Protección de datos: La crisis de las solicitudes de acceso a los datos personales (DSAR)
Cuando las buenas intenciones se enfrentan a la realidad operativa
Key Points
- Las solicitudes de acceso de los interesados (DSAR) se han disparado (un aumento del 222 % desde 2021), lo que ha provocado una crisis operativa y financiera para las organizaciones, muchas de las cuales se ven desbordadas por los elevados volúmenes y los ajustados plazos que impone el RGPD.
- El tratamiento manual de las solicitudes de acceso a datos (DSAR) resulta insostenible, ya que supone un coste medio de 1.524 dólares por solicitud, debido a la fragmentación de los datos, la escasa coordinación entre las partes implicadas y la baja confianza en el cumplimiento normativo por parte de los profesionales de la protección de datos.
- La mayoría de las solicitudes de acceso a datos personales (DSAR) (el 66,8 %) proceden actualmente de los empleados, sobre todo en situaciones de conflicto, lo que hace que estas solicitudes resulten mucho más complejas, ya que los datos de los empleados se encuentran dispersos en diversos sistemas de la empresa.
- Las organizaciones que gestionan con éxito las solicitudes de acceso a datos (DSAR) recurren a la búsqueda unificada de datos, la automatización y los equipos multifuncionales para optimizar el cumplimiento normativo, reducir el riesgo y evitar sanciones reglamentarias.
Se suponía que las solicitudes de acceso a datos personales (DSAR) tenían por objeto empoderar a las personas. En cambio, se han convertido en una crisis operativa para la mayoría de las organizaciones. Entre 2021 y 2024, las solicitudes relacionadas con el RGPD se dispararon un 222 %. En la actualidad, algunas empresas reciben 1.000 solicitudes de acceso a datos personales (DSAR) al mes, muchas de ellas procedentes de personas que no son clientes y que prueban los sistemas, o de empleados involucrados en conflictos laborales.
Las cifras lo dicen todo
La Comisión de Protección de Datos de Irlanda (DPC) señala que las solicitudes de acceso a los datos personales (DSAR) constituyen tanto el motivo más habitual por el que los particulares se dirigen a ella como la principal fuente de reclamaciones. En 2024, la DPC emitió ocho notificaciones de cumplimiento, principalmente por no haber respondido a solicitudes de acceso a la información. El patrón es siempre el mismo: las organizaciones incumplen el plazo de un mes o aplican de forma incorrecta las supresiones y las exenciones.
Por qué las organizaciones tienen dificultades
Según Gartner, el coste medio de tramitar manualmente una sola solicitud de acceso a los datos (DSAR) asciende a 1.524 dólares. A gran escala, esto resulta insostenible desde el punto de vista financiero. Pero el coste no es el único problema:
- Entornos de datos fragmentados: información dispersa entre el correo electrónico, las herramientas de colaboración, los archivos y el almacenamiento en la nube
- Coordinación entre las partes interesadas: el 27 % de los responsables de la protección de datos (RPD) señalan los problemas de coordinación como su principal dificultad a la hora de atender las solicitudes de acceso a los datos personales (DSAR).
- Crisis de confianza: solo el 20 % de los profesionales de la protección de datos confía plenamente en el cumplimiento normativo de su organización
El factor «empleado»
Esto es lo que pilla desprevenidas a muchas organizaciones: el 66,8 % de las solicitudes de acceso a datos personales (DSAR) proceden de empleados, normalmente en el marco de conflictos laborales, cuando desean acceder a evaluaciones de rendimiento, correos electrónicos y comunicaciones internas. Estas solicitudes suelen ser más complejas que las solicitudes de acceso a datos personales (DSAR) de los clientes, ya que los datos de los empleados suelen estar más dispersos y entremezclados con las operaciones empresariales. Además, los particulares están utilizando herramientas de inteligencia artificial para redactar sus solicitudes de acceso a datos personales (DSAR), lo que hace que dichas solicitudes sean más exhaustivas y plantea dificultades a las organizaciones, que pueden acabar facilitando información fuera de los parámetros exigidos.
El camino a seguir
Las organizaciones que gestionan eficazmente las solicitudes de acceso a datos personales (DSAR) comparten una serie de características comunes:
- Funcionalidades de búsqueda unificada en todos los repositorios de datos
- Flujos de trabajo automatizados que reducen el tiempo dedicado a la revisión manual
- Procesos interfuncionales en los que participan los departamentos jurídico, de TI y de RR. HH. desde el principio
- Documentación proactiva de los flujos de datos y las actividades de tratamiento
Su infraestructura
El volumen de DSAR no está disminuyendo. Los datos de 2025 muestran un aumento interanual del 43 % en el volumen total de solicitudes de los interesados, y las solicitudes de supresión de datos representan ahora el 82 % del total de dichas solicitudes. La cuestión no es si su organización se enfrentará a un mayor número de solicitudes, sino si su infraestructura podrá gestionarlas sin fallar.
Optimice el cumplimiento de la normativa DSAR, reduciendo el riesgo, el consumo de recursos y la probabilidad de sanciones reglamentarias gracias a la «Búsqueda unificada con Performance Advantage».
Suscríbase a Cyber Resilience Insights para leer más artículos como éste
Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada
Inscríbase con éxito
Gracias por inscribirse para recibir actualizaciones de nuestro blog
¡Estaremos en contacto!