Запрос субъекта данных, или DSAR, — это обращение человека с вопросом, какие данные вы о нём храните, и часто с просьбой что-то с ними сделать. По GDPR на ответ обычно даётся тридцать дней. По CCPA — сорок пять. Отсчёт начинается с момента поступления запроса, и пропуск срока сам по себе является нарушением. Хорошая новость в том, что DSAR вполне управляем, если есть процесс. Вот он.
День ноль: зарегистрируйте запрос
Как только запрос приходит, зафиксируйте его. Не оставляйте его лежать в личном почтовом ящике. Запишите, кто обратился, чего просит, дату получения и крайний срок.
- Отметьте тип запроса. Доступ, исправление, удаление и переносимость — это разные вещи.
- Отсчитывайте срок со дня получения, а не со дня, когда кто-то заметил письмо.
- Подтвердите получение, чтобы человек знал, что вы этим занимаетесь.
Запрос может прийти откуда угодно: по электронной почте, через форму, даже в чат поддержки. Научите команду пересылать всё, что похоже на запрос о правах, в одно отслеживаемое место.
Дни с первого по третий: проверьте личность
Нельзя передавать персональные данные не тому человеку. Проверка личности защищает всех, включая самого заявителя.
- Убедитесь, что запрос исходит от самого субъекта данных или уполномоченного представителя.
- Запросите разумные доказательства, но не требуйте больше необходимого.
- Если проверить личность не удалось, задокументируйте добросовестную попытку и причину.
Избыточный сбор документов, удостоверяющих личность, сам по себе создаёт риск для приватности. Проверьте ровно столько, чтобы быть уверенным, и остановитесь. Скан паспорта не нужен, чтобы подтвердить адрес почты, который уже есть у вас в базе.
Дни с третьего по пятнадцатый: найдите данные
Это основная работа. Нужно собрать всё, что вы храните об этом человеке, во всех системах. Чем лучше ваша карта данных, тем быстрее вы справитесь.
- Проверьте основную базу, CRM, аналитику, почтовый сервис и резервные копии.
- Включите данные, которые хранят обработчики, действующие от вашего имени.
- Отметьте всё, что вы вправе не раскрывать, например данные, раскрывающие другого человека.
Если вы никогда не составляли карту систем, первый DSAR будет болезненным. Используйте его как повод построить эту карту, чтобы следующий прошёл быстро.
Дни с пятнадцатого по двадцать пятый: подготовьте ответ
Теперь сырые данные превращаются в понятный и пригодный ответ.
- Соберите данные в читаемом формате, который человек действительно поймёт.
- Для запросов на удаление удалите данные и подтвердите, что именно было удалено.
- Для запросов на исправление обновите запись и отметьте изменение.
- Скройте информацию о других людях, которая оказалась рядом с данными заявителя.
Пишите просто. Стена выгрузок из базы — плохой ответ. Объясните, что вы храните, почему и что сделали.
Дни с двадцать пятого по тридцатый: отправьте и зафиксируйте
Передайте ответ безопасным способом и сохраните доказательство того, что вы это сделали.
- Отправляйте по каналу, к которому человек имеет безопасный доступ.
- Запишите дату ответа и то, что вы предоставили или сделали.
- Сохраните полный след на случай, если человек или регулятор спросит позже.
Эта запись — ваша защита. Если кто-то усомнится, правильно ли вы обработали запрос, журнал ответит за вас.
Сделайте следующий раз проще
Первый DSAR проверяет ваш процесс на прочность. Дальше цель — сделать каждый следующий рутинным. Отслеживаемый приём, установленные сроки, известное место для поиска, шаблон ответа и аудиторский след превращают нервную гонку в чек-лист.
Если вам нужны приём DSAR, таймеры SLA, процесс исполнения и аудиторский след в одном месте, — начните бесплатно с ConsentX и перестаньте бояться следующего запроса.