Logo GH

DSAR: solicitudes de datos de los usuarios

1) Objetivo y área

Proporcionar un proceso único, predecible y verificable para procesar las solicitudes de los interesados (DSAR) en todos los canales y jurisdicciones, teniendo en cuenta las limitaciones de las licencias de iGaming, AML/KYC, los requisitos de juego responsable (RG) y la protección de datos local. Cobertura: web/mobile, sapport/CS, CRM/marketing, producto/billetera, proveedores de juegos/PSP, analista/DWH, logs/ARMH, afiliados y vendedores externos.

2) Tipos de DSAR (que el usuario puede solicitar)

Acceso a los datos personales y copia de los datos.
Corrección de datos inexactos/incompletos.
Eliminación («derecho a ser olvidado») - sujeto a excepciones.
Limitación del procesamiento (pausa de uso).
Portabilidad (exportación de datos subyacentes legible por máquina).
Objeción a la comercialización/elaboración de perfiles basada en ella.
Soluciones basadas únicamente en el procesamiento automatizado (AADM): información y revisión cuando sea necesario.

💡 Nota: las solicitudes de desinversión de marketing (unsubscribe) se ejecutan inmediatamente y en paralelo se toman en cuenta como objeción a la comercialización.

3) Principios

1. Legalidad y buena fe. No hay barreras artificiales.
2. Confirmación de identidad. Verificación KYC proporcional antes de emitir/eliminar.
3. Minimización y seguridad. Emitimos «exactamente el tiempo que sea necesario», con la edición de terceros y secretos.
4. Plazos y transparencia. Confirmación de recepción, estado y respuesta final a tiempo; Se permite una prórroga justificada.
5. Probable. Conjunto completo de artefactos para auditoría/regulador.
6. Un único punto de control. Portal/cola DSAR centralizado e integración con todos los sistemas.

4) Roles y RACI

DPO/Head of Compliance - propietario del proceso, interpretación de normas, casos complejos. (A)

Privacy Ops/DSAR Team - procesamiento operativo, comunicaciones, recogida/emisión. (R)

Legal - Excepciones/Restricciones, Ledal Holds, Apelaciones. (C/R)

Seguridad/Infra: canales seguros, cifrado, control de acceso. (R)

Data Platform/Analytics - Extracción de datos, de-PII, portabilidad. (R)

Product/Engineering - API/conectores a sistemas, automatización. (R)

CS/Trust & Safety - Recepción y verificación primaria, plantillas de respuesta. (R)

Auditoría interna - muestras y CAPA. (C)

5) Canales de recepción e identificación

Canales: portal «Privacidad», e-mail privacy @..., tickets de CS, mail.

Verificación KYC:
  • En la cuenta: 2FA + atributos de control (parte teléfono/e-mail, operación reciente).
  • Sin cuenta/cuenta cerrada: proporcionalmente - solicitud de un conjunto limitado de confirmaciones (sin documentos redundantes).
  • Representante: poder o mandato; fijamos el estado y el volumen.

Antifraude: banderas cuando los atributos/consultas masivas no coinciden con una IP/agente.

6) SLA y plazos

Recibo de recibo: inmediatamente/dentro de las 24 horas.
Respuesta sustantiva: dentro de un plazo de 1 mes civil a partir de la fecha de recepción (en varias jurisdicciones se permite una prórroga de hasta 2 meses, con complejidad/volumen).
Renovación: notificar al usuario con antelación con justificación.
Denegación/limitación: respuesta motivada que indique los motivos y el derecho a presentar una queja.

7) Excepciones y limitaciones (marco)

AML/KYC y licencias de iGaming: almacenamiento de transacciones/registros dentro de los plazos establecidos - la eliminación no se aplica, pero la limitación/minimización es sí.
Obligaciones jurídicas y de derecho: en las investigaciones/casos judiciales.
Derechos y libertades de terceros: edición/despersonalización en la intersección.
Secretos comerciales/seguridad: no revelamos algoritmos antifraude/claves/secretos; proporcionamos información descriptiva.
Solicitudes manifiestamente infundadas/excesivas: es posible una tasa o negativa justificada.

8) Sistemas de fuentes y cobertura

Cuenta/Perfil: datos de registro, estados RG/SE, edad, consentimiento.
CUS/Documentos: Identificación, selfie/vivacidad (artefactos donde es legal).
Pagos/PSP: depósitos/retiros, tokens de tarjetas (sin PAN), chargeback.
Actividad de juego: sesiones, apuestas, ganancias, bonos/vager.
CRM/Marketing: acuerdos de canal, historial de boletines/campañas.
Registros/Seguridad: entradas, dispositivos, eventos importantes (sin PII «crudo» si se trata de una política de registro).
Afiliados: fuentes del clic (sin datos personales de terceros).
Vendedores: registros recibidos de/transferidos a ellos (indicando los fundamentos legales).

9) Proceso (de extremo a extremo)

1. Recepción y registro: creación de un caso ('dsar _ case _ id'), tipo de consulta, desdline.
2. Verificación KYC: verificación de identidad, fijación de método/resultado.
3. Triage: determinar la cobertura, las excepciones, si se necesita o no el salón legal.
4. Recopilación de datos: extracciones automáticas de sistemas + consultas a vendedores.
5. Limpieza/revisión: eliminar el exceso, enmascarar a terceros/secretos, traducir los tejados en una forma comprensible.
6. Preparación de la respuesta: paquete de datos + nota explicativa (objetivos, plazos, fuentes, destinatarios, derechos).
7. Entrega: portal seguro/archivo protegido; cifrado y tokens desechables.
8. Cierre: registro de artefactos, control de calidad, encuesta de satisfacción.
9. CAPA en incidentes y quejas.

10) Formatos y portabilidad

Acceso/copia: archivos legibles por máquina (CSV/JSON/Parquet) + código PDF legible.
Portabilidad: núcleo de perfil/transacción en un formato estructurado y ampliamente utilizado; se adjuntan esquemas.
Corrección: realizamos revisiones y confirmamos al usuario.
Eliminación: jobs en cascada, eliminación crypto de archivos, confirmación de rangos de sistemas/fechas.

11) Envío seguro

Portal con MFA/enlaces desechables; la vida útil del enlace ≤ 7 días.
Archivos con contraseña, transferencia de contraseña a través de un canal separado.
Registros de descarga/visualización; Limitar el número de copias.

12) Modelo de datos (mínimo)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI y dashboard

DSAR SLA (mediana, 95 percentil) por tipo de consulta.
Tasa de extensión y razones de las prórrogas.
Verification Failure Rate (problemas de KYC).
Tasa de error de reducción (fugas de terceros detectadas).
Tarifa de éxito de portabilidad (validez del formato, quejas de legibilidad).
Complaint/Appeal Rate y hallazgos regulatorios.
End-to-End Time-to-Deliver y la cuota de automatización (auto-extraction coverage).

14) Hojas de cheques

A) Aceptación/verificación

  • Solicitud registrada, tipo/mercado definido.
  • Se ha enviado el recibo, se ha instalado el deduble.
  • La verificación KYC realizada/solicitada en proporción al riesgo.
  • Se ha verificado el estado del representante (si corresponde).

B) Recopilación/preparación

  • Todos los sistemas/vendedores relevantes están cubiertos.
  • Se han aplicado excepciones AML/legal-hold.
  • Revisión de terceros/secretos cumplidos.
  • Los formatos son legibles, los esquemas se aplican.

C) Envío/cierre

  • El paquete se carga en un canal seguro, la contraseña se transfiere por separado.
  • Carta explicativa enviada con derechos y contactos.
  • Registros de descarga y confirmación al usuario.
  • Los artefactos se guardan en WORM, los KPI se actualizan.

15) Plantillas de comunicación (fragmentos)

Recibo de recepción

💡 Hemos recibido su solicitud para {tipo}. El plazo de respuesta es hasta {fecha}. Si necesita más información para confirmar su identidad, nos pondremos en contacto con usted.

Solicitud de confirmación de identidad (KYC-light)

💡 Para proteger sus datos, confirme {opción: el último importe del depósito/los últimos 4 caracteres de teléfono/código de e-mail}. Sólo utilizamos esta información para la verificación.

Notificación de prórroga

💡 Debido a la cantidad/complejidad de los datos, necesitamos más tiempo. Proporcionaremos una respuesta antes de {fecha}, manteniendo la transparencia del progreso.

Denegación/limitación con motivo

💡 Desafortunadamente, no podemos cumplir con parte de la solicitud debido a {base: obligaciones legales AML/legal-hold/derechos de terceros}. Aplicamos la restricción/minimización y proporcionamos explicaciones.

Finalización (emisión de paquetes)

💡 Sus datos están listos. Referencia: {URL}. La fecha de caducidad es hasta {fecha}. La contraseña se enviará por mensaje separado. En la carta se adjuntan explicaciones: fuentes, objetivos de procesamiento, plazos de almacenamiento, derechos y contactos de DPO.

16) Automatización e integración

Orquestador DSAR: cola única, temporizadores SLA, webhooks para sistemas.
Auto-extracción: conectores al perfil, cartera, CRM, DWH, logs (PII-free).
Plantilla de edición: máscaras de terceros/secretos, eliminación de EXIF.
Portabilidad: generador de circuitos (JSON Schema) y validador antes de la emisión.
Entrega segura: enlaces desechables, control de descargas, cierre automático de casos.

17) Errores frecuentes y prevención

Emisión de «queso» con datos de terceros → Revisión rigurosa y doble revisión.
Retraso: → temporizadores SLA, extensiones tempranas, priorización.
Verificación KYC redundante → Proporcionalidad y minimización.
Inconsistencia de formatos: → Esquemas/validadores únicos.
Fuentes no registradas (vendedores/afiliados). → Registro de sistemas y rugido regular.
Filtración en la entrega → Sólo un portal seguro, cifrado, canal de contraseña dividido.

18) Plan de implementación de 30 días

Semana 1

1. Aprobar políticas DSAR, RACI, SLA y plantillas de correo electrónico.
2. Elaborar un registro de sistemas/vendedores y un mapa de datos.
3. Ejecute el portal DSAR (MVP) y la cola de casos.

Semana 2

4) Implementar KYC-light y registros de artefactos (WORM).
5) Conecte la extracción automática (perfil/cartera/CRM/DWH).
6) Personalizar la edición y los formatos de exportación estándar.

Semana 3

7) Piloto de 10-20 consultas (synthetic + real); medir SLA/calidad.
8) Incluir entrega segura (enlaces desechables, contraseña por separado).
9) Capacitación CS/Privacy Ops (scripts, escaladas).

Semana 4

10) Lanzamiento completo; dashboard KPI/KRI, alertas caducadas.
11) Plan trimestral de auditorías/muestras y CAPA.
12) Plan v1. 1: conector a logs (PII-free), portabilidad automática, plantillas multilingües.

19) Secciones relacionadas

GDPR: gestión del consentimiento del usuario/Política de cookies y CMP

Localización de datos por jurisdicciones

Privacidad por Diseño: Principios de Diseño

Comprobación de edad y filtros de edad

Procedimientos AML/KYC y retén

Dashboard de cumplimiento y monitoreo/Informes regulatorios

Auditorías internas y externas/Hojas de comprobación de cuentas

Contact

Póngase en contacto

Escríbanos ante cualquier duda o necesidad de soporte.¡Siempre estamos listos para ayudarle!

Telegram
@Gamble_GC
Iniciar integración

El Email es obligatorio. Telegram o WhatsApp — opcionales.

Su nombre opcional
Email opcional
Asunto opcional
Mensaje opcional
Telegram opcional
@
Si indica Telegram, también le responderemos allí además del Email.
WhatsApp opcional
Formato: +código de país y número (por ejemplo, +34XXXXXXXXX).

Al hacer clic en el botón, usted acepta el tratamiento de sus datos.