GDPR-indsigtsanmodninger fra registrerede (DSAR'er): En håndbog for mobiludgivere

Hvad en DSAR faktisk er

En indsigtsanmodning fra en registreret (DSAR) er det øjeblik, hvor en bruger udøver de rettigheder, som GDPR giver vedkommende over sine personoplysninger. For en mobiludgiver er den “registrerede” en af dine spillere eller brugere, og anmodningen kan komme via e-mail, en supportsag, en anmeldelse i appbutikken eller en formular i appen. Udløseren er enkel: nogen vil vide, hvad du opbevarer om dem — eller vil have dig til at handle på det.

Afgørende er, at en DSAR ikke behøver at nævne GDPR, bruge ordet “DSAR” eller følge nogen skabelon. En enkelt linje som “send mig mine data” eller “slet min konto” sætter uret i gang lige så fast som et formelt juridisk brev. At behandle kun formelt udseende anmodninger som gyldige er en hurtig måde at overskride en frist på.

Rettighederne bag anmodningen

DSAR'er samler flere forskellige rettigheder, og samme besked kan påberåbe sig mere end én. At vide, hvilken der er hvilken, afgør, hvad du faktisk skal gøre.

Beslægtede rettigheder — indsigelse mod behandling og begrænsning — følger ofte med disse, især omkring annoncepersonalisering, hvor en bruger måske trækker sit samtykke tilbage i stedet for at slette sin konto helt.

Fristerne er strenge

Du skal svare uden unødig forsinkelse og inden for én kalendermåned efter modtagelsen af anmodningen. Uret starter den dag, anmodningen ankommer, ikke den dag, nogen i dit team bemærker den. Du kan forlænge med yderligere to måneder for virkelig komplekse anmodninger, men kun hvis du informerer brugeren inden for den første måned og forklarer hvorfor.

Svar er normalt gratis. Du kan kun opkræve et rimeligt gebyr eller afvise, når en anmodning er åbenbart grundløs eller overdreven, og bevisbyrden herfor ligger hos dig. For de fleste udgivere er den sikre antagelse: gratis og inden for tredive dage. At overskride vinduet er præcis den slags forsømmelse, som tilsynsmyndigheder peger på, når de vurderer bøder.

At opbygge en arbejdsgang, der skalerer

De udgivere, der håndterer DSAR'er roligt, har gjort dem til en gentagelig proces frem for en brandøvelse. En brugbar arbejdsgang ser sådan ud:

Almindelige faldgruber

De fleste fejl er operationelle, ikke juridiske. Hold øje med disse:

Hvordan en CMP gør DSAR'er håndterbare

Det er her, dit samtykkelag tjener sit værd. En DSAR er langt lettere at besvare, når du øjeblikkeligt kan vise, hvad en bruger samtykkede til, hvornår og under hvilken ramme. FlexyConsent — en Google-certificeret CMP, der understøtter IAB TCF 2.3 og Google Consent Mode v2 — gemmer en tidsstemplet samtykkeregistrering og revisionsspor for hver bruger. Når en indsigtsanmodning lander, bliver den registrering en færdig del af dit svar: de accepterede formål, de involverede leverandører og versionen af den viste meddelelse. Når en sletnings- eller indsigelsesanmodning ankommer, beviser samme registrering, at du standsede personaliserede annoncesignaler på det rette tidspunkt. At parre den samtykkehistorik med dit datakort gør en DSAR fra et kapløb til et opslag.

Denne artikel er generel information til udgivere og er ikke juridisk rådgivning; konsultér en kvalificeret professionel for din specifikke situation.

Vigtigste pointer

← Blog Læs alt →