DSAR: solicitudes de datos de los usuarios
1) Objetivo y área
Proporcionar un proceso único, predecible y verificable para procesar las solicitudes de los interesados (DSAR) en todos los canales y jurisdicciones, teniendo en cuenta las limitaciones de las licencias de iGaming, AML/KYC, los requisitos de juego responsable (RG) y la protección de datos local. Cobertura: web/mobile, sapport/CS, CRM/marketing, producto/billetera, proveedores de juegos/PSP, analista/DWH, logs/ARMH, afiliados y vendedores externos.
2) Tipos de DSAR (que el usuario puede solicitar)
Acceso a los datos personales y copia de los datos.
Corrección de datos inexactos/incompletos.
Eliminación («derecho a ser olvidado») - sujeto a excepciones.
Limitación del procesamiento (pausa de uso).
Portabilidad (exportación de datos subyacentes legible por máquina).
Objeción a la comercialización/elaboración de perfiles basada en ella.
Soluciones basadas únicamente en el procesamiento automatizado (AADM): información y revisión cuando sea necesario.
3) Principios
1. Legalidad y buena fe. No hay barreras artificiales.
2. Confirmación de identidad. Verificación KYC proporcional antes de emitir/eliminar.
3. Minimización y seguridad. Emitimos «exactamente el tiempo que sea necesario», con la edición de terceros y secretos.
4. Plazos y transparencia. Confirmación de recepción, estado y respuesta final a tiempo; Se permite una prórroga justificada.
5. Probable. Conjunto completo de artefactos para auditoría/regulador.
6. Un único punto de control. Portal/cola DSAR centralizado e integración con todos los sistemas.
4) Roles y RACI
DPO/Head of Compliance - propietario del proceso, interpretación de normas, casos complejos. (A)
Privacy Ops/DSAR Team - procesamiento operativo, comunicaciones, recogida/emisión. (R)
Legal - Excepciones/Restricciones, Ledal Holds, Apelaciones. (C/R)
Seguridad/Infra: canales seguros, cifrado, control de acceso. (R)
Data Platform/Analytics - Extracción de datos, de-PII, portabilidad. (R)
Product/Engineering - API/conectores a sistemas, automatización. (R)
CS/Trust & Safety - Recepción y verificación primaria, plantillas de respuesta. (R)
Auditoría interna - muestras y CAPA. (C)
5) Canales de recepción e identificación
Canales: portal «Privacidad», e-mail privacy @..., tickets de CS, mail.
Verificación KYC:- En la cuenta: 2FA + atributos de control (parte teléfono/e-mail, operación reciente).
- Sin cuenta/cuenta cerrada: proporcionalmente - solicitud de un conjunto limitado de confirmaciones (sin documentos redundantes).
- Representante: poder o mandato; fijamos el estado y el volumen.
Antifraude: banderas cuando los atributos/consultas masivas no coinciden con una IP/agente.
6) SLA y plazos
Recibo de recibo: inmediatamente/dentro de las 24 horas.
Respuesta sustantiva: dentro de un plazo de 1 mes civil a partir de la fecha de recepción (en varias jurisdicciones se permite una prórroga de hasta 2 meses, con complejidad/volumen).
Renovación: notificar al usuario con antelación con justificación.
Denegación/limitación: respuesta motivada que indique los motivos y el derecho a presentar una queja.
7) Excepciones y limitaciones (marco)
AML/KYC y licencias de iGaming: almacenamiento de transacciones/registros dentro de los plazos establecidos - la eliminación no se aplica, pero la limitación/minimización es sí.
Obligaciones jurídicas y de derecho: en las investigaciones/casos judiciales.
Derechos y libertades de terceros: edición/despersonalización en la intersección.
Secretos comerciales/seguridad: no revelamos algoritmos antifraude/claves/secretos; proporcionamos información descriptiva.
Solicitudes manifiestamente infundadas/excesivas: es posible una tasa o negativa justificada.
8) Sistemas de fuentes y cobertura
Cuenta/Perfil: datos de registro, estados RG/SE, edad, consentimiento.
CUS/Documentos: Identificación, selfie/vivacidad (artefactos donde es legal).
Pagos/PSP: depósitos/retiros, tokens de tarjetas (sin PAN), chargeback.
Actividad de juego: sesiones, apuestas, ganancias, bonos/vager.
CRM/Marketing: acuerdos de canal, historial de boletines/campañas.
Registros/Seguridad: entradas, dispositivos, eventos importantes (sin PII «crudo» si se trata de una política de registro).
Afiliados: fuentes del clic (sin datos personales de terceros).
Vendedores: registros recibidos de/transferidos a ellos (indicando los fundamentos legales).
9) Proceso (de extremo a extremo)
1. Recepción y registro: creación de un caso ('dsar _ case _ id'), tipo de consulta, desdline.
2. Verificación KYC: verificación de identidad, fijación de método/resultado.
3. Triage: determinar la cobertura, las excepciones, si se necesita o no el salón legal.
4. Recopilación de datos: extracciones automáticas de sistemas + consultas a vendedores.
5. Limpieza/revisión: eliminar el exceso, enmascarar a terceros/secretos, traducir los tejados en una forma comprensible.
6. Preparación de la respuesta: paquete de datos + nota explicativa (objetivos, plazos, fuentes, destinatarios, derechos).
7. Entrega: portal seguro/archivo protegido; cifrado y tokens desechables.
8. Cierre: registro de artefactos, control de calidad, encuesta de satisfacción.
9. CAPA en incidentes y quejas.
10) Formatos y portabilidad
Acceso/copia: archivos legibles por máquina (CSV/JSON/Parquet) + código PDF legible.
Portabilidad: núcleo de perfil/transacción en un formato estructurado y ampliamente utilizado; se adjuntan esquemas.
Corrección: realizamos revisiones y confirmamos al usuario.
Eliminación: jobs en cascada, eliminación crypto de archivos, confirmación de rangos de sistemas/fechas.
11) Envío seguro
Portal con MFA/enlaces desechables; la vida útil del enlace ≤ 7 días.
Archivos con contraseña, transferencia de contraseña a través de un canal separado.
Registros de descarga/visualización; Limitar el número de copias.
12) Modelo de datos (mínimo)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI y dashboard
DSAR SLA (mediana, 95 percentil) por tipo de consulta.
Tasa de extensión y razones de las prórrogas.
Verification Failure Rate (problemas de KYC).
Tasa de error de reducción (fugas de terceros detectadas).
Tarifa de éxito de portabilidad (validez del formato, quejas de legibilidad).
Complaint/Appeal Rate y hallazgos regulatorios.
End-to-End Time-to-Deliver y la cuota de automatización (auto-extraction coverage).
14) Hojas de cheques
A) Aceptación/verificación
- Solicitud registrada, tipo/mercado definido.
- Se ha enviado el recibo, se ha instalado el deduble.
- La verificación KYC realizada/solicitada en proporción al riesgo.
- Se ha verificado el estado del representante (si corresponde).
B) Recopilación/preparación
- Todos los sistemas/vendedores relevantes están cubiertos.
- Se han aplicado excepciones AML/legal-hold.
- Revisión de terceros/secretos cumplidos.
- Los formatos son legibles, los esquemas se aplican.
C) Envío/cierre
- El paquete se carga en un canal seguro, la contraseña se transfiere por separado.
- Carta explicativa enviada con derechos y contactos.
- Registros de descarga y confirmación al usuario.
- Los artefactos se guardan en WORM, los KPI se actualizan.
15) Plantillas de comunicación (fragmentos)
Recibo de recepción
Solicitud de confirmación de identidad (KYC-light)
Notificación de prórroga
Denegación/limitación con motivo
Finalización (emisión de paquetes)
16) Automatización e integración
Orquestador DSAR: cola única, temporizadores SLA, webhooks para sistemas.
Auto-extracción: conectores al perfil, cartera, CRM, DWH, logs (PII-free).
Plantilla de edición: máscaras de terceros/secretos, eliminación de EXIF.
Portabilidad: generador de circuitos (JSON Schema) y validador antes de la emisión.
Entrega segura: enlaces desechables, control de descargas, cierre automático de casos.
17) Errores frecuentes y prevención
Emisión de «queso» con datos de terceros → Revisión rigurosa y doble revisión.
Retraso: → temporizadores SLA, extensiones tempranas, priorización.
Verificación KYC redundante → Proporcionalidad y minimización.
Inconsistencia de formatos: → Esquemas/validadores únicos.
Fuentes no registradas (vendedores/afiliados). → Registro de sistemas y rugido regular.
Filtración en la entrega → Sólo un portal seguro, cifrado, canal de contraseña dividido.
18) Plan de implementación de 30 días
Semana 1
1. Aprobar políticas DSAR, RACI, SLA y plantillas de correo electrónico.
2. Elaborar un registro de sistemas/vendedores y un mapa de datos.
3. Ejecute el portal DSAR (MVP) y la cola de casos.
Semana 2
4) Implementar KYC-light y registros de artefactos (WORM).
5) Conecte la extracción automática (perfil/cartera/CRM/DWH).
6) Personalizar la edición y los formatos de exportación estándar.
Semana 3
7) Piloto de 10-20 consultas (synthetic + real); medir SLA/calidad.
8) Incluir entrega segura (enlaces desechables, contraseña por separado).
9) Capacitación CS/Privacy Ops (scripts, escaladas).
Semana 4
10) Lanzamiento completo; dashboard KPI/KRI, alertas caducadas.
11) Plan trimestral de auditorías/muestras y CAPA.
12) Plan v1. 1: conector a logs (PII-free), portabilidad automática, plantillas multilingües.
19) Secciones relacionadas
GDPR: gestión del consentimiento del usuario/Política de cookies y CMP
Localización de datos por jurisdicciones
Privacidad por Diseño: Principios de Diseño
Comprobación de edad y filtros de edad
Procedimientos AML/KYC y retén
Dashboard de cumplimiento y monitoreo/Informes regulatorios
Auditorías internas y externas/Hojas de comprobación de cuentas