Обробка законних DSAR
Обробіть запит суб'єкта даних на доступ від початку до кінця.
Що таке Обробка законних DSAR?
Стаття 15 дає будь-кому право на копію ваших особистих даних про нього, і у вас є один календарний місяць, щоб відповісти. Перевірений клієнт просить все. Ви перевіряєте її особу за даними, які вже є у файлі, підтверджуєте запит, здійснюєте пошук у CRM, заявках у службу підтримки, платіжній платформі та журналах доступу, редагуєте особисті дані інших людей у її потоках підтримки та збираєте пакет відповідей, який охоплює кожен пункт статті 15.
Що ви дізнаєтесь у Обробка законних DSAR
- Верифікувати особу заявника за допомогою пропорційних заходів без вимоги надмірної персональної документації
- Знаходьте особисті дані в CRM, заявках у службу підтримки, платіжній платформі та журналах доступу, а не лише в очевидній системі
- Видаліть особисті дані третіх сторін у спільних записах, якщо їх розголошення негативно вплине на інших
- Складіть повний пакет відповідей, який відповідає всім інформаційним вимогам статті 15 протягом місячного терміну
- Документуйте кожен крок запиту, щоб відповідь могла бути виправданою згідно з принципом підзвітності
Обробка законних DSAR — Кроки навчання
-
вступ
Сьогодні ви обробите законний DSAR від перевіреного клієнта – запит, який вимагає особливої уваги до термінів, виявлення даних і редагування третьою стороною.
-
Квитанція DSAR
Аліса отримує новий електронний лист у свою робочу скриньку вхідних повідомлень. Рядок теми вказує, що це офіційний запит на доступ суб’єкта даних. Електронний лист надійшов від jennifer.martinez@acme-corp.com – перевіреного клієнта, чия компанія має діючий контракт із CloudServe Technologies.
-
Підтвердження особи
Перш ніж обробити запит, Аліса повинна переконатися, що особа, яка робить запит, насправді Дженніфер Мартінес. Однак GDPR вимагає, щоб перевірка була пропорційною – Аліса не повинна створювати надмірних перешкод. Оскільки запит надійшов з адреси електронної пошти, яка вже пов’язана з обліковим записом клієнта, і містить правильний ідентифікатор клієнта, Аліса має достатні гарантії ідентифікації.
-
Реєстрація запиту
Аліса отримує доступ до черги DSAR на порталі конфіденційності. Вона бачить, що запит Дженніфер було автоматично зареєстровано з сьогоднішньою датою, яка починає місячний годинник відповіді. Система показує всю інформацію, необхідну для перевірки особи запитувача за наявними записами клієнтів.
-
Підтвердження надсилання
Після підтвердження особи Алісі потрібно надіслати Дженніфер електронний лист із підтвердженням. Це підтверджує отримання запиту та встановлює очікувані терміни відповіді. Хороша практика полягає в тому, щоб негайно підтверджувати DSAR, навіть якщо GDPR цього не вимагає.
-
Виявлення даних
Тепер Аліса повинна шукати особисті дані Дженніфер у всіх системах компанії. GDPR вимагає надання всіх особистих даних, які зберігаються про особу, а не лише таких очевидних місць, як CRM. Алісі потрібно перевірити: записи CRM, квитки в службу підтримки, системи виставлення рахунків, повідомлення електронною поштою, системні журнали та будь-які резервні копії, які можуть містити особисті дані.
-
Запуск пошуку даних
Аліса вводить електронну адресу Дженніфер для пошуку в усіх підключених системах. Портал конфіденційності автоматично надсилає запити CRM, системі продажу квитків підтримки, платіжній платформі та журналам доступу. Пошук повертає дані з кількох джерел – деякі містять лише дані Дженніфер, а деякі також містять дані про інших осіб.
-
Виклик керівника – вимоги до редагування
Переглядаючи результати пошуку, Аліса помічає, що кілька запитів у службу підтримки містять дані про інших співробітників ACME Corp, які отримали копію під час спілкування. Їй потрібні вказівки щодо обробки даних третіх сторін. Вона дзвонить своєму керівнику, Девіду Чену, щоб обговорити вимоги до редагування.
-
Перегляд і редагування даних
Слідуючи вказівкам Девіда, Аліса переглядає зібрані експортовані дані та зважує кожну інформацію третьої сторони: - Адреси електронної пошти інших співробітників ACME Corp у потоках запитів служби підтримки: редагувати - Внутрішні ідентифікатори квитків, які можуть відкрити дані інших клієнтів: редагувати - Імена співробітників CloudServe, які розглядали її запити служби підтримки: зберегти, оскільки вони діяли у своїй професійній ролі Аліса повинна надати Дженніфер усі свої дані, захищаючи конфіденційність інших.
-
Застосування редакцій
Аліса ретельно перевіряє кожне джерело даних і застосовує редагування, щоб захистити інформацію третіх сторін. Портал конфіденційності допомагає, висвітлюючи потенційні дані третіх сторін, але Аліса повинна приймати остаточне рішення щодо кожного редагування. Вона гарантує, що всі особисті дані Дженніфер залишаються видимими, тоді як інформація інших людей належним чином прихована.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 15 Right of access by the data subject