DSAR significado: solicitud de acceso del interesado

DSAR significa Data Subject Access Request, la solicitud de acceso del interesado. Qué se puede pedir, plazos según el RGPD y la CCPA, costes, verificación de identidad, excepciones y cómo responder paso a paso.

DSAR significado: ¿qué es una solicitud de acceso del interesado?

El significado de DSAR es solicitud de acceso del interesado (Data Subject Access Request, DSAR). Una DSAR es una solicitud de acceso a datos personales en la que una persona pide a una organización que confirme si trata sus datos personales y, en caso afirmativo, que le entregue una copia de esos datos y le informe de cómo se utilizan. El derecho a presentar una DSAR, el derecho de acceso del RGPD, procede del artículo 15 del RGPD, y existen derechos similares en el UK GDPR, la CCPA/CPRA de California y la mayoría de las demás leyes de privacidad.

DSAR, SAR y DSR: ¿cuál es la diferencia?

TérminoForma completaSignificado
DSARData Subject Access RequestSolicitud de acceso a sus datos personales. Es el nombre más habitual en la UE y en EE. UU.
SARSubject Access RequestLa misma solicitud. Es el nombre habitual en el Reino Unido, el que usa la ICO.
DSRData Subject Request (o Data Subject Rights request)Cualquier solicitud para ejercer un derecho de privacidad: acceso, supresión, rectificación, portabilidad, limitación u oposición. Una DSAR es un tipo de DSR.
Right to knowTérmino de la CCPA/CPRAEl equivalente californiano de una DSAR (derecho a saber).

¿Qué puede pedir una persona en una DSAR?

Según el artículo 15 del RGPD, el interesado tiene derecho a recibir:

  1. Confirmación de si usted trata sus datos personales
  2. Una copia de los datos personales que usted conserva sobre él
  3. Los fines del tratamiento
  4. Las categorías de datos personales de que se trate
  5. Los destinatarios o categorías de destinatarios, incluidos los de otros países
  6. El plazo durante el que se conservarán los datos o los criterios utilizados para determinarlo
  7. Sus derechos de rectificación, supresión, limitación y oposición
  8. Su derecho a presentar una reclamación ante una autoridad de control
  9. El origen de los datos, si no se obtuvieron del propio interesado
  10. Si se utilizan decisiones automatizadas o elaboración de perfiles, la lógica aplicada y sus consecuencias previstas
  11. Las garantías aplicadas a las transferencias fuera del EEE

Una DSAR abarca todos los datos personales, no solo los de una base de datos de clientes. Eso incluye correos electrónicos, registros de chat, tickets de soporte, notas del CRM, grabaciones de llamadas, imágenes de videovigilancia, archivos de registro e identificadores en línea como los ID de cookies y los registros de consentimiento.

El Tribunal de Justicia de la UE ha confirmado que las personas tienen derecho a conocer la identidad de los destinatarios concretos de sus datos, y no solo sus categorías, cuando sea posible (Österreichische Post, C-154/21, 2023). También ha declarado que la "copia" debe ser una reproducción fiel e inteligible de los datos, lo que puede implicar facilitar extractos de documentos o documentos completos cuando sea necesario para comprender los datos (C-487/21, 2023).

¿Cuánto tiempo hay para responder a una DSAR?

LeyPlazoPrórroga
RGPD de la UESin dilación indebida y, a más tardar, en el plazo de un mes a partir de la recepciónHasta dos meses más para solicitudes complejas o numerosas, si se informa a la persona dentro del primer mes y se explican los motivos
UK GDPRUn mesHasta dos meses más para solicitudes complejas
CCPA/CPRA de California45 días naturalesOtros 45 días cuando sea razonablemente necesario, con aviso al consumidor
Otras leyes estatales de EE. UU. (Virginia, Colorado, Connecticut, Texas y otras)45 díasOtros 45 días cuando sea razonablemente necesario
LGPD de Brasil15 días para una declaración completaNo se indica

Según el RGPD, el plazo empieza a contar cuando se recibe la solicitud. Si necesita verificar la identidad de la persona, muchos reguladores, entre ellos la ICO, consideran que el plazo empieza a contar cuando usted dispone de lo necesario para confirmarla.

¿Se puede cobrar por una DSAR?

No, en la mayoría de los casos. Según el RGPD, la primera copia debe ser gratuita. Solo puede cobrar un canon razonable basado en los costes administrativos si la solicitud es manifiestamente infundada o excesiva, o si la persona pide copias adicionales. Según la CCPA, las empresas no pueden cobrar por responder a las solicitudes del derecho a saber, aunque no están obligadas a responder a más de dos solicitudes del mismo consumidor en un periodo de 12 meses.

¿Cómo se puede presentar una DSAR?

Según el RGPD, una DSAR no requiere un formulario especial ni una redacción concreta, y no necesita mencionar el RGPD ni usar las palabras "solicitud de acceso". Una solicitud puede presentarse:

  • Por correo electrónico o por carta
  • A través de un formulario web o un portal de privacidad
  • Verbalmente, por teléfono o en persona
  • A través de redes sociales o chat en directo
  • Por medio de alguien que actúe en nombre de la persona, como un abogado o un progenitor, con acreditación de su representación

Puede ofrecer un canal preferente, como un formulario en línea, pero no puede rechazar una solicitud válida porque haya llegado por otro canal. El personal que trata con clientes debe estar formado para reconocer una DSAR y remitirla con rapidez.

Según la CCPA, las empresas deben ofrecer al menos dos métodos para presentar solicitudes, incluido un número de teléfono gratuito. Las empresas que operan únicamente en línea y tienen una relación directa con el consumidor pueden ofrecer una dirección de correo electrónico en lugar de un número de teléfono.

Cómo responder a una DSAR paso a paso

  1. Registre la solicitud. Anote la fecha de recepción, el canal, el solicitante y el plazo.
  2. Verifique la identidad. Pida solo la información necesaria para tener una seguridad razonable de que la persona es quien dice ser. No pida más datos personales de los necesarios.
  3. Aclare el alcance si es necesario. Si trata una gran cantidad de datos sobre la persona, puede pedirle que especifique lo que quiere, pero el plazo no se detiene mientras espera.
  4. Busque en sus sistemas. Utilice su mapa de datos y su registro de actividades de tratamiento para localizar datos personales en bases de datos, correo electrónico, almacenamiento de archivos, CRM, soporte, marketing, analítica y sistemas de proveedores.
  5. Recopile y revise. Reúna los datos y elimine todo lo que no se refiera al solicitante.
  6. Anonimice cuando sea necesario. Proteja los datos personales de otras personas y aplique las excepciones legales que correspondan, como el secreto profesional.
  7. Responda. Envíe los datos y la información del artículo 15 en un formato claro y conciso. Si la solicitud se presentó por medios electrónicos, responda en un formato electrónico de uso común, salvo que la persona solicite otra cosa.
  8. Conserve un registro. Documente dónde buscó, qué envió, qué retuvo y por qué, y cuándo respondió.

¿Cuándo se puede denegar una DSAR?

  • La solicitud es manifiestamente infundada, por ejemplo, se presenta solo para causar perjuicios, sin intención real de acceder a los datos.
  • La solicitud es manifiestamente excesiva, por ejemplo, repite una solicitud reciente sin que haya transcurrido un intervalo razonable.
  • Facilitar los datos afectaría negativamente a los derechos y libertades de otras personas, en cuyo caso, siempre que sea posible, se ocultan los datos en lugar de denegar la solicitud por completo.
  • Se aplica una excepción prevista en la legislación nacional, como el secreto profesional de los abogados o la prevención de delitos.
  • No puede verificar la identidad de la persona tras haber hecho esfuerzos razonables.

Si deniega la solicitud, debe comunicárselo a la persona sin dilación indebida y dentro del plazo, explicarle los motivos e informarle de su derecho a presentar una reclamación ante una autoridad de control y a ejercitar acciones judiciales.

Modelo de carta de solicitud DSAR

Los particulares pueden utilizar una carta o un correo electrónico breve como este:

Asunto: Solicitud de acceso a datos personales

Estimado/a delegado/a de protección de datos:

En virtud del artículo 15 del RGPD, solicito que me confirmen si tratan mis datos personales y, en tal caso, que me faciliten una copia de dichos datos, junto con la información indicada en el artículo 15, apartado 1, incluidos los fines, los destinatarios, el plazo de conservación y el origen de los datos.

Nombre: [su nombre completo]

Correo electrónico o ID de cuenta: [el correo electrónico o la cuenta que utilizó]

Otros datos que pueden ayudar a localizar mi información: [por ejemplo, número de cliente o fechas]

Les ruego que respondan en el plazo de un mes desde la recepción de esta solicitud.

Atentamente,

[su nombre]

Errores comunes con las DSAR

  • Incumplir el plazo porque no se reconoció la solicitud o se envió al equipo equivocado
  • Pedir una identificación excesiva, como una copia del pasaporte cuando bastaría con una confirmación por correo electrónico
  • Buscar solo en la base de datos principal y omitir el correo electrónico, las herramientas de soporte, los registros y los sistemas de proveedores
  • Enviar datos de otra persona por no haberlos ocultado
  • Entregar exportaciones en bruto que la persona no puede entender
  • No conservar un registro de la respuesta

No responder correctamente a las DSAR es uno de los motivos más habituales por los que las personas presentan reclamaciones ante las autoridades de control. La vulneración de los derechos de los interesados entra en el nivel superior de multas del RGPD, de hasta 20 millones de euros o el 4 % del volumen de negocio anual global.

DSAR y registros de consentimiento de cookies

Cada vez más DSAR preguntan por el seguimiento en sitios web: qué cookies se instalaron, si la persona dio su consentimiento y qué proveedores de tecnología publicitaria recibieron sus datos. Los identificadores en línea, como los ID de cookies y los ID de dispositivo, son datos personales según el RGPD. Una plataforma de gestión del consentimiento que almacena registros de consentimiento con marcas de tiempo, versiones del banner y elecciones facilita mucho responder a estas preguntas y demostrar que el consentimiento era válido.

Cómo le ayuda UniConsent a gestionar las DSAR

El Privacy Portal de UniConsent le ofrece un único lugar para recibir y gestionar las solicitudes de los interesados:

  • Un portal de privacidad con su marca en su propio dominio, como privacy.yourcompany.com, con su logotipo y sus colores
  • Flujos de trabajo estructurados para solicitudes de acceso, supresión, rectificación y exclusión voluntaria, con seguimiento de SLA
  • Plazos por región para el RGPD, el UK GDPR, la CCPA/CPRA y las leyes de privacidad estatales de EE. UU., con alertas antes de que venzan
  • Un registro de auditoría que anota cada acción con marca de tiempo
  • Un formulario de solicitud o un portal completo que puede insertar en cualquier página con un único fragmento de código
  • Un centro de preferencias que combina el consentimiento de cookies, las autorizaciones de marketing y las preferencias de comunicación
  • Registros de consentimiento de UniConsent CMP para responder a preguntas sobre el consentimiento de cookies

Preguntas frecuentes

¿Qué significa DSAR?

DSAR son las siglas de Data Subject Access Request, una solicitud de una persona para acceder a los datos personales que una organización conserva sobre ella.

¿Cuánto tiempo tengo para responder a una DSAR?

Según el RGPD y el UK GDPR, debe responder en el plazo de un mes, prorrogable dos meses más para solicitudes complejas o numerosas. Según la CCPA y la mayoría de las leyes de privacidad estatales de EE. UU., dispone de 45 días, prorrogables otros 45 días.

¿Puedo cobrar por una DSAR?

Normalmente no. La primera copia debe ser gratuita. Según el RGPD, solo puede cobrar un canon razonable por solicitudes manifiestamente infundadas o excesivas o por copias adicionales.

¿Una DSAR tiene que presentarse por escrito?

No. Según el RGPD, una DSAR puede presentarse verbalmente, por correo electrónico, a través de redes sociales o mediante un formulario web, y no necesita usar ninguna redacción concreta.

¿Puedo pedir una identificación antes de responder a una DSAR?

Sí, si tiene dudas razonables sobre la identidad de la persona. Pida solo lo que sea proporcionado para confirmar quién es.

¿Cuál es la diferencia entre una DSAR y una DSR?

Una DSAR es una solicitud de acceso a datos personales. Una DSR, o solicitud del interesado, abarca cualquier derecho de privacidad, incluidos la supresión, la rectificación, la portabilidad, la limitación y la oposición.

¿Qué ocurre si ignoro una DSAR?

La persona puede presentar una reclamación ante una autoridad de control o acudir a los tribunales. Los reguladores pueden obligarle a responder e imponer multas de hasta 20 millones de euros o el 4 % del volumen de negocio anual global por vulnerar los derechos de los interesados.

Lecturas adicionales

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de cumplimiento del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate