DSR个人信息权利响应的现实困境与解决方向思考

来源:iLaw合规

文章摘要
个人信息权利指个人对其个人信息所依法享有的知情权、决定权、查阅权、复制权、更正权、删除权、可携带权、撤回同意权、账号注销权等。

个人信息权利指个人对其个人信息所依法享有的知情权、决定权、查阅权、复制权、更正权、删除权、可携带权、撤回同意权、账号注销权等。
个人信息权利响应(DSR, Data Subject Request)即指个人信息处理者对前述法定权利的回复、处理与实现。
随着用户隐私意识日渐增强,各监管部门逐步完善的法律法规,驱动着广大的互联网企业需要响应及处理用户提出的各种各样的个人隐私信息相关的问题。
用户向作为信息处理者的企业行使其个人信息权利请求时,需要企业给出明确便捷的行权入口、路径和响应方式,对于个人数据量极大的企业,此项行权响应并非一个单项的工作,而需要一套体系化的、满足法规要求、满足用户需要的解决方案。
本文旨在就企业实践中所面临的个人信息权利响应之现实困境进行简析,并提出解决的方向性思考。
iLAW 合规公司已经为多家大型企业搭建了 DSR 响应智能化平台,如您的企业有需要,可以扫描文末二维码咨询、交流。

1. DSR 信息筛选难
根据《个保法》等相关法律法规的要求,企业应为用户提供有效的个人信息行权方式,目前多数企业采取的方式是留下官方邮箱、热线、客服通道等,但这些渠道所涌入的信息,充斥着大量因用户误解个人信息权利的定义而投递的非个人信息请求,或混杂了营销信息、垃圾邮件或者恶意投诉等。
因此,对前端筛选 DSR 请求的时候,需要一定的专业判断,也带来了耗时长的问题,这是在梳理企业响应个人信息权利请求流程的首个环节,同样也是极容易导致请求判断失误或请求回复超时的环节。
2. 身份验证难
用户在提交请求时,可能存在误填联系方式或个人身份信息的情况,而导致企业无法有效联系用户或进行用户身份验证。
因此,响应有效的个人信息权利请求前,如果企业尚未建立起自动化、标准化的身份验证机制,则需要请用户提供进一步身份证明,以便核查相关权利的真实性。
但在这一环节可能会预埋潜在风险:
① 对于用户身份验证的方式,以及提交身份信息之必要性、最小化的判定存在难度;
② 需要考虑如何培训接收信息的工作人员,正确地与用户沟通信息收集目的、用途并做好相关记录;
③ 如何处理与保护用户所提交之身份验证信息、避免身份验证过程及验证完毕后的信息泄露风险等,都是当下缺乏有效身份验证机制的企业所可能遇到的难题。
3. 高效回复难
对于用户量大(超 5000 万用户)的企业,将面临用户请求量巨大的问题,仅依靠人工逐项回复的方式将无法保障高效的处理节奏。
此外,如果遇到用户重复提请求/追问请求处理结果的情况,那么相关对接人员在面对海量权利请求时,将更加难以快速回忆出具体情况或定位用户需求,这也会为高效及时响应用户权利请求带来阻碍。
4. 数据导出、删除难
多产品形态的企业,可能存在未按法律法规要求对个人信息进行有效分级分类管理的情况,导致在个人信息权利响应流程中,发现用户所请求的个人信息因任意访问、调用而存储于多个位置,或因其他不当的维护动作而出现数据无法导出、无法完全删除等其他响应失败后果,最终将给企业带来新的合规风险。
5. 数据统筹难
响应用户个人信息权利请求的流程,并不仅因实现了请求而完成闭环,企业还需要考虑如何将响应结果并入到企业合规管理的常态化统筹工作中。
如果仅依靠人工整理的方式,可能无法做到留存权利响应过程中的完整记录,更无法高效地对权利请求类型、典型需求、回复时效等重要问题进行定期归纳与统筹。
一旦相关请求引发投诉或诉讼风险时,也无法快速抓取 DSR 处理记录、或无法追溯到具体的处理人员及处理情况,由此将可能会提高企业的合规风险及问题处理难度。
6. 权利响应时效不乐观
法律要求信息处理者应在接到用户投诉之日起 15 个工作日内答复投诉人(更为严格的是 15 日)。
综合前述难点分析来看,当面对大量 DSR 单据时,企业如果未能搭建有序的权利请求流程或适配自动化验证、统筹机制,则审核流程的缓慢、人员责任划分的不明,将可能会给带来响应速度超出法定 15 个工作日时限的风险,或由此引发投诉、诉讼、罚款等更多不利后果与成本消耗。
为解决此问题,企业需要有意识地进行专业人员储备,但随之而来的是如何权衡法务、业务、客服等人员投入带来的人力成本问题。

结合前述讨论,无论从分析个人信息权利响应的难题,还是从企业实践流程所可能遇到的难点,都是当前 DSR 工作开展的困境。
破除困境的合规思路,还是应首先落点于企业内部流程的初步梳理与 DSR 入口及回复机制搭建,并可尝试融合自动化工具或方案进行提效,同时配套性地进行人员培训与文档沉淀:

1. 总体方向:搭建兼容自动化与人工回复的 DSR 流程
用户向企业行使其个人信息权利时,需要企业给出明确的行权入口,同时需要配置部分自动化流程及灵活的人工回复机制,形成一套体系化的、满足法规要求、满足用户需要、兼顾企业运营成本与响应效率的解决方案:
① 搭建便捷的行权入口:为用户提供可自行操作的个人信息行权入口,如产品中内置的个人信息查询、复制、删除的按钮;或提供企业响应 DSR 的兜底入口。
如在在线客服入口及产品隐私入口提供 DSR 表单,接收用户的个人信息权利请求,配置专人对接处理该入口的信息流。
腾讯在这一点上做得比较好,给用户提供了三个行权方式,一方面过滤了一些非 DSR 问题,另一方面也做到和产品一一对应,减轻了 DSR 响应的难度。(具体可参考「腾讯隐私保护平台」:https://privacy.qq.com/ )


② 自动化身份验证流程:通过账号登录或手机号码验证等适用于企业实际情况的方式,将验证用户身份的环节进行前置,保障用户真实性、唯一性。
③ 适配信息的过滤机制:可通过由用户选取关键词、或后台识别关键词的方式,对用户所提交信息进行初筛,并过滤和流转非 DSR 请求信息。
④ 兼容自动化与人工并行的回复流程:通过定位关键词的方式,适配后台的回复内容库,同时结合人工审核与修改的方式,灵活地响应用户权利请求。
⑤ 操作记录与流转节点完整留痕:建立 DSR 响应全流程留痕机制,包括对于权利响应全流程的线上流转情况及人员的操作情况、沟通日志、回复时效等进行留痕记录,是企业在过错推定责任的诉讼中,尤其是面对公益诉讼或恶意诉讼时,保护自身合法权益的重要武器。
⑥ DSR 响应超时提醒:设置超时提醒功能,对于即将超时( 10 天未完成)、已经超时( 15 天未完成)以及在同一个节点停滞超过一定时间( 3 天)未处理的 DSR 请求,将通过系统通知、邮件等方式,通知到当前流转节点的处理人,确保响应时效不超 15 个工作日。
⑦ 处理结果与数据统筹模板化:选取数据统计的维度(例如权利请求类型、请求数量等),通过模板化的呈现形式,实现定期查看、复盘响应情况,方便后续的 DSR 数据整理和分析。
⑧ 梳理与长期维护数据管理机制:将个人信息的收集、使用、存储、处理、删除的全流程合规要求嵌入企业长期合规方案中,逐步完善高质量的后台分级分类管理机制。

2. 配套方案:做好人员意识培训与回复话术沉淀工作
对于面向用户的一线客服人员,应做好必要的数据合规意识培训,使其能够做到有效判断用户的请求是否涉及个人信息权利,作出合理的初步答复并快速流转至内部专业对接人员处,减少前端处理环节的耗时,避免个人信息权利响应超出法定时限的风险。
为适配兼容自动化与人工并行的回复流程,还应沉淀出一部分准确的、可复用的回复话术内容,并维护进权利请求响应流程的后台文档中,在定位到用户请求中出现相关关键词时,即可自动填入相关话术,再经过人工复核后即可快速回复。
3. 深层方向:持续性地思考个人信息权利边界与延伸
除了依法有序响应现有的用户权利请求外,企业合规专业人员也应在数据统筹与工作总结的过程中,结合法律法规的最新动向,基于企业实践与产品特性思考如何更清晰地执行边界尚不明确的、疑难复杂的个人信息权利。
以及如何通过优化企业个人信息的管理方式、调整产品交互模块、完善自动化回复流程等方式来提高权利响应的速度与质量,降低企业的合规风险等,可能都是需要长期持续思考和提升的方向。

数据时代为企业带来的不仅是更多元的机会,同样还有更复杂的考验,以本文所讨论的个人信息权利响应之难点而言,就是一道合规新考题,同时也无疑是向企业合规人员提出了更高的职业要求。
随着相关法律法规、标准指南的不断出台,在此过渡阶段中,如果能够敏锐地总结执行难题、提前完善管理、思考合规方向、布局自动化流程,相信将会为企业的数据合规工作打下更为扎实的基础,而体系化的解决方案及IT产品,是提高响应质效的最佳选择。

技术驱动法律,专业成就未来