DSAR-pyynnöt kasvussa: eräkäsittely GDPR-vaatimustenmukaisuuteen
GDPR:n 12 artikla asettaa yhden kuukauden määräajan. Organisaatioiden on vastattava rekisteröidyn tietopyyntöihin (DSAR) 30 päivässä. Monimutkaisiin tapauksiin myönnetään 60 päivän jatkoaika. Laskenta alkaa pyynnön vastaanottamisesta. Lisäaikaa ei myönnetä. Määräajan ylittäminen on itsessään rikkomus.
Vuonna 2024 tietosuojaviranomaisten sanktiot tekivät tietooikeuksista laajasti tunnettuja. Irlannin tietosuojavaltuutettu sakotti LinkedIniä 310 miljoonalla eurolla käyttäytymiseen perustuvasta mainonnasta ilman pätevää suostumusta. Meta sai 251 miljoonan euron sakon tietomurtoilmoituksen viivästymisestä. Jokainen suuri sakko käynnisti tietoisuuskampanjoita. Yhä useampi ihminen oppi oikeuksistaan. DSAR-volyymit kasvoivat.
EDPB:n vuoden 2024 koordinoitu täytäntöönpanokehys keskittyi puutteisiin tietoihin pääsyoikeudessa. Organisaatiot, jotka eivät pysty osoittamaan DSAR-käsittelyn vaatimustenmukaisuutta, ovat nyt aiempaa suuremmassa valvonnassa.
Tutustu vaatimustenmukaisuusyhteenvetoomme ja turvallisuuskäytänteisiimme saadaksesi selville, miten tuemme GDPR-velvoitteiden täyttämistä.
Kolmansien osapuolten henkilötietoja koskeva ongelma
DSAR-vastausten valmistelu luo erityisen ongelman: kolmansien osapuolten henkilötiedot.
Rekisteröity pyytää kaikkia häntä koskevia tietoja. Nämä tietueet voivat sisältää viittauksia muihin henkilöihin. Tukimuistiinpanossa voi olla toisen asiakkaan puhelinnumero. Sähköpostiketjussa voi näkyä kollegan osoite. Valitusraportissa voidaan viitata kolmanteen osapuoleen. Näiden asiakirjojen toimittaminen rekisteröidylle paljastaa muiden henkilötiedot — erillinen rikkomus heidän oikeuksiinsa nähden.
Jokainen asiakirja on tarkistettava ja kolmansien osapuolten viittaukset poistettava ennen lähettämistä. Teleoperaattori, joka käsittelee 300 DSAR-pyyntöä kuukaudessa ja joutuu tarkastamaan noin 50 asiakirjaa pyyntöä kohti, tarkastaa 15 000 asiakirjaa kuukaudessa — yksinomaan DSAR-vaatimustenmukaisuuden vuoksi.
Kolmen hengen tiimi ei pysty siihen. Manuaalinen tarkastelu ei sovi yhteen kuukauden aikaikkunan kanssa näillä volyymeilla.
Eräkäsittelyarkkitehtuuri
DSAR-vastauksille tarkoitettu esiasetus ratkaisee tämän ongelman. Esiasetus analysoi jokaisen asiakirjan, tunnistaa henkilönimet, yhteystiedot ja muut tunnisteet sekä anonymisoi kaikki löydökset paitsi ne, jotka koskevat pyytävää rekisteröityä — jonka nimi ja tilinumero annetaan prosessin alussa.
Asiakirjoissa mainitut muut asiakkaat anonymisoidaan. Huoltotiimeissä mainitut työntekijät anonymisoidaan. Sähköposteissa esiintyvät kolmannet osapuolet anonymisoidaan. Kaikki tämä tapahtuu ennen asiakirjapaketin kokoamista rekisteröidylle.
50 asiakirjan käsittely vie minuutteja, ei tunteja. Vaatimustenmukaisuustiimi tarkistaa tulosteen reunatapauksia varten. Vastausajat lyhenevät viikoista päiviin.
Tutustu entiteettisivuumme saadaksesi selville, mitä tietotyyppejä esiasetus tunnistaa oletuksena.
Mikä tekee prosessista puolustettavan
Kolme asiaa tekee DSAR-prosessista puolustettavan.
Nopeus. Eräkäsittelytyökalut poistavat pullonkaulan, joka aiheuttaa viivästyksiä suurissa volyymeissa.
Tarkkuus. Esiasetuksen on poistettava kolmansien osapuolten henkilötiedot vaarantamatta pyytävän rekisteröidyn tietueita. Hyvin konfiguroitu esiasetus hallitsee tämän erottelun.
Jäljitysketju. 5 artiklan 2 kohta edellyttää näyttöä vaatimustenmukaisuudesta. Eräkäsittelyprosessit kirjaavat, mitkä asiakirjat on käsitelty, mitä esiasetusta on käytetty ja milloin. Tämä lokitieto on todisteaineistosi.