DSAR sob o GDPR e o CCPA – Entendendo as principais diferenças
A proteção de dados é uma das principais preocupações das organizações atualmente. Por esse motivo, as leis de proteção de dados têm se tornado mais rigorosas em diferentes partes do mundo. Um estudo revela que, até o ano passado, apenas 10% da população mundial tinha seus dados protegidos. O estudo afirma ainda que aproximadamente 65% dos dados da população estará segura até o final de 2023. A Pesquisa de Privacidade do Consumidor da Cisco mostra que 84% das pessoas estão preocupadas com a privacidade de dados no mundo digital e desejam mais controle sobre como seus dados são usados. Diante das crescentes preocupações dos usuários finais, os órgãos legislativos implementaram certas regulamentações de proteção de dados que garantem aos consumidores o direito de divulgar seus dados. O Regulamento Geral de Proteção de Dados (RGPD) da União Europeia concede aos residentes o direito de Solicitar o Acesso do Titular dos Dados (DSAR). Da mesma forma, existem muitas outras regulamentações para privacidade de dados, como a Lei de Privacidade do Consumidor da Califórnia (CCPA), a PIPEDA no Canadá e a LGPD no Brasil. Vamos analisar as principais diferenças entre o DSAR no RGPD e na CCPA.
Quais são os sete princípios do RGPD?
O Regulamento Geral de Proteção de Dados (RGPD) é responsável pela proteção de dados e privacidade dos indivíduos pertencentes à União Europeia (UE). Ele estabelece os seguintes sete princípios fundamentais:
- Equidade, legalidade e transparência
- Minimização de dados
- Informações de armazenamento
- Precisão
- Limitação de propósito
- Total
- Responsabilidade
O que é DSAR?
Os pedidos de acesso a dados pessoais (DSARs, na sigla em inglês) não são novidade, visto que empresas e autoridades governamentais os utilizam há muitos anos. No entanto, as regulamentações de proteção de dados e privacidade impuseram diversas mudanças que facilitam o processo de solicitação de acesso a dados por parte dos consumidores. Um DSAR é uma solicitação feita por um titular de dados à sua empresa. De acordo com as exigências regulatórias, você é obrigado a fornecer todas as informações o mais rápido possível.
Artigo 15 do GDPR estados,
“O titular dos dados deve ter o direito de acessar os dados pessoais que foram coletados a seu respeito e de exercer esse direito de forma fácil e em intervalos razoáveis, bem como de estar ciente e verificar a legalidade do tratamento.”
De acordo com as Título 1.81.5 da CCPA,
(a) O consumidor terá o direito, a qualquer momento, de instruir uma empresa que venda informações pessoais sobre o consumidor a terceiros a não vender as informações pessoais do consumidor. Esse direito pode ser denominado direito de optar por não participar.
(b) Uma empresa que vende informações pessoais de consumidores a terceiros deve fornecer aos consumidores, de acordo com a subdivisão (a) da Seção 1798.135, que essas informações podem ser vendidas e que os consumidores têm o “direito de optar por não participar” da venda de suas informações pessoais.
(c) É proibida a venda de informações pessoais de um consumidor, ou, no caso de informações pessoais de um consumidor menor de idade, de qualquer empresa que tenha recebido instruções de um consumidor para não vender as informações pessoais desse consumidor menor de idade.
DSAR de acordo com o GDPR e o CCPA
De acordo com o GDPR e o CCPA, o DSAR apresenta as seguintes diferenças e semelhanças:

DSAR – As principais considerações
Com relação ao DSAR, existem algumas expectativas comuns. Algumas delas são:
- A empresa responderá à solicitação ou tomará as devidas providências.
- A resposta incluirá todas as informações.
- A ação ocorrerá dentro de um período definido.
Para as empresas, um dos requisitos fundamentais é manter um registro de que uma resposta foi fornecida à solicitação. As empresas devem acompanhar a data de recebimento e a data da resposta.
As empresas têm um prazo determinado para responder às solicitações de acesso a dados pessoais (DSARs). De acordo com o GDPR, as empresas devem responder à solicitação em até 30 dias. Por outro lado, o CCPA impôs um prazo de 45 dias para as respostas. Outros prazos incluem:
- 10 dias úteis para confirmar o recebimento da solicitação.
- O prazo para responder às solicitações de cancelamento é de 15 dias úteis.
- 90 dias úteis para informar os fornecedores de que não devem vender informações do consumidor.
- Dois anos para manter o registro das solicitações.
DSAR – As principais exceções
Existem algumas exceções à Lei de Acesso a Dados Pessoais (DSAR, na sigla em inglês) para organizações em determinadas circunstâncias. Uma exceção comum no âmbito do RGPD (Regulamento Geral sobre a Proteção de Dados) é o esforço desproporcional. As empresas não podem usar exceções à DSAR para justificar a não resposta aos pedidos.
A Lei de Privacidade do Consumidor da Califórnia (CCPA) permite que as organizações excluam solicitações. Por exemplo, se um consumidor solicitar a exclusão de seus dados antes do término do período de garantia, a empresa poderá fazê-lo.
Em outras palavras, existem muitas exceções ao DSAR (Pedido de Busca e Apreensão de Dados) e elas variam de acordo com as jurisdições, leis estaduais e muitos outros fatores.
Lista de verificação DSAR para organizações
Eis como as empresas podem optar por responder às solicitações de acesso a dados pessoais (DSARs):
- Um sistema capaz de receber e processar todas as solicitações de forma eficiente.
- Verificação da identidade dos titulares dos dados mediante o recebimento de solicitações.
- Coleta e análise de dados das solicitações processadas
- Planos de remediação
- Planos para fornecer as informações solicitadas
As empresas podem se recusar a responder a uma solicitação de acesso a dados pessoais (DSAR)? Sim, em determinadas circunstâncias, as empresas podem recusar uma solicitação. Aqui estão alguns desses motivos:
- Não é mantido um formato pesquisável e acessível de informações pessoais.
- A conformidade é a finalidade do processamento de informações pessoais.
- As informações não são utilizadas para fins comerciais.
- Os dados são utilizados para fins de segurança nacional ou aplicação da lei.
- O titular dos dados fez vários pedidos para interromper o sistema.
Principais lições
A proteção de dados e a privacidade são preocupações primordiais para órgãos e organizações responsáveis pela aplicação da lei. Diferentes regiões do mundo impuseram diversas regulamentações, como o GDPR na UE, o CCPA na Califórnia, o LGPD no Brasil, etc. A Solicitação de Acesso do Titular dos Dados (DSAR, na sigla em inglês) garante aos consumidores o direito de acessar seus dados. De acordo com o CCPA e o GDPR, a DSAR proporciona visibilidade e controle aos titulares dos dados. Embora existam algumas exceções à DSAR em determinadas situações, os titulares dos dados ainda têm a liberdade de solicitar acesso, exclusão ou encerramento de suas informações pessoais.
Tem dúvidas sobre proteção de dados e privacidade? Nossos especialistas estão sempre à sua disposição para ajudar.
