DSAR sta per Data Subject Access Request (richiesta di accesso dell'interessato). Scopri cosa si può chiedere, i termini di risposta previsti da GDPR e CCPA, costi, verifiche dell'identità, esenzioni e come rispondere passo dopo passo.
DSAR per esteso significa Data Subject Access Request, ovvero richiesta di accesso dell'interessato. Una DSAR è la richiesta con cui una persona chiede a un'organizzazione di confermare se tratta i suoi dati personali e, in caso affermativo, di fornirle una copia di tali dati e i dettagli su come vengono utilizzati. Il diritto di presentare una DSAR deriva dall'articolo 15 del GDPR, e diritti analoghi esistono ai sensi dello UK GDPR, del CCPA/CPRA californiano e della maggior parte delle altre leggi sulla privacy.
| Termine | Forma estesa | Significato |
|---|---|---|
| DSAR | Data Subject Access Request | Una richiesta di accesso ai propri dati personali. Il nome più comune nell'UE e negli USA. |
| SAR | Subject Access Request | La stessa richiesta. Il nome abituale nel Regno Unito, utilizzato dall'ICO. |
| DSR | Data Subject Request (o richiesta di esercizio dei diritti dell'interessato) | Qualsiasi richiesta di esercizio di un diritto in materia di privacy: accesso, cancellazione, rettifica, portabilità, limitazione od opposizione. Una DSAR è un tipo di DSR. |
| Right to know | Termine del CCPA/CPRA | L'equivalente californiano di una DSAR. |
Ai sensi dell'articolo 15 del GDPR, una persona ha il diritto di ricevere:
Una DSAR riguarda tutti i dati personali, non solo quelli presenti in un database clienti. Ciò include email, log delle chat, ticket di assistenza, note del CRM, registrazioni delle chiamate, filmati di videosorveglianza, file di log e identificativi online come gli ID dei cookie e le registrazioni del consenso.
La Corte di giustizia dell'UE ha confermato che le persone hanno diritto di conoscere, ove possibile, l'identità dei destinatari specifici dei loro dati e non solo le categorie (Österreichische Post, C-154/21, 2023). Ha inoltre stabilito che la "copia" deve essere una riproduzione fedele e comprensibile dei dati, il che può comportare la fornitura di estratti di documenti o di documenti interi quando ciò è necessario per comprendere i dati (C-487/21, 2023).
| Legge | Termine | Proroga |
|---|---|---|
| GDPR dell'UE | Senza ingiustificato ritardo e comunque entro un mese dal ricevimento | Fino a due ulteriori mesi per richieste complesse o numerose, se lo comunichi alla persona entro il primo mese spiegandone i motivi |
| UK GDPR | Un mese | Fino a due ulteriori mesi per richieste complesse |
| CCPA/CPRA della California | 45 giorni di calendario | Ulteriori 45 giorni quando ragionevolmente necessario, con comunicazione al consumatore |
| Altre leggi statali USA (Virginia, Colorado, Connecticut, Texas e altre) | 45 giorni | Ulteriori 45 giorni quando ragionevolmente necessario |
| LGPD del Brasile | 15 giorni per una dichiarazione completa | Nessuna indicata |
Ai sensi del GDPR, il termine decorre dal ricevimento della richiesta. Se devi verificare l'identità della persona, molte autorità di regolamentazione, tra cui l'ICO, considerano che il termine decorra dal momento in cui disponi di quanto necessario per confermarla.
No, nella maggior parte dei casi. Ai sensi del GDPR, la prima copia deve essere gratuita. Puoi addebitare un contributo spese ragionevole basato sui costi amministrativi solo se una richiesta è manifestamente infondata o eccessiva, oppure se la persona chiede ulteriori copie. Ai sensi del CCPA, le aziende non possono addebitare costi per rispondere alle richieste di esercizio del diritto di sapere, anche se non sono tenute a rispondere a più di due richieste nell'arco di 12 mesi dallo stesso consumatore.
Ai sensi del GDPR, una DSAR non richiede un modulo speciale né una formulazione specifica, e non deve necessariamente citare il GDPR o usare le parole "richiesta di accesso". Una richiesta può essere presentata:
Puoi indicare un canale preferito, come un modulo online, ma non puoi respingere una richiesta valida perché è arrivata attraverso un canale diverso. Il personale che ha contatti con i clienti dovrebbe essere formato per riconoscere una DSAR e inoltrarla rapidamente.
Ai sensi del CCPA, le aziende devono offrire almeno due modalità per presentare le richieste, tra cui un numero verde. Le aziende che operano solo online e hanno un rapporto diretto con il consumatore possono offrire un indirizzo email anziché un numero di telefono.
Se rifiuti, devi comunicarlo alla persona senza ingiustificato ritardo ed entro il termine, spiegarne i motivi e informarla del suo diritto di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale.
Le persone possono usare una breve lettera o email come questa:
Oggetto: Richiesta di accesso dell'interessato
Gentile Responsabile della protezione dei dati,
ai sensi dell'articolo 15 del GDPR, chiedo conferma che sia o meno in corso un trattamento dei miei dati personali e, in caso affermativo, una copia di tali dati, unitamente alle informazioni elencate all'articolo 15, paragrafo 1, comprese le finalità, i destinatari, il periodo di conservazione e l'origine dei dati.
Nome: [il tuo nome completo]
Email o ID account: [l'email o l'account che hai utilizzato]
Altri dettagli utili per individuare i miei dati: [ad esempio, numero cliente o date]
Vi prego di rispondere entro un mese dal ricevimento della presente richiesta.
Cordiali saluti,
[il tuo nome]
La mancata risposta corretta alle DSAR è uno dei motivi più comuni per cui le persone presentano reclamo alle autorità di controllo. La violazione dei diritti degli interessati rientra nella fascia più alta delle sanzioni del GDPR, fino a 20 milioni di euro o al 4% del fatturato mondiale annuo.
Le DSAR riguardano sempre più spesso il tracciamento sui siti web: quali cookie sono stati impostati, se la persona ha prestato il consenso e quali fornitori di ad tech hanno ricevuto i suoi dati. Gli identificativi online come gli ID dei cookie e gli ID dei dispositivi sono dati personali ai sensi del GDPR. Una piattaforma di gestione del consenso che conserva le registrazioni del consenso con marca temporale, versioni del banner e scelte rende molto più semplice rispondere a queste domande e dimostrare che il consenso era valido.
Il Privacy Portal di UniConsent ti offre un unico punto in cui ricevere e gestire le richieste degli interessati:
DSAR sta per Data Subject Access Request, la richiesta con cui una persona chiede di accedere ai dati personali che un'organizzazione detiene su di lei.
Ai sensi del GDPR e dello UK GDPR, devi rispondere entro un mese, termine prorogabile di due ulteriori mesi per richieste complesse o numerose. Ai sensi del CCPA e della maggior parte delle leggi statali USA sulla privacy, hai 45 giorni, prorogabili di altri 45 giorni.
Normalmente no. La prima copia deve essere gratuita. Ai sensi del GDPR, puoi addebitare un contributo spese ragionevole solo per richieste manifestamente infondate o eccessive oppure per copie aggiuntive.
No. Ai sensi del GDPR, una DSAR può essere presentata verbalmente, via email, tramite social media o tramite un modulo web, e non deve usare alcuna formulazione particolare.
Sì, se hai ragionevoli dubbi sull'identità della persona. Chiedi solo quanto è proporzionato per confermare chi è.
Una DSAR è una richiesta di accesso ai dati personali. Una DSR, o richiesta dell'interessato, riguarda qualsiasi diritto in materia di privacy, compresi cancellazione, rettifica, portabilità, limitazione e opposizione.
La persona può proporre reclamo a un'autorità di controllo o rivolgersi al giudice. Le autorità di regolamentazione possono ordinarti di rispondere e irrogare sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale annuo per la violazione dei diritti degli interessati.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati