DSAR: деректер үшін пайдаланушы сұраулары
1) Мақсаты және саласы
iGaming, AML/KYC лицензияларының шектеулерін, жауапты ойынның (RG) және деректерді жергілікті қорғаудың талаптарын ескере отырып, барлық арналар мен юрисдикцияларда деректер субъектілерінің (DSAR) сұрау салуларын өңдеудің бірыңғай, болжамды және тексерілетін процесін қамтамасыз ету. Қамту: веб/мобайл, саппорт/CS, CRM/маркетинг, өнім/әмиян, ойын провайдерлері/PSP, талдау/DWH, логи/АЖО, аффилиаттар және сыртқы вендорлар.
2) DSAR түрлері (пайдаланушы сұрауы мүмкін)
Дербес деректерге және деректер көшірмесіне қол жеткізу.
Дәл емес/толық емес деректерді түзету.
Алып тастау («ұмытылу құқығы») - ерекшеліктерді ескере отырып.
Өңдеуді шектеу (пайдалануға үзіліс).
Төзімділік (базалық деректердің машинамен оқылатын экспорты).
Оның негізінде маркетинг/профильдеуге қарсылық.
Тек автоматтандырылған өңдеуге (AADM) негізделген шешімдер - ақпарат және қажет болған жағдайда қайта қарау.
3) Қағидаттар
1. Заңдылық пен адалдық. Жасанды кедергілер жоқ.
2. Жеке басын растау. Беру/жою алдында пропорционалды KYC-тексеру.
3. Минималдандыру және қауіпсіздік. Үшінші тұлғалар мен құпияларды редакциялай отырып, «қажетті мөлшерде» береміз.
4. Мерзімдер мен ашықтық. Қабылдауды растау, мәртебесі және мерзімінде соңғы жауап; негізделген ұзартуға жол беріледі.
5. Дәлелденуі. Аудит/реттеуіш үшін артефактілердің толық жиынтығы.
6. Бірыңғай басқару нүктесі. Орталықтандырылған DSAR-портал/кезек және барлық жүйелермен интеграция.
4) Рөлдер және RACI
DPO/Head of Compliance - процесс иесі, нормаларды түсіндіру, күрделі кейстер. (A)
Privacy Ops/DSAR Team - операциялық өңдеу, коммуникациялар, жинау/беру. (R)
Legal - ерекшеліктер/шектеулер, легал-холдингтер, апелляциялар. (C/R)
Security/Infra - қауіпсіз арналар, шифрлау, кіруді бақылау. (R)
Data Platform/Analytics - деректерді алу, де-PII, төзімділік. (R)
Product/Engineering - API/жүйелерге қосқыштар, автоматтандыру. (R)
CS/Trust & Safety - алғашқы қабылдау және верификация, жауап үлгілері. (R)
Internal Audit - іріктемелер және CAPA. (C)
5) Қабылдау арналары және сәйкестендіру
Арналар: «Құпиялылық» порталы, e-mail privacy @..., CS билеттері, пошта.
KYC верификациясы:- Шотта: 2FA + бақылау атрибуттары (телефон/е-mail бөлігі, жақында жасалған операция).
- Аккаунтсыз/жабық аккаунт: пропорционалды - шектеулі растау жиынтығын сұрау (артық құжаттарсыз).
- Өкіл: сенімхат/мандат; мәртебесі мен көлемін бекітеміз.
Антифрод: бір IP/агенттен төлсипаттар/жаппай сұраулар сәйкес келмеген кездегі жалаулар.
6) SLA және мерзімдері
Алғаны туралы түбіртек: бірден/24 сағат ішінде.
Мәні бойынша жауап: алған күнінен бастап 1 күнтізбелік ай шегінде (бірқатар юрисдикцияларда күрделілігі/көлемі кезінде тағы 2 айға дейін ұзартуға жол беріледі).
Ұзарту: негіздемесімен пайдаланушыға алдын ала хабарлау.
Бас тарту/шектеу: негіздері мен шағымға құқығы көрсетілген дәлелді жауап.
7) Ерекшеліктер мен шектеулер (қаңқа)
AML/KYC және iGaming лицензиялары: транзакцияларды/журналдарды белгіленген мерзімдер ішінде сақтау - жою қолданылмайды, бірақ шектеу/азайту - иә.
Құқықтық міндеттемелер және легал-холд: тергеу/сот істері кезінде.
Үшінші тұлғалардың құқықтары мен бостандықтары: қиылысу кезінде редакциялау/иесіздендіру.
Сауда құпиялары/қауіпсіздік: антифрод алгоритмдерін/кілттерін/құпияларын ашпаймыз; сипаттама ақпаратты ұсынамыз.
Айқын негізсіз/шектен тыс сұрау салулар: негізделген төлем немесе бас тарту болуы мүмкін.
8) Жүйе-дереккөздер және қамту
Аккаунт/Профиль: тіркеу деректері, RG/SE мәртебелері, жасы, келісімі.
ӨЕК/Құжаттар: ID, селфи/тіршілік (заңды жердегі артефактілер).
Төлемдер/PSP: депозиттер/қорытындылар, карта токендері (PAN-сыз), chargeback.
Ойын белсенділігі: сессиялар, ставкалар, ұтыстар, бонустар/вейджер.
CRM/Маркетинг: арналық келісімдер, тарату/науқан тарихы.
Логи/Қауіпсіздік: кіру, құрылғылар, маңызды оқиғалар (егер бұл логтардың саясаты болса, «шикі» PII-сыз).
Аффилиаттар: басу көздері (үшінші тұлғалардың дербес деректерінсіз).
Вендорлар: алынған/берілген жазбалар (құқықтық негіздерді көрсете отырып).
9) Үдеріс (тура)
1. Қабылдау және тіркеу: кейс жасау ('dsar _ case _ id'), сұрау түрі, мерзім.
2. KYC-верификация: жеке басын тексеру, тәсілді/нәтижені белгілеу.
3. Триаж: легал-холд қажеттілігін қоспағанда, қамтуды анықтау.
4. Деректерді жинау: жүйелерден автоматты түрде алу + вендорларға сұрау салу.
5. Тазарту/редакциялау: артық заттарды жою, үшінші тұлғаларды/құпияларды бүркемелеу, техникалық деректерді түсінікті нысанға көшіру.
6. Жауап дайындау: деректер пакеті + түсіндірме жазба (мақсаттары, мерзімдері, көздері, алушылар, құқықтары).
7. Жеткізу: қауіпсіз портал/қорғалған мұрағат; шифрлау және бір реттік токендер.
8. Жабу: артефактілерді жазу, сапаны бақылау, қанағаттану сауалнамасы.
9. Инциденттер мен шағымдар кезінде CAPA.
10) Форматтар және төзімділік
Кіру/көшірме: машинамен оқылатын файлдар (CSV/JSON/Parquet) + оқылатын PDF жиынтығы.
Төзімділік: құрылымдалған, кеңінен пайдаланылатын форматтағы бейін/транзакция ядросы; схемалар қоса беріледі.
Түзету: түзетулер енгіземіз және пайдаланушыға растаймыз.
Жою: каскадты джобтар, мұрағаттарды крипто-жою, жүйелер/күндер ауқымын растау.
11) Қауіпсіз жеткізу
MFA/бір реттік сілтемелері бар портал; сілтеменің өмір сүру мерзімі ≤ 7 күн.
Құпия сөзі бар мұрағаттар, құпия сөзді жеке арна бойынша беру.
Жүктеу/қарау журналдары; көшірме санын шектеу.
12) Деректер моделі (минимум)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI және дашборд
DSAR SLA (медиана, 95-перцентиль) сұрау түрлері бойынша.
Extension Rate және ұзарту себептері.
Verification Failure Rate (KYC проблемалары).
Redaction Error Rate (табылған үшінші тұлғалардың жылыстауы).
Portability Success Rate (форматтың дұрыстығы, оқылуға шағымдар).
Complaint/Appeal Rate және реттегіш табыстар.
End-to-End Time-to-Deliver және автоматтандыру үлесі (auto-extraction coverage).
14) Чек парақтары
A) Қабылдау/верификациялау
- Сұрау салу тіркелді, түрі/нарығы анықталды.
- Түбіртек жіберілді, мерзімі белгіленді.
- KYC-тексеру тәуекелге пропорционалды түрде жүргізілді/сұралды.
- Өкілдің мәртебесі тексерілді (егер қолданылса).
B) Жинау/дайындау
- Барлық қатысы бар жүйелер/вендорлар қамтылды.
- AML/легал-холд ерекшеліктері қолданылды.
- Үшінші тұлғалардың/құпиялардың редакциясы орындалды.
- Пішімдер оңай оқылатын, схемалар қоса берілген.
C) Жеткізу/жабу
- Пакет қорғалған арнаға жүктелген, құпия сөз бөлек берілген.
- Құқықтары мен контактілері бар түсіндірме хат жіберілді.
- Жүктеу логтары және пайдаланушыға растау.
- Артефакттар WORM сақталған, KPI жаңартылған.
15) Коммуникация үлгілері (фрагменттер)
Алғаны туралы түбіртек
Жеке басын растауға сұрау салу (KYC-лайт)
Мерзімді ұзарту туралы хабарлама
Бас тарту/негіздемемен шектеу
Аяқтау (пакетті беру)
16) Автоматтандыру және ықпалдастыру
DSAR-оркестратор: бір кезек, SLA-таймерлер, жүйелерге арналған вебхактар.
Авто-шығару: профильге, әмиянға, CRM, DWH, логтарға (PII-free) коннекторлар.
Өңдеу үлгісі: үшінші тұлғалардың/құпиялардың бетпердесі, EXIF жою.
Портативтілік: схема генераторы (JSON Schema) және беру алдындағы валидатор.
Қауіпсіз жеткізу: бір реттік сілтемелер, жүктеулерді бақылау, істерді автоматты түрде жабу.
17) Жиі қателер және профилактика
Үшінші тұлғаның деректерімен «ірімшік» беру. → Қатаң редакция және қосарланған шолу.
Мерзімін өткізіп алу. → SLA-таймерлер, ерте ұзартулар, басымдық беру.
Артық KYC-тексеру. → Пропорционалдық және барынша азайту.
Пішімдердің сәйкессіздігі. → Бірыңғай схемалар/валидаторлар.
Есепке алынбаған көздер (вендорлар/аффилиаттар). → Жүйелер тізілімі және тұрақты ревю.
→ Тек қорғалған портал, шифрлау, құпия сөздің бөлек арнасы.
18) 30 күндік енгізу жоспары
1 апта
1. DSAR, RACI, SLA саясатын және хат үлгілерін бекіту.
2. Жүйелер/вендорлар тізілімін және деректер картасын жасау.
3. DSAR (MVP) порталын және істердің кезегін іске қосу.
2 апта
4) KYC-лайт және артефактілер журналдарын (WORM) іске асыру.
5) Авто-шығаруды қосу (профиль/әмиян/CRM/DWH).
6) Өңдеу және стандартты экспорт пішімдерін теңшеу.
3 апта
7) Ұшқыш 10-20 сұрау (synthetic + нақты); SLA/сапасын өлшеу.
8) Қауіпсіз жеткізуді қосу (бір реттік сілтемелер, пароль жеке).
9) CS/Privacy Ops оқыту (скрипттер, эскалациялар).
4 апта
10) Толық релиз; дашборд KPI/KRI, мерзімі өткен алерттар.
11) Аудиттер/іріктемелердің және CAPA тоқсандық жоспары.
12) v1 жоспары. 1: логтарға коннектор (PII-free), авто-портативтілік, көп тілді үлгілер.
19) Байланысты бөлімдер
GDPR: пайдаланушылардың келісімін басқару/Cookies және CMP саясаты
Юрисдикциялар бойынша деректерді оқшаулау
Privacy by Design: жобалау принциптері
Жасын тексеру және жас сүзгілері
AML/KYC-процедуралар және ретенция
Дашборд комплаенс және мониторинг/Реттеуші есептер
Ішкі және сыртқы аудит/Аудиторлық чек-парақтар