Ir al contenido

El DSR ha cambiado bajo tus pies: A qué se enfrentan realmente los equipos de privacidad

Durante mucho tiempo, una solicitud del interesado (DSR) o Solicitud de acceso del interesado a los datos (DSARSignificaba una sola cosa: alguien quería una copia de sus datos personales, y tú ibas y la extraías de una base de datos. Esa solicitud aún existe. Simplemente ya no es la que debería quitarte el sueño.

Paso la mayor parte de la semana trabajando con programas de privacidad empresarial, y el mismo patrón se repite constantemente. El volumen de solicitudes aumenta, la combinación de solicitudes ha cambiado y la definición de "dentro del alcance" se ha expandido silenciosamente hacia los rincones más complejos de la empresa. Si su proceso DSR se basa en las antiguas premisas, ya está obsoleto. A continuación, le explicamos qué ha cambiado y por qué es importante.

Conclusiones clave: Cómo han cambiado las solicitudes de los interesados

• Las solicitudes de los interesados son cada vez más frecuentes, más complejas y más difíciles de gestionar manualmente.

• Las solicitudes de eliminación, corrección y exclusión voluntaria ahora generan una mayor carga operativa que las simples solicitudes de acceso.

• Los datos personales ahora abarcan la nube, el software como servicio (SaaS), las plataformas de colaboración, los sistemas de IA y el contenido no estructurado.

• Las solicitudes de servicio al cliente (DSR) de los empleados suelen conllevar mayores riesgos legales y operativos que las solicitudes de los clientes.

• Los equipos de privacidad necesitan procesos automatizados de detección y cumplimiento, así como registros de auditoría fiables para mantenerse al día.

Cada vez más consumidores presentan solicitudes de acceso a sus datos personales.

Comencemos por el lado de la demanda. Encuesta de privacidad del consumidor de Cisco de 2024 Se constató que 361.000 consumidores habían ejercido su derecho de acceso a datos personales, frente a los 281.000 del año anterior. Esto no es un error de redondeo. Representa un cambio estructural en la cantidad de personas que realmente presentarán una solicitud.

Además, la tendencia es hacia una población más joven, lo que indica hacia dónde se dirige esta práctica. En esa misma encuesta, el 461% de los consumidores de entre 25 y 34 años habían ejercido estos derechos, en comparación con solo el 161% de los mayores de 65 años. El grupo demográfico con mayor conocimiento de sus derechos de privacidad es el que se encuentra en la etapa de mayores ingresos y mayor generación de datos. Es probable que esta tendencia continúe.

Las solicitudes de eliminación se están convirtiendo en la nueva opción predeterminada.

El acceso solía ser la solicitud que se planificaba. Ahora es supresión. Las solicitudes de borrado y de "no vender" han superado al simple acceso, y en la mayoría de los programas, la eliminación es ahora el tipo de solicitud que genera la mayor carga de trabajo.

Ese cambio es más importante que el titular. Una solicitud de acceso a datos es principalmente una operación de lectura. Una eliminación es una operación de escritura en todos los sistemas que afectan a la persona, además de la prueba de que usted la realizó y un registro de auditoría verificable. Una sola eliminación puede propagarse por docenas de sistemas. Cuando su solicitud más común es también la más costosa operativamente, los flujos de trabajo manuales dejan de ser escalables rápidamente. Recuerde que el tiempo no importa: el plazo legal tradicional de un mes le deja aproximadamente entre 20 y 22 días hábiles para encontrar toda la información y actuar en consecuencia.

Y la solicitud de eliminación en sí misma se está industrializando. La Ley Delete de California creó DROP, la Plataforma para solicitudes de eliminación y exclusión voluntaria, que se puso en marcha para los consumidores el 1 de enero de 2026. Un residente de California ahora envía una solicitud verificada y esta se propaga a más de 500 intermediarios de datos registrados a la vez. A partir del 1 de agosto de 2026, esos intermediarios tienen que recuperar las solicitudes al menos cada 45 días, completar las eliminaciones en un plazo de 90 días, suprimir los datos para que no vuelvan a aparecer y pasar la solicitud a sus propios proveedores de servicios y contratistas. Si se pierde una, la penalización es de $200 por solicitud, por día. Dos cosas hacen que esto sea más que una historia de intermediarios de datos. El alcance es más amplio que CCPA, Esto incluye cualquier información personal vinculada al consumidor, incluidas las inferencias. La definición de "intermediario de datos" es tan amplia que muchas empresas que nunca se consideraron como tales ahora están incluidas. La eliminación centralizada, en cascada y con plazos definidos ya no es teórica; es una realidad.

Las solicitudes de los interesados ahora van más allá de los datos estructurados.

Este es el que estropea programas que, de otro modo, estarían bien establecidos.

Los primeros informes de seguridad de datos (DSR) se basaban en datos estructurados. Bastaba con extraer el registro del CRM, entregarlo y listo. Ese mundo ya no existe. Ahora, los datos personales se encuentran dispersos en correo electrónico, Slack, unidades compartidas, aplicaciones SaaS y herramientas de IA generativa. Una solicitud que antes se podía responder desde un solo sistema, ahora requiere buscar a la persona en todo el conjunto de datos no estructurados.

Ya no se trata solo de texto. El Reino Unido Ley de Uso y Acceso a los Datos Varias leyes estatales de EE. UU. ahora consideran las grabaciones de vídeo, audio y pantalla como datos personales que deben localizarse, editarse y divulgarse. La IA vuelve a elevar el nivel de exigencia. Una sentencia del Tribunal de Justicia de la Unión Europea de 2025 dictaminó que, cuando la toma de decisiones automatizada afecta a una persona, se le debe una explicación real de la lógica, no solo una referencia a un algoritmo. Sus modelos de elaboración de perfiles y puntuación ahora son información que requiere respuesta.

Si no puedes responder a una pregunta sencilla, tienes un problema de alcance: cuando llega una solicitud de eliminación, ¿sabes realmente dónde reside esa persona, incluyendo los recursos compartidos de archivos y los sistemas de IA? La mayoría de las organizaciones no lo saben, y esa falta de información es precisamente donde se estancan las solicitudes y comienzan las multas.

Encuentra datos personales en todas partes antes de las fechas límite de DSR.

Esta es la dimensión que se suele pasar por alto cuando la gente se centra en los consumidores. Los informes de incidencias diarias más riesgosos a menudo no provienen de los clientes, sino de los empleados.

La encuesta realizada por EY Law a líderes en protección de datos reveló que, si bien los clientes eran la principal fuente de solicitudes de acceso a datos personales (DSAR, por sus siglas en inglés), casi un tercio provenía de empleados, con solicitudes motivadas por cuestiones de recursos humanos como despidos, reclamaciones por despido improcedente y cambios organizativos. La intención detrás de estas solicitudes es diferente. La DSAR se ha convertido en una herramienta previa al litigio. Un empleado involucrado en una disputa presenta una solicitud amplia y, de repente, usted se encuentra revisando el correo electrónico de todos los gerentes bajo la presión de un plazo de un mes, mientras un asesor laboral supervisa su trabajo. La divulgación de información en litigio no lo exime de responsabilidad, y que "esta solicitud sea onerosa" no es motivo para rechazarla.

La misma encuesta aportó cifras concretas sobre la presión: 601.000 organizaciones informaron de un aumento interanual en las solicitudes de acceso a datos personales (DSAR), 331.000 recibieron solicitudes masivas y 511.000 recibieron quejas sobre la gestión de dichas solicitudes. Este último dato es importante, ya que las quejas son las que ponen a las organizaciones ante un organismo regulador. Tan solo la Oficina del Comisionado de Información del Reino Unido registró más de 15.000 quejas sobre acceso a datos personales en un solo año.

El período de retrospectiva también se amplió. CPRA, Los empleados pueden solicitar toda la información personal almacenada desde el 1 de enero de 2022, no solo la de los 12 meses anteriores. Un historial más extenso, disperso en sistemas de recursos humanos fragmentados, con un plazo ajustado. Se trata de un problema de búsqueda, no de formularios.

Un contrapeso que conviene mencionar, por honestidad: la Ley de Acceso y Uso de Datos del Reino Unido estipula que los empleadores solo deben realizar una búsqueda "razonable y proporcionada". Esto ofrece cierto alivio. Sin embargo, no sirve de nada si, para empezar, se desconoce la ubicación de los datos.

Requisitos de los programas modernos de solicitud de datos por parte de los interesados

Si analizamos las tendencias individuales, todas apuntan a la misma causa raíz. La dificultad de una revisión de seguridad de datos ya no radica en si debemos responder, sino en si podemos detectar y actuar sobre todo, en todas partes, con la suficiente rapidez para poder defendernos. Este es un problema de datos antes que un problema de privacidad.

Aquí es donde debe comenzar el trabajo, y donde BigID está diseñado para operar:

Descubrimiento y clasificación con reconocimiento de identidad

Encuentre los datos de una persona en sistemas estructurados, no estructurados y semiestructurados, en las instalaciones, en la nube, SaaS y datos de IA. No puedes lograr lo que no puedes ver.

Obtenga más información sobre Descubrimiento y Clasificación.

Cumplimiento automatizado de derechos

Reciba, verifique y ejecute las solicitudes de acceso, eliminación y exclusión voluntaria con un registro de auditoría completo, de modo que la eliminación número 800 le cueste lo mismo que la primera.

Obtenga más información sobre la automatización de los derechos de datos. 

Captura y aplica señales como GPC en todos los canales, en lugar de descubrir durante una inspección regulatoria que las estabas ignorando.

Obtén más información sobre el consentimiento y las preferencias.

Portales de privacidad que realmente funcionan

Un mecanismo de solicitud que aplique la opción elegida en todos los puntos de contacto, no un botón que no lleve a ninguna parte.

Obtenga más información sobre los portales de privacidad.

El resultado final

El DSR no se volvió opcional. Se volvió operativamente más difícil. Con gran cantidad de eliminaciones, en cascada a través de plataformas como DROP, el alcance se extendió a lo no estructurado y sistemas de IA, y cada vez más utilizadas como arma por los empleados en disputas. Los programas basados en el trabajo manual y en supuestos de datos estructurados acumulan silenciosamente riesgos que no pueden percibir.

Los equipos que se encarguen de lo que viene no serán los que trabajen más duro, sino los que hayan resuelto el problema de datos subyacente a la solicitud.

Preguntas frecuentes sobre DSR moderno

¿Qué es una Solicitud del Interesado en Datos (DSR)?

Una Solicitud del Interesado (DSR, por sus siglas en inglés) es una solicitud de una persona para ejercer sus derechos de privacidad, incluyendo el acceso, la eliminación, la corrección o la oposición al uso o la venta de sus datos personales.

¿Por qué las solicitudes de los interesados en recibir datos personales son cada vez más difíciles?

Los requisitos de seguridad de datos (DSR) ahora se extienden más allá de las bases de datos estructuradas e incluyen el correo electrónico, las plataformas de colaboración, el almacenamiento en la nube, los sistemas de IA, el audio, el vídeo y otras fuentes de datos no estructuradas, lo que dificulta mucho su localización y cumplimiento.

¿Por qué las solicitudes de eliminación son más complejas que las solicitudes de acceso?

Las solicitudes de eliminación exigen que las organizaciones localicen datos personales en múltiples sistemas, los eliminen cuando corresponda, mantengan un registro de auditoría y, a menudo, notifiquen a los proveedores de servicios posteriores, lo que las hace mucho más complejas operativamente que simplemente proporcionar acceso.

¿Cómo está cambiando la IA las solicitudes de los interesados en los datos?

Los sistemas de IA pueden almacenar, procesar y generar información personal en mensajes, resultados, modelos y flujos de trabajo. Cada vez es más importante que las organizaciones determinen si los datos relacionados con la IA entran dentro del alcance de una solicitud de servicio digital (DSR).

¿Cómo automatiza BigID las solicitudes de los interesados en los datos?

BigID descubre datos personales en entornos estructurados y no estructurados, automatiza los flujos de trabajo de cumplimiento de DSR, aplica las solicitudes de eliminación y exclusión voluntaria, y proporciona un registro de auditoría completo para el cumplimiento normativo.

Automatice las solicitudes de los interesados en materia de datos a escala empresarial.

Los sistemas DSR modernos requieren más que flujos de trabajo manuales. Descubra, localice, gestione y documente las solicitudes de acceso, eliminación, corrección y exclusión voluntaria en entornos de datos estructurados, contenido no estructurado, nube, SaaS e IA desde una única plataforma.

Contenido

Privacidad de datos en la era de la IA

La IA ha transformado el mundo de la privacidad de datos para siempre, ¿pero para bien o para mal? Este informe técnico analiza la transformación de la privacidad de datos con la introducción de la IA y cómo BigID está preparado para afrontar estos desafíos en constante evolución.

Descargar el libro blanco