一般データ保護規則 (GDPR) では、企業はリクエストを受け取った日から 1 か月以内に回答する必要があります。リクエストが特に複雑な場合は、この回答期間をさらに 2 か月延長できますが、企業は最初の 1 か月以内に、遅延の理由とともにこの延長を通知する必要があります。
• 受信確認: 企業は、お客様のリクエストを受け取ったことを確認する必要があります。これは通常、リクエストを処理しているという確認を送信することで行われます。
• 要求された方法で応答する: 企業は、要求された情報を明確で理解しやすい形式で提供する必要があります。個人データの要求の場合、企業はそれを提供する必要があります (例: データのコピーを介して)。
• 拒否された場合は理由を説明する: 要求に応じられない場合、または拒否する理由がある場合 (例: 要求が過度である場合、または要求が明らかに根拠がない場合は)、その旨を通知し、理由を説明する必要があります。
• 応答の不履行: 企業が 1 か月以内 (または延長期間内) に応答しない場合は、GDPR 要件に違反することになります。
• 監督機関への苦情: 自国の関連データ保護機関 (DPA) に苦情を申し立てることができます。DPA は企業を調査し、必要に応じて強制措置を講じることができます。
• 法的措置: 場合によっては、違反を理由に会社に対して法的措置を取る権利もあります。
英国では、GDPR 要求への対応に関する規則は一般データ保護規則 (GDPR) で概説されているものと同じですが、Brexit 後の英国法に GDPR の原則を組み込んだ 2018 年英国データ保護法に基づいて施行されます。
英国では、企業は GDPR の要求にどれくらいの期間で対応する必要がありますか?
• 1 か月: 企業は、お客様のリクエストを受け取ってから 1 か月以内に応答する必要があります。これは、EU の GDPR と同じです。リクエストが複雑な場合は、応答時間をさらに 2 か月延長できます。企業は、最初の 1 か月以内に、延長とその理由をお客様に通知する必要があります。
• リクエストを受理する: 企業は、通常、確認メールまたは確認書の形で、リクエストの受領を受理する必要があります。これは、リクエストを受け取ったらすぐに行う必要がありますが、遅くともリクエストを受け取ってから妥当な期間内に行う必要があります。
• 透明性のある対応: 要求された情報を提供するか、提供できない理由を説明する必要があります。たとえば、個人データへのアクセスを要求している場合は、データのコピーを提供するか、データが保持される理由を説明する必要があります (該当する場合)。
• 拒否の理由(該当する場合):要求に応じられない場合(要求が過剰、根拠がない、または拒否する正当な理由がある場合など)、その理由を説明する必要があります。
• 応答の不履行: 企業が 1 か月以内に応答しない場合は、英国のデータ保護法に違反することになります。
• 苦情を申し立てる: 英国のデータ保護機関である情報コミッショナー事務局 (ICO) に苦情を申し立てる権利があります。ICO は企業を調査し、罰金やその他の制裁を含む強制措置を講じることができます。
• 法的措置: 必要に応じて、要求に従わなかった会社に対して法的措置を講じることができ、違反によって損害が発生した場合には損害賠償を請求できる可能性があります。
ICO は、個人が苦情を申し立てるためのガイダンスとメカニズムを提供し、英国のデータ保護法を遵守する責任を負っています。
Under the General Data Protection Regulation (GDPR), a company has one month from the date they receive your request to respond. This response period can be extended by an additional two months if the request is particularly complex, but they must inform you of this extension within the first month, along with an explanation of the delay.
What the company needs to do to acknowledge your request:
• Acknowledge Receipt: The company must acknowledge that they have received your request. This is usually done by sending you a confirmation that they are processing your request.
• Respond in the Required Manner: The company must provide the information you're requesting in a clear and understandable format. If it's a request for personal data, they are required to provide it (e.g., via a copy of your data).
• Explain Why, if Denied: If they cannot fulfill the request or if there are any grounds to refuse (e.g., excessive requests, or if the request is manifestly unfounded), they must inform you and explain why.
If the company ignores the request:
• Failure to Respond: If the company does not respond within the one-month period (or extended period), they are in breach of GDPR requirements.
• Complaint to Supervisory Authority: You can file a complaint with the relevant data protection authority (DPA) in your country. The DPA can investigate the company and take enforcement action if necessary.
• Legal Action: In some cases, you may also have the right to take legal action against the company for non-compliance.
It’s important to keep a record of your request and any communication with the company. If they ignore it, having this documentation will support your case when filing a complaint or pursuing further action.
In the UK, the rules for responding to a GDPR request are the same as outlined by the General Data Protection Regulation (GDPR), but they are enforced under the UK Data Protection Act 2018, which incorporates GDPR principles into UK law following Brexit.
How long does a company have to respond to a GDPR request in the UK?
• One Month: The company must respond to your request within one month of receiving it. This is the same as the EU's GDPR. The response time can be extended by an additional two months if the request is complex . They must inform you of the extension and the reason for it within the first month.
What should a company do to acknowledge your request?
• Acknowledge the Request: The company must acknowledge receipt of your request, usually in the form of a confirmation email or letter. This should happen as soon as they receive it, but no later than within a reasonable period after receiving the request.
• Respond in a Transparent Way: They must provide the information you requested or explain why they cannot provide it. For example, if you're requesting access to your personal data, they should give you a copy of the data or explain why it’s being withheld (if applicable).
• Explanation for Denial (if applicable): If they cannot fulfill your request (e.g., if it’s excessive, unfounded, or they have other legitimate reasons for refusal), they must explain the reasons why.
What happens if they ignore the request in the UK?
• Failure to Respond: If the company does not respond within the required time one month, they are in violation of UK data protection law.
• File a Complaint: You have the right to complain to the Information Commissioner's Office (ICO), the UK's data protection authority. The ICO can investigate the company and take enforcement actions, including fines or other sanctions.
• Legal Action: If necessary, you may be able to seek legal action against the company for failing to comply with the request, potentially claiming compensation if the violation caused you harm.
The ICO provides guidance and mechanisms for individuals to file complaints, and they are responsible for upholding data protection laws in the UK.
It's important to keep a record of your initial request and any communication with the company to strengthen your case if you need to escalate the issue.