Traitement DSAR légitime
Traiter une demande d’accès d’une personne concernée de bout en bout.
Qu'est-ce que Traitement DSAR légitime?
L’article 15 donne à toute personne le droit d’obtenir une copie des données personnelles que vous détenez à son sujet, et vous disposez d’un mois calendaire pour répondre. Vous vérifiez l'identité sans exiger une documentation excessive, ce qui constitue une violation en soi, puis effectuez des recherches dans le CRM, les archives de courrier électronique, les tickets d'assistance, les analyses et les sauvegardes, ainsi que les endroits que les équipes oublient : les messages de chat, les lecteurs partagés et les intégrations tierces. Vous rassemblerez le dossier de réponse, jugerez ce qui est exempté et rédigerez les données personnelles des tiers figurant dans les dossiers du demandeur.
Ce que vous apprendrez dans Traitement DSAR légitime
- Vérifier l'identité du demandeur en utilisant des mesures proportionnées sans exiger de documents personnels excessifs
- Localisez les données personnelles sur tous les systèmes organisationnels, y compris les bases de données CRM, de messagerie, d'analyse et de sauvegarde.
- Appliquer correctement les exemptions pour les documents juridiquement privilégiés et les données personnelles de tiers dans les enregistrements partagés
- Compiler un dossier de réponse complet qui répond à toutes les exigences d'information de l'article 15 dans le délai de 30 jours.
- Identifier les goulots d'étranglement opérationnels dans le processus DSAR et mettre en œuvre des gains d'efficacité pour les demandes répétées
Traitement DSAR légitime — Étapes de la formation
-
Présentation
Aujourd’hui, vous allez traiter un DSAR légitime provenant d’un client vérifié – une demande qui nécessite une attention particulière aux délais, à la découverte des données et à la rédaction par des tiers.
-
Reçu DSAR
Alice reçoit un nouvel e-mail dans sa boîte de réception professionnelle. La ligne d'objet indique qu'il s'agit d'une demande formelle d'accès à la personne concernée. L'e-mail provient de jennifer.martinez@acme-corp.com - un client vérifié dont l'entreprise a un contrat actif avec CloudServe Technologies.
-
Vérification d'identité
Avant de traiter la demande, Alice doit vérifier que la personne qui fait la demande est bien Jennifer Martinez. Cependant, le RGPD exige que la vérification soit proportionnée : Alice ne doit pas créer d'obstacles excessifs. Étant donné que la demande provient d'une adresse e-mail déjà associée au compte client et inclut le bon identifiant client, Alice a une assurance raisonnable de son identité.
-
Enregistrer la demande
Alice accède à la file d'attente DSAR dans le portail de confidentialité. Elle constate que la demande de Jennifer a été automatiquement enregistrée avec la date du jour, ce qui fait démarrer le délai de réponse de 30 jours. Le système affiche toutes les informations nécessaires pour vérifier l'identité du demandeur par rapport aux enregistrements clients existants.
-
Envoi d'un accusé de réception
Une fois son identité vérifiée, Alice doit maintenant envoyer un e-mail d'accusé de réception à Jennifer. Cela confirme la réception de la demande et définit les attentes concernant le délai de réponse. Une bonne pratique consiste à reconnaître rapidement les DSAR, même si le RGPD ne l’exige pas strictement.
-
Découverte de données
Alice doit désormais rechercher dans tous les systèmes de l'entreprise les données personnelles de Jennifer. Le RGPD exige de fournir toutes les données personnelles détenues sur l'individu, et pas seulement dans des endroits évidents comme le CRM. Alice doit vérifier : les enregistrements CRM, les tickets d'assistance, les systèmes de facturation, les communications par courrier électronique, les journaux système et toutes les sauvegardes pouvant contenir des données personnelles.
-
Exécution d'une recherche de données
Alice saisit l'adresse e-mail de Jennifer pour effectuer une recherche sur tous les systèmes connectés. Le portail de confidentialité interroge automatiquement le CRM, le système de billetterie d'assistance, la plateforme de facturation et les journaux d'accès. La recherche renvoie des données provenant de plusieurs sources : certaines contiennent uniquement les données de Jennifer et d'autres contiennent également des données sur d'autres personnes.
-
Appel du superviseur – Exigences de rédaction
En examinant les résultats de la recherche, Alice remarque que plusieurs tickets d'assistance contiennent des données sur d'autres employés d'ACME Corp qui ont reçu une copie de leurs communications. Elle a besoin de conseils sur la manière de gérer les données tierces. Elle appelle son superviseur, David Chen, pour discuter des exigences de rédaction.
-
Révision et rédaction des données
Suivant les conseils de David, Alice examine l'exportation des données compilées. Elle identifie plusieurs éléments d’information qui nécessitent d’être expurgés : - Adresses e-mail d'autres employés d'ACME Corp dans les fils de discussion des tickets d'assistance - Noms des membres du personnel de CloudServe qui ont traité les cas de support - ID de ticket internes susceptibles d'exposer les données d'autres clients Alice doit fournir à Jennifer toutes ses propres données tout en protégeant la vie privée des autres.
-
Application de rédactions
Alice examine attentivement chaque source de données et applique des suppressions pour protéger les informations tierces. Le portail de confidentialité aide en mettant en évidence les données potentielles de tiers, mais Alice doit prendre la décision finale concernant chaque expurgation. Elle veille à ce que toutes les données personnelles de Jennifer restent visibles tandis que les informations des autres personnes sont correctement masquées.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 15 Right of access by the data subject