DSAR: Benutzeranfragen nach Daten
1) Ziel und Bereich
Gewährleistung eines einheitlichen, vorhersehbaren und überprüfbaren Verfahrens zur Bearbeitung von Anfragen betroffener Personen (DSAR) in allen Kanälen und Gerichtsbarkeiten unter Berücksichtigung der Beschränkungen von iGaming-Lizenzen, AML/KYC, Responsible Gaming (RG) -Anforderungen und des lokalen Datenschutzes. Reichweite: Web/Mobile, Sapport/CS, CRM/Marketing, Produkt/Wallet, Game Provider/PSP, Analytics/DWH, Logs/AWS, Affiliates und externe Anbieter.
2) DSAR-Typen (was der Benutzer anfordern kann)
Zugriff auf personenbezogene Daten und Kopie der Daten.
Korrektur ungenauer/unvollständiger Daten.
Löschung („Recht auf Vergessenwerden“) - mit Ausnahmen.
Einschränkung der Verarbeitung (Benutzungspause).
Portabilität (maschinenlesbarer Export von Basisdaten).
Widerspruch gegen darauf basierendes Marketing/Profiling.
Lösungen, die nur auf automatisierter Verarbeitung (AADM) basieren - Information und Überprüfung, falls erforderlich.
3) Grundsätze
1. Rechtmäßigkeit und Integrität. Keine künstlichen Barrieren.
2. Identitätsnachweis. Proportionale KYC-Prüfung vor Ausgabe/Entnahme.
3. Minimierung und Sicherheit. Wir geben „genau so viel heraus, wie benötigt wird“, mit Bearbeitung von Dritten und Geheimnissen.
4. Timing und Transparenz. Bestätigung der Zulassung, Status und endgültige Antwort innerhalb der Frist; Eine begründete Verlängerung ist zulässig.
5. Nachweisbarkeit. Vollständiger Satz von Artefakten für Audit/Regulator.
6. Ein einziger Verwaltungspunkt. Zentralisiertes DSAR-Portal/Warteschlange und Integration mit allen Systemen.
4) Rollen und RACI
DPO/Head of Compliance - Prozessverantwortlicher, Normenauslegung, komplexe Fälle. (A)
Privacy Ops/DSAR Team - operative Verarbeitung, Kommunikation, Sammlung/Ausgabe. (R)
Legal - Ausnahmen/Einschränkungen, Legal Holds, Appelle. (C/R)
Security/Infra - Sichere Kanäle, Verschlüsselung, Zugangskontrolle. (R)
Data Platform/Analytics - Datenextraktion, De-PII, Portabilität. (R)
Product/Engineering - APIs/Konnektoren zu Systemen, Automatisierung. (R)
CS/Trust & Safety - Primärempfang und Verifizierung, Antwortmuster. (R)
Internal Audit - Stichproben und CAPAs. (C)
5) Empfangskanäle und Identifikation
Kanäle: Privacy Portal, E-Mail privacy @..., CS Tickets, Mail.
KYC-Verifizierung:- Im Konto: 2FA + Steuerattribute (Teil des Telefons/E-Mail, jüngste Operation).
- Kein Konto/geschlossenes Konto: proportional - Anforderung einer begrenzten Anzahl von Bestätigungen (keine redundanten Dokumente).
- Vertreter: Vollmacht/Mandat; Wir erfassen Status und Umfang.
Anti-Fraud: Flags, wenn Attribute/Massenanforderungen von einer einzigen IP/Agent nicht übereinstimmen.
6) SLA und Fristen
Empfangsbestätigung: sofort/innerhalb von 24 Stunden.
Antwort im Wesentlichen: innerhalb von 1 Kalendermonat ab dem Datum des Eingangs (in einer Reihe von Jurisdiktionen ist eine Verlängerung auf weitere 2 Monate bei Komplexität/Volumen zulässig).
Verlängerung: Benachrichtigen Sie den Benutzer im Voraus mit einer Begründung.
Ablehnung/Einschränkung: Eine begründete Antwort, in der die Gründe und das Recht auf Beschwerde angegeben sind.
7) Ausnahmen und Einschränkungen (Framework)
AML/KYC und iGaming-Lizenzen: Speicherung von Transaktionen/Protokollen innerhalb der festgelegten Fristen - Löschung gilt nicht, aber Einschränkung/Minimierung - ja.
Rechtliche Verpflichtungen und Legal-Hold: bei Ermittlungen/Gerichtsverfahren.
Rechte und Freiheiten Dritter: Bearbeitung/Anonymisierung beim Überqueren.
Die Handelsgeheimnisse/Sicherheit: wir öffnen die Algorithmen die antifroda/Schlüssel/Geheimnisse nicht; bieten beschreibende Informationen.
Offensichtlich unbegründete/überzogene Anfragen: Eine angemessene Gebühr oder Ablehnung ist möglich.
8) Quellsysteme und Reichweite
Konto/Profil: Registrierungsdaten, RG/SE-Status, Alter, Einwilligungen.
CUS/Dokumente: ID, Selfies/Lebhaftigkeit (Artefakte, wo legal).
Zahlungen/PSP: Einzahlungen/Auszahlungen, Karten-Token (ohne PAN), Chargeback.
Spielaktivität: Sitzungen, Wetten, Gewinne, Boni/Wetten.
CRM/Marketing: Kanalzustimmungen, Mailing-/Kampagnenhistorie.
Logs/Sicherheit: Eingänge, Geräte, wichtige Ereignisse (keine „rohe“ PII, wenn es eine Log-Richtlinie ist).
Affiliates: Klickquellen (keine personenbezogenen Daten Dritter).
Anbieter: Aufzeichnungen, die von/an ihn übertragen wurden (unter Angabe der Rechtsgrundlage).
9) Prozess (Ende-zu-Ende)
1. Annahme und Registrierung: Fallerstellung ('dsar _ case _ id'), Anfragetyp, Deadline.
2. KYC-Verifikation: Identitätsprüfung, Erfassung der Methode/des Ergebnisses.
3. Triage: Bestimmen Sie die Reichweite, Ausnahmen, ob Legal-Hold benötigt wird.
4. Datenerfassung: automatische Abrufe aus Systemen + Anfragen an die Anbieter.
5. Bereinigung/Überarbeitung: Löschen Sie Redundanzen, maskieren Sie Dritte/Geheimnisse, übersetzen Sie technische Daten in eine verständliche Form.
6. Vorbereitung der Antwort: Datenpaket + Erläuterung (Ziele, Fristen, Quellen, Empfänger, Rechte).
7. Lieferung: sicheres Portal/sicheres Archiv; Verschlüsselung und einmalige Token.
8. Closing: Erfassung von Artefakten, Qualitätskontrolle, Zufriedenheitsumfrage.
9. CAPA bei Vorfällen und Beschwerden.
10) Formate und Übertragbarkeit
Zugriff/Kopie: maschinenlesbare Dateien (CSV/JSON/Parkett) + lesbares PDF-Gewölbe.
Portabilität: Kernprofil/Transaktionen in einem strukturierten, weit verbreiteten Format; Schemata sind beigefügt.
Korrektur: Wir nehmen Änderungen vor und bestätigen dem Benutzer.
Löschung: Kaskadierende Jobs, Kryptolöschung von Archiven, Bestätigung von System-/Datumsbereichen.
11) Sichere Lieferung
Portal mit MFA/Wegwerf-Links; Die Lebensdauer des Links ≤ 7 Tage.
Archive mit Passwort, Passwortübertragung über separaten Kanal.
Download/Browsing-Protokolle; Begrenzung der Anzahl der Kopien.
12) Datenmodell (Minimum)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI und Dashboard
DSAR SLA (Median, 95. Perzentil) nach Anforderungstyp.
Extension Rate und Gründe für Verlängerungen.
Verification Failure Rate (KYC-Probleme).
Redaction Error Rate (erkannte Lecks Dritter).
Portability Success Rate (Formatvalidität, Lesbarkeitsbeschwerden).
Complaint/Appeal Rate und regulatorische Erkenntnisse.
End-to-End Time-to-Deliver und Anteil der Automatisierung (Auto-Extraktionsabdeckung).
14) Checklisten
A) Zulassung/Verifizierung
- Anfrage registriert, Typ/Markt definiert.
- Quittung gesendet, Frist gesetzt.
- KYC-Prüfung durchgeführt/im Verhältnis zum Risiko beantragt.
- Status des Vertreters überprüft (falls zutreffend).
B) Sammlung/Vorbereitung
- Alle relevanten Systeme/Anbieter sind abgedeckt.
- AML/legal-hold Ausnahmen angewendet.
- Überarbeitung durch Dritte/Geheimnisse durchgeführt.
- Die Formate sind lesbar, die Schemata beigefügt.
C) Lieferung/Schließung
- Das Paket wird in einen sicheren Kanal geladen, das Passwort wird separat übertragen.
- Ein erläuterndes Schreiben mit Rechten und Kontakten wurde verschickt.
- Download-Protokolle und Bestätigung für den Benutzer.
- Artefakte in WORM gespeichert, KPIs aktualisiert.
15) Kommunikationsmuster (Fragmente)
Empfangsbestätigung
Anforderung eines Identitätsnachweises (KYC-light)
Benachrichtigung über Fristverlängerung
Fehler/Einschränkung mit Basis
Fertigstellung (Paketausgabe)
16) Automatisierung und Integration
DSAR-Orchestrator: einzelne Warteschlange, SLA-Timer, Webhooks für Systeme.
Auto-Extraktionen: Konnektoren für Profil, Wallet, CRM, DWH, Protokolle (PII-frei).
Bearbeitungsvorlage: Masken Dritter/Geheimnisse, EXIF löschen.
Portabilität: Schaltkreisgenerator (JSON Schema) und Validator vor der Ausgabe.
Sichere Lieferung: einmalige Links, Kontrolle von Downloads, automatische Schließung von Fällen.
17) Häufige Fehler und Prävention
Ausgabe von „Käse“ mit Daten Dritter → Strenge Überarbeitung und doppelte Überprüfung.
Verfallsdatum. → SLA-Timer, frühe Verlängerungen, Priorisierung.
Redundante KYC-Prüfung. → Proportionalität und Minimierung.
Inkonsistenz der Formate. → Einheitliche Schemata/Validatoren.
Nicht gemeldete Quellen (Anbieter/Affiliates). → Systemregister und regelmäßige Reviews.
Leck bei der Lieferung. → Nur sicheres Portal, Verschlüsselung, separater Passwortkanal.
18) 30-tägiger Implementierungsplan
Woche 1
1. DSAR, RACI, SLA und E-Mail-Vorlagen genehmigen.
2. Erstellen Sie ein System-/Anbieterregister und eine Datenkarte.
3. Starten Sie das DSAR-Portal (MVP) und die Aufgabenwarteschlange.
Woche 2
4) Implementieren Sie KYC-Licht und Artefaktprotokolle (WORM).
5) Verbinden Sie Auto-Extraktionen (Profil/Wallet/CRM/DWH).
6) Anpassen der Bearbeitung und Standard-Export-Formate.
Woche 3
7) Pilot 10-20 Anfragen (synthetisch + real); SLA/Qualität messen.
8) Sichere Lieferung ermöglichen (einmalige Links, Passwort separat).
9) CS/Privacy Ops Training (Skripte, Eskalationen).
Woche 4
10) Vollständige Freigabe; dashboard KPI/KRI, Alerts der Verzögerung.
11) Vierteljährlicher Plan für Audits/Stichproben und CAPA.
12) Plan v1. 1: Anschluss an Protokolle (PII-frei), Auto-Portabilität, mehrsprachige Vorlagen.
19) Verwandte Abschnitte
DSGVO: Benutzerzustimmungsmanagement/Cookie und CMP-Richtlinie
Datenlokalisierung nach Jurisdiktion
Privacy by Design: Gestaltungsprinzipien
Altersüberprüfung und Altersfilter
AML/KYC-Verfahren und Retention
Compliance Dashboards und Monitoring/Regulatorische Berichte
Interne und externe Revision/Audit Checklisten