DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

DSAR

Как обработать DSAR за 30 дней без паники

Пошаговый сценарий, как вовремя ответить на запрос субъекта данных: от приёма и проверки личности до исполнения и ведения записей.

ConsentX TeamPublished 3 min read
Share
Краткий ответ
Чтобы обработать DSAR вовремя, зарегистрируйте запрос в момент поступления, проверьте личность заявителя, найдите данные во всех системах, оцените, что можно раскрыть, ответьте в установленный срок — 30 дней по GDPR или 45 по CCPA — и сохраните запись о том, что и когда вы сделали.
On this page

Запрос субъекта данных, или DSAR, — это обращение человека с вопросом, какие данные вы о нём храните, и часто с просьбой что-то с ними сделать. По GDPR на ответ обычно даётся тридцать дней. По CCPA — сорок пять. Отсчёт начинается с момента поступления запроса, и пропуск срока сам по себе является нарушением. Хорошая новость в том, что DSAR вполне управляем, если есть процесс. Вот он.

День ноль: зарегистрируйте запрос

Как только запрос приходит, зафиксируйте его. Не оставляйте его лежать в личном почтовом ящике. Запишите, кто обратился, чего просит, дату получения и крайний срок.

  • Отметьте тип запроса. Доступ, исправление, удаление и переносимость — это разные вещи.
  • Отсчитывайте срок со дня получения, а не со дня, когда кто-то заметил письмо.
  • Подтвердите получение, чтобы человек знал, что вы этим занимаетесь.

Запрос может прийти откуда угодно: по электронной почте, через форму, даже в чат поддержки. Научите команду пересылать всё, что похоже на запрос о правах, в одно отслеживаемое место.

Дни с первого по третий: проверьте личность

Нельзя передавать персональные данные не тому человеку. Проверка личности защищает всех, включая самого заявителя.

  • Убедитесь, что запрос исходит от самого субъекта данных или уполномоченного представителя.
  • Запросите разумные доказательства, но не требуйте больше необходимого.
  • Если проверить личность не удалось, задокументируйте добросовестную попытку и причину.
Избыточный сбор документов, удостоверяющих личность, сам по себе создаёт риск для приватности. Проверьте ровно столько, чтобы быть уверенным, и остановитесь. Скан паспорта не нужен, чтобы подтвердить адрес почты, который уже есть у вас в базе.

Дни с третьего по пятнадцатый: найдите данные

Это основная работа. Нужно собрать всё, что вы храните об этом человеке, во всех системах. Чем лучше ваша карта данных, тем быстрее вы справитесь.

  • Проверьте основную базу, CRM, аналитику, почтовый сервис и резервные копии.
  • Включите данные, которые хранят обработчики, действующие от вашего имени.
  • Отметьте всё, что вы вправе не раскрывать, например данные, раскрывающие другого человека.

Если вы никогда не составляли карту систем, первый DSAR будет болезненным. Используйте его как повод построить эту карту, чтобы следующий прошёл быстро.

Дни с пятнадцатого по двадцать пятый: подготовьте ответ

Теперь сырые данные превращаются в понятный и пригодный ответ.

  1. Соберите данные в читаемом формате, который человек действительно поймёт.
  2. Для запросов на удаление удалите данные и подтвердите, что именно было удалено.
  3. Для запросов на исправление обновите запись и отметьте изменение.
  4. Скройте информацию о других людях, которая оказалась рядом с данными заявителя.

Пишите просто. Стена выгрузок из базы — плохой ответ. Объясните, что вы храните, почему и что сделали.

Дни с двадцать пятого по тридцатый: отправьте и зафиксируйте

Передайте ответ безопасным способом и сохраните доказательство того, что вы это сделали.

  • Отправляйте по каналу, к которому человек имеет безопасный доступ.
  • Запишите дату ответа и то, что вы предоставили или сделали.
  • Сохраните полный след на случай, если человек или регулятор спросит позже.

Эта запись — ваша защита. Если кто-то усомнится, правильно ли вы обработали запрос, журнал ответит за вас.

Сделайте следующий раз проще

Первый DSAR проверяет ваш процесс на прочность. Дальше цель — сделать каждый следующий рутинным. Отслеживаемый приём, установленные сроки, известное место для поиска, шаблон ответа и аудиторский след превращают нервную гонку в чек-лист.

Если вам нужны приём DSAR, таймеры SLA, процесс исполнения и аудиторский след в одном месте, — начните бесплатно с ConsentX и перестаньте бояться следующего запроса.

Последняя проверка

Читать дальше

Все статьи
11 мин чтения

Что Consent Mode V2 значит для вашего сайта

Consent Mode v2 — стандарт по умолчанию для рекламодателей, использующих теги Google на трафике из ЕЭЗ и Великобритании. Разбираем, что изменилось с v1, почему частичные настройки ломаются незаметно и как внедрить и протестировать четыре сигнала.

Читать статью
10 мин чтения

Что такое согласие на cookie

Согласие на cookie — это не только соблюдение различных законов о приватности, но и защита приватности клиентов и установление взаимного доверия между пользователями и сайтами.

Читать статью
14 мин чтения

Что такое платформа управления согласием (CMP)? Полное руководство для бизнеса в 2026 году

Платформа управления согласием (CMP) помогает организациям собирать, обрабатывать и фиксировать согласие пользователей на cookie, обработку данных и персонализированную рекламу.

Читать статью

Сделайте управление согласием простым и готовым к аудиту

Блокируйте необязательные трекеры до согласия, фиксируйте доказуемое согласие в каждом регионе, где вы работаете, и храните доказательства, которые запросит регулятор.

Или запустите бесплатное сканирование чтобы увидеть, что срабатывает на сайте до согласия.