Logo GH

Query dati DSAR

1) Obiettivo e area

Fornisce un processo unico, prevedibile e verificabile per l'elaborazione delle richieste di dati (DSAR) in tutti i canali e giurisdizioni, tenendo conto dei limiti delle licenze iGaming, AML/KYC, dei requisiti del gioco responsabile (RG) e della protezione locale dei dati. Copertura: web/mobile, zapport/CS, CRM/marketing, prodotto/portafoglio, provider di giochi/PSP, analista/DWH, logi/ARM, affiliati e venditori esterni.

2) Tipi DSAR (che l'utente può richiedere)

Accesso ai dati personali e copia dei dati.
Correzione di dati inesatti/incompleti.
Elimina (diritto di essere dimenticato) - Con eccezioni.
Vincolo di elaborazione (interruzione dell'utilizzo).
Portabilità (esportazione automatica dei dati di base).
Obiezione al marketing/profilassi basata su di esso.
Soluzioni basate solo sull'elaborazione automatizzata (AADM): informazioni e revisione se necessario.

💡 Nota: le richieste di marketing (unsubscribe) vengono eseguite immediatamente e contemporaneamente vengono considerate come obiezione al marketing.

3) Principi

1. Legittimità e buona fede. Niente barriere artificiali.
2. Conferma di identità. Verifica KYC proporzionale prima di rilasciare/eliminare.
3. Minimizzazione e sicurezza. Diciamo «esattamente quanto serve», con la modifica di terzi e segreti.
4. Tempi e trasparenza. Conferma del ricevimento, stato e risposta finale entro il termine; l'estensione giustificata è consentita.
5. È provabile. Insieme completo di manufatti per controllo/controllo.
6. Un unico punto di controllo. Portale/coda DSAR centralizzato e integrazione con tutti i sistemi.

4) Ruoli e RACI

DPO/Head of Compliance - proprietario del processo, interpretazione delle norme, valigette complesse. (A)

Privacy Ops/DSAR Team - elaborazione operativa, comunicazione, raccolta/rilascio. (R)

Legale - eccezioni/restrizioni, legal hold, appello. (C/R)

Sicurezza/Infra - canali sicuri, crittografia, controllo degli accessi. (R)

Data Platform/Analytics - Recupero dei dati, de-PII, portabilità. (R)

Product/Engineering - API/connettori ai sistemi, automazione. (R)

CS/Trust & Safety - Accesso primario e verifica, modelli di risposta. (R)

Test Internal - Campionamento e CAPE. (C)

5) Canali di ricezione e identificazione

Canali: portale Privacy, e-mail privacy @..., tickets CS, e-mail.

Verifica KYC:
  • L'account è 2FA + attributi di controllo (parte telefono/e-mail, operazione recente).
  • Senza account/account privato: richiesta di un set limitato di conferme (senza documenti ridondanti).
  • Rappresentante: affidamento/mandato; fissiamo lo stato e il volume.

Antifrode: flag quando gli attributi/richieste di massa non corrispondono da un singolo agente IP.

6) SLA e scadenze

Ricevuta immediata/entro 24 ore.
La risposta è essenzialmente entro 1 mese di calendario dalla data di ricevimento (in diverse giurisdizioni è consentito prolungare fino a 2 mesi per complessità/volume).
Estensione: avvisa l'utente con una scusa.
Rifiuto/limitazione: risposta motivata con fondamento e diritto di reclamo.

7) Eccezioni e vincoli (wireframe)

AML/KYC e licenze iGaming: conservazione delle transazioni/registri entro i tempi stabiliti - rimozione non applicata, ma limitazione/minimizzazione - sì.
Obblighi legali e Legal Hold, nelle indagini/processi.
Diritti e libertà di terzi: modifica/impersonalizzazione durante l'intersezione.
Segreti commerciali/sicurezza: non rivelare algoritmi antifrode/chiavi/segreti; forniamo informazioni dettagliate.
Richieste chiaramente ingiustificate/eccessive: è possibile pagare o rifiutare giustamente.

8) Sistemi-sorgenti e copertura

Account/Profilo: registrazione, stato RG/SE, età, consenso.
KUS/Documenti: ID, selfie/vitalità (manufatti dove è legale).
Pagamenti/PSP: depositi/conclusioni, token card (senza PAN), conformeback.
Attività di gioco: sessioni, scommesse, vincite, bonus/wager.
CRM/Marketing: consenso di canale, cronologia di invii/campagne.
Logi/Protezione: ingressi, dispositivi, eventi importanti (senza PII grezzo, se questo è il criterio dei logi).
Affiliati: sorgenti click (senza dati personali di terzi).
Le voci ricevute da/trasmesse (con base legale).

9) Processo (passante)

1. Accetta e registra: crea una valigetta ('dsar _ case _ id'), tipo di query, deadline.
2. Verifica KYC: controllo dell'identità, fissazione del metodo/risultato.
3. Triage, determinare la copertura, escludere se c'è bisogno di Legal Hold.
4. Raccolta dati: estrazioni automatiche dai sistemi + richieste ai venditori.
5. Pulizia/redazione - Rimuove il sovrappeso, maschera terzi/segreti, traduce i tecnici in una forma comprensibile.
6. Preparazione della risposta: pacchetto dati + nota spiegativa (obiettivi, scadenze, fonti, destinatari, diritti).
7. Spedizione: portale sicuro/archivio sicuro; crittografia e token usa e getta.
8. Chiusura: registrazione di manufatti, controllo qualità, sondaggio di soddisfazione.
9. CAPA per incidenti e denunce.

10) Formati e portabilità

Accesso/copia: file di lettura automatica (CSV/JSON/Parket) + file PDF leggibili.
Portabilità: kernel di profili/transazioni in un formato strutturato e ampiamente utilizzato; Gli schemi sono allegati.
Correzione: modificiamo e confermiamo l'utente.
Eliminazione: job a cascata, crittografia-rimozione archivi, convalida intervalli di sistemi/date.

11) Consegna sicura

Portale con MFA/collegamenti usa e getta; La durata del collegamento è durata 7 giorni.
Archivi con password, trasferimento della password su un canale separato.
Registri di download/visualizzazione; Limitare il numero di copie.

12) Modello di dati (minimo)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI e dashboard

DSAR SLA per tipo di query.
Estensione Rate e le ragioni delle proroghe.
Verification Failure Rate (problemi KYC).
Redaction Errore Rate (fuoriuscite rilevate di terzi).
Portability Success Rate (validità del formato, lamentele di lettura).
Complaint/Appeal Rate e scoperte regolatorie.
End-to-end Time-to-Deliver e la quota di automazione (auto-extraction coverage).

14) Assegno fogli

A) Accezione/convalida

  • Richiesta registrata, tipo/mercato definito.
  • La ricevuta è stata inviata e la deadline è installata.
  • La verifica KYC è stata eseguita/richiesta in proporzione al rischio.
  • Stato rappresentante verificato (se applicabile).

B) Raccolta/preparazione

  • Tutti i sistemi/venditori rilevanti sono coperti.
  • Eccezioni AML/Legal Hold applicate.
  • Redazione di terzi/segreti eseguita.
  • I formati sono agevolabili e gli schemi sono allegati.

C) Consegna/chiusura

  • Il pacchetto è stato caricato in un canale protetto e la password è stata trasferita separatamente.
  • È stata inviata una lettera spiegativa con diritti e contatti.
  • Login download e conferma all'utente.
  • Gli artefatti sono stati salvati in WORM e KPI aggiornati.

15) Modelli di comunicazione (sezioni)

Ricevuta ricevuta

💡 Abbiamo ricevuto la richiesta per {tipo}. Il termine di risposta è fino a {data}. Se avete bisogno di ulteriori informazioni per confermare l'identità, vi contatteremo.

Richiesta di conferma identità (KYC-light)

💡 Per proteggere i tuoi dati, confermi {opzione: ultimo deposito/ultimi 4 caratteri di telefono/codice da e-mail}. Usiamo queste informazioni solo per controllare.

Notifica proroga

💡 A causa della quantità/complessità dei dati, abbiamo bisogno di più tempo. Forniremo una risposta fino a {data}, mantenendo la trasparenza del progresso.

Rifiuto/vincolo di base

💡 Sfortunatamente, non possiamo soddisfare parte della richiesta a causa di {fondamento: obblighi legali AML/legal-hold/diritti di terzi}. Abbiamo applicato la limitazione/minimizzazione e fornito spiegazioni.

Completamento (rilascio del pacchetto)

💡 I tuoi dati sono pronti. Collegamento: {URL}. La scadenza è fino a {data}. La password verrà inviata con un messaggio separato. La lettera spiega le origini, gli obiettivi di elaborazione, la conservazione, i diritti e i contatti DPO.

16) Automazione e integrazione

L'orchestratore DSAR è una coda unica, timer SLA, webhoop per sistemi.
Estrazione automatica: connettori al profilo, portafoglio, CRM, DWH, logem (PII-free).
Modello di modifica: maschere di terze parti/segreti, eliminazione di EXIF.
Portabilità: generatore di circuiti (JSON Schema) e validatore prima della consegna.
Spedizione sicura: collegamenti usa e getta, controllo dei download, archiviazione automatica dei casi.

17) Errori frequenti e prevenzione

Rilascio di formaggio con dati di terzi → Redazione rigorosa e doppia panoramica.
Timer SLA, proroghe anticipate, priorità.
Controllo KYC eccessivo.
Formati incoerenti.
Sorgenti non registrate (venditori/affiliati).
Solo un portale sicuro, la crittografia, un canale di password separato.

18) Piano di implementazione di 30 giorni

Settimana 1

1. Approva i criteri DSAR, RACI, SLA e i modelli di posta elettronica.
2. Compilare un registro dei sistemi/venditori e una mappa dei dati.
3. Avvia il portale DSAR (MVP) e la coda di casi.

Settimana 2

4) Implementare KYC light e registri manufatti (WORM).
5) Connetti il recupero automatico (profilo/portafoglio/CRM/DWH).
6) Configura le modifiche e i formati di esportazione standard.

Settimana 3

7) Pilota 10-20 richieste (synthetic + reali); misurare SLA/qualità.
8) Abilita spedizione sicura (collegamenti usa e getta, password separata).
9) Apprendimento CS/Privacy Ops (script, escalation).

Settimana 4

10) Rilascio completo; dashboard KPI/KRI, gli alert sono scaduti.
11) Piano di revisione/selezione trimestrale e CAPE.
12) Piano v1. 1: connettore ai logi (PII-free), portabilità automatica, modelli multilingue.

19) Partizioni correlate

GDPR: gestione del consenso utente/Cookie e CMP

Localizzazione dei dati per giurisdizione

Ideazione di Privacy by Design

Controllo dell'età e filtri dell'età

Procedure e retenzioni AML/KYC

Dashboard compilazione e monitoraggio/Report regolatori

Controllo interno e esterno/Foglio di controllo

Contact

Mettiti in contatto

Scrivici per qualsiasi domanda o richiesta di supporto.Siamo sempre pronti ad aiutarti!

Telegram
@Gamble_GC
Avvia integrazione

L’Email è obbligatoria. Telegram o WhatsApp — opzionali.

Il tuo nome opzionale
Email opzionale
Oggetto opzionale
Messaggio opzionale
Telegram opzionale
@
Se indichi Telegram — ti risponderemo anche lì, oltre che via Email.
WhatsApp opzionale
Formato: +prefisso internazionale e numero (ad es. +39XXXXXXXXX).

Cliccando sul pulsante, acconsenti al trattamento dei dati.