La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

DSAR

Cómo resolver una DSAR en 30 días sin agobios

Un manual paso a paso para responder a tiempo a una solicitud de acceso de un interesado, desde la recepción y la verificación de identidad hasta la resolución y el registro.

ConsentX TeamPublished 3 min read
Share
Respuesta rápida
Para resolver una DSAR a tiempo, registra la solicitud en cuanto llega, verifica la identidad de quien la presenta, localiza los datos en todos tus sistemas, revisa qué puedes divulgar, responde dentro del plazo legal de 30 días del GDPR o de 45 de la CCPA y conserva un registro de qué hiciste y cuándo.
On this page

Una solicitud de acceso del interesado, o DSAR, es una persona preguntándote qué datos guardas sobre ella y, a menudo, pidiéndote que hagas algo con ellos. Bajo el GDPR tienes por lo general treinta días para responder. Bajo la CCPA son cuarenta y cinco. El reloj arranca cuando llega la solicitud, e incumplir el plazo es por sí solo un fallo de cumplimiento. La buena noticia es que una DSAR es perfectamente manejable cuando tienes un proceso. Aquí tienes uno.

Día cero: registra la solicitud

En cuanto llega una solicitud, regístrala. No la dejes reposar en un buzón personal. Anota quién pregunta, qué pide, la fecha de recepción y el plazo.

  • Anota el tipo de solicitud. Acceso, rectificación, supresión y portabilidad son cosas distintas.
  • Empieza a contar desde el día en que la recibiste, no desde el día en que alguien reparó en ella.
  • Acusa recibo para que la persona sepa que os estáis ocupando.

Una solicitud puede llegar por cualquier vía: por correo electrónico, a través de un formulario, incluso en un chat de soporte. Enseña a tu equipo a reenviar cualquier cosa que huela a solicitud de derechos a un único lugar con seguimiento.

Días uno a tres: verifica la identidad

No debes entregar datos personales a la persona equivocada. La verificación de identidad protege a todo el mundo, incluido quien solicita.

  • Confirma que la solicitud procede del interesado real o de un representante autorizado.
  • Pide una prueba razonable, pero no exijas más de lo necesario.
  • Si no puedes verificar, documenta tu intento de buena fe y el motivo.
Recopilar documentos de identidad de más es un riesgo de privacidad en sí mismo. Verifica lo justo para tener certeza y detente ahí. No necesitas un escaneo del pasaporte para confirmar una dirección de correo que ya tienes en tus registros.

Días tres a quince: localiza los datos

Aquí está el trabajo de verdad. Tienes que reunir todo lo que guardas sobre esa persona en todos tus sistemas. Cuanto mejor sea tu mapa de datos, más rápido irá.

  • Busca en tu base de datos principal, tu CRM, tu analítica, tu herramienta de correo y tus copias de seguridad.
  • Incluye los datos en poder de encargados que actúan por cuenta tuya.
  • Anota todo lo que puedas retener lícitamente, como los datos que expondrían a otra persona.

Si nunca has mapeado tus sistemas, la primera DSAR duele. Aprovéchala como empujón para construir ese mapa y que la siguiente sea rápida.

Días quince a veinticinco: prepara la respuesta

Ahora conviertes datos en bruto en una respuesta clara y utilizable.

  1. Reúne los datos en un formato legible que la persona pueda entender de verdad.
  2. En las solicitudes de supresión, elimina los datos y confirma qué se ha eliminado.
  3. En las solicitudes de rectificación, actualiza el registro y deja constancia del cambio.
  4. Oculta la información sobre otras personas que aparezca junto a la suya.

Sé claro en tu respuesta. Un muro de exportaciones de base de datos no es una buena respuesta. Explica qué guardas, por qué y qué has hecho.

Días veinticinco a treinta: envía y deja constancia

Entrega la respuesta de forma segura y después guarda la prueba de que lo hiciste.

  • Envíala por un canal al que la persona pueda acceder con seguridad.
  • Registra la fecha en que respondiste y qué proporcionaste o hiciste.
  • Conserva el rastro completo por si la persona o un regulador pregunta más adelante.

Ese registro es tu defensa. Si alguien cuestiona si gestionaste bien la solicitud, el historial responde por ti.

Haz que la siguiente sea fácil

La primera DSAR pone a prueba tu proceso. A partir de ahí, el objetivo es convertir cada una en rutina. Una recepción con seguimiento, plazos definidos, un sitio conocido donde buscar, una respuesta con plantilla y un rastro de auditoría convierten una carrera contrarreloj estresante en una lista de comprobación.

Si quieres la recepción de DSAR, los temporizadores de SLA, un flujo de resolución y un rastro de auditoría en un mismo sitio, empieza gratis con ConsentX y deja de temer la próxima solicitud.

Última revisión

Haz que la gestión del consentimiento sea simple y esté lista para auditoría

Bloquea los rastreadores no esenciales hasta que las personas acepten, captura un consentimiento demostrable en cada región donde operas y conserva las pruebas que pediría un regulador.

O ejecuta un análisis gratuito para ver qué se activa en tu sitio antes del consentimiento.