DSAR: მომხმარებლის მოთხოვნა მონაცემებზე
1) მიზანი და რეგიონი
უზრუნველყოს მონაცემთა სუბიექტების (DSAR) მოთხოვნების დამუშავების ერთიანი, პროგნოზირებადი და დამოწმებული პროცესი ყველა არხსა და იურისდიქციაში, iGaming, AML/KYC ლიცენზიების შეზღუდვების გათვალისწინებით, საპასუხისმგებლო თამაშის (RG) მოთხოვნებისა და ადგილობრივი მონაცემთა დაცვის შესახებ. გაშუქება: ვებ/მობილური, საფოსტო/CS, CRM/მარკეტინგი, პროდუქტი/საფულე, თამაშის პროვაიდერები/PSP, ანალიტიკა/DWH, ლოგოები/ARM, აფილატები და გარე მოვაჭრეები.
2) DSAR ტიპები (რაც მომხმარებელს შეუძლია მოითხოვოს)
პირად მონაცემებზე წვდომა და მონაცემების ასლი.
არასწორი/არასრული მონაცემების კორექტირება.
მოცილება („დავიწყების უფლება“) - გამონაკლისების გათვალისწინებით.
დამუშავების შეზღუდვა (გამოყენების პაუზა).
პორტატიულობა (ძირითადი მონაცემების მანქანების წაკითხული ექსპორტი).
ამის საფუძველზე მარკეტინგის/პროფილის წინააღმდეგ.
მხოლოდ ავტომატური დამუშავების (AADM) საფუძველზე მიღებული გადაწყვეტილებები საჭიროების შემთხვევაში არის ინფორმაცია და გადასინჯვა.
3) პრინციპები
1. კანონიერება და კეთილსინდისიერება. ხელოვნური ბარიერები არ არის.
2. პიროვნების დადასტურება. პროპორციული KYC შემოწმება გაცემამდე/მოხსნამდე.
3. მინიმიზაცია და უსაფრთხოება. ჩვენ ვაძლევთ „ზუსტად იმდენი, რამდენიც საჭიროა“, მესამე მხარის რედაქტირება და საიდუმლოებები.
4. დრო და გამჭვირვალეობა. მიღების დადასტურება, სტატუსი და საბოლოო პასუხი დროულად; დასაშვებია გამართლებული გახანგრძლივება.
5. დადასტურება. აუდიტის/რეგულატორის არტეფაქტების სრული ნაკრები.
6. ერთი საკონტროლო წერტილი. ცენტრალიზებული DSAR პორტალი/ხაზი და ინტეგრაცია ყველა სისტემასთან.
4) როლები და RACI
DPO/Head of Compliance - პროცესის მფლობელი, სტანდარტების ინტერპრეტაცია, რთული შემთხვევები. (A)
Privacy Ops/DSAR Team - ოპერაციული დამუშავება, კომუნიკაცია, შეკრება/გაცემა. (R)
ლეგალი - გამონაკლისები/შეზღუდვები, ლეგალური ყინულები, საჩივრები. (C/R)
უსაფრთხოება/ინფრა - უსაფრთხო არხები, დაშიფვრა, წვდომის კონტროლი. (R)
Data Platform/Analytics - მონაცემთა მოპოვება, დე-PII, ტოლერანტობა. (R)
Product/Engineering - API/კონექტორები სისტემებისთვის, ავტომატიზაცია. (R)
CS/Trust & Safety - პირველადი მიღება და გადამოწმება, პასუხის შაბლონები. (R)
Internal Audit - ნიმუშები და CAPA. (C)
5) მიღების არხები და იდენტიფიკაცია
არხები: კონფიდენციალურობის პორტალი, ელექტრონული ფოსტის პირადი ნომერი @..., CS თიკეტები, ფოსტა.
KYC გადამოწმება:- ანგარიში: 2FA + საკონტროლო ატრიბუტები (ტელეფონის/e-mail ნაწილი, ბოლოდროინდელი ოპერაცია).
- ანგარიშის/დახურული ანგარიშის გარეშე: პროპორციულად - შეზღუდული მტკიცებულებების მოთხოვნა (გადაჭარბებული დოკუმენტების გარეშე).
- წარმომადგენელი: ნდობა/მანდატი; ჩვენ აღვნიშნავთ სტატუსს და მოცულობას.
ანტიფროდი: დროშები, რომლებიც არ შეესაბამება ატრიბუტებს/მასობრივ მოთხოვნებს ერთი IP/აგენტისგან.
6) SLA და ვადები
მიღების ქვითარი: დაუყოვნებლივ/24 საათის განმავლობაში.
პასუხი არსებითად: მიღების დღიდან 1 კალენდარული თვის განმავლობაში (არაერთ იურისდიქციაში ნებადართულია კიდევ 2 თვემდე გახანგრძლივება სირთულის/მოცულობის საშუალებით).
გახანგრძლივება: წინასწარ აცნობეთ მომხმარებელს დასაბუთებით.
უარი/შეზღუდვა: მოტივირებული პასუხი საჩივრის საფუძვლებისა და უფლების მითითებით.
7) გამონაკლისები და შეზღუდვები (ჩარჩო)
AML/KYC და iGaming ლიცენზია: გარიგების/ჟურნალების შენახვა დადგენილი ვადების განმავლობაში - მოცილება არ გამოიყენება, მაგრამ შეზღუდვა/მინიმიზაცია დიახ.
იურიდიული ვალდებულებები და ლეგალური ჰოლდი: გამოძიების/სასამართლო საქმეების დროს.
მესამე მხარის უფლებები და თავისუფლებები: რედაქტირება/ანონიმიზაცია კვეთაზე.
სავაჭრო საიდუმლოებები/უსაფრთხოება: ჩვენ არ ვაცხადებთ ანტიფროდას/გასაღებების/საიდუმლოებების ალგორითმებს; ჩვენ გთავაზობთ აღწერილ ინფორმაციას.
აშკარად უსაფუძვლო/გადაჭარბებული მოთხოვნები: დასაბუთებული საფასური ან უარი შესაძლებელია.
8) წყაროების სისტემები და გაშუქება
ანგარიში/პროფილი: სარეგისტრაციო მონაცემები, RG/SE სტატუსები, ასაკი, თანხმობა.
KUS/დოკუმენტები: ID, სელფი/ენერგია (არტეფაქტები, სადაც ლეგალურია).
გადახდები/PSP: ანაბრები/დასკვნები, ბარათების ნიშნები (PAN- ის გარეშე), chargeback.
სათამაშო აქტივობა: სესიები, განაკვეთები, მოგება, პრემია/ვარჯიში.
CRM/მარკეტინგი: არხის თანხმობა, ბიულეტენების/კამპანიების ისტორია.
ლოგოები/უსაფრთხოება: შესასვლელი, მოწყობილობები, მნიშვნელოვანი მოვლენები („ნედლეულის“ გარეშე PII, თუ ეს არის ლოგიკის პოლიტიკა).
აფილიატები: დაწკაპუნების წყაროები (მესამე მხარის პირადი მონაცემების გარეშე).
გამყიდველები: მის მიერ გადაცემული/გადაცემული ჩანაწერები (იურიდიული საფუძვლის მითითებით).
9) პროცესი (გავლა)
1. მიღება და რეგისტრაცია: საქმის შექმნა ('dsar _ case _ id'), მოთხოვნის ტიპი, ვადა.
2. KYC გადამოწმება: პიროვნების შემოწმება, მეთოდის/შედეგის დაფიქსირება.
3. სამჯერ: განსაზღვროთ გაშუქება, გამონაკლისი, საჭიროა თუ არა ლეგალური ყინული.
4. მონაცემთა შეგროვება: ავტომატური ამოღება სისტემებიდან + მოვაჭრეებისთვის.
5. გაწმენდა/გამოცემა: გადაჭარბებული წაშლა, მესამე მხარის/საიდუმლოებების შენიღბვა, ტექნიკური ჩანაცვლება გასაგები ფორმით.
6. პასუხის მომზადება: მონაცემთა პაკეტი + განმარტებითი შენიშვნა (მიზნები, ვადები, წყაროები, მიმღები, უფლებები).
7. ადგილზე მიტანა: უსაფრთხო პორტალი/დაცული არქივი; დაშიფვრა და ერთჯერადი ნიშნები.
8. დახურვა: არტეფაქტების ჩაწერა, ხარისხის კონტროლი, კმაყოფილების გამოკითხვა.
9. CAPA ინციდენტებისა და საჩივრების დროს.
10) ფორმატები და ტოლერანტობა
წვდომა/ასლი: მანქანების წაკითხული ფაილები (CSV/JSON/Parquet) + კითხვის PDF თაღი.
ტოლერანტობა: პროფილის/გარიგების ბირთვი სტრუქტურირებულ, ფართოდ გამოყენებულ ფორმატში; სქემები ერთვის.
შესწორება: ჩვენ ვასრულებთ ცვლილებებს და ვადასტურებთ მომხმარებელს.
მოცილება: კასკადის ჯობი, არქივების კრიპტო-მოცილება, სისტემების/თარიღების დიაპაზონის დადასტურება.
11) უსაფრთხო მიწოდება
პორტალი MFA/ერთჯერადი ბმულით; ბმულის სიცოცხლის ხანგრძლივობა 7 დღეა.
არქივები პაროლით, პაროლის გადაცემა ცალკეულ არხზე.
გადმოტვირთვის/ნახვის ჟურნალები; ასლების რაოდენობის შეზღუდვა.
12) მონაცემთა მოდელი (მინიმალური)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI და დაშბორდი
DSAR SLA (საშუალო, 95-ე პერცენტილი) მოთხოვნის ტიპების მიხედვით.
გაფართოება და გაფართოების მიზეზები.
Verification Failure Rate (KYC პრობლემები).
Redaction Error Rate (აღმოჩენილი მესამე მხარის გაჟონვა).
Portability Success Rate (ფორმატის შესაბამისობა, კითხვის პრეტენზია).
კომპლექტი/Appeal Rate და მარეგულირებელი აღმოჩენები.
End-to-End Time-to-Deliver და ავტომატიზაციის წილი.
14) ჩეკის ფურცლები
ა) მიღება/გადამოწმება
- მოთხოვნა რეგისტრირებულია, ტიპი/ბაზარი განისაზღვრება.
ქვითარი გაიგზავნა, ვადაა დადგენილი.
- KYC შემოწმება ხორციელდება/მოთხოვნილი რისკის პროპორციულად.
- შემოწმებულია წარმომადგენლის სტატუსი (თუ გამოიყენება).
B) შეგროვება/მომზადება
- ყველა შესაბამისი სისტემა/გამყიდველი დაფარულია.
- გამოიყენება AML/ლეგალური ჰოლდინგის გამონაკლისები.
- მესამე მხარის/საიდუმლოების რედაქტირება დასრულებულია.
- ფორმატები მოსახერხებელია, სქემები ერთვის.
C) მიწოდება/დახურვა
- პაკეტი იტვირთება უსაფრთხო არხში, პაროლი ცალკე არის გადაცემული.
- გაიგზავნა განმარტებით წერილი უფლებებითა და კონტაქტებით.
გადმოტვირთვის ლოგოები და მომხმარებლის დადასტურება.
- არტეფაქტები შენახულია WORM- ში, KPI განახლებულია.
15) კომუნიკაციის შაბლონები (ფრაგმენტები)
მიღების ქვითარი
პიროვნების დადასტურების მოთხოვნა (KYC-light)
შეტყობინება ვადის გახანგრძლივების შესახებ
უარი/ბაზის შეზღუდვა
სამწუხაროდ, ჩვენ ვერ შევასრულებთ მოთხოვნის ნაწილს {საფუძვლის გამო: AML/ლეგალური ჰოლდინგის/მესამე პირების უფლებების სამართლებრივი ვალდებულებები. ჩვენ გამოვიყენეთ შეზღუდვა/შემცირება და მივაწოდეთ ახსნა-განმარტებები.
დასრულება (პაკეტის გაცემა)
16) ავტომატიზაცია და ინტეგრაცია
DSAR ორკესტრი: ერთი ხაზი, SLA ტაიმერები, ვებსაიტები სისტემებისთვის.
ავტომობილების მოპოვება: პროფილის კონექტორები, საფულე, CRM, DWH, ლოგოები (PII უფასო).
რედაქტირების შაბლონი: მესამე მხარის ნიღბები/საიდუმლოებები, EXIF მოცილება.
პორტატული: სქემის გენერატორი (JSON Schema) და განმცხადებელი გაცემამდე.
უსაფრთხო მიწოდება: ერთჯერადი ბმულები, გადმოტვირთვის კონტროლი, ავტო დახურვა.
17) ხშირი შეცდომები და პრევენცია
„ყველის“ გაცემა მესამე ვებგვერდის მონაცემებით. მკაცრი გამოცემა და ორმაგი მიმოხილვა.
შეფერხება. SLA ტაიმერები, ადრეული გახანგრძლივება, პრიორიტეტიზაცია.
ზედმეტი KYC შემოწმება. - პროპორციულობა და მინიმიზაცია.
ფორმატის შეუსაბამობა. - ერთიანი სქემები/მოვალეობები.
ამოუცნობი წყაროები (გამყიდველები/აფილიტები). - სისტემების რეესტრი და რეგულარული შურისძიება.
გაჟონვის დროს გაჟონვა. - მხოლოდ უსაფრთხო პორტალი, დაშიფვრა, პაროლის ცალკეული არხი.
18) 30-დღიანი განხორციელების გეგმა
კვირა 1
1. დამტკიცდეს DSAR, RACI, SLA და წერილების შაბლონები.
2. შეადგინეთ სისტემების/გამყიდველების რეესტრი და მონაცემთა რუკა.
3. დაიწყეთ DSAR პორტალი (MVP) და ბიზნესის ხაზი.
კვირა 2
4) განახორციელეთ KYC მსუბუქი და არტეფაქტების ჟურნალები (WORM).
5) დააკავშიროთ მანქანის მოპოვება (პროფილი/საფულე/CRM/DWH).
6) რედაქტირება და სტანდარტული ექსპორტის ფორმატის კონფიგურაცია.
კვირა 3
7) მფრინავი 10-20 მოთხოვნა (სინთეტიკური + რეალური); გაზომეთ SLA/ხარისხი.
8) ჩართეთ უსაფრთხო მიწოდება (ერთჯერადი ბმულები, პაროლი ცალკე).
9) ტრენინგი CS/Privacy Ops (სკრიპტები, ესკალაცია).
კვირა 4
10) სრული გამოშვება; დაშბორდი KPI/KRI, შეფერხების ალერტები.
11) კვარტალური აუდიტის/ნიმუშის გეგმა და CAPA.
12) გეგმა v1. 1: კონექტორი ლოგებისთვის (PII-უფასო), ავტო-პორტატული, მრავალენოვანი შაბლონები.
19) დაკავშირებული მონაკვეთები
GDPR: მომხმარებლის თანხმობის მენეჯმენტი/ქუქი-ფაილების პოლიტიკა და CMP
იურისდიქციის მონაცემების ლოკალიზაცია
პირადი დიზაინი: დიზაინის პრინციპები
ასაკისა და ასაკის ფილტრების შემოწმება
AML/KYC პროცედურები და გადაკეთება
დაშბორდის შესაბამისობა და მონიტორინგი/მარეგულირებელი მოხსენებები
შიდა და გარე აუდიტი/აუდიტის შემოწმება