Trattamento Legittimo delle DSAR

Trattamento Legittimo delle DSAR

Gestisci una richiesta di accesso dell'interessato dall'inizio alla fine.

Cos’è Trattamento Legittimo delle DSAR?

L'articolo 15 conferisce a chiunque il diritto a una copia dei dati personali che detieni su di lui e hai un mese di calendario per rispondere. Verifichi l'identità senza richiedere documentazione eccessiva, che costituisce di per sé una violazione, quindi esegui ricerche nel CRM, negli archivi e-mail, nei ticket di supporto, nell'analisi e nei backup, oltre ai luoghi dimenticati dai team: messaggi di chat, unità condivise e integrazioni di terze parti. Raccoglierai il pacchetto di risposte, giudicherai cosa è esente e cancellerai i dati personali di terze parti che si trovano accanto ai record del richiedente.

Cosa imparerai in Trattamento Legittimo delle DSAR

Trattamento Legittimo delle DSAR — Fasi della formazione

  1. Introduzione

    Oggi elaborerai una DSAR legittima da un cliente verificato, una richiesta che richiede un'attenta attenzione alle scadenze, al rilevamento dei dati e alla redazione di terze parti.

  2. Ricevuta DSAR

    Alice riceve una nuova email nella sua casella di posta di lavoro. La riga dell'oggetto indica che si tratta di una richiesta formale di accesso dell'interessato. L'e-mail proviene da jennifer.martinez@acme-corp.com, un cliente verificato la cui azienda ha un contratto attivo con CloudServe Technologies.

  3. Verifica dell'identità

    Prima di elaborare la richiesta, Alice deve verificare che la persona che effettua la richiesta sia effettivamente Jennifer Martinez. Tuttavia, il GDPR richiede che la verifica sia proporzionata: Alice non dovrebbe creare barriere eccessive. Poiché la richiesta proviene da un indirizzo e-mail già associato all'account cliente e include l'ID cliente corretto, Alice ha una ragionevole garanzia dell'identità.

  4. Registrazione della richiesta

    Alice accede alla coda DSAR nel portale privacy. Vede che la richiesta di Jennifer è stata registrata automaticamente con la data odierna, che avvia il periodo di risposta di 30 giorni. Il sistema mostra tutte le informazioni necessarie per verificare l'identità del richiedente rispetto ai record esistenti del cliente.

  5. Invio di conferma

    Una volta verificata l'identità, Alice deve ora inviare un'e-mail di conferma a Jennifer. Ciò conferma la ricezione della richiesta e definisce le aspettative per la tempistica della risposta. Una buona pratica è riconoscere tempestivamente le DSAR, anche se il GDPR non lo richiede strettamente.

  6. Scoperta dei dati

    Ora Alice deve cercare i dati personali di Jennifer in tutti i sistemi aziendali. Il GDPR richiede di fornire tutti i dati personali conservati sull'individuo, non solo luoghi ovvi come il CRM. Alice deve controllare: record CRM, ticket di supporto, sistemi di fatturazione, comunicazioni e-mail, registri di sistema ed eventuali backup che potrebbero contenere dati personali.

  7. Esecuzione della ricerca dati

    Alice inserisce l'indirizzo email di Jennifer per eseguire la ricerca in tutti i sistemi connessi. Il portale della privacy interroga automaticamente il CRM, il sistema di ticketing di supporto, la piattaforma di fatturazione e i registri di accesso. La ricerca restituisce dati da più fonti, alcune contenenti solo i dati di Jennifer e altre contenenti anche dati su altri individui.

  8. Chiamata al supervisore - Requisiti di redazione

    Durante l'esame dei risultati della ricerca, Alice nota che diversi ticket di supporto contengono dati su altri dipendenti ACME Corp che erano in CC sulle comunicazioni. Ha bisogno di indicazioni su come gestire i dati di terze parti. Chiama il suo supervisore, David Chen, per discutere i requisiti di redazione.

  9. Revisione e redazione dei dati

    Seguendo la guida di David, Alice esamina l'esportazione dei dati compilati. Identifica diverse informazioni che necessitano di oscuramento: - Indirizzi email di altri dipendenti ACME Corp nelle discussioni sui ticket di supporto - Nomi dei membri dello staff CloudServe che hanno gestito i casi di supporto - ID dei ticket interni che potrebbero esporre i dati di altri clienti Alice deve fornire a Jennifer tutti i propri dati proteggendo la privacy degli altri.

  10. Applicazione delle redazioni

    Alice esamina attentamente ciascuna fonte di dati e applica correzioni per proteggere le informazioni di terze parti. Il portale della privacy aiuta evidenziando potenziali dati di terze parti, ma Alice deve prendere la decisione finale su ogni oscuramento. Si assicura che tutti i dati personali di Jennifer rimangano visibili mentre le informazioni di altri individui siano adeguatamente oscurate.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 15 Right of access by the data subject