DSAR: درخواست کاربر برای داده ها
1) هدف و منطقه
ارائه یک فرآیند DSAR واحد، قابل پیش بینی و قابل تایید در تمام کانال ها و حوزه های قضایی، با در نظر گرفتن iGaming، محدودیت های مجوز AML/KYC، الزامات مسئول بازی (RG) و حفاظت از داده های محلی. پوشش: وب/تلفن همراه، پشتیبانی/CS، CRM/بازاریابی، محصول/کیف پول، ارائه دهندگان بازی/PSP، تجزیه و تحلیل/DWH، سیاهههای مربوط/AWP، وابسته و فروشندگان خارجی.
2) انواع DSAR (آنچه کاربر می تواند درخواست کند)
دسترسی به اطلاعات شخصی و کپی اطلاعات
اصلاح اطلاعات نادرست/ناقص.
حذف («حق فراموش شدن») - با توجه به استثنائات.
محدودیت پردازش (مکث برای استفاده).
قابلیت حمل (صادرات ماشین قابل خواندن از داده های اساسی).
اعتراض به بازاریابی/پروفایل بر اساس آن.
فقط پردازش خودکار (AADM) - اطلاعات و تجدید نظر در صورت نیاز.
توجه: درخواست های لغو اشتراک بلافاصله اجرا می شوند و به طور همزمان به عنوان اعتراض به بازاریابی محسوب می شوند.
3) اصول
1. صداقت و حسن نیت موانع مصنوعی وجود ندارد.
2. اثبات هویت. بررسی KYC متناسب قبل از بررسی/حذف.
3. به حداقل رساندن و ایمنی. ما صدور «دقیقا به همان اندازه که لازم است», با ویرایش اشخاص ثالث و اسرار.
4. زمانبندی و شفافیت تایید پذیرش، وضعیت و پاسخ نهایی در زمان ؛ تمدید معقول مجاز است.
5. قابل اثبات بودن مجموعه ای کامل از مصنوعات برای حسابرسی/تنظیم کننده.
6. تنها نقطه کنترل پورتال/صف متمرکز DSAR و ادغام با تمام سیستم ها.
4) نقش ها و RACI
DPO/رئیس انطباق - صاحب فرآیند، تفسیر هنجار، موارد پیچیده. (الف)
Privacy Ops/DSAR Team - پردازش عملیاتی، ارتباطات، جمع آوری/صدور. (R)
قانونی - استثنائات/محدودیت ها، برگزاری قانونی، تجدید نظر. (C/R)
امنیت/Infra - کانال های امن، رمزگذاری، کنترل دسترسی. (R)
پلت فرم داده/تجزیه و تحلیل - استخراج داده ها، de-PII، قابلیت حمل. (R)
محصولات/مهندسی - API/اتصالات به سیستم، اتوماسیون. (R)
CS/Trust & Safety - پذیرش اولیه و تأیید، قالب های پاسخ. (R)
حسابرسی داخلی - انتخاب و CAPAs. (ج)
5) کانال های پذیرش و شناسایی
کانال ها: پورتال «حریم خصوصی», ایمیل privacy @..., بلیط CS, پست الکترونیکی.
احراز هویت KYC:- در حساب: 2FA + ویژگی های کنترل (بخشی از تلفن/ایمیل، عملیات اخیر).
- بدون حساب/حساب بسته: به تناسب - درخواست مجموعه محدودی از تأییدیه (بدون اسناد اضافی).
- نماینده: قدرت وکیل/حکم ؛ ما وضعیت و حجم را تنظیم می کنیم.
ضد تقلب: پرچم در صورت عدم تطابق ویژگی/درخواست جرم از یک IP/عامل.
6) SLA و زمان بندی
دریافت: بلافاصله/ظرف 24 ساعت.
پاسخ این است که اساسا: در عرض 1 ماه تقویم از تاریخ دریافت (در برخی از حوزه های قضایی مجاز است به گسترش تا 2 ماه بیشتر با پیچیدگی/حجم).
تجدید: با توجیه به کاربر اطلاع دهید.
امتناع/محدودیت: پاسخ منطقی نشان دهنده دلایل و حق شکایت است.
7) استثنائات و محدودیت ها (چارچوب)
مجوزهای AML/KYC و iGaming: معاملات/سیاهههای مربوط را برای دوره های تعیین شده نگه دارید - حذف اعمال نمی شود، اما محدودیت/حداقل سازی انجام می شود.
تعهدات قانونی و نگهداری قانونی: در تحقیقات/پرونده های دادگاه.
حقوق و آزادی های اشخاص ثالث: ویرایش/depersonalization در تقاطع
اسرار تجاری/امنیت: الگوریتم های ضد تقلب/کلید/اسرار را افشا نکنید ؛ اطلاعات توصیفی ارائه دهید.
درخواست های غیر منطقی/بیش از حد: هزینه معقول یا امتناع امکان پذیر است.
8) سیستم های منبع و پوشش
حساب/مشخصات: اطلاعات ثبت نام، وضعیت RG/SE، سن، رضایت.
KUS/اسناد: ID، selfie/liveliness (مصنوعات، در صورت قانونی).
پرداخت/PSP: سپرده ها/برداشت ها، نشانه های کارت (بدون PAN)، بازپرداخت.
فعالیت بازی: جلسات، شرط، برنده، پاداش/vager.
CRM/بازاریابی: کانال رضایت، خبرنامه/تاریخچه کمپین.
Logs/Security: ورودی ها، دستگاه ها، رویدادهای مهم (بدون PII «خام»، اگر این یک سیاست ورود به سیستم است).
وابستگان: منابع کلیک کنید (بدون اطلاعات شخصی از اشخاص ثالث).
فروشندگان: سوابق دریافت شده از/انتقال به آنها (نشان دهنده دلایل قانونی).
9) فرآیند (پایان به پایان)
1. پذیرش و ثبت نام: ایجاد پرونده ('dsar _ case _ id')، نوع درخواست، مهلت.
2. تأیید KYC: تأیید هویت، تثبیت روش/نتیجه.
3. Triage: تعیین پوشش، استثنائات، اینکه آیا یک نگهداری قانونی مورد نیاز است.
4. جمع آوری داده ها: بازیابی خودکار از سیستم + درخواست به فروشندگان.
5. تمیز کردن/تجدید نظر: حذف کار برکنار شده، شخص ثالث ماسک/اسرار، ترجمه داده های فنی به یک فرم قابل فهم است.
6. آماده سازی پاسخ: بسته داده + یادداشت توضیحی (اهداف، مهلت، منابع، دریافت کنندگان، حقوق).
7. تحویل: پورتال امن/آرشیو امن ؛ رمزگذاری و نشانه های یک بار.
8. بسته شدن: ضبط مصنوعات، کنترل کیفیت، بررسی رضایت.
9. CAPA برای حوادث و شکایات.
10) فرمت ها و تحمل پذیری
دسترسی/کپی: فایل های قابل خواندن ماشین (CSV/JSON/Parquet) + PDF-vault قابل خواندن.
قابلیت حمل: هسته مشخصات/معامله در یک ساختار، فرمت به طور گسترده ای استفاده می شود ؛ نمودارها ضمیمه شده اند.
اصلاح: ما تغییرات را انجام می دهیم و به کاربر تایید می کنیم.
حذف: جابجایی آبشار، حذف رمزنگاری آرشیو، تایید محدوده سیستم/تاریخ.
11) تحویل امن
پورتال با لینک های MFA/یک بار ؛ طول عمر لینک ≤ 7 روز.
بایگانی با رمز عبور، انتقال رمز عبور از طریق یک کانال جداگانه.
دانلود/مشاهده سیاهههای مربوط ؛ محدود کردن تعداد نسخه ها
12) مدل داده (حداقل)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI و داشبورد
DSAR SLA (متوسط، صدک 95) بر اساس نوع درخواست.
نرخ تمدید و دلایل تمدید
نرخ شکست تایید.
نرخ خطای اصلاح.
میزان موفقیت قابلیت حمل (اعتبار فرمت، شکایات خوانایی).
میزان شکایت/تجدید نظر و یافته های قانونی.
پایان به پایان زمان تحویل و پوشش خودکار استخراج.
14) چک لیست
الف) پذیرش/تأیید
- درخواست ثبت شده، نوع/بازار تعریف شده است.
- رسید ارسال شده، مهلت تعیین شده.
- بررسی KYC انجام/درخواست نسبت به خطر.
- وضعیت نماینده بررسی می شود (در صورت وجود).
B) جمع آوری/آماده سازی
- تمام سیستم های مربوطه/فروشندگان تحت پوشش.
- استثنائات نگهداری AML/قانونی اعمال می شود.
- شخص ثالث/redactions مخفی کامل است.
- فرمت ها قابل خواندن هستند، نمودارها متصل می شوند.
C) تحویل/بسته شدن
- بسته به یک کانال امن بارگذاری می شود، رمز عبور به طور جداگانه منتقل می شود.
- نامه توضیحی با حقوق و مخاطبین ارسال شده است.
- دانلود سیاهههای مربوط و تایید به کاربر.
- مصنوعات ذخیره شده در WORM، KPI به روز شده است.
15) قالب های ارتباطی (قطعات)
دریافت رسید
درخواست تأیید هویت (KYC-light)
اطلاعیه گسترش
چشم پوشی/محدودیت با اساس
تکمیل (بسته بندی شماره)
کلید> اطلاعات شما آماده است مرجع: {URL}. معتبر تا {تاریخ}. رمز عبور به عنوان یک پیام جداگانه ارسال خواهد شد. این نامه شامل توضیحات است: منابع، اهداف پردازش، دوره نگهداری، حقوق و مخاطبین DPO.
16) اتوماسیون و ادغام
ارکستر DSAR: تک صف، تایمر SLA، webhooks برای سیستم.
استخراج خودکار: اتصالات به مشخصات، کیف پول، CRM، DWH، سیاهههای مربوط (بدون PII).
ویرایش الگو: ماسک های شخص ثالث/مخفی، حذف EXIF.
قابلیت حمل: ژنراتور مدار (JSON Schema) و اعتبار سنج قبل از مسئله.
تحویل امن: لینک های یک بار، کنترل دانلود، موارد خودکار بسته شدن.
17) اشتباهات مکرر و پیشگیری
صدور «پنیر» با داده ها از اشخاص ثالث. → نسخه دقیق و بررسی دو.
→ تایمر SLA، تجدید اولیه، اولویت بندی.
بررسی KYC اضافی → تناسب و به حداقل رساندن.
ناسازگاری فرمت ها → طرح های مشترک/اعتبار سنج ها.
منابع حساب نشده (فروشندگان/وابسته به) → سیستم ثبت نام و بررسی به طور منظم
نشت در تحویل. → فقط پورتال امن، رمزگذاری، کانال رمز عبور جداگانه.
18) برنامه اجرایی 30 روزه
1 هفته
1. تصویب DSAR، RACI، سیاست SLA و قالب نامه.
2. کامپایل سیستم/فروشنده ثبت نام و نقشه داده ها.
3. پورتال DSAR (MVP) و صف کار را شروع کنید.
2 هفته
4) پیاده سازی KYC نور و مصنوعی سیاهههای مربوط (WORM).
5) اتصال خودکار استخراج (مشخصات/کیف پول/CRM/DWH).
6) سفارشی کردن ویرایش و فرمت های صادرات استاندارد.
3 هفته
7) درخواست خلبان 10-20 (مصنوعی + واقعی) ؛ SLA/کیفیت را اندازه گیری کنید.
8) تحویل امن (لینک های یک بار، رمز عبور به طور جداگانه) را فعال کنید.
9) آموزش CS/Privacy Ops (اسکریپت ها، تشدید).
4 هفته
10) انتشار کامل ؛ داشبورد KPI/KRI، هشدار عقب افتاده.
11) طرح حسابرسی/نمونه گیری سه ماهه و CAPA.
12) برنامه v1. 1: اتصال به سیاهههای مربوط (بدون PII)، قابلیت حمل خودکار، قالب های چند زبانه.
19) بخش های مرتبط
GDPR: مدیریت رضایت کاربر/کوکی ها و سیاست CMP
بومی سازی داده ها توسط حوزه های قضایی
حریم خصوصی توسط طراحی: اصول طراحی
تایید سن و فیلترهای سن
درمان AML/KYC و حفظ
داشبورد انطباق و نظارت/گزارش های نظارتی
چک لیست های حسابرسی داخلی و خارجی