Un Modulo di Richiesta di Accesso del Soggetto dei Dati (DSAR) consente ai tuoi utenti di richiedere l'accesso alle informazioni personali archiviate su di loro o di richiedere che vengano intraprese determinate azioni con i loro dati personali. In base ad alcune leggi sulla protezione della privacy dei dati — come il Regolamento Generale sulla Protezione dei Dati (GDPR) — devi garantire che i tuoi utenti possano inviare richieste per accedere, modificare, trasferire o cancellare i loro dati personali.
Termly offre un modulo DSAR incorporabile che puoi trovare nella tua dashboard.
Prepararsi a ricevere DSAR
Ecco alcuni passaggi che dovresti seguire mentre ti prepari a iniziare a ricevere DSAR:
Fornisci agli utenti un modo per inviare DSAR — potresti voler incorporare un modulo o fornire dettagli di contatto specifici per l'invio delle DSAR.
Crea e documenta un processo standard di risposta alle DSAR.
-
Tieni un elenco dettagliato di tutti i luoghi in cui la tua organizzazione potrebbe conservare dati personali. Questi possono includere:
Fascicoli clienti/membri del team
Account email
Dati archiviati su server appartenenti a fornitori di servizi
Registrazioni audio
E altro ancora — esamina attentamente la tua situazione specifica per trovare tutti i luoghi in cui conservi dati personali
Rispondere a una DSAR
Ecco alcuni passaggi che consigliamo alle organizzazioni di implementare quando rispondono alle DSAR:
Determina quale legge sulla privacy dei dati si applica al soggetto dei dati. Diverse leggi hanno requisiti differenti per i tempi di gestione della richiesta, la responsabilità di un'azienda che elabora i dati e altro ancora. Puoi determinare quale legge si applica verificando la posizione del soggetto dei dati. Se usi il modulo DSAR di Termly, il richiedente potrà selezionare quale legge è applicabile a lui al momento dell'invio della richiesta.
Verifica l'identità del richiedente. Individui con intenti malevoli potrebbero usare il tuo modulo DSAR per raccogliere informazioni sui tuoi utenti. Notifica al richiedente che la DSAR è stata ricevuta, ma verifica sempre l'identità del richiedente prima di inviare dati personali. Ad esempio, potresti verificare l'identità del richiedente richiedendo che invii la sua richiesta usando le stesse informazioni di contatto con cui si è registrato al tuo servizio, oppure chiedendo al richiedente di confermare le informazioni che hai sul suo account.
Chiarisci la richiesta. Il richiedente sta chiedendo accesso ai dati, cancellazione o altro? Ottieni ulteriori informazioni dal richiedente se necessario.
Determina la validità della richiesta. Verifica se la richiesta è valida e può essere completata entro un termine legale. In caso contrario, puoi prendere ulteriori provvedimenti per richiedere una proroga fino a 60 giorni.
-
Ispeziona i dati. Dovrai effettuare una ricerca nei tuoi fascicoli e dati per localizzare tutte le informazioni personali appartenenti al richiedente. Questo può includere copie cartacee, file digitali, account, dati archiviati su server di fornitori di servizi e altro.
Assicurati di proteggere le informazioni personali di altri soggetti dei dati — non cancellare o condividere informazioni con il richiedente che non gli appartengono.
Se non puoi cancellare i dati richiesti per protezione da frodi, procedimenti giudiziari in corso, obblighi legali o altri motivi, informa il richiedente su cosa non puoi cancellare e perché. Consulta un avvocato se ti trovi in questa situazione.
Scegli il formato giusto per fornire le informazioni. Raccomandiamo di creare modelli di email DSAR per risposte e richieste di cancellazione. Alcune delle informazioni che suggeriamo di includere sono dettagliate nella sezione sottostante.
Tieni un registro di audit delle richieste DSAR. Includi le fonti delle informazioni raccolte, il processo di revisione, le decisioni chiave prese riguardo alla legittimità della richiesta e se sono state applicate esenzioni, la risposta fornita e le divulgazioni, nonché tutte le comunicazioni con l'individuo e altre terze parti. Questo sarà essenziale se l'individuo richiede una revisione interna della risposta o presenta un reclamo.
Informazioni da includere nella tua risposta DSAR
Raccomandiamo di includere le seguenti informazioni nelle tue risposte DSAR:
-
Richieste di informazioni sui dati
Finalità del trattamento
Categorie di dati personali interessati
I destinatari o le categorie di destinatari a cui i dati personali sono stati o saranno comunicati, inclusi eventuali altri paesi o organizzazioni internazionali
Eventuali garanzie adeguate per il trasferimento dei dati
Il periodo di tempo per cui i dati personali saranno conservati o, se non possibile, i criteri utilizzati per determinare tale periodo
La fonte dei dati se non sono stati raccolti direttamente dal soggetto dei dati
L'esistenza di qualsiasi processo decisionale automatizzato, inclusa la profilazione, e qualsiasi informazione significativa sulla logica coinvolta
-
Richieste di cancellazione dei dati
Conferma che i dati personali sono stati rimossi con successo dai tuoi sistemi e dai sistemi di terze parti
Se il richiedente deve cancellare manualmente i propri dati personali, fornisci istruzioni dettagliate su come farlo
Se c'è un'eccezione e non puoi soddisfare la richiesta di cancellazione, indica i motivi del rifiuto
Se alcuni dati personali sono archiviati in sistemi di backup in attesa di cancellazione, assicurati di spiegare il programma di cancellazione.
-
Informazioni aggiuntive
-
Prima di inviare la tua risposta DSAR, assicurati che il richiedente conosca i propri diritti, inclusi:
Il diritto di richiedere la rettifica o la cancellazione dei dati personali o la limitazione del trattamento dei propri dati personali
Il diritto di presentare un reclamo all'autorità di controllo competente.
-
Tracciamento delle DSAR
Termly ti notificherà via email quando viene effettuata una presentazione DSAR per il tuo sito web. L'email conterrà i dettagli della presentazione e alcune istruzioni su come rispondere.
Consigliamo di tenere traccia di tutte le richieste ricevute, del loro stato e di qualsiasi informazione o commento aggiuntivo.
Quando tieni un registro delle tue richieste DSAR, includi le seguenti informazioni:
ID richiesta
Tipo di richiesta (cancellazione, accesso, rettifica, opposizione, limitazione, portabilità dei dati)
Categoria del soggetto dei dati (visitatore del sito web, utente, cliente, dipendente)
Data della richiesta
Scadenza della richiesta
Persona responsabile della risposta
Stato della richiesta
Commenti