Yleisen tietosuoja-asetuksen (GDPR) mukaan yrityksellä on kuukausi aikaa vastata pyyntösi vastaanottamisesta. Tätä vastausaikaa voidaan pidentää vielä kahdella kuukaudella, jos pyyntö on erityisen monimutkainen, mutta heidän on ilmoitettava sinulle tästä pidennyksestä ensimmäisen kuukauden kuluessa ja annettava selvitys viivästymisestä.
Mitä yrityksen tulee tehdä hyväksyäkseen pyyntösi:
• Kuittaa kuittaus: Yrityksen on vahvistettava vastaanottaneensa pyyntösi. Tämä tehdään yleensä lähettämällä sinulle vahvistus siitä, että he käsittelevät pyyntöäsi.
• Vastaa vaaditulla tavalla: Yrityksen on annettava pyytämäsi tiedot selkeässä ja ymmärrettävässä muodossa. Jos kyseessä on henkilötietopyyntö, heidän on toimitettava ne (esim. kopion tiedoistasi).
• Selitä miksi, jos hylätään: Jos he eivät pysty täyttämään pyyntöä tai jos on perusteita kieltäytyä (esim. liialliset pyynnöt tai jos pyyntö on ilmeisen perusteeton), heidän on ilmoitettava siitä sinulle ja perusteltava syy.
Jos yritys jättää pyynnön huomiotta:
• Epäonnistuminen: Jos yritys ei vastaa kuukauden kuluessa (tai pidemmän ajanjakson kuluessa), se rikkoo GDPR-vaatimuksia.
• Valitus valvontaviranomaiselle: Voit tehdä valituksen maasi toimivaltaiselle tietosuojaviranomaiselle (DPA). Tietosuojaviranomainen voi tutkia yritystä ja ryhtyä tarvittaessa täytäntöönpanotoimiin.
• Oikeustoimet: Joissakin tapauksissa sinulla voi olla myös oikeus ryhtyä oikeudellisiin toimiin yritystä vastaan sen noudattamatta jättämisestä.
On tärkeää pitää kirjaa pyynnöstäsi ja kaikesta yhteydenpidosta yrityksen kanssa. Jos he jättävät sen huomiotta, nämä asiakirjat tukevat tapaustasi valituksen tekemisessä tai jatkotoimissa.
Yhdistyneessä kuningaskunnassa GDPR-pyyntöön vastaamista koskevat säännöt ovat samat kuin yleisessä tietosuoja-asetuksessa (GDPR), mutta ne pannaan täytäntöön Yhdistyneen kuningaskunnan vuoden 2018 tietosuojalain nojalla, joka sisällyttää GDPR-periaatteet Yhdistyneen kuningaskunnan lainsäädäntöön Brexitin jälkeen.
Kuinka kauan yrityksen on vastattava GDPR-pyyntöön Isossa-Britanniassa?
• Yksi kuukausi: Yrityksen on vastattava pyyntöösi kuukauden kuluessa sen vastaanottamisesta. Tämä on sama kuin EU:n GDPR. Vastausaikaa voidaan pidentää vielä kahdella kuukaudella, jos pyyntö on monimutkainen. Heidän on ilmoitettava sinulle pidentämisestä ja sen syystä ensimmäisen kuukauden kuluessa.
Mitä yrityksen tulee tehdä hyväksyäkseen pyyntösi?
• Kuittaa pyyntö: Yrityksen on vahvistettava pyyntösi vastaanottaminen, yleensä vahvistussähköpostin tai -kirjeen muodossa. Tämän pitäisi tapahtua heti, kun he saavat sen, mutta viimeistään kohtuullisen ajan kuluessa pyynnön vastaanottamisesta.
• Vastaa läpinäkyvästi: Heidän on annettava pyytämäsi tiedot tai selitettävä, miksi he eivät voi antaa niitä. Jos esimerkiksi pyydät pääsyä henkilötietoihisi, heidän tulee antaa sinulle kopio tiedoista tai selittää, miksi niitä ei pidetä (tarvittaessa).
• Selitys kieltäytymiselle (tarvittaessa): Jos he eivät voi täyttää pyyntöäsi (esim. jos se on liiallinen, perusteeton tai heillä on muita oikeutettuja syitä kieltäytymiseen), heidän on selitettävä syyt.
Mitä tapahtuu, jos he jättävät huomiotta pyynnön Yhdistyneessä kuningaskunnassa?
• Vastaamatta jättäminen: Jos yritys ei vastaa vaaditussa ajassa kuukauden kuluessa, se rikkoo Yhdistyneen kuningaskunnan tietosuojalakia.
• Tee valitus: Sinulla on oikeus valittaa Information Commissioner's Officelle (ICO), joka on Yhdistyneen kuningaskunnan tietosuojaviranomainen. ICO voi tutkia yritystä ja ryhtyä täytäntöönpanotoimiin, mukaan lukien sakot tai muut sanktiot.
• Oikeustoimet: Voit tarvittaessa hakea oikeustoimia yritystä vastaan, koska se ei ole noudattanut pyyntöä, ja mahdollisesti vaatia korvausta, jos rikkomus aiheutti sinulle vahinkoa.
ICO tarjoaa ohjeita ja mekanismeja yksilöille valituksen tekemiseen, ja he ovat vastuussa tietosuojalakien noudattamisesta Yhdistyneessä kuningaskunnassa.
On tärkeää pitää kirjaa alkuperäisestä pyynnöstäsi ja kaikesta yhteydenpidosta yrityksen kanssa vahvistaaksesi tapaustasi, jos sinun on eskaloitava ongelma.
Under the General Data Protection Regulation (GDPR), a company has one month from the date they receive your request to respond. This response period can be extended by an additional two months if the request is particularly complex, but they must inform you of this extension within the first month, along with an explanation of the delay.
What the company needs to do to acknowledge your request:
• Acknowledge Receipt: The company must acknowledge that they have received your request. This is usually done by sending you a confirmation that they are processing your request.
• Respond in the Required Manner: The company must provide the information you're requesting in a clear and understandable format. If it's a request for personal data, they are required to provide it (e.g., via a copy of your data).
• Explain Why, if Denied: If they cannot fulfill the request or if there are any grounds to refuse (e.g., excessive requests, or if the request is manifestly unfounded), they must inform you and explain why.
If the company ignores the request:
• Failure to Respond: If the company does not respond within the one-month period (or extended period), they are in breach of GDPR requirements.
• Complaint to Supervisory Authority: You can file a complaint with the relevant data protection authority (DPA) in your country. The DPA can investigate the company and take enforcement action if necessary.
• Legal Action: In some cases, you may also have the right to take legal action against the company for non-compliance.
It’s important to keep a record of your request and any communication with the company. If they ignore it, having this documentation will support your case when filing a complaint or pursuing further action.
In the UK, the rules for responding to a GDPR request are the same as outlined by the General Data Protection Regulation (GDPR), but they are enforced under the UK Data Protection Act 2018, which incorporates GDPR principles into UK law following Brexit.
How long does a company have to respond to a GDPR request in the UK?
• One Month: The company must respond to your request within one month of receiving it. This is the same as the EU's GDPR. The response time can be extended by an additional two months if the request is complex . They must inform you of the extension and the reason for it within the first month.
What should a company do to acknowledge your request?
• Acknowledge the Request: The company must acknowledge receipt of your request, usually in the form of a confirmation email or letter. This should happen as soon as they receive it, but no later than within a reasonable period after receiving the request.
• Respond in a Transparent Way: They must provide the information you requested or explain why they cannot provide it. For example, if you're requesting access to your personal data, they should give you a copy of the data or explain why it’s being withheld (if applicable).
• Explanation for Denial (if applicable): If they cannot fulfill your request (e.g., if it’s excessive, unfounded, or they have other legitimate reasons for refusal), they must explain the reasons why.
What happens if they ignore the request in the UK?
• Failure to Respond: If the company does not respond within the required time one month, they are in violation of UK data protection law.
• File a Complaint: You have the right to complain to the Information Commissioner's Office (ICO), the UK's data protection authority. The ICO can investigate the company and take enforcement actions, including fines or other sanctions.
• Legal Action: If necessary, you may be able to seek legal action against the company for failing to comply with the request, potentially claiming compensation if the violation caused you harm.
The ICO provides guidance and mechanisms for individuals to file complaints, and they are responsible for upholding data protection laws in the UK.
It's important to keep a record of your initial request and any communication with the company to strengthen your case if you need to escalate the issue.
