طلب وصول صاحب البيانات، أو DSAR، هو أن يسألك شخص عن البيانات التي تحتفظ بها عنه، وأن يطلب منك في الغالب فعل شيء بها. وبموجب GDPR لديك ثلاثون يومًا للرد عمومًا، وبموجب CCPA خمسة وأربعون. وتبدأ الساعة لحظة وصول الطلب، وتجاوز الموعد النهائي إخفاق في الامتثال بحد ذاته. والخبر الجيد أن طلب DSAR قابل جدًا للإدارة حين تكون لديك عملية واضحة. وإليك واحدة.
اليوم صفر: سجّل الطلب
في اللحظة التي يصل فيها الطلب، دوّنه. ولا تدعه يقبع في صندوق بريد شخصي. سجّل من طلب، وماذا طلب، وتاريخ الاستلام، والموعد النهائي.
- دوّن نوع الطلب. فالوصول والتصحيح والحذف وقابلية النقل أمور مختلفة.
- ابدأ العد من اليوم الذي استلمت فيه الطلب، لا من اليوم الذي انتبه فيه أحدهم إليه.
- أقرّ بالاستلام حتى يعرف الشخص أنك تعمل على طلبه.
قد يصل الطلب من أي مكان: بالبريد الإلكتروني، أو عبر نموذج، أو حتى في محادثة دعم. درّب فريقك على تحويل أي شيء تفوح منه رائحة طلب حقوق إلى مكان واحد متتبَّع.
من اليوم الأول إلى الثالث: تحقق من الهوية
يجب ألا تسلّم بيانات شخصية إلى الشخص الخطأ. فالتحقق من الهوية يحمي الجميع، بمن فيهم مقدّم الطلب.
- تأكد من أن الطلب صادر عن صاحب البيانات نفسه أو عن وكيل مفوّض.
- اطلب إثباتًا معقولًا، لكن لا تطلب أكثر مما تحتاج.
- إذا تعذّر عليك التحقق، وثّق محاولتك بحسن نية وسبب التعذر.
الإفراط في جمع وثائق الهوية مخاطرة على الخصوصية بحد ذاته. تحقق بما يكفي للاطمئنان ثم توقف. فأنت لا تحتاج إلى صورة جواز سفر لتأكيد عنوان بريد إلكتروني لديك أصلًا في ملفاتك.
من اليوم الثالث إلى الخامس عشر: ابحث عن البيانات
هنا يقع العمل الحقيقي. عليك أن تجمع كل ما تحتفظ به عن الشخص عبر كل نظام لديك. وكلما كانت خريطة بياناتك أفضل، مضى الأمر أسرع.
- ابحث في قاعدة بياناتك الرئيسية، ونظام إدارة العملاء، والتحليلات، وأداة البريد الإلكتروني، والنسخ الاحتياطية.
- اشمل البيانات المحفوظة لدى المعالجين الذين يعملون نيابةً عنك.
- دوّن كل ما يمكنك حجبه بشكل قانوني، مثل البيانات التي قد تكشف عن شخص آخر.
إذا لم ترسم خريطة أنظمتك من قبل، فسيكون أول طلب DSAR مؤلمًا. اجعله الدافع لبناء تلك الخريطة حتى يكون التالي سريعًا.
من اليوم الخامس عشر إلى الخامس والعشرين: جهّز الرد
الآن تحوّل البيانات الخام إلى إجابة واضحة قابلة للاستخدام.
- اجمع البيانات بصيغة مقروءة يستطيع الشخص فهمها فعلًا.
- في طلبات الحذف، احذف البيانات وأكّد ما تم حذفه.
- في طلبات التصحيح، حدّث السجل ودوّن التغيير.
- أخفِ المعلومات المتعلقة بأشخاص آخرين والتي قد ترد إلى جانب بياناته.
كن واضحًا في ردّك. فجدار من تصديرات قاعدة البيانات ليس إجابة جيدة. اشرح ما تحتفظ به، ولماذا، وماذا فعلت.
من اليوم الخامس والعشرين إلى الثلاثين: أرسل وسجّل
سلّم الرد بشكل آمن، ثم احتفظ بدليل على أنك فعلت.
- أرسل عبر قناة يستطيع الشخص الوصول إليها بأمان.
- سجّل تاريخ ردّك وما قدّمته أو ما فعلته.
- احتفظ بالمسار الكامل تحسبًا لسؤال لاحق من الشخص أو من جهة تنظيمية.
هذا السجل هو دفاعك. فإن شكّك أحد في حسن معالجتك للطلب، أجاب السجل نيابةً عنك.
اجعل الطلب التالي سهلًا
أول طلب DSAR يختبر عمليتك. وبعد ذلك يصبح الهدف جعل كل طلب روتينيًا. فاستلام متتبَّع، ومواعيد نهائية محددة، ومكان معلوم للبحث، ورد بقالب جاهز، ومسار تدقيق، كلها تحوّل السباق المرهق إلى قائمة تحقق.
وإذا أردت استلام طلبات DSAR ومؤقتات SLA ومسار تنفيذ ومسار تدقيق في مكان واحد، ابدأ مجانًا مع ConsentX وكفّ عن التوجّس من الطلب القادم.