Что такое запрос субъекта данных на доступ (DSAR)?
По GDPR это обычно называют правом доступа. Человек, как правило, может спросить, обрабатывает ли организация его персональные данные, запросить копию этих данных и получить определённую дополнительную информацию о том, как они обрабатываются.
DSAR отличается от запросов на исправление, удаление, ограничение обработки, возражение против неё или перенос персональных данных. Это отдельные права в сфере защиты данных, хотя человек может реализовать несколько прав в одном обращении.
Организациям нужен эффективный процесс работы с DSAR: приём запросов, проверка личности там, где это необходимо, поиск соответствующей информации, её анализ на предмет применимых исключений или сведений о третьих лицах и безопасный ответ в установленный законом срок.
Что означает DSAR?
DSAR расшифровывается как Data Subject Access Request — запрос субъекта данных на доступ.
Этот термин широко используется в программах приватности и защиты данных для обозначения запроса человека на доступ к его персональной информации.
В зависимости от юрисдикции это же или похожее право может называться:
Например, в руководстве по UK GDPR ICO описывает право доступа как право получить копию персональной информации и другую дополнительную информацию.
Что такое DSAR по GDPR?
Согласно Статье 15 GDPR, право доступа позволяет человеку получить подтверждение того, обрабатываются ли его персональные данные, и, где это применимо, доступ к этим персональным данным и к определённой дополнительной информации.
К дополнительной информации могут относиться такие сведения, как:
- Цели обработки
- Категории персональных данных
- Получатели или категории получателей
- Предполагаемый срок хранения, где это применимо
- Информация об источнике данных, если они были получены не от самого человека
- Информация о соответствующих правах
- Информация об автоматизированном принятии решений, где это применимо
- Информация о международной передаче данных, где это применимо
Таким образом, DSAR даёт нечто большее, чем просто выгрузку из базы данных.
Он помогает человеку понять, какие персональные данные обрабатываются, зачем они обрабатываются и как организация с ними обращается.
Какую информацию можно запросить через DSAR?
Человек, как правило, может попросить организацию предоставить доступ к его персональным данным.
Например, в зависимости от организации и объёма запроса сюда могут входить:
- Информация об аккаунте
- Контактная информация
- Записи о транзакциях
- Записи клиентской поддержки
- Информация о трудоустройстве
- Переписка
- Обращения в поддержку
- Информация профиля
- Идентификаторы устройств или онлайн-идентификаторы
- Определённая маркетинговая информация
- Персональные данные, содержащиеся во внутренних системах
- Персональные данные, хранящиеся у соответствующих обработчиков или поставщиков услуг
Точный объём зависит от применимого закона, видов обработки в организации и любых применимых исключений или ограничений.
Является ли DSAR тем же, что и запрос на удаление данных?
Нет.
DSAR — это прежде всего запрос на доступ.
Запрос на удаление просит организацию стереть персональные данные там, где существует соответствующее законное право.
Это разные права.
Например:
«Предоставьте, пожалуйста, персональные данные, которые вы храните обо мне.»
«Удалите, пожалуйста, мои персональные данные там, где у меня есть право требовать удаления.»
«Исправьте, пожалуйста, неточные персональные данные.»
«Предоставьте, пожалуйста, соответствующие персональные данные в переносимом формате.»
Одно обращение может содержать несколько запросов, поэтому процесс приёма в организации должен быть способен выявить и направить по нужному маршруту каждое применимое право.
DSAR и SAR
Термины DSAR и SAR часто используют как взаимозаменяемые.
Термин SAR особенно распространён в британской практике приватности.
В его основе лежит то же понятие — право доступа человека.
ICO прямо использует формулировку «subject access request (SAR)» для запросов, подаваемых в рамках права доступа.
Как работает DSAR?
Типичный процесс обработки DSAR выглядит так:
- Запрос получен
- запрос идентифицирован
- личность проверена при необходимости
- объём оценён
- данные найдены
- информация проверена
- исключения рассмотрены
- ответ подготовлен
- данные переданы безопасно
- запрос зафиксирован
Приём запроса
Человек подаёт запрос через доступный канал.
В запросе не обязательно должны звучать слова «DSAR» или «Статья 15».
У организации должен быть процесс распознавания обращений, которые по существу являются реализацией права доступа.
Проверка личности там, где это необходимо
Организации может потребоваться убедиться, что обратившийся — это то лицо, чьи данные запрашиваются.
Проверка личности должна быть разумной и соразмерной.
Действующее руководство ICO подчёркивает, что организациям не следует автоматически требовать официальное удостоверение личности там, где личность уже достаточно установлена.
Определение объёма
Организации следует определить, какие системы и категории информации могут иметь отношение к запросу.
Если запрос действительно неясен или настолько широк, что уточнение обоснованно необходимо, организация может запросить уточнение.
Однако уточнение не должно использоваться лишь для того, чтобы без необходимости усложнить подачу запроса.
Поиск в соответствующих системах
Организации следует провести надлежащий поиск запрошенных персональных данных.
В зависимости от бизнеса это может затрагивать:
- CRM-системы
- Клиентские базы данных
- Электронную почту
- Системы поддержки
- HR-системы
- Маркетинговые платформы
- Хранилища данных
- Облачные приложения
- Архивные системы
- Соответствующих обработчиков
Проверка информации
Перед раскрытием организации следует проверить информацию на предмет:
- Персональных данных третьих лиц
- Применимых исключений
- Конфиденциальной информации
- Информации, защищённой профессиональной тайной, где это актуально
- Соображений безопасности
- Объёма запроса
- Применимых законодательных ограничений
Подготовка ответа
В ответе следует предоставить персональные данные и требуемую дополнительную информацию в надлежащем и понятном формате.
Безопасная передача
Организации следует использовать защищённый способ передачи персональной информации обратившемуся.
Фиксация запроса
Организации следует вести надлежащие записи о том:
- Когда был получен запрос
- Кто его обрабатывал
- Какие шаги по проверке личности были предприняты
- В каких системах вёлся поиск
- Какая информация была предоставлена
- Какие исключения были рассмотрены
- Дата ответа
- Любые продления срока
- Соответствующая переписка
Так формируется аудиторский след, позволяющий подтвердить, как был обработан запрос.
Сколько времени занимает DSAR?
Срок зависит от применимого закона о приватности.
GDPR
По GDPR организациям, как правило, необходимо ответить без неоправданной задержки и в течение одного месяца с момента получения действительного запроса.
Срок может быть продлён ещё на два месяца, если это необходимо из-за сложности или количества запросов. Обратившегося, как правило, нужно проинформировать о продлении и его причинах в течение первоначального месячного срока.
Британский ICO в настоящее время описывает то же общее правило одного месяца в рамках UK GDPR — с продлением ещё до двух месяцев для сложных или множественных запросов.
CCPA
Калифорнийское законодательство о приватности использует иную правовую конструкцию и терминологию.
Для соответствующих потребительских запросов по CCPA стандартный срок ответа обычно составляет 45 дней с учётом применимых продлений и требований.
Это одна из причин, почему платформа для работы с DSAR должна использовать правила SLA с учётом юрисдикции, а не исходить из того, что во всём мире действует один и тот же срок.
Важно
Универсального срока для DSAR не существует.
Система управления приватностью должна определять применимый срок с учётом таких факторов, как:
- Юрисдикция
- Применимый закон о приватности
- Тип запроса
- Проверка личности
- Необходимость уточнений
- Сложность
- Продления срока
- Применимые исключения
Может ли организация запросить удостоверение личности?
Иногда.
Организации может потребоваться проверить личность до раскрытия персональной информации — особенно там, где есть значимый риск, что информация будет раскрыта не тому человеку.
Однако проверка личности должна быть соразмерной.
Действующее руководство ICO указывает, что организациям следует подходить разумно к тому, какие документы они запрашивают, и не требовать официального удостоверения личности там, где это излишне.
Поэтому хороший процесс обработки DSAR должен поддерживать:
- Проверку личности
- Проверку с учётом риска
- Безопасное обращение с документами там, где это необходимо
- Статус проверки
- Аутентификацию обратившегося
- Аудиторские записи
Можно ли подать DSAR устно?
Да, в зависимости от применимой правовой базы.
Согласно руководству по UK GDPR, запрос субъекта на доступ может быть подан устно или письменно, в том числе через такие каналы, как социальные сети. Обратившийся не обязан использовать установленную форму или юридическую терминологию.
Это означает, что организациям следует обучать сотрудников распознавать запросы на доступ, даже когда они поступают через:
- Электронную почту
- Телефон
- Онлайн-чат
- Клиентскую поддержку
- Социальные сети
- Личные разговоры
- Онлайн-формы по вопросам приватности
Процесс обработки DSAR не должен полностью зависеть от одной веб-формы.
Обязательно ли запрос должен называться DSAR?
Нет.
Как правило, человеку не нужно использовать термин «DSAR», чтобы организация распознала действительный запрос на доступ.
Например:
«Можете отправить мне всю персональную информацию, которая у вас есть обо мне?»
может считаться запросом на доступ, даже если человек ни разу не употребил термин DSAR.
Поэтому организациям следует обучать команды клиентского сервиса, HR, поддержки и приватности распознавать запросы по их существу.
Что организация обязана предоставить?
В рамках права доступа по GDPR организации, как правило, необходимо предоставить:
- Подтверждение того, обрабатываются ли персональные данные.
- Копию соответствующих персональных данных.
- Дополнительную информацию, требуемую применимым законом.
ICO обобщает право доступа как включающее подтверждение обработки, копию персональной информации и дополнительную информацию.
Организация не обязательно должна предоставлять каждый внутренний документ целиком, если законное право требует раскрытия только персональных данных обратившегося и применимой дополнительной информации.
Может ли DSAR включать информацию о других людях?
Потенциально да, но это требует внимательной проверки.
Записи организации могут содержать персональную информацию о:
- Обратившемся
- Сотрудниках
- Клиентах
- Членах семьи
- Деловых контактах
- Иных третьих лицах
Организации следует оценить, не раскроет ли передача информации ненадлежащим образом персональную информацию другого человека.
Это одна из причин, по которым исполнение DSAR часто требует проверки человеком, даже если первоначальный сбор данных автоматизирован.
Может ли организация отказать в DSAR?
Право доступа не безгранично.
В зависимости от применимого закона могут действовать исключения или ограничения.
Например, организации может потребоваться учесть вопросы, связанные с:
- Правами третьих лиц
- Профессиональной юридической тайной
- Конфиденциальностью
- Регуляторными ограничениями
- Соображениями правоохранительной деятельности
- Явно необоснованными или чрезмерными запросами
- Иными предусмотренными законом исключениями
Организации не следует просто отклонять запрос лишь потому, что он неудобен.
Если в запросе отказано или информация не предоставлена, организации следует соблюдать применимые требования закона относительно объяснений, исключений и прав на жалобу или обжалование.
Действующее руководство ICO указывает, что организации могут отказать в доступе только там, где применяется исключение или ограничение, включая определённые явно необоснованные или чрезмерные запросы.
Бесплатны ли DSAR?
Во многих режимах регулирования приватности люди могут реализовать права доступа, не уплачивая стандартный сбор.
Например, согласно руководству по UK GDPR, организации, как правило, не могут взимать плату за ответ на запрос субъекта на доступ.
Разумная плата может быть допустима в ограниченных обстоятельствах — например, при определённых явно необоснованных или чрезмерных запросах либо при выдаче дополнительных копий, в зависимости от применимого закона.
Точное правило зависит от юрисдикции.
DSAR и переносимость данных
Запрос на переносимость данных отличается от DSAR.
Оба могут предполагать предоставление персональных данных, но у переносимости есть дополнительные условия и особая цель.
Переносимость данных обычно касается получения определённых персональных данных в структурированном, широко используемом, машиночитаемом формате и, где это технически осуществимо, их передачи другому оператору.
Не каждый DSAR квалифицируется как запрос на переносимость.
Поэтому платформа для работы с правами в сфере приватности должна различать:
- Доступ
- Исправление
- Удаление
- Переносимость
- Возражение
- Ограничение обработки
- Иные применимые права
DSAR и GDPR
Право доступа по Статье 15 GDPR — основное правовое основание для DSAR в рамках GDPR.
Это право помогает людям понять, как обрабатываются их персональные данные, и позволяет им проверить, является ли обработка законной.
Поэтому хорошо спроектированный процесс обработки DSAR должен связывать запросы на доступ с более широкой программой подотчётности организации по GDPR.
DSAR и UK GDPR
UK GDPR содержит право доступа, в целом сопоставимое с правом по GDPR.
Британским организациям следует руководствоваться действующими указаниями Информационного комиссара (ICO), поскольку детальные операционные требования и разъяснения могут меняться.
В частности, организациям следует учитывать действующие правила о:
- Сроках ответа
- Продлениях срока
- Уточнении запроса
- Проверке личности
- Разумном поиске
- Исключениях
- Безопасном раскрытии
- Жалобах
ICO обновил своё руководство по праву доступа в 2025 и 2026 годах, в том числе с учётом изменений, внесённых Data (Use and Access) Act 2025.
DSAR и CCPA
Калифорнийская правовая база в сфере приватности предоставляет потребителям права в отношении их персональной информации, включая права на доступ к информации.
В CCPA используются собственные терминология, процедуры, исключения и сроки, поэтому организациям не следует просто копировать процесс обработки DSAR по GDPR и считать, что он удовлетворяет требованиям Калифорнии.
Система работы с правами в сфере приватности должна определять применимую юрисдикцию и направлять запрос по соответствующему процессу.
DSAR и DPDPA в Индии
Индийский Digital Personal Data Protection Act (DPDPA) использует терминологию, отличную от GDPR.
DPDPA называет физическое лицо Data Principal, а не «субъектом данных», как GDPR.
Поэтому организациям, работающим в Индии, следует различать:
- Права субъектов данных по GDPR / UK GDPR
- Права потребителей по CCPA
- Права Data Principal по DPDPA
Глобальная платформа приватности должна использовать процессы с учётом юрисдикции, а не рассматривать каждый запрос о приватности как DSAR по GDPR.
DSAR и запрос о реализации прав субъекта данных
Запрос о реализации прав субъекта данных (DSR), или запрос субъекта данных, — более широкое понятие, чем DSAR.
Запрос о реализации прав может касаться:
- Доступа
- Исправления
- Удаления
- Ограничения обработки
- Возражения
- Переносимости
- Иных прав, специфичных для юрисдикции
DSAR сосредоточен именно на доступе.
Это различие полезно командам по приватности, потому что одно входящее обращение может содержать сразу несколько прав.
Например:
«Скажите, какие данные у вас есть обо мне, исправьте мой адрес и удалите мой маркетинговый профиль.»
Это обращение потенциально содержит:
- Запрос на доступ
- Запрос на исправление
- Запрос на удаление
Организации следует выявить и обработать каждое применимое право.
DSAR и отзыв согласия
DSAR также отличается от отзыва согласия.
«Я отзываю согласие, которое дал ранее.»
«Предоставьте мне доступ к моим персональным данным и соответствующую информацию об их обработке.»
Человек может воспользоваться обоими правами, но их не следует путать.
Например, пользователь может отозвать согласие на маркетинг и отдельно запросить доступ к персональным данным, которые организация о нём хранит.
DSAR и cookie
DSAR потенциально может охватывать персональные данные, связанные с онлайн-активностью.
В зависимости от обстоятельств к соответствующей информации могут относиться:
- Онлайн-идентификаторы
- Идентификаторы аккаунта
- Информация, связанная с cookie
- Рекламные идентификаторы
- IP-адреса
- Активность на сайте
- Маркетинговые профили
- Записи о предпочтениях
Являются ли конкретные сведения из cookie или аналитики персональными данными, зависит от применимого закона и контекста.
Поэтому при поиске в рамках DSAR организациям следует учитывать соответствующие системы онлайн-данных, а не ограничиваться своей CRM.
DSAR и записи о согласии
Записи о согласии могут иметь отношение к DSAR.
Например, организация может хранить информацию, показывающую:
- Когда было получено согласие
- Какие цели были представлены
- Какой выбор был сделан
- Какая версия уведомления была показана
- Какие предпочтения были изменены
- Когда согласие было отозвано
- Какие идентификаторы были связаны с событием согласия
Там, где такая информация является персональными данными человека и подпадает под объём запроса, её может потребоваться учесть при исполнении запроса.
Именно поэтому записи о согласии и управление DSAR не всегда должны работать как полностью раздельные системы.
DSAR и сторонние обработчики
Организации часто используют сторонних обработчиков и поставщиков услуг.
Поэтому DSAR может потребовать поиска информации в:
- CRM-платформах
- Почтовых сервисах
- Облачных хранилищах
- Инструментах клиентской поддержки
- Маркетинговых платформах
- Аналитических системах
- HR-платформах
- Платёжных системах
- Хранилищах данных
- Иных обработчиках
Организация остаётся ответственной за управление процессом реализации права доступа по применимому закону, даже когда соответствующие данные хранятся или обрабатываются в сторонних системах.
Чем автоматизация помогает в работе с DSAR
Ручная обработка DSAR может стать сложной по мере роста числа запросов и систем хранения данных.
Платформа управления DSAR может автоматизировать части процесса, включая:
- Приём запросов
- Создание дела
- Проверку личности
- Классификацию запросов
- Расчёт срока
- Контроль SLA
- Назначение исполнителей
- Внутренние уведомления
- Отслеживание источников данных
- Процессы исполнения запросов
- Безопасную передачу
- Журналы аудита
- Эскалации
Автоматизация должна поддерживать команду по приватности, а не устранять необходимую проверку человеком.
Чек-лист автоматизации DSAR
Зрелый процесс обработки DSAR должен включать:
Приём
- Централизованный приём запросов
- Поддержку электронной почты и веб-форм
- Ручное создание запроса
- Автоматическую нумерацию дел
Классификация
- Выявление запросов на доступ
- Классификацию прав
- Определение юрисдикции
- Назначение приоритета
Проверка личности
- Аутентификацию обратившегося
- Статус проверки
- Соразмерные процессы проверки
- Безопасное обращение с доказательствами
Управление сроками
- Расчёт применимого SLA
- Автоматические напоминания о сроках
- Учёт продлений
- Оповещения об эскалации
Поиск данных
- Инвентаризацию систем
- Назначение поисковых задач
- Координацию с обработчиками
- Отслеживание сбора данных
Проверка
- Удаление дубликатов
- Проверку информации о третьих лицах
- Проверку исключений
- Утверждение человеком
Исполнение
- Безопасную выгрузку
- Формирование ответа
- Отслеживание доставки
- Закрытие запроса
Аудит
- Полную историю действий
- Отметки времени
- Назначенных пользователей
- Записи о поиске
- Решения
- Итоговый ответ
- Доказательства завершения
Частые ошибки при работе с DSAR
Считать каждый запрос о приватности DSAR
Исправление, удаление, переносимость, возражение и доступ — это отдельные права.
Требовать специальную форму
Организациям не следует без необходимости усложнять подачу правомерных запросов на доступ лишь потому, что обратившийся не воспользовался определённой формой.
Автоматически требовать государственное удостоверение личности
Проверка личности должна быть соразмерна риску.
Искать только в CRM
Персональные данные могут находиться в десятках систем.
Игнорировать обработчиков
Соответствующие персональные данные могут храниться у облачных, маркетинговых, аналитических, сервисных и иных поставщиков услуг.
Пропускать сроки
Запрос без таймера SLA легко упустить из виду.
Отправлять данные небезопасно
Персональную информацию следует передавать через подходящий защищённый механизм.
Раскрывать информацию о другом человеке
Ответы на DSAR требуют внимательной проверки там, где записи содержат персональные данные третьих лиц.
Считать сроки GDPR универсальными
В разных юрисдикциях действуют разные правила и сроки ответа.
Закрывать дело без аудиторского следа
Организации должны быть в состоянии подтвердить, как запрос был получен, оценён, отработан поиском, проверен и исполнен.
Чек-лист внедрения DSAR для бизнеса
- Определите, что считается DSAR.
- Обучите сотрудников, работающих с клиентами, распознавать запросы.
- Обеспечьте доступные каналы подачи запросов.
- Проверяйте личность там, где это необходимо, и соразмерно.
- Определите применимую юрисдикцию.
- Рассчитайте правильный установленный законом срок.
- Определите объём запроса.
- Проведите поиск в соответствующих системах.
- Координируйтесь с обработчиками там, где это необходимо.
- Проверьте персональную информацию третьих лиц.
- Оцените применимые исключения.
- Подготовьте ответ в доступном формате.
- Передайте информацию безопасно.
- Зафиксируйте запрос и ответ.
- Отслеживайте сроки и продления.
- Сохраняйте доказательства для целей аудита.
- Регулярно пересматривайте процесс.
DSAR и ConsentX
ConsentX помогает организациям управлять процессами работы с DSAR и правами в сфере приватности через централизованный процесс приёма запросов, проверки личности, контроля SLA, исполнения и сбора доказательств для аудита.
Типичный процесс может выглядеть так:
- Запрос
- проверка личности
- определение юрисдикции/правил
- таймер SLA
- поиск данных
- проверка
- исполнение
- безопасный ответ
- аудиторская запись
Это помогает командам по приватности снизить риск:
- Пропущенных сроков
- Незакреплённых за исполнителем запросов
- Ошибок ручного учёта
- Неполных записей о запросах
- Непоследовательного исполнения
- Слабой проверяемости
Цель не в том, чтобы просто автоматизировать ответы по электронной почте.
Цель — выстроить проверяемый процесс работы с правами в сфере приватности.
Главное
- DSAR — это запрос на доступ к персональным данным человека.
- DSAR также часто называют запросом субъекта на доступ (SAR) или запросом в рамках права доступа.
- DSAR отличается от запросов на удаление, исправление, переносимость, возражение или ограничение обработки.
- По GDPR право доступа обычно требует ответа в течение одного месяца с учётом возможных продлений.
- Руководство по UK GDPR аналогично предусматривает месячный срок с возможными продлениями для сложных или множественных запросов.
- Запросы на доступ по CCPA подчиняются другим правилам и срокам.
- Проверка личности может быть уместна, но она должна быть соразмерной.
- Организациям следует вести поиск в соответствующих системах и учитывать данные, хранящиеся у обработчиков.
- Ответы на DSAR могут потребовать проверки на предмет информации о третьих лицах и законодательных исключений.
- Безопасное исполнение запросов и аудиторские записи — важные части управления DSAR.
- Платформа для работы с DSAR должна использовать правила и таймеры SLA с учётом юрисдикции, а не один глобальный срок.
- Автоматизация может упростить приём, проверку личности, поиск данных, исполнение и сбор доказательств для аудита.
Выстройте проверяемый процесс работы с правами в сфере приватности
Цель не в том, чтобы просто автоматизировать ответы по электронной почте. Цель — выстроить проверяемый процесс работы с правами в сфере приватности. ConsentX помогает организациям управлять DSAR и запросами о правах в сфере приватности через централизованный процесс приёма запросов, проверки личности, контроля SLA, исполнения и сбора доказательств для аудита.