Data Subject Access Request · GDPR + CCPA + UK + FADP
DSAR — Procedura i formularz
Zakres / Scope
Niniejsza procedura określa sposób realizacji praw osób, których dane dotyczą, zgodnie z:
- RODO Art. 12-22 (UE / EOG)
- UK GDPR + DPA 2018 (Wielka Brytania)
- CCPA / CPRA §§1798.100, .105, .106, .110, .115, .120, .121, .135 (Kalifornia)
- VCDPA, CPA, CTDPA, UCPA, TDPSA, OCPA (inne stany USA)
- FADP (Szwajcaria)
Prawa osób, których dane dotyczą
2.1RODO (UE / EOG / UK)
| Prawo | Art. | Opis | Termin |
|---|---|---|---|
| Dostęp | Art. 15 | Kopia danych + informacje o przetwarzaniu | 30 dni (+60) |
| Sprostowanie | Art. 16 | Korekta nieprawidłowych danych | 30 dni (+60) |
| Usunięcie | Art. 17 | 'Prawo do bycia zapomnianym' | 30 dni (+60) |
| Ograniczenie | Art. 18 | Wstrzymanie przetwarzania | 30 dni (+60) |
| Przenoszenie | Art. 20 | Eksport w JSON/CSV | 30 dni (+60) |
| Sprzeciw | Art. 21 | Wobec przetwarzania na 6(1)(f) | Niezwłocznie |
| Brak zautom. decyzji | Art. 22 | Prawo do interwencji ludzkiej | Niezwłocznie |
| Wycofanie zgody | Art. 7 ust. 3 | Bez wpływu na wcześniejsze przetwarzanie | Niezwłocznie |
| Skarga do organu | Art. 77 | PUODO, ICO, CNIL i inne | n/d |
2.2CCPA / CPRA (Kalifornia)
| Prawo | § | Opis | Termin |
|---|---|---|---|
| Right to know | §§1798.100, .110, .115 | Wgląd w 12 mies. historii (lub całość) | 45 dni (+45) |
| Right to delete | §1798.105 | Usunięcie | 45 dni (+45) |
| Right to correct | §1798.106 | Sprostowanie | 45 dni (+45) |
| Opt-out (Sale/Share) | §§1798.120, .135 | Brak sprzedaży/udostępniania | Niezwłocznie |
| Right to limit SPI | §1798.121 | Ograniczenie SPI | Niezwłocznie |
| Non-discrimination | §1798.125 | Brak penalizacji za skorzystanie | n/d |
| Portability | §1798.100(d) | Eksport danych | 45 dni (+45) |
Jak złożyć wniosek / How to submit
3.1Kanały
- Formularz online: dpo@legaion.com
- E-mail: dpo@legaion.com
- Pocztowo: Aidvocates Group sp. z o.o., ul. Hutnicza 6, 40-241 Katowice — z dopiskiem 'DSAR / DPO'
- Authorized Agent (CCPA): mieszkańcy Kalifornii mogą wyznaczyć pełnomocnika z pisemnym upoważnieniem
3.2Wymagane informacje
- Imię i nazwisko (lub identyfikator firmy) i adres e-mail wnioskodawcy
- Rodzaj żądania (dostęp / usunięcie / sprostowanie / inne)
- Opis danych, których wniosek dotyczy
- Podstawa prawna (z którego prawa korzystacie)
- Weryfikacja tożsamości — patrz Sekcja 4
3.3Bezpłatność
Wniosek jest bezpłatny. W przypadku ewidentnie nieuzasadnionych lub nadmiernych wniosków możemy pobrać rozsądną opłatę administracyjną lub odmówić wykonania (Art. 12 ust. 5 RODO).
Weryfikacja tożsamości / Identity verification
4.1Klient z aktywnym kontem
- potwierdzenie wniosku z adresu e-mail przypisanego do konta
- + jednorazowy kod weryfikacyjny w panelu lub MFA challenge
4.2Były klient lub osoba trzecia
- skan dokumentu tożsamości (zasłonięcie zbędnych pól — pozostawić tylko imię, nazwisko, zdjęcie i numer)
- alternatywnie: oświadczenie elektroniczne pod rygorem fałszywego oświadczenia
4.3Authorized Agent (CCPA)
- pisemne upoważnienie podpisane przez konsumenta
- weryfikacja tożsamości konsumenta
- weryfikacja tożsamości pełnomocnika
Terminy / Timing
5.1Standard
- RODO: 30 dni od otrzymania wniosku, z możliwością przedłużenia o 60 dni
- CCPA: 45 dni z możliwością przedłużenia o 45 dni
5.2Brak odpowiedzi
- skarga do organu nadzorczego (PUODO, ICO, CNIL, California AG)
- wniosek do sądu o nakazanie wykonania
Odmowa / Denial
Dostawca może odmówić wykonania w razie:
- niepowodzenia weryfikacji tożsamości
- konfliktu z prawem (np. nakaz retencji)
- konfliktu z prawami osób trzecich (Art. 15 ust. 4 RODO)
- konfliktu z tajemnicą zawodową (np. tajemnica adwokacka chroniąca innego klienta)
Odmowa zawiera uzasadnienie + pouczenie o prawie do skargi do organu nadzorczego i sądu.
Customer Data — rola Klienta-Administratora
W odniesieniu do Customer Data (treści wprowadzane do Platformy przez Klienta):
- Klient pełni rolę Administratora
- LEGAION pełni rolę podmiotu przetwarzającego (Art. 28 RODO) lub Service Provider (CCPA)
- żądania osób trzecich kierujemy do Klienta-Administratora w terminie 5 dni roboczych
- LEGAION zapewnia funkcjonalność techniczną (eksport, usunięcie, anonimizacja) na polecenie Administratora
Eskalacja / Escalation
8.1Wewnętrznie
- Inspektor Ochrony Danych: dpo@legaion.com
- Compliance Officer: compliance@legaion.com
8.2Organy nadzorcze
- Polska: Prezes UODO, ul. Stawki 2, 00-193 Warszawa, +48 22 531 03 00
- UK: Information Commissioner's Office (ICO) — ico.org.uk
- Francja: CNIL — cnil.fr
- Niemcy: BfDI lub właściwy land DPA
- Kalifornia: California Privacy Protection Agency (CPPA) — cppa.ca.gov
- EU centralnie: EROD/EDPB — edpb.europa.eu
Formularz DSAR (template)
Dane wnioskodawcy:
Imię i nazwisko: __________________________
E-mail: __________________________
Telefon (opcjonalnie): __________________________
Adres pocztowy: __________________________
Identyfikator klienta LEGAION: __________________________
Żądam realizacji następującego prawa:
☐ Dostępu (Art. 15 RODO / §1798.110 CCPA)
☐ Sprostowania (Art. 16 RODO / §1798.106 CCPA)
☐ Usunięcia (Art. 17 RODO / §1798.105 CCPA)
☐ Ograniczenia przetwarzania (Art. 18 RODO)
☐ Przeniesienia danych (Art. 20 RODO / §1798.100(d) CCPA)
☐ Sprzeciwu (Art. 21 RODO)
☐ Wycofania zgody (Art. 7 ust. 3 RODO)
☐ Opt-out ze sprzedaży/udostępniania (§1798.120 CCPA)
☐ Ograniczenia użycia SPI (§1798.121 CCPA)
☐ Brak zautomatyzowanych decyzji (Art. 22 RODO)
Opis żądania:
__________________________
Weryfikacja tożsamości:
☐ Wniosek wysyłam z adresu e-mail przypisanego do mojego konta LEGAION
☐ Załączam dokument tożsamości (z zasłoniętymi zbędnymi polami)
Oświadczenie:
Oświadczam, że jestem osobą uprawnioną do złożenia tego wniosku. Świadom/-a jestem odpowiedzialności karnej za fałszywe oświadczenie (art. 233 k.k. PL / 18 U.S.C. §1001 USA).
Data: __________________________ Podpis: __________________________
Wniosek wysyłać na: dpo@legaion.com
Kontakt / Contact
Compliance: compliance@legaion.com
Legal: legal@legaion.com
Aidvocates, Inc. (Delaware, USA) · Aidvocates Group sp. z o.o. (Katowice, PL) · Confidential