A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

DSAR

Como responder a uma DSAR em 30 dias sem pânico

Um passo a passo para responder no prazo a uma solicitação de acesso do titular, da entrada e verificação de identidade até o atendimento e o registro.

ConsentX TeamPublished 4 min read
Share
Resposta rápida
Para responder a uma DSAR no prazo, registre a solicitação no momento em que ela chega, verifique a identidade de quem solicita, localize os dados em todos os seus sistemas, avalie o que você pode divulgar, responda dentro do prazo legal de 30 dias sob o GDPR ou 45 sob a CCPA e guarde um registro do que foi feito e quando.
On this page

Uma solicitação de acesso do titular, ou DSAR, é uma pessoa perguntando quais dados você guarda sobre ela e, muitas vezes, pedindo que você faça algo com eles. Sob o GDPR, você geralmente tem trinta dias para responder. Sob a CCPA, são quarenta e cinco. O relógio começa quando a solicitação chega, e perder o prazo já é, por si só, uma falha de conformidade. A boa notícia é que uma DSAR é bem administrável quando você tem um processo. Aqui está um.

Dia zero: registre a solicitação

No momento em que uma solicitação chega, registre-a. Não deixe que ela fique parada em uma caixa de entrada pessoal. Capture quem pediu, o que pediu, a data de recebimento e o prazo.

  • Anote o tipo de solicitação. Acesso, correção, exclusão e portabilidade são todos diferentes.
  • Comece a contar o prazo a partir do dia em que você recebeu, não do dia em que alguém percebeu.
  • Confirme o recebimento para que a pessoa saiba que você está cuidando disso.

Uma solicitação pode chegar por qualquer lugar: por e-mail, por um formulário, até em um chat de suporte. Treine o seu time para encaminhar qualquer coisa com cara de solicitação de direitos para um único lugar rastreado.

Dias um a três: verifique a identidade

Você não pode entregar dados pessoais à pessoa errada. A verificação de identidade protege todo mundo, inclusive quem solicita.

  • Confirme que a solicitação vem do próprio titular dos dados ou de um agente autorizado.
  • Peça provas razoáveis, mas não exija mais do que você precisa.
  • Se não conseguir verificar, documente a sua tentativa de boa-fé e o motivo.
Coletar documentos de identidade em excesso é, por si só, um risco de privacidade. Verifique o suficiente para ter confiança e pare por aí. Você não precisa de uma cópia de passaporte para confirmar um e-mail que já está nos seus registros.

Dias três a quinze: encontre os dados

Aqui está o trabalho. Você precisa reunir tudo o que guarda sobre a pessoa em todos os sistemas. Quanto melhor o seu mapa de dados, mais rápido isso vai.

  • Pesquise no seu banco de dados principal, no seu CRM, no seu analytics, na sua ferramenta de e-mail e nos seus backups.
  • Inclua dados mantidos por operadores que atuam em seu nome.
  • Anote qualquer coisa que você possa legitimamente reter, como dados que exporiam outra pessoa.

Se você nunca mapeou os seus sistemas, a primeira DSAR é dolorosa. Use-a como o empurrão para construir esse mapa, para que a próxima seja rápida.

Dias quinze a vinte e cinco: prepare a resposta

Agora você transforma dados brutos em uma resposta clara e utilizável.

  1. Reúna os dados em um formato legível que a pessoa realmente consiga entender.
  2. Para pedidos de exclusão, remova os dados e confirme o que foi removido.
  3. Para pedidos de correção, atualize o registro e anote a alteração.
  4. Oculte informações sobre outras pessoas que por acaso estejam ao lado das dela.

Seja direto na sua resposta. Um paredão de exportações de banco de dados não é uma boa resposta. Explique o que você guarda, por quê, e o que você fez.

Dias vinte e cinco a trinta: envie e registre

Entregue a resposta de forma segura e depois guarde a prova de que fez isso.

  • Envie por um canal que a pessoa consiga acessar com segurança.
  • Registre a data em que você respondeu e o que você forneceu ou fez.
  • Guarde a trilha completa caso a pessoa ou um regulador pergunte depois.

Esse registro é a sua defesa. Se alguém questionar se você tratou a solicitação corretamente, o log responde por você.

Torne a próxima mais fácil

A primeira DSAR testa o seu processo. Depois disso, o objetivo é tornar cada uma rotineira. Uma entrada rastreada, prazos definidos, um lugar conhecido para pesquisar, uma resposta em modelo e uma trilha de auditoria transformam uma correria estressante em um checklist.

Se você quer entrada de DSAR, cronômetros de SLA, um fluxo de atendimento e uma trilha de auditoria em um só lugar, comece gratuitamente com a ConsentX e pare de temer a próxima solicitação.

Última revisão

Torne a gestão de consentimento simples e pronta para auditoria

Bloqueie rastreadores não essenciais até que as pessoas aceitem, capture consentimento comprovável em todas as regiões onde você atua e mantenha as evidências que um regulador pediria.

Ou faça uma varredura gratuita para ver o que dispara no seu site antes do consentimento.