Žádosti o přístup subjektu údajů (DSAR) podle GDPR: Příručka pro mobilní vydavatele

Co DSAR ve skutečnosti je

Žádost o přístup subjektu údajů (DSAR) je okamžik, kdy uživatel uplatňuje práva, která mu GDPR přiznává nad jeho osobními údaji. Pro mobilního vydavatele je tímto „subjektem údajů“ jeden z vašich hráčů či uživatelů a žádost může dorazit e-mailem, jako tiket podpory, recenze v obchodě s aplikacemi nebo formulářem v aplikaci. Spouštěč je jednoduchý: někdo chce vědět, co o něm uchováváte — nebo chce, abyste s tím něco udělali.

Zásadní je, že DSAR nemusí zmiňovat GDPR, používat slovo „DSAR“ ani následovat žádnou šablonu. Jednořádková zpráva jako „pošlete mi moje data“ nebo „smažte můj účet“ spouští lhůtu stejně pevně jako formální právní dopis. Považovat za platné jen formálně vypadající žádosti je rychlá cesta k promeškání lhůty.

Práva stojící za žádostí

DSAR sdružují několik odlišných práv a tatáž zpráva může uplatňovat více než jedno. Vědět, které je které, určuje, co musíte skutečně udělat.

Související práva — vznesení námitky proti zpracování a omezení — často putují spolu s těmito, zejména kolem personalizace reklamy, kde uživatel může odvolat souhlas namísto úplného smazání svého účtu.

Lhůty jsou přísné

Musíte odpovědět bez zbytečného odkladu a do jednoho kalendářního měsíce od přijetí žádosti. Lhůta začíná dnem, kdy žádost dorazí, nikoli dnem, kdy si jí někdo z vašeho týmu všimne. Můžete ji prodloužit o další dva měsíce u skutečně složitých žádostí, ale jen pokud uživatele do prvního měsíce informujete a vysvětlíte proč.

Odpovědi jsou obvykle zdarma. Přiměřený poplatek si můžete účtovat nebo žádost odmítnout pouze tehdy, je-li zjevně nedůvodná nebo nepřiměřená, a důkazní břemeno nesete vy. Pro většinu vydavatelů je bezpečným předpokladem: zdarma a do třiceti dnů. Promeškání lhůty je přesně ten druh pochybení, na které regulátoři poukazují při posuzování pokut.

Budování postupu, který škáluje

Vydavatelé, kteří DSAR zvládají v klidu, z nich udělali opakovatelný proces, nikoli hasičskou akci. Funkční postup vypadá takto:

Časté chyby

Většina selhání je provozní, nikoli právní. Dejte si pozor na tyto:

Jak CMP činí DSAR zvládnutelnými

Zde si vaše vrstva souhlasu zaslouží své místo. DSAR se odpovídá mnohem snáz, když dokážete okamžitě ukázat, s čím uživatel souhlasil, kdy a podle kterého rámce. FlexyConsent — CMP certifikovaný Googlem podporující IAB TCF 2.3 a Google Consent Mode v2 — ukládá pro každého uživatele záznam o souhlasu a auditní stopu opatřené časovým razítkem. Když dorazí žádost o přístup, tento záznam se stává hotovou součástí vaší odpovědi: přijaté účely, zapojení dodavatelé a verze zobrazeného oznámení. Když dorazí žádost o výmaz nebo námitka, tentýž záznam dokazuje, že jste personalizované reklamní signály zastavili ve správný okamžik. Spárování této historie souhlasu s vaší datovou mapou mění DSAR z chaosu na vyhledání.

Tento článek je obecnou informací pro vydavatele a není právní radou; ohledně vaší konkrétní situace se poraďte s kvalifikovaným odborníkem.

Klíčová ponaučení

← Blog Číst vše →