Aðgangsbeiðnir skráðra einstaklinga (DSAR) samkvæmt GDPR: handbók fyrir farsímaútgefendur
Hvað DSAR raunverulega er
Aðgangsbeiðni skráðs einstaklings (DSAR) er augnablikið þegar notandi nýtir réttindin sem GDPR veitir honum yfir persónuupplýsingum sínum. Fyrir farsímaútgefanda er sá “skráði einstaklingur” einn af leikmönnum þínum eða notendum, og beiðnin getur borist með tölvupósti, þjónustubeiðni, umsögn í forritabúð eða eyðublaði innan forrits. Kveikjan er einföld: einhver vill vita hvað þú geymir um hann — eða vill að þú bregðist við því.
Það sem skiptir sköpum er að DSAR þarf ekki að nefna GDPR, nota orðið “DSAR” eða fylgja neinu sniðmáti. Einnar línu skilaboð á borð við “sendu mér gögnin mín” eða “eyddu reikningnum mínum” ræsa klukkuna alveg jafn ákveðið og formlegt lögfræðibréf. Að líta aðeins á formlega útlítandi beiðnir sem gildar er fljótleg leið til að missa af fresti.
Réttindin að baki beiðninni
DSAR sameina nokkur aðgreind réttindi, og sömu skilaboð geta vísað til fleiri en eins. Að vita hvað er hvað ræður því sem þú þarft í raun að gera.
- Aðgangur — notandinn getur beðið um afrit af persónuupplýsingum sínum auk samhengis: hvað þú safnar, hvers vegna, með hverjum þú deilir þeim og hve lengi þú geymir þær.
- Eyðing (“réttur til að gleymast”) — eyðing gagna hans, þar með talin afrit sem hafa verið afhent auglýsinga- og greiningarsamstarfsaðilum, með þröngum lagalegum undantekningum.
- Flytjanleiki — gögn sem hann lét þér í té, skilað á skipulögðu, vélslæsanlegu sniði eins og JSON eða CSV svo hægt sé að flytja þau annað.
- Leiðrétting — leiðrétting á ónákvæmum eða ófullkomnum gögnum, til dæmis röngu netfangi eða svæði.
Tengd réttindi — andmæli gegn vinnslu og takmörkun — fylgja oft þessum, sérstaklega varðandi sérsniðnar auglýsingar þar sem notandi getur afturkallað samþykki frekar en að eyða reikningnum sínum alfarið.
Frestirnir eru strangir
Þú verður að svara án ótilhlýðilegrar tafar og innan eins almanaksmánaðar frá móttöku beiðninnar. Klukkan byrjar daginn sem beiðnin berst, ekki daginn sem einhver í teyminu þínu tekur eftir henni. Þú mátt framlengja um tvo mánuði til viðbótar fyrir raunverulega flóknar beiðnir, en aðeins ef þú lætur notandann vita innan fyrsta mánaðarins og útskýrir hvers vegna.
Svör eru venjulega ókeypis. Þú mátt aðeins rukka sanngjarnt gjald eða hafna þegar beiðni er augljóslega tilhæfulaus eða óhófleg, og sönnunarbyrðin fyrir því hvílir á þér. Fyrir flesta útgefendur er örugga forsendan: ókeypis og innan þrjátíu daga. Að missa af glugganum er einmitt sú tegund yfirsjónar sem eftirlitsaðilar benda á þegar þeir meta sektir.
Að byggja vinnuferli sem skalast
Útgefendur sem höndla DSAR af yfirvegun hafa breytt þeim í endurtakanlegt ferli frekar en slökkvistarf. Nothæft vinnuferli lítur svona út:
- Móttaka. Birtu eina auglýsta rás — eyðublað innan forrits eða sérstakt privacy@ netfang — og beindu öllu þangað svo ekkert glatist í þjónusturöðum.
- Staðfestu auðkenni. Staðfestu að sá sem biður eigi reikninginn, en biddu aðeins um það sem þú þarft. Að krefjast skönnunar á vegabréfi til að fletta upp auðkenni innan leiks er sjálft regluvörsluvandamál.
- Skráðu og tímastimplaðu. Skráðu komudaginn strax; það er kjölfesta frests þíns.
- Staðsettu gögnin. Haltu úti gagnakorti yfir hverja geymslu — bakenda þinn, hrunskýrslur, greiningar, auglýsinga-SDK, CRM — sem snertir notendagögn, flokkuð eftir stöðugu auðkenni.
- Uppfylltu & svaraðu. Flyttu út, eyddu eða leiðréttu eftir beiðni, breiddu eyðingar út til vinnsluaðila og svaraðu á skýru máli.
- Lokaðu hringnum. Geymdu beiðnina og svar þitt sem sönnun þess að þú hafir brugðist við í tæka tíð.
Algengar gildrur
Flest mistök eru rekstrarleg, ekki lagaleg. Varastu þessi:
- Gleymdar gagnageymslur. Auglýsinga- og rakningar-SDK, push-þjónustur og hrunskýrslugjafar geyma öll notendagögn. Eyðing sem sleppir þeim er ófullkomin.
- Ofsöfnun við staðfestingu, sem breytir persónuverndarbeiðni í persónuverndaráhættu.
- Að líta á óformleg skilaboð sem ekki-beiðnir og láta mánuðinn renna út.
- Engin sönnun á samþykki. Ef notandi mótmælir því að þú hafir nokkurn tíma haft lagalega heimild til að vinna gögn hans fyrir auglýsingar þarftu að sýna hverju hann samþykkti og hvenær.
Hvernig CMP gerir DSAR viðráðanlegar
Þetta er þar sem samþykkislagið þitt sannar gildi sitt. DSAR er miklu auðveldara að svara þegar þú getur samstundis sýnt hverju notandi samþykkti, hvenær og undir hvaða regluverki. FlexyConsent — CMP vottað af Google sem styður IAB TCF 2.3 og Google Consent Mode v2 — geymir tímastimplaða samþykkisskrá og endurskoðunarferil fyrir hvern notanda. Þegar aðgangsbeiðni berst verður sú skrá tilbúinn hluti af svari þínu: samþykkt markmið, þátttakandi söluaðilar og útgáfa tilkynningarinnar sem sýnd var. Þegar eyðingar- eða andmælabeiðni berst sannar sama skrá að þú stöðvaðir sérsniðnar auglýsingamerkjasendingar á réttu augnabliki. Að para þá samþykkissögu við gagnakortið þitt breytir DSAR úr kapphlaupi í einfalda uppflettingu.
Þessi grein er almennar upplýsingar fyrir útgefendur og er ekki lögfræðiráðgjöf; leitaðu til hæfs fagaðila fyrir þínar tilteknu aðstæður.
Helstu atriði
- Hvaða beiðni sem er — hversu óformleg sem hún er — getur verið DSAR, og eins mánaðar fresturinn, sem venjulega er ókeypis, byrjar daginn sem hún berst.
- Kortleggðu hverja gagnageymslu, þar með talin auglýsinga- og greiningar-SDK, svo aðgangur og eyðing séu raunverulega fullkomin.
- Staðfestu auðkenni hóflega og skráðu hverja beiðni til að sanna að þú hafir svarað í tæka tíð.
- Samþykkisskrár og endurskoðunarferill FlexyConsent veita þér samstundis, verjanlega sönnun til að uppfylla beiðnir um aðgang, eyðingu og andmæli.