GDPR zahtjevi ispitanika za pristup podacima (DSAR-ovi): Priručnik za mobilne izdavače
Što je DSAR zapravo
Zahtjev ispitanika za pristup podacima (DSAR) je trenutak kada korisnik ostvaruje prava koja mu GDPR daje nad njegovim osobnim podacima. Za mobilnog izdavača taj “ispitanik” je jedan od vaših igrača ili korisnika, a zahtjev može stići e-poštom, putem tiketa za podršku, recenzije u trgovini aplikacija ili obrasca unutar aplikacije. Okidač je jednostavan: netko želi znati što čuvate o njemu — ili želi da po tome postupite.
Ključno je da DSAR ne mora spominjati GDPR, koristiti riječ “DSAR” niti slijediti ikakav predložak. Poruka od jednog retka poput “pošaljite mi moje podatke” ili “izbrišite moj račun” pokreće sat jednako čvrsto kao i formalno pravno pismo. Tretiranje samo formalno izgledajućih zahtjeva kao valjanih brz je način da propustite rok.
Prava iza zahtjeva
DSAR-ovi objedinjuju nekoliko zasebnih prava, a ista poruka može pozvati na više od jednog. Znati koje je koje određuje što zapravo morate učiniti.
- Pristup — korisnik može zatražiti kopiju svojih osobnih podataka uz kontekst: što prikupljate, zašto, s kime dijelite i koliko dugo čuvate.
- Brisanje (“pravo na zaborav”) — brisanje njegovih podataka, uključujući kopije proslijeđene oglašivačkim i analitičkim partnerima, uz uske pravne iznimke.
- Prenosivost — podaci koje vam je dao, vraćeni u strukturiranom, strojno čitljivom formatu poput JSON-a ili CSV-a kako bi se mogli premjestiti drugamo.
- Ispravak — ispravljanje netočnih ili nepotpunih podataka, primjerice pogrešne e-pošte ili regije.
Srodna prava — prigovor na obradu i ograničenje — često idu uz ova, posebno oko personalizacije oglasa gdje korisnik može povući privolu umjesto da odmah izbriše svoj račun.
Rokovi su strogi
Morate odgovoriti bez nepotrebne odgode i unutar jednog kalendarskog mjeseca od primitka zahtjeva. Sat počinje na dan kada zahtjev stigne, a ne na dan kada ga netko iz vašeg tima primijeti. Možete produljiti za dodatna dva mjeseca za istinski složene zahtjeve, ali samo ako obavijestite korisnika unutar tog prvog mjeseca i objasnite zašto.
Odgovori su uobičajeno besplatni. Razumnu naknadu možete naplatiti ili odbiti samo kada je zahtjev očito neutemeljen ili pretjeran, a teret dokazivanja toga je na vama. Za većinu izdavača sigurna pretpostavka je: besplatno i unutar trideset dana. Propuštanje roka točno je ona vrsta propusta na koju regulatori upiru pri procjeni kazni.
Izgradnja tijeka rada koji se skalira
Izdavači koji DSAR-ove rješavaju mirno pretvorili su ih u ponovljiv proces umjesto u vatrogasnu vježbu. Funkcionalan tijek rada izgleda ovako:
- Zaprimanje. Objavite jedan oglašen kanal — obrazac unutar aplikacije ili namjensku adresu privacy@ — i usmjerite sve kroz njega kako se ništa ne bi izgubilo u redovima podrške.
- Provjerite identitet. Potvrdite da je podnositelj vlasnik računa, ali tražite samo ono što vam je potrebno. Zahtijevanje skena putovnice za traženje ID-a unutar igre samo je po sebi problem usklađenosti.
- Zabilježite i stavite vremensku oznaku. Odmah zabilježite datum primitka; to je vaše sidro roka.
- Locirajte podatke. Održavajte mapu podataka svakog spremišta — vaš backend, zapisnici rušenja, analitika, oglašivački SDK-ovi, CRM — koje dodiruje korisničke podatke, indeksirano stabilnim identifikatorom.
- Ispunite i odgovorite. Izvezite, izbrišite ili ispravite kako je zatraženo, proširite brisanja na obrađivače i odgovorite jednostavnim jezikom.
- Zatvorite petlju. Arhivirajte zahtjev i svoj odgovor kao dokaz da ste postupili na vrijeme.
Uobičajene zamke
Većina neuspjeha je operativna, a ne pravna. Pazite na ove:
- Zaboravljena spremišta podataka. Oglašivački i atribucijski SDK-ovi, pružatelji push obavijesti i izvjestitelji o rušenjima svi čuvaju korisničke podatke. Brisanje koje ih preskoči je nepotpuno.
- Prekomjerno prikupljanje tijekom provjere, čime se zahtjev za privatnost pretvara u rizik za privatnost.
- Tretiranje neformalnih poruka kao nezahtjeva i puštanje da mjesec istekne.
- Nema dokaza o privoli. Ako korisnik ospori da ste ikada imali zakonitu osnovu za obradu njegovih podataka za oglase, morate moći pokazati na što je pristao i kada.
Kako CMP čini DSAR-ove upravljivima
Ovdje vaš sloj privole zarađuje svoj kruh. Na DSAR je daleko lakše odgovoriti kada možete trenutno pokazati na što je korisnik pristao, kada i pod kojim okvirom. FlexyConsent — CMP s Googleovim certifikatom koji podržava IAB TCF 2.3 i Google Consent Mode v2 — pohranjuje vremenski označen zapis o privoli i revizijski trag za svakog korisnika. Kada stigne zahtjev za pristup, taj zapis postaje gotov dio vašeg odgovora: prihvaćene svrhe, uključeni dobavljači i verzija prikazane obavijesti. Kada stigne zahtjev za brisanje ili prigovor, isti zapis dokazuje da ste zaustavili personalizirane oglasne signale u pravom trenutku. Uparivanje te povijesti privole s vašom mapom podataka pretvara DSAR iz jurnjave u pretraživanje.
Ovaj članak je opća informacija za izdavače i nije pravni savjet; za svoju specifičnu situaciju posavjetujte se s kvalificiranim stručnjakom.
Ključni zaključci
- Svaki zahtjev — koliko god neformalan — može biti DSAR, a rok od jednog mjeseca, obično besplatan, počinje na dan kada stigne.
- Mapirajte svako spremište podataka, uključujući oglašivačke i analitičke SDK-ove, kako bi pristup i brisanje stvarno bili potpuni.
- Provjerite identitet razmjerno i zabilježite svaki zahtjev kako biste dokazali da ste odgovorili na vrijeme.
- Zapisi o privoli i revizijski trag FlexyConsenta daju vam trenutni, branjivi dokaz za ispunjavanje zahtjeva za pristup, brisanje i prigovor.