Un responsable de operaciones preparando una respuesta a una solicitud de acceso del interesado con fuentes de datos y notas de revisión.
Un responsable de operaciones preparando una respuesta a una solicitud de acceso del interesado con fuentes de datos y notas de revisión.

¿Qué es un DSAR?

Privacidad, seguridad e identidad

Un DSAR es una solicitud de acceso del interesado (Data Subject Access Request). En la práctica del Reino Unido se denomina habitualmente solicitud de acceso del sujeto, o SAR. Permite que una persona pregunte si una organización está tratando sus datos personales, reciba una copia de esos datos e información clave sobre cómo se utilizan. En el trabajo con IA, la preparación para responder DSARs depende de saber dónde entran los datos personales en herramientas, prompts, transcripciones, registros y resultados.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Un DSAR es una solicitud de una persona para acceder a sus propios datos personales. La persona no necesita usar una redacción formal, citar el UK GDPR ni decir "DSAR". Si pide la información que una organización tiene sobre ella, eso puede ser suficiente para activar el derecho de acceso.

La ICO describe el derecho de acceso como el derecho a obtener una copia de la información personal e información complementaria sobre cómo se utiliza. Para los responsables, esto significa que un DSAR no es solo una cuestión de bandeja de entrada legal. Es una prueba de flujo de trabajo. ¿Se pueden localizar los datos, comprenderlos, separar la información de otra persona, explicar el tratamiento y responder dentro del plazo requerido?

La IA añade una capa de dificultad práctica porque los datos personales pueden encontrarse en lugares que las personas no consideran registros: historial de prompts, transcripciones de reuniones, resúmenes generados, índices de recuperación, clasificaciones de soporte, registros de auditoría y resultados exportados de modelos.

Por qué es importante

Los DSARs son importantes porque convierten la protección de datos de una política en un proceso operativo. Una persona tiene derecho a saber si sus datos personales están siendo tratados, a ver una copia de ellos y a recibir información sobre finalidades, categorías, destinatarios, conservación, derechos, fuentes y la toma de decisiones automatizada pertinente.

Para las organizaciones pequeñas y medianas, el riesgo no suele ser la negativa. Es el retraso, las búsquedas incompletas, la falta de responsabilidad clara o la divulgación accidental de datos de otra persona. Los flujos de trabajo habilitados por IA aumentan ese riesgo cuando los equipos utilizan herramientas de manera informal o cuando los proveedores conservan datos personales en nombre de la organización.

Un buen proceso de DSAR también mejora la disciplina interna. Si un equipo puede recuperar y explicar su uso de datos personales, es más probable que ya cuente con una minimización de datos razonable, un ROPA y controles de proveedores adecuados.

Cómo funciona

Un DSAR debe registrarse en el momento de su recepción, aunque llegue a través de un canal habitual de atención al cliente, recursos humanos o ventas. La organización debe confirmar qué se solicita, verificar la identidad cuando sea necesario e identificar los sistemas y las personas que probablemente conserven datos relevantes.

La ICO establece que las organizaciones deben cumplir sin dilación indebida y, a más tardar, en el plazo de un mes, con un margen limitado para ampliar ese plazo en dos meses adicionales en caso de solicitudes complejas o múltiples solicitudes de la misma persona. Si se requiere una aclaración razonable, el plazo puede pausarse mientras la organización la espera.

La respuesta incluye normalmente una copia de los datos personales del solicitante e información complementaria. No debe incluir automáticamente información confidencial sobre otras personas. Cuando estén implicados datos de otra persona, la organización debe valorar si se aplica alguna exención o si es necesario realizar redacciones.

En los flujos de trabajo con IA, el plan de búsqueda debe incluir tanto los registros de origen como los registros generados. Un correo electrónico de soporte, una transcripción o una nota en el CRM pueden ser el registro de origen. Un resumen, una etiqueta o una recomendación creados por un modelo pueden ser un registro generado. Ambos pueden ser relevantes, pero no deben tratarse como igualmente fiables. El proceso de respuesta debe preservar el contexto para que el solicitante pueda entender qué son los datos y para que la organización pueda corregir errores evidentes antes de enviar una respuesta confusa.

Ejemplos

En atención al cliente, una persona solicita todas las notas y correos electrónicos relacionados con una reclamación. La búsqueda puede necesitar incluir el sistema de helpdesk, el CRM, las grabaciones de llamadas, los resúmenes generados por IA y las notas de escalado. Los resúmenes generados deben cotejarse con la fuente, ya que pueden contener errores u opiniones.

En recursos humanos, un empleado solicita los datos utilizados en una evaluación de desempeño. La búsqueda podría incluir notas del responsable, transcripciones de reuniones, registros de ausencias, resúmenes de acciones generados por IA y mensajes en herramientas de colaboración. Los comentarios internos de carácter sensible pueden requerir una revisión cuidadosa antes de su divulgación.

En marketing, un cliente potencial pregunta qué datos se conservan sobre él. La organización puede necesitar recuperar campos del CRM, el estado del consentimiento, el historial de campañas, datos de enriquecimiento, puntuaciones de leads y registros de cualquier perfilado utilizado para priorizar el seguimiento.

Malentendidos frecuentes

  • Solo cuenta si la solicitud dice DSAR. No es así. Las solicitudes en lenguaje claro también pueden ser válidas.

  • Podemos ignorar las solicitudes amplias. Una solicitud amplia puede aclararse cuando sea razonable, pero no puede simplemente ignorarse por resultar inconveniente.

  • Los resultados de la IA nunca son datos personales. Pueden serlo si se refieren a una persona identificada o identificable. Un resumen generado sobre un cliente, candidato o empleado puede requerir revisión.

  • El encargado del tratamiento se ocupa de ello. Los responsables del tratamiento son quienes deben responder. Los encargados deben colaborar, pero no deciden la respuesta en nombre del responsable.

  • Buscar significa revisar todos los archivos en todos los lugares. La ICO espera búsquedas razonables. El alcance debe estar justificado, documentado y ser proporcional a la solicitud.

Riesgos y límites

El primer riesgo es no encontrar datos porque los flujos de trabajo con IA nunca se registraron. Si los equipos utilizan datos personales en prompts o herramientas no oficiales, la organización puede no saber dónde buscar. El segundo riesgo es la divulgación excesiva, especialmente cuando las notas de un caso incluyen datos personales de otra persona o información empresarial confidencial.

El tercer riesgo es tratar el contenido generado como un hecho. Los resúmenes, clasificaciones y etiquetas de sentimiento generados por IA pueden ser datos personales, pero también pueden ser inexactos. El proceso de DSAR debe incluir la revisión por parte de alguien que comprenda el flujo de trabajo de origen.

La respuesta a un DSAR no debe improvisarse por un responsable con poco tiempo. Debe tener un propietario, un plan de búsqueda, una etapa de redacción y una aprobación final. Este artículo no constituye asesoramiento jurídico y no sustituye a la orientación específica sobre exenciones aplicables a cada caso.

Próximos pasos

Elabore un manual sencillo de DSAR. Debe indicar cómo se identifican las solicitudes, quién es el responsable, cómo se verifica la identidad, qué sistemas se buscan, cómo se contacta con los encargados del tratamiento, cómo se revisan los datos de terceros y cómo se aprueba la respuesta final.

A continuación, añada una lista de verificación de búsqueda específica para IA. Incluya historiales de prompts, asistentes aprobados, herramientas de reuniones, almacenes de transcripciones, índices RAG, notas del CRM, resúmenes de soporte y registros conservados por proveedores cuando contengan datos personales. Conecte la lista de verificación con su ROPA y los acuerdos de tratamiento de datos para que el proceso no dependa de la memoria.

Realice una prueba de simulación antes de que llegue una solicitud real. Elija el registro de un cliente, empleado o cliente potencial y evalúe cuánto tiempo llevaría localizar los datos personales relevantes en el CRM, los buzones de correo, las herramientas de soporte, las herramientas de reuniones, los asistentes de IA y los sistemas gestionados por proveedores. Las carencias que encuentre serán habitualmente carencias de gobernanza, no solo carencias en el proceso de DSAR.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Es el DSAR lo mismo que el SAR?

En la práctica habitual del Reino Unido, SAR es el término más común de la ICO para referirse a la solicitud de acceso del sujeto. DSAR se utiliza ampliamente en entornos de cumplimiento y tecnología, pero el derecho práctico es el mismo derecho de acceso.

¿Debe presentarse un DSAR por escrito?

No. Una solicitud puede realizarse por escrito o verbalmente. Lo esencial es si la persona está solicitando acceso a sus datos personales.

¿De cuánto tiempo dispone una organización para responder?

La ICO establece que las organizaciones deben responder sin dilación indebida y, a más tardar, en el plazo de un mes, sujeto a normas limitadas sobre verificación de identidad, tasas en determinadas circunstancias, aclaraciones y prórrogas para casos complejos.

¿Se puede cobrar una tasa por cada DSAR?

No. Las tasas solo son aplicables en determinadas circunstancias, como cuando una solicitud es manifiestamente infundada o excesiva, o cuando una persona solicita copias adicionales.

¿Es necesario buscar en los prompts y resultados de la IA?

Puede ser necesario hacerlo si contienen datos personales sobre el solicitante y están bajo el control de la organización o son conservados por un encargado del tratamiento en su nombre.