Daten aus Anträge auf Auskunft betroffener Personen (DSARs) extrahieren
Wenn eine Person ein Unternehmen um eine Kopie der über sie gespeicherten personenbezogenen Daten bittet, ist diese eingehende Anfrage ein Auskunftsersuchen (Data Subject Access Request), und nach Artikel 15 DSGVO läuft für die Organisation eine gesetzliche Frist zur Beantwortung. Ein DSAR ist kein Vertrag und keine Risikostudie: Es handelt sich um Korrespondenz, meist einen Brief oder eine E-Mail, die von einer Person (oder einer für sie handelnden Vertretung) an den Verantwortlichen gesendet wird. Sie enthält Absender und Empfänger, eine Betreffzeile, einen Text mit der eigentlichen Bitte und eine Unterschrift, weshalb sich die Anfrage sauber auf die RFC 5322-Nachrichtenstruktur abbilden lässt. Privacy-Operations-Teams, Datenschutzbeauftragte und die Rechtsabteilung lesen alle dieselben wenigen Angaben heraus, bevor die Antwortfrist zu laufen beginnt. Entscheidend für den Ablauf sind Identität, Umfang und Frist, nicht der Fließtext. Bevor etwas herausgegeben wird, muss die Organisation prüfen, wer anfragt, weshalb die Verifizierungsmethode und ein etwaiger Identifikationsnachweis wichtig sind. Anfragende grenzen ihre Bitte meist auf bestimmte Datenkategorien und einen Zeitraum oder bestimmte Systeme ein, und dieser Umfang bestimmt die Suche. Die Antwortfrist, nach DSGVO in der Regel ein Monat ab Eingang (verlängerbar um zwei weitere Monate bei komplexen Anfragen), ist das Feld, nach dem die gesamte Eingangswarteschlange sortiert wird. Wird sie verpasst, ist das für sich genommen bereits ein regulatorisches Risiko. Talonic liest den DSAR und gibt Anfragende, die empfangende Organisation samt Datenschutzkontakt, die angeforderten Datenkategorien, den Umfang, die Verifizierungsmethode und die Antwortfrist als typisierte Felder zurück, wobei die angeforderten Kategorien und die Verarbeitungstätigkeiten als Tabellen erhalten bleiben. Eine Anfrage von Sofia Ricci an Northwind Retail Ltd, eingegangen am 2026-05-04 mit einer Antwortfrist zum 2026-06-04, die Identitäts-, Kontakt-, Kaufhistorie- und Marketing-Einwilligungsdaten ab dem 2022-01-01 über alle Systeme hinweg anfordert, wird in eine Datenschutz-Eingangswarteschlange geladen statt in eine abgetippte E-Mail. Diese Extraktion strukturiert, was die Anfrage aussagt, und entscheidet nicht, ob die Anfrage gültig ist oder wie der Verantwortliche antworten muss.
Was aus Anträge auf Auskunft betroffener Personen (DSARs) extrahiert wird
So funktioniert die Extraktion für Anträge auf Auskunft betroffener Personen (DSARs)
Eine DSAR erreicht ein Datenschutzteam als gescannter Brief, weitergeleitete E-Mail, Web-Formular-Export oder als im Fallsystem erfasstes PDF, und keine zwei sind gleich aufgebaut. Talonic liest die Anfrage und löst jeden Wert gegen das im Field Registry hinterlegte Korrespondenz-Feldset auf, das Absender und Empfänger, Betreff und Text, den Identitätsblock des Anfragenden und die Anfrageparameter als separate Felder führt statt als einen Absatz. Angeforderte Datenkategorien kommen als Array zurück, der Umfang wird als eigenes Feld gehalten, sodass ein Zeitraum von 2022 bis 2026 über alle Systeme hinweg lesbar ist, und die Antwortfrist wird nach ISO 8601 geparst und kann gegen das gesetzliche Ein-Monats-Fenster ab Eingangsdatum geprüft werden. Die angeforderten Kategorien, die Verarbeitungstätigkeiten mit ihrer Rechtsgrundlage, die Datenempfänger und der Zeitrahmen der Anfrage werden jeweils als eigene Tabelle geladen. Jeder Wert kommt mit einem Konfidenzwert und einem Quellregion-Verweis nach DIN SPEC 91491 zurück, sodass ein Intake-Analyst eine genannte Frist oder eine angeforderte Kategorie bis zur Zeile der Anfrage zurückverfolgen kann. Insgesamt erfasst Talonic, was die DSAR verlangt, und bewertet nicht, ob die Anfrage zulässig oder im Geltungsbereich ist oder wie der Verantwortliche antworten sollte.
Beispielextraktion
Eine per E-Mail an einen Händler gesendete Auskunftsanfrage nach Artikel 15 DSGVO
{
"document_number": "DSAR-2026-0451",
"document_date": "2026-05-04",
"letter_sender": "Sofia Ricci <sofia.ricci@example.com>",
"letter_recipient": "Northwind Retail Ltd, Privacy Team",
"letter_date": "2026-05-03",
"letter_subject": "Data Subject Access Request under GDPR Article 15",
"data_subject.name": "Sofia Ricci",
"data_subject.email": "sofia.ricci@example.com",
"data_subject.phone": "+44 20 7946 0321",
"data_subject.identification_number": "Passport 543210987",
"organization_name": "Northwind Retail Ltd",
"organization_contact": "Data Protection Officer, privacy@northwindretail.example",
"data_categories_requested": [
"identity data",
"contact data",
"purchase history",
"marketing consent records"
],
"scope_of_request": "2022-01-01 to 2026-05-04, all systems",
"request_purpose": "Verify what personal data is held and how it has been used",
"response_deadline": "2026-06-04",
"response_format": "electronic_portable",
"verification_method": "Certified passport copy attached",
"status": "acknowledged",
"salutation": "Dear Data Protection Officer",
"signatory": "Sofia Ricci",
"data_categories": [
{
"category_name": "Purchase history",
"requested": true,
"response_status": "retrieved"
},
{
"category_name": "Marketing consent records",
"requested": true,
"response_status": "pending"
}
],
"request_timeline": [
{
"event_date": "2026-05-04",
"event_type": "received",
"event_description": "Request received by privacy inbox"
},
{
"event_date": "2026-05-06",
"event_type": "acknowledged",
"event_description": "Acknowledgement sent, identity verification requested"
}
]
}Häufig gestellte Fragen
Wie unterscheidet sich eine DSAR von einem DPA oder einer DPIA?
Eine DSAR ist eine eingehende Anfrage einer Person nach ihren eigenen Daten gemäß Artikel 15 DSGVO. Ein DPA ist der Vertrag nach Artikel 28 zwischen Verantwortlichem und Auftragsverarbeiter, und eine DPIA ist eine interne Risikobewertung nach Artikel 35. Talonic liest jedes dieser Dokumente nach seinem eigenen Schema und vermischt die drei nicht.
Erfasst es die Antwortfrist?
Ja. Die Antwortfrist wird nach ISO 8601 geparst und kann gegen das gesetzliche Ein-Monats-Fenster ab Eingangsdatum geprüft werden, sodass eine am 2026-05-04 eingegangene Anfrage mit Fälligkeit am 2026-06-04 oben in der Warteschlange erscheint, statt übersehen zu werden.
Kann es die angeforderten Datenkategorien und den Umfang lesen?
Die angeforderten Datenkategorien werden als Array zurückgegeben, und der Umfang, etwa ein Zeitraum von 2022 bis 2026 über alle Systeme hinweg, wird als eigenes Feld gespeichert. So wird die Suche, die die Anfrage erfüllt, aus strukturierten Daten definiert statt jedes Mal neu gelesen.
Entscheidet Talonic, ob die Anfrage gültig ist?
Nein. Es erfasst, was der Antragsteller verlangt, die Identität, die er angibt, und die Verifizierung, die er vorgelegt hat. Ob die Anfrage gültig, im Umfang zutreffend oder von einer Ausnahme betroffen ist, entscheidet der Verantwortliche und dessen Datenschutzbeauftragter, nicht die Extraktion.
Bereit, Daten aus Ihrem eigenen Anträge auf Auskunft betroffener Personen (DSARs) zu extrahieren?
Autorenhinweis
Geprüft von Talonic engineering, privacy schema review · zuletzt geprüft am 2026-07-09
- Quelle: Talonic DSAR schema (seeded)