Traitement DSAR légitime

Traitement DSAR légitime

Traiter une demande d’accès d’une personne concernée de bout en bout.

Qu'est-ce que Traitement DSAR légitime?

L’article 15 donne à toute personne le droit d’obtenir une copie des données personnelles que vous détenez à son sujet, et vous disposez d’un mois calendaire pour répondre. Vous vérifiez l'identité sans exiger une documentation excessive, ce qui constitue une violation en soi, puis effectuez des recherches dans le CRM, les archives de courrier électronique, les tickets d'assistance, les analyses et les sauvegardes, ainsi que les endroits que les équipes oublient : les messages de chat, les lecteurs partagés et les intégrations tierces. Vous rassemblerez le dossier de réponse, jugerez ce qui est exempté et rédigerez les données personnelles des tiers figurant dans les dossiers du demandeur.

Ce que vous apprendrez dans Traitement DSAR légitime

Traitement DSAR légitime — Étapes de la formation

  1. Présentation

    Aujourd’hui, vous allez traiter un DSAR légitime provenant d’un client vérifié – une demande qui nécessite une attention particulière aux délais, à la découverte des données et à la rédaction par des tiers.

  2. Reçu DSAR

    Alice reçoit un nouvel e-mail dans sa boîte de réception professionnelle. La ligne d'objet indique qu'il s'agit d'une demande formelle d'accès à la personne concernée. L'e-mail provient de jennifer.martinez@acme-corp.com - un client vérifié dont l'entreprise a un contrat actif avec CloudServe Technologies.

  3. Vérification d'identité

    Avant de traiter la demande, Alice doit vérifier que la personne qui fait la demande est bien Jennifer Martinez. Cependant, le RGPD exige que la vérification soit proportionnée : Alice ne doit pas créer d'obstacles excessifs. Étant donné que la demande provient d'une adresse e-mail déjà associée au compte client et inclut le bon identifiant client, Alice a une assurance raisonnable de son identité.

  4. Enregistrer la demande

    Alice accède à la file d'attente DSAR dans le portail de confidentialité. Elle constate que la demande de Jennifer a été automatiquement enregistrée avec la date du jour, ce qui fait démarrer le délai de réponse de 30 jours. Le système affiche toutes les informations nécessaires pour vérifier l'identité du demandeur par rapport aux enregistrements clients existants.

  5. Envoi d'un accusé de réception

    Une fois son identité vérifiée, Alice doit maintenant envoyer un e-mail d'accusé de réception à Jennifer. Cela confirme la réception de la demande et définit les attentes concernant le délai de réponse. Une bonne pratique consiste à reconnaître rapidement les DSAR, même si le RGPD ne l’exige pas strictement.

  6. Découverte de données

    Alice doit désormais rechercher dans tous les systèmes de l'entreprise les données personnelles de Jennifer. Le RGPD exige de fournir toutes les données personnelles détenues sur l'individu, et pas seulement dans des endroits évidents comme le CRM. Alice doit vérifier : les enregistrements CRM, les tickets d'assistance, les systèmes de facturation, les communications par courrier électronique, les journaux système et toutes les sauvegardes pouvant contenir des données personnelles.

  7. Exécution d'une recherche de données

    Alice saisit l'adresse e-mail de Jennifer pour effectuer une recherche sur tous les systèmes connectés. Le portail de confidentialité interroge automatiquement le CRM, le système de billetterie d'assistance, la plateforme de facturation et les journaux d'accès. La recherche renvoie des données provenant de plusieurs sources : certaines contiennent uniquement les données de Jennifer et d'autres contiennent également des données sur d'autres personnes.

  8. Appel du superviseur – Exigences de rédaction

    En examinant les résultats de la recherche, Alice remarque que plusieurs tickets d'assistance contiennent des données sur d'autres employés d'ACME Corp qui ont reçu une copie de leurs communications. Elle a besoin de conseils sur la manière de gérer les données tierces. Elle appelle son superviseur, David Chen, pour discuter des exigences de rédaction.

  9. Révision et rédaction des données

    Suivant les conseils de David, Alice examine l'exportation des données compilées. Elle identifie plusieurs éléments d’information qui nécessitent d’être expurgés : - Adresses e-mail d'autres employés d'ACME Corp dans les fils de discussion des tickets d'assistance - Noms des membres du personnel de CloudServe qui ont traité les cas de support - ID de ticket internes susceptibles d'exposer les données d'autres clients Alice doit fournir à Jennifer toutes ses propres données tout en protégeant la vie privée des autres.

  10. Application de rédactions

    Alice examine attentivement chaque source de données et applique des suppressions pour protéger les informations tierces. Le portail de confidentialité aide en mettant en évidence les données potentielles de tiers, mais Alice doit prendre la décision finale concernant chaque expurgation. Elle veille à ce que toutes les données personnelles de Jennifer restent visibles tandis que les informations des autres personnes sont correctement masquées.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 15 Right of access by the data subject