Logo GH

DSAR: запросы пользователей на данные

1) Цель и область

Обеспечить единый, предсказуемый и проверяемый процесс обработки запросов субъектов данных (DSAR) во всех каналах и юрисдикциях, с учетом ограничений лицензий iGaming, AML/KYC, требований ответственной игры (RG) и локальной защиты данных. Охват: веб/мобайл, саппорт/CS, CRM/маркетинг, продукт/кошелек, провайдеры игр/PSP, аналитика/DWH, логи/APM, аффилиаты и внешние вендоры.

2) Типы DSAR (что может запросить пользователь)

Доступ к персональным данным и копию данных.
Исправление неточных/неполных данных.
Удаление («право быть забытым») — с учетом исключений.
Ограничение обработки (паузa на использование).
Переносимость (машиночитаемый экспорт базовых данных).
Возражение против маркетинга/профилирования на его основе.
Решения, основанные только на автоматизированной обработке (AADM) — информация и пересмотр при необходимости.

💡 Примечание: запросы маркетинг-отписки (unsubscribe) исполняются немедленно и параллельно учитываются как возражение против маркетинга.

3) Принципы

1. Законность и добросовестность. Никаких искусственных барьеров.
2. Подтверждение личности. Пропорциональная KYC-проверка перед выдачей/удалением.
3. Минимизация и безопасность. Выдаем «ровно столько, сколько нужно», с редактированием третьих лиц и секретов.
4. Сроки и прозрачность. Подтверждение приема, статус и финальный ответ в срок; допускается обоснованное продление.
5. Доказуемость. Полный набор артефактов для аудита/регулятора.
6. Единая точка управления. Централизованный DSAR-портал/очередь и интеграции со всеми системами.

4) Роли и RACI

DPO / Head of Compliance — владелец процесса, трактовка норм, сложные кейсы. (A)

Privacy Ops / DSAR Team — операционная обработка, коммуникации, сбор/выдача. (R)

Legal — исключения/ограничения, легал-холды, апелляции. (C/R)

Security/Infra — безопасные каналы, шифрование, контроль доступа. (R)

Data Platform/Analytics — извлечение данных, де-PII, переносимость. (R)

Product/Engineering — API/коннекторы к системам, автоматизация. (R)

CS/Trust & Safety — первичный прием и верификация, шаблоны ответов. (R)

Internal Audit — выборки и CAPA. (C)

5) Каналы приема и идентификация

Каналы: портал «Приватность», e-mail privacy@…, тикеты CS, почта.

KYC-верификация:
  • В аккаунте: 2FA + контрольные атрибуты (часть телефона/e-mail, недавняя операция).
  • Без аккаунта/закрытый аккаунт: пропорционально — запрос ограниченного набора подтверждений (без избыточных документов).
  • Представитель: доверенность/мандат; фиксируем статус и объем.

Антифрод: флаги при несоответствии атрибутов/массовых запросах с одного IP/агента.

6) SLA и сроки

Квитанция о получении: сразу/в течение 24 часов.
Ответ по существу: в пределах 1 календарного месяца с даты получения (в ряде юрисдикций допускается продление еще до 2 месяцев при сложности/объеме).
Продление: заранее уведомить пользователя с обоснованием.
Отказ/ограничение: мотивированный ответ с указанием оснований и права на жалобу.

7) Исключения и ограничения (каркас)

AML/KYC и лицензии iGaming: хранение транзакций/журналов в течение установленных сроков — удаление не применяется, но ограничение/минимизация — да.
Правовые обязательства и легал-холд: при расследованиях/судебных делах.
Права и свободы третьих лиц: редактирование/обезличивание при пересечении.
Торговые секреты/безопасность: не раскрываем алгоритмы антифрода/ключи/секреты; предоставляем описательную информацию.
Явно необоснованные/чрезмерные запросы: возможна обоснованная плата или отказ.

8) Системы-источники и охват

Аккаунт/Профиль: регистрационные данные, статусы RG/SE, возраст, согласия.
KYC/Документы: ID, селфи/живость (артефакты, где законно).
Платежи/PSP: депозиты/выводы, токены карт (без PAN), chargeback.
Игровая активность: сессии, ставки, выигрыши, бонусы/вейджер.
CRM/Маркетинг: канальные согласия, история рассылок/кампаний.
Логи/Безопасность: входы, устройства, важные события (без «сырого» PII, если это политика логов).
Аффилиаты: источники клика (без персональных данных третьих лиц).
Вендоры: записи, полученные от/переданные им (с указанием правовых оснований).

9) Процесс (сквозной)

1. Прием и регистрация: создание кейса (`dsar_case_id`), тип запроса, дедлайн.
2. KYC-верификация: проверка личности, фиксация способа/результата.
3. Триаж: определить охват, исключения, нужен ли легал-холд.
4. Сбор данных: автоматические извлечения из систем + запросы вендорам.
5. Очистка/редакция: удалить избыточное, маскировать третьих лиц/секреты, переводить техданные в понятную форму.
6. Подготовка ответа: пакет данных + пояснительная записка (цели, сроки, источники, получатели, права).
7. Доставка: безопасный портал/защищенный архив; шифрование и одноразовые токены.
8. Закрытие: запись артефактов, контроль качества, опрос удовлетворенности.
9. CAPA при инцидентах и жалобах.

10) Форматы и переносимость

Доступ/копия: машиночитаемые файлы (CSV/JSON/Parquet) + читабельный PDF-свод.
Переносимость: ядро профиля/транзакций в структурированном, широко используемом формате; схемы прилагаются.
Исправление: вносим правки и подтверждаем пользователю.
Удаление: каскадные джобы, крипто-удаление архивов, подтверждение диапазонов систем/дат.

11) Безопасная доставка

Портал с MFA/одноразовыми ссылками; срок жизни ссылки ≤ 7 дней.
Архивы с паролем, передача пароля по отдельному каналу.
Журналы скачивания/просмотра; ограничение количества копий.

12) Модель данных (минимум)


dsar_case {
case_id, subject_id_hash, market, type{access    rectify    erase    restrict    port    object    aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true    false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}

13) KPI/KRI и дашборд

DSAR SLA (медиана, 95-й перцентиль) по типам запросов.
Extension Rate и причины продлений.
Verification Failure Rate (проблемы KYC).
Redaction Error Rate (обнаруженные утечки третьих лиц).
Portability Success Rate (валидность формата, жалобы на читаемость).
Complaint/Appeal Rate и регуляторные находки.
End-to-End Time-to-Deliver и доля автоматизации (auto-extraction coverage).

14) Чек-листы

A) Прием/верификация

  • Запрос зарегистрирован, тип/рынок определен.
  • Квитанция отправлена, дедлайн установлен.
  • KYC-проверка проведена/запрошена пропорционально риску.
  • Проверен статус представителя (если применимо).

B) Сбор/подготовка

  • Все релевантные системы/вендоры охвачены.
  • Применены исключения AML/легал-холд.
  • Редакция третьих лиц/секретов выполнена.
  • Форматы удобочитаемы, схемы приложены.

C) Доставка/закрытие

  • Пакет загружен в защищенный канал, пароль передан отдельно.
  • Отправлено пояснительное письмо с правами и контактами.
  • Логи скачивания и подтверждение пользователю.
  • Артефакты сохранены в WORM, KPI обновлены.

15) Шаблоны коммуникаций (фрагменты)

Квитанция о получении

💡 Мы получили ваш запрос на {тип}. Срок ответа — до {дата}. Если потребуется дополнительная информация для подтверждения личности, мы свяжемся с вами.

Запрос на подтверждение личности (KYC-лайт)

💡 Чтобы защитить ваши данные, подтвердите, пожалуйста, {вариант: последнюю сумму депозита/последние 4 символа телефона/код из e-mail}. Мы используем эти сведения только для верификации.

Уведомление о продлении срока

💡 Из-за объема/сложности данных нам требуется дополнительное время. Мы предоставим ответ до {дата}, сохраняя прозрачность прогресса.

Отказ/ограничение с основанием

💡 К сожалению, мы не можем выполнить часть запроса из-за {основание: правовые обязательства AML/легал-холд/права третьих лиц}. Мы применили ограничение/минимизацию и предоставили пояснения.

Завершение (выдача пакета)

💡 Ваши данные готовы. Ссылка: {URL}. Срок действия — до {дата}. Пароль будет направлен отдельным сообщением. В письме приложены пояснения: источники, цели обработки, сроки хранения, права и контакты DPO.

16) Автоматизация и интеграции

DSAR-оркестратор: единая очередь, SLA-таймеры, вебхуки для систем.
Авто-извлечения: коннекторы к профилю, кошельку, CRM, DWH, логам (PII-free).
Шаблон редактирования: маски третьих лиц/секретов, удаление EXIF.
Портативность: генератор схем (JSON Schema) и валидатор перед выдачей.
Безопасная доставка: одноразовые ссылки, контроль скачиваний, автозакрытие дел.

17) Частые ошибки и профилактика

Выдача «сыра» с данными третьих лиц. → Строгая редакция и двойной обзор.
Просрочка срока. → SLA-таймеры, ранние продления, приоритизация.
Избыточная KYC-проверка. → Пропорциональность и минимизация.
Несогласованность форматов. → Единые схемы/валидаторы.
Неучтенные источники (вендоры/аффилиаты). → Реестр систем и регулярные ревью.
Утечка при доставке. → Только защищенный портал, шифрование, раздельный канал пароля.

18) 30-дневный план внедрения

Неделя 1

1. Утвердить политику DSAR, RACI, SLA и шаблоны писем.
2. Составить реестр систем/вендоров и карту данных.
3. Запустить DSAR-портал (MVP) и очередь дел.

Неделя 2

4) Реализовать KYC-лайт и журналы артефактов (WORM).
5) Подключить авто-извлечения (профиль/кошелек/CRM/DWH).
6) Настроить редактирование и стандартные форматы экспорта.

Неделя 3

7) Пилот 10–20 запросов (synthetic + реальные); измерить SLA/качество.
8) Включить безопасную доставку (одноразовые ссылки, пароль отдельно).
9) Обучение CS/Privacy Ops (скрипты, эскалации).

Неделя 4

10) Полный релиз; дашборд KPI/KRI, алерты просрочек.
11) Квартальный план аудитов/выборок и CAPA.
12) План v1.1: коннектор к логам (PII-free), авто-портативность, многоязычные шаблоны.

19) Связанные разделы

GDPR: управление согласием пользователей / Политика cookies и CMP

Локализация данных по юрисдикциям

Privacy by Design: принципы проектирования

Проверка возраста и возрастные фильтры

AML/KYC-процедуры и ретенция

Дашборд комплаенса и мониторинг / Регуляторные отчеты

Внутренний и внешний аудит / Аудиторские чек-листы

Contact

Свяжитесь с нами

Обращайтесь по любым вопросам или за поддержкой.Мы всегда готовы помочь!

Telegram
@Gamble_GC
Начать интеграцию

Email — обязателен. Telegram или WhatsApp — по желанию.

Ваше имя необязательно
Email необязательно
Тема необязательно
Сообщение необязательно
Telegram необязательно
@
Если укажете Telegram — мы ответим и там, в дополнение к Email.
WhatsApp необязательно
Формат: +код страны и номер (например, +380XXXXXXXXX).

Нажимая кнопку, вы соглашаетесь на обработку данных.