GDPR 정보주체 접근 요청(DSAR): 모바일 퍼블리셔 핸드북

DSAR이 실제로 무엇인가

정보주체 접근 요청(DSAR)은 사용자가 자신의 개인정보에 대해 GDPR이 부여한 권리를 행사하는 순간입니다. 모바일 퍼블리셔에게 그 “정보주체”는 여러분의 플레이어 또는 사용자 중 한 명이며, 요청은 이메일, 지원 티켓, 앱 스토어 리뷰 또는 앱 내 양식으로 도착할 수 있습니다. 계기는 단순합니다. 누군가가 여러분이 자신에 대해 보유한 정보를 알고 싶어 하거나 — 그에 대해 조치를 취하기를 원하는 것입니다.

결정적으로, DSAR은 GDPR을 언급할 필요도, “DSAR”이라는 단어를 사용할 필요도, 어떤 템플릿을 따를 필요도 없습니다. “내 데이터를 보내 주세요” 또는 “내 계정을 삭제해 주세요” 같은 한 줄짜리 메시지도 공식적인 법률 서신만큼이나 확실하게 시계를 시작합니다. 공식적으로 보이는 요청만 유효한 것으로 취급하는 것은 기한을 놓치는 빠른 길입니다.

요청 뒤에 있는 권리들

DSAR은 여러 별개의 권리를 묶고 있으며, 같은 메시지가 두 가지 이상을 발동할 수 있습니다. 어느 것이 어느 것인지 아는 것이 실제로 무엇을 해야 하는지를 결정합니다.

관련 권리 — 처리에 대한 반대 및 제한 — 은 종종 이러한 권리와 함께 따라오며, 특히 광고 개인화와 관련하여 사용자가 계정을 완전히 삭제하기보다 동의를 철회할 수 있는 경우에 그렇습니다.

기한은 엄격하다

요청을 받은 날로부터 부당한 지체 없이 그리고 1역월 이내에 응답해야 합니다. 시계는 요청이 도착한 날에 시작되며, 팀의 누군가가 그것을 알아챈 날이 아닙니다. 진정으로 복잡한 요청에 대해서는 추가로 두 달을 연장할 수 있지만, 첫 한 달 이내에 사용자에게 알리고 그 이유를 설명하는 경우에만 가능합니다.

응답은 일반적으로 무료입니다. 요청이 명백히 근거 없거나 과도한 경우에만 합리적인 수수료를 부과하거나 거부할 수 있으며, 그것을 입증할 책임은 여러분에게 있습니다. 대부분의 퍼블리셔에게 안전한 가정은 무료, 그리고 30일 이내입니다. 기한을 놓치는 것은 규제 당국이 벌금을 산정할 때 지적하는 바로 그런 종류의 실수입니다.

확장 가능한 워크플로 구축

DSAR을 침착하게 처리하는 퍼블리셔들은 그것을 비상 대응이 아닌 반복 가능한 프로세스로 바꾸었습니다. 실행 가능한 워크플로는 다음과 같습니다.

흔한 함정

대부분의 실패는 법적인 것이 아니라 운영상의 것입니다. 다음을 주의하세요.

CMP가 DSAR을 관리 가능하게 만드는 방법

바로 여기서 여러분의 동의 계층이 진가를 발휘합니다. 사용자가 무엇에, 언제, 어느 프레임워크 하에서 동의했는지를 즉시 보여줄 수 있을 때 DSAR에 답하기가 훨씬 쉬워집니다. FlexyConsent — IAB TCF 2.3과 Google Consent Mode v2를 지원하는 Google 인증 CMP — 은 모든 사용자에 대해 타임스탬프가 찍힌 동의 기록과 감사 추적을 저장합니다. 접근 요청이 도착하면 그 기록은 응답의 즉시 사용 가능한 부분이 됩니다. 즉 수락된 목적, 관련된 공급업체, 그리고 표시된 고지의 버전입니다. 삭제 또는 반대 요청이 도착하면, 같은 기록이 여러분이 적절한 순간에 개인화된 광고 신호를 중단했음을 증명합니다. 그 동의 이력을 데이터 맵과 결합하면 DSAR이 허둥지둥에서 단순 조회로 바뀝니다.

이 글은 퍼블리셔를 위한 일반 정보이며 법률 자문이 아닙니다. 구체적인 상황에 대해서는 자격을 갖춘 전문가와 상담하십시오.

핵심 요점

← 블로그 전체 읽기 →