DSAR: בקשות למשתמש לנתונים
1) מטרה ואזור
לספק תהליך DSAR יחיד, צפוי וניתן לאימות בכל הערוצים ותחומי השיפוט, תוך לקיחה בחשבון של iGaming, הגבלות רישוי AML/KYC, דרישות Reactor Play (RG) והגנת מידע מקומי. סיקור: web/mobile, תמיכה/CS, CRM/שיווק, מוצר/ארנק, ספקי משחקים/PSP, אנליטיקה/DWH, יומנים/AWP, קשרים וספקים חיצוניים.
2) סוגי DSAR (מה שהמשתמש יכול לבקש)
גישה למידע אישי והעתק של נתונים.
תיקון נתונים לא מדויקים/לא שלמים.
מחיקה (”זכות להישכח”) - בכפוף לחריגים.
הגבלת עיבוד (הפסקה לשימוש).
ניידות (יצוא ניתן לקריאה של נתונים בסיסיים).
התנגדות לשיווק/פרופיל מבוסס על זה.
עיבוד אוטומטי בלבד (AADM) - מידע ושינוי לפי הצורך.
3) עקרונות
1. חוקיות וכוונה טובה. אין מחסומים מלאכותיים.
2. הוכחה לזהות. בדיקת KYC פרופורציונלית לפני בדיקה/מחיקה.
3. מזעור ובטיחות. אנחנו מוציאים ”בדיוק כמה שצריך”, עם עריכה של צדדים שלישיים וסודות.
4. תזמון ושקיפות. אישור של קבלה, מעמד ותגובה סופית בזמן; הארכה סבירה מותרת.
5. נחישות. סט מלא של חפצים לביקורת ביקורת/רגולטור.
6. נקודת שליטה אחת. פורטל DSAR מרכזי/תור ואינטגרציה עם כל המערכות.
4) תפקידים ו ־ RACI
DPO/ראש ציות - בעל תהליך, פרשנות נורמה, מקרים מורכבים. (א)
Privacy Ops/DSAR Team - עיבוד מבצעי, תקשורת, אוסף/הנפקה. (R)
משפטי - חריגים/הגבלות, החזקות משפטיות, ערעורים. (C/R)
אבטחה/מידע - ערוצים מאובטחים, הצפנה, בקרת גישה. (R)
פלטפורמת נתונים/אנליטיקה - חילוץ נתונים, דה-PII, ניידות. (R)
מוצר/הנדסה - API/מחברים למערכות, אוטומציה. (R)
CS/Trust & Safety - קבלה ואימות ראשוניים, תבניות תגובה. (R)
ביקורת פנימית - בחירות וקאפ "א. (C)
5) ערוצי קליטה וזיהוי
ערוצים: פורטל ”פרטיות”, דואר אלקטרוני פרטיות @..., כרטיסי CS, דואר.
אימות KYC:- בחשבון: 2FA + תכונות בקרה (חלק מטלפון/דואר אלקטרוני, הפעולה האחרונה).
- אין חשבון/חשבון סגור: באופן פרופורציונלי - מבקש קבוצה מוגבלת של אישורים (ללא מסמכים מיותרים).
- נציג: ייפוי כוח/מנדט; נתקן את המצב והנפח.
נגד הונאה: דגלים במקרה של אי התאמת מאפיין/בקשות המוני מ IP/סוכן אחד.
6) SLA ותזמון
קבלה: מיידית/תוך 24 שעות.
התשובה היא בעיקרה: בתוך חודש לוח השנה 1 מיום הקבלה (בחלק מתחומי השיפוט מותר להאריך עד 2 חודשים נוספים עם מורכבות/נפח).
חידוש: הודע למשתמש מראש עם הצדקה.
סירוב/הגבלה: תגובה מנומקת המצביעה על העילה והזכות להתלונן.
7) יוצאים מן הכלל ומגבלות (מסגרת)
רישיונות AML/KYC ו-iGaming: החזיקו עסקאות/יומנים לתקופות קבועות - מחיקה אינה תקפה, אך הגבלה/מינימיזציה כן.
חובות משפטיות והחזקה משפטית בחקירות/תיקים.
זכויות וחירויות של צדדים שלישיים: עריכה/דה-פרסונליזציה בצומת.
סודות סחר/אבטחה: לא לחשוף אלגוריתמים נגד הונאה/מפתחות/סודות; לספק מידע תיאורי.
ללא ספק בקשות בלתי סבירות/מוגזמות: תשלום סביר או סירוב אפשרי.
8) מערכות מקור וכיסוי
חשבון/פרופיל: נתוני רישום, סטטוסים של RG/SE, גיל, הסכמה.
KUS/Documents: ID, selfie/livelesity (חפצים, היכן חוקי).
תשלומים/PSP: הפקדות/משיכות, אסימונים לקלפים (ללא PAN), גב מטען.
פעילות משחקים: מפגשים, הימורים, זכיות, בונוסים/כוס.
CRM/שיווק: הסכמי ערוץ, עלון/תולדות הקמפיין.
רישומים/אבטחה: כניסות, התקנים, אירועים חשובים (ללא ”גלם” PII, אם זו מדיניות רישום).
מקורות לחיצה (ללא נתונים אישיים של צדדים שלישיים).
ספקים: רישומים שהתקבלו מ/שהועברו אליהם (מעידים על עילה חוקית).
9) תהליך (מקצה לקצה)
1. קבלה ורישום: יצירת מקרה (dsar _ case _ id), סוג בקשה, מועד אחרון.
2. אימות KYC: אימות של זהות, קיבעון של שיטה/תוצאה.
3. מיון: לקבוע כיסוי, חריגים, האם יש צורך בהחזקה חוקית.
4. אוסף נתונים: איחזור אוטומטי ממערכות + בקשות לספקים.
5. ניקוי/תיקון: למחוק מיותר, להסוות צדדים/סודות שלישיים, לתרגם נתונים טכניים לצורה מובנת.
6. הכנת תגובה: חבילת נתונים + הערה הסברים (מטרות, מועדים, מקורות, מקבלים, זכויות).
7. משלוח: פורטל מאובטח/ארכיון מאובטח; הצפנה ואסימונים חד-פעמיים.
8. סגירת מעגל: פריטי הקלטה, בקרת איכות, סקר שביעות רצון.
9. CAPA לתקריות ותלונות.
10) פורמטים וסובלנות
גישה/העתקה: קבצים ניתנים לקריאה במכונה (CSV/JSON/Parquet) + כספת PDF ניתנת לקריאה.
ניידות: פרופיל/עסקה ליבה בפורמט מובנה, בשימוש נרחב; דיאגרמות מחוברות.
תיקון: אנו מבצעים שינויים ומאשרים למשתמש.
מחיקה: מפל דקירות, מחיקת קריפטו של ארכיונים, אישור של טווחי מערכת/תאריך.
11) משלוח מאובטח
פורטל עם MFA/חד פעמי; קישור לכל החיים 7 ימים.
ארכיון עם סיסמה, העברת סיסמה דרך ערוץ נפרד.
הורד/תצוגה רישומים; מגביל את מספר העותקים.
12) מודל נתונים (מינימום)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI ולוח מחוונים
DSAR SLA (חציוני, 95 אחוז) לפי סוג הבקשה.
קצב הארכה וסיבות להתחדשות.
שיעור כשל אימות.
קצב שגיאות הרדוקציה.
שיעור הצלחה נסתרת (פורמט תוקף, תלונות על קריאות).
שיעור תלונות/ערעור וממצאים רגולטוריים.
מקצה לקצה זמן לספק וכיסוי חילוץ אוטומטי.
14) רשימות בדיקה
א) קבלה/אימות
[ בקשה ] רשומה, סוג/שוק מוגדר.
[ ] קבלה נשלחה, מועד אחרון נקבע.
[ ] סימון KYC מבוצע/מבוקש ביחס לסיכון.
[ ] מעמד הנציג (אם ניתן).
B) אוסף/הכנה
[ ] כל המערכות/הספקים הרלוונטיים מכוסים.
[ ] AML/חוקי להחזיק חריגים חלים.
[ ] צד שלישי/עצומות סודיות הושלמו.
[ פורמטים ] קריאים, דיאגרמות מחוברות.
C) משלוח/סגירת מעגל
[ ] החבילה מועמסת לערוץ מאובטח, הסיסמה מועברת בנפרד.
[ ] נשלח מכתב הסבר בעל זכויות וקשרים.
[ ] הורד רישומים ואישור למשתמש.
[ ] חפצים מאוחסנים בתולעת, KPIs מעודכנים.
15) תבניות תקשורת (שברים)
קבלה
בקשת אישור זהות (KYC-light)
הודעת הרחבה
ויתור/הגבלה עם בסיס
השלמה (הוצאת חבילה)
מפתח> הנתונים שלך מוכנים. התייחסות: (URL). תקף עד התאריך. הסיסמה תישלח כהודעה נפרדת. המכתב מכיל הסברים: מקורות, מטרות עיבוד, תקופות שמירה, זכויות וקשרי DPO.
16) אוטומציה ואינטגרציה
תזמורת DSAR: תור יחיד, טיימרים SLA, פתקי אינטרנט למערכות.
חילוץ אוטומטי: מחברים לפרופיל, ארנק, CRM, DWH, יומנים (PII-free).
תבנית עריכה: צד שלישי/מסכות סודיות, מחיקת EXIF.
ניידות: מחולל מעגלים (JSON Schema) ומאמת לפני הגיליון.
משלוח מאובטח: קישורים חד-פעמיים, בקרת הורדה, תיקי סגירה אוטומטית.
17) טעויות תכופות ומניעתן
הוצאת ”גבינה” עם נתונים מצדדים שלישיים.
▪ טיימרים של SLA, חידושים מוקדמים, עדיפות.
בדיקת KYC מיותרת. = פרופורציונליות ומזעור.
חוסר עקביות של פורמטים. # מזימות משותפות/מאשרים.
מקורות נעדרים (Vendors/Associates) # רשומות מערכות וביקורות רגילות
דליפה במשלוח. # רק פורטל מאובטח, הצפנה, ערוץ סיסמה נפרד.
18) תוכנית יישום של 30 יום
שבוע 1
1. לאשר DSAR, RACI, מדיניות SLA ותבניות אותיות.
2. הידור מערכת/ספק רשום ומפת נתונים.
3. הפעל את פורטל DSAR (MVP) ואת תור המטלות.
שבוע 2
4) יישום רישומי אור וחפץ של KYC (תולעת).
5) לחבר חילוץ אוטומטי (פרופיל/ארנק/CRM/DWH).
6) עריכה אישית ופורמטים סטנדרטיים לייצוא.
שבוע 3
7) פיילוט 10-20 בקשות (סינתטי + אמיתי); מדד SLA/איכות.
8) אפשר משלוח מאובטח (קישורים חד-פעמיים, ססמה בנפרד).
9) אימוני CS/Privacy Ops (תסריטים, הסלמה).
שבוע 4
10) שחרור מלא; לוח מחוונים KPI/KRI, התראות איחור.
11) ביקורת רבעונית/תוכנית דגימה ו-CAPA.
12) תכנית V1. 1: חיבור ליומנים (PII-free), ניידות אוטומטית, תבניות רב-לשוניות.
19) חלקים קשורים
GDPR: ניהול הסכמת משתמש/עוגיות ומדיניות CMP
לוקליזציה של נתונים על ידי תחום שיפוטName
פרטיות באמצעות עיצוב: עקרונות עיצוב
אימות גיל ומסנני גיל
טיפולי AML/KYC ושימור
ציות ללוח מחוונים וניטור/דו "חות רגולטוריים
ביקורת פנימית וחיצונית/רשימות ביקורת