Legitieme DSAR-verwerking

Legitieme DSAR-verwerking

Verwerk een inzageverzoek van betrokkene van begin tot eind.

Wat is Legitieme DSAR-verwerking?

Artikel 15 geeft iedereen het recht op een kopie van de persoonlijke gegevens die u over hen bewaart, en u heeft één kalendermaand de tijd om te antwoorden. U verifieert uw identiteit zonder overmatige documentatie te eisen, wat op zichzelf al een overtreding is, en doorzoekt vervolgens de CRM, e-mailarchieven, supporttickets, analyses en back-ups, plus de plaatsen waar teams vergeten: chatberichten, gedeelde schijven en integraties van derden. U stelt het antwoordpakket samen, beoordeelt wat is vrijgesteld en redigeert de persoonlijke gegevens van derden die naast de gegevens van de aanvrager staan.

Wat je leert in Legitieme DSAR-verwerking

Legitieme DSAR-verwerking — Trainingsstappen

  1. Introductie

    Tegenwoordig verwerkt u een legitieme DSAR van een geverifieerde klant – een verzoek dat zorgvuldige aandacht vereist voor deadlines, gegevensontdekking en redactie door derden.

  2. DSAR-ontvangst

    Alice ontvangt een nieuwe e-mail in haar werkinbox. De onderwerpregel geeft aan dat het een formeel toegangsverzoek van de betrokkene betreft. De e-mail is afkomstig van jennifer.martinez@acme-corp.com - een geverifieerde klant wiens bedrijf een actief contract heeft met CloudServe Technologies.

  3. Identiteitsverificatie

    Voordat ze het verzoek verwerkt, moet Alice verifiëren dat de persoon die het verzoek indient daadwerkelijk Jennifer Martinez is. De AVG vereist echter dat de verificatie proportioneel is; Alice mag geen buitensporige barrières opwerpen. Omdat het verzoek afkomstig is van een e-mailadres dat al aan het klantaccount is gekoppeld en het juiste klant-ID bevat, heeft Alice redelijke zekerheid over de identiteit.

  4. Het verzoek registreren

    Alice heeft toegang tot de DSAR-wachtrij in het privacyportaal. Ze ziet dat Jennifers verzoek automatisch is geregistreerd met de datum van vandaag, waarmee de reactieklok van 30 dagen wordt gestart. Het systeem toont alle informatie die nodig is om de identiteit van de aanvrager te verifiëren aan de hand van bestaande klantgegevens.

  5. Bevestiging verzenden

    Nu de identiteit is geverifieerd, moet Alice nu een bevestigingsmail naar Jennifer sturen. Dit bevestigt de ontvangst van het verzoek en schept verwachtingen voor de responstijdlijn. Het is een goede gewoonte om DSAR’s onmiddellijk te erkennen, ook al vereist de AVG dit niet strikt.

  6. Gegevens ontdekken

    Nu moet Alice alle bedrijfssystemen doorzoeken op de persoonlijke gegevens van Jennifer. De AVG vereist dat alle persoonlijke gegevens over het individu worden verstrekt – niet alleen voor de hand liggende plaatsen zoals het CRM. Alice moet het volgende controleren: CRM-records, ondersteuningstickets, factureringssystemen, e-mailcommunicatie, systeemlogboeken en eventuele back-ups die mogelijk persoonlijke gegevens bevatten.

  7. Gegevens zoeken uitvoeren

    Alice voert het e-mailadres van Jennifer in om in alle verbonden systemen te zoeken. Het privacyportaal bevraagt ​​automatisch de CRM, het ondersteuningsticketingsysteem, het factureringsplatform en de toegangslogboeken. De zoekopdracht retourneert gegevens uit meerdere bronnen: sommige bevatten alleen de gegevens van Jennifer, en andere bevatten ook gegevens over andere personen.

  8. Supervisoroproep - Redactievereisten

    Terwijl ze de zoekresultaten bekijkt, merkt Alice dat verschillende ondersteuningstickets gegevens bevatten over andere medewerkers van ACME Corp die een CC-bericht voor communicatie hadden ontvangen. Ze heeft begeleiding nodig over hoe om te gaan met gegevens van derden. Ze belt haar supervisor, David Chen, om de redactievereisten te bespreken.

  9. Gegevens beoordelen en redigeren

    Op advies van David beoordeelt Alice de samengestelde gegevensexport. Ze identificeert verschillende stukjes informatie die moeten worden geredigeerd: - E-mailadressen van andere medewerkers van ACME Corp in supportticketthreads - Namen van CloudServe-medewerkers die ondersteuningsaanvragen hebben afgehandeld - Interne ticket-ID's die de gegevens van andere klanten kunnen onthullen Alice moet Jennifer al haar eigen gegevens verstrekken en tegelijkertijd de privacy van anderen beschermen.

  10. Redacties toepassen

    Alice beoordeelt elke gegevensbron zorgvuldig en past redacties toe om informatie van derden te beschermen. Het privacyportaal helpt door potentiële gegevens van derden onder de aandacht te brengen, maar Alice moet bij elke redactie de uiteindelijke beslissing nemen. Ze zorgt ervoor dat alle persoonlijke gegevens van Jennifer zichtbaar blijven, terwijl de informatie van andere personen op de juiste manier wordt verborgen.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 15 Right of access by the data subject