Den första begäran från en registrerad känns hanterbar. Någon mejlar och vill ha en kopia av sina uppgifter, du letar runt, och du skickar tillbaka något. Den tionde begäran under en hektisk månad är en annan historia. Nu jonglerar du frister, letar genom system och oroar dig för om du råkade lämna ut någon annans uppgifter.

En begäran från en registrerad, ofta kallad DSAR, är varje begäran där en person vill utöva sina rättigheter över sina personuppgifter. Hanterar du dem en i taget stjäl var och en en dag från någon. Hanterar du dem som ett arbetsflöde blir de rutin. Den här guiden går igenom rättigheterna det gäller, fristen du jobbar mot och hur du bygger en process som håller när volymen ökar.

Rättigheterna bakom en begäran

Personer vars uppgifter du har kan utöva flera rättigheter, och en enda begäran kan röra fler än en. Du behöver känna igen vilken rättighet det gäller innan du kan svara.

  • Tillgång. Personen kan begära en kopia av sina personuppgifter och information om hur du använder dem. Det är den vanligaste begäran, och den folk menar när de säger registerutdrag.
  • Rättelse. De kan begära att du rättar uppgifter som är fel eller ofullständiga.
  • Radering. De kan begära att du raderar deras uppgifter, ibland kallat rätten att bli bortglömd. Den är inte absolut, så du kan neka när du har en rättslig grund att behålla uppgifterna.
  • Dataportabilitet. De kan begära sina uppgifter i ett strukturerat, vanligt format som de kan ta med sig någon annanstans.
  • Invändning. De kan invända mot viss behandling, som direktmarknadsföring, och då måste du sluta om du inte har tvingande skäl.

Att känna igen rättigheten spelar roll, för var och en har olika svar. En begäran om radering du inte kan tillmötesgå fullt ut behöver ändå en dokumenterad anledning. En begäran om dataportabilitet behöver en maskinläsbar export, inte en PDF. Att logga vilken typ av begäran det är från början håller svaret ärligt.

Klockan: en månad, och när du kan förlänga

Du har en månad på dig att svara, räknat från dagen du tar emot begäran. För de flesta team är det gott om tid, tills tre begäranden landar samma vecka och personen som vet var allt finns är på semester.

Du kan förlänga med upp till två månader till när en begäran är genuint komplex eller när någon skickar flera på en gång. Haken är att du måste berätta det för personen inom den första månaden, och du måste förklara varför. En förlängning du glömmer att meddela är ingen förlängning, det är en missad frist. Så klockan måste vara synlig från det ögonblick en begäran kommer in, inte något du rekonstruerar i efterhand.

Starta klockan direkt

Logga begäran samma dag den kommer in, redan innan du vet vad den gäller. Fristen löper från mottagandet, inte från dagen du hinner läsa den. En begäran som ligger en vecka i en delad inkorg har redan ätit upp en fjärdedel av din tid.

Verifiera vem som frågar

Innan du lämnar ut någons personuppgifter måste du vara säker på att begäran kommer från den faktiska registrerade. Att skicka en fullständig profil till en bedragare är en incident, inte en god gärning.

Verifieringen ska vara proportionerlig. För ett befintligt konto räcker det oftast att bekräfta kontroll över den registrerade e-postadressen eller att logga in på vanligt sätt. För en känslig begäran från någon du inte lätt kan identifiera kan du begära mer, men du får inte kräva så mycket underlag att verifieringen blir ett hinder. Notera vad du kontrollerade och när, så att beslutet går att försvara senare.

Hitta var personens uppgifter finns

Den svåra delen av en begäran om tillgång eller radering är inte svaret. Det är att veta varje ställe där personens uppgifter faktiskt finns. Missar du ett system är din "fullständiga" kopia ofullständig, och din radering lämnar uppgifter kvar.

Här gör ett aktuellt register över behandlingar nytta. Om du redan vet vilka behandlingar som rör personuppgifter, vilka kategorier de innehåller och vilka system och biträden som är inblandade, blir det en uppslagning i stället för en skallgång att hitta en persons avtryck. Utan den kartan blir varje begäran en utredning, och svaret är bara så bra som minnet hos den som råkar vara på plats.

Maskera alla som inte är den som begär

En person har rätt till sina egna uppgifter, inte till alla andras. Verkliga poster är röriga. Ett supportärende nämner en kollega, en mejltråd innehåller tre personer, en anteckning namnger en kundansvarig. Innan du lämnar ut något måste du maskera tredje parters personuppgifter, om de inte har samtyckt eller det är rimligt att lämna ut dem.

Det är långsamt och felkänsligt arbete när du gör det under tidspress. Att bygga in maskering som ett obligatoriskt steg i arbetsflödet, med en andra granskare för allt känsligt, hindrar en stressad export från att bli en egen incident.

Bygg ett arbetsflöde, inte en brandövning

Varje begäran går igenom samma steg: ta emot, verifiera, lokalisera, samla in, maskera, granska, svara och dokumentera. När stegen bor i någons huvud beror kvaliteten på vem som fångade begäran. När de bor i ett arbetsflöde med en ägare för varje steg håller kvaliteten oavsett volym.

OptiTech loggar varje begäran, tilldelar en ägare och spårar fristen mot registret över behandlingar i OptiTech Console. Ägaren ser vilken typ av begäran det är, när den kom in och när den ska vara klar. Kopplingen till ditt behandlingsregister visar var personens uppgifter finns, så att lokaliseringen inte blir en gissningslek. Varje åtgärd lämnar bevis, så när någon frågar hur du hanterade en begäran förra kvartalet finns spåret redan där.

Det spåret spelar roll två gånger. Det bevisar för en tillsynsmyndighet att du svarade korrekt, och det visar en potentiell kunds säkerhetsteam att du tar rättigheter på allvar. Samma arbetsflöde som håller dig regelefterlevande blir något du kan peka på.

Gör en börda till en signal

Företagsköpare frågar hur du hanterar registrerades rättigheter, för det säger dem hur du kommer att hantera deras kunders uppgifter. "Vi har ett dokumenterat arbetsflöde för begäranden med ägare och frister" är ett långt bättre svar än "vi tar dem allteftersom de kommer in."

Ett trust center som backas av ditt OptiTech-program låter dig visa den hållningen utan ett möte. Köpare ser att du har processen, registren och kontrollerna, och ännu en fråga besvarar sig själv.

Börja i det lilla. Logga varje begäran på ett ställe, sätt ett namn på varje steg och koppla arbetsflödet till ditt register över behandlingar så att lokaliseringen slutar vara flaskhalsen. Gör det en gång, så känns den tionde begäran under en hektisk månad som den första.

Redo att göra begäranden från registrerade till rutin? Boka en demo och se hur OptiTech loggar varje begäran, tilldelar en ägare och spårar varje frist.