GDPR andmesubjekti juurdepääsutaotlused (DSAR-id): mobiiliväljaandja käsiraamat
Mis DSAR tegelikult on
Andmesubjekti juurdepääsutaotlus (DSAR) on hetk, mil kasutaja kasutab õigusi, mille GDPR talle tema isikuandmete üle annab. Mobiiliväljaandja jaoks on see “andmesubjekt” üks teie mängijatest või kasutajatest ning taotlus võib saabuda e-posti, klienditoe pileti, rakendusepoe arvustuse või rakendusesisese vormi kaudu. Käivitaja on lihtne: keegi soovib teada, mida te tema kohta hoiate — või soovib, et te selle suhtes midagi ette võtaksite.
Oluline on, et DSAR ei pea mainima GDPR-i, kasutama sõna “DSAR” ega järgima ühtegi malli. Üherealine sõnum nagu “saatke mulle minu andmed” või “kustutage minu konto” käivitab kella sama kindlalt kui ametlik juriidiline kiri. Ainult ametliku välimusega taotluste kehtivaks pidamine on kiire viis tähtajast mööda lasta.
Taotluse taga olevad õigused
DSAR-id koondavad mitut eraldiseisvat õigust ning sama sõnum võib neist mitut esile kutsuda. Teadmine, milline on milline, määrab, mida te tegelikult tegema peate.
- Juurdepääs — kasutaja võib küsida koopiat oma isikuandmetest ja konteksti: mida te kogute, miks, kellega jagate ja kui kaua säilitate.
- Kustutamine (“õigus olla unustatud”) — tema andmete kustutamine, sealhulgas reklaami- ja analüütikapartneritele edastatud koopiad, kitsaste juriidiliste eranditega.
- Ülekantavus — andmed, mille ta teile andis, tagastatuna struktureeritud, masinloetavas vormingus nagu JSON või CSV, et need saaks mujale liigutada.
- Parandamine — ebatäpsete või mittetäielike andmete korrigeerimine, näiteks vale e-post või piirkond.
Seotud õigused — töötlemise vastu esitatav vastuväide ja piiramine — käivad sageli nendega kaasas, eriti reklaami personaliseerimise ümber, kus kasutaja võib nõusoleku tagasi võtta, selle asemel et oma konto sootuks kustutada.
Tähtajad on ranged
Te peate vastama põhjendamatu viivituseta ja ühe kalendrikuu jooksul taotluse kättesaamisest. Kell hakkab tiksuma päeval, mil taotlus saabub, mitte päeval, mil keegi teie meeskonnast seda märkab. Te võite seda pikendada kahe kuu võrra tõeliselt keeruliste taotluste puhul, kuid ainult juhul, kui te teavitate kasutajat selle esimese kuu jooksul ja selgitate põhjust.
Vastused on tavaliselt tasuta. Te võite võtta mõistliku tasu või keelduda ainult siis, kui taotlus on ilmselgelt põhjendamatu või ülemäärane, ning selle tõendamise koormus lasub teil. Enamiku väljaandjate jaoks on ohutu eeldus: tasuta ja kolmekümne päeva jooksul. Tähtajast möödalaskmine on täpselt selline möödalaskmine, millele regulaatorid trahve hinnates osutavad.
Skaleeruva töövoo loomine
Väljaandjad, kes käsitlevad DSAR-e rahulikult, on muutnud need korratavaks protsessiks, mitte tuletõrjeharjutuseks. Toimiv töövoog näeb välja selline:
- Vastuvõtt. Avaldage üksainus reklaamitud kanal — rakendusesisene vorm või sihtotstarbeline privacy@ aadress — ja suunake kõik selle kaudu, et miski ei läheks klienditoe järjekordades kaduma.
- Kontrollige isikut. Kinnitage, et taotleja on konto omanik, kuid küsige ainult seda, mida vajate. Passi skaneeringu nõudmine mängusisese ID otsimiseks on ise vastavusprobleem.
- Logige ja ajatemplige. Märkige saabumiskuupäev kohe üles; see on teie tähtaja ankur.
- Leidke andmed. Hoidke andmekaarti igast hoidlast — teie taustasüsteem, krahhilogid, analüütika, reklaami-SDK-d, CRM — mis puudutab kasutajaandmeid, indekseerituna stabiilse identifikaatori järgi.
- Täitke ja vastake. Eksportige, kustutage või parandage vastavalt taotlusele, levitage kustutamised töötlejatele ja vastake selges keeles.
- Sulgege ring. Arhiveerige taotlus ja teie vastus tõendina, et tegutsesite õigeaegselt.
Levinud lõksud
Enamik tõrkeid on operatiivsed, mitte juriidilised. Jälgige neid:
- Unustatud andmehoidlad. Reklaami- ja omistamise SDK-d, push-teavituste pakkujad ja krahhiraporterid hoiavad kõik kasutajaandmeid. Kustutamine, mis need vahele jätab, on mittetäielik.
- Ülekogumine kontrollimise ajal, muutes privaatsustaotluse privaatsusriskiks.
- Mitteametlike sõnumite käsitlemine mittetaotlustena ja kuu möödalaskmine.
- Nõusoleku tõendi puudumine. Kui kasutaja vaidlustab, et teil kunagi oli seaduslik alus tema andmete töötlemiseks reklaami eesmärgil, peate suutma näidata, millega ta nõustus ja millal.
Kuidas CMP muudab DSAR-id hallatavaks
Siin teenib teie nõusolekukiht oma palka välja. DSAR-ile on palju lihtsam vastata, kui suudate koheselt näidata, millega kasutaja nõustus, millal ja millise raamistiku alusel. FlexyConsent — Google'i sertifitseeritud CMP, mis toetab IAB TCF 2.3 ja Google Consent Mode v2 — salvestab iga kasutaja jaoks ajatempliga nõusolekukirje ja auditijälje. Kui juurdepääsutaotlus saabub, saab sellest kirjest valmis osa teie vastusest: aktsepteeritud eesmärgid, kaasatud tarnijad ja kuvatud teate versioon. Kui saabub kustutamis- või vastuväitetaotlus, tõendab sama kirje, et te peatasite personaliseeritud reklaamisignaalid õigel hetkel. Selle nõusolekuajaloo sidumine teie andmekaardiga muudab DSAR-i sebimisest päringuks.
See artikkel on väljaandjatele üldine teave ega ole õigusnõustamine; konsulteerige oma konkreetse olukorra osas kvalifitseeritud spetsialistiga.
Peamised järeldused
- Iga taotlus — olgu kui tahes mitteametlik — võib olla DSAR ning ühe kuu, tavaliselt tasuta tähtaeg algab selle saabumise päeval.
- Kaardistage iga andmehoidla, sealhulgas reklaami- ja analüütika-SDK-d, et juurdepääs ja kustutamine oleksid tegelikult täielikud.
- Kontrollige isikut proportsionaalselt ja logige iga taotlus, et tõendada õigeaegset vastamist.
- FlexyConsenti nõusolekukirjed ja auditijälg annavad teile kohese, kaitstava tõendi juurdepääsu-, kustutamis- ja vastuväitetaotluste täitmiseks.