Logo GH

DSAR: żądanie danych przez użytkownika

1) Cel i obszar

Zapewnij jeden, przewidywalny i weryfikowalny proces DSAR we wszystkich kanałach i jurysdykcjach, biorąc pod uwagę wymogi dotyczące licencji iGaming, AML/KYC, Responsible Play (RG) i lokalnej ochrony danych. Zasięg: web/mobile, support/CS, CRM/marketing, produkt/portfel, dostawcy gier/PSP, analytics/DWH, logs/AWP, partnerzy i dostawcy zewnętrzni.

2) Typy DSAR (czego użytkownik może zażądać)

Dostęp do danych osobowych i kopia danych.
Korekta niedokładnych/niekompletnych danych.
Usunięcie („prawo do bycia zapomnianym”) - z zastrzeżeniem wyjątków.
Ograniczenie przetwarzania (pauza do użycia).
Przenośność (eksport podstawowych danych do odczytu maszynowego).
Sprzeciw wobec marketingu/profilowania na jego podstawie.
Zautomatyzowane przetwarzanie tylko (AADM) - informowanie i weryfikacja w razie potrzeby.

💡 Uwaga: żądania rezygnacji z subskrypcji są wykonywane natychmiast i są równocześnie liczone jako sprzeciw wobec marketingu.

3) Zasady

1. Legalność i dobra wiara. Żadnych sztucznych barier.
2. Dowód tożsamości. Proporcjonalny KYC sprawdzić przed sprawdzić/usunąć.
3. Minimalizacja i bezpieczeństwo. Wydajemy „dokładnie tyle, ile jest to konieczne”, z edytowaniem osób trzecich i tajemnic.
4. Harmonogram i przejrzystość. potwierdzenie akceptacji, statusu i ostatecznej odpowiedzi na czas; dozwolone jest rozsądne przedłużenie.
5. Niezawodność. Pełny zestaw artefaktów dla audytu/regulatora.
6. Jeden punkt kontroli. Scentralizowany portal DSAR/kolejka i integracja ze wszystkimi systemami.

4) Role i RACI

Inspektor Ochrony Danych/Szef Zgodności - właściciel procesu, interpretacja norm, złożone sprawy. A)

Privacy Ops/DSAR Team - przetwarzanie operacyjne, komunikacja, zbieranie/emisja. (R)

Prawo - wyjątki/ograniczenia, posiadłości prawne, odwołania. (C/R)

Bezpieczeństwo/Infra - bezpieczne kanały, szyfrowanie, kontrola dostępu. (R)

Platforma danych/analityka - ekstrakcja danych, de-PII, przenośność. (R)

Produkt/Inżynieria - API/złącza do systemów, automatyka. (R)

CS/Trust & Safety - wstępna akceptacja i weryfikacja, szablony odpowiedzi. (R)

Audyt wewnętrzny - wybory i umowy CAPA. (C)

5) Kanały odbioru i identyfikacja

Kanały: portal „Prywatność”, e-mail privacy @..., bilety CS, poczta.

Weryfikacja KYC:
  • Na koncie: 2FA + atrybuty kontrolne (część telefonu/e-mail, ostatnia operacja).
  • Brak konta/konta zamkniętego: proporcjonalnie - żądanie ograniczonego zestawu potwierdzeń (bez zbędnych dokumentów).
  • Przedstawiciel: pełnomocnictwo/pełnomocnictwo; ustalamy stan i objętość.

Zwalczanie nadużyć finansowych: flagi w przypadku niedopasowania atrybutów/żądań masowych od jednego IP/agenta.

6) SLA i harmonogram

Paragon: natychmiast/w ciągu 24 godzin.
Odpowiedź brzmi zasadniczo: w ciągu 1 miesiąca kalendarzowego od daty otrzymania (w niektórych jurysdykcjach dozwolone jest przedłużenie do 2 kolejnych miesięcy ze złożonością/objętością).
Odnowienie: powiadomić użytkownika z wyprzedzeniem z uzasadnieniem.
Odmowa/ograniczenie: uzasadniona odpowiedź zawierająca uzasadnienie i prawo do wniesienia skargi.

7) Wyjątki i ograniczenia (ramy)

Licencje AML/KYC i iGaming: wstrzymać transakcje/dzienniki na określone okresy - usunięcie nie ma zastosowania, ale ograniczenie/minimalizacja ma.
Obowiązki prawne i posiadanie prawa: w dochodzeniach/sprawach sądowych.
Prawa i wolności osób trzecich: edycja/depersonalizacja na skrzyżowaniu.
Tajemnice handlowe/bezpieczeństwo: nie ujawniać algorytmów/kluczy/tajemnic zwalczania nadużyć finansowych; dostarcza informacji opisowych.
Oczywiście nieuzasadnione/nadmierne wnioski: możliwa jest rozsądna opłata lub odmowa.

8) Systemy źródłowe i zasięg

Konto/profil: dane rejestracyjne, statusy RG/SE, wiek, zgoda.
KUS/Dokumenty: ID, selfie/liveliness (artefakty, tam gdzie są legalne).
Płatności/PSP: wpłaty/wypłaty, tokeny kart (bez PAN), obciążenie zwrotne.
Aktywność w grach: sesje, zakłady, wygrane, bonusy/pochwy.
CRM/Marketing: zgody kanału, biuletyn/historia kampanii.
Dzienniki/Bezpieczeństwo: wejścia, urządzenia, ważne zdarzenia (bez „surowego” PII, jeśli jest to polityka dziennika).
Podmioty powiązane: kliknij źródła (bez danych osobowych osób trzecich).
Sprzedawcy: zapisy otrzymane z/przekazane do nich (ze wskazaniem podstaw prawnych).

9) Proces (od końca do końca)

1. Odbiór i rejestracja: tworzenie przypadku ('dsar _ case _ id'), typ żądania, termin.
2. Weryfikacja KYC: weryfikacja tożsamości, utrwalenie metody/wyniku.
3. Triage: określić zasięg, wyjątki, czy potrzebny jest prawny ładunek.
4. Zbieranie danych: automatyczne pobieranie danych z systemów + żądania do sprzedawców.
5. Czyszczenie/rewizja: usunąć zbędne, zamaskować osoby trzecie/tajemnice, przetłumaczyć dane techniczne na zrozumiały formularz.
6. Przygotowanie odpowiedzi: pakiet danych + nota wyjaśniająca (cele, terminy, źródła, odbiorcy, prawa).
7. Dostawa: bezpieczny portal/bezpieczne archiwum; szyfrowanie i jednorazowe żetony.
8. Zamknięcie: nagrywanie artefaktów, kontrola jakości, badanie satysfakcji.
9. CAPA w przypadku incydentów i skarg.

10) Formaty i tolerancja

Dostęp/kopia: pliki do odczytu maszynowego (CSV/JSON/Parkiet) + czytelny skarbiec PDF.
Przenośność: profil/rdzeń transakcji w ustrukturyzowanym, powszechnie używanym formacie; schematy są dołączone.
Korekta: wprowadzamy zmiany i potwierdzamy użytkownikowi.
Usunięcie: kaskadowe jabs, krypta usunięcie archiwów, potwierdzenie zakresów systemu/daty.

11) Bezpieczna dostawa

Portal z łączami MFA/jednorazowymi; czas trwania połączenia ≤ 7 dni.
Archiwa z hasłem, przenosząc hasło za pomocą oddzielnego kanału.
Pobieranie/przeglądanie dzienników; ograniczenie liczby kopii.

12) Model danych (minimum)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI i deska rozdzielcza

DSAR SLA (mediana 95 percentyla) według typu żądania.
Wskaźnik przedłużenia i powody wznowienia.
Wskaźnik awarii weryfikacji.
Wskaźnik błędu redakcji.
Wskaźnik sukcesu przenoszenia (ważność formatu, reklamacje czytelności).
Skarga/Wskaźnik odwołania i ustalenia regulacyjne.
Koniec-End Czas-do-dostarczenia i automatycznej ekstrakcji pokrycia.

14) Listy kontrolne

A) Akceptacja/weryfikacja

  • Wniosek zarejestrowany, typ/rynek określony.
  • Wysłany pokwitowanie, wyznaczony termin.
  • Kontrola KYC przeprowadzona/wnioskowana proporcjonalnie do ryzyka.
  • Status reprezentatywny sprawdzony (w stosownych przypadkach).

B) Zbiór/przygotowanie

  • Wszystkie odpowiednie systemy/sprzedawcy są objęte zakresem.
  • Zastosowano wyjątki dotyczące AML/posiadania prawnego.
  • Zakończone działania osób trzecich/tajne.
  • Formaty są czytelne, załączone są schematy.

C) Dostawa/zamknięcie

  • Pakiet jest ładowany do bezpiecznego kanału, hasło jest przesyłane oddzielnie.
  • Przesłano list wyjaśniający zawierający prawa i kontakty.
  • Pobierz dzienniki i potwierdzenie do użytkownika.
  • Artefakty przechowywane w WORM, KPI zaktualizowane.

15) Szablony komunikacyjne (fragmenty)

Paragon

💡 Otrzymaliśmy Twoje żądanie dotyczące {typu}. Okres odpowiedzi wynosi do {data}. Jeśli potrzebujesz więcej informacji, aby potwierdzić swoją tożsamość, skontaktujemy się z Tobą.

Żądanie potwierdzenia tożsamości (KYC-light)

💡 Aby chronić swoje dane, potwierdź {opcja: ostatnia kwota wpłaty/ostatnie 4 znaki telefonu/kodu z e-mail}. Informacje te wykorzystujemy tylko do weryfikacji.

Zawiadomienie o rozszerzeniu

💡 Ze względu na objętość/złożoność danych potrzebujemy dodatkowego czasu. Zapewnimy odpowiedź do dnia {data}, zachowując przejrzystość postępów.

Zwolnienie/ograniczenie z podstawą

💡 Niestety, nie możemy zrealizować części wniosku ze względu na {powody: zobowiązania prawne AML/legalne/prawa osób trzecich}. Zastosowaliśmy ograniczenie/zminimalizowanie i zapewniliśmy wyjaśnienie.

Zakończenie (wydanie pakietu)

klucz> Twoje dane są gotowe. Numer referencyjny: {URL}. Ważne do {data}. Hasło zostanie wysłane jako osobna wiadomość. Pismo zawiera wyjaśnienia: źródła, cele przetwarzania, okresy przechowywania, prawa i kontakty IOD.

16) Automatyzacja i integracja

Orkiestrator DSAR: pojedyncza kolejka, zegary SLA, haki do systemów.
Automatyczna ekstrakcja: złącza do profilu, portfela, CRM, DWH, dzienników (bez PII).
Szablon edycji: maski zewnętrzne/tajne, usunięcie EXIF.
Przenośność: generator obwodu (JSON Schema) i walidator przed wydaniem.
Bezpieczna dostawa: jednorazowe linki, kontrola pobierania, przypadki automatycznego zamykania.

17) Częste błędy i zapobieganie

Wydanie „sera” z danymi osób trzecich. → Wydanie ścisłe i podwójny przegląd.
→ Timery SLA, wczesne odnawianie, ustalanie priorytetów.
Zbędna kontrola KYC. → Proporcjonalność i minimalizacja.
Niespójność formatów. → Wspólne schematy/walidatory.

Nieznane źródła (sprzedawcy/podmioty powiązane) → Rejestr systemów i regularne recenzje

Wyciek z dostawy. → Tylko bezpieczny portal, szyfrowanie, oddzielny kanał hasła.

18) 30-dniowy plan realizacji

Tydzień 1

1. Zatwierdzaj zasady DSAR, RACI, SLA i szablony listów.
2. Kompilacja systemu/dostawcy rejestru i mapy danych.
3. Uruchom portal DSAR (MVP) i kolejkę do zrobienia.

Tydzień 2

4) Wdrożenie dzienników światła i artefaktu KYC (WORM).
5) Podłącz automatyczną ekstrakcję (profil/portfel/CRM/DWH).
6) Dostosuj edycję i standardowe formaty eksportowe.

Tydzień 3

7) żądania pilota 10-20 (syntetyczne + rzeczywiste); zmierzyć SLA/jakość.
8) Włącz bezpieczną dostawę (jednorazowe linki, hasło oddzielnie).
9) Szkolenie CS/Privacy Ops (skrypty, eskalacje).

Tydzień 4

10) Pełne zwolnienie; deska rozdzielcza KPI/KRI, zaległe wpisy.
11) kwartalny plan audytu/pobierania próbek i CAPA.
12) Plan v1. 1: złącze do dzienników (bez PII), automatyczne przenoszenie, szablony wielojęzyczne.

19) Sekcje powiązane

RODO: Zarządzanie zgodą użytkownika/Pliki cookie i polityka CMP

Lokalizacja danych według jurysdykcji

Prywatność według projektu: zasady projektowania

Weryfikacja wieku i filtry wiekowe

Zabiegi i retencja AML/KYC

Zgodność Tablica rozdzielcza i sprawozdania z monitorowania/regulacji

Listy kontrolne audytu wewnętrznego i zewnętrznego

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.