DSAR 全称:数据主体访问请求(Data Subject Access Request)

DSAR 的全称是 Data Subject Access Request,即数据主体访问请求。了解个人可以要求哪些信息、GDPR 与 CCPA 的回复期限、费用、身份验证、例外情况以及分步骤的处理方法。

DSAR 全称是什么?数据主体访问请求是什么?

DSAR 的全称是 Data Subject Access Request,即数据主体访问请求(Data Subject Access Request,DSAR)。DSAR 是个人向组织提出的请求,要求组织确认是否处理其个人数据;如果处理,则向其提供该数据的副本以及数据使用方式的详细信息。提出 DSAR 的权利来自 GDPR 第 15 条,英国 GDPR、加州 CCPA/CPRA 以及大多数其他隐私法律也规定了类似的权利。

DSAR、SAR 和 DSR 有什么区别?

术语全称含义
DSARData Subject Access Request(数据主体访问请求)访问本人个人数据的请求。在欧盟和美国最常用的名称。
SARSubject Access Request(主体访问请求)同一种请求。英国的常用名称,英国信息专员办公室(ICO)使用这一名称。
DSRData Subject Request 或 Data Subject Rights request(数据主体请求或数据主体权利请求)行使任何隐私权利的请求:访问、删除、更正、可携带、限制处理或反对。DSAR 是 DSR 的一种。
Right to know(知情权)CCPA/CPRA 术语加州法律中与 DSAR 相对应的权利。

数据主体可以在 DSAR 中要求获取哪些内容?

根据 GDPR 第 15 条,数据主体有权获得:

  1. 确认你是否处理其个人数据
  2. 你所持有的其个人数据的副本
  3. 处理目的
  4. 相关个人数据的类别
  5. 数据接收方或接收方类别,包括位于其他国家的接收方
  6. 数据的保存期限,或用于确定保存期限的标准
  7. 其享有的更正、删除、限制处理和反对的权利
  8. 其向监管机构投诉的权利
  9. 如果数据并非从其本人处收集,数据的来源
  10. 是否使用自动化决策或用户画像、所涉及的逻辑及其可能产生的后果
  11. 向欧洲经济区(EEA)以外传输数据时采取的保障措施

DSAR 涵盖所有个人数据,而不仅仅是客户数据库中的数据。这包括电子邮件、聊天记录、客服工单、CRM 备注、通话录音、监控录像、日志文件,以及 Cookie ID 和同意记录等在线标识符。

欧盟法院已确认,在可能的情况下,个人有权知道其数据的具体接收方身份,而不仅仅是接收方类别(Österreichische Post,C-154/21,2023 年)。欧盟法院还认定,"副本"必须是对数据忠实且易于理解的复制,这意味着在理解数据所需时,可能需要提供文件摘录或完整文件(C-487/21,2023 年)。

回复 DSAR 的期限是多久?

法律期限延期
欧盟 GDPR不得无故拖延,且在收到请求后一个月内对于复杂或数量众多的请求,最多可再延长两个月,但须在第一个月内告知数据主体并说明理由
英国 GDPR一个月对于复杂请求,最多可再延长两个月
加州 CCPA/CPRA45 个自然日在合理必要时可再延长 45 天,并须通知消费者
美国其他州法律(弗吉尼亚州、科罗拉多州、康涅狄格州、得克萨斯州等)45 天在合理必要时可再延长 45 天
巴西 LGPD完整说明须在 15 天内提供未作规定

根据 GDPR,期限从你收到请求时开始计算。如果你需要核实数据主体的身份,包括 ICO 在内的许多监管机构会从你获得确认身份所需的信息之时起计算期限。

处理 DSAR 可以收费吗?

在大多数情况下不可以。根据 GDPR,第一份副本必须免费提供。只有当请求明显没有根据或过度,或数据主体要求提供额外副本时,你才可以基于行政成本收取合理费用。根据 CCPA,企业不得对知情权请求的回复收费,但对于同一消费者,在 12 个月内无须回复超过两次请求。

如何提出 DSAR?

根据 GDPR,DSAR 不需要使用特定表格或特定措辞,也不需要提及 GDPR 或使用"主体访问请求"字样。请求可以通过以下方式提出:

  • 通过电子邮件或信函
  • 通过网页表单或隐私门户
  • 口头提出,通过电话或当面提出
  • 通过社交媒体或在线聊天
  • 由代表数据主体行事的人提出,例如律师或父母,但须提供授权证明

你可以提供首选渠道,例如在线表单,但不能因为有效请求来自其他渠道而拒绝处理。应培训面向客户的员工识别 DSAR 并迅速转交。

根据 CCPA,企业必须至少提供两种提交请求的方式,其中包括一个免费电话号码。仅在线运营且与消费者有直接关系的企业可以提供电子邮件地址代替电话号码。

如何回复 DSAR:分步指南

  1. 登记请求。记录收到日期、渠道、请求人和截止日期。
  2. 核实身份。只要求提供能合理确认其身份所需的信息。不要索取超出必要范围的个人数据。
  3. 必要时明确范围。如果你处理了大量与该数据主体相关的数据,可以请其说明具体需要哪些数据,但等待期间期限不会中止。
  4. 检索系统。利用你的数据地图和处理活动记录,在数据库、电子邮件、文件存储、CRM、客服、营销、分析和供应商系统中查找个人数据。
  5. 收集和审查。汇总数据,并删除与请求人无关的内容。
  6. 必要时进行涂黑处理。保护他人的个人数据,并适用任何法定豁免,例如法律特权。
  7. 回复。以清晰、简洁的格式发送数据和第 15 条规定的信息。如果请求以电子方式提出,除非数据主体另有要求,应以常用的电子格式回复。
  8. 保存记录。记录你检索了哪些内容、发送了哪些内容、保留了哪些内容及其原因,以及回复的时间。

什么情况下可以拒绝 DSAR?

  • 请求明显没有根据,例如提出请求仅为造成干扰,并无访问数据的真实意图。
  • 请求明显过度,例如在没有合理间隔的情况下重复最近的请求。
  • 提供数据会对他人的权利和自由产生不利影响,在这种情况下,应尽可能进行涂黑处理而不是直接拒绝。
  • 适用国家法律规定的豁免,例如律师职业特权或预防犯罪。
  • 经合理努力后仍无法核实数据主体的身份。

如果拒绝,你必须不得无故拖延并在期限内告知数据主体,说明理由,并告知其有权向监管机构投诉和寻求司法救济。

DSAR 请求信模板

个人可以使用如下简短的信函或电子邮件:

主题:数据主体访问请求

尊敬的数据保护官:

根据 GDPR 第 15 条,我请求贵方确认是否处理我的个人数据;如果处理,请提供该数据的副本以及第 15(1) 条所列的信息,包括数据的处理目的、接收方、保存期限和来源。

姓名:[你的全名]

电子邮件或账户 ID:[你使用的电子邮件或账户]

其他有助于查找我的数据的信息:[例如客户编号或日期]

请在收到本请求后一个月内回复。

此致

[你的姓名]

常见的 DSAR 错误

  • 由于未识别出请求或请求被发送到错误的团队而错过期限
  • 要求提供过多身份证明,例如在电子邮件确认已足够时仍要求护照复印件
  • 只检索主数据库,遗漏电子邮件、客服工具、日志和供应商系统
  • 因未进行涂黑处理而发送了他人的数据
  • 提供数据主体无法理解的原始导出数据
  • 未保存回复记录

未能妥善回复 DSAR 是个人向监管机构投诉的最常见原因之一。侵犯数据主体权利适用 GDPR 较高一档的罚款,最高可达 2000 万欧元或全球年营业额的 4%。

DSAR 与 Cookie 同意记录

越来越多的 DSAR 涉及网站跟踪:设置了哪些 Cookie、数据主体是否同意,以及哪些广告技术供应商接收了其数据。根据 GDPR,Cookie ID 和设备 ID 等在线标识符属于个人数据。如果同意管理平台(CMP)存储了带有时间戳、横幅版本和用户选择的同意记录,回答这些问题并证明同意有效就会容易得多。

UniConsent 如何帮助你管理 DSAR

UniConsent 的 Privacy Portal 为你提供一个接收和管理数据主体请求的统一平台:

  • 部署在你自己域名上的品牌化隐私门户,例如 privacy.yourcompany.com,使用你的标志和品牌颜色
  • 针对访问、删除、更正和退出请求的结构化工作流程,并提供 SLA 跟踪
  • 按地区设置 GDPR、英国 GDPR、CCPA/CPRA 和美国各州隐私法律的期限,并在到期前发出提醒
  • 以时间戳记录每项操作的审计追踪
  • 只需一段代码即可嵌入任何页面的请求表单或完整门户
  • 整合 Cookie 同意、营销订阅和通信偏好的偏好中心
  • 来自 UniConsent CMP 的同意记录,用于回答有关 Cookie 同意的问题

常见问题

DSAR 的全称是什么?

DSAR 是 Data Subject Access Request 的缩写,即数据主体访问请求,是个人要求访问组织所持有的其个人数据的请求。

回复 DSAR 的期限是多久?

根据 GDPR 和英国 GDPR,你必须在一个月内回复,对于复杂或数量众多的请求可再延长两个月。根据 CCPA 和美国大多数州的隐私法律,期限为 45 天,可再延长 45 天。

处理 DSAR 可以收费吗?

通常不可以。第一份副本必须免费提供。根据 GDPR,只有对于明显没有根据或过度的请求,或额外副本,你才可以收取合理费用。

DSAR 必须以书面形式提出吗?

不必。根据 GDPR,DSAR 可以口头提出,也可以通过电子邮件、社交媒体或网页表单提出,并且不需要使用任何特定措辞。

回复 DSAR 前可以要求提供身份证明吗?

可以,前提是你对数据主体的身份有合理怀疑。只要求提供与确认其身份相称的信息。

DSAR 和 DSR 有什么区别?

DSAR 是访问个人数据的请求。DSR 即数据主体请求,涵盖任何隐私权利,包括删除、更正、可携带、限制处理和反对。

如果忽视 DSAR 会怎样?

数据主体可以向监管机构投诉或向法院起诉。监管机构可以责令你作出回复,并可对侵犯数据主体权利的行为处以最高 2000 万欧元或全球年营业额 4% 的罚款。

延伸阅读

UniConsent用于GDPR合规的意见征求管理器

  • Cookie扫描和披露
  • JavaScript标签阻止和Cookie阻止
  • 支持 Google Consent Mode v2
  • 经过认证的IAB CMP
  • 一标签实施
  • 多语言支持
  • 简单的自助解决方案
  • 了解更多信息,请访问 GDPR 合规指南

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

遵守全球隐私法规

受全球5000多家出版商和营销人员的信赖
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册