DSAR: запросы пользователей на данные
1) Цель и область
Обеспечить единый, предсказуемый и проверяемый процесс обработки запросов субъектов данных (DSAR) во всех каналах и юрисдикциях, с учетом ограничений лицензий iGaming, AML/KYC, требований ответственной игры (RG) и локальной защиты данных. Охват: веб/мобайл, саппорт/CS, CRM/маркетинг, продукт/кошелек, провайдеры игр/PSP, аналитика/DWH, логи/APM, аффилиаты и внешние вендоры.
2) Типы DSAR (что может запросить пользователь)
Доступ к персональным данным и копию данных.
Исправление неточных/неполных данных.
Удаление («право быть забытым») — с учетом исключений.
Ограничение обработки (паузa на использование).
Переносимость (машиночитаемый экспорт базовых данных).
Возражение против маркетинга/профилирования на его основе.
Решения, основанные только на автоматизированной обработке (AADM) — информация и пересмотр при необходимости.
3) Принципы
1. Законность и добросовестность. Никаких искусственных барьеров.
2. Подтверждение личности. Пропорциональная KYC-проверка перед выдачей/удалением.
3. Минимизация и безопасность. Выдаем «ровно столько, сколько нужно», с редактированием третьих лиц и секретов.
4. Сроки и прозрачность. Подтверждение приема, статус и финальный ответ в срок; допускается обоснованное продление.
5. Доказуемость. Полный набор артефактов для аудита/регулятора.
6. Единая точка управления. Централизованный DSAR-портал/очередь и интеграции со всеми системами.
4) Роли и RACI
DPO / Head of Compliance — владелец процесса, трактовка норм, сложные кейсы. (A)
Privacy Ops / DSAR Team — операционная обработка, коммуникации, сбор/выдача. (R)
Legal — исключения/ограничения, легал-холды, апелляции. (C/R)
Security/Infra — безопасные каналы, шифрование, контроль доступа. (R)
Data Platform/Analytics — извлечение данных, де-PII, переносимость. (R)
Product/Engineering — API/коннекторы к системам, автоматизация. (R)
CS/Trust & Safety — первичный прием и верификация, шаблоны ответов. (R)
Internal Audit — выборки и CAPA. (C)
5) Каналы приема и идентификация
Каналы: портал «Приватность», e-mail privacy@…, тикеты CS, почта.
KYC-верификация:- В аккаунте: 2FA + контрольные атрибуты (часть телефона/e-mail, недавняя операция).
- Без аккаунта/закрытый аккаунт: пропорционально — запрос ограниченного набора подтверждений (без избыточных документов).
- Представитель: доверенность/мандат; фиксируем статус и объем.
Антифрод: флаги при несоответствии атрибутов/массовых запросах с одного IP/агента.
6) SLA и сроки
Квитанция о получении: сразу/в течение 24 часов.
Ответ по существу: в пределах 1 календарного месяца с даты получения (в ряде юрисдикций допускается продление еще до 2 месяцев при сложности/объеме).
Продление: заранее уведомить пользователя с обоснованием.
Отказ/ограничение: мотивированный ответ с указанием оснований и права на жалобу.
7) Исключения и ограничения (каркас)
AML/KYC и лицензии iGaming: хранение транзакций/журналов в течение установленных сроков — удаление не применяется, но ограничение/минимизация — да.
Правовые обязательства и легал-холд: при расследованиях/судебных делах.
Права и свободы третьих лиц: редактирование/обезличивание при пересечении.
Торговые секреты/безопасность: не раскрываем алгоритмы антифрода/ключи/секреты; предоставляем описательную информацию.
Явно необоснованные/чрезмерные запросы: возможна обоснованная плата или отказ.
8) Системы-источники и охват
Аккаунт/Профиль: регистрационные данные, статусы RG/SE, возраст, согласия.
KYC/Документы: ID, селфи/живость (артефакты, где законно).
Платежи/PSP: депозиты/выводы, токены карт (без PAN), chargeback.
Игровая активность: сессии, ставки, выигрыши, бонусы/вейджер.
CRM/Маркетинг: канальные согласия, история рассылок/кампаний.
Логи/Безопасность: входы, устройства, важные события (без «сырого» PII, если это политика логов).
Аффилиаты: источники клика (без персональных данных третьих лиц).
Вендоры: записи, полученные от/переданные им (с указанием правовых оснований).
9) Процесс (сквозной)
1. Прием и регистрация: создание кейса (`dsar_case_id`), тип запроса, дедлайн.
2. KYC-верификация: проверка личности, фиксация способа/результата.
3. Триаж: определить охват, исключения, нужен ли легал-холд.
4. Сбор данных: автоматические извлечения из систем + запросы вендорам.
5. Очистка/редакция: удалить избыточное, маскировать третьих лиц/секреты, переводить техданные в понятную форму.
6. Подготовка ответа: пакет данных + пояснительная записка (цели, сроки, источники, получатели, права).
7. Доставка: безопасный портал/защищенный архив; шифрование и одноразовые токены.
8. Закрытие: запись артефактов, контроль качества, опрос удовлетворенности.
9. CAPA при инцидентах и жалобах.
10) Форматы и переносимость
Доступ/копия: машиночитаемые файлы (CSV/JSON/Parquet) + читабельный PDF-свод.
Переносимость: ядро профиля/транзакций в структурированном, широко используемом формате; схемы прилагаются.
Исправление: вносим правки и подтверждаем пользователю.
Удаление: каскадные джобы, крипто-удаление архивов, подтверждение диапазонов систем/дат.
11) Безопасная доставка
Портал с MFA/одноразовыми ссылками; срок жизни ссылки ≤ 7 дней.
Архивы с паролем, передача пароля по отдельному каналу.
Журналы скачивания/просмотра; ограничение количества копий.
12) Модель данных (минимум)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI и дашборд
DSAR SLA (медиана, 95-й перцентиль) по типам запросов.
Extension Rate и причины продлений.
Verification Failure Rate (проблемы KYC).
Redaction Error Rate (обнаруженные утечки третьих лиц).
Portability Success Rate (валидность формата, жалобы на читаемость).
Complaint/Appeal Rate и регуляторные находки.
End-to-End Time-to-Deliver и доля автоматизации (auto-extraction coverage).
14) Чек-листы
A) Прием/верификация
- Запрос зарегистрирован, тип/рынок определен.
- Квитанция отправлена, дедлайн установлен.
- KYC-проверка проведена/запрошена пропорционально риску.
- Проверен статус представителя (если применимо).
B) Сбор/подготовка
- Все релевантные системы/вендоры охвачены.
- Применены исключения AML/легал-холд.
- Редакция третьих лиц/секретов выполнена.
- Форматы удобочитаемы, схемы приложены.
C) Доставка/закрытие
- Пакет загружен в защищенный канал, пароль передан отдельно.
- Отправлено пояснительное письмо с правами и контактами.
- Логи скачивания и подтверждение пользователю.
- Артефакты сохранены в WORM, KPI обновлены.
15) Шаблоны коммуникаций (фрагменты)
Квитанция о получении
Запрос на подтверждение личности (KYC-лайт)
Уведомление о продлении срока
Отказ/ограничение с основанием
Завершение (выдача пакета)
16) Автоматизация и интеграции
DSAR-оркестратор: единая очередь, SLA-таймеры, вебхуки для систем.
Авто-извлечения: коннекторы к профилю, кошельку, CRM, DWH, логам (PII-free).
Шаблон редактирования: маски третьих лиц/секретов, удаление EXIF.
Портативность: генератор схем (JSON Schema) и валидатор перед выдачей.
Безопасная доставка: одноразовые ссылки, контроль скачиваний, автозакрытие дел.
17) Частые ошибки и профилактика
Выдача «сыра» с данными третьих лиц. → Строгая редакция и двойной обзор.
Просрочка срока. → SLA-таймеры, ранние продления, приоритизация.
Избыточная KYC-проверка. → Пропорциональность и минимизация.
Несогласованность форматов. → Единые схемы/валидаторы.
Неучтенные источники (вендоры/аффилиаты). → Реестр систем и регулярные ревью.
Утечка при доставке. → Только защищенный портал, шифрование, раздельный канал пароля.
18) 30-дневный план внедрения
Неделя 1
1. Утвердить политику DSAR, RACI, SLA и шаблоны писем.
2. Составить реестр систем/вендоров и карту данных.
3. Запустить DSAR-портал (MVP) и очередь дел.
Неделя 2
4) Реализовать KYC-лайт и журналы артефактов (WORM).
5) Подключить авто-извлечения (профиль/кошелек/CRM/DWH).
6) Настроить редактирование и стандартные форматы экспорта.
Неделя 3
7) Пилот 10–20 запросов (synthetic + реальные); измерить SLA/качество.
8) Включить безопасную доставку (одноразовые ссылки, пароль отдельно).
9) Обучение CS/Privacy Ops (скрипты, эскалации).
Неделя 4
10) Полный релиз; дашборд KPI/KRI, алерты просрочек.
11) Квартальный план аудитов/выборок и CAPA.
12) План v1.1: коннектор к логам (PII-free), авто-портативность, многоязычные шаблоны.
19) Связанные разделы
GDPR: управление согласием пользователей / Политика cookies и CMP
Локализация данных по юрисдикциям
Privacy by Design: принципы проектирования
Проверка возраста и возрастные фильтры
AML/KYC-процедуры и ретенция
Дашборд комплаенса и мониторинг / Регуляторные отчеты
Внутренний и внешний аудит / Аудиторские чек-листы