Key Takeaways
- Os DSARs conferem aos indivíduos o direito de acessar seus dados pessoais e entender como uma organização os utiliza.
- As organizações geralmente têm um mês civil para responder, embora solicitações complexas ou numerosas possam se qualificar para uma extensão de até dois meses adicionais.
- Um processo confiável de DSAR requer cinco etapas principais: registro e verificação de identidade, definição de escopo, recuperação de dados, revisão e ocultação de informações, e entrega segura.
- O cumprimento manual gera custos operacionais significativos e aumenta o risco de erro humano, perda de prazos e divulgação acidental de dados de terceiros.
- A automação pode centralizar o gerenciamento de solicitações, melhorar a descoberta e a ocultação de dados, fortalecer a auditabilidade e ajudar as equipes de privacidade a lidar com volumes crescentes de forma mais eficiente.
Introduction
O volume e a complexidade das solicitações de acesso do titular dos dados (DSARs) estão aumentando. Observamos muitas organizações enfrentando solicitações usadas taticamente em disputas trabalhistas ou reclamações de clientes, o que exerce uma pressão imensa sobre equipes jurídicas e de privacidade já sobrecarregadas.
Atender a essas solicitações não é apenas uma obrigação legal nos termos do Artigo 15 do RGPD do Reino Unido. É um desafio operacional complexo que afeta todas as áreas da empresa, desde o departamento de recursos humanos, que gerencia dados não estruturados, até as equipes de engenharia, que consultam bancos de dados de produção.
Este é um guia prático para líderes de privacidade, encarregados de proteção de dados (DPOs) e equipes de segurança e engenharia encarregadas de criar e gerenciar o processo de resposta a DSARs. Ele vai além das definições básicas para fornecer uma estrutura operacional para lidar com solicitações de forma eficiente e em conformidade. Este artigo tem fins informativos gerais e não substitui o aconselhamento de um profissional qualificado em privacidade ou jurídico.
Abordamos os principais requisitos legais, um fluxo de trabalho passo a passo para responder, como lidar com isenções e ocultações complexas e como a tecnologia pode transformar o processo de um fardo manual em uma função automatizada.
O que é uma solicitação de acesso do titular dos dados?
Uma solicitação de acesso do titular dos dados (DSAR) é uma exigência formal e legalmente vinculativa de um indivíduo que pede a uma organização que forneça uma cópia completa dos seus dados pessoais. Atender a essa solicitação exige que a organização extraia os dados de forma segura e explique com transparência exatamente como essas informações estão sendo utilizadas.
Definição segundo o RGPD do Reino Unido e a DPA 2018
Uma solicitação de acesso do titular dos dados é um direito legal, concedido pelo Artigo 15 do RGPD do Reino Unido, que permite a um indivíduo solicitar uma cópia dos seus dados pessoais a uma organização. O objetivo principal é capacitar os indivíduos, garantindo transparência sobre como as suas informações são processadas.
Além dos dados em si, os controladores devem fornecer informações complementares. Isso inclui as finalidades do processamento, as categorias de dados pessoais envolvidos, os destinatários que receberam os dados e os períodos de retenção planejados.
Quem pode fazer uma solicitação?
O próprio titular dos dados é a pessoa principal que pode enviar uma solicitação. No entanto, as solicitações também podem ser feitas em nome de terceiros. Um advogado pode agir em nome de um cliente, ou um pai pode solicitar acesso ao registro de um filho. Quando um terceiro envia uma solicitação, você deve verificar a sua identidade e garantir que ele tenha autoridade legal para acessar as informações do indivíduo.
Dados pessoais no contexto de uma DSAR
Dados pessoais vão muito além de identificadores simples, como nomes e endereços de e-mail. Os dados mais difíceis de recuperar geralmente residem em formatos não estruturados.
No contexto de uma DSAR, os dados pessoais incluem:
- Imagens de CFTV
- Mensagens diretas em ferramentas de colaboração de equipe, como Slack ou Microsoft Teams
- Notas de avaliação de desempenho
- Threads de e-mail internas
- Endereços IP vinculados ao comportamento de um indivíduo
Identificar e extrair essas informações não estruturadas é onde os processos manuais geralmente falham.
Fluxo de trabalho de resposta a DSAR em 5 etapas
O fluxo de trabalho de resposta a DSAR em 5 etapas exige uma abordagem sistemática para confirmar o recebimento da solicitação, definir seu escopo, localizar os dados pessoais, ocultar informações confidenciais e entregar a resposta final de forma segura.
1. Confirmar recebimento, registrar e verificar identidade
Toda solicitação deve ser registrada em um sistema centralizado. Mesmo um rastreador simples garante visibilidade, mas plataformas de privacidade dedicadas oferecem trilhas de auditoria melhores.
Após o recebimento, verifique a identidade do solicitante para evitar violações de dados, mas não colete dados novos em excesso para isso. Confirme o recebimento prontamente e inicie a contagem do prazo legal de 30 dias.
2. Esclarecer e confirmar o escopo
Você não pode forçar um titular a restringir sua solicitação, mas pode pedir esclarecimentos caso ele solicite "todos os dados" e você processe um volume massivo de registros.
Perguntar "Para nos ajudar a localizar rapidamente as informações específicas de que você precisa, poderia esclarecer o período ou o contexto da sua solicitação?" é uma forma compatível de gerenciar solicitações amplas, demonstrando cooperação.
3. Pesquisar, recuperar e organizar dados
O principal desafio operacional é pesquisar em vários sistemas estruturados e não estruturados, incluindo softwares de gestão de relacionamento com o cliente (CRM), plataformas de RH, arquivos de e-mail e armazenamento em nuvem.
Um Registro de Atividades de Processamento (RoPA) ou mapa de dados atualizado é vital aqui, pois direciona seus esforços de busca. Manter um RoPA preciso garante que você saiba exatamente onde as informações de um titular de dados residem.
4. Revisar, ocultar e aplicar isenções
Revisar os dados extraídos é frequentemente a etapa que mais consome tempo. Você deve analisar documentos em busca de dados pessoais de terceiros, informações comercialmente sensíveis e conteúdo legalmente privilegiado.
A ocultação envolve fornecer os dados do titular enquanto se protege os direitos de terceiros. Por exemplo, se um e-mail interno de RH discute o desempenho do solicitante, mas também menciona um colega, você deve ocultar o nome do colega e quaisquer opiniões pessoais sobre ele antes da entrega.
5. Empacotar e entregar com segurança
O GDPR do Reino Unido exige que os controladores forneçam as informações de forma concisa, transparente, inteligível e facilmente acessível.
A segurança é fundamental durante a entrega. Use métodos seguros, como arquivos criptografados ou portais de privacidade dedicados. Evite métodos inseguros, como anexos de e-mail não criptografados, que criam riscos graves de segurança.
Prazos, prorrogações e taxas
O prazo legal para atender a uma DSAR é de um mês civil, com exceções limitadas que permitem uma prorrogação de dois meses ou a cobrança de taxas razoáveis.
Prazo legal de um mês
Deve responder a um pedido sem demora injustificada e, o mais tardar, no prazo de um mês após a sua receção.
Para calcular o prazo, considere a data correspondente no mês seguinte. Um pedido recebido a 5 de março deve ser respondido até 5 de abril. Se a data correspondente cair num fim de semana ou feriado, tem até ao dia útil seguinte.
Extensões de prazo de dois meses
Pode prolongar o tempo de resposta por até mais dois meses se o pedido for particularmente complexo ou se o indivíduo tiver feito vários pedidos.
Se aplicar uma extensão, deve informar o indivíduo dentro do período inicial de um mês, explicando claramente o motivo do atraso.
Cobrança de taxas por DSARs
Por norma, os DSARs devem ser cumpridos gratuitamente.
Só pode cobrar uma taxa razoável para cobrir custos administrativos se um pedido for manifestamente infundado ou excessivo, ou se um indivíduo solicitar cópias adicionais dos seus dados após um pedido anterior.
Recusa de pedidos e retenção de dados
Pode recusar cumprir um DSAR ou reter dados específicos se o pedido for manifestamente infundado ou excessivo, ou se for aplicável uma isenção legal ao abrigo da Lei de Proteção de Dados de 2018 (Data Protection Act 2018).
Pedidos manifestamente infundados ou excessivos
De acordo com as orientações do ICO, um pedido é manifestamente infundado se o indivíduo claramente não tiver intenção de exercer o seu direito de acesso, ou se o pedido for mal-intencionado e concebido puramente para causar perturbação.
Um pedido é excessivo se for repetitivo ou se sobrepor significativamente a pedidos anteriores nos quais não decorreu um intervalo razoável. Por exemplo, um indivíduo que submete exatamente o mesmo pedido abrangente de dados todas as semanas está, provavelmente, a agir de forma excessiva.
Isenções da Lei de Proteção de Dados de 2018
A Lei de Proteção de Dados de 2018 prevê isenções específicas que lhe permitem reter determinadas informações.
Privilégio profissional jurídico
O que abrange: Comunicações confidenciais entre advogados e os seus clientes.
Quando aplicar: Proteção de aconselhamento jurídico relacionado a uma disputa com o titular dos dados.
Previsões de gestão
O que abrange: Informações relacionadas ao planejamento de negócios que poderiam prejudicar a condução da empresa.
Quando aplicar: Ocultação de seções de um relatório da diretoria sobre uma demissão planejada que mencione o funcionário.
Dados de terceiros
O que abrange: Dados cuja divulgação violaria os direitos de outra pessoa.
Quando aplicar: Ocultação de opiniões pessoais de um colega em uma avaliação de desempenho sobre o titular dos dados.
DSARs contenciosos e usados como arma
Nas equipes de privacidade da nossa comunidade, vemos frequentemente DSARs sendo usados taticamente como ferramenta de divulgação pré-processual em reclamações trabalhistas ou disputas complexas com clientes.
Ao enfrentar uma solicitação contenciosa, mantenha a objetividade e trate-a como um processo de conformidade padrão. Documente cada etapa meticulosamente, mantenha toda a correspondência profissional e utilize solicitações de esclarecimento e isenções legais de forma justa, porém firme, para proteger os interesses da organização.
Atendimento manual vs. automatizado de DSARs
O atendimento automatizado de DSARs centraliza a descoberta e a ocultação de dados, reduzindo drasticamente os custos, o erro humano e os riscos de conformidade associados a fluxos de trabalho manuais baseados em planilhas.
Abordagem de fluxo de trabalho
Atendimento manual de DSARs
- Tarefas manuais fragmentadas que dependem de caixas de entrada de e-mail para solicitações recebidas e planilhas compartilhadas para registro.
Stack tecnológico para DSAR automatizado
- Fluxo de trabalho digital otimizado que centraliza o registro de solicitações e a gestão de respostas em uma plataforma unificada.
Pesquisa e descoberta
Cumprimento manual de DSAR
- Pesquisas manuais realizadas por equipes de TI em diversos sistemas estruturados e não estruturados.
Stack tecnológica de DSAR automatizada
- Ferramentas de descoberta e mapeamento de dados conectam sistemas, permitindo a eDiscovery unificada em todas as fontes de dados.
Revisão e redação
Cumprimento manual de DSAR
- Equipes de privacidade passam horas em editores de PDF realizando revisões manuais, linha por linha, para ocultar informações confidenciais.
Stack tecnológica de DSAR automatizada
- Software com assistência de IA identifica automaticamente dados pessoais e sugere redações precisas, economizando uma quantidade enorme de tempo.
Entrega e segurança
Cumprimento manual de DSAR
- Frequentemente depende de métodos manuais menos seguros ou compartilhamento de arquivos desconexo, aumentando o risco de exposição de dados.
Stack tecnológica de DSAR automatizada
- Portais seguros dedicados oferecem uma maneira protegida e totalmente auditável de entregar a resposta final ao indivíduo.
Escalabilidade e risco
Cumprimento manual de DSAR
- Altamente suscetível a erros humanos, impossível de auditar com eficácia e com baixa escalabilidade conforme os volumes de dados aumentam.
Stack tecnológica de DSAR automatizada
- Reduz drasticamente o erro humano, fornece trilhas de auditoria claras e escala de forma eficiente conforme o volume de dados aumenta.
Custos reais do processamento manual
Avaliar o custo do processamento de DSARs exige olhar além do licenciamento de software. Os custos ocultos de um processo manual são substanciais.
- Horas de trabalho: Considere o tempo gasto pelas equipes de privacidade, jurídico, TI e RH na recuperação e revisão de dados. Se uma solicitação leva 40 horas para ser processada, apenas os custos salariais já são significativos.
- Revisão jurídica: Redações complexas frequentemente exigem consultoria externa, o que eleva os custos rapidamente.
- Custo de risco: Processos manuais aumentam o risco de perder o prazo legal ou causar uma violação de dados ao entregar informações de terceiros sem a devida redação, o que pode levar a sanções regulatórias.
- Custo de oportunidade: Cada hora que um líder de privacidade gasta compilando PDFs manualmente é uma hora que não é dedicada a trabalhos estratégicos de alto valor, como a realização de Avaliações de Impacto sobre a Proteção de Dados (DPIAs) ou a preparação para a Lei de IA.
Calcular o custo real das operações de privacidade ajuda a destacar por que a automação é um passo necessário para organizações em crescimento. Se a sua plataforma atual leva meses para ser configurada e ainda precisa de planilhas para preencher as lacunas, nós criamos o TrustWorks para você.
Perguntas frequentes
As perguntas frequentes sobre DSARs abrangem as principais diferenças entre solicitações de acesso e solicitações de liberdade de informação, regras de redação e os limites do esforço desproporcional.
Qual é a diferença entre um DSAR e uma solicitação de Liberdade de Informação (FOI)?
A diferença entre um DSAR e uma solicitação de Liberdade de Informação (FOI) é que os DSARs se aplicam a qualquer organização que possua seus dados pessoais.
As solicitações de FOI aplicam-se apenas a autoridades públicas e dizem respeito a informações mais amplas mantidas pelo órgão público, não apenas dados pessoais, sendo regidas pela Lei de Liberdade de Informação de 2000.
Como redigir corretamente dados pessoais de terceiros em uma resposta de DSAR?
Para redigir corretamente dados pessoais de terceiros em uma resposta de DSAR, você deve equilibrar o direito de acesso do solicitante com os direitos do terceiro.
Essa decisão envolve considerar se o terceiro consentiu com a divulgação e se é razoável divulgar as informações sem esse consentimento. O ICO fornece orientações detalhadas enfatizando a avaliação da confidencialidade.
É necessário responder a um DSAR de um ex-funcionário?
Sim, é necessário responder a um DSAR de um ex-funcionário, uma vez que o direito legal de acesso não termina com o fim do vínculo empregatício.
Ex-funcionários têm pleno direito de solicitar e receber cópias de seus dados pessoais, assim como funcionários atuais, prestadores de serviço externos ou clientes em geral. Recusar esses pedidos pode levar a sanções regulatórias.
Quando uma solicitação de dados de e-mail se torna um "esforço desproporcional"?
Uma solicitação de dados de e-mail só se torna um "esforço desproporcional" quando é considerada manifestamente excessiva. "Esforço desproporcional" não é uma isenção válida para recusar um pedido prontamente.
Você não pode se recusar a cumprir a solicitação simplesmente porque a busca em arquivos de e-mail é demorada. De acordo com as diretrizes do ICO sobre pedidos excessivos, você deve ter fundamentos sólidos para provar que a solicitação ultrapassa o limite do que é considerado excessivo.
Conclusão
Os DSARs são um direito fundamental de dados e um teste operacional sério para qualquer organização. Um fluxo de trabalho estruturado e documentado é inegociável para garantir a conformidade e a capacidade de defesa. O gerenciamento de solicitações complexas, especialmente aquelas que envolvem a ocultação de dados de terceiros e o tratamento de disputas trabalhistas, é onde reside a maior parte do risco operacional.
O cumprimento manual é simplesmente insustentável para as empresas modernas. A automação está se tornando essencial para gerenciar DSARs com precisão e em escala. À medida que os volumes de dados crescem e os indivíduos se tornam mais conscientes de seus direitos regulatórios, a capacidade de lidar com DSARs de forma eficiente se tornará um indicador chave de um programa de privacidade maduro e confiável.
Para automatizar seu RoPA, mapeamento de dados e DSRs em uma única plataforma, agende uma demonstração com a TrustWorks e veja como ajudamos as equipes de privacidade a centralizar suas operações.



