Hoe om voldoening aan GDPR Artikel 17 te demonstreer

GDPR-nakomingsagteware

Bespreek 'n demo

foto, sakeman, werk, aan, modern, solder, kantoor., man, sit, hout

Artikel 17 handel oor een van die belangrikste aspekte van die EU en die VK BBP wet – 'n datasubjek 'reg om vergeet te word', ook geskryf as die 'reg op uitvee.

Artikel 17 lys verskeie redes waarom 'n datasubjek dalk vergeet wil word, tesame met 'n organisasie se verpligting om ander beheerders in te lig wat moontlik ook 'n subjek se data in ooreenstemming met hul eie werking verwerk.

GDPR Artikel 17 Regstekst

EU GDPR weergawe

Artikel 17 – Reg op uitvee ('reg om vergeet te word')

  1. Die datasubjek sal die reg hê om van die kontroleerder die uitvee van persoonlike data aangaande hom of haar sonder onnodige vertraging te verkry en die kontroleerder sal die verpligting hê om persoonlike data sonder onnodige vertraging uit te vee waar een van die volgende gronde van toepassing is:
    • die persoonlike data nie meer nodig is met betrekking tot die doeleindes waarvoor dit ingesamel of andersins verwerk is nie;
    • die datasubjek onttrek toestemming waarop die verwerking gebaseer is volgens punt (a) van artikel 6(1), of punt (a) van artikel 9(2), en waar daar geen ander regsgrond vir die verwerking is nie;
    • die datasubjek maak beswaar teen die verwerking ingevolge Artikel 21(1) en daar is geen oorheersende wettige gronde vir die verwerking nie, of die datasubjek maak beswaar teen die verwerking ingevolge Artikel 21(2);
    • die persoonlike data onregmatig verwerk is;
    • die persoonlike data moet uitgevee word vir nakoming van 'n wetlike verpligting in Unie- of Lidstaatwetgewing waaraan die kontroleerder onderworpe is;
    • die persoonlike data is ingesamel met betrekking tot die aanbod van inligtingsgemeenskapdienste waarna in artikel 8(1) verwys word.

  2. Waar die kontroleerder die persoonlike data openbaar gemaak het en ingevolge paragraaf 1 verplig is om die persoonlike data uit te vee, moet die kontroleerder, met inagneming van beskikbare tegnologie en die koste van implementering, redelike stappe doen, insluitend tegniese maatreëls, om beheerders in te lig wat die verwerking van die persoonlike data wat die datasubjek versoek het om die uitvee deur sodanige beheerders van enige skakels na, of kopieer of replikasie van daardie persoonlike data.
  3. Paragrawe 1 en 2 is nie van toepassing in die mate waarin verwerking nodig is nie:
    • vir die uitoefening van die reg op vryheid van uitdrukking en inligting;
    • vir nakoming van 'n wetlike verpligting wat verwerking vereis deur Unie- of Lidstaatreg waaraan die kontroleerder onderworpe is of vir die uitvoering van 'n taak wat in die openbare belang uitgevoer word of in die uitoefening van amptelike gesag wat by die kontroleerder berus;
    • vir redes van openbare belang op die gebied van openbare gesondheid in ooreenstemming met punte (h) en (i) van artikel 9(2) sowel as artikel 9(3);
    • vir argiefdoeleindes in die openbare belang, wetenskaplike of historiese navorsingsdoeleindes of statistiese doeleindes ooreenkomstig artikel 89(1) in soverre die reg bedoel in paragraaf 1 waarskynlik die bereiking van die doelwitte van daardie verwerking; of
    • vir die vestiging, uitoefening of verdediging van regseise.

Britse GDPR-weergawe

Artikel 17 – Reg op uitvee ('reg om vergeet te word')

  1. Die datasubjek sal die reg hê om van die kontroleerder die uitvee van persoonlike data aangaande hom of haar sonder onnodige vertraging te verkry en die kontroleerder sal die verpligting hê om persoonlike data sonder onnodige vertraging uit te vee waar een van die volgende gronde van toepassing is:
    • die persoonlike data nie meer nodig is met betrekking tot die doeleindes waarvoor dit ingesamel of andersins verwerk is nie;
    • die datasubjek onttrek toestemming waarop die verwerking gebaseer is volgens punt (a) van artikel 6(1), of punt (a) van artikel 9(2), en waar daar geen ander regsgrond vir die verwerking is nie;
    • die datasubjek maak beswaar teen die verwerking ingevolge Artikel 21(1) en daar is geen oorheersende wettige gronde vir die verwerking nie, of die datasubjek maak beswaar teen die verwerking ingevolge Artikel 21(2);
    • die persoonlike data onregmatig verwerk is;
    • die persoonlike data uitgevee moet word vir die nakoming van 'n wetlike verpligting ingevolge nasionale wetgewing, waaraan die kontroleerder onderworpe is;
    • die persoonlike data is ingesamel met betrekking tot die aanbod van inligtingsgemeenskapdienste waarna in artikel 8(1) verwys word.

  2. Waar die kontroleerder die persoonlike data openbaar gemaak het en ingevolge paragraaf 1 verplig is om die persoonlike data uit te vee, moet die kontroleerder, met inagneming van beskikbare tegnologie en die koste van implementering, redelike stappe doen, insluitend tegniese maatreëls, om beheerders in te lig wat die verwerking van die persoonlike data wat die datasubjek versoek het om die uitvee deur sodanige beheerders van enige skakels na, of kopieer of replikasie van daardie persoonlike data.
  3. Paragrawe 1 en 2 is nie van toepassing in die mate waarin verwerking nodig is nie:
    • vir die uitoefening van die reg op vryheid van uitdrukking en inligting;
    • vir die nakoming van 'n wetlike verpligting wat verwerking ingevolge binnelandse wet vereis of vir die uitvoering van 'n taak wat in die openbare belang uitgevoer word of in die uitoefening van amptelike gesag wat by die kontroleerder berus;
    • vir redes van openbare belang op die gebied van openbare gesondheid in ooreenstemming met punte (h) en (i) van artikel 9(2) sowel as artikel 9(3);
    • vir argiefdoeleindes in die openbare belang, wetenskaplike of historiese navorsingsdoeleindes of statistiese doeleindes ooreenkomstig artikel 89(1) in soverre die reg bedoel in paragraaf 1 waarskynlik die bereiking van die doelwitte van daardie verwerking; of
    • vir die vestiging, uitoefening of verdediging van regseise.

Tegniese Kommentaar

Datasubjekte kan nie 'n algemene reg uitoefen om hul data te laat uitvee nie. Versoeke moet in ooreenstemming met een van die onderstaande wetlike kriteria wees:

  • die data nie meer nodig is vir die aanvanklike doeleindes nie;
  • intrekking van toestemming (waar die hele basis vir verwerking op toestemming gebaseer is);
  • 'n beswaar teen verwerking, of die afwesigheid van enige wettige gronde vir invordering en/of verwerking;
  • onwettige/onwettige verwerking;
  • nakoming van 'n ander wetlike verpligting;
  • kinderbeskermingsverwante doeleindes.

As 'n organisasie persoonlike data openbaar gemaak het, vir enige rede, moet hulle 'redelike stappe' neem om enige ander beheerders – insluitend werknemers – en derde partye in te lig oor die behoefte om data uit te vee, soos versoek deur die datasubjek.

ISO 27701 Klousule 7.2.2 en EU GDPR Artikel 17

In hierdie afdeling praat ons oor GDPR Artikels 17 (3)(a), 17 (3)(b), 17 (3)(c), 17 (3)(d) en 17 (3)(e)

Identifisering van 'n wettige basis

Om 'n gedokumenteer regsgrondslag vir die verwerking van PII in die eerste instansie, moet organisasies:

  1. soek toestemming;
  2. 'n kontrak inisieer;
  3. enige ander wetlike verpligtinge na te kom;
  4. die 'noodsaaklike belange' van die betrokke PII-prinsipale te beskerm;
  5. slegs take uit te voer wat in die openbare belang is;
  6. verseker dat verwerkingsaktiwiteite 'n regmatige belang uitmaak.

Organisasies moet ook enige 'spesiale kategorieë' van PII wat verband hou met 'n dataklassifikasieskema oorweeg (sien ISO 27701 Klousule 7.2.8).

Ondersteun ISO 27701-klousules

  • ISO 27701 7.2.8

Sien ons platform
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Ons is koste-effektief en vinnig

Ontdek hoe dit jou ROI sal verhoog
Kry jou kwotasie

ISO 27701 Klousule 7.3.5 en EU GDPR Artikel 17

In hierdie afdeling praat ons oor GDPR Artikels 17 (1)(a), 17 (1)(b), 17 (1)(c), 17 (1)(d), 17 (1)(e), 17 ( 1)(f), 17 (2)

Die verskaffing van meganismes om beswaar teen PII-verwerking te maak

Wette verskil van streek tot streek, maar jurisdiksies bied individue dikwels die reg om 'n beswaar te maak oor hoe hul data ingesamel, verwerk en gedeel word.

In ooreenstemming hiermee moet organisasies:

  1. enige wetlike of regulatoriese vereistes wat met spesifieke besware handel, aanteken;
  2. gee individue duidelike, bondige en maklik verstaanbare aanwysings oor hoe om beswaar te maak teen hul data wat ingesamel, verwerk of gedeel word.

ISO 27701 Klousule 8.3.1 en EU GDPR Artikel 17 (2)

Verpligtinge teenoor PII-hoofde

Organisasies moet verseker dat kliënte die gepaste middele kry om hul (dws die organisasie) verpligtinge as 'n PII-beheerder na te kom, oor drie sleutelbedryfsareas:

  1. wetgewende;
  2. regulatoriese;
  3. kontraktueel.

Indeks van gekoppelde EU GDPR-artikels en ISO 27701-klousules

GDPR artikelISO 27701-klousuleISO 27701 Ondersteunende klousules
EU GDPR Artikels 17 (3)(a) tot 17 (3)(e)ISO 27701 7.2.2ISO 27701 7.2.8
EU GDPR Artikels 17 (1)(a) tot 17 (2)ISO 27701 7.3.5Geen
EU GDPR Artikel 17 (2)ISO 27701 8.3.1Geen

Hoe ISMS.online help

GDPR word oor die algemeen beskou as die strengste privaatheids- en sekuriteitsregulasie ter wêreld, met oortredings wat aansienlike boetes tot gevolg het. Dit kan dubbelsinnig en oop vir interpretasie wees, wat daarop dui dat organisasies 'n 'redelike' vlak van beskerming vir persoonlike data moet voorsien.

Maar hier is die goeie nuus. ISMS.online maak dit vir jou maklik om reguit te spring na GDPR-voldoening en om maklik vlak van beskerming te demonstreer wat verder gaan as 'redelik', alles op een veilige, altyd-aan plek.

Die ISMS.online platform het ingeboude leiding by elke stap gekombineer met ons 'Aanneem, pas aan, voeg by' implementeringsbenadering sodat die moeite wat nodig is om jou benadering tot GDPR te demonstreer, aansienlik verminder word. Jy sal ook baat by 'n reeks kragtige tydbesparende kenmerke.

Vind meer uit deur bespreek vandag 'n kort demo.

Kyk hoe ons jou kan help

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Onseker of om te bou of te koop?

Ontdek die beste manier om ISMS-sukses te behaal

Kry jou gratis gids

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind