DSAR:データのユーザー要求
1)目的とエリア
iGaming、 AML/KYCライセンス制限、Responsible Play (RG)要件、およびローカルのデータ保護を考慮して、すべてのチャネルと管轄区域で単一の予測可能で検証可能なDSARプロセスを提供します。カバレッジ:Web/モバイル、 サポート/CS、 CRM/マーケティング、製品/ウォレット、ゲームプロバイダー/PSP、 分析/DWH、 ログ/AWP、アフィリエイトおよび外部ベンダー。
2) DSARタイプ(ユーザーが要求できるもの)
個人データへのアクセスとデータのコピー。
不正確/不完全なデータを修正します。
削除(「忘れられる権利」)-例外の対象となります。
処理制限(使用のための一時停止)。
移植性(基本データの機械読み取り可能なエクスポート)。
それに基づくマーケティング/プロファイリングへの異議。
自動化された処理のみ(AADM)-必要に応じて情報と改訂。
3)原則
1.合法性と誠実さ。人工的な障壁はありません。
2.アイデンティティの証明。チェックアウト/削除前の比例KYCチェック。
3.最小化と安全性。私たちは、第三者や秘密の編集とともに「、必要に応じて正確に」発行します。
4.タイミングと透明性。受諾の確認、状態および最終的な応答は時間通りに;適度な延長は許可されます。
5.Provability。監査/レギュレータのアーティファクトのフルセット。
6.制御の単一点。一元化されたDSARポータル/キューとすべてのシステムとの統合。
4)役割とRACI
DPO/コンプライアンス責任者-プロセスの所有者、規範解釈、複雑なケース。(A)
プライバシーオプス/DSARチーム-運用処理、通信、収集/発行。(R)
法的-例外/制限、法的保有、控訴。(C/R)
セキュリティ/インフラ-安全なチャネル、暗号化、アクセス制御。(R)
データプラットフォーム/分析-データ抽出、de-PII、移植性。(R)
製品/エンジニアリング-システムへのAPI/コネクタ、自動化。(R)
CS/Trust&Safety-最初の受け入れと検証、応答テンプレート。(R)
内部監査-選択とCAPA。(C)
5)受信チャネルおよび同一証明
チャンネル:ポータル「プライバシー」、電子メールprivacy@……、CSチケット、メール。
KYC検証:- アカウント内:2FA+制御属性(電話/電子メールの一部、最近の操作)。
- アカウント/クローズドアカウントなし:比例して-(冗長ドキュメントなしで)限定された確認セットを要求します。
- 代表者:委任状/委任状;ステータスとボリュームを修正します。
不正防止:1つのIP/エージェントからの属性の不一致/大量リクエストの場合のフラグ。
6) SLAおよびタイミング
領収書:直ちに/24時間以内。
答えは本質的に次のとおりです。領収書の日から1カ月以内(一部の管轄区域では、複雑さ/量で2カ月以上延長することが許可されています)。
更新:ユーザーに事前に正当化を通知します。
拒否/制限:理由と文句を言う権利を示す合理的な応答。
7)例外と制限(フレームワーク)
AML/KYCおよびiGamingライセンス:トランザクション/ログを一定期間保持する-削除は適用されませんが、制限/最小化は行います。
法的義務および法的保持:調査/裁判所の場合。
第三者の権利と自由:交差点での編集/非人口化。
営業秘密/セキュリティ:不正防止アルゴリズム/鍵/秘密を開示しないでください。説明的な情報を提供します。
明らかに不合理/過度の要求:合理的な手数料または拒否が可能です。
8)ソースシステムとカバレッジ
アカウント/プロフィール:登録データ、RG/SEステータス、年齢、同意。
KUS/ドキュメント: ID、 selfie/liveliness(アーティファクト、法的な場合)。
支払い/PSP:入金/出金、カードトークン(PANなし)、チャージバック。
ゲームのアクティビティ:セッション、賭け、賞金、ボーナス/ベイガー。
CRM/マーケティング:チャネルの同意、ニュースレター/キャンペーンの履歴。
ログ/セキュリティ:入力、デバイス、重要なイベント(「raw」 PIIなし、これがログポリシーの場合)。
アフィリエイト:ソースをクリックします(第三者の個人データなし)。
ベンダー:(法的根拠を示す)から受信/転送されたレコード。
9)プロセス(エンド・ツー・エンド)
1.受付と登録:ケース作成('dsar_case_id')、リクエストタイプ、期限。
2.KYC検証:本人確認、方法/結果の固定。
3.トリアージ:カバレッジ、例外、法的保有が必要かどうかを決定します。
4.データ収集:システムからの自動検索+ベンダーへのリクエスト。
5.クリーニング/リビジョン:冗長を削除し、第三者/秘密をマスクし、技術データを理解できる形式に変換します。
6.応答の準備:データパッケージ+説明ノート(目標、締め切り、ソース、受信者、権利)。
7.配達:安全なポータル/安全なアーカイブ;暗号化とワンタイムトークン。
8.閉鎖:記録のartefacts、品質管理、満足の調査。
9.事件や苦情のためのCAPA。
10)フォーマットと許容範囲
アクセス/コピー:機械読み取り可能なファイル(CSV/JSON/Parquet)+読み取り可能なPDF-vault。
移植性:構造化された、広く利用されたフォーマットのプロフィール/トランザクションの中心;図が添付されています。
修正:変更を行い、ユーザーに確認します。
削除:カスケードジャブ、アーカイブの暗号削除、システム/日付範囲の確認。
11)安全な配達
MFA/ワンタイムリンク付きポータル。リンクの寿命≤ 7日。
パスワードでアーカイブし、別のチャンネルを介してパスワードを転送します。
ログのダウンロード/閲覧;コピー数を制限します。
12)データモデル(最小)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRIおよびダッシュボード
DSAR SLA(中央値、95パーセンタイル)リクエストタイプ別。
延長料金と更新の理由。
検証の失敗率。
Redaction Error Rateを指定します。
Portability Success Rate(フォーマットの有効性、可読性に関する苦情)。
苦情/控訴率と規制上の調査結果。
エンドツーエンドの納期と自動抽出カバレッジ。
14)チェックリスト
A)受理・検証
- Request registered、 type/market defined。
- 領収書の送付、締切日の設定。
- KYCチェックを実行/リスクに比例して要求。
- 代表者ステータスがチェックされています(該当する場合)。
B)コレクション/準備
- 関連するシステム/ベンダーはすべてカバーされています。
- 適用されるAML/legal hold例外。
- サードパーティ/シークレットリダクションが完了しました。
- フォーマットは読みやすく、図が添付されています。
C)配達/閉鎖
- パケットは安全なチャネルにロードされ、パスワードは個別に送信されます。
- 権利と連絡先を記載した説明書が送付されました。
- ユーザーにログと確認をダウンロードします。
- WORMに保存されたアーティファクト、KPIが更新されました。
15)コミュニケーションテンプレート(フラグメント)
レシート(領収書)
本人確認リクエスト(KYC-light)
延長のお知らせ
根拠のある権利放棄/制限
完成(パッケージ課題)
キー>あなたのデータは準備ができています。参照:{URL}。{date}まで有効です。パスワードは別のメッセージとして送信されます。この手紙には、ソース、処理目的、保存期間、権利、DPO連絡先などの説明が含まれています。
16)オートメーションと統合
DSARオーケストレータ:シングルキュー、SLAタイマー、システムのWebhook。
自動抽出:プロファイルへのコネクタ、ウォレット、CRM、 DWH、ログ(PII-free)。
編集テンプレート:サードパーティ/シークレットマスク、EXIF削除。
移植性:問題の前に回路ジェネレータ(JSONスキーマ)とバリデータ。
安全な配達:1回限りのリンク、ダウンロード制御、自動閉鎖の場合。
17)頻繁なミスと予防
第三者からのデータと「チーズ」の発行。→厳格な版とダブルレビュー。
→SLAタイマー、早期更新、優先順位付け。
冗長KYCチェック。→比例と最小化。
フォーマットの矛盾→共通スキーム/バリデータ。
アクセスされていないソース(ベンダー/アフィリエイト)→システム登録と定期的なレビュー
→安全なポータル、暗号化、個別のパスワードチャネルのみ。
18)30日間の実施計画
ウィーク1
1.DSAR、 RACI、 SLAポリシーおよびレターテンプレートを承認します。
2.システム/ベンダーのレジスタとデータマップをコンパイルします。
3.DSARポータル(MVP)とto-doキューを起動します。
ウィーク2
4) KYCライトとアーティファクトログ(WORM)を実装します。
5)自動抽出(プロファイル/財布/CRM/DWH)を接続します。
6)編集および標準的な輸出フォーマットをカスタマイズして下さい。
ウィーク3
7)パイロット10-20要求(合成+実質);SLA/品質を測定します。
8)安全な配達を可能にして下さい(ワンタイムリンク、パスワード別に)。
9) CS/Privacy Opsトレーニング(スクリプト、エスカレーション)。
ウィーク4
10)完全な解放;ダッシュボードKPI/KRI、期限切れのアラート。
11)四半期ごとの監査/サンプリングプランとCAPA。
12)プランv1。1:ログへのコネクタ(PIIフリー)、自動移植性、多言語テンプレート。
19)関連セクション
GDPR: ユーザーの同意管理/クッキーおよびCMPポリシー
管轄区域によるデータのローカライズ
デザインによるプライバシー: デザイン原則
年齢の確認と年齢フィルタ
AML/KYC治療と保持
コンプライアンスダッシュボードと監視/規制レポート
内部および外部の監査/監査チェックリスト