DSAR: solicitações de dados dos usuários
1) Alvo e área
Forneça um processo único, previsível e verificável para o processamento de solicitações de dados (DSAR) em todos os canais e jurisdições, tendo em conta os limites das licenças iGaming, AML/KYC, os requisitos do jogo responsável (RG) e a proteção local de dados. Abrangência: web/mobile, safort/CS, CRM/marketing, produto/carteira, provedores de jogos/PSP, analista/DWH, logs/ARM, afiliados e vendedores externos.
2) Tipos DSAR (o que o usuário pode solicitar)
Acesso aos dados pessoais e cópia dos dados.
Correção de dados imprecisos/incompletos.
Remover («direito de ser esquecido») - com exceções.
Limite de processamento (interrupção de uso).
Portabilidade (exportação de dados básicos lidos por máquina).
Objeção ao marketing/perfil baseado nele.
Soluções baseadas apenas em processamento automatizado (AADM) - informações e revisões, se necessário.
3) Princípios
1. Legitimidade e integridade. Não há barreiras artificiais.
2. Confirmação de identidade. Verificação KYC proporcional antes da emissão/remoção.
3. Minimização e segurança. Com a edição de terceiros e segredos.
4. Prazo e transparência. Confirmação do recebimento, status e resposta final no prazo; é permitida uma extensão razoável.
5. Provável. Conjunto completo de artefatos de auditoria/regulador.
6. Um único ponto de controlo. Portal/fila DSAR centralizado e integração com todos os sistemas.
4) Papéis e RACI
DPO/Head of Compliance é o dono do processo, a interpretação das normas, as malas complexas. (A)
Private Ops/DSAR Team - processamento operacional, comunicações, coleta/emissão. (R)
Legal - exceções, restrições, legais, apelações. (C/R)
Segurança/Infra - canais seguros, criptografia, controle de acesso. (R)
Data Platford/Analytics - extração de dados, de-PII, portabilidade. (R)
Produt/Engineering - API/conectores de sistemas, automação. (R)
CS/Trust & Safety - Recepção primária e verificação, modelos de resposta. (R)
Auditório Internacional - amostra e CAPA. (C)
5) Canais de recepção e identificação
Canais: Portal Privacidade, e-mail private @..., tíquetes CS, e-mail.
Verificação KYC:- Conta 2FA + atributos de controle (parte do telefone/e-mail, operação recente).
- Sem conta/conta privada: proporcionalmente - solicitação de um conjunto limitado de confirmações (sem documentos redundantes).
- Representante: procuração/mandato; registramos o status e o volume.
Antifrode: bandeiras quando atributos/pedidos de massa não são compatíveis com um único agente IP.
6) SLA e prazo
O recibo de recebimento é imediato/dentro de 24 horas.
Resposta essencial: dentro de 1 mês-calendário a partir da data de recebimento (várias jurisdições permitem a extensão de até 2 meses para complexidade/volume).
Extensão: notifique o usuário com uma justificativa.
Recusa/restrição: resposta motivada com base e direito de queixa.
7) Exceções e restrições (esqueleto)
AML/KYC e licenças iGaming: armazenamento de transações/registros dentro do prazo estipulado - remoção não aplicada, mas restrição/minimização - sim.
Obrigações legais e legal-hold, em investigações/processos.
Direitos e liberdades de terceiros: editar/desconstruir ao cruzar.
Segredos comerciais/segurança: não revelamos algoritmos antifrode/chaves/segredos; fornecemos informações descritivas.
Solicitações claramente infundadas/excessivas, que podem ser pagas ou recusas razoáveis.
8) Sistemas-fontes e abrangência
Conta/Perfil: dados de inscrição, estatais RG/SE, idade, consentimento.
KUS/Documentos: ID, selfie/vitalidade (artefatos onde é legal).
Pagamentos/PSP: depósitos/conclusões, tokens de cartão (sem PAN), chargeback.
Atividade de jogo: sessões, apostas, ganhos, bónus/vager.
CRM/Marketing: consentimento de canal, histórico de distribuição/campanha.
Logi/Segurança: entradas, dispositivos, eventos importantes (sem PII «cru», se for política de logs).
Afiliados: fontes de clique (sem dados pessoais de terceiros).
Vendedores: gravações recebidas de/entregues (com base legal).
9) Processo (de passagem)
1. Recepção e registro: criação de uma mala ('dsar _ case _ id'), tipo de consulta, deadline.
2. Verificação KYC: verificação de identidade, fixação de método/resultado.
3. Triage, para determinar o alcance, exceto se é preciso um Legal Hold.
4. Coleta de dados: extrações automáticas de sistemas + pesquisas de vendedor.
5. Limpar/Redação: remover o redundante, mascarar terceiros/segredos, traduzir o técnico em uma forma compreensível.
6. Resposta: pacote de dados + nota explicativa (metas, prazos, fontes, destinatários, direitos).
7. Entrega: portal seguro/arquivo seguro; criptografia e tokens descartáveis.
8. Fechamento: gravação de artefatos, controle de qualidade, pesquisa de satisfação.
9. CAPA em incidentes e queixas.
10) Formatos e portabilidade
Acesso/cópia: arquivos de leitura automática (CSV/JSON/Parcet) + arquivos PDF de leitura.
Portabilidade: núcleo de perfil/transação em formato estruturado e amplamente utilizado; os circuitos estão anexos.
Correção: edite e confirma o usuário.
Remoção: jobs em cascata, cripto-remoção de arquivos, confirmação de faixas de sistemas/datas.
11) Entrega segura
Portal MFA/links descartáveis; O prazo de vida do link ≤ de 7 dias.
Arquivos de senha, transferência de senha para um canal separado.
Registros de download/visualização; limitar o número de cópias.
12) Modelo de dados (mínimo)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI e dashboard
DSAR SLA (mediana, 95) por tipo de solicitação.
Extension Rate e as razões das renovações.
Verification Failure Rate (problemas KYC).
Redação Erro Rate (vazamentos de terceiros detectados).
Portability Sucess Rate (validade do formato, queixas de lisura).
Complaint/Appeal Rate e descobertas regulatórias.
End-to-End Time-to-Deliver e proporção de automação (auto-extration coverage).
14) Folhas de cheque
A) Recepção/verificação
- Consulta registrada, tipo/mercado definido.
- O recibo foi enviado e a linha foi instalada.
- A verificação KYC foi feita/solicitada proporcionalmente ao risco.
- O status de representante foi verificado (se aplicável).
B) Coleta/preparação
- Todos os sistemas/vendedores relevantes estão cobertos.
- As exceções AML/Legal Hold foram aplicadas.
- Redação de terceiros/segredos foi concluída.
- Os formatos são convenientes e os circuitos estão anexados.
C) Entrega/encerramento
- O pacote foi carregado para um canal seguro e a senha foi transferida separadamente.
- Carta explicativa enviada com permissões e contatos.
- Logs de download e confirmação ao usuário.
- Os artefatos estão armazenados no WORM e o KPI foi atualizado.
15) Modelos de comunicação (fatias)
Recibo de recebimento
Pedido de confirmação de identidade (KYC-light)
Aviso de extensão
Rejeição/restrição com base
Conclusão (emissão de pacote)
16) Automação e integração
Orquestrador DSAR: fila única, temporizadores SLA, webhooks para sistemas.
Extração automática: conectores de perfil, carteira, CRM, DWH, logam (PII-free).
Modelo de edição: máscaras de terceiros/segredos, remoção de EXIF.
Portabilidade: Gerador de circuitos (JSON Schema) e validador antes da entrega.
Entregas seguras, links descartáveis, controle de downloads, arquivamento automático.
17) Erros frequentes e prevenção
Emissão de «queijo» com dados de terceiros → Redação rigorosa e visão dupla.
Prazos atrasados, horários SLA, prorrogações iniciais, priorização.
Verificação KYC redundante → proporcionalidade e minimização.
Os formatos são incoerentes. → Esquemas unificados/validadores.
Fontes não contabilizadas (vendedores/afiliados). → Registro de sistemas e revezamento regular.
Apenas um portal seguro, encriptação, um canal de senha separado.
18) Plano de implementação de 30 dias
Semana 1
1. Aprovar políticas DSAR, RACI, SLA e modelos de e-mail.
2. Fazer um registro de sistemas/vendedores e um mapa de dados.
3. Iniciar o portal DSAR (MVP) e a fila de negócios.
Semana 2
4) Implementar KYC light e revistas de artefatos (WORM).
5) Conectar extração automática (perfil/carteira/CRM/DWH).
6) Personalizar edição e formatos de exportação padrão.
Semana 3
7) Piloto 10-20 solicitações (synthetic + reais); medir SLA/qualidade.
8) Incluir entrega segura (links descartáveis, senha separadamente).
9) Treinamento CS/Privaciy Ops.
Semana 4
10) Lançamento completo; dashboard KPI/KRI, alertas de atraso.
11) Plano trimestral de auditorias/amostras e CAPA.
12) Plano v1. 1: conector de logs (PII-free), portabilidade automática, modelos multilingues.
19) Seções relacionadas
GDPR: Gerenciamento de concordância/Política de cookies e CMP
Localização de dados de jurisdição
Privaciy by Design: princípios de design
Verificação de idade e filtros de idade
Procedimentos e retaliações AML/KYC
Dashboard de complacência e monitoramento/Relatórios regulatórios
Auditoria interna e externa/Folha de cheques de auditoria