DSAR-stigning: Batchbehandling til GDPR-compliance
GDPR Artikel 12 fastsætter en frist på én måned. Organisationer skal besvare anmodninger om indsigt i personoplysninger inden for 30 dage. Komplekse sager får en forlængelse på 60 dage. Fristen løber fra modtagelse. Der er ingen henstandsperiode. At overskride fristen er i sig selv en overtrædelse.
I 2024 gjorde DPA-bøder registreredes rettigheder bredt kendte. Den irske DPC bødede LinkedIn €310 millioner for brug af adfærdsbaseret annoncering uden gyldigt samtykke. Den bødede Meta €251 millioner for ikke at anmelde et databrud rettidigt. Hver bøde medførte en opmærksomhedskampagne. Flere mennesker lærte, at de havde rettigheder. DSAR-volumen steg.
EDPB's koordinerede håndhævelsesramme fra 2024 var rettet mod svigt i indsigtsretten. Organisationer, der ikke kan fremlægge rene DSAR-journaler, udsættes nu for øget kontrol.
Se vores compliance-oversigt og sikkerhedspraksis for, hvordan vi understøtter GDPR-forpligtelser.
Problemet med tredjeparts-PII
DSAR-svar skaber ét specifikt problem: tredjeparts-PII.
En registreret anmoder om alle oplysninger om dem. Disse oplysninger kan nævne andre personer. En supportnote kan indeholde en anden kundes telefonnummer. En e-mailkorrespondance kan vise en kollegas adresse. En klageregistrering kan nævne en tredjepart. At sende disse oplysninger ud eksponerer andres data. Det er en separat krænkelse af deres rettigheder.
Du skal gennemgå hvert dokument. Du skal fjerne tredjepartsreferencer, inden du sender. Et teleselskab med 300 DSAR'er pr. måned har ca. 50 dokumenter pr. anmodning. Det er 15.000 dokumenter pr. måned — alene til DSAR-compliance.
Et team på tre kan ikke klare det. Manuel gennemgang passer ikke ind i et en-måneds vindue i den størrelsesorden.
Batchbehandlingsarkitektur
En DSAR-svar-forudindstilling løser dette. Forudindstillingen scanner hvert dokument. Den finder alle personnavne, kontaktoplysninger og andre identifikatorer. Den anonymiserer hvert match undtagen dem, der tilhører den anmodende person. Du angiver den pågældendes navn og kontonummer ved starten af jobbet.
Andre kunder nævnt i optegnelserne anonymiseres. Medarbejdere citeret i servicenotes anonymiseres. Tredjeparter i e-mails anonymiseres. Alt dette sker, inden dokumentpakken samles.
Behandling af 50 dokumenter tager minutter — ikke timer. Compliance-teamet kontrollerer outputtet for edge cases. Svartiden falder fra uger til dage.
Besøg vores entitetsside for at se, hvilke datatyper forudindstillingen registrerer som standard.
Hvad der er vigtigt for en forsvarlig arbejdsgang
Tre ting gør en DSAR-arbejdsgang forsvarlig.
Hastighed. Batchværktøjer fjerner den flaskehals, der forårsager forsinkelser ved stor volumen.
Nøjagtighed. Forudindstillingen skal fjerne tredjeparts-PII uden at røre den registreredes egne oplysninger. En velindstillet forudindstilling håndterer denne sondring.
Revisionsspor. Artikel 5(2) kræver bevis for compliance. Batchkørsler logger hvilke dokumenter der blev behandlet, hvilken forudindstilling der blev brugt, og hvornår. Det log er dit bevis.