DSAR onder GDPR en CCPA – De belangrijkste verschillen begrijpen
Gegevensbescherming is tegenwoordig een van de belangrijkste aandachtspunten voor organisaties. Om die reden zijn de wetten inzake gegevensbescherming in verschillende delen van de wereld toegenomen. Uit een onderzoek blijkt dat tot vorig jaar slechts 10% van de wereldbevolking over beschermde gegevens beschikte. Het onderzoek stelt verder dat ongeveer 65% van de gegevens van de bevolking zal tegen het einde van 2023 beveiligd zijn. Uit het Cisco Consumer Privacy Survey blijkt dat 84% van de mensen zich zorgen maakt over gegevensprivacy in de digitale wereld en meer controle wil over hoe hun gegevens worden gebruikt. Gezien de toenemende bezorgdheid van eindgebruikers hebben wetgevende instanties bepaalde gegevensbeschermingsregels ingevoerd die consumenten het recht geven om hun gegevens openbaar te maken. De Europese Algemene Verordening Gegevensbescherming (AVG) geeft inwoners het recht op inzage in hun persoonsgegevens (Data Subject Access Request, DSAR). Er bestaan ook veel andere wetten voor gegevensprivacy, zoals de California Consumer Privacy Act (CCPA), PIPEDA in Canada en LGPD in Brazilië. Laten we eens kijken naar de belangrijkste verschillen tussen DSAR onder de AVG en de CCPA.
Wat zijn de zeven principes van de AVG?
De Algemene Verordening Gegevensbescherming (AVG) regelt de gegevensbescherming en privacy van personen die lid zijn van de Europese Unie (EU). De AVG bevat de volgende zeven kernprincipes:
- Rechtvaardigheid, rechtmatigheid en transparantie
- Gegevensminimalisatie
- Opslaginformatie
- Nauwkeurigheid
- Doel beperking
- Security
- Verantwoording
Wat is DSAR?
DSAR-verzoeken zijn niet nieuw, aangezien bedrijven en overheidsinstanties ze al jaren gebruiken. De wetgeving inzake gegevensbescherming en privacy heeft echter een aantal veranderingen teweeggebracht die het voor consumenten gemakkelijker maken om toegang tot hun gegevens te vragen. Een DSAR is een verzoek van een betrokkene aan uw bedrijf. Volgens de wettelijke voorschriften bent u verplicht om alle informatie zo snel mogelijk te verstrekken.
Artikel 15 van de AVG staten,
"Een betrokkene moet het recht hebben op inzage in de persoonsgegevens die over hem of haar zijn verzameld en dit recht gemakkelijk en met redelijke tussenpozen kunnen uitoefenen, en moet op de hoogte zijn van en de rechtmatigheid van de verwerking kunnen controleren."
Think Titel 1.81.5 van de CCPA,
(a) Een consument heeft te allen tijde het recht om een bedrijf dat persoonlijke informatie over de consument aan derden verkoopt, te verzoeken de persoonlijke informatie van de consument niet te verkopen. Dit recht kan ook wel het recht op uitschrijving worden genoemd.
(b) Een bedrijf dat de persoonlijke gegevens van consumenten aan derden verkoopt, moet consumenten, overeenkomstig subsectie (a) van artikel 1798.135, ervan op de hoogte stellen dat deze gegevens kunnen worden verkocht en dat consumenten het recht hebben om zich af te melden voor de verkoop van hun persoonlijke gegevens.
(c) Een bedrijf dat van een consument de instructie heeft gekregen om de persoonlijke gegevens van de consument niet te verkopen, of dat in het geval van de persoonlijke gegevens van een minderjarige consument geen toestemming heeft gekregen om de persoonlijke gegevens van de minderjarige consument te verkopen, is verboden.
DSAR onder GDPR en CCPA
Onder de AVG en de CCPA zijn er de volgende verschillen en overeenkomsten tussen de DSAR-aanvraag en de volgende documenten:

DSAR – De belangrijkste aandachtspunten
Bij DSAR gelden een aantal algemene verwachtingen. Enkele voorbeelden zijn:
- Een bedrijf zal op het verzoek reageren of actie ondernemen.
- Het antwoord zal alle informatie bevatten.
- De actie zal plaatsvinden binnen een vastgestelde periode.
Voor bedrijven is een van de fundamentele vereisten het bijhouden van een registratie dat er op een verzoek is gereageerd. Bedrijven moeten de datum van ontvangst en de datum van het antwoord registreren.
Bedrijven hebben een bepaalde termijn om te reageren op verzoeken om inzage in persoonsgegevens (DSAR's). Volgens de AVG moeten bedrijven binnen 30 dagen reageren. De CCPA stelt daarentegen een termijn van 45 dagen voor reacties. Andere termijnen zijn onder meer:
- Het duurt 10 werkdagen om de ontvangst van het verzoek te bevestigen.
- Het duurt 15 werkdagen om te reageren op verzoeken tot uitschrijving.
- 90 werkdagen om leveranciers te laten weten dat ze consumentengegevens niet mogen verkopen.
- Twee jaar voor het bijhouden van het logboek van de aanvragen.
DSAR – De belangrijkste uitzonderingen
Er bestaan enkele uitzonderingen op de DSAR-plicht voor organisaties onder bepaalde omstandigheden. Een veelvoorkomende uitzondering onder de AVG is de onevenredige inspanning. Bedrijven kunnen zich niet beroepen op DSAR-uitzonderingen om niet op verzoeken te reageren.
De California Consumer Privacy Act (CCPA) staat organisaties toe om verwijderingsverzoeken in te dienen. Als een consument bijvoorbeeld een verwijderingsverzoek indient voordat de garantieperiode afloopt, mag het bedrijf dat doen.
Eenvoudiger gezegd, er zijn veel uitzonderingen op DSAR en deze variëren afhankelijk van de jurisdictie, de wetgeving van de betreffende staat en vele andere factoren.
DSAR-checklist voor organisaties
Hieronder leest u hoe bedrijven kunnen kiezen om te reageren op DSAR-verzoeken:
- Een systeem dat alle aanvragen efficiënt kan ontvangen en verwerken.
- Verificatie van de identiteit van betrokkenen bij ontvangst van verzoeken
- Gegevensverzameling en beoordeling van de verwerkte aanvragen
- Saneringsplannen
- Plannen voor het leveren van de gevraagde informatie
Kunnen bedrijven weigeren te reageren op een DSAR-verzoek? Ja, onder bepaalde omstandigheden kunnen bedrijven een verzoek afwijzen. Hier zijn enkele van die redenen:
- Persoonlijke gegevens worden niet op een doorzoekbare en toegankelijke manier bijgehouden.
- Naleving van regelgeving is het doel van de verwerking van persoonsgegevens.
- De informatie wordt niet voor commerciële doeleinden gebruikt.
- De gegevens worden gebruikt voor nationale veiligheid of wetshandhaving.
- De betrokkene heeft meerdere verzoeken ingediend om het systeem te verstoren.
Key Takeaways
Gegevensbescherming en privacy zijn belangrijke aandachtspunten voor wetshandhavingsinstanties en -organisaties. Verschillende regio's in de wereld hebben diverse regelgevingen ingevoerd, zoals de AVG in de EU, de CCPA in Californië, de LGPD in Brazilië, enzovoort. Het recht op inzage in persoonsgegevens (Data Subject Access Request, DSAR) geeft consumenten het recht om hun gegevens in te zien. Onder de CCPA en de AVG biedt de DSAR betrokkenen inzicht in en controle over hun gegevens. Hoewel er in bepaalde situaties uitzonderingen op de DSAR bestaan, hebben betrokkenen nog steeds het recht om inzage, verwijdering of stopzetting van hun persoonsgegevens te vragen.
Heeft u vragen over gegevensbescherming en privacy? Onze experts staan altijd voor u klaar.
