DSAR में उछाल: GDPR अनुपालन के लिए बैच प्रोसेसिंग
GDPR Article 12 एक महीने की समय सीमा निर्धारित करता है। संगठनों को Data Subject Access Requests का 30 दिनों के भीतर जवाब देना होगा। जटिल मामलों को 60 दिन का विस्तार मिलता है। घड़ी प्राप्ति पर शुरू होती है। कोई अनुग्रह अवधि नहीं है। समय सीमा चूकना अपने आप में एक उल्लंघन है।
2024 में, DPA जुर्मानों ने डेटा अधिकारों को व्यापक रूप से ज्ञात किया। आयरिश DPC ने LinkedIn पर €310 मिलियन का जुर्माना लगाया वैध सहमति के बिना व्यवहारिक विज्ञापन उपयोग के लिए। इसने Meta पर €251 मिलियन का जुर्माना लगाया डेटा उल्लंघन को समय पर सूचित न करने के लिए। प्रत्येक जुर्माने ने एक जागरूकता अभियान लाया। अधिक लोगों ने जाना कि उनके अधिकार हैं। DSAR वॉल्यूम बढ़ा।
EDPB के 2024 Coordinated Enforcement Framework ने पहुँच-अधिकार विफलताओं को लक्ष्य किया। जो संगठन स्वच्छ DSAR रिकॉर्ड नहीं दिखा सकते, वे अब अधिक जाँच का सामना करते हैं।
हम GDPR दायित्वों का समर्थन कैसे करते हैं, इसके लिए हमारा अनुपालन अवलोकन और सुरक्षा प्रथाएँ देखें।
तीसरे पक्ष की PII समस्या
DSAR प्रतिक्रियाएँ एक विशिष्ट समस्या पैदा करती हैं: तीसरे पक्ष की PII।
एक डेटा विषय उनके बारे में सभी रिकॉर्ड का अनुरोध करता है। उन रिकॉर्डों में अन्य लोगों का नाम हो सकता है। एक सपोर्ट नोट में किसी अन्य ग्राहक का फोन नंबर हो सकता है। एक ईमेल थ्रेड में एक सहकर्मी का पता दिखाई दे सकता है। एक शिकायत रिकॉर्ड में किसी तीसरे पक्ष का उल्लेख हो सकता है। वे रिकॉर्ड भेजने से अन्य लोगों का डेटा उजागर होता है। यह उनके अधिकारों का एक अलग उल्लंघन है।
आपको प्रत्येक दस्तावेज़ की समीक्षा करनी होगी। भेजने से पहले आपको तीसरे पक्ष के संदर्भ हटाने होंगे। महीने में 300 DSARs वाली एक दूरसंचार कंपनी के पास प्रति अनुरोध लगभग 50 दस्तावेज़ होते हैं। यह हर महीने 15,000 दस्तावेज़ है — केवल DSAR अनुपालन के लिए।
तीन की एक टीम यह नहीं कर सकती। उस पैमाने पर मैनुअल समीक्षा एक महीने की खिड़की में फिट नहीं होती।
बैच प्रोसेसिंग आर्किटेक्चर
एक DSAR-प्रतिक्रिया प्रीसेट इसे हल करता है। प्रीसेट प्रत्येक दस्तावेज़ को स्कैन करता है। यह सभी व्यक्ति नाम, संपर्क विवरण, और अन्य पहचानकर्ता खोजता है। यह अनुरोध करने वाले व्यक्ति के अलावा हर मिलान को अनामीकृत करता है। आप उस व्यक्ति का नाम और खाता नंबर कार्य की शुरुआत में दर्ज करते हैं।
रिकॉर्ड में नामित अन्य ग्राहक अनामीकृत हैं। सेवा नोटों में उद्धृत कर्मचारी अनामीकृत हैं। ईमेल में तीसरे पक्ष अनामीकृत हैं। दस्तावेज़ पैकेज तैयार होने से पहले यह सब होता है।
50 दस्तावेज़ों की प्रोसेसिंग में मिनट लगते हैं — घंटे नहीं। अनुपालन टीम किनारे के मामलों के लिए आउटपुट की जाँच करती है। प्रतिक्रिया समय हफ्तों से दिनों में आ जाता है।
प्रीसेट डिफ़ॉल्ट रूप से कौन से डेटा प्रकार का पता लगाता है, देखने के लिए हमारा entities पृष्ठ देखें।
एक रक्षायोग्य वर्कफ़्लो के लिए क्या मायने रखता है
तीन चीजें DSAR वर्कफ़्लो को रक्षायोग्य बनाती हैं।
गति। बैच टूल उस बाधा को दूर करते हैं जो वॉल्यूम पर देरी का कारण बनती है।
सटीकता। प्रीसेट को तीसरे पक्ष की PII हटानी होगी बिना डेटा विषय के अपने रिकॉर्ड को छुए। एक अच्छी तरह से कॉन्फ़िगर किया गया प्रीसेट इस अंतर को संभालता है।
ऑडिट ट्रेल। Article 5(2) अनुपालन का प्रमाण चाहता है। बैच रन लॉग करते हैं कि कौन से दस्तावेज़ प्रोसेस किए गए, कौन सा प्रीसेट उपयोग किया गया, और कब। वह लॉग आपका साक्ष्य है।