DSAR: запити користувачів на дані
1) Мета і область
Забезпечити єдиний, передбачуваний і перевіряється процес обробки запитів суб'єктів даних (DSAR) у всіх каналах і юрисдикціях, з урахуванням обмежень ліцензій iGaming, AML/KYC, вимог відповідальної гри (RG) і локального захисту даних. Охоплення: веб/мобайл, саппорт/CS, CRM/маркетинг, продукт/гаманець, провайдери ігор/PSP, аналітика/DWH, логи/АРМ, афіліати і зовнішні вендори.
2) Типи DSAR (що може запросити користувач)
Доступ до персональних даних та копію даних.
Виправлення неточних/неповних даних.
Видалення («право бути забутим») - з урахуванням винятків.
Обмеження обробки (пауза на використання).
Переносимість (машиночитаний експорт базових даних).
Заперечення проти маркетингу/профілювання на його основі.
Рішення, засновані тільки на автоматизованій обробці (AADM) - інформація і перегляд при необхідності.
3) Принципи
1. Законність і сумлінність. Ніяких штучних бар'єрів.
2. Підтвердження особи. Пропорційна KYC-перевірка перед видачею/видаленням.
3. Мінімізація та безпека. Видаємо «рівно стільки, скільки потрібно», з редагуванням третіх осіб і секретів.
4. Терміни і прозорість. Підтвердження прийому, статус і фінальна відповідь в строк; допускається обґрунтоване продовження.
5. Доказовість. Повний набір артефактів для аудиту/регулятора.
6. Єдина точка управління. Централізований DSAR-портал/черга та інтеграції з усіма системами.
4) Ролі та RACI
DPO/Head of Compliance - власник процесу, трактування норм, складні кейси. (A)
Privacy Ops/DSAR Team - операційна обробка, комунікації, збір/видача. (R)
Legal - винятки/обмеження, легал-холди, апеляції. (C/R)
Security/Infra - безпечні канали, шифрування, контроль доступу. (R)
Data Platform/Analytics - витяг даних, де-PII, переносимість. (R)
Product/Engineering - API/конектори до систем, автоматизація. (R)
CS/Trust & Safety - первинний прийом і верифікація, шаблони відповідей. (R)
Internal Audit - вибірки і CAPA. (C)
5) Канали прийому та ідентифікація
Канали: портал «Приватність», e-mail privacy @..., тікети CS, пошта.
KYC-верифікація:- В акаунті: 2FA + контрольні атрибути (частина телефону/е-mail, недавня операція).
- Без аккаунта/закритий аккаунт: пропорційно - запит обмеженого набору підтверджень (без надлишкових документів).
- Представник: довіреність/мандат; фіксуємо статус і обсяг.
Антифрод: прапори при невідповідності атрибутів/масових запитах з одного IP/агента.
6) SLA і терміни
Квитанція про отримання: відразу/протягом 24 годин.
Відповідь по суті: в межах 1 календарного місяця з дати отримання (у ряді юрисдикцій допускається продовження ще до 2 місяців при складності/обсязі).
Продовження: заздалегідь повідомити користувача з обґрунтуванням.
Відмова/обмеження: мотивована відповідь із зазначенням підстав і права на скаргу.
7) Винятки та обмеження (каркас)
AML/KYC та ліцензії iGaming: зберігання транзакцій/журналів протягом встановлених термінів - видалення не застосовується, але обмеження/мінімізація - так.
Правові зобов'язання та легал-холд: при розслідуваннях/судових справах.
Права і свободи третіх осіб: редагування/знеособлення при перетині.
Торгові секрети/безпека: не розкриваємо алгоритми антифроду/ключі/секрети; надаємо описову інформацію.
Явно необґрунтовані/надмірні запити: можлива обгрунтована плата або відмова.
8) Системи-джерела та охоплення
Акаунт/Профіль: реєстраційні дані, статуси RG/SE, вік, згоди.
КУС/Документи: ID, селфі/жвавість (артефакти, де законно).
Платежі/PSP: депозити/висновки, токени карток (без PAN), chargeback.
Ігрова активність: сесії, ставки, виграші, бонуси/вейджер.
CRM/Маркетинг: канальні згоди, історія розсилок/кампаній.
Логи/Безпека: входи, пристрої, важливі події (без «сирого» PII, якщо це політика логів).
Афіліати: джерела кліка (без персональних даних третіх осіб).
Вендори: записи, отримані від/передані ним (із зазначенням правових підстав).
9) Процес (наскрізний)
1. Прийом та реєстрація: створення кейса ('dsar _ case _ id'), тип запиту, дедлайн.
2. KYC-верифікація: перевірка особистості, фіксація способу/результату.
3. Тріаж: визначити охоплення, винятки, чи потрібен легал-холд.
4. Збір даних: автоматичні витяги з систем + запити вендорам.
5. Очищення/редакція: видалити надлишкове, маскувати третіх осіб/секрети, переводити техдані в зрозумілу форму.
6. Підготовка відповіді: пакет даних + пояснювальна записка (цілі, терміни, джерела, одержувачі, права).
7. Доставка: безпечний портал/захищений архів; шифрування і одноразові токени.
8. Закриття: запис артефактів, контроль якості, опитування задоволеності.
9. CAPA при інцидентах і скаргах.
10) Формати і переносимість
Доступ/копія: машинозчитувані файли (CSV/JSON/Parquet) + читабельний PDF-звід.
Переносимість: ядро профілю/транзакцій у структурованому, широко використовуваному форматі; схеми додаються.
Виправлення: вносимо правки і підтверджуємо користувачеві.
Видалення: каскадні джоби, крипто-видалення архівів, підтвердження діапазонів систем/дат.
11) Безпечна доставка
Портал з MFA/одноразовими посиланнями; термін життя посилання ≤ 7 днів.
Архіви з паролем, передача пароля по окремому каналу.
Журнали скачування/перегляду; обмеження кількості копій.
12) Модель даних (мінімум)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI і дашборд
DSAR SLA (медіана, 95-й перцентиль) за типами запитів.
Extension Rate і причини продовжень.
Verification Failure Rate (проблеми KYC).
Redaction Error Rate (виявлені витоки третіх осіб).
Portability Success Rate (валідність формату, скарги на читаність).
Complaint/Appeal Rate і регуляторні знахідки.
End-to-End Time-to-Deliver і частка автоматизації (auto-extraction coverage).
14) Чек-листи
A) Прийом/верифікація
- Запит зареєстрований, тип/ринок визначений.
- Квитанція відправлена, дедлайн встановлений.
- KYC-перевірка проведена/запитана пропорційно ризику.
- Перевірено статус представника (якщо застосовується).
B) Збір/підготовка
- Всі релевантні системи/вендори охоплені.
- Застосовані винятки AML/легал-холд.
- Редакція третіх осіб/секретів виконана.
- Формати зручні, схеми прикладені.
C) Доставка/закриття
- Пакет завантажений в захищений канал, пароль переданий окремо.
- Надіслано пояснювальний лист з правами та контактами.
- Логи скачування і підтвердження користувачеві.
- Артефакти збережені в WORM, KPI оновлені.
15) Шаблони комунікацій (фрагменти)
Квитанція про отримання
Запит на підтвердження особи (KYC-лайт)
Повідомлення про продовження терміну
Відмова/обмеження з підставою
Завершення (видача пакета)
16) Автоматизація та інтеграції
DSAR-оркестратор: єдина черга, SLA-таймери, вебхуки для систем.
Авто-витяги: конектори до профілю, гаманця, CRM, DWH, логів (PII-free).
Шаблон редагування: маски третіх осіб/секретів, видалення EXIF.
Портативність: генератор схем (JSON Schema) і валідатор перед видачею.
Безпечна доставка: одноразові посилання, контроль скачувань, автозакриття справ.
17) Часті помилки і профілактика
Видача «сиру» з даними третіх осіб → Сувора редакція і подвійний огляд.
Прострочення терміну → SLA-таймери, ранні продовження, пріоритизація.
Надмірна KYC-перевірка. → Пропорційність і мінімізація.
Неузгодженість форматів. → Єдині схеми/валідатори.
Невраховані джерела (вендори/афіліати). → Реєстр систем і регулярні рев'ю.
→ Тільки захищений портал, шифрування, роздільний канал пароля.
18) 30-денний план впровадження
Тиждень 1
1. Затвердити політику DSAR, RACI, SLA і шаблони листів.
2. Скласти реєстр систем/вендорів і карту даних.
3. Запустити DSAR-портал (MVP) і чергу справ.
Тиждень 2
4) Реалізувати KYC-лайт і журнали артефактів (WORM).
5) Підключити авто-витяги (профіль/гаманець/CRM/DWH).
6) Налаштувати редагування та стандартні формати експорту.
Тиждень 3
7) Пілот 10-20 запитів (synthetic + реальні); виміряти SLA/якість.
8) Увімкнути безпечну доставку (одноразові посилання, пароль окремо).
9) Навчання CS/Privacy Ops (скрипти, ескалації).
Тиждень 4
10) Повний реліз; дашборд KPI/KRI, алерти прострочень.
11) Квартальний план аудитів/вибірок і CAPA.
12) План v1. 1: конектор до логів (PII-free), авто-портативність, багатомовні шаблони.
19) Пов'язані розділи
GDPR: управління згодою користувачів/Політика cookies і CMP
Локалізація даних по юрисдикціях
Privacy by Design: принципи проектування
Перевірка віку та вікові фільтри
AML/KYC-процедури та ретенція
Дашборд комплаєнсу та моніторинг/Регуляторні звіти
Внутрішній і зовнішній аудит/Аудиторські чек-листи