DSAR: foydalanuvchi soʻrovlari
1) Maqsad va viloyat
iGaming, AML/KYC litsenziyalarining cheklanishini, mas’uliyatli o’yin (RG) va ma’lumotlarni mahalliy himoya qilish talablarini hisobga olgan holda barcha kanallar va yurisdiksiyalarda ma’lumotlar subyektlarining so’rovlarini qayta ishlashning yagona, bashorat qilinadigan va tekshiriladigan jarayonini ta’minlash. Qamrov: veb/mobayl, sapport/CS, CRM/marketing, mahsulot/hamyon, o’yin provayderlari/PSP, analitika/DWH, logi/ARM, affiliatlar va tashqi vendorlar.
2) DSAR turlari (foydalanuvchi nimani so’rashi mumkin)
Shaxsiy maʼlumotlar va maʼlumotlar nusxasidan foydalanish.
Noto’g "ri/to’liq bo’lmagan ma’lumotlarni tuzatish.
Chetlatish («unutilish huquqi») - istisnolarni hisobga olgan holda.
Ishlov berishni cheklash (foydalanish uchun pauza).
Tashuvchanlik (mashinada o’qiladigan bazaviy ma’lumotlar eksporti).
Uning asosida marketing/profillashtirishga e’tiroz.
Faqat avtomatlashtirilgan ishlov berishga asoslangan qarorlar (AADM) - zarur hollarda axborot va qayta ko’rib chiqish.
3) Qonunning
1. Qonuniylik va halollik. Sun’iy to’siqlar yo’q.
2. Shaxsni tasdiqlash. Berish/olib tashlashdan oldin mutanosib KYC tekshiruvi.
3. Minimallashtirish va xavfsizlik. Uchinchi shaxslar va sirlarni tahrir qilgan holda «kerakli darajada» beramiz.
4. Muddatlar va shaffoflik. Qabul qilinganligini tasdiqlash, maqomi va yakuniy javobi; asosli ravishda uzaytirishga yo’l qo’yiladi.
5. Isbotlanishi mumkin. Audit/regulyator uchun artefaktlarning to’liq to’plami.
6. Yagona boshqaruv nuqtasi. Markazlashtirilgan DSAR portali/navbat va barcha tizimlar bilan integratsiya.
4) Rollar va RACI
DPO/Head of Compliance - jarayon egasi, normalarni talqin qilish, murakkab keyslar. (A)
Privacy Ops/DSAR Team - operatsion ishlov berish, kommunikatsiyalar, yig’ish/berish. (R)
Legal - istisnolar/cheklovlar, legal-xoldlar, apellyatsiyalar. (C/R)
Security/Infra - xavfsiz kanallar, shifrlash, kirish nazorati. (R)
Data Platform/Analytics - ma’lumotlarni olish, de-PII, chidamlilik. (R)
Product/Engineering - API/tizimlarga ulanish, avtomatlashtirish. (R)
CS/Trust & Safety - dastlabki qabul qilish va tekshirish, javob shablonlari. (R)
Internal Audit - tanlov va CAPA. (C)
5) Qabul qilish kanallari va identifikatsiyalash
Kanallar: «Maxfiylik» portali, e-mail privacy @..., CS chiptalari, pochta.
KYC verifikatsiyasi:- Hisobda: 2FA + nazorat atributlari (telefon/elektron pochta qismi, yaqinda amalga oshirilgan operatsiya).
- Akkauntsiz/yopiq akkaunt: mutanosib ravishda - cheklangan tasdiqlash to’plamini so’rash (ortiqcha hujjatlarsiz).
- Vakil: ishonchnoma/mandat; maqomi va hajmini qayd etamiz.
Antifrod: bitta IP/agentdan atributlar/ommaviy so’rovlar mos kelmaganda bayroqlar.
6) SLA va muddatlar
Qabul qilinganligi to’g "risidagi kvitansiya: birdaniga/24 soat mobaynida.
Mazmunan javob: olingan sanadan boshlab 1 kalendar oy doirasida (bir qator yurisdiksiyalarda murakkablikda/hajmda yana 2 oygacha uzaytirishga yo’l qo’yiladi).
Uzaytirish: asoslantirilgan holda foydalanuvchini oldindan xabardor qilish.
Rad etish/cheklash: asoslar va shikoyatga bo’lgan huquq ko’rsatilgan holda asoslantirilgan javob.
7) Istisnolar va cheklovlar (karkas)
AML/KYC va iGaming litsenziyalari: tranzaksiyalar/jurnallarni belgilangan muddatlarda saqlash - olib tashlash qo’llanilmaydi, lekin cheklash/minimallashtirish - ha.
Huquqiy majburiyatlar va legal-xold: tergov/sud ishlarida.
Uchinchi shaxslarning huquq va erkinliklari: kesib o’tishda tahrir qilish/shaxssizlantirish.
Savdo sirlari/xavfsizlik: antifrod algoritmlari/kalitlari/sirlarini oshkor qilmaymiz; tavsiflovchi ma’lumotlarni taqdim etamiz.
Aniq asossiz/haddan tashqari so’rovlar: asosli to’lov yoki rad etish mumkin.
8) Tizim-manbalar va qamrov
Hisob/Profil: ro’yxatdan o’tish ma’lumotlari, RG/SE maqomi, yoshi, roziligi.
MSK/Hujjatlar: ID, selfi/hayotiylik (qonuniy bo’lgan artefaktlar).
To’lovlar/PSP: depozitlar/xulosalar, kartalar tokenlari (PANsiz), chargeback.
O’yin faolligi: sessiyalar, stavkalar, yutuqlar, bonuslar/veyjer.
CRM/Marketing: kanal kelishuvlari, tarqatish/kampaniyalar tarixi.
Loglar/Xavfsizlik: kirish, qurilmalar, muhim voqealar (agar bu loglar siyosati bo’lsa, «xom» PIIsiz).
Affiliates: klik manbalari (uchinchi shaxslarning shaxsiy ma’lumotlaridan tashqari).
Vendorlar: ularga berilgan/olingan yozuvlar (huquqiy asoslar ko’rsatilgan holda).
9) Jarayon (uzluksiz)
1. Qabul qilish va ro’yxatdan o’tkazish: keysni yaratish (’dsar _ case _ id’), so’rov turi, muddat.
2. KYC-verifikatsiyasi: shaxsni tekshirish, usul/natijani qayd etish.
3. Triaj: legal-xoldga ehtiyoj bor-yo’qligini istisno qilish qamrovini aniqlash.
4. Ma’lumotlarni yig’ish: tizimdan avtomatik ravishda ajratib olish + vendorlarga so’rovlar.
5. Tozalash/tahrirlash: ortiqcha narsalarni olib tashlash, uchinchi shaxslar/sirlarni yashirish, texnik ma’lumotlarni tushunarli shaklga o’tkazish.
6. Javobni tayyorlash: ma’lumotlar to’plami + tushuntirish xati (maqsadlar, muddatlar, manbalar, oluvchilar, huquqlar).
7. Yetkazib berish: xavfsiz portal/himoyalangan arxiv; shifrlash va bir martalik tokenlar.
8. Yopish: artefaktlarni yozish, sifatni nazorat qilish, qoniqish so’rovi.
9. Hodisa va shikoyatlarda CAPA.
10) Formatlar va chidamlilik
Kirish/nusxa: mashinada oʻqiladigan fayllar (CSV/JSON/Parquet) + oʻqiladigan PDF toʻplami.
Tolerantlik: tuzilgan, keng foydalaniladigan formatdagi profil/tranzaksiyalar yadrosi; sxemalar ilova qilinadi.
Tuzatish: foydalanuvchiga tuzatishlar kiritamiz va tasdiqlaymiz.
Olib tashlash: kaskadli joblar, arxivlarni kripto-olib tashlash, tizim/sana diapazonlarini tasdiqlash.
11) Xavfsiz yetkazib berish
MFA/bir martalik havolali portal; havolaning umr ko’rish muddati ≤ 7 kun.
Maxfiy so’zli arxivlar, maxfiy so’zni alohida kanal orqali uzatish.
Yuklab olish/koʻrish daftarlari; nusxalar sonini cheklash.
12) Ma’lumotlar modeli (minimal)
dsar_case {
case_id, subject_id_hash, market, type{access rectify erase restrict port object aadm},
received_at_utc, acknowledged_at_utc, due_at_utc, extended_to_utc, status,
id_verification{method, result, evidence_id, verified_at_utc},
scope{systems[], date_range, include_vendors{true false}},
legal_basis_notes, exemptions[], legal_hold{yes/no, reason},
data_packages[{system, format, size_mb, records_count, redactions[]}],
delivery{channel, url, password_hint, expires_at_utc, downloaded_at_utc},
communications[], owner, approvers{dpo, legal}, closed_at_utc, outcome,
audit_artifacts[]
}
13) KPI/KRI va dashbord
So’rovlar turlari bo’yicha DSAR SLA (mediana, 95-pertsentil).
Extension Rate va uzaytirish sabablari.
Verification Failure Rate (KYC muammolari).
Redaction Error Rate (aniqlangan uchinchi shaxslar oqishi).
Portability Success Rate (formatning haqiqiyligi, o’qish uchun shikoyatlar).
Complaint/Appeal Rate va tartibga soluvchi topilmalar.
End-to-End Time-to-Deliver va avtomatlashtirish ulushi (auto-extraction coverage).
14) Chek-varaqlar
A) Qabul qilish/verifikatsiya qilish
- So’rov ro’yxatga olingan, turi/bozori aniqlangan.
- Kvitansiya jo’natildi, muddati o’rnatildi.
- KYC tekshiruvi tavakkalchilikka mutanosib ravishda o’tkazilgan/so’ralgan.
- Vakil maqomi tekshirildi (agar qoʻllanilsa).
B) Yig’ish/tayyorlash
- Barcha tegishli tizimlar/vendorlar qamrab olingan.
- AML/legal xold istisnolari qo’llanildi.
- Uchinchi shaxslar/sirlarning tahriri bajarildi.
- Formatlar o’qish mumkin, sxemalar ilova qilingan.
C) Yetkazib berish/yopish
- Paket himoyalangan kanalga yuklangan, maxfiy soʻz alohida uzatilgan.
- Huquqlar va aloqalar bilan tushuntirish xati yuborildi.
- Yuklab olish daftarlari va foydalanuvchiga tasdiqlash.
- Artefaktlar WORMda saqlangan, KPI yangilangan.
15) Kommunikatsiya shablonlari (parchalar)
Qabul qilinganligi to’g "risida kvitansiya
Shaxsni tasdiqlash uchun so’rov (KYC-light)
Muddatni uzaytirish to’g "risida xabarnoma
Rad etish/cheklash
Tugallash (paket berish)
16) Avtomatlashtirish va integratsiya
DSAR-orkestrator: yagona navbat, SLA-taymerlar, tizimlar uchun vebxuklar.
Avtomatik ajratib olish: profil, hamyon, CRM, DWH, loglar (PII-free).
Tahrirlash namunasi: Uchinchi shaxs/maxfiy niqoblar, EXIF oʻchirish.
Portativlik: sxemalar generatori (JSON Schema) va berish oldidan validator.
Xavfsiz yetkazib berish: bir martalik havolalar, yuklab olishni nazorat qilish, ishlarni avtomatik ravishda yopish.
17) Tez-tez xatolar va profilaktika
Uchinchi shaxslar ma’lumotlari bilan «pishloq» berish. → Qat’iy tahrir va ikki tomonlama sharh.
Muddatning kechikishi. → SLA-taymerlar, erta uzaytirishlar, ustuvorlik.
Ortiqcha KYC tekshiruvi. → Mutanosiblik va minimallashtirish.
Formatlarning nomuvofiqligi. → Yagona sxemalar/validatorlar.
Hisobga olinmagan manbalar (vendorlar/affiliatlar). → Tizimlar reyestri va muntazam revyu.
Yetkazib berishda sizib chiqish. → Faqat himoyalangan portal, shifrlash, parolning alohida kanali.
18) 30 kunlik joriy etish rejasi
1 hafta
1. DSAR, RACI, SLA siyosati va xat namunalari tasdiqlansin.
2. Tizimlar/vendorlar reyestri va ma’lumotlar xaritasini tuzish.
3. DSAR portali (MVP) va ishlar navbatini ishga tushirish.
2 hafta
4) KYC-layt va artefaktlar jurnallarini (WORM) amalga oshirish.
5) Avto- ajratishni ulash (profil/hamyon/CRM/DWH).
6) Tahrirlash va standart eksport formatlarini sozlash.
3 hafta
7) 10-20 so’rov uchuvchisi (synthetic + real); SLA/sifatni o’lchash.
8) Xavfsiz yetkazib berishni kiritish (bir martalik havolalar, maxfiy so’z alohida).
9) CS/Privacy Ops (skriptlar, eskalatsiyalar) ni o’qitish.
4-hafta
10) To’liq chiqarish; KPI/KRI dashbord, muddati o’tgan alertlar.
11) Audit/tanlov choraklik rejasi va CAPA.
12) v1-reja. 1: loglar uchun konnektor (PII-free), avto-portativ, ko’p tilli shablonlar.
19) Bog’liq bo’limlar
GDPR: foydalanuvchi roziligini boshqarish/Cookies va CMP siyosati
Yurisdiksiyalar bo’yicha ma’lumotlarni mahalliylashtirish
Privacy by Design: loyihalash tamoyillari
Yoshni tekshirish va yosh filtrlari
AML/KYC-tartib-taomillar va retensiya
Dashbord komplayens va monitoring/Tartibga solish hisobotlari
Ichki va tashqi audit/Auditorlik chek-varaqlari