Žádosti o přístup subjektu údajů (DSAR) podle GDPR: Příručka pro mobilní vydavatele
Co DSAR ve skutečnosti je
Žádost o přístup subjektu údajů (DSAR) je okamžik, kdy uživatel uplatňuje práva, která mu GDPR přiznává nad jeho osobními údaji. Pro mobilního vydavatele je tímto „subjektem údajů“ jeden z vašich hráčů či uživatelů a žádost může dorazit e-mailem, jako tiket podpory, recenze v obchodě s aplikacemi nebo formulářem v aplikaci. Spouštěč je jednoduchý: někdo chce vědět, co o něm uchováváte — nebo chce, abyste s tím něco udělali.
Zásadní je, že DSAR nemusí zmiňovat GDPR, používat slovo „DSAR“ ani následovat žádnou šablonu. Jednořádková zpráva jako „pošlete mi moje data“ nebo „smažte můj účet“ spouští lhůtu stejně pevně jako formální právní dopis. Považovat za platné jen formálně vypadající žádosti je rychlá cesta k promeškání lhůty.
Práva stojící za žádostí
DSAR sdružují několik odlišných práv a tatáž zpráva může uplatňovat více než jedno. Vědět, které je které, určuje, co musíte skutečně udělat.
- Přístup — uživatel může požádat o kopii svých osobních údajů a kontext: co shromažďujete, proč, s kým to sdílíte a jak dlouho to uchováváte.
- Výmaz („právo být zapomenut“) — smazání jejich dat včetně kopií předaných reklamním a analytickým partnerům, s výhradou úzkých zákonných výjimek.
- Přenositelnost — data, která vám poskytli, vrácená ve strukturovaném, strojově čitelném formátu jako JSON nebo CSV, aby je bylo možné přenést jinam.
- Oprava — oprava nepřesných nebo neúplných údajů, například chybného e-mailu nebo regionu.
Související práva — vznesení námitky proti zpracování a omezení — často putují spolu s těmito, zejména kolem personalizace reklamy, kde uživatel může odvolat souhlas namísto úplného smazání svého účtu.
Lhůty jsou přísné
Musíte odpovědět bez zbytečného odkladu a do jednoho kalendářního měsíce od přijetí žádosti. Lhůta začíná dnem, kdy žádost dorazí, nikoli dnem, kdy si jí někdo z vašeho týmu všimne. Můžete ji prodloužit o další dva měsíce u skutečně složitých žádostí, ale jen pokud uživatele do prvního měsíce informujete a vysvětlíte proč.
Odpovědi jsou obvykle zdarma. Přiměřený poplatek si můžete účtovat nebo žádost odmítnout pouze tehdy, je-li zjevně nedůvodná nebo nepřiměřená, a důkazní břemeno nesete vy. Pro většinu vydavatelů je bezpečným předpokladem: zdarma a do třiceti dnů. Promeškání lhůty je přesně ten druh pochybení, na které regulátoři poukazují při posuzování pokut.
Budování postupu, který škáluje
Vydavatelé, kteří DSAR zvládají v klidu, z nich udělali opakovatelný proces, nikoli hasičskou akci. Funkční postup vypadá takto:
- Příjem. Zveřejněte jediný, inzerovaný kanál — formulář v aplikaci nebo vyhrazenou adresu privacy@ — a směrujte vše přes něj, aby se nic neztratilo ve frontách podpory.
- Ověřte totožnost. Potvrďte, že žadatel účet vlastní, ale žádejte jen to, co potřebujete. Vyžadovat sken pasu k vyhledání herního ID je samo o sobě problémem souladu.
- Zaznamenejte a opatřete časovým razítkem. Datum přijetí zaznamenejte okamžitě; to je kotva vaší lhůty.
- Najděte data. Udržujte datovou mapu každého úložiště — backend, protokoly o pádech, analytiku, reklamní SDK, CRM — které se dotýká uživatelských dat, klíčované stabilním identifikátorem.
- Vyřiďte & odpovězte. Exportujte, smažte nebo opravte dle žádosti, propagujte výmazy ke zpracovatelům a odpovězte srozumitelným jazykem.
- Uzavřete smyčku. Archivujte žádost i svou odpověď jako důkaz, že jste jednali včas.
Časté chyby
Většina selhání je provozní, nikoli právní. Dejte si pozor na tyto:
- Zapomenutá datová úložiště. Reklamní a atribuční SDK, poskytovatelé push notifikací a reportéry pádů všichni uchovávají uživatelská data. Výmaz, který je přeskočí, je neúplný.
- Nadměrné shromažďování při ověřování, které mění žádost o ochranu soukromí v riziko pro soukromí.
- Považování neformálních zpráv za nežádosti a nechání měsíce uplynout.
- Žádný důkaz souhlasu. Pokud uživatel zpochybní, že jste kdy měli zákonný základ ke zpracování jeho dat pro reklamu, musíte ukázat, s čím a kdy souhlasil.
Jak CMP činí DSAR zvládnutelnými
Zde si vaše vrstva souhlasu zaslouží své místo. DSAR se odpovídá mnohem snáz, když dokážete okamžitě ukázat, s čím uživatel souhlasil, kdy a podle kterého rámce. FlexyConsent — CMP certifikovaný Googlem podporující IAB TCF 2.3 a Google Consent Mode v2 — ukládá pro každého uživatele záznam o souhlasu a auditní stopu opatřené časovým razítkem. Když dorazí žádost o přístup, tento záznam se stává hotovou součástí vaší odpovědi: přijaté účely, zapojení dodavatelé a verze zobrazeného oznámení. Když dorazí žádost o výmaz nebo námitka, tentýž záznam dokazuje, že jste personalizované reklamní signály zastavili ve správný okamžik. Spárování této historie souhlasu s vaší datovou mapou mění DSAR z chaosu na vyhledání.
Tento článek je obecnou informací pro vydavatele a není právní radou; ohledně vaší konkrétní situace se poraďte s kvalifikovaným odborníkem.
Klíčová ponaučení
- Jakákoli žádost — jakkoli neformální — může být DSAR a obvykle bezplatná měsíční lhůta začíná dnem, kdy dorazí.
- Zmapujte každé datové úložiště včetně reklamních a analytických SDK, aby byly přístup a výmaz skutečně úplné.
- Ověřujte totožnost přiměřeně a každou žádost zaznamenejte, abyste prokázali včasnou odpověď.
- Záznamy o souhlasu a auditní stopa FlexyConsent vám poskytují okamžitý, obhajitelný důkaz pro vyřízení žádostí o přístup, výmaz i námitku.