Key Takeaways
- Las DSAR otorgan a las personas el derecho a acceder a sus datos personales y a comprender cómo los utiliza una organización.
- Por lo general, las organizaciones tienen un mes natural para responder, aunque las solicitudes complejas o numerosas pueden optar a una prórroga de hasta dos meses adicionales.
- Un proceso de DSAR fiable requiere cinco pasos fundamentales: registro y verificación de identidad, determinación del alcance, recuperación de datos, revisión y redacción, y entrega segura.
- La gestión manual genera costes operativos significativos y aumenta el riesgo de error humano, incumplimiento de plazos y divulgación accidental de datos de terceros.
- La automatización puede centralizar la gestión de solicitudes, mejorar la detección y redacción de datos, fortalecer la capacidad de auditoría y ayudar a los equipos de privacidad a gestionar volúmenes crecientes de manera más eficiente.
Introduction
El volumen y la complejidad de las solicitudes de acceso de los interesados (DSAR) van en aumento. Observamos que muchas organizaciones se enfrentan a solicitudes utilizadas tácticamente en disputas laborales o quejas de clientes, lo que ejerce una presión inmensa sobre equipos de privacidad y legales ya de por sí saturados.
Atender estas solicitudes no es solo una obligación legal según el artículo 15 del RGPD del Reino Unido. Es un desafío operativo complejo que afecta a todas las áreas de la empresa, desde los recursos humanos que gestionan datos no estructurados hasta los equipos de ingeniería que realizan consultas en bases de datos de producción.
Esta es una guía práctica para líderes de privacidad, delegados de protección de datos (DPD) y los equipos de seguridad e ingeniería encargados de crear y gestionar el proceso de respuesta a las DSAR. Va más allá de las definiciones básicas para proporcionar un marco operativo que permita gestionar las solicitudes de forma eficiente y conforme a la normativa. Este artículo tiene fines informativos generales y no sustituye el asesoramiento de un profesional cualificado en privacidad o derecho.
Cubrimos los requisitos legales fundamentales, un flujo de trabajo paso a paso para responder, cómo gestionar exenciones y redacciones complejas, y cómo la tecnología puede transformar el proceso de una carga manual a una función automatizada.
¿Qué es una solicitud de acceso de los interesados?
Una solicitud de acceso de los interesados (DSAR) es una petición formal y legalmente vinculante mediante la cual una persona solicita a una organización que le proporcione una copia completa de sus datos personales. Para cumplir con esta solicitud, la organización debe extraer los datos de forma segura y explicar con transparencia cómo se está utilizando exactamente esa información.
Definición según el RGPD del Reino Unido y la Ley de Protección de Datos (DPA) de 2018
Una solicitud de acceso de los interesados es un derecho legal, otorgado por el artículo 15 del RGPD del Reino Unido, que permite a una persona solicitar a una organización una copia de sus datos personales. Su objetivo principal es empoderar a las personas garantizando la transparencia sobre cómo se procesa su información.
Junto con los datos en sí, los responsables del tratamiento deben proporcionar información complementaria. Esto incluye los fines del tratamiento, las categorías de datos personales implicados, los destinatarios que han recibido los datos y los plazos de conservación previstos.
¿Quién puede realizar una solicitud?
El propio interesado es la persona principal que puede presentar una solicitud. Sin embargo, también se pueden realizar solicitudes en nombre de terceros. Un abogado puede actuar en nombre de un cliente, o un padre puede solicitar acceso al registro de un menor. Cuando un tercero presenta una solicitud, debe verificar su identidad y asegurarse de que tiene la autoridad legal para acceder a la información de la persona.
Datos personales en el contexto de una DSAR
Los datos personales van mucho más allá de simples identificadores como nombres y direcciones de correo electrónico. Los datos más difíciles de recuperar suelen encontrarse en formatos no estructurados.
En el contexto de una DSAR, los datos personales incluyen:
- Grabaciones de CCTV
- Mensajes directos en herramientas de colaboración en equipo como Slack o Microsoft Teams
- Notas de evaluaciones de desempeño
- Hilos de correos electrónicos internos
- Direcciones IP vinculadas al comportamiento de una persona
Identificar y extraer esta información no estructurada es donde los procesos manuales suelen fallar.
Flujo de trabajo de 5 pasos para responder a una DSAR
El flujo de trabajo de 5 pasos para responder a una DSAR requiere un enfoque sistemático para confirmar la recepción de la solicitud, definir su alcance, localizar los datos personales, redactar la información confidencial y entregar la respuesta final de forma segura.
1. Confirmar, registrar y verificar la identidad
Toda solicitud debe quedar registrada en un sistema centralizado. Incluso un rastreador sencillo garantiza visibilidad, pero las plataformas de privacidad especializadas ofrecen mejores pistas de auditoría.
Una vez recibida, verifique la identidad del solicitante para protegerse contra brechas de seguridad, pero no recopile datos nuevos en exceso para hacerlo. Confirme la recepción con prontitud y ponga en marcha el plazo legal de 30 días.
2. Clarificar y confirmar el alcance
No puede obligar a un interesado a limitar su solicitud, pero puede pedir aclaraciones si solicita "todos los datos" y usted procesa un volumen masivo de registros.
Preguntar: "¿Para ayudarnos a localizar rápidamente la información específica que necesita, podría aclarar el rango de fechas o el contexto de su solicitud?" es una forma conforme a la normativa de gestionar solicitudes amplias y, al mismo tiempo, demostrar una actitud colaborativa.
3. Buscar, recuperar y recopilar datos
El principal desafío operativo es realizar búsquedas en múltiples sistemas estructurados y no estructurados, incluidos el software de gestión de relaciones con clientes (CRM), plataformas de RR. HH., archivos de correo electrónico y almacenamiento en la nube.
Un Registro de Actividades de Tratamiento (RAT) o un mapa de datos actualizado es vital en este punto, ya que orienta sus esfuerzos de búsqueda. Mantener un RAT preciso garantiza que sepa exactamente dónde reside la información de un interesado.
4. Revisar, redactar y aplicar excepciones
Revisar los datos extraídos suele ser el paso que más tiempo consume. Debe examinar los documentos en busca de datos personales de terceros, información comercialmente sensible y contenido sujeto a privilegio legal.
La redacción implica proporcionar los datos del interesado protegiendo al mismo tiempo los derechos de los demás. Por ejemplo, si un correo electrónico interno de RR. HH. analiza el desempeño del solicitante pero también menciona a un compañero, debe ocultar el nombre del compañero y cualquier opinión personal sobre él antes de la entrega.
5. Empaquetar y entregar de forma segura
El RGPD del Reino Unido exige que los responsables del tratamiento proporcionen la información de forma concisa, transparente, inteligible y fácilmente accesible.
La seguridad es fundamental durante la entrega. Utilice métodos seguros, como archivos cifrados o portales de privacidad dedicados. Evite métodos inseguros como archivos adjuntos de correo electrónico sin cifrar, que generan graves riesgos de seguridad.
Plazos, prórrogas y tasas
El plazo legal para cumplir con una DSAR es de un mes natural, con excepciones limitadas que permiten una prórroga de dos meses o el cobro de tasas razonables.
Plazo legal de un mes
Debe responder a una solicitud sin demora injustificada y, a más tardar, en el plazo de un mes desde su recepción.
Para calcular el plazo, tome como referencia la fecha correspondiente del mes siguiente. Una solicitud recibida el 5 de marzo vence el 5 de abril. Si la fecha correspondiente cae en fin de semana o día festivo, tiene hasta el siguiente día hábil.
Prórrogas de dos meses
Puede ampliar el plazo de respuesta hasta dos meses adicionales si la solicitud es especialmente compleja o si la persona ha realizado numerosas peticiones.
Si aplica una prórroga, debe informar a la persona dentro del periodo inicial de un mes, explicando claramente el motivo del retraso.
Cobro de tasas por solicitudes de acceso (DSAR)
Por norma general, las DSAR deben atenderse de forma gratuita.
Solo puede cobrar una tasa razonable para cubrir los costes administrativos si una solicitud es manifiestamente infundada o excesiva, o si una persona solicita copias adicionales de sus datos tras una petición previa.
Denegación de solicitudes y retención de datos
Puede negarse a cumplir una DSAR o retener datos específicos si la solicitud es manifiestamente infundada o excesiva, o si se aplica una exención legal en virtud de la Ley de Protección de Datos de 2018 (Data Protection Act 2018).
Solicitudes manifiestamente infundadas o excesivas
Según las directrices de la ICO, una solicitud es manifiestamente infundada si la persona claramente no tiene intención de ejercer su derecho de acceso, o si la solicitud es malintencionada y tiene como único fin causar una interrupción.
Una solicitud es excesiva si es repetitiva o se solapa considerablemente con peticiones anteriores cuando no ha transcurrido un intervalo razonable. Por ejemplo, es probable que una persona que envía exactamente la misma solicitud exhaustiva de datos cada semana esté actuando de forma excesiva.
Exenciones de la Ley de Protección de Datos de 2018
La Ley de Protección de Datos de 2018 establece exenciones específicas que le permiten retener determinada información.
Secreto profesional
Qué cubre: Comunicaciones confidenciales entre abogados y sus clientes.
Cuándo aplicarlo: Protección de asesoramiento legal relacionado con una disputa con el interesado.
Previsiones de gestión
Qué cubre: Información relacionada con la planificación empresarial cuya divulgación perjudicaría el desarrollo del negocio.
Cuándo aplicarlo: Censurar secciones de un informe de la junta directiva sobre un despido planificado que mencione al empleado.
Datos de terceros
Qué cubre: Datos cuya divulgación vulneraría los derechos de otra persona.
Cuándo aplicarlo: Censurar las opiniones personales de un compañero en una evaluación de desempeño sobre el interesado.
Solicitudes de acceso (DSAR) conflictivas y utilizadas como arma
En los equipos de privacidad de nuestra comunidad, a menudo vemos que las DSAR se utilizan tácticamente como una herramienta de divulgación previa a una demanda en conflictos laborales o disputas complejas con clientes.
Ante una solicitud conflictiva, mantenga la objetividad y trátela como un proceso de cumplimiento estándar. Documente cada paso meticulosamente, mantenga toda la correspondencia profesional y utilice las solicitudes de aclaración y las exenciones legales de manera justa pero firme para proteger los intereses de la organización.
Cumplimiento manual frente a automatizado de las DSAR
El cumplimiento automatizado de las DSAR centraliza la búsqueda y censura de datos, reduciendo drásticamente los costes, el error humano y los riesgos de cumplimiento asociados a los flujos de trabajo manuales basados en hojas de cálculo.
Enfoque del flujo de trabajo
Cumplimiento manual de las DSAR
- Tareas manuales fragmentadas que dependen de bandejas de entrada de correo electrónico para las solicitudes entrantes y de hojas de cálculo compartidas para el registro.
Stack tecnológico para la automatización de DSAR
- Flujo de trabajo digital optimizado que centraliza el registro de solicitudes y la gestión de respuestas en una plataforma unificada.
Búsqueda y descubrimiento
Cumplimiento manual de DSAR
- Búsquedas manuales realizadas por equipos de TI en múltiples sistemas estructurados y no estructurados.
Stack tecnológico automatizado para DSAR
- Las herramientas de descubrimiento y mapeo de datos conectan los sistemas, permitiendo un eDiscovery unificado en todas las fuentes de datos.
Revisión y redacción
Cumplimiento manual de DSAR
- Los equipos de privacidad pasan horas en editores de PDF realizando revisiones manuales línea por línea para redactar información confidencial.
Stack tecnológico automatizado para DSAR
- El software asistido por IA identifica automáticamente los datos personales y sugiere redacciones precisas, ahorrando una gran cantidad de tiempo.
Entrega y seguridad
Cumplimiento manual de DSAR
- A menudo depende de métodos manuales menos seguros o de intercambio de archivos inconexos, lo que aumenta el riesgo de exposición de datos.
Stack tecnológico automatizado para DSAR
- Los portales seguros dedicados proporcionan una forma protegida y totalmente auditable de entregar la respuesta final al individuo.
Escalabilidad y riesgo
Cumplimiento manual de DSAR
- Altamente propenso al error humano, imposible de auditar eficazmente y con una escalabilidad deficiente a medida que aumentan los volúmenes de datos.
Stack tecnológico automatizado para DSAR
- Reduce drásticamente el error humano, proporciona pistas de auditoría claras y se escala de manera eficiente a medida que aumenta el volumen de datos.
Costes reales del cumplimiento manual
Evaluar el coste del cumplimiento de las solicitudes de acceso a datos (DSAR) requiere mirar más allá de las licencias de software. Los costes ocultos de un proceso manual son considerables.
- Horas de trabajo: Tenga en cuenta el tiempo que dedican los equipos de privacidad, legal, TI y RR. HH. a recuperar y revisar datos. Si procesar una solicitud lleva 40 horas, los costes salariales por sí solos son significativos.
- Revisión legal: Las redacciones complejas a menudo requieren asesoría externa, lo que dispara los costes rápidamente.
- Coste del riesgo: Los procesos manuales aumentan el riesgo de incumplir los plazos legales o de provocar una brecha de seguridad al entregar datos de terceros sin redactar, lo que puede derivar en sanciones regulatorias.
- Coste de oportunidad: Cada hora que un responsable de privacidad dedica a compilar PDF manualmente es una hora que no se dedica a tareas estratégicas de alto valor, como realizar evaluaciones de impacto de protección de datos (EIPD) o prepararse para la Ley de IA.
Calcular el coste real de las operaciones de privacidad ayuda a resaltar por qué la automatización es un paso necesario para las organizaciones en crecimiento. Si su plataforma actual tarda meses en configurarse y sigue necesitando hojas de cálculo para cubrir las carencias, hemos creado TrustWorks para usted.
Preguntas frecuentes
Las preguntas frecuentes sobre las DSAR cubren las diferencias clave entre las solicitudes de acceso y las solicitudes de libertad de información, las normas de redacción y los límites del esfuerzo desproporcionado.
¿Cuál es la diferencia entre una DSAR y una solicitud de libertad de información (FOI)?
La diferencia entre una DSAR y una solicitud de libertad de información (FOI) es que las DSAR se aplican a cualquier organización que posea sus datos personales.
Las solicitudes FOI solo se aplican a las autoridades públicas y se refieren a información más amplia en poder del organismo público, no solo a datos personales, y se rigen por la Ley de Libertad de Información de 2000.
¿Cómo se redactan correctamente los datos personales de terceros en una respuesta a una DSAR?
Para redactar correctamente los datos personales de terceros en una respuesta a una DSAR, debe equilibrar el derecho de acceso del solicitante con los derechos del tercero.
Esta decisión implica considerar si el tercero ha dado su consentimiento para la divulgación y si es razonable divulgar la información sin dicho consentimiento. La ICO ofrece una guía detallada que hace hincapié en la evaluación de la confidencialidad.
¿Debemos responder a una solicitud de acceso (DSAR) de un exempleado?
Sí, debe responder a una DSAR de un exempleado, ya que el derecho legal de acceso no termina cuando finaliza la relación laboral.
Los exempleados tienen pleno derecho a solicitar y recibir copias de sus datos personales, al igual que los empleados actuales, los contratistas externos o los clientes en general. Rechazar estas solicitudes puede dar lugar a sanciones por parte de las autoridades reguladoras.
¿Cuándo se considera que una solicitud de datos de correo electrónico supone un "esfuerzo desproporcionado"?
Una solicitud de datos de correo electrónico solo se considera un "esfuerzo desproporcionado" cuando es manifiestamente excesiva. El "esfuerzo desproporcionado" no es una exención válida para rechazar una solicitud por completo.
No puede negarse a cumplir con la solicitud simplemente porque buscar en los archivos de correo electrónico lleve mucho tiempo. Según las directrices de la ICO sobre solicitudes excesivas, debe contar con motivos sólidos que demuestren que la solicitud supera el umbral de lo excesivo.
Conclusión
Las DSAR son un derecho fundamental en materia de datos y una prueba operativa seria para cualquier organización. Un flujo de trabajo estructurado y documentado es indispensable para garantizar el cumplimiento y la capacidad de defensa. La gestión de solicitudes complejas, especialmente aquellas que implican la redacción de datos de terceros y la resolución de conflictos laborales, es donde reside el mayor riesgo operativo.
La gestión manual es insostenible para las empresas modernas. La automatización se está volviendo esencial para gestionar las DSAR con precisión y a gran escala. A medida que los volúmenes de datos crecen y las personas son más conscientes de sus derechos normativos, la capacidad de gestionar las DSAR de manera eficiente se convertirá en un indicador clave de un programa de privacidad maduro y confiable.
Para automatizar su RoPA, mapa de datos y DSR en una sola plataforma, reserve una demostración con TrustWorks y vea cómo ayudamos a los equipos de privacidad a centralizar sus operaciones.




