GDPRデータ主体アクセス要求(DSAR):モバイルパブリッシャー向けハンドブック

DSARとは実際に何か

データ主体アクセス要求(DSAR)とは、ユーザーがGDPRによって自分の個人データに対して付与された権利を行使する瞬間です。モバイルパブリッシャーにとって、その「データ主体」はあなたのプレイヤーやユーザーの一人であり、要求はメール、サポートチケット、アプリストアのレビュー、またはアプリ内フォームを通じて届くことがあります。トリガーは単純です。誰かがあなたが自分について何を保持しているかを知りたい—あるいはそれに対して行動を求めているのです。

重要なのは、DSARはGDPRに言及する必要も、「DSAR」という語を使う必要も、いかなるテンプレートに従う必要もないということです。「私のデータを送って」や「アカウントを削除して」といった一行のメッセージも、正式な法的書面と同じくらい確実に期限のカウントを開始させます。正式に見える要求だけを有効とみなすのは、期限を逃す近道です。

要求の背後にある権利

DSARはいくつかの異なる権利を束ねており、同じメッセージが複数の権利を行使することもあります。どれがどれかを知ることが、あなたが実際に何をしなければならないかを決めます。

関連する権利—処理への異議および制限—は、特にユーザーがアカウントを完全に削除する代わりに同意を撤回しうる広告のパーソナライズをめぐって、これらと一緒に現れることがよくあります。

期限は厳格です

要求を受け取ってから不当な遅滞なく、かつ1暦月以内に応答しなければなりません。カウントは要求が届いた日に始まり、チームの誰かがそれに気づいた日ではありません。真に複雑な要求については2か月さらに延長できますが、最初の1か月以内にユーザーに通知し理由を説明する場合に限ります。

応答は通常無料です。要求が明らかに根拠を欠くか過度である場合にのみ、合理的な手数料を請求するか拒否でき、それを証明する責任はあなたにあります。ほとんどのパブリッシャーにとって安全な前提は、無料で30日以内です。この期限を逃すことは、規制当局が制裁金を査定する際に指摘するまさにその種の不備です。

スケールするワークフローの構築

DSARを冷静に処理するパブリッシャーは、それを火消し作業ではなく反復可能なプロセスに変えています。実用的なワークフローは次のようになります。

よくある落とし穴

ほとんどの失敗は法的ではなく運用上のものです。次の点に注意してください。

CMPがDSARを管理可能にする方法

ここで同意レイヤーがその真価を発揮します。ユーザーが何にいつどのフレームワークの下で同意したかを即座に示せれば、DSARへの応答ははるかに容易になります。FlexyConsent—IAB TCF 2.3とGoogle Consent Mode v2をサポートするGoogle認定のCMP—は、各ユーザーについてタイムスタンプ付きの同意記録と監査証跡を保存します。アクセス要求が届くと、その記録は応答の出来合いの一部になります。受諾された目的、関与したベンダー、表示された通知のバージョンです。消去または異議の要求が届くと、同じ記録が、あなたが適切な瞬間にパーソナライズ広告シグナルを停止したことを証明します。その同意履歴をデータマップと組み合わせることで、DSARはてんやわんやから単なる照会に変わります。

本記事はパブリッシャー向けの一般情報であり、法的助言ではありません。具体的な状況については資格を持つ専門家にご相談ください。

要点

← ブログ すべて読む →