DSAR: kullanıcı veri istekleri
1) Amaç ve alan
Tüm kanallarda ve yargı bölgelerinde, iGaming, AML/KYC lisans kısıtlamaları, Sorumlu Oyun (RG) gereksinimleri ve yerel veri koruması dikkate alınarak tek, öngörülebilir ve doğrulanabilir bir DSAR süreci sağlayın. Kapsam: Web/mobil, destek/CS, CRM/pazarlama, ürün/cüzdan, oyun sağlayıcıları/PSP, analitik/DWH, günlükler/AWP, bağlı kuruluşlar ve dış satıcılar.
2) DSAR türleri (kullanıcının talep edebileceği)
Kişisel verilere erişim ve verilerin kopyası.
Yanlış/eksik verilerin düzeltilmesi.
Silme ("unutulma hakkı") - istisnalara tabidir.
İşleme kısıtlaması (kullanım için duraklatma).
Taşınabilirlik (temel verilerin makine tarafından okunabilir şekilde dışa aktarılması).
Buna dayalı pazarlama/profillemeye itiraz.
Yalnızca Otomatik İşleme (AADM) - gerektiğinde bilgi ve revizyon.
Not: Abonelikten çıkma istekleri hemen gerçekleştirilir ve aynı anda pazarlamaya itiraz olarak sayılır.
3) İlkeler
1. Yasallık ve iyi niyet. Yapay bariyerler yok.
2. Kimlik kanıtı. Kontrol etmeden/silmeden önce orantılı KYC kontrolü.
3. Minimizasyon ve güvenlik. Üçüncü şahısların ve sırların düzenlenmesi ile "tam olarak gerektiği kadar" yayınlıyoruz.
4. Zamanlama ve şeffaflık. Kabul, durum ve nihai yanıtın zamanında onaylanması; Makul bir uzatmaya izin verilir.
5. Kanıtlanabilirlik. Denetim/düzenleyici için tam eser seti.
6. Tek kontrol noktası. Merkezi DSAR portalı/kuyruğu ve tüm sistemlerle entegrasyon.
4) Roller ve RACI
DPO/Uyum Başkanı - süreç sahibi, norm yorumlama, karmaşık durumlar. (A)
Gizlilik Ops/DSAR Ekibi - operasyonel işleme, iletişim, toplama/verme. (R)
Yasal - istisnalar/kısıtlamalar, yasal tutarlar, itirazlar. (C/R)
Güvenlik/Infra - güvenli kanallar, şifreleme, erişim kontrolü. (R)
Veri Platformu/Analitik - veri çıkarma, de-PII, taşınabilirlik. (R)
Ürün/Mühendislik - Sistemlere API/konektörler, otomasyon. (R)
CS/Trust & Safety - ilk kabul ve doğrulama, yanıt şablonları. (R)
İç Denetim - seçimler ve CAPA'lar. (C)
5) Resepsiyon kanalları ve tanımlama
Kanallar: portal "Gizlilik", e-posta privacy @..., CS biletleri, posta.
KYC doğrulaması:- Hesapta: 2FA + kontrol nitelikleri (telefon/e-postanın bir parçası, son işlem).
- Hesap yok/kapalı hesap: orantılı olarak - sınırlı bir onay seti isteyin (gereksiz belgeler olmadan).
- Temsilci: Vekaletname/yetki; Durumu ve hacmi düzeltiriz.
Sahteciliği önleme: bir IP/aracıdan gelen nitelik uyuşmazlığı/toplu istekler durumunda bayraklar.
6) SLA ve zamanlama
Makbuz: hemen/24 saat içinde.
Cevap esasen: Alındığı tarihten itibaren 1 takvim ayı içinde (bazı yargı bölgelerinde karmaşıklık/hacim ile 2 aya kadar daha uzatılmasına izin verilir).
Yenileme: Gerekçe ile kullanıcıyı önceden bilgilendirin.
Ret/kısıtlama: Gerekçe ve şikayet hakkını gösteren gerekçeli bir cevap.
7) İstisnalar ve sınırlamalar (çerçeve)
AML/KYC ve iGaming lisansları: Belirli süreler için işlemleri/günlükleri tutun - silme geçerli değildir, ancak kısıtlama/küçültme yapar.
Yasal yükümlülükler ve yasal tutma: soruşturma/mahkeme davalarında.
Üçüncü tarafların hak ve özgürlükleri: Kesişme noktasında düzenleme/duyarsızlaştırma.
Ticari sırlar/güvenlik: Dolandırıcılık karşıtı algoritmaları/anahtarları/sırları ifşa etmeyin; açıklayıcı bilgi sağlar.
Açıkçası mantıksız/aşırı talepler: makul bir ücret veya reddetme mümkündür.
8) Kaynak sistemleri ve kapsama alanı
Hesap/Profil: kayıt verileri, RG/SE durumları, yaş, onay.
KUS/Belgeler: Kimlik, selfie/canlılık (eserler, yasal olduğu yerlerde).
Ödemeler/PSP: para yatırma/çekme, kart belirteçleri (PAN olmadan), ters ibraz.
Oyun etkinliği: oturumlar, bahisler, kazançlar, bonuslar/vager.
CRM/Pazarlama: kanal onayları, bülten/kampanya geçmişi.
Günlükler/Güvenlik: girişler, cihazlar, önemli olaylar (bu bir günlük politikası ise, "ham" PII olmadan).
İştirakler: Kaynakları tıklayın (üçüncü tarafların kişisel verileri olmadan).
Satıcılar: Onlardan alınan/onlara aktarılan kayıtlar (yasal dayanakları gösteren).
9) Süreç (uçtan uca)
1. Alım ve kayıt: vaka oluşturma ('dsar _ case _ id'), istek türü, son tarih.
2. KYC doğrulaması: kimliğin doğrulanması, yöntemin/sonucun sabitlenmesi.
3. Triyaj: kapsamı, istisnaları, yasal bir bekletmenin gerekli olup olmadığını belirleyin.
4. Veri toplama: Sistemlerden otomatik geri alma + satıcılara istekler.
5. Temizleme/revizyon: yedekleri silin, üçüncü tarafları/sırları maskeleyin, teknik verileri anlaşılır bir forma dönüştürün.
6. Yanıtın hazırlanması: veri paketi + açıklayıcı not (hedefler, son tarihler, kaynaklar, alıcılar, haklar).
7. Teslimat: güvenli portal/güvenli arşiv; şifreleme ve tek seferlik jetonlar.
8. Kapanış: Eserlerin kaydedilmesi, kalite kontrol, memnuniyet anketi.
9. Olaylar ve şikayetler için CAPA.
10) Formatlar ve tolere edilebilirlik
Erişim/kopyalama: makine tarafından okunabilir dosyalar (CSV/JSON/Parke) + okunabilir PDF kasası.
Taşınabilirlik: Yapılandırılmış, yaygın olarak kullanılan bir formatta profil/işlem çekirdeği; diyagramlar eklenir.
Düzeltme: Değişiklikler yapar ve kullanıcıya onaylarız.
Silme: basamaklı jablar, arşivlerin kripto silinmesi, sistem/tarih aralıklarının onaylanması.
11) Güvenli teslimat
MFA/tek seferlik bağlantılar içeren portal; Bağlantı ömrü ≤ 7 gün.
Bir şifre ile arşivler, ayrı bir kanal üzerinden bir şifre aktarma.
Günlükleri indirin/görüntüleyin; Kopya sayısını sınırlamak.
12) Veri modeli (minimum)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI ve gösterge tablosu
İstek türüne göre DSAR SLA (medyan, 95. persentil).
Uzatma Oranı ve yenileme nedenleri.
Doğrulama hatası oranı.
Redaksiyon Hata Oranı.
Taşınabilirlik Başarı Oranı (format geçerliliği, okunabilirlik şikayetleri).
Şikayet/İtiraz Oranı ve düzenleyici bulgular.
Uçtan Uca Teslim Süresi ve otomatik çıkarma kapsamı.
14) Kontrol listeleri
A) Kabul/Doğrulama
- Talep kayıtlı, tip/pazar tanımlı.
- Makbuz gönderildi, son tarih belirlendi.
- Risk ile orantılı olarak yapılan/talep edilen KYC kontrolü.
- Temsilci durumu kontrol edildi (varsa).
B) Toplama/hazırlama
- Tüm ilgili sistemler/satıcılar kapsanmaktadır.
- AML/legal hold istisnaları uygulanır.
- Üçüncü taraf/gizli redaksiyonlar tamamlandı.
- Formatlar okunabilir, diyagramlar eklenmiştir.
C) Teslimat/Kapanış
- Paket güvenli bir kanala yüklenir, şifre ayrı olarak iletilir.
- Haklar ve bağlantılar içeren açıklayıcı bir mektup gönderildi.
- Günlükleri indirin ve kullanıcıya onaylayın.
- WORM'de depolanan eserler, KPI'lar güncellendi.
15) İletişim şablonları (fragmanlar)
Makbuz
Kimlik Doğrulama İsteği (KYC-light)
Uzatma Bildirimi
Feragat/temelde kısıtlama
Tamamlama (Paket Sorunu)
Anahtar> Verileriniz Hazır. Referans: {URL}. {date} tarihine kadar geçerlidir. Şifre ayrı bir mesaj olarak gönderilecektir. Mektup açıklamaları içerir: kaynaklar, işleme amaçları, saklama süreleri, haklar ve DPO kişileri.
16) Otomasyon ve entegrasyon
DSAR orkestratörü: tek sıra, SLA zamanlayıcıları, sistemler için webhooks.
Otomatik çıkarma: profil, cüzdan, CRM, DWH, günlüklere konektörler (PII'siz).
Düzenleme şablonu: üçüncü taraf/gizli maskeler, EXIF silme.
Taşınabilirlik: devre jeneratörü (JSON Şeması) ve yayınlanmadan önce doğrulayıcı.
Güvenli teslimat: Bir kerelik bağlantılar, indirme kontrolü, otomatik kapanma durumları.
17) Sık yapılan hatalar ve önleme
Üçüncü taraflardan gelen verilerle "peynir" verilmesi. - Sıkı baskı ve çift inceleme.
SLA zamanlayıcıları, erken yenilemeler, önceliklendirme.
Yedekli KYC kontrolü. - Orantılılık ve minimizasyon.
Biçimlerin tutarsızlığı.Ortak şemalar/doğrulayıcılar.
Hesaplanmamış Kaynaklar (Satıcılar/İştirakler) - Sistem Kaydı ve Düzenli İncelemeler
Teslimatta sızıntı. - Sadece güvenli portal, şifreleme, ayrı şifre kanalı.
18) 30 günlük uygulama planı
Hafta 1
1. DSAR, RACI, SLA ilkelerini ve harf şablonlarını onaylayın.
2. Sistem/satıcı kaydı ve veri haritasını derleyin.
3. DSAR portalını (MVP) ve yapılacaklar kuyruğunu başlatın.
2. hafta
4) KYC ışık ve artefakt günlükleri (WORM) uygulayın.
5) Otomatik ayıklamayı bağlayın (profil/cüzdan/CRM/DWH).
6) Düzenleme ve standart dışa aktarma formatlarını özelleştirin.
3. hafta
7) Pilot 10-20 istekleri (sentetik + gerçek); SLA/kaliteyi ölçün.
8) Güvenli teslimatı etkinleştirin (bir kerelik bağlantılar, parola ayrı olarak).
9) CS/Privacy Ops eğitimi (senaryolar, yükselmeler).
4. hafta
10) Tam sürüm; Pano KPI/KRI, gecikmiş uyarılar.
11) Üç Aylık Denetim/Örnekleme Planı ve CAPA.
12) Plan v1. 1: günlüklere bağlayıcı (PII'siz), otomatik taşınabilirlik, çok dilli şablonlar.
19) İlgili bölümler
GDPR: Kullanıcı İzni Yönetimi/Çerezler ve CMP Politikası
Verilerin yargı alanlarına göre yerelleştirilmesi
Tasarımla Gizlilik: tasarım ilkeleri
Yaş doğrulama ve yaş filtreleri
AML/KYC tedavileri ve retansiyonu
Uyumluluk Panosu ve İzleme/Düzenleme Raporları
İç ve dış denetim/Denetim kontrol listeleri