DSAR: istifadəçi sorğuları
1) Məqsəd və sahə
Bütün kanallarda və yurisdiksiyalarda iGaming, AML/KYC lisenziyalarının məhdudiyyətlərini, məsuliyyətli oyunun (RG) və məlumatların lokal qorunmasının tələblərini nəzərə alaraq vahid, proqnozlaşdırıla bilən və yoxlanıla bilən məlumat subyektlərinin (DSAR) sorğularının işlənməsi prosesini təmin edin. əhatə: veb/mobil, CS, CRM/marketinq, məhsul/cüzdan, oyun provayderləri/PSP, analitika/DWH, loqlar/ARM, affiliates və xarici satıcılar.
2) DSAR növləri (istifadəçi tələb edə bilər)
Şəxsi məlumatlara və məlumatların surətinə giriş.
Səhv/natamam məlumatların düzəldilməsi.
Çıxarılma («unudulmaq hüququ») - istisnalar nəzərə alınmaqla.
Emal məhdudiyyəti (istifadə üçün fasilə).
Dözümlülük (maşınla oxunan əsas məlumat ixracı).
onun əsasında marketinq/profil qarşı etiraz.
Yalnız avtomatlaşdırılmış emala (AADM) əsaslanan həllər - məlumat və zəruri hallarda yenidən baxılması.
3) Prinsiplər
1. Qanunçuluq və vicdanlılıq. Süni maneələr yoxdur.
2. Şəxsiyyətin təsdiqi. Ekstraksiya/çıxarılmadan əvvəl proporsional KYC-yoxlama.
3. Minimallaşdırma və təhlükəsizlik. Üçüncü şəxslərin və sirlərin redaktəsi ilə «tam olaraq lazım olan qədər» veririk.
4. Vaxt və şəffaflıq. Qəbul təsdiqi, status və son cavab vaxtında; əsaslı yeniləməyə icazə verilir.
5. Sübut oluna bilər. Audit/tənzimləyici üçün əsərlərin tam dəsti.
6. Vahid nəzarət nöqtəsi. Mərkəzləşdirilmiş DSAR portalı/növbə və bütün sistemlərlə inteqrasiya.
4) Rollar və RACI
DPO/Head of Compliance - proses sahibi, normaların şərhi, mürəkkəb hallar. (A)
Privacy Ops/DSAR Team - əməliyyat emalı, rabitə, toplama/vermə. (R)
Legal - istisnalar/məhdudiyyətlər, legal holds, apellyasiya. (C/R)
Security/Infra - təhlükəsiz kanallar, şifrələmə, giriş nəzarəti. (R)
Data Platform/Analytics - data çıxarılması, de-PII, dözümlülük. (R)
Product/Engineering - API/sistemlərə bağlayıcılar, avtomatlaşdırma. (R)
CS/Trust & Safety - ilkin qəbul və yoxlama, cavab şablonları. (R)
Internal Audit - nümunələr və CAPA. (C)
5) Qəbul kanalları və identifikasiya
Kanallar: «Privacy» portalı, e-mail privacy @..., CS biletləri, poçt.
KYC-yoxlama:- Hesabda: 2FA + nəzarət atributları (telefon/e-mail hissəsi, son əməliyyat).
- Hesabsız/qapalı hesab: proporsional - məhdud təsdiq dəsti sorğusu (artıq sənədlər olmadan).
- Nümayəndə: etibarnamə/mandat; status və həcmi qeyd.
Antifrod: bir IP/agent ilə atributlar/kütləvi sorğular uyğunsuzluq bayraqlar.
6) SLA və şərtlər
Qəbz: dərhal/24 saat ərzində.
Mahiyyəti üzrə cavab: aldığı tarixdən 1 təqvim ayı ərzində (bir sıra yurisdiksiyalarda çətinlik/həcm olduqda daha 2 aya qədər uzadılmasına icazə verilir).
Yeniləmə: əsaslandırma ilə istifadəçini əvvəlcədən xəbərdar edin.
Rədd edilməsi/məhdudlaşdırılması: əsasları və şikayət hüququ ilə əsaslandırılmış cavab.
7) istisnalar və məhdudiyyətlər (çərçivə)
AML/KYC və iGaming lisenziyaları: müəyyən edilmiş müddət ərzində əməliyyatların/jurnalların saxlanması - silinmə tətbiq edilmir, lakin məhdudlaşdırma/minimuma endirmə - bəli.
Hüquqi öhdəliklər və qanuni hold: istintaq/məhkəmə işlərində.
Üçüncü şəxslərin hüquq və azadlıqları: keçid zamanı redaktə/anonimləşdirmə.
Ticarət sirləri/təhlükəsizlik: antifrod alqoritmləri/açarları/sirləri açıqlamırıq; təsviri məlumat verir.
Açıq-aşkar əsassız/həddindən artıq sorğular: əsaslandırılmış ödəniş və ya imtina mümkündür.
8) Mənbə sistemləri və əhatə dairəsi
Hesab/Profil: qeydiyyat məlumatları, RG/SE statusları, yaş, razılıq.
KUS/Sənədlər: ID, selfie/canlılıq (qanuni olan artefaktlar).
Ödənişlər/PSP: depozitlər/çıxışlar, kart tokenləri (PAN olmadan), chargeback.
Oyun fəaliyyəti: sessiyalar, bahislər, uduşlar, bonuslar/veycer.
CRM/Marketinq: kanal razılığı, poçt/kampaniya tarixi.
Log/Təhlükəsizlik: girişlər, cihazlar, mühüm hadisələr («xam» PII olmadan, əgər bu log siyasəti).
Affiliates: klik mənbələri (üçüncü şəxslərin şəxsi məlumatları olmadan).
Satıcılar: Onlara daxil olan/ötürülən qeydlər (hüquqi əsasları göstərən).
9) Proses (keçid)
1. Qəbul və qeydiyyat: kassa yaradılması ('dsar _ case _ id'), sorğu növü, son tarix.
2. KYC-yoxlama: şəxsiyyət yoxlama, yol/nəticə fiksasiya.
3. Triaj: legal hold lazım olub olmadığını əhatə, istisnalar müəyyən edin.
4. Məlumatların toplanması: sistemlərdən avtomatik çıxarışlar + satıcılara sorğular.
5. Təmizləmə/redaktə: həddindən artıq silmək, üçüncü tərəfləri/sirləri maskalamaq, texniki məlumatları başa düşülən formaya çevirmək.
6. Cavabın hazırlanması: məlumat paketi + izahat notası (məqsədlər, şərtlər, mənbələr, alıcılar, hüquqlar).
7. Çatdırılma: təhlükəsiz portal/qorunan arxiv; şifrələmə və birdəfəlik tokenlər.
8. Bağlanma: artefaktların qeydiyyatı, keyfiyyətə nəzarət, məmnunluq sorğusu.
9. Hadisə və şikayətlərdə CAPA.
10) Format və dözümlülük
Giriş/nüsxə: maşın oxunan fayllar (CSV/JSON/Parquet) + oxunaqlı PDF dəsti.
Tolerantlıq: strukturlaşdırılmış, geniş istifadə olunan formatda profil/əməliyyatların nüvəsi; sxemlər əlavə olunur.
Düzəliş: dəyişiklik edirik və istifadəçiyə təsdiq edirik.
Silinmə: cascade jobs, kriptovalyutası silinməsi, sistem/tarix diapazonlarının təsdiqlənməsi.
11) Təhlükəsiz çatdırılma
MFA/birdəfəlik linklərlə portal; link ömrü ≤ 7 gün.
Parolu olan arxivlər, parolun ayrıca kanal vasitəsilə ötürülməsi.
Download/Baxış jurnalları; nüsxələrin sayının məhdudlaşdırılması.
12) Data modeli (minimum)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI və dashboard
DSAR SLA (mediana, 95-ci persentil) sorğu növlərinə görə.
Extension Rate və uzadılması səbəbləri.
Verification Failure Rate (KYC problemləri).
Redaction Error Rate (aşkar üçüncü tərəf sızması).
Portability Success Rate (format etibarlılığı, oxunma şikayətləri).
Complaint/Appeal Rate və tənzimləyici tapıntılar.
End-to-End Time-to-Deliver və avtomatlaşdırma payı (auto-extraction coverage).
14) Çek vərəqləri
A) Qəbul/yoxlama
- Sorğu qeydə alınıb, növü/bazarı müəyyən edilib.
- Qəbz göndərilib, son tarix müəyyən edilib.
- KYC-yoxlama risklə mütənasib olaraq aparılmışdır/tələb olunur.
- Nümayəndənin statusu yoxlanılıb (mümkünsə).
B) Yığım/hazırlıq
- Bütün müvafiq sistemlər/satıcılar əhatə olunur.
- istisnalar tətbiq AML/legal hold.
- Üçüncü şəxslərin redaktəsi/sirləri tamamlandı.
- Formatlar oxunur, sxemlər əlavə olunur.
C) Çatdırılma/Bağlanış
- Paket qorunan kanala yüklənir, parol ayrıca ötürülür.
- Hüquq və əlaqə ilə izahat məktubu göndərilib.
- Loads download və istifadəçi təsdiq.
- Artefaktlar WORM-də saxlanılır, KPI yenilənir.
15) Rabitə şablonları (fraqmentlər)
Qəbz
Şəxsiyyət sorğusu (KYC-light)
Müddətin uzadılması barədə bildiriş
Əsaslandırılmış imtina/məhdudiyyət
Tamamlama (paketin verilməsi)
16) Avtomatlaşdırma və inteqrasiya
DSAR-orkestrator: vahid növbə, SLA-zamanlayıcılar, sistemlər üçün vebhuklar.
Avtomatik ekstraksiya: profil, cüzdan, CRM, DWH, log (PII-free) üçün konnektorlar.
Redaktə şablonu: üçüncü tərəflərin maskaları/sirləri, EXIF-in silinməsi.
Portativ: verilməzdən əvvəl sxem generatoru (JSON Schema) və validator.
Təhlükəsiz çatdırılma: birdəfəlik linklər, download nəzarət, iş avtomatik sifariş.
17) Tez-tez səhvlər və profilaktika
Üçüncü şəxslərin məlumatları ilə «pendir» verilməsi. → Ciddi redaktə və ikiqat baxış.
Gecikmə. → SLA taymerləri, erkən uzadılması, prioritetləşdirilməsi.
Həddindən artıq KYC-yoxlama. → Mütənasiblik və minimuma endirmə.
Formatların uyğunsuzluğu. → Vahid sxemlər/validatorlar.
Nəzərə alınmayan mənbələr (satıcılar/affiliatlar). → Sistemlərin reyestri və müntəzəm revyu.
Çatdırılma zamanı sızma. → Yalnız təhlükəsiz portal, şifrələmə, ayrı parol kanalı.
18) 30 günlük tətbiq planı
Həftə 1
1. DSAR, RACI, SLA və məktub şablonlarını təsdiq edin.
2. Sistem/satıcıların reyestrini və məlumat xəritəsini tərtib edin.
3. DSAR portalını (MVP) və iş növbəsini işə salın.
Həftə 2
4) KYC-light və artefakt jurnalları (WORM) həyata.
5) Avtomatik çıxarış qoşun (profil/cüzdan/CRM/DWH).
6) Redaktə və standart ixrac formatlarını konfiqurasiya edin.
Həftə 3
7) Pilot 10-20 sorğu (synthetic + real); SLA/keyfiyyətini ölçmək.
8) Təhlükəsiz çatdırılma daxil edin (birdəfəlik linklər, parol ayrıca).
9) CS/Privacy Ops təlim (skriptlər, eskalasiya).
Həftə 4
10) Tam buraxılış; KPI/KRI dashboard, gecikmə riskləri.
11) Auditlərin/seçmələrin və CAPA-nın rüblük planı.
12) Plan v1. 1: bağlayıcı (PII-free), avtomatik portativlik, çox dilli şablonlar.
19) Əlaqəli bölmələr
GDPR: İstifadəçi Razılığı İdarəetmə/Cookies və CMP Siyasəti
Yurisdiksiyalar üzrə məlumatların lokallaşdırılması
Privacy by Design: dizayn prinsipləri
Yaş testi və yaş filtrləri
AML/KYC prosedurları və retensiya
Dashboard Uyğunluq və Monitorinq/Tənzimləyici Hesabatlar
Daxili və xarici audit/Audit yoxlama vərəqləri