DSAR significa Data Subject Access Request, la solicitud de acceso del interesado. Qué se puede pedir, plazos según el RGPD y la CCPA, costes, verificación de identidad, excepciones y cómo responder paso a paso.
El significado de DSAR es solicitud de acceso del interesado (Data Subject Access Request, DSAR). Una DSAR es una solicitud de acceso a datos personales en la que una persona pide a una organización que confirme si trata sus datos personales y, en caso afirmativo, que le entregue una copia de esos datos y le informe de cómo se utilizan. El derecho a presentar una DSAR, el derecho de acceso del RGPD, procede del artículo 15 del RGPD, y existen derechos similares en el UK GDPR, la CCPA/CPRA de California y la mayoría de las demás leyes de privacidad.
| Término | Forma completa | Significado |
|---|---|---|
| DSAR | Data Subject Access Request | Solicitud de acceso a sus datos personales. Es el nombre más habitual en la UE y en EE. UU. |
| SAR | Subject Access Request | La misma solicitud. Es el nombre habitual en el Reino Unido, el que usa la ICO. |
| DSR | Data Subject Request (o Data Subject Rights request) | Cualquier solicitud para ejercer un derecho de privacidad: acceso, supresión, rectificación, portabilidad, limitación u oposición. Una DSAR es un tipo de DSR. |
| Right to know | Término de la CCPA/CPRA | El equivalente californiano de una DSAR (derecho a saber). |
Según el artículo 15 del RGPD, el interesado tiene derecho a recibir:
Una DSAR abarca todos los datos personales, no solo los de una base de datos de clientes. Eso incluye correos electrónicos, registros de chat, tickets de soporte, notas del CRM, grabaciones de llamadas, imágenes de videovigilancia, archivos de registro e identificadores en línea como los ID de cookies y los registros de consentimiento.
El Tribunal de Justicia de la UE ha confirmado que las personas tienen derecho a conocer la identidad de los destinatarios concretos de sus datos, y no solo sus categorías, cuando sea posible (Österreichische Post, C-154/21, 2023). También ha declarado que la "copia" debe ser una reproducción fiel e inteligible de los datos, lo que puede implicar facilitar extractos de documentos o documentos completos cuando sea necesario para comprender los datos (C-487/21, 2023).
| Ley | Plazo | Prórroga |
|---|---|---|
| RGPD de la UE | Sin dilación indebida y, a más tardar, en el plazo de un mes a partir de la recepción | Hasta dos meses más para solicitudes complejas o numerosas, si se informa a la persona dentro del primer mes y se explican los motivos |
| UK GDPR | Un mes | Hasta dos meses más para solicitudes complejas |
| CCPA/CPRA de California | 45 días naturales | Otros 45 días cuando sea razonablemente necesario, con aviso al consumidor |
| Otras leyes estatales de EE. UU. (Virginia, Colorado, Connecticut, Texas y otras) | 45 días | Otros 45 días cuando sea razonablemente necesario |
| LGPD de Brasil | 15 días para una declaración completa | No se indica |
Según el RGPD, el plazo empieza a contar cuando se recibe la solicitud. Si necesita verificar la identidad de la persona, muchos reguladores, entre ellos la ICO, consideran que el plazo empieza a contar cuando usted dispone de lo necesario para confirmarla.
No, en la mayoría de los casos. Según el RGPD, la primera copia debe ser gratuita. Solo puede cobrar un canon razonable basado en los costes administrativos si la solicitud es manifiestamente infundada o excesiva, o si la persona pide copias adicionales. Según la CCPA, las empresas no pueden cobrar por responder a las solicitudes del derecho a saber, aunque no están obligadas a responder a más de dos solicitudes del mismo consumidor en un periodo de 12 meses.
Según el RGPD, una DSAR no requiere un formulario especial ni una redacción concreta, y no necesita mencionar el RGPD ni usar las palabras "solicitud de acceso". Una solicitud puede presentarse:
Puede ofrecer un canal preferente, como un formulario en línea, pero no puede rechazar una solicitud válida porque haya llegado por otro canal. El personal que trata con clientes debe estar formado para reconocer una DSAR y remitirla con rapidez.
Según la CCPA, las empresas deben ofrecer al menos dos métodos para presentar solicitudes, incluido un número de teléfono gratuito. Las empresas que operan únicamente en línea y tienen una relación directa con el consumidor pueden ofrecer una dirección de correo electrónico en lugar de un número de teléfono.
Si deniega la solicitud, debe comunicárselo a la persona sin dilación indebida y dentro del plazo, explicarle los motivos e informarle de su derecho a presentar una reclamación ante una autoridad de control y a ejercitar acciones judiciales.
Los particulares pueden utilizar una carta o un correo electrónico breve como este:
Asunto: Solicitud de acceso a datos personales
Estimado/a delegado/a de protección de datos:
En virtud del artículo 15 del RGPD, solicito que me confirmen si tratan mis datos personales y, en tal caso, que me faciliten una copia de dichos datos, junto con la información indicada en el artículo 15, apartado 1, incluidos los fines, los destinatarios, el plazo de conservación y el origen de los datos.
Nombre: [su nombre completo]
Correo electrónico o ID de cuenta: [el correo electrónico o la cuenta que utilizó]
Otros datos que pueden ayudar a localizar mi información: [por ejemplo, número de cliente o fechas]
Les ruego que respondan en el plazo de un mes desde la recepción de esta solicitud.
Atentamente,
[su nombre]
No responder correctamente a las DSAR es uno de los motivos más habituales por los que las personas presentan reclamaciones ante las autoridades de control. La vulneración de los derechos de los interesados entra en el nivel superior de multas del RGPD, de hasta 20 millones de euros o el 4 % del volumen de negocio anual global.
Cada vez más DSAR preguntan por el seguimiento en sitios web: qué cookies se instalaron, si la persona dio su consentimiento y qué proveedores de tecnología publicitaria recibieron sus datos. Los identificadores en línea, como los ID de cookies y los ID de dispositivo, son datos personales según el RGPD. Una plataforma de gestión del consentimiento que almacena registros de consentimiento con marcas de tiempo, versiones del banner y elecciones facilita mucho responder a estas preguntas y demostrar que el consentimiento era válido.
El Privacy Portal de UniConsent le ofrece un único lugar para recibir y gestionar las solicitudes de los interesados:
DSAR son las siglas de Data Subject Access Request, una solicitud de una persona para acceder a los datos personales que una organización conserva sobre ella.
Según el RGPD y el UK GDPR, debe responder en el plazo de un mes, prorrogable dos meses más para solicitudes complejas o numerosas. Según la CCPA y la mayoría de las leyes de privacidad estatales de EE. UU., dispone de 45 días, prorrogables otros 45 días.
Normalmente no. La primera copia debe ser gratuita. Según el RGPD, solo puede cobrar un canon razonable por solicitudes manifiestamente infundadas o excesivas o por copias adicionales.
No. Según el RGPD, una DSAR puede presentarse verbalmente, por correo electrónico, a través de redes sociales o mediante un formulario web, y no necesita usar ninguna redacción concreta.
Sí, si tiene dudas razonables sobre la identidad de la persona. Pida solo lo que sea proporcionado para confirmar quién es.
Una DSAR es una solicitud de acceso a datos personales. Una DSR, o solicitud del interesado, abarca cualquier derecho de privacidad, incluidos la supresión, la rectificación, la portabilidad, la limitación y la oposición.
La persona puede presentar una reclamación ante una autoridad de control o acudir a los tribunales. Los reguladores pueden obligarle a responder e imponer multas de hasta 20 millones de euros o el 4 % del volumen de negocio anual global por vulnerar los derechos de los interesados.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate