Logo GH

DSAR: Benutzeranfragen nach Daten

1) Ziel und Bereich

Gewährleistung eines einheitlichen, vorhersehbaren und überprüfbaren Verfahrens zur Bearbeitung von Anfragen betroffener Personen (DSAR) in allen Kanälen und Gerichtsbarkeiten unter Berücksichtigung der Beschränkungen von iGaming-Lizenzen, AML/KYC, Responsible Gaming (RG) -Anforderungen und des lokalen Datenschutzes. Reichweite: Web/Mobile, Sapport/CS, CRM/Marketing, Produkt/Wallet, Game Provider/PSP, Analytics/DWH, Logs/AWS, Affiliates und externe Anbieter.

2) DSAR-Typen (was der Benutzer anfordern kann)

Zugriff auf personenbezogene Daten und Kopie der Daten.
Korrektur ungenauer/unvollständiger Daten.
Löschung („Recht auf Vergessenwerden“) - mit Ausnahmen.
Einschränkung der Verarbeitung (Benutzungspause).
Portabilität (maschinenlesbarer Export von Basisdaten).
Widerspruch gegen darauf basierendes Marketing/Profiling.
Lösungen, die nur auf automatisierter Verarbeitung (AADM) basieren - Information und Überprüfung, falls erforderlich.

💡 Hinweis: Marketing-Abmeldeanfragen (unsubscribe) werden sofort ausgeführt und parallel als Widerspruch gegen das Marketing berücksichtigt.

3) Grundsätze

1. Rechtmäßigkeit und Integrität. Keine künstlichen Barrieren.
2. Identitätsnachweis. Proportionale KYC-Prüfung vor Ausgabe/Entnahme.
3. Minimierung und Sicherheit. Wir geben „genau so viel heraus, wie benötigt wird“, mit Bearbeitung von Dritten und Geheimnissen.
4. Timing und Transparenz. Bestätigung der Zulassung, Status und endgültige Antwort innerhalb der Frist; Eine begründete Verlängerung ist zulässig.
5. Nachweisbarkeit. Vollständiger Satz von Artefakten für Audit/Regulator.
6. Ein einziger Verwaltungspunkt. Zentralisiertes DSAR-Portal/Warteschlange und Integration mit allen Systemen.

4) Rollen und RACI

DPO/Head of Compliance - Prozessverantwortlicher, Normenauslegung, komplexe Fälle. (A)

Privacy Ops/DSAR Team - operative Verarbeitung, Kommunikation, Sammlung/Ausgabe. (R)

Legal - Ausnahmen/Einschränkungen, Legal Holds, Appelle. (C/R)

Security/Infra - Sichere Kanäle, Verschlüsselung, Zugangskontrolle. (R)

Data Platform/Analytics - Datenextraktion, De-PII, Portabilität. (R)

Product/Engineering - APIs/Konnektoren zu Systemen, Automatisierung. (R)

CS/Trust & Safety - Primärempfang und Verifizierung, Antwortmuster. (R)

Internal Audit - Stichproben und CAPAs. (C)

5) Empfangskanäle und Identifikation

Kanäle: Privacy Portal, E-Mail privacy @..., CS Tickets, Mail.

KYC-Verifizierung:
  • Im Konto: 2FA + Steuerattribute (Teil des Telefons/E-Mail, jüngste Operation).
  • Kein Konto/geschlossenes Konto: proportional - Anforderung einer begrenzten Anzahl von Bestätigungen (keine redundanten Dokumente).
  • Vertreter: Vollmacht/Mandat; Wir erfassen Status und Umfang.

Anti-Fraud: Flags, wenn Attribute/Massenanforderungen von einer einzigen IP/Agent nicht übereinstimmen.

6) SLA und Fristen

Empfangsbestätigung: sofort/innerhalb von 24 Stunden.
Antwort im Wesentlichen: innerhalb von 1 Kalendermonat ab dem Datum des Eingangs (in einer Reihe von Jurisdiktionen ist eine Verlängerung auf weitere 2 Monate bei Komplexität/Volumen zulässig).
Verlängerung: Benachrichtigen Sie den Benutzer im Voraus mit einer Begründung.
Ablehnung/Einschränkung: Eine begründete Antwort, in der die Gründe und das Recht auf Beschwerde angegeben sind.

7) Ausnahmen und Einschränkungen (Framework)

AML/KYC und iGaming-Lizenzen: Speicherung von Transaktionen/Protokollen innerhalb der festgelegten Fristen - Löschung gilt nicht, aber Einschränkung/Minimierung - ja.
Rechtliche Verpflichtungen und Legal-Hold: bei Ermittlungen/Gerichtsverfahren.
Rechte und Freiheiten Dritter: Bearbeitung/Anonymisierung beim Überqueren.
Die Handelsgeheimnisse/Sicherheit: wir öffnen die Algorithmen die antifroda/Schlüssel/Geheimnisse nicht; bieten beschreibende Informationen.
Offensichtlich unbegründete/überzogene Anfragen: Eine angemessene Gebühr oder Ablehnung ist möglich.

8) Quellsysteme und Reichweite

Konto/Profil: Registrierungsdaten, RG/SE-Status, Alter, Einwilligungen.
CUS/Dokumente: ID, Selfies/Lebhaftigkeit (Artefakte, wo legal).
Zahlungen/PSP: Einzahlungen/Auszahlungen, Karten-Token (ohne PAN), Chargeback.
Spielaktivität: Sitzungen, Wetten, Gewinne, Boni/Wetten.
CRM/Marketing: Kanalzustimmungen, Mailing-/Kampagnenhistorie.
Logs/Sicherheit: Eingänge, Geräte, wichtige Ereignisse (keine „rohe“ PII, wenn es eine Log-Richtlinie ist).
Affiliates: Klickquellen (keine personenbezogenen Daten Dritter).
Anbieter: Aufzeichnungen, die von/an ihn übertragen wurden (unter Angabe der Rechtsgrundlage).

9) Prozess (Ende-zu-Ende)

1. Annahme und Registrierung: Fallerstellung ('dsar _ case _ id'), Anfragetyp, Deadline.
2. KYC-Verifikation: Identitätsprüfung, Erfassung der Methode/des Ergebnisses.
3. Triage: Bestimmen Sie die Reichweite, Ausnahmen, ob Legal-Hold benötigt wird.
4. Datenerfassung: automatische Abrufe aus Systemen + Anfragen an die Anbieter.
5. Bereinigung/Überarbeitung: Löschen Sie Redundanzen, maskieren Sie Dritte/Geheimnisse, übersetzen Sie technische Daten in eine verständliche Form.
6. Vorbereitung der Antwort: Datenpaket + Erläuterung (Ziele, Fristen, Quellen, Empfänger, Rechte).
7. Lieferung: sicheres Portal/sicheres Archiv; Verschlüsselung und einmalige Token.
8. Closing: Erfassung von Artefakten, Qualitätskontrolle, Zufriedenheitsumfrage.
9. CAPA bei Vorfällen und Beschwerden.

10) Formate und Übertragbarkeit

Zugriff/Kopie: maschinenlesbare Dateien (CSV/JSON/Parkett) + lesbares PDF-Gewölbe.
Portabilität: Kernprofil/Transaktionen in einem strukturierten, weit verbreiteten Format; Schemata sind beigefügt.
Korrektur: Wir nehmen Änderungen vor und bestätigen dem Benutzer.
Löschung: Kaskadierende Jobs, Kryptolöschung von Archiven, Bestätigung von System-/Datumsbereichen.

11) Sichere Lieferung

Portal mit MFA/Wegwerf-Links; Die Lebensdauer des Links ≤ 7 Tage.
Archive mit Passwort, Passwortübertragung über separaten Kanal.
Download/Browsing-Protokolle; Begrenzung der Anzahl der Kopien.

12) Datenmodell (Minimum)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI und Dashboard

DSAR SLA (Median, 95. Perzentil) nach Anforderungstyp.
Extension Rate und Gründe für Verlängerungen.
Verification Failure Rate (KYC-Probleme).
Redaction Error Rate (erkannte Lecks Dritter).
Portability Success Rate (Formatvalidität, Lesbarkeitsbeschwerden).
Complaint/Appeal Rate und regulatorische Erkenntnisse.
End-to-End Time-to-Deliver und Anteil der Automatisierung (Auto-Extraktionsabdeckung).

14) Checklisten

A) Zulassung/Verifizierung

  • Anfrage registriert, Typ/Markt definiert.
  • Quittung gesendet, Frist gesetzt.
  • KYC-Prüfung durchgeführt/im Verhältnis zum Risiko beantragt.
  • Status des Vertreters überprüft (falls zutreffend).

B) Sammlung/Vorbereitung

  • Alle relevanten Systeme/Anbieter sind abgedeckt.
  • AML/legal-hold Ausnahmen angewendet.
  • Überarbeitung durch Dritte/Geheimnisse durchgeführt.
  • Die Formate sind lesbar, die Schemata beigefügt.

C) Lieferung/Schließung

  • Das Paket wird in einen sicheren Kanal geladen, das Passwort wird separat übertragen.
  • Ein erläuterndes Schreiben mit Rechten und Kontakten wurde verschickt.
  • Download-Protokolle und Bestätigung für den Benutzer.
  • Artefakte in WORM gespeichert, KPIs aktualisiert.

15) Kommunikationsmuster (Fragmente)

Empfangsbestätigung

💡 Wir haben Ihre Anfrage für {Typ} erhalten. Die Antwortfrist beträgt bis zu {Datum}. Wenn weitere Informationen erforderlich sind, um Ihre Identität zu bestätigen, werden wir uns mit Ihnen in Verbindung setzen.

Anforderung eines Identitätsnachweises (KYC-light)

💡 Um Ihre Daten zu schützen, bestätigen Sie bitte {Option: letzter Einzahlungsbetrag/letzte 4 Zeichen des Telefons/Code aus der E-Mail}. Wir verwenden diese Informationen nur zur Verifizierung.

Benachrichtigung über Fristverlängerung

💡 Aufgrund der Menge/Komplexität der Daten benötigen wir zusätzliche Zeit. Wir werden bis zum {Datum} eine Antwort geben und dabei die Transparenz des Fortschritts wahren.

Fehler/Einschränkung mit Basis

💡 Leider können wir einen Teil der Anfrage aufgrund von {Grund: rechtliche Verpflichtungen von AML/legal-hold/Rechte Dritter} nicht erfüllen. Wir haben die Einschränkung/Minimierung angewendet und Erklärungen gegeben.

Fertigstellung (Paketausgabe)

💡 Ihre Daten sind bereit. Link: {URL}. Die Gültigkeitsdauer beträgt bis zu {Datum}. Das Passwort wird durch eine separate Nachricht gesendet. Dem Schreiben sind Erläuterungen beigefügt: Quellen, Verarbeitungszwecke, Aufbewahrungsfristen, Rechte und Kontakte des DSB.

16) Automatisierung und Integration

DSAR-Orchestrator: einzelne Warteschlange, SLA-Timer, Webhooks für Systeme.
Auto-Extraktionen: Konnektoren für Profil, Wallet, CRM, DWH, Protokolle (PII-frei).
Bearbeitungsvorlage: Masken Dritter/Geheimnisse, EXIF löschen.
Portabilität: Schaltkreisgenerator (JSON Schema) und Validator vor der Ausgabe.
Sichere Lieferung: einmalige Links, Kontrolle von Downloads, automatische Schließung von Fällen.

17) Häufige Fehler und Prävention

Ausgabe von „Käse“ mit Daten Dritter → Strenge Überarbeitung und doppelte Überprüfung.
Verfallsdatum. → SLA-Timer, frühe Verlängerungen, Priorisierung.
Redundante KYC-Prüfung. → Proportionalität und Minimierung.
Inkonsistenz der Formate. → Einheitliche Schemata/Validatoren.
Nicht gemeldete Quellen (Anbieter/Affiliates). → Systemregister und regelmäßige Reviews.
Leck bei der Lieferung. → Nur sicheres Portal, Verschlüsselung, separater Passwortkanal.

18) 30-tägiger Implementierungsplan

Woche 1

1. DSAR, RACI, SLA und E-Mail-Vorlagen genehmigen.
2. Erstellen Sie ein System-/Anbieterregister und eine Datenkarte.
3. Starten Sie das DSAR-Portal (MVP) und die Aufgabenwarteschlange.

Woche 2

4) Implementieren Sie KYC-Licht und Artefaktprotokolle (WORM).
5) Verbinden Sie Auto-Extraktionen (Profil/Wallet/CRM/DWH).
6) Anpassen der Bearbeitung und Standard-Export-Formate.

Woche 3

7) Pilot 10-20 Anfragen (synthetisch + real); SLA/Qualität messen.
8) Sichere Lieferung ermöglichen (einmalige Links, Passwort separat).
9) CS/Privacy Ops Training (Skripte, Eskalationen).

Woche 4

10) Vollständige Freigabe; dashboard KPI/KRI, Alerts der Verzögerung.
11) Vierteljährlicher Plan für Audits/Stichproben und CAPA.
12) Plan v1. 1: Anschluss an Protokolle (PII-frei), Auto-Portabilität, mehrsprachige Vorlagen.

19) Verwandte Abschnitte

DSGVO: Benutzerzustimmungsmanagement/Cookie und CMP-Richtlinie

Datenlokalisierung nach Jurisdiktion

Privacy by Design: Gestaltungsprinzipien

Altersüberprüfung und Altersfilter

AML/KYC-Verfahren und Retention

Compliance Dashboards und Monitoring/Regulatorische Berichte

Interne und externe Revision/Audit Checklisten

Contact

Kontakt aufnehmen

Kontaktieren Sie uns bei Fragen oder Support.Wir helfen Ihnen jederzeit gerne!

Telegram
@Gamble_GC
Integration starten

Email ist erforderlich. Telegram oder WhatsApp – optional.

Ihr Name optional
Email optional
Betreff optional
Nachricht optional
Telegram optional
@
Wenn Sie Telegram angeben – antworten wir zusätzlich dort.
WhatsApp optional
Format: +Ländercode und Nummer (z. B. +49XXXXXXXXX).

Mit dem Klicken des Buttons stimmen Sie der Datenverarbeitung zu.