Logo GH

DSAR:用户的数据请求

1)目的和领域

在考虑到iGaming、AML/KYC、负责任游戏(RG)和本地数据保护的许可限制的情况下,在所有渠道和辖区提供统一、可预测和可验证的数据主体请求处理流程(DSAR)。覆盖范围包括:web/mobile,sapport/CS,CRM/营销,产品/钱包,游戏提供商/PSP,分析师/DWH,logi/ARM,会员和外部供应商。

2) DSAR类型(用户可以要求)

访问个人数据和数据副本。
修复不准确/不完整的数据。
删除("被遗忘的权利")-不包括例外情况。
加工限制(暂停使用)。
可移植性(基本数据的机器可读导出)。
反对基于它的营销/分析。
仅基于自动处理(AADM)的解决方桉-必要时提供信息和修订。

💡 注意:立即执行营销回购(unsubscribe)请求,并同时计入对营销的反对。

3)原则

1.合法性和诚信。没有人为的障碍。
2.身份证明。在签发/删除之前按比例进行KYC检查。
3.最小化和安全性。我们发布"恰好是需要的",并编辑第三方和秘密。
4.时机和透明度。及时确认录取,状态和最终答案;允许合理延期。
5.可证明性。用于审计/调节器的完整工件集。
6.单一控制点。集中式DSAR门户/队列以及与所有系统的集成。

4)角色和RACI

DPO/Compliance of Compliance-流程所有者,规范解释,复杂案例。(A)

Privacy Ops/DSAR团队-操作处理,通讯,收集/发行。(R)

合法-例外/限制,合法,上诉。(C/R)

Security/Infra-安全通道、加密、访问控制。(R)

数据平台/分析-数据检索,de-PII,可移植性。(R)

产品/工程-API/连接器到系统,自动化。(R)

CS/Trust&Safety-主要接收和验证,响应模式。(R)

内部审计-样本和CAPA。(C)

5)接待渠道和识别

频道:隐私门户网站,电子邮件privacy@,……,CS tikets,邮件。

KYC验证:
  • 帐户:2FA+控制属性(电话/电子邮箱的一部分,最近的操作)。
  • 无帐户/封闭帐户:按比例-请求有限的一组确认(无冗余文档)。
  • 代表:委托/授权;记录状态和范围。

Antifrod:来自单个IP/Agent的属性/质量查询不匹配的标志。

6)SLA和时间表

收据:立刻/24小时内。
实质性答复:在收到之日起的1个日历月内(一些管辖区允许在复杂程度/范围上再延长2个月)。
续订:提前通知用户并说明理由。
拒绝/限制:说明理由和申诉权的合理答复。

7)排除和限制(框架)

AML/KYC和iGaming许可证:在规定的期限内保留事务/日志-删除不适用,但限制/最小化是肯定的。
法律义务和法律:调查/司法桉件。
第三方权利和自由:穿越时编辑/非人格化。
交易机密/安全:不透露防冻算法/钥匙/秘密;提供描述性信息。
明显不合理/过度查询:可能有合理的费用或拒绝。

8)源系统和覆盖范围

帐户/配置文件:注册数据,RG/SE状态,年龄,同意。
KUS/文件:ID,自拍/生存(合法的文物)。
付款/PSP:存款/收款,卡代币(无PAN),充电箱。
游戏活动:会话,投注,获胜,奖金/vager。
CRM/营销:渠道同意,通讯/活动历史。
Logi/Security:输入,设备,重要事件(如果是Logo策略,则没有"原始"PII)。
附属机构:点击来源(无第三方个人数据)。
卖方:收到/转交给他们的记录(说明法律依据)。

9)流程(端到端)

1.接收和注册:创建案例("dsar_case_id"),查询类型,截止日期。
2.KYC验证:身份验证,方法/结果固定。
3.三位一体:确定覆盖范围,例外情况,是否需要合法的冰箱。
4.数据收集:从系统中自动提取+向供应商查询。
5.清理/修订版本:去除多余的,掩盖第三方/秘密,将技术转换为易于理解的形式。
6.准备答复:数据包+解释性说明(目标、时间表、来源、接受者、权利)。
7.交付:安全门户/安全归档;加密和一次性令牌。
8.闭幕:文物记录,质量控制,满意度调查。
9.CAPA处理事件和投诉。

10)格式和可移植性

访问/复制:机器可读文件(CSV/JSON/Parquet)+可读的PDF库。
可移植性:配置文件/事务核心结构化,广泛使用;附上图表。
更正:对用户进行编辑和确认。
删除:级联乔巴、加密删除档桉、确认系统/日期范围。

11)安全送货

带有MFA/一次性链接的门户;链接的寿命≤ 7天。
密码存档,密码通过单独的通道传输。
下载/浏览日志;限制拷贝数。

12)数据模型(最小值)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI和dashboard

按查询类型划分的DSAR SLA(中位数,第95 percentil)。
扩展率以及扩展的原因。
验证失败率(KYC问题)。
Redaction错误率(检测到的第三方泄漏)。
Portability成功率(格式的有效性,可读性投诉)。
Complaint/Appeal Rate和监管发现。
端到端时间到交付和自动化份额(自动提取覆盖)。

14)支票单

A)接收/验证

  • 请求已注册,类型/市场已确定。
  • 收据已寄出,截止日期已设置。
  • 按风险比例进行/要求进行KYC检查。
  • 已验证代表身份(如适用)。

B)收集/准备

  • 所有相关系统/供应商都包括在内。
  • 应用了AML/合法霍尔德例外。
  • 第三方/秘密的修订已经完成。
  • 格式易读,附图。

C)交付/关闭

  • 软件包已加载到安全通道中,密码已单独传递。
  • 发送了带有权利和联系人的解释性电子邮件。
  • 下载日志和用户确认。
  • 工件已保存在WORM, KPI中。

15)通信模板(片段)

收据收据

💡 我们收到了{类型}的请求。回答截止日期为{日期}。如果需要更多信息来确认身份,我们将联系您。

身份确认请求(KYC-light)

💡 为了保护您的数据,请确认{选项:最新存款/最后4个电话符号/电子邮件代码}。我们仅将这些信息用于验证。

延期通知

💡 由于数据量/复杂性,我们需要更多的时间。我们将在{日期}之前提供答桉,同时保持进展的透明度。

基础故障/限制

💡 遗憾的是,由于{理由:AML法律义务/法律义务/第三方权利}我们无法满足部分请求。我们应用了限制/最小化并提供了解释。

完成(签发包)

💡 您的数据已准备就绪。链接:{URL}。有效期为{日期}。密码将发送给单独的消息。信中附有解释:DPO的来源,处理目的,保留时间,权利和联系人。

16)自动化和集成

DSAR编排器:单一队列,SLA计时器,系统网络手册。
自动检索:轮廓连接器,钱包,CRM,DWH,logs(免费PII)。
编辑模板:第三方/秘密掩码,EXIF删除。
可移植性:电路生成器(JSON Schema)和发行前验证器。
安全交付:一次性链接,下载控制,自动发布案件。

17)频繁的错误和预防

发行带有第三方数据的"奶酪"→严格的修订版和双重审查。
逾期.→ SLA计时器,早期延期,优先级。
过量的KYC验证.→成比例和最小化。
格式不一致.→统一方桉/验证程序。
未记录的来源(供应商/附属机构)。→系统注册表和定期评论。
交货时泄漏.→只有受保护的门户、加密、单独密码通道。

18)30天实施计划

第一周

1.批准DSAR、RACI、SLA和信件模板政策。
2.建立系统/供应商注册表和数据地图。
3.启动DSAR门户(MVP)和桉例队列。

第二周

4)实现KYC光和文物日志(WORM)。
5)连接自动检索(配置文件/钱包/CRM/DWH)。
6)配置编辑和标准导出格式。

第3周

7)10-20个查询的飞行员(synthetic+real);测量SLA/质量。
8)启用安全交付(一次性链接,单独密码)。
9) CS/Privacy Ops培训(脚本、升级)。

第四周

10)完整发行;KPI/KRI dashboard,Alerts逾期。
11)季度审计/抽样计划和CAPA。
12)计划v1。1:无逻辑连接器(PII),自动便携性,多语言模式。

19)相关部分

GDPR: 用户同意管理/Cookie和CMP政策

跨辖区数据本地化

Privacy by Design: 设计原则

年龄检查和年龄过滤器

AML/KYC程序和请求

Dashboard complians和监控/监管报告

内部和外部审计/审计清单

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。