DSAR según el RGPD y la CCPA: Entendiendo las diferencias clave
La protección de datos es una de las principales preocupaciones de las organizaciones en la actualidad. Por esta razón, las leyes de protección de datos se han incrementado en diferentes partes del mundo. Un estudio revela que solo el 10% de la población mundial tenía sus datos protegidos hasta el año pasado. El estudio también indica que aproximadamente 65% de los datos de la población Se garantizará para finales del año 2023. La encuesta de privacidad del consumidor de Cisco muestra que el 84 % de las personas están preocupadas por la privacidad de los datos en el mundo digital y desean tener más control sobre cómo se utilizan sus datos. Dada la creciente preocupación de los usuarios finales, los organismos legislativos han implementado ciertas regulaciones de protección de datos que otorgan a los consumidores el derecho a divulgar sus datos. Podría decirse que el Reglamento General de Protección de Datos (RGPD) europeo otorga a los residentes el derecho a solicitar el acceso de los interesados a sus datos (DSAR). De manera similar, existen muchas otras regulaciones para la privacidad de los datos, como la Ley de Privacidad del Consumidor de California (CCPA), la PIPEDA en Canadá y la LGPD en Brasil. Veamos las diferencias clave de DSAR bajo el RGPD y la CCPA.
¿Cuáles son los siete principios del RGPD?
El Reglamento General de Protección de Datos (RGPD) es responsable de la protección de datos y la privacidad de las personas pertenecientes a la Unión Europea (UE). Establece los siguientes siete principios clave:
- Equidad, legalidad y transparencia.
- Minimización de datos
- Información de almacenamiento
- Exactitud
- Limitación de propósito
- Seguridad
- Responsabilidad
¿Qué es DSAR?
Las solicitudes de acceso a datos personales (DSAR, por sus siglas en inglés) no son nuevas, ya que las empresas y las autoridades gubernamentales las utilizan desde hace muchos años. Sin embargo, las normativas de protección de datos y privacidad han introducido varios cambios que facilitan a los consumidores el acceso a sus datos. Una DSAR es una solicitud que un interesado realiza a su empresa. De acuerdo con la normativa vigente, usted está obligado a proporcionar toda la información lo antes posible.
Artículo 15 de GDPR los estados,
“El interesado debe tener derecho a acceder a los datos personales que se hayan recopilado sobre él o ella y a ejercer ese derecho fácilmente y a intervalos razonables, así como a conocer y verificar la legalidad del tratamiento.”
De acuerdo con Título 1.81.5 de la CCPA,
(a) El consumidor tendrá derecho, en cualquier momento, a solicitar a una empresa que venda información personal sobre él a terceros que no venda dicha información. Este derecho se conoce como derecho de exclusión voluntaria.
(b) Una empresa que venda información personal de los consumidores a terceros deberá notificar a los consumidores, de conformidad con el inciso (a) de la Sección 1798.135, que esta información puede venderse y que los consumidores tienen el “derecho a optar por no participar” en la venta de su información personal.
(c) Se prohíbe a toda empresa que haya recibido instrucciones de un consumidor para no vender la información personal de dicho consumidor o, en el caso de la información personal de un consumidor menor de edad, que no haya recibido el consentimiento para vender la información personal de dicho consumidor menor de edad.
DSAR en virtud del RGPD y la CCPA
En virtud del RGPD y la CCPA, la solicitud de acceso a datos personales (DSAR) presenta las siguientes diferencias y similitudes:

DSAR – Consideraciones clave
Con las solicitudes de acceso a datos personales (DSAR, por sus siglas en inglés), existen algunas expectativas comunes. Algunas de ellas son:
- Una empresa responderá a la solicitud o tomará medidas.
- La respuesta incluirá toda la información.
- La acción tendrá lugar en un período definido.
Para las empresas, uno de los requisitos fundamentales es mantener un registro de que se ha dado respuesta a la solicitud. Las empresas deben llevar un control de la fecha de recepción y la fecha de respuesta.
Las empresas tienen un plazo determinado para responder a las solicitudes de acceso a datos personales (DSAR, por sus siglas en inglés). Según el RGPD, las empresas deben responder a la solicitud en un plazo de 30 días. Por otro lado, la CCPA ha impuesto un plazo de 45 días para las respuestas. Otros plazos incluyen:
- 10 días hábiles para confirmar la recepción de la solicitud.
- 15 días hábiles para responder a las solicitudes de exclusión voluntaria.
- 90 días hábiles para informar a los proveedores que no vendan información de los consumidores.
- Dos años para mantener el registro de las solicitudes
DSAR – Las principales excepciones
Existen algunas excepciones a la Ley de Acceso a Datos Personales (DSAR, por sus siglas en inglés) para las organizaciones en determinadas circunstancias. Una excepción común en virtud del RGPD es el esfuerzo desproporcionado. Las empresas no pueden acogerse a las excepciones de la DSAR para no responder a las solicitudes.
La Ley de Privacidad del Consumidor de California (CCPA) permite a las organizaciones eliminar solicitudes. Por ejemplo, si un consumidor solicita la eliminación de sus datos antes de que finalice el período de garantía, la empresa puede hacerlo.
En otras palabras, existen muchas excepciones a la Ley de Acceso a Datos Personales (DSAR, por sus siglas en inglés) y estas varían según las jurisdicciones, las leyes del estado y muchos otros factores.
Lista de verificación DSAR para organizaciones
Así es como las empresas pueden optar por responder a las solicitudes de acceso a datos personales (DSAR):
- Un sistema que pueda recibir y procesar eficientemente todas las solicitudes.
- Verificación de la identidad de los interesados al recibir las solicitudes.
- Recopilación de datos y revisión de las solicitudes procesadas
- Planes de remediación
- Planes para entregar la información solicitada
¿Pueden las empresas negarse a responder a una solicitud de acceso a datos personales? Sí, en determinadas circunstancias, las empresas pueden rechazar una solicitud. Estas son algunas de las razones:
- No se mantiene un formato de búsqueda y acceso a la información personal.
- El cumplimiento normativo es la finalidad del tratamiento de datos personales.
- La información no se utiliza con fines comerciales.
- Los datos se utilizan para la seguridad nacional o la aplicación de la ley.
- El interesado ha realizado múltiples solicitudes para interrumpir el sistema.
Puntos Clave
La protección de datos y la privacidad son las principales preocupaciones de las autoridades y organizaciones encargadas de hacer cumplir la ley. Diferentes regiones del mundo han impuesto diversas normativas, como el RGPD en la UE, la CCPA en California, la LGPD en Brasil, etc. La Solicitud de Acceso del Interesado (DSAR, por sus siglas en inglés) otorga a los consumidores el derecho a acceder a sus datos. Bajo la CCPA y el RGPD, la DSAR proporciona visibilidad y control a los interesados. Si bien existen ciertas excepciones a la DSAR en determinadas situaciones, los interesados conservan la libertad de solicitar el acceso, la eliminación o el cierre de su información personal.
¿Tienes preguntas sobre protección de datos y privacidad? Nuestros expertos están siempre a tu disposición para ayudarte.
