أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الحقوق والأدلة

ما هو طلب الاطلاع على بيانات صاحب البيانات (DSAR)؟

طلب الاطلاع على بيانات صاحب البيانات (DSAR) هو طلب يقدّمه فرد إلى مؤسسة يطلب فيه إتاحة الاطلاع على البيانات الشخصية التي تحتفظ بها المؤسسة عنه أو تعالجها.

بموجب GDPR، يُسمّى هذا عادةً حق الاطلاع. ويمكن للشخص عموماً أن يسأل عمّا إذا كانت المؤسسة تعالج بياناته الشخصية، وأن يطلب نسخة من تلك البيانات، وأن يحصل على معلومات تكميلية معيّنة بشأن كيفية معالجتها.

ويختلف الـ DSAR عن طلبات تصحيح البيانات الشخصية أو حذفها أو تقييد معالجتها أو الاعتراض عليها أو نقلها. فهذه حقوق منفصلة في حماية البيانات، وإن جاز للفرد أن يمارس عدة حقوق في الطلب نفسه.

وتحتاج المؤسسات إلى عملية فعّالة للتعامل مع طلبات DSAR تشمل استلام الطلبات، والتحقق من الهوية عند الضرورة، وتحديد موقع المعلومات ذات الصلة، ومراجعتها بحثاً عن الاستثناءات المنطبقة أو معلومات الأطراف الثالثة، والرد بشكل آمن ضمن المهلة القانونية المنطبقة.

ماذا يعني DSAR؟

DSAR اختصار لعبارة Data Subject Access Request، أي طلب الاطلاع على بيانات صاحب البيانات.

ويُستخدم المصطلح على نطاق واسع في برامج الخصوصية وحماية البيانات لوصف طلب الشخص الاطلاع على معلوماته الشخصية.

وبحسب الولاية القضائية، قد يُسمّى الحق نفسه أو حق مشابه له:

طلب الاطلاع على بيانات صاحب البياناتطلب الاطلاع على البيانات (SAR)طلب الاطلاعحق الاطلاعطلب الاطلاع على البيانات الشخصية

فعلى سبيل المثال، وبموجب إرشادات UK GDPR، يصف ICO حق الاطلاع بأنه الحق في الحصول على نسخة من المعلومات الشخصية وعلى معلومات تكميلية أخرى.

ما هو الـ DSAR بموجب GDPR؟

بموجب المادة 15 من GDPR، يتيح حق الاطلاع للفرد الحصول على تأكيد بشأن ما إذا كانت بياناته الشخصية تُعالَج، والاطلاع عند الاقتضاء على تلك البيانات الشخصية وعلى معلومات تكميلية محدّدة.

وقد تشمل المعلومات التكميلية أموراً مثل:

  • أغراض المعالجة
  • فئات البيانات الشخصية
  • المستلمون أو فئات المستلمين
  • مدة الاحتفاظ المتوقعة، عند الاقتضاء
  • معلومات عن مصدر البيانات حين لم تُجمع من الفرد نفسه
  • معلومات عن الحقوق ذات الصلة
  • معلومات عن اتخاذ القرارات الآلية عند الاقتضاء
  • معلومات بشأن عمليات النقل الدولية عند الاقتضاء

ولذلك يوفّر الـ DSAR ما هو أكثر من مجرد تصدير لقاعدة بيانات.

فهو يساعد الفرد على فهم ما يُعالَج من بياناته الشخصية، وسبب معالجتها، وكيفية تعامل المؤسسة معها.

ما المعلومات التي يمكن للشخص طلبها عبر الـ DSAR؟

يمكن للشخص عموماً أن يطلب من المؤسسة إتاحة الاطلاع على بياناته الشخصية.

فعلى سبيل المثال، وبحسب المؤسسة ونطاق الطلب، قد يشمل ذلك:

  • معلومات الحساب
  • معلومات الاتصال
  • سجلات المعاملات
  • سجلات خدمة العملاء
  • معلومات التوظيف
  • المراسلات
  • تذاكر الدعم
  • معلومات الملف الشخصي
  • معرّفات الأجهزة أو المعرّفات الإلكترونية
  • معلومات تسويقية معيّنة
  • البيانات الشخصية الموجودة في الأنظمة الداخلية
  • البيانات الشخصية المحفوظة لدى المعالجين أو مقدّمي الخدمات المعنيين

ويعتمد النطاق الدقيق على القانون المنطبق، وأنشطة المعالجة لدى المؤسسة، وأي استثناءات أو قيود منطبقة.

هل الـ DSAR هو نفسه طلب حذف البيانات؟

لا.

الـ DSAR هو في المقام الأول طلب اطلاع.

أما طلب الحذف فيطالب المؤسسة بمحو البيانات الشخصية حيث يوجد الحق القانوني المنطبق.

وهذان الحقان منفصلان.

فعلى سبيل المثال:

DSAR:

«يرجى تزويدي بالبيانات الشخصية التي تحتفظون بها عني.»

طلب الحذف:

«يرجى حذف بياناتي الشخصية حيثما يحق لي طلب المحو.»

طلب التصحيح:

«يرجى تصحيح البيانات الشخصية غير الدقيقة.»

طلب النقل:

«يرجى تزويدي بالبيانات الشخصية المنطبقة بصيغة قابلة للنقل.»

ويمكن أن تتضمن رسالة واحدة عدة طلبات، لذا ينبغي أن تكون عملية الاستلام لدى المؤسسة قادرة على تحديد كل حق منطبق وتوجيهه.

الـ DSAR مقابل الـ SAR

كثيراً ما يُستخدم مصطلحا DSAR و SAR بالتبادل.

DSAR = طلب الاطلاع على بيانات صاحب البياناتSAR = طلب الاطلاع على البيانات

ومصطلح SAR شائع بوجه خاص في ممارسات الخصوصية في المملكة المتحدة.

والمفهوم الأساسي هو حق الفرد في الاطلاع.

ويستخدم ICO صراحةً عبارة «subject access request (SAR)» للطلبات المقدَّمة بموجب حق الاطلاع.

كيف يعمل الـ DSAR؟

يبدو سير العمل النموذجي للـ DSAR على النحو التالي:

  1. استلام الطلب
  2. تحديد نوع الطلب
  3. التحقق من الهوية عند الضرورة
  4. تقييم النطاق
  5. تحديد موقع البيانات
  6. مراجعة المعلومات
  7. النظر في الاستثناءات
  8. إعداد الرد
  9. تسليم البيانات بأمان
  10. تسجيل الطلب
01

استلام الطلب

يقدّم الفرد طلباً عبر إحدى القنوات المتاحة.

ولا يلزم بالضرورة أن يستخدم الطلب كلمة «DSAR» أو عبارة «المادة 15».

وينبغي أن تكون لدى المؤسسة عملية للتعرّف على الطلبات التي تُعد ممارسة لحق الاطلاع.

02

التحقق من الهوية عند الضرورة

قد تحتاج المؤسسة إلى التحقق من أن مقدّم الطلب هو الشخص الذي تُطلب بياناته.

وينبغي أن يكون التحقق من الهوية معقولاً ومتناسباً.

وتؤكد إرشادات ICO الحالية أنه لا ينبغي للمؤسسات أن تطالب تلقائياً بإثبات هوية رسمي حيثما تكون الهوية مثبتة بالفعل بما يكفي.

03

تحديد النطاق

ينبغي أن تحدّد المؤسسة الأنظمة وفئات المعلومات التي قد تكون ذات صلة.

وإذا كان الطلب غير واضح فعلاً أو واسعاً بدرجة تجعل الاستيضاح مطلوباً بصورة معقولة، جاز للمؤسسة أن تطلب توضيحاً.

غير أنه لا ينبغي استخدام الاستيضاح لمجرد جعل الطلب صعباً بلا داعٍ.

04

البحث في الأنظمة ذات الصلة

ينبغي أن تجري المؤسسة بحثاً مناسباً عن البيانات الشخصية المطلوبة.

وبحسب طبيعة النشاط، قد يشمل ذلك:

  • أنظمة CRM
  • قواعد بيانات العملاء
  • البريد الإلكتروني
  • أنظمة الدعم
  • أنظمة الموارد البشرية
  • منصات التسويق
  • مستودعات البيانات
  • التطبيقات السحابية
  • الأنظمة المؤرشفة
  • المعالجون المعنيون
05

مراجعة المعلومات

قبل الإفصاح، ينبغي أن تراجع المؤسسة المعلومات بحثاً عن:

  • البيانات الشخصية للأطراف الثالثة
  • الاستثناءات المنطبقة
  • المعلومات السرّية
  • المعلومات المشمولة بالامتياز القانوني عند الاقتضاء
  • الاعتبارات الأمنية
  • نطاق الطلب
  • القيود القانونية المنطبقة
06

إعداد الرد

ينبغي أن يوفّر الرد البيانات الشخصية والمعلومات التكميلية المطلوبة بصيغة مناسبة ومفهومة.

07

التسليم بأمان

ينبغي أن تستخدم المؤسسة أسلوباً آمناً لتسليم المعلومات الشخصية إلى مقدّم الطلب.

08

تسجيل الطلب

ينبغي أن تحتفظ المؤسسة بسجلات مناسبة عن:

  • موعد استلام الطلب
  • الجهة التي تولّت معالجته
  • خطوات التحقق من الهوية
  • الأنظمة التي جرى البحث فيها
  • المعلومات المقدَّمة
  • الاستثناءات التي جرى النظر فيها
  • تاريخ الرد
  • أي تمديدات
  • المراسلات ذات الصلة

ويُنشئ ذلك مسار تدقيق يوضّح كيفية التعامل مع الطلب.

كم يستغرق الـ DSAR؟

تعتمد المهلة على قانون الخصوصية المنطبق.

GDPR

بموجب GDPR، تحتاج المؤسسات عموماً إلى الرد دون تأخير لا مبرر له وخلال شهر واحد من استلام طلب صحيح.

ويجوز تمديد المدة بما يصل إلى شهرين إضافيين عند الضرورة بسبب تعقيد الطلبات أو عددها. وينبغي عموماً إبلاغ مقدّم الطلب بالتمديد وبأسبابه خلال فترة الشهر الأولى.

ويصف ICO في المملكة المتحدة حالياً قاعدة الشهر الواحد العامة نفسها بموجب UK GDPR، مع تمديد يصل إلى شهرين إضافيين للطلبات المعقّدة أو المتعددة.

CCPA

يستخدم قانون الخصوصية في كاليفورنيا إطاراً ومصطلحات مختلفة.

وبالنسبة إلى طلبات المستهلكين المنطبقة بموجب CCPA، تبلغ مدة الرد القياسية 45 يوماً عموماً، رهناً بالتمديدات والمتطلبات المنطبقة.

وهذا أحد أسباب وجوب أن تستخدم منصة الـ DSAR قواعد SLA خاصة بكل ولاية قضائية بدلاً من افتراض انطباق مهلة واحدة في جميع أنحاء العالم.

مهم

لا توجد مهلة عالمية موحّدة للـ DSAR.

وينبغي أن يحدّد نظام إدارة الخصوصية المهلة المنطبقة استناداً إلى عوامل مثل:

  • الولاية القضائية
  • قانون الخصوصية المنطبق
  • نوع الطلب
  • التحقق من الهوية
  • متطلبات الاستيضاح
  • التعقيد
  • التمديدات
  • الاستثناءات المنطبقة

هل يمكن للمؤسسة أن تطلب إثبات هوية؟

أحياناً.

قد تحتاج المؤسسة إلى التحقق من الهوية قبل الإفصاح عن المعلومات الشخصية، لا سيما حين يوجد خطر فعلي بأن تُفصَح المعلومات للشخص الخطأ.

غير أن التحقق من الهوية ينبغي أن يكون متناسباً.

وتنص إرشادات ICO الحالية على أن تكون المؤسسات معقولة في ما تطلبه من إثباتات هوية، وألا تشترط إثبات هوية رسمياً حيثما لا يكون ذلك ضرورياً.

ولذلك ينبغي أن يدعم سير عمل الـ DSAR الجيد ما يلي:

  • التحقق من الهوية
  • التحقق القائم على المخاطر
  • التعامل الآمن مع المستندات عند الضرورة
  • حالة التحقق
  • مصادقة مقدّم الطلب
  • سجلات التدقيق

هل يمكن لشخص أن يقدّم DSAR شفهياً؟

نعم، بحسب الإطار القانوني المنطبق.

بموجب إرشادات UK GDPR، يمكن تقديم طلب الاطلاع على البيانات شفهياً أو كتابياً، بما في ذلك عبر قنوات مثل وسائل التواصل الاجتماعي. ولا يلزم بالضرورة أن يستخدم مقدّم الطلب نموذجاً محدداً أو مصطلحات قانونية.

وهذا يعني أنه ينبغي للمؤسسات تدريب الموظفين على التعرّف على طلبات الاطلاع حتى عندما ترد عبر:

  • البريد الإلكتروني
  • الهاتف
  • الدردشة المباشرة
  • دعم العملاء
  • وسائل التواصل الاجتماعي
  • المحادثات الشخصية
  • نماذج الخصوصية الإلكترونية

ولا ينبغي أن تعتمد عملية الـ DSAR اعتماداً كاملاً على نموذج ويب واحد.

هل يجب أن يُسمّى الـ DSAR باسم DSAR؟

لا.

لا يحتاج الفرد عموماً إلى استخدام مصطلح «DSAR» لكي تتعرّف المؤسسة على طلب اطلاع صحيح.

فعلى سبيل المثال:

«هل يمكنكم إرسال جميع المعلومات الشخصية التي لديكم عني؟»

يمكن أن تشكّل طلب اطلاع حتى لو لم يستخدم الشخص مصطلح DSAR إطلاقاً.

ولذلك ينبغي للمؤسسات تدريب فرق خدمة العملاء والموارد البشرية والدعم والخصوصية على التعرّف على الطلبات بحسب مضمونها.

ما الذي يتعيّن على المؤسسة تقديمه؟

بموجب حق الاطلاع في GDPR، تحتاج المؤسسة عموماً إلى تقديم:

  • تأكيد ما إذا كانت البيانات الشخصية تُعالَج.
  • نسخة من البيانات الشخصية ذات الصلة.
  • المعلومات التكميلية التي يشترطها القانون المنطبق.

ويلخّص ICO حق الاطلاع بأنه يشمل تأكيد المعالجة، ونسخة من المعلومات الشخصية، والمعلومات التكميلية.

ولا يتعيّن على المؤسسة بالضرورة تقديم كل مستند داخلي بكامله إذا كان الحق القانوني لا يقتضي سوى الإفصاح عن البيانات الشخصية لمقدّم الطلب وعن المعلومات التكميلية المنطبقة.

هل يمكن أن يتضمن الـ DSAR معلومات عن أشخاص آخرين؟

من المحتمل، لكن ذلك يتطلب مراجعة دقيقة.

فقد تحتوي سجلات المؤسسة على معلومات شخصية تخصّ:

  • مقدّم الطلب
  • الموظفين
  • العملاء
  • أفراد الأسرة
  • جهات الاتصال التجارية
  • أطرافاً ثالثة أخرى

وينبغي أن تنظر المؤسسة في ما إذا كان الإفصاح سيكشف بصورة غير سليمة معلومات شخصية تخصّ شخصاً آخر.

وهذا أحد أسباب أن تنفيذ الـ DSAR كثيراً ما يتطلب مراجعة بشرية حتى عندما تكون عملية الجمع الأولية مؤتمتة.

هل يمكن للمؤسسة رفض DSAR؟

حق الاطلاع ليس مطلقاً.

وبحسب القانون المنطبق، قد تنطبق استثناءات أو قيود.

فعلى سبيل المثال، قد تحتاج المؤسسة إلى النظر في مسائل تتعلق بـ:

  • حقوق الأطراف الثالثة
  • الامتياز القانوني
  • السرّية
  • القيود التنظيمية
  • اعتبارات إنفاذ القانون
  • الطلبات غير المبررة بوضوح أو المفرطة
  • استثناءات قانونية أخرى

ولا ينبغي للمؤسسة أن ترفض طلباً لمجرد أنه غير مريح.

وحيثما يُرفض طلب أو تُحجب معلومات، ينبغي أن تتبع المؤسسة المتطلبات القانونية المنطبقة بشأن التوضيحات والاستثناءات وحقوق الشكوى أو التظلّم.

وتنص إرشادات ICO الحالية على أنه لا يجوز للمؤسسات رفض الاطلاع إلا حيثما ينطبق استثناء أو قيد، بما في ذلك بعض الطلبات غير المبررة بوضوح أو المفرطة.

هل طلبات DSAR مجانية؟

في كثير من أنظمة الخصوصية، يمكن للأفراد ممارسة حقوق الاطلاع دون دفع رسوم قياسية.

فعلى سبيل المثال، وبموجب إرشادات UK GDPR، لا يجوز للمؤسسات عموماً فرض رسوم مقابل الرد على طلب الاطلاع على البيانات.

وقد يُسمح برسوم معقولة في ظروف محدودة، مثل بعض الطلبات غير المبررة بوضوح أو المفرطة أو النسخ الإضافية، بحسب القانون المنطبق.

وتعتمد القاعدة الدقيقة على الولاية القضائية.

الـ DSAR وقابلية نقل البيانات

يختلف طلب نقل البيانات عن الـ DSAR.

فكلاهما قد ينطوي على تقديم بيانات شخصية، لكن لقابلية النقل شروطاً إضافية وغرضاً محدداً.

وتتعلق قابلية نقل البيانات عموماً بتلقّي بيانات شخصية معيّنة بصيغة منظَّمة وشائعة الاستخدام وقابلة للقراءة آلياً، وبنقلها عند الإمكان التقني إلى متحكم آخر.

وليس كل DSAR مؤهلاً ليكون طلب نقل.

ولذلك ينبغي أن تميّز منصة حقوق الخصوصية بين:

  • الاطلاع
  • التصحيح
  • الحذف
  • قابلية النقل
  • الاعتراض
  • التقييد
  • الحقوق المنطبقة الأخرى

الـ DSAR و GDPR

يمثّل حق الاطلاع الوارد في المادة 15 من GDPR الأساس القانوني الرئيسي للـ DSAR بموجب GDPR.

ويساعد هذا الحق الأفراد على فهم كيفية معالجة بياناتهم الشخصية ويتيح لهم التحقق من مشروعية المعالجة.

ولذلك ينبغي أن تربط عملية DSAR مصمَّمة جيداً بين طلبات الاطلاع وبرنامج المساءلة الأوسع لدى المؤسسة بموجب GDPR.

الـ DSAR و UK GDPR

تتضمن UK GDPR حق اطلاع مماثلاً إلى حد بعيد لما ورد في GDPR.

وينبغي للمؤسسات في المملكة المتحدة اتّباع الإرشادات الحالية الصادرة عن مكتب مفوّض المعلومات (ICO) لأن المتطلبات التشغيلية التفصيلية والإرشادات قد تتغير.

وينبغي للمؤسسات على وجه الخصوص مراعاة القواعد الحالية المتعلقة بـ:

  • مهل الرد
  • التمديدات
  • الاستيضاح
  • التحقق من الهوية
  • عمليات البحث المعقولة
  • الاستثناءات
  • الإفصاح الآمن
  • الشكاوى

وقد حدّث ICO إرشاداته بشأن حق الاطلاع في عامي 2025 و2026، بما في ذلك إرشادات تعكس التغييرات التي أدخلها قانون البيانات (الاستخدام والاطلاع) لعام 2025.

الـ DSAR و CCPA

يمنح إطار الخصوصية في كاليفورنيا المستهلكين حقوقاً تتعلق بمعلوماتهم الشخصية، بما في ذلك حقوق الاطلاع على المعلومات.

ويستخدم CCPA مصطلحاته وإجراءاته واستثناءاته ومهله الخاصة، لذا لا ينبغي للمؤسسات أن تنسخ ببساطة سير عمل DSAR الخاص بـ GDPR وتفترض أنه يستوفي متطلبات كاليفورنيا.

وينبغي أن يحدّد نظام حقوق الخصوصية الولاية القضائية المنطبقة وأن يوجّه الطلب عبر سير العمل المناسب.

الـ DSAR و DPDPA في الهند

يستخدم قانون حماية البيانات الشخصية الرقمية في الهند (DPDPA) مصطلحات مختلفة عن GDPR.

ويشير DPDPA إلى الفرد باسم الـ Data Principal بدلاً من مصطلح «data subject» المستخدم في GDPR.

ولذلك ينبغي للمؤسسات العاملة في الهند أن تميّز بين:

  • حقوق أصحاب البيانات بموجب GDPR / UK GDPR
  • حقوق المستهلكين بموجب CCPA
  • حقوق الـ Data Principal بموجب DPDPA

وينبغي أن تستخدم منصة الخصوصية العالمية مسارات عمل خاصة بكل ولاية قضائية بدلاً من معاملة كل طلب خصوصية على أنه DSAR بموجب GDPR.

الـ DSAR مقابل طلب ممارسة حقوق صاحب البيانات

طلب ممارسة حقوق صاحب البيانات (DSR) أو طلب صاحب البيانات مفهوم أوسع من الـ DSAR.

وقد يتعلق طلب الحقوق بـ:

  • الاطلاع
  • التصحيح
  • الحذف
  • التقييد
  • الاعتراض
  • قابلية النقل
  • حقوق أخرى خاصة بولايات قضائية معيّنة

أما الـ DSAR فيركّز تحديداً على الاطلاع.

وهذا التمييز مفيد لفرق الخصوصية لأن رسالة واردة واحدة قد تتضمن حقوقاً متعددة.

فعلى سبيل المثال:

«أخبروني ما البيانات التي لديكم عني، وصحّحوا عنواني، واحذفوا ملفي التسويقي.»

قد تتضمن هذه الرسالة:

  • طلب اطلاع
  • طلب تصحيح
  • طلب حذف

وينبغي أن تحدّد المؤسسة كل حق منطبق وأن تعالجه.

الـ DSAR مقابل سحب الموافقة

يختلف الـ DSAR أيضاً عن سحب الموافقة.

سحب الموافقة يقول:

«أسحب الموافقة التي منحتها سابقاً.»

الـ DSAR يقول:

«امنحوني الاطلاع على بياناتي الشخصية وعلى المعلومات المنطبقة بشأن معالجتها.»

ويمكن للشخص أن يمارس كلا الحقّين، لكن لا ينبغي الخلط بينهما.

فعلى سبيل المثال، يمكن للمستخدم أن يسحب الموافقة التسويقية وأن يطلب بشكل منفصل الاطلاع على البيانات الشخصية التي تحتفظ بها المؤسسة عنه.

الـ DSAR وملفات تعريف الارتباط

يمكن أن يشمل الـ DSAR بيانات شخصية مرتبطة بالنشاط الإلكتروني.

وبحسب الظروف، قد تشمل المعلومات ذات الصلة:

  • المعرّفات الإلكترونية
  • معرّفات الحسابات
  • المعلومات المرتبطة بملفات تعريف الارتباط
  • المعرّفات الإعلانية
  • عناوين IP
  • نشاط الموقع الإلكتروني
  • الملفات التسويقية
  • سجلات التفضيلات

ويعتمد ما إذا كانت معلومات معيّنة تخصّ ملفات تعريف الارتباط أو التحليلات تُعد بيانات شخصية على القانون المنطبق وعلى السياق.

ولذلك ينبغي للمؤسسات أن تراعي أنظمة البيانات الإلكترونية ذات الصلة عند إجراء عمليات البحث الخاصة بالـ DSAR بدلاً من قصر البحث على نظام CRM لديها.

الـ DSAR وسجلات الموافقة

يمكن أن تكون سجلات الموافقة ذات صلة بالـ DSAR.

فعلى سبيل المثال، قد تحتفظ المؤسسة بمعلومات تُظهر:

  • متى جُمعت الموافقة
  • ما الأغراض التي عُرضت
  • ما الخيارات التي جرى اتخاذها
  • أي إصدار من الإشعار جرى عرضه
  • أي تفضيلات جرى تغييرها
  • متى سُحبت الموافقة
  • أي معرّفات ارتبطت بحدث الموافقة

وحيثما تشكّل هذه المعلومات بيانات شخصية للفرد وتقع ضمن نطاق الطلب، قد يلزم أخذها في الاعتبار أثناء التنفيذ.

ولهذا السبب لا ينبغي دائماً أن تعمل سجلات الموافقة وإدارة الـ DSAR كنظامين منفصلين تماماً.

الـ DSAR والمعالجون من الأطراف الثالثة

كثيراً ما تستخدم المؤسسات معالجين ومقدّمي خدمات من أطراف ثالثة.

ولذلك قد يقتضي الـ DSAR تحديد موقع المعلومات عبر:

  • منصات CRM
  • مزوّدي البريد الإلكتروني
  • التخزين السحابي
  • أدوات دعم العملاء
  • منصات التسويق
  • أنظمة التحليلات
  • منصات الموارد البشرية
  • أنظمة الدفع
  • مستودعات البيانات
  • معالجين آخرين

وتظل المؤسسة مسؤولة عن إدارة سير عمل حق الاطلاع لديها بموجب القانون المنطبق، حتى حين تُخزَّن البيانات ذات الصلة أو تُعالَج عبر أنظمة أطراف ثالثة.

كيف تساعد الأتمتة في طلبات DSAR

قد تصبح المعالجة اليدوية لطلبات DSAR صعبة مع ازدياد عدد الطلبات وأنظمة البيانات.

ويمكن لمنصة إدارة DSAR أن تؤتمت أجزاءً من سير العمل، بما في ذلك:

  • استلام الطلبات
  • إنشاء الحالات
  • التحقق من الهوية
  • تصنيف الطلبات
  • احتساب المهل
  • مراقبة SLA
  • الإسناد
  • الإشعارات الداخلية
  • تتبّع مصادر البيانات
  • مسارات عمل التنفيذ
  • التسليم الآمن
  • سجلات التدقيق
  • التصعيدات

وينبغي أن تدعم الأتمتة فريق الخصوصية بدلاً من أن تلغي المراجعة البشرية المناسبة.

قائمة تحقق لأتمتة الـ DSAR

ينبغي أن يتضمن سير عمل DSAR الناضج ما يلي:

الاستلام

  • استلام مركزي للطلبات
  • دعم البريد الإلكتروني ونماذج الويب
  • إنشاء الطلبات يدوياً
  • ترقيم تلقائي للحالات

التصنيف

  • كشف طلبات الاطلاع
  • تصنيف الحقوق
  • كشف الولاية القضائية
  • تحديد الأولوية

التحقق من الهوية

  • مصادقة مقدّم الطلب
  • حالة التحقق
  • مسارات تحقق متناسبة
  • تعامل آمن مع الأدلة

إدارة المهل

  • احتساب SLA المنطبق
  • تذكيرات تلقائية بالمهل
  • تتبّع التمديدات
  • تنبيهات التصعيد

اكتشاف البيانات

  • جرد الأنظمة
  • إسناد عمليات البحث
  • التنسيق مع المعالجين
  • تتبّع الجمع

المراجعة

  • إزالة التكرارات
  • مراجعة معلومات الأطراف الثالثة
  • مراجعة الاستثناءات
  • الموافقة البشرية

التنفيذ

  • تصدير آمن
  • إنشاء الرد
  • تتبّع التسليم
  • إغلاق الطلب

التدقيق

  • سجل كامل للنشاط
  • الطوابع الزمنية
  • المستخدمون المسنَدون
  • سجلات البحث
  • القرارات
  • الرد النهائي
  • دليل على الإنجاز

أخطاء شائعة في طلبات DSAR

خطأ 1

معاملة كل طلب خصوصية على أنه DSAR

التصحيح والحذف وقابلية النقل والاعتراض والاطلاع حقوق منفصلة.

خطأ 2

اشتراط نموذج خاص

لا ينبغي للمؤسسات أن تجعل طلبات الاطلاع المشروعة صعبة بلا داعٍ لمجرد أن مقدّم الطلب لم يستخدم نموذجاً معيّناً.

خطأ 3

المطالبة تلقائياً بهوية حكومية

ينبغي أن يكون التحقق من الهوية متناسباً مع المخاطر.

خطأ 4

البحث في نظام CRM فقط

قد توجد البيانات الشخصية عبر عشرات الأنظمة.

خطأ 5

تجاهل المعالجين

قد تكون البيانات الشخصية ذات الصلة محفوظة لدى مقدّمي خدمات سحابية أو تسويقية أو تحليلية أو خدمات دعم أو غيرها.

خطأ 6

تجاوز المهل

من السهل إغفال طلب لا يرتبط بمؤقّت SLA.

خطأ 7

إرسال البيانات بطريقة غير آمنة

ينبغي تسليم المعلومات الشخصية عبر آلية آمنة مناسبة.

خطأ 8

الإفصاح عن معلومات شخص آخر

تتطلب الردود على طلبات DSAR مراجعة دقيقة حين تحتوي السجلات على بيانات شخصية لأطراف ثالثة.

خطأ 9

اعتبار مهل GDPR عالمية

تختلف القواعد ومدد الرد باختلاف الولايات القضائية.

خطأ 10

إغلاق الحالة دون مسار تدقيق

ينبغي أن تكون المؤسسات قادرة على إثبات كيفية استلام الطلب وتقييمه والبحث فيه ومراجعته وتنفيذه.

قائمة تحقق لتطبيق الـ DSAR في الشركات

  • حدّد ما الذي يُعد DSAR.
  • درّب الموظفين المتعاملين مع العملاء على التعرّف على الطلبات.
  • وفّر قنوات طلب يسهل الوصول إليها.
  • تحقّق من الهوية عند الضرورة وبصورة متناسبة.
  • حدّد الولاية القضائية المنطبقة.
  • احتسب المهلة القانونية الصحيحة.
  • حدّد نطاق الطلب.
  • ابحث في الأنظمة ذات الصلة.
  • نسّق مع المعالجين عند الضرورة.
  • راجع المعلومات الشخصية الخاصة بالأطراف الثالثة.
  • قيّم الاستثناءات المنطبقة.
  • أعِدّ الرد بصيغة يسهل الاطلاع عليها.
  • سلّم المعلومات بأمان.
  • سجّل الطلب والرد.
  • تتبّع المهل والتمديدات.
  • احتفظ بالأدلة لأغراض التدقيق.
  • راجع العملية بانتظام.

الـ DSAR و ConsentX

يمكن لـ ConsentX مساعدة المؤسسات على إدارة مسارات عمل طلبات DSAR وحقوق الخصوصية عبر عملية مركزية لاستلام الطلبات والتحقق من الهوية وتتبّع SLA والتنفيذ وأدلة التدقيق.

ويمكن أن يكون سير العمل النموذجي كالتالي:

  1. الطلب
  2. التحقق من الهوية
  3. كشف الولاية القضائية/القاعدة
  4. مؤقّت SLA
  5. اكتشاف البيانات
  6. المراجعة
  7. التنفيذ
  8. الرد الآمن
  9. سجل التدقيق

ويساعد ذلك فرق الخصوصية على تقليل مخاطر:

  • تجاوز المهل
  • الطلبات غير المسنَدة
  • أخطاء التتبّع اليدوي
  • سجلات الطلبات غير المكتملة
  • التنفيذ غير المتسق
  • ضعف قابلية التدقيق

والهدف ليس مجرد أتمتة الردود عبر البريد الإلكتروني.

بل الهدف هو إنشاء سير عمل لحقوق الخصوصية قابل للتدقيق.

أبرز النقاط

  • الـ DSAR هو طلب للاطلاع على البيانات الشخصية الخاصة بفرد ما.
  • ويُسمّى الـ DSAR أيضاً بشكل شائع طلب الاطلاع على البيانات (SAR) أو طلب حق الاطلاع.
  • ويختلف الـ DSAR عن طلبات الحذف أو التصحيح أو قابلية النقل أو الاعتراض أو التقييد.
  • وبموجب GDPR، يقتضي حق الاطلاع عموماً الرد خلال شهر واحد، رهناً بالتمديدات المستوفية للشروط.
  • وتنص إرشادات UK GDPR بالمثل على مدة شهر واحد، مع إمكانية التمديد للطلبات المعقّدة أو المتعددة.
  • وتخضع طلبات الاطلاع بموجب CCPA لقواعد ومهل مختلفة.
  • وقد يكون التحقق من الهوية مناسباً، لكن ينبغي أن يكون متناسباً.
  • وينبغي للمؤسسات أن تبحث في الأنظمة ذات الصلة وأن تأخذ في الاعتبار البيانات المحفوظة لدى المعالجين.
  • وقد تتطلب الردود على طلبات DSAR مراجعة لمعلومات الأطراف الثالثة وللاستثناءات القانونية.
  • ويُعد التنفيذ الآمن وسجلات التدقيق جزأين مهمّين من إدارة الـ DSAR.
  • وينبغي أن تستخدم منصة الـ DSAR قواعد ومؤقّتات SLA خاصة بكل ولاية قضائية، لا مهلة عالمية واحدة.
  • ويمكن للأتمتة أن تبسّط الاستلام والتحقق والاكتشاف والتنفيذ وأدلة التدقيق.

ابنِ سير عمل لحقوق الخصوصية قابلاً للتدقيق

الهدف ليس مجرد أتمتة الردود عبر البريد الإلكتروني. بل الهدف هو إنشاء سير عمل لحقوق الخصوصية قابل للتدقيق. ويمكن لـ ConsentX مساعدة المؤسسات على إدارة طلبات DSAR وحقوق الخصوصية عبر عملية مركزية لاستلام الطلبات والتحقق من الهوية وتتبّع SLA والتنفيذ وأدلة التدقيق.

الأسئلة الشائعة