Direito de acesso sob o GDPR: o que o Artigo 15 AVG abrange

O Artigo 15 do Regulamento Geral sobre a Proteção de Dados — incorporado à legislação holandesa por meio da Algemene Verordening Gegevensbescherming (AVG) — confere a todos o direito inequívoco de descobrir se uma organização processa seus dados pessoais, obter uma cópia e ver o contexto em que se encontram, como finalidades, destinatários e períodos de retenção. Esse direito é a espinha dorsal da transparência e da responsabilização: permite que os indivíduos verifiquem o que é mantido sobre eles e obriga as empresas a manter suas práticas de dados limpas, documentadas e defensáveis.

Quer você esteja solicitando seu próprio arquivo de RH ou se preparando para responder à solicitação de acesso de um cliente, conhecer o escopo e os limites exatos do Artigo 15 reduz o risco de multas, disputas e danos à reputação. Nas páginas a seguir, traduzimos o texto legal para o inglês simples, orientamos os titulares dos dados por um modelo de solicitação passo a passo, orientamos os controladores sobre prazos, taxas e deveres de redação, destacamos as regras específicas da Holanda aplicadas pela Autoriteit Persoonsgegevens e encerramos com listas de verificação práticas para ambas as partes.

Decodificando o Artigo 15 AVG em Inglês Simples

“O titular dos dados tem o direito de obter do responsável pelo tratamento a confirmação de que os dados pessoais que lhe digam respeito estão ou não a ser tratados e, se for esse o caso, o acesso aos dados pessoais…” — Artigo 15.º(1) GDPR

Em linguagem simples: você pode perguntar a qualquer organização “Vocês armazenam dados sobre mim? Se sim, digam-me o quê, por quê, com quem vocês os compartilham e por quanto tempo os mantêm.” Essa é a essência do direito de acesso sob o GDPR; o escopo do Artigo 15 da AVG na Holanda é idêntico porque a Uitvoeringswet AVG holandesa apenas localiza a execução sem alterar a substância.

Ao registrar uma solicitação, você tem direito a oito itens concretos:

  1. Confirmação de processamento
  2. Uma cópia dos dados pessoais
  3. As finalidades do processamento
  4. Categorias de dados envolvidas
  5. Destinatários ou categorias de destinatários
  6. Período de armazenamento planejado ou os critérios para determiná-lo
  7. Outros direitos do RGPD que você pode exercer
  8. Salvaguardas para quaisquer transferências para fora do EEE

O direito é pessoal — apenas o titular dos dados (ou um representante válido) pode invocá-lo — e é absoluto quanto ao recebimento dos seus próprios dados. Os controladores podem, no entanto, restringir ou recusar o acesso quando outros direitos fundamentais (segredos comerciais, privacidade de terceiros) forem violados.

Texto jurídico vs. termos leigos

Cláusula do artigo 15 O que realmente significa
15 (1) confirmação Pergunte “sim/não” se eles processam seus dados.
15 (1) Acesso Obtenha os dados reais e o contexto.
15 (1) (c) destinatários Saiba quem vê ou obtém os dados, dentro ou fora da empresa.
15 (2) transferências para países terceiros Saiba mais sobre os dados enviados para fora do EEE e as proteções utilizadas.
15 (3) cópia Receba as informações em formato digital reutilizável, gratuitamente.

Principais conclusões em resumo

  • Quanto tempo um controlador pode levar? Um mês, extensível para três em casos complexos.
  • Eles podem me cobrar? Não, a menos que o pedido seja “manifestamente infundado ou excessivo”.
  • Em que formato receberei os dados? Arquivo eletrônico seguro (por exemplo, PDF ou CSV), a menos que você peça o contrário.
  • Devo usar um formulário especial? Não; e-mail, carta ou até mesmo um telefonema contam.
  • E se não tiverem nada contra mim? Devem informar isso por escrito dentro do mesmo prazo.

Quem pode exercer o direito e em relação a quem?

Nos termos do artigo 4(1) do RGPD, um assunto de dados é qualquer pessoa física viva e identificável — seja cliente, funcionário, paciente ou aluno menor de idade. Cada um deles pode invocar o direito de acesso previsto no RGPD: o âmbito de aplicação do Artigo 15 da AVG não discrimina por idade, nacionalidade ou residência. Os pedidos devem ser dirigidos ao controlador: a parte que decide porque e como os dados são processados. Um provedor de nuvem ou agência de folha de pagamento que apenas armazena os dados é um processador; ele deve passar a solicitação ao controlador, mas não pode recusar instruções diretas.

Residentes holandeses também podem direcionar sua solicitação a uma empresa estrangeira que atenda ao mercado holandês (por exemplo, uma rede social com sede na Irlanda). O prazo de um mês começa a contar a partir do momento em que o controlador recebe a solicitação, independentemente de onde seus servidores estejam localizados.

Situações Especiais: Representantes, Pessoas Falecidas, Pais e Responsáveis

  • Menores e adultos incapacitados: um pai, tutor ou curador pode agir em seu nome, de acordo com o Livro 1 do Código Civil Holandês.
  • Escolas e empregadores: alunos e funcionários si mesmos pode registrar uma Solicitação de Acesso ao Assunto (SAR); representantes são opcionais, não obrigatórios.
  • Pessoas falecidas não estão sujeitas ao GDPR, mas médicos, notários e seguradoras ainda devem honrar as regras de sigilo profissional antes de divulgar arquivos relacionados.

Responsabilidade conjunta dos controladores em sistemas compartilhados

Quando duas ou mais organizações juntamente determinar as finalidades ou meios de processamento (Artigo 26 do RGPD) — por exemplo, um empregador e seu fornecedor de software de RH — eles são controladores conjuntos. Eles devem concordar de forma transparente sobre quem responde às solicitações do Artigo 15 e informar o titular dos dados, mas cada um permanece responsável se o outro falhar.

O que deve ser divulgado: dados e informações suplementares

Quando invoca o direito de acesso ao abrigo do RGPD, o âmbito do artigo 15.º da AVG obriga o responsável pelo tratamento a entregar duas coisas: o dados pessoais reais e um pacote de detalhes contextuais. Pense nisso como se você estivesse recebendo tanto a foto quanto a legenda. A legislação divide o dever de divulgação em oito categorias, listadas abaixo.

Artigo 15(1) item O que você deve receber
(a) Confirmação Uma clara sim não se seus dados são processados
(b) Finalidades Os motivos pelos quais os dados existem (por exemplo, folha de pagamento, marketing)
(c) Categorias Tipos como detalhes de contato, histórico de compras, registros de GPS
(d) Destinatários Equipes internas e parceiros ou processadores externos
(e) Retenção Período ou critério exato (por exemplo, “7 anos para a legislação tributária”)
(f) Direitos Lembrete: você pode retificar, apagar, restringir, objetar, reclamar
(g) Fonte De onde vieram os dados se não foram coletados de você
(h) Transferências Salvaguardas para qualquer remessa fora do EEE

Dados pessoais são mais do que nome e número. Abrangem perfis comportamentais, pontuações de crédito inferidas, imagens de CFTV, gravações de voz, IDs de dispositivos e até mesmo metadados aparentemente sem graça, como carimbos de data/hora de login — qualquer coisa que possa ser vinculada, direta ou indiretamente, a uma pessoa identificável.

“Cópia dos Dados Pessoais” Explicada

A cópia significa uma reprodução inteligível, não o arquivo original em papel. Espere:

  • Um PDF do seu registro de folha de pagamento
  • Exportação CSV de notas de CRM
  • ZIP com arquivos de áudio de chamadas de suporte
    Se você enviou a solicitação por e-mail, a entrega padrão também deve ser eletrônica e em um formato “comumente usado”, a menos que você peça em papel.

Dados pessoais vs. documentos: onde traçar o limite

Os controladores devem extrair apenas os trechos relacionados a você. Por exemplo, em um memorando de reunião com vários funcionários, suas observações orais podem ser divulgadas, enquanto os comentários dos colegas são redigidos. Por outro lado, um memorando assinado contrato de emprego é divulgado na íntegra porque cada cláusula diz respeito a você.

Informações suplementares obrigatórias

Além da cópia dos dados, o controlador deve explicar: finalidades, categorias, destinatários, retenção, direitos disponíveis, fontes de dados, lógica por trás das decisões automatizadas (se houver) e salvaguardas de transferência. Fique atento a respostas vagas — "para fins comerciais" ou "armazenados pelo tempo necessário" dificilmente satisfarão a Autoriteit Persoonsgegevens. Explicações abrangentes e em linguagem simples são a melhor proteção contra reclamações e multas.

Como enviar e lidar com uma solicitação de acesso ao titular (SAR) na Holanda

Uma solicitação de acesso ao titular dos dados pode ser feita da maneira que o titular dos dados desejar - por telefone, E-mail, carta, mensagem direta em mídia social ou até mesmo um chatbot. O Artigo 12 do GDPR proíbe os controladores de exigir um formulário específico, portanto, "Quero uma cópia de todos os dados pessoais que você possui sobre mim" é suficiente para iniciar o processo. A melhor prática, no entanto, é registrar um registro por escrito para que ambas as partes possam acompanhar os prazos. Assim que a solicitação for recebida, o controlador deve imediatamente (1) acusar o recebimento e (2) registrar a ocorrência no diário. um mês período de resposta. Silêncio ou atraso após esse primeiro mês podem resultar em uma reclamação à Autoriteit Persoonsgegevens (AP) e possíveis multas.

Abaixo está um modelo conciso e bilíngue que os titulares dos dados podem copiar e colar; não é necessário jargão jurídico.

Subject: Subject Access Request – Article 15 GDPR/AVG

Dear [Controller],

I hereby request, under Article 15 GDPR/AVG, confirmation of whether you process my personal data. 
If so, please provide a copy and the supplementary information listed in Article 15(1)(a-h).

Kind regards,
[Name] | [Email] | [Any reference number]

---

Onderwerp: Verzoek om inzage – Artikel 15 AVG/GDPR

Geachte [Verwerkingsverantwoordelijke],

Ik verzoek u op grond van artikel 15 AVG om bevestiging of u mijn persoonsgegevens verwerkt. 
Indien dit het geval is, ontvang ik graag een kopie en de aanvullende informatie zoals genoemd in artikel 15 lid 1 onder a-h.

Met vriendelijke groet,
[Naam] | [E-mail] | [Eventuele referentie]

Os controladores devem criar um fluxo de trabalho de admissão simples:conveyors.au@prok.com caixa de correio, número do tíquete, confirmação automatizada — para comprovar a conformidade posteriormente.

Verificação de identidade sem coleta excessiva

O controlador deve ser "razoável" ao verificar quem está solicitando, sem obter mais dados do que o necessário. A AP recomenda:

  • Sempre que possível, combine os detalhes da solicitação com os dados da conta existente (nome de usuário, ID do cliente).
  • Se for inevitável uma prova extra, solicite um passaporte redigido ou digitalização da carteira de motorista com o BSN, foto e MRZ apagados.
  • Nunca guarde cópias por mais tempo do que o necessário para verificação; registre o fato da verificação e depois exclua o arquivo.

Registro e manutenção de registros para responsabilização

Um registro SAR básico mantém os reguladores — e seu DPO — satisfeitos. Registre:

  1. Data de recebimento e canal (e-mail, chamada, etc.)
  2. Medidas de verificação de identidade tomadas
  3. Âmbito dos dados localizados
  4. Equipes internas envolvidas
  5. Data e método de resposta + quaisquer extensões reivindicadas
  6. Resumo das informações fornecidas ou motivos da recusa

Manter esse registro apoia o princípio de “responsabilização” do Artigo 5 e fornece uma trilha de auditoria pronta para uso caso o AP bata à sua porta.

Cronogramas, taxas e formatos de entrega dos controladores

Quando o relógio começa, os controladores têm um mês para responder a uma solicitação de acesso ao assunto. Eles podem estender uma vez por até dois meses adicionais, mas apenas para solicitações complexas ou numerosas e Eles devem explicar o atraso dentro do primeiro mês. Se nenhum dado pessoal for mantido, o controlador ainda deve responder dentro do mesmo prazo e informá-lo explicitamente.

O artigo 12(5) estabelece uma regra de taxa zero: o acesso é gratuito. Uma taxa só é permitida quando uma solicitação é “manifestamente infundado ou excessivo”—pense em um funcionário pedindo cópias idênticas toda semana, ou um spammer solicitando dados de centenas de perfis falsos.

A entrega deve ser feita em um formato seguro de uso comum. Uma comparação rápida:

Formato Prós Contras
PDF criptografado Legível; redação fácil Senhas fracas possíveis
Exportação CSV Legível por máquina; tamanho pequeno Mais difícil para leigos
Portal seguro 2FA e trilha de auditoria Caro de manter

Qualquer que seja a rota escolhida, os controladores devem honrar preferências razoáveis ​​e evitar bloqueios de propriedade.

Transmissão Segura e Minimização de Dados

Nunca envie planilhas desprotegidas por e-mail. Use arquivos protegidos por senha (compartilhe a chave separadamente), portais HTTPS com autenticação de dois fatores ou correio registrado para pacotes de papel. Antes da transmissão, limpe os dados de terceiros com um software de edição de texto e remova os campos excedentes. Isso atende à minimização do Artigo 5(1)(c), protegendo, ao mesmo tempo, colegas de trabalho, segredos comerciais e espectadores.

Motivos legítimos para restringir ou recusar o acesso

O Artigo 15 é poderoso, mas não ilimitado. O Parágrafo 4 e o Considerando 63 deixam claro que um controlador pode reduzir ou mesmo recusar a divulgação quando a entrega das informações colidir com outros direitos fundamentais ou for claramente despropositada. O ônus da prova recai sobre o controlador: você deve documento por que o acesso total prejudicaria esses interesses conflitantes e como você atenuou o impacto (por exemplo, redação parcial).

Protegendo a privacidade de terceiros

A divulgação de uma cadeia de e-mails que também menciona colegas ou clientes pode revelar a visão deles Dados pessoais. A jurisprudência holandesa (Rb. Midden-Nederland, ECLI:NL:RBMNE:2023:1204) confirma que os controladores podem ocultar ou resumir identificadores de terceiros, desde que o solicitante ainda compreenda o contexto. Técnicas:

  • Nomes e números de telefone em preto
  • Substituir por termos neutros (“outro funcionário”)
  • Forneça extratos em vez do arquivo inteiro

Segredos comerciais, propriedade intelectual e direitos autorais

As empresas não precisam abrir seu quimono algorítmico. Se a revelação do código-fonte, das fórmulas de precificação ou de material protegido por direitos autorais expor know-how confidencial, o Artigo 15(4) permite uma resposta calibrada. Solução alternativa típica: descreva a lógica de uma decisão automatizada em linguagem simples, não o código completo; forneça trechos de um cronograma de contrato, não o modelo proprietário. Sempre explique por que uma divulgação mais aprofundada prejudicaria interesses comerciais.

Prevenção do Abuso de Direitos

Um pedido é manifestamente infundado ou excessivo Quando for repetitivo, incômodo ou deliberadamente oneroso — pense em SARs semanais de copiar e colar após a entrega completa dos dados. Os controladores podem então:

  1. Cobrar uma “taxa razoável” que reflita o custo administrativo, or
  2. Recuse-se a agir completamente.
    De qualquer forma, você deve justificar a posição por escrito e informar o titular dos dados sobre seu direito de reclamar à Autoriteit Persoonsgegevens.

Buscando reparação: reclamações e litígios na Holanda

Quando um controlador erra o alvo, os titulares dos dados têm opções rápidas e crescentes para fazer valer o direito de acesso sob o GDPR (o escopo do Artigo 15 da AVG).

  1. Empurrãozinho interno. Envie um lembrete datado referenciando o Artigo 15 e o prazo decorrido; a maioria das organizações atende quando solicitado.
  2. Reclamação de Autoriteit Personsgegevens. Entre com um processo online. A AP pode determinar a divulgação, impor multas diárias ou aplicar multas administrativas. Casos simples geralmente são encerrados em até três meses.
  3. Ação judicial cível. Nos termos do artigo 82 do RGPD tribunais holandeses pode conceder liminares e indemnizações. Decisões recentes concederam € 250–€ 2 500 por dificuldades financeiras, com tramitação rápida procedimentos sumários alívio disponível para disputas trabalhistas urgentes.

Cooperação transfronteiriça e balcão único

Um residente holandês ainda pode reclamar à AP mesmo que a sede do controlador na UE esteja localizada em outro lugar. A AP encaminha o arquivo por meio do GDPR. one-stop shop, e a Conselho Europeu para a Protecção de Dados pode quebrar qualquer impasse regulatório — portanto, a geografia não é uma barreira para obter seus dados.

Modelo de conformidade para organizações

Um processo de SAR organizado começa muito antes da primeira solicitação chegar. Crie estes elementos essenciais e 90% das dores de cabeça com acesso desaparecerão:

  • Publique uma política de SAR curta e em linguagem simples e indique-a à equipe.
  • Mantenha seus Registros de Atividades de Processamento (RoPA) atualizados para que você saiba onde os dados estão.
  • Períodos de retenção de mapas e gatilhos de exclusão; dados obsoletos são dados que você nunca precisa entregar.
  • Mantenha um fluxo de trabalho de redação passo a passo com revisão de controle duplo.
  • Registre todas as solicitações, decisões e prazos para o Artigo 5 responsabilidade.
  • Realize exercícios de simulação anuais para testar velocidade, clareza e cadeia de comando.

Treine o front-office, o RH e a TI para identificar e triar solicitações verbais; uma chamada telefônica perdida pode iniciar o cronômetro de penalidade.

Automação e Ferramentas

Use software de descoberta de dados, APIs de verificação de identidade e portais de download seguros para encontrar, empacotar e transmitir dados rapidamente, sempre deixando espaço para verificação de sentido humano e contexto.

Integração com outros direitos do titular dos dados

Projete o fluxo de trabalho do SAR para ramificar em ações de retificação, eliminação ou portabilidade; um pipeline coerente evita pesquisas duplicadas e respostas inconsistentes.

Empoderando os titulares de dados: dicas práticas para solicitações eficazes

Um SAR claro e bem definido economiza tempo para todos e dificulta a perda de controle. Experimente estas táticas:

  • Apontar o que você quer: “Todos os e-mails entre mim e o gerente Jansen de 1º de janeiro a 31 de março de 2024.”
  • Mention onde ele diz: “sistema de RH e tickets de help-desk”.
  • Declare o seu formato preferido (CSV, PDF) e canal seguro.
  • Sinalizar urgência quando relevante (“próximo avaliação de desempenho em 15 de outubro”).

Assim que os dados chegarem, verifique se há erros ou lacunas e envie imediatamente uma solicitação de retificação ou exclusão. Seguir o mesmo rastro de evidências mantém o ritmo.

Estratégia de escalada se ignorada

Dia 31 e ainda silêncio de rádio? Seja educado, mas firme:

Subject: Reminder – Article 15 GDPR/AVG request overdue

Dear [Controller],

On [date] I requested access to my personal data. The one-month term has passed without a response. 
Please provide the information within seven days or explain the lawful basis for any refusal. 
Failing that, I will file a complaint with the Autoriteit Persoonsgegevens and consider civil action.

Regards,
[Name]

Documente cada etapa (datas, e-mails, registros telefônicos). Se a semana extra expirar, registre uma queixa online junto à AP e anexe seu conjunto de provas; tribunais e órgãos reguladores favorecem requerentes bem organizados.

Concluindo seu direito de acesso

O Artigo 15 do GDPR/AVG coloca os indivíduos no comando: você pode perguntar, ver e contestar o que uma organização faz com seus dados. Para os controladores, procedimentos claros, registros organizados e redações sensatas não são opcionais — são a única maneira de cumprir o prazo de um mês e escapar do olhar atento da Autoridade de Proteção de Dados Pessoais.

Lembre-se do manual básico:

  • o pedido pode ser informal,
  • a resposta deve ser livre, oportuna e completa,
  • os limites são estreitos e devem ser justificados,
  • a divulgação parcial supera a recusa geral.

Siga essas regras e o direito de acesso se tornará uma tarefa de conformidade de rotina, em vez de uma dor de cabeça no tribunal.

Precisa de um modelo de SAR personalizado, ajuda para desvendar dados de terceiros ou uma estratégia para um controlador teimoso? Os advogados de privacidade da Law & More estão prontos para intervir — seja você um titular de dados em busca de respostas ou uma empresa em busca de certezas.

Precisa de assistência jurídica?

Contato Law & More Para obter orientação especializada em assuntos jurídicos, nossa equipe multilíngue está pronta para ajudar.

Artigos relacionados

Em 11 de janeiro de 2024, entrou em vigor o Regulamento (UE) 2023/2854 relativo à proteção de dados da UE.

O compartilhamento de dados é a essência do comércio moderno. Seja você esteja integrando um novo provedor de nuvem,

Uma empresa holandesa de SaaS recebe uma notificação extrajudicial alegando que uma funcionalidade essencial de seu produto/serviço foi violada.

Mantenha-se atualizado sobre a legislação holandesa.

Assine nossa newsletter para receber as últimas informações jurídicas, atualizações regulatórias e conselhos práticos.