Legitieme DSAR-verwerking
Verwerk een inzageverzoek van betrokkene van begin tot eind.
Wat is Legitieme DSAR-verwerking?
Artikel 15 geeft iedereen het recht op een kopie van de persoonlijke gegevens die u over hen bewaart, en u heeft één kalendermaand de tijd om te antwoorden. U verifieert uw identiteit zonder overmatige documentatie te eisen, wat op zichzelf al een overtreding is, en doorzoekt vervolgens de CRM, e-mailarchieven, supporttickets, analyses en back-ups, plus de plaatsen waar teams vergeten: chatberichten, gedeelde schijven en integraties van derden. U stelt het antwoordpakket samen, beoordeelt wat is vrijgesteld en redigeert de persoonlijke gegevens van derden die naast de gegevens van de aanvrager staan.
Wat je leert in Legitieme DSAR-verwerking
- De identiteit van de aanvrager verifiëren met proportionele maatregelen zonder buitensporige persoonlijke documentatie te eisen
- Persoonsgegevens lokaliseren in alle organisatorische systemen, waaronder CRM, e-mail, analytics en back-updatabases
- Uitzonderingen correct toepassen voor juridisch bevoorrecht materiaal en persoonsgegevens van derden in gedeelde records
- Een volledig antwoordpakket samenstellen dat voldoet aan alle informatievereisten van artikel 15 binnen de 30-dagendeadline
- Operationele knelpunten in het DSAR-proces identificeren en efficiëntieverbeteringen implementeren voor herhaalde verzoeken
Legitieme DSAR-verwerking — Trainingsstappen
-
Introductie
Tegenwoordig verwerkt u een legitieme DSAR van een geverifieerde klant – een verzoek dat zorgvuldige aandacht vereist voor deadlines, gegevensontdekking en redactie door derden.
-
DSAR-ontvangst
Alice ontvangt een nieuwe e-mail in haar werkinbox. De onderwerpregel geeft aan dat het een formeel toegangsverzoek van de betrokkene betreft. De e-mail is afkomstig van jennifer.martinez@acme-corp.com - een geverifieerde klant wiens bedrijf een actief contract heeft met CloudServe Technologies.
-
Identiteitsverificatie
Voordat ze het verzoek verwerkt, moet Alice verifiëren dat de persoon die het verzoek indient daadwerkelijk Jennifer Martinez is. De AVG vereist echter dat de verificatie proportioneel is; Alice mag geen buitensporige barrières opwerpen. Omdat het verzoek afkomstig is van een e-mailadres dat al aan het klantaccount is gekoppeld en het juiste klant-ID bevat, heeft Alice redelijke zekerheid over de identiteit.
-
Het verzoek registreren
Alice heeft toegang tot de DSAR-wachtrij in het privacyportaal. Ze ziet dat Jennifers verzoek automatisch is geregistreerd met de datum van vandaag, waarmee de reactieklok van 30 dagen wordt gestart. Het systeem toont alle informatie die nodig is om de identiteit van de aanvrager te verifiëren aan de hand van bestaande klantgegevens.
-
Bevestiging verzenden
Nu de identiteit is geverifieerd, moet Alice nu een bevestigingsmail naar Jennifer sturen. Dit bevestigt de ontvangst van het verzoek en schept verwachtingen voor de responstijdlijn. Het is een goede gewoonte om DSAR’s onmiddellijk te erkennen, ook al vereist de AVG dit niet strikt.
-
Gegevens ontdekken
Nu moet Alice alle bedrijfssystemen doorzoeken op de persoonlijke gegevens van Jennifer. De AVG vereist dat alle persoonlijke gegevens over het individu worden verstrekt – niet alleen voor de hand liggende plaatsen zoals het CRM. Alice moet het volgende controleren: CRM-records, ondersteuningstickets, factureringssystemen, e-mailcommunicatie, systeemlogboeken en eventuele back-ups die mogelijk persoonlijke gegevens bevatten.
-
Gegevens zoeken uitvoeren
Alice voert het e-mailadres van Jennifer in om in alle verbonden systemen te zoeken. Het privacyportaal bevraagt automatisch de CRM, het ondersteuningsticketingsysteem, het factureringsplatform en de toegangslogboeken. De zoekopdracht retourneert gegevens uit meerdere bronnen: sommige bevatten alleen de gegevens van Jennifer, en andere bevatten ook gegevens over andere personen.
-
Supervisoroproep - Redactievereisten
Terwijl ze de zoekresultaten bekijkt, merkt Alice dat verschillende ondersteuningstickets gegevens bevatten over andere medewerkers van ACME Corp die een CC-bericht voor communicatie hadden ontvangen. Ze heeft begeleiding nodig over hoe om te gaan met gegevens van derden. Ze belt haar supervisor, David Chen, om de redactievereisten te bespreken.
-
Gegevens beoordelen en redigeren
Op advies van David beoordeelt Alice de samengestelde gegevensexport. Ze identificeert verschillende stukjes informatie die moeten worden geredigeerd: - E-mailadressen van andere medewerkers van ACME Corp in supportticketthreads - Namen van CloudServe-medewerkers die ondersteuningsaanvragen hebben afgehandeld - Interne ticket-ID's die de gegevens van andere klanten kunnen onthullen Alice moet Jennifer al haar eigen gegevens verstrekken en tegelijkertijd de privacy van anderen beschermen.
-
Redacties toepassen
Alice beoordeelt elke gegevensbron zorgvuldig en past redacties toe om informatie van derden te beschermen. Het privacyportaal helpt door potentiële gegevens van derden onder de aandacht te brengen, maar Alice moet bij elke redactie de uiteindelijke beslissing nemen. Ze zorgt ervoor dat alle persoonlijke gegevens van Jennifer zichtbaar blijven, terwijl de informatie van andere personen op de juiste manier wordt verborgen.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 15 Right of access by the data subject