DSAR significato: Data Subject Access Request

DSAR sta per Data Subject Access Request (richiesta di accesso dell'interessato). Scopri cosa si può chiedere, i termini di risposta previsti da GDPR e CCPA, costi, verifiche dell'identità, esenzioni e come rispondere passo dopo passo.

DSAR per esteso: che cos'è una Data Subject Access Request?

DSAR per esteso significa Data Subject Access Request, ovvero richiesta di accesso dell'interessato. Una DSAR è la richiesta con cui una persona chiede a un'organizzazione di confermare se tratta i suoi dati personali e, in caso affermativo, di fornirle una copia di tali dati e i dettagli su come vengono utilizzati. Il diritto di presentare una DSAR deriva dall'articolo 15 del GDPR, e diritti analoghi esistono ai sensi dello UK GDPR, del CCPA/CPRA californiano e della maggior parte delle altre leggi sulla privacy.

DSAR, SAR e DSR: qual è la differenza?

TermineForma estesaSignificato
DSARData Subject Access RequestUna richiesta di accesso ai propri dati personali. Il nome più comune nell'UE e negli USA.
SARSubject Access RequestLa stessa richiesta. Il nome abituale nel Regno Unito, utilizzato dall'ICO.
DSRData Subject Request (o richiesta di esercizio dei diritti dell'interessato)Qualsiasi richiesta di esercizio di un diritto in materia di privacy: accesso, cancellazione, rettifica, portabilità, limitazione od opposizione. Una DSAR è un tipo di DSR.
Right to knowTermine del CCPA/CPRAL'equivalente californiano di una DSAR.

Che cosa si può chiedere con una DSAR?

Ai sensi dell'articolo 15 del GDPR, una persona ha il diritto di ricevere:

  1. La conferma che sia o meno in corso un trattamento dei suoi dati personali
  2. Una copia dei dati personali che detieni su di lei
  3. Le finalità del trattamento
  4. Le categorie di dati personali in questione
  5. I destinatari o le categorie di destinatari, compresi quelli in altri paesi
  6. Il periodo di conservazione dei dati o i criteri utilizzati per determinarlo
  7. I suoi diritti di rettifica, cancellazione, limitazione e opposizione
  8. Il suo diritto di proporre reclamo a un'autorità di controllo
  9. L'origine dei dati, se non sono stati raccolti presso di lei
  10. L'eventuale uso di processi decisionali automatizzati o di profilazione, la logica utilizzata e le probabili conseguenze
  11. Le garanzie adottate per i trasferimenti al di fuori del SEE

Una DSAR riguarda tutti i dati personali, non solo quelli presenti in un database clienti. Ciò include email, log delle chat, ticket di assistenza, note del CRM, registrazioni delle chiamate, filmati di videosorveglianza, file di log e identificativi online come gli ID dei cookie e le registrazioni del consenso.

La Corte di giustizia dell'UE ha confermato che le persone hanno diritto di conoscere, ove possibile, l'identità dei destinatari specifici dei loro dati e non solo le categorie (Österreichische Post, C-154/21, 2023). Ha inoltre stabilito che la "copia" deve essere una riproduzione fedele e comprensibile dei dati, il che può comportare la fornitura di estratti di documenti o di documenti interi quando ciò è necessario per comprendere i dati (C-487/21, 2023).

Entro quanto tempo devi rispondere a una DSAR?

LeggeTermineProroga
GDPR dell'UESenza ingiustificato ritardo e comunque entro un mese dal ricevimentoFino a due ulteriori mesi per richieste complesse o numerose, se lo comunichi alla persona entro il primo mese spiegandone i motivi
UK GDPRUn meseFino a due ulteriori mesi per richieste complesse
CCPA/CPRA della California45 giorni di calendarioUlteriori 45 giorni quando ragionevolmente necessario, con comunicazione al consumatore
Altre leggi statali USA (Virginia, Colorado, Connecticut, Texas e altre)45 giorniUlteriori 45 giorni quando ragionevolmente necessario
LGPD del Brasile15 giorni per una dichiarazione completaNessuna indicata

Ai sensi del GDPR, il termine decorre dal ricevimento della richiesta. Se devi verificare l'identità della persona, molte autorità di regolamentazione, tra cui l'ICO, considerano che il termine decorra dal momento in cui disponi di quanto necessario per confermarla.

Puoi addebitare un costo per una DSAR?

No, nella maggior parte dei casi. Ai sensi del GDPR, la prima copia deve essere gratuita. Puoi addebitare un contributo spese ragionevole basato sui costi amministrativi solo se una richiesta è manifestamente infondata o eccessiva, oppure se la persona chiede ulteriori copie. Ai sensi del CCPA, le aziende non possono addebitare costi per rispondere alle richieste di esercizio del diritto di sapere, anche se non sono tenute a rispondere a più di due richieste nell'arco di 12 mesi dallo stesso consumatore.

Come può essere presentata una DSAR?

Ai sensi del GDPR, una DSAR non richiede un modulo speciale né una formulazione specifica, e non deve necessariamente citare il GDPR o usare le parole "richiesta di accesso". Una richiesta può essere presentata:

  • Via email o lettera
  • Tramite un modulo web o un privacy portal
  • Verbalmente, per telefono o di persona
  • Tramite social media o live chat
  • Da qualcuno che agisce per conto della persona, come un avvocato o un genitore, con prova della delega

Puoi indicare un canale preferito, come un modulo online, ma non puoi respingere una richiesta valida perché è arrivata attraverso un canale diverso. Il personale che ha contatti con i clienti dovrebbe essere formato per riconoscere una DSAR e inoltrarla rapidamente.

Ai sensi del CCPA, le aziende devono offrire almeno due modalità per presentare le richieste, tra cui un numero verde. Le aziende che operano solo online e hanno un rapporto diretto con il consumatore possono offrire un indirizzo email anziché un numero di telefono.

Come rispondere a una DSAR: passo dopo passo

  1. Registra la richiesta. Annota la data di ricevimento, il canale, il richiedente e la scadenza.
  2. Verifica l'identità. Chiedi solo le informazioni necessarie per essere ragionevolmente certo che la persona sia chi dice di essere. Non chiedere più dati personali del necessario.
  3. Chiarisci l'ambito se necessario. Se tratti una grande quantità di dati sulla persona, puoi chiederle di specificare che cosa desidera, ma il termine non si sospende durante l'attesa.
  4. Effettua la ricerca nei tuoi sistemi. Usa la mappatura dei dati e i registri dei trattamenti per trovare i dati personali in database, email, archiviazione dei file, CRM, assistenza, marketing, analisi e sistemi dei fornitori.
  5. Raccogli e rivedi. Riunisci i dati ed elimina tutto ciò che non riguarda il richiedente.
  6. Oscura dove necessario. Proteggi i dati personali di altre persone e applica eventuali esenzioni di legge, come il segreto professionale forense.
  7. Rispondi. Invia i dati e le informazioni previste dall'articolo 15 in un formato chiaro e conciso. Se la richiesta è stata presentata per via elettronica, rispondi in un formato elettronico di uso comune, salvo diversa richiesta della persona.
  8. Conserva una registrazione. Documenta dove hai cercato, che cosa hai inviato, che cosa hai trattenuto e perché, e quando hai risposto.

Quando puoi rifiutare una DSAR?

  • La richiesta è manifestamente infondata, ad esempio viene presentata solo per creare disagio, senza una reale intenzione di accedere ai dati.
  • La richiesta è manifestamente eccessiva, ad esempio ripete una richiesta recente senza un intervallo ragionevole.
  • La fornitura dei dati lederebbe i diritti e le libertà altrui: in questo caso, ove possibile, oscura i dati anziché rifiutare del tutto.
  • Si applica un'esenzione prevista dalla legge nazionale, come il segreto professionale forense o la prevenzione dei reati.
  • Non riesci a verificare l'identità della persona nonostante sforzi ragionevoli.

Se rifiuti, devi comunicarlo alla persona senza ingiustificato ritardo ed entro il termine, spiegarne i motivi e informarla del suo diritto di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale.

Esempio di lettera di richiesta DSAR

Le persone possono usare una breve lettera o email come questa:

Oggetto: Richiesta di accesso dell'interessato

Gentile Responsabile della protezione dei dati,

ai sensi dell'articolo 15 del GDPR, chiedo conferma che sia o meno in corso un trattamento dei miei dati personali e, in caso affermativo, una copia di tali dati, unitamente alle informazioni elencate all'articolo 15, paragrafo 1, comprese le finalità, i destinatari, il periodo di conservazione e l'origine dei dati.

Nome: [il tuo nome completo]

Email o ID account: [l'email o l'account che hai utilizzato]

Altri dettagli utili per individuare i miei dati: [ad esempio, numero cliente o date]

Vi prego di rispondere entro un mese dal ricevimento della presente richiesta.

Cordiali saluti,

[il tuo nome]

Errori comuni nella gestione delle DSAR

  • Mancare la scadenza perché la richiesta non è stata riconosciuta o è stata inviata al team sbagliato
  • Chiedere documenti d'identità eccessivi, come la copia del passaporto quando basterebbe una conferma via email
  • Cercare solo nel database principale tralasciando email, strumenti di assistenza, log e sistemi dei fornitori
  • Inviare dati di un'altra persona perché non sono stati oscurati
  • Fornire esportazioni grezze che la persona non riesce a comprendere
  • Non conservare una registrazione della risposta

La mancata risposta corretta alle DSAR è uno dei motivi più comuni per cui le persone presentano reclamo alle autorità di controllo. La violazione dei diritti degli interessati rientra nella fascia più alta delle sanzioni del GDPR, fino a 20 milioni di euro o al 4% del fatturato mondiale annuo.

DSAR e registrazioni del consenso ai cookie

Le DSAR riguardano sempre più spesso il tracciamento sui siti web: quali cookie sono stati impostati, se la persona ha prestato il consenso e quali fornitori di ad tech hanno ricevuto i suoi dati. Gli identificativi online come gli ID dei cookie e gli ID dei dispositivi sono dati personali ai sensi del GDPR. Una piattaforma di gestione del consenso che conserva le registrazioni del consenso con marca temporale, versioni del banner e scelte rende molto più semplice rispondere a queste domande e dimostrare che il consenso era valido.

Come UniConsent ti aiuta a gestire le DSAR

Il Privacy Portal di UniConsent ti offre un unico punto in cui ricevere e gestire le richieste degli interessati:

  • Un privacy portal personalizzato con il tuo marchio sul tuo dominio, ad esempio privacy.tuaazienda.com, con il tuo logo e i tuoi colori
  • Flussi di lavoro strutturati per richieste di accesso, cancellazione, rettifica e opt-out, con monitoraggio degli SLA
  • Scadenze per regione per GDPR, UK GDPR, CCPA/CPRA e leggi statali USA sulla privacy, con avvisi prima della scadenza
  • Un registro di audit che traccia ogni azione con marca temporale
  • Un modulo di richiesta o un portale completo che puoi incorporare in qualsiasi pagina con un unico snippet
  • Un centro preferenze che riunisce consenso ai cookie, opt-in di marketing e preferenze di comunicazione
  • Registrazioni del consenso dalla CMP UniConsent per rispondere alle domande sul consenso ai cookie

Domande frequenti

Qual è la forma estesa di DSAR?

DSAR sta per Data Subject Access Request, la richiesta con cui una persona chiede di accedere ai dati personali che un'organizzazione detiene su di lei.

Entro quanto tempo devo rispondere a una DSAR?

Ai sensi del GDPR e dello UK GDPR, devi rispondere entro un mese, termine prorogabile di due ulteriori mesi per richieste complesse o numerose. Ai sensi del CCPA e della maggior parte delle leggi statali USA sulla privacy, hai 45 giorni, prorogabili di altri 45 giorni.

Posso addebitare un costo per una DSAR?

Normalmente no. La prima copia deve essere gratuita. Ai sensi del GDPR, puoi addebitare un contributo spese ragionevole solo per richieste manifestamente infondate o eccessive oppure per copie aggiuntive.

Una DSAR deve essere presentata per iscritto?

No. Ai sensi del GDPR, una DSAR può essere presentata verbalmente, via email, tramite social media o tramite un modulo web, e non deve usare alcuna formulazione particolare.

Posso chiedere un documento d'identità prima di rispondere a una DSAR?

Sì, se hai ragionevoli dubbi sull'identità della persona. Chiedi solo quanto è proporzionato per confermare chi è.

Qual è la differenza tra una DSAR e una DSR?

Una DSAR è una richiesta di accesso ai dati personali. Una DSR, o richiesta dell'interessato, riguarda qualsiasi diritto in materia di privacy, compresi cancellazione, rettifica, portabilità, limitazione e opposizione.

Che cosa succede se ignoro una DSAR?

La persona può proporre reclamo a un'autorità di controllo o rivolgersi al giudice. Le autorità di regolamentazione possono ordinarti di rispondere e irrogare sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale annuo per la violazione dei diritti degli interessati.

Letture di approfondimento

UniConsent Consent Manager per la conformità al GDPR

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Guida alla conformità al GDPR

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati