DSAR 的全称是 Data Subject Access Request,即数据主体访问请求(Data Subject Access Request,DSAR)。DSAR 是个人向组织提出的请求,要求组织确认是否处理其个人数据;如果处理,则向其提供该数据的副本以及数据使用方式的详细信息。提出 DSAR 的权利来自 GDPR 第 15 条,英国 GDPR、加州 CCPA/CPRA 以及大多数其他隐私法律也规定了类似的权利。
| 术语 | 全称 | 含义 |
|---|---|---|
| DSAR | Data Subject Access Request(数据主体访问请求) | 访问本人个人数据的请求。在欧盟和美国最常用的名称。 |
| SAR | Subject Access Request(主体访问请求) | 同一种请求。英国的常用名称,英国信息专员办公室(ICO)使用这一名称。 |
| DSR | Data Subject Request 或 Data Subject Rights request(数据主体请求或数据主体权利请求) | 行使任何隐私权利的请求:访问、删除、更正、可携带、限制处理或反对。DSAR 是 DSR 的一种。 |
| Right to know(知情权) | CCPA/CPRA 术语 | 加州法律中与 DSAR 相对应的权利。 |
根据 GDPR 第 15 条,数据主体有权获得:
DSAR 涵盖所有个人数据,而不仅仅是客户数据库中的数据。这包括电子邮件、聊天记录、客服工单、CRM 备注、通话录音、监控录像、日志文件,以及 Cookie ID 和同意记录等在线标识符。
欧盟法院已确认,在可能的情况下,个人有权知道其数据的具体接收方身份,而不仅仅是接收方类别(Österreichische Post,C-154/21,2023 年)。欧盟法院还认定,"副本"必须是对数据忠实且易于理解的复制,这意味着在理解数据所需时,可能需要提供文件摘录或完整文件(C-487/21,2023 年)。
| 法律 | 期限 | 延期 |
|---|---|---|
| 欧盟 GDPR | 不得无故拖延,且在收到请求后一个月内 | 对于复杂或数量众多的请求,最多可再延长两个月,但须在第一个月内告知数据主体并说明理由 |
| 英国 GDPR | 一个月 | 对于复杂请求,最多可再延长两个月 |
| 加州 CCPA/CPRA | 45 个自然日 | 在合理必要时可再延长 45 天,并须通知消费者 |
| 美国其他州法律(弗吉尼亚州、科罗拉多州、康涅狄格州、得克萨斯州等) | 45 天 | 在合理必要时可再延长 45 天 |
| 巴西 LGPD | 完整说明须在 15 天内提供 | 未作规定 |
根据 GDPR,期限从你收到请求时开始计算。如果你需要核实数据主体的身份,包括 ICO 在内的许多监管机构会从你获得确认身份所需的信息之时起计算期限。
在大多数情况下不可以。根据 GDPR,第一份副本必须免费提供。只有当请求明显没有根据或过度,或数据主体要求提供额外副本时,你才可以基于行政成本收取合理费用。根据 CCPA,企业不得对知情权请求的回复收费,但对于同一消费者,在 12 个月内无须回复超过两次请求。
根据 GDPR,DSAR 不需要使用特定表格或特定措辞,也不需要提及 GDPR 或使用"主体访问请求"字样。请求可以通过以下方式提出:
你可以提供首选渠道,例如在线表单,但不能因为有效请求来自其他渠道而拒绝处理。应培训面向客户的员工识别 DSAR 并迅速转交。
根据 CCPA,企业必须至少提供两种提交请求的方式,其中包括一个免费电话号码。仅在线运营且与消费者有直接关系的企业可以提供电子邮件地址代替电话号码。
如果拒绝,你必须不得无故拖延并在期限内告知数据主体,说明理由,并告知其有权向监管机构投诉和寻求司法救济。
个人可以使用如下简短的信函或电子邮件:
主题:数据主体访问请求
尊敬的数据保护官:
根据 GDPR 第 15 条,我请求贵方确认是否处理我的个人数据;如果处理,请提供该数据的副本以及第 15(1) 条所列的信息,包括数据的处理目的、接收方、保存期限和来源。
姓名:[你的全名]
电子邮件或账户 ID:[你使用的电子邮件或账户]
其他有助于查找我的数据的信息:[例如客户编号或日期]
请在收到本请求后一个月内回复。
此致
[你的姓名]
未能妥善回复 DSAR 是个人向监管机构投诉的最常见原因之一。侵犯数据主体权利适用 GDPR 较高一档的罚款,最高可达 2000 万欧元或全球年营业额的 4%。
越来越多的 DSAR 涉及网站跟踪:设置了哪些 Cookie、数据主体是否同意,以及哪些广告技术供应商接收了其数据。根据 GDPR,Cookie ID 和设备 ID 等在线标识符属于个人数据。如果同意管理平台(CMP)存储了带有时间戳、横幅版本和用户选择的同意记录,回答这些问题并证明同意有效就会容易得多。
UniConsent 的 Privacy Portal 为你提供一个接收和管理数据主体请求的统一平台:
DSAR 是 Data Subject Access Request 的缩写,即数据主体访问请求,是个人要求访问组织所持有的其个人数据的请求。
根据 GDPR 和英国 GDPR,你必须在一个月内回复,对于复杂或数量众多的请求可再延长两个月。根据 CCPA 和美国大多数州的隐私法律,期限为 45 天,可再延长 45 天。
通常不可以。第一份副本必须免费提供。根据 GDPR,只有对于明显没有根据或过度的请求,或额外副本,你才可以收取合理费用。
不必。根据 GDPR,DSAR 可以口头提出,也可以通过电子邮件、社交媒体或网页表单提出,并且不需要使用任何特定措辞。
可以,前提是你对数据主体的身份有合理怀疑。只要求提供与确认其身份相称的信息。
DSAR 是访问个人数据的请求。DSR 即数据主体请求,涵盖任何隐私权利,包括删除、更正、可携带、限制处理和反对。
数据主体可以向监管机构投诉或向法院起诉。监管机构可以责令你作出回复,并可对侵犯数据主体权利的行为处以最高 2000 万欧元或全球年营业额 4% 的罚款。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册