Query dati DSAR
1) Obiettivo e area
Fornisce un processo unico, prevedibile e verificabile per l'elaborazione delle richieste di dati (DSAR) in tutti i canali e giurisdizioni, tenendo conto dei limiti delle licenze iGaming, AML/KYC, dei requisiti del gioco responsabile (RG) e della protezione locale dei dati. Copertura: web/mobile, zapport/CS, CRM/marketing, prodotto/portafoglio, provider di giochi/PSP, analista/DWH, logi/ARM, affiliati e venditori esterni.
2) Tipi DSAR (che l'utente può richiedere)
Accesso ai dati personali e copia dei dati.
Correzione di dati inesatti/incompleti.
Elimina (diritto di essere dimenticato) - Con eccezioni.
Vincolo di elaborazione (interruzione dell'utilizzo).
Portabilità (esportazione automatica dei dati di base).
Obiezione al marketing/profilassi basata su di esso.
Soluzioni basate solo sull'elaborazione automatizzata (AADM): informazioni e revisione se necessario.
3) Principi
1. Legittimità e buona fede. Niente barriere artificiali.
2. Conferma di identità. Verifica KYC proporzionale prima di rilasciare/eliminare.
3. Minimizzazione e sicurezza. Diciamo «esattamente quanto serve», con la modifica di terzi e segreti.
4. Tempi e trasparenza. Conferma del ricevimento, stato e risposta finale entro il termine; l'estensione giustificata è consentita.
5. È provabile. Insieme completo di manufatti per controllo/controllo.
6. Un unico punto di controllo. Portale/coda DSAR centralizzato e integrazione con tutti i sistemi.
4) Ruoli e RACI
DPO/Head of Compliance - proprietario del processo, interpretazione delle norme, valigette complesse. (A)
Privacy Ops/DSAR Team - elaborazione operativa, comunicazione, raccolta/rilascio. (R)
Legale - eccezioni/restrizioni, legal hold, appello. (C/R)
Sicurezza/Infra - canali sicuri, crittografia, controllo degli accessi. (R)
Data Platform/Analytics - Recupero dei dati, de-PII, portabilità. (R)
Product/Engineering - API/connettori ai sistemi, automazione. (R)
CS/Trust & Safety - Accesso primario e verifica, modelli di risposta. (R)
Test Internal - Campionamento e CAPE. (C)
5) Canali di ricezione e identificazione
Canali: portale Privacy, e-mail privacy @..., tickets CS, e-mail.
Verifica KYC:- L'account è 2FA + attributi di controllo (parte telefono/e-mail, operazione recente).
- Senza account/account privato: richiesta di un set limitato di conferme (senza documenti ridondanti).
- Rappresentante: affidamento/mandato; fissiamo lo stato e il volume.
Antifrode: flag quando gli attributi/richieste di massa non corrispondono da un singolo agente IP.
6) SLA e scadenze
Ricevuta immediata/entro 24 ore.
La risposta è essenzialmente entro 1 mese di calendario dalla data di ricevimento (in diverse giurisdizioni è consentito prolungare fino a 2 mesi per complessità/volume).
Estensione: avvisa l'utente con una scusa.
Rifiuto/limitazione: risposta motivata con fondamento e diritto di reclamo.
7) Eccezioni e vincoli (wireframe)
AML/KYC e licenze iGaming: conservazione delle transazioni/registri entro i tempi stabiliti - rimozione non applicata, ma limitazione/minimizzazione - sì.
Obblighi legali e Legal Hold, nelle indagini/processi.
Diritti e libertà di terzi: modifica/impersonalizzazione durante l'intersezione.
Segreti commerciali/sicurezza: non rivelare algoritmi antifrode/chiavi/segreti; forniamo informazioni dettagliate.
Richieste chiaramente ingiustificate/eccessive: è possibile pagare o rifiutare giustamente.
8) Sistemi-sorgenti e copertura
Account/Profilo: registrazione, stato RG/SE, età, consenso.
KUS/Documenti: ID, selfie/vitalità (manufatti dove è legale).
Pagamenti/PSP: depositi/conclusioni, token card (senza PAN), conformeback.
Attività di gioco: sessioni, scommesse, vincite, bonus/wager.
CRM/Marketing: consenso di canale, cronologia di invii/campagne.
Logi/Protezione: ingressi, dispositivi, eventi importanti (senza PII grezzo, se questo è il criterio dei logi).
Affiliati: sorgenti click (senza dati personali di terzi).
Le voci ricevute da/trasmesse (con base legale).
9) Processo (passante)
1. Accetta e registra: crea una valigetta ('dsar _ case _ id'), tipo di query, deadline.
2. Verifica KYC: controllo dell'identità, fissazione del metodo/risultato.
3. Triage, determinare la copertura, escludere se c'è bisogno di Legal Hold.
4. Raccolta dati: estrazioni automatiche dai sistemi + richieste ai venditori.
5. Pulizia/redazione - Rimuove il sovrappeso, maschera terzi/segreti, traduce i tecnici in una forma comprensibile.
6. Preparazione della risposta: pacchetto dati + nota spiegativa (obiettivi, scadenze, fonti, destinatari, diritti).
7. Spedizione: portale sicuro/archivio sicuro; crittografia e token usa e getta.
8. Chiusura: registrazione di manufatti, controllo qualità, sondaggio di soddisfazione.
9. CAPA per incidenti e denunce.
10) Formati e portabilità
Accesso/copia: file di lettura automatica (CSV/JSON/Parket) + file PDF leggibili.
Portabilità: kernel di profili/transazioni in un formato strutturato e ampiamente utilizzato; Gli schemi sono allegati.
Correzione: modificiamo e confermiamo l'utente.
Eliminazione: job a cascata, crittografia-rimozione archivi, convalida intervalli di sistemi/date.
11) Consegna sicura
Portale con MFA/collegamenti usa e getta; La durata del collegamento è durata 7 giorni.
Archivi con password, trasferimento della password su un canale separato.
Registri di download/visualizzazione; Limitare il numero di copie.
12) Modello di dati (minimo)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI e dashboard
DSAR SLA per tipo di query.
Estensione Rate e le ragioni delle proroghe.
Verification Failure Rate (problemi KYC).
Redaction Errore Rate (fuoriuscite rilevate di terzi).
Portability Success Rate (validità del formato, lamentele di lettura).
Complaint/Appeal Rate e scoperte regolatorie.
End-to-end Time-to-Deliver e la quota di automazione (auto-extraction coverage).
14) Assegno fogli
A) Accezione/convalida
- Richiesta registrata, tipo/mercato definito.
- La ricevuta è stata inviata e la deadline è installata.
- La verifica KYC è stata eseguita/richiesta in proporzione al rischio.
- Stato rappresentante verificato (se applicabile).
B) Raccolta/preparazione
- Tutti i sistemi/venditori rilevanti sono coperti.
- Eccezioni AML/Legal Hold applicate.
- Redazione di terzi/segreti eseguita.
- I formati sono agevolabili e gli schemi sono allegati.
C) Consegna/chiusura
- Il pacchetto è stato caricato in un canale protetto e la password è stata trasferita separatamente.
- È stata inviata una lettera spiegativa con diritti e contatti.
- Login download e conferma all'utente.
- Gli artefatti sono stati salvati in WORM e KPI aggiornati.
15) Modelli di comunicazione (sezioni)
Ricevuta ricevuta
Richiesta di conferma identità (KYC-light)
Notifica proroga
Rifiuto/vincolo di base
Completamento (rilascio del pacchetto)
16) Automazione e integrazione
L'orchestratore DSAR è una coda unica, timer SLA, webhoop per sistemi.
Estrazione automatica: connettori al profilo, portafoglio, CRM, DWH, logem (PII-free).
Modello di modifica: maschere di terze parti/segreti, eliminazione di EXIF.
Portabilità: generatore di circuiti (JSON Schema) e validatore prima della consegna.
Spedizione sicura: collegamenti usa e getta, controllo dei download, archiviazione automatica dei casi.
17) Errori frequenti e prevenzione
Rilascio di formaggio con dati di terzi → Redazione rigorosa e doppia panoramica.
Timer SLA, proroghe anticipate, priorità.
Controllo KYC eccessivo.
Formati incoerenti.
Sorgenti non registrate (venditori/affiliati).
Solo un portale sicuro, la crittografia, un canale di password separato.
18) Piano di implementazione di 30 giorni
Settimana 1
1. Approva i criteri DSAR, RACI, SLA e i modelli di posta elettronica.
2. Compilare un registro dei sistemi/venditori e una mappa dei dati.
3. Avvia il portale DSAR (MVP) e la coda di casi.
Settimana 2
4) Implementare KYC light e registri manufatti (WORM).
5) Connetti il recupero automatico (profilo/portafoglio/CRM/DWH).
6) Configura le modifiche e i formati di esportazione standard.
Settimana 3
7) Pilota 10-20 richieste (synthetic + reali); misurare SLA/qualità.
8) Abilita spedizione sicura (collegamenti usa e getta, password separata).
9) Apprendimento CS/Privacy Ops (script, escalation).
Settimana 4
10) Rilascio completo; dashboard KPI/KRI, gli alert sono scaduti.
11) Piano di revisione/selezione trimestrale e CAPE.
12) Piano v1. 1: connettore ai logi (PII-free), portabilità automatica, modelli multilingue.
19) Partizioni correlate
GDPR: gestione del consenso utente/Cookie e CMP
Localizzazione dei dati per giurisdizione
Ideazione di Privacy by Design
Controllo dell'età e filtri dell'età
Procedure e retenzioni AML/KYC
Dashboard compilazione e monitoraggio/Report regolatori
Controllo interno e esterno/Foglio di controllo