DSAR: solicitări de date pentru utilizatori
1) Scop și domeniu
Oferiți un proces DSAR unic, previzibil și verificabil pe toate canalele și jurisdicțiile, ținând cont de iGaming, restricțiile de licență AML/KYC, cerințele Responsible Play (RG) și protecția datelor locale. Acoperire: web/mobil, suport/CS, CRM/marketing, produs/portofel, furnizori de jocuri/PSP, analytics/DWH, busteni/AWP, afiliati si furnizori externi.
2) Tipuri DSAR (ce poate solicita utilizatorul)
Accesul la datele cu caracter personal și copia datelor.
Corectarea datelor inexacte/incomplete.
Ștergerea („dreptul de a fi uitat”) - sub rezerva excepțiilor.
Restricție de procesare (pauză de utilizare).
Portabilitatea (exportul de date de bază care poate fi citit automat).
Obiecție la marketing/profilare bazată pe aceasta.
Numai procesarea automată (AADM) -informarea și revizuirea după cum este necesar.
3) Principii
1. Legalitate şi bună credinţă. Fără bariere artificiale.
2. Dovada identităţii. Verificarea proporțională KYC înainte de a verifica/șterge.
3. Minimizare și siguranță. Emitem „exact cât este necesar”, cu editarea unor terțe părți și secrete.
4. Sincronizare şi transparenţă. Confirmarea acceptării, statutului și răspunsului final la timp; prelungirea rezonabilă este permisă.
5. Provability. Set complet de artefacte pentru audit/regulator.
6. Un singur punct de control. Portal DSAR centralizat/coadă și integrare cu toate sistemele.
4) Roluri și RACI
DPO/șef de conformitate - proprietar de proces, interpretare normă, cazuri complexe. (A)
Privacy Ops/DSAR Team - procesare operațională, comunicații, colectare/emitere. (R)
Legal - exceptii/restrictii, detineri legale, contestatii. (C/R)
Securitate/Infra - canale securizate, criptare, control acces. (R)
Platforma de date/Analytics - extragerea datelor, de-PII, portabilitate. (R)
Produs/Inginerie - API/conectori la sisteme, automatizare. (R)
CS/Trust & Safety - acceptare și verificare inițială, șabloane de răspuns. (R)
Audit intern - selecții și CAPA. (C)
5) Canale de recepție și identificare
Canale: portal „Confidențialitate”, e-mail privacy @..., bilete CS, e-mail.
Verificarea KYC:- În cont: atribute de control 2FA + (parte a telefonului/e-mail, operație recentă).
- Niciun cont/cont închis: proporțional - solicitați un set limitat de confirmări (fără documente redundante).
- Reprezentant: împuternicire/mandat; vom repara starea și volumul.
Antifraudă: pavilioane în caz de neconcordanță atribut/cereri de masă de la un IP/agent.
6) SLA și calendarul
Primire: imediat/în termen de 24 de ore.
Răspunsul este în esență: în termen de 1 lună calendaristică de la data primirii (în unele jurisdicții este permisă prelungirea până la 2 luni cu complexitate/volum).
Reînnoire: notificați utilizatorul în prealabil cu justificare.
Refuzul/restricția: un răspuns motivat care indică motivele și dreptul la plângere.
7) Excepții și limitări (cadru)
Licențe AML/KYC și iGaming: dețineți tranzacții/jurnale pentru perioade stabilite - ștergerea nu se aplică, dar restricționarea/minimizarea are.
Obligații legale și deținere legală: în anchete/cauze judiciare.
Drepturile și libertățile terților: editarea/depersonalizarea la intersecție.
Secrete/securitate comercială: nu divulga algoritmi/chei/secrete antifraudă; furnizează informații descriptive.
Evident, cereri nerezonabile/excesive: este posibilă o taxă rezonabilă sau un refuz.
8) Sisteme sursă și acoperire
Cont/Profil: date de inregistrare, statusuri RG/SE, varsta, consimtamant.
KUS/Documente: ID, selfie/liveliness (artefacte, unde este legal).
Plăți/PSP: depozite/retrageri, jetoane pentru carduri (fără PAN), chargeback.
Activitate de joc: sesiuni, pariuri, câștiguri, bonusuri/vager.
CRM/Marketing: consimțământul canalului, newsletter/istoricul campaniei.
Jurnale/Securitate: intrări, dispozitive, evenimente importante (fără PII „raw”, dacă aceasta este o politică de jurnal).
Afiliați: faceți clic pe surse (fără datele personale ale terților).
Furnizori: înregistrări primite de la/transferate acestora (indicând motive legale).
9) Proces (end-to-end)
1. Recepție și înregistrare: crearea cazului ('dsar _ case _ id'), tipul cererii, termenul limită.
2. Verificarea KYC: verificarea identității, fixarea metodei/rezultatului.
3. Triaj: determinați acoperirea, excepțiile, dacă este necesară o reținere legală.
4. Colectarea datelor: recuperări automate de la sisteme + cereri către furnizori.
5. Curățare/revizuire: ștergeți redundant, mascați terțe părți/secrete, traduceți datele tehnice într-o formă ușor de înțeles.
6. Pregătirea răspunsului: pachetul de date + nota explicativă (obiective, termene limită, surse, destinatari, drepturi).
7. Livrare: portal securizat/arhivă securizată; criptare și o singură dată jetoane.
8. Închidere: artefacte de înregistrare, control al calității, studiu de satisfacție.
9. CAPA pentru incidente și plângeri.
10) Formate și tolerabilitate
Acces/copiere: fişiere care pot fi citite automat (CSV/JSON/parchet) + seif PDF lizibil.
Portabilitate: profil/nucleu de tranzacție într-un format structurat, utilizat pe scară largă; diagramele sunt atașate.
Corecție: facem modificări și confirmăm utilizatorului.
Ștergere: jaburi în cascadă, ștergerea cripto a arhivelor, confirmarea intervalelor sistem/dată.
11) Livrare sigură
Portal cu legături MFA/o singură dată; durata de viață link-ul ≤ 7 zile.
Arhive cu o parolă, transferul unei parole printr-un canal separat.
Descărcați/vizualizați jurnalele; limitarea numărului de copii.
12) Modelul de date (minim)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI și tabloul de bord
DSAR SLA (mediană, percentila 95) după tipul de cerere.
Rata de prelungire și motivele reînnoirilor.
Rata de eșec de verificare.
Rata de eroare de redactare.
Rata de succes a portabilității (valabilitatea formatului, plângerile de lizibilitate).
Plângere/Rata de apel și constatările de reglementare.
End-to-End Time-to-Deliver şi acoperire cu extracţie automată.
14) Liste de verificare
A) Acceptare/Verificare
- Cerere înregistrată, tip/piață definită.
- Primire trimisă, termen limită stabilit.
- Verificarea KYC efectuată/solicitată proporțional cu riscul.
- Statutul reprezentativ verificat (dacă este cazul).
B) Colectarea/pregătirea
- Toate sistemele/furnizorii relevante sunt acoperite.
- AML/excepții legale de deținere aplicate.
- Terțe părți/redacții secrete complete.
- Formatele pot fi citite, diagramele sunt atașate.
C) Livrare/Închidere
- Pachetul este încărcat într-un canal securizat, parola este transmisă separat.
- O scrisoare explicativă cu drepturi și contacte a fost trimisă.
- Descărcați jurnalele și confirmarea utilizatorului.
- Artefacte stocate în WORM, KPI-uri actualizate.
15) Șabloane de comunicare (fragmente)
Primire
Cerere de confirmare a identității (KYC-light)
Notificare de prelungire
Renunțare/restricție cu baza
Completarea (Pachetul de emitere)
cheie> Datele dvs. sunt gata. Referință: {URL}. Valabil până la {data}. Parola va fi trimisă ca mesaj separat. Scrisoarea conține explicații: surse, scopuri de prelucrare, perioade de păstrare, drepturi și contacte DPO.
16) Automatizare și integrare
Orchestrator DSAR: coadă unică, cronometre SLA, cârlige web pentru sisteme.
Auto-extragere: conectori la profil, portofel, CRM, DWH, busteni (PII-free).
Șablon de editare: măști terțe/secrete, ștergere EXIF.
Portabilitate: generator de circuit (JSON Schema) și validator înainte de emitere.
Livrare sigură: link-uri unice, control de descărcare, cazuri de închidere automată.
17) Greșeli frecvente și prevenire
Emiterea de „brânză” cu date de la terți. → Ediție strictă și revizuire dublă.
→ cronometre SLA, reînnoiri timpurii, prioritizare.
Verificare KYC redundantă. → Proporționalitate și minimizare.
Inconsecvența formatelor. → Scheme comune/validatoare.
Surse necontabilizate (Furnizori/Afiliați) → Înregistrarea sistemelor și recenzii regulate
→ Numai portal securizat, criptare, canal separat de parole.
18) plan de implementare de 30 de zile
Săptămâna 1
1. Aprobați politica DSAR, RACI, SLA și șabloane de scrisori.
2. Compilați registrul de sistem/furnizor și harta datelor.
3. Porniți portalul DSAR (MVP) și coada de lucru.
Săptămâna 2
4) Punerea în aplicare a jurnalelor de lumină și artefact KYC (WORM).
5) Conectați auto-extragerea (profil/portofel/CRM/DWH).
6) Personalizați editarea și formatele standard de export.
Săptămâna 3
7) Pilot 10-20 cereri (sintetice + reale); măsura SLA/calitate.
8) Activați livrarea securizată (link-uri unice, parolă separat).
9) CS/Ops de confidențialitate de formare (script-uri, escaladări).
Săptămâna 4
10) Eliberarea completă; tabloul de bord KPI/KRI, alerte restante.
11) Planul trimestrial de audit/eșantionare și CAPA.
12) Planul v1. 1: conector la jurnale (PII-free), auto-portabilitate, șabloane multilingve.
19) Secțiuni conexe
GDPR: Gestionarea consimțământului utilizatorului/cookie-uri și politica CMP
Localizarea datelor pe jurisdicții
Confidențialitate prin design: principii de proiectare
Verificarea vârstei și filtre de vârstă
Tratamente AML/KYC și retenție
Tabloul de bord al conformității și rapoartele de monitorizare/reglementare
Audit intern și extern/Liste de verificare a auditului