информацию, указанную в параграфах 1 и 2:

(a) в разумный срок после получения персональных данных, но не позже одного месяца, с учетом особых условий обработки персональных данных;

(b) если персональные данные должны использоваться для коммуникации с субъектом данных, не позже первого обращения к указанному субъекту данных; или

(c) если предусмотрено раскрытие информации другому получателю, не позже первоначального раскрытия персональных данных.

4. Если контролёр намерен в дальнейшем обрабатывать персональные данные в целях, отличных от тех, для которых они были собраны, перед последующей обработкой он должен предоставить субъекту данных информацию об указанных иных целях, а также любую релевантную информацию, указанную в параграфе 2.

5. Параграфы 1 — 4 не должны применять в том случае, если:

(a) субъект данных уже располагает информацией;

(b) предоставление указанной информации оказывается невозможным или требует непропорционального усилия, в частности, для обработки в целях архивирования в публичном интересе, в целях научных или исторических исследований или в статистических целях, с учетом условий и гарантий, указанных в Статье 89(1), или постольку, поскольку обязанность, указанная в параграфе 1 настоящей Статьи, может сделать невозможным или негативно отразиться на достижении целей указанной обработки. В указанных случаях контролёр должен принять соответствующие меры для защиты прав, свобод и легитимных интересов субъекта данных, включая доведение информации до всеобщего сведения;

Связанные статьи

(c) получение или раскрытие информации прямо установлено правом Союза или государства-члена, под действие которого подпадает контролёр и которое обеспечивает соответствующие меры для защиты легитимных интересов субъекта данных; или

Связанные статьи

(d) если персональные данные остаются конфиденциальными в соответствии с обязательством о соблюдении профессиональной тайны согласно праве Союза или государства-члена, включая установленные законодательством обязательства о сохранении профессиональной тайны.

Комментарий эксперта ISO 27701 Руководство и прецедентное право Оставить комментарий
Комментарий эксперта

Чтобы облегчить работу наших консультантов, мы собрали все требования и сведения, обязательные к указанию, и свели их в удобный чек-лист. Рядом с каждым пунктом мы разместили ссылки на конкретные статьи GDPR и Руководства. Всю информацию мы сгруппировали в 7 разделов:

  1. Данные о контролере
  2. Цели и правовые основания
  3. Персональные данные
  4. Трансграничная передача
  5. Права
  6. Изменения (в политике приватности)
  7. Форма (подачи информации)

Выглядит он следующим образом:


для доступа к полному тексту

Автор
Siarhei Varankevich
Сергей Воронкевич CIPP/E, CIPM, CIPT, MBA, FIP
FIP_IAPP
Сооснователь и директор DPO LLC. Тренер и ведущий консультант

(EN)

Data Subject Request Letter Sample

Concern: Request of information regarding my personal data

Dear Madam, Dear Sir,

I have a right to be informed, under Article 14 of the General Data Protection Regulation (GDPR), about personal data concerning me that you are processing and that you obtained from any other sources than me…


для доступа к полному тексту

Автор
Louis-Philippe Gratton
Луи-Филипп Граттон PhD, LLM
Эксперт в Privacy
ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 14 GDPR:

7.3.2 Определение информации для субъектов ПИИ

Средство управления

Организация должна определить и документировать информацию, которая должна быть предоставлена субъектам ПИИ, относительно обработки их ПИИ и сроков её предоставления.

Руководство по внедрению

Организация должна определить юридические, нормативные и/или коммерческие требования в отношении того, когда информация должна предоставляться субъекту ПИИ (например, до обработки, в течение определенного времени с момента её запроса и т.д.), а также для типа информации, которую следует предоставить.


для доступа к полному тексту

Руководство и прецедентное право Оставить комментарий
[js-disqus]