DSAR-hullám: kötegelt feldolgozás a GDPR-megfelelőséghez
A GDPR 12. cikke egyhónapos határidőt állapít meg. A szervezeteknek 30 napon belül kell válaszolniuk az érintetti hozzáférési kérelmekre (DSAR). Bonyolult esetekre 60 napos hosszabbítás adható. Az óra a kézhezvételtől ketyeg. Nincs türelmi idő. A határidő elmulasztása önmagában is jogsértést jelent.
2024-ben az adatvédelmi hatóságok bírságai széles körben ismertté tették az érintetti jogokat. Az Ír Adatvédelmi Bizottság (DPC) 310 millió euróra bírságolta a LinkedInt az érvényes hozzájárulás nélküli viselkedésalapú reklámozásért. A Metát 251 millió euróra büntette egy adatvédelmi incidens késedelmes bejelentéséért. Minden egyes bírság figyelemfelkeltő kampányt indított el. Egyre több ember értesült arról, hogy jogai vannak. Az érintetti kérelmek száma megnőtt.
Az EDPB 2024-es összehangolt végrehajtási keretrendszere a hozzáférési jogok megsértéseit célozta meg. Azok a szervezetek, amelyek nem tudnak megbízható DSAR-nyilvántartásokat felmutatni, most fokozottabb ellenőrzéssel szembesülnek.
Tekintse meg megfelelőségi áttekintőnket és biztonsági gyakorlatainkat, amelyek bemutatják, hogyan támogatjuk a GDPR-kötelezettségek teljesítését.
A harmadik fél személyes adatainak problémája
A DSAR-válaszok egy konkrét problémát vetnek fel: harmadik felek személyes adatait.
Egy érintett hozzáférést kér az összes róla tárolt adathoz. Ezek az adatok más személyeket is megnevezhetnek. Egy ügyfélszolgálati feljegyzés tartalmazhatja egy másik ügyfél telefonszámát. Egy e-mail-szál felfedheti egy kolléga lakcímét. Egy panasznyilvántartás harmadik félre utalhat. Ezeknek a nyilvántartásoknak az elküldése más személyek adatait teszi hozzáférhetővé. Ez önálló jogsértés az ő jogaik sérelmével szemben.
Minden dokumentumot felül kell vizsgálni. Az elküldés előtt el kell távolítani a harmadik felekre való utalásokat. Egy havonta 300 DSAR-t kezelő telekommunikációs vállalatnál kérelmenként körülbelül 50 dokumentum van. Ez havonta 15 000 dokumentumot jelent – csupán a DSAR-megfelelőség érdekében.
Ezt egy háromfős csapat nem tudja elvégezni. A kézi felülvizsgálat ekkora mennyiség mellett nem fér bele az egyhónapos határidőbe.
A kötegelt feldolgozás architektúrája
Egy DSAR-válasz preset megoldja ezt a problémát. A preset minden dokumentumot átvizsgál. Megtalálja az összes személynevet, elérhetőségi adatot és egyéb azonosítót. Minden találatot anonimizál, kivéve azokat, amelyek a kérelmező személyhez tartoznak. A kérelmező nevét és fiókszámát a feladat elején kell megadni.
A nyilvántartásokban szereplő többi ügyfél anonimizálásra kerül. A szolgáltatási feljegyzésekben hivatkozott alkalmazottak anonimizálásra kerülnek. Az e-mailekben szereplő harmadik felek anonimizálásra kerülnek. Mindez a dokumentumcsomag összeállítása előtt megtörténik.
50 dokumentum feldolgozása percekbe telik – nem órákba. A megfelelőségi csapat ellenőrzi a kimenetet a határesetek szempontjából. A válaszidő hetekről napokra csökken.
Tekintse meg entitások oldalunkat, ahol megtekintheti, hogy a preset alapértelmezésként milyen adattípusokat észlel.
Ami egy védhető munkafolyamathoz szükséges
Három tényező tesz egy DSAR-munkafolyamatot védhető alapokon állóvá.
Gyorsaság. A kötegelt eszközök megszüntetik azt a szűk keresztmetszetet, amely nagy volumen esetén késéseket okoz.
Pontosság. A presetnek el kell távolítania a harmadik felek személyes adatait anélkül, hogy az érintett saját adatait érintené. Egy jól konfigurált preset kezeli ezt a különbségtételt.
Audit-nyomvonal. Az 5. cikk (2) bekezdése bizonyítékot követel a megfelelőségről. A kötegelt futások naplózzák, hogy mely dokumentumokat dolgozták fel, melyik presetet alkalmazták és mikor. Ez a napló jelenti a bizonyítékot.