GDPR 정보주체 접근 요청(DSAR): 모바일 퍼블리셔 핸드북
DSAR이 실제로 무엇인가
정보주체 접근 요청(DSAR)은 사용자가 자신의 개인정보에 대해 GDPR이 부여한 권리를 행사하는 순간입니다. 모바일 퍼블리셔에게 그 “정보주체”는 여러분의 플레이어 또는 사용자 중 한 명이며, 요청은 이메일, 지원 티켓, 앱 스토어 리뷰 또는 앱 내 양식으로 도착할 수 있습니다. 계기는 단순합니다. 누군가가 여러분이 자신에 대해 보유한 정보를 알고 싶어 하거나 — 그에 대해 조치를 취하기를 원하는 것입니다.
결정적으로, DSAR은 GDPR을 언급할 필요도, “DSAR”이라는 단어를 사용할 필요도, 어떤 템플릿을 따를 필요도 없습니다. “내 데이터를 보내 주세요” 또는 “내 계정을 삭제해 주세요” 같은 한 줄짜리 메시지도 공식적인 법률 서신만큼이나 확실하게 시계를 시작합니다. 공식적으로 보이는 요청만 유효한 것으로 취급하는 것은 기한을 놓치는 빠른 길입니다.
요청 뒤에 있는 권리들
DSAR은 여러 별개의 권리를 묶고 있으며, 같은 메시지가 두 가지 이상을 발동할 수 있습니다. 어느 것이 어느 것인지 아는 것이 실제로 무엇을 해야 하는지를 결정합니다.
- 접근 — 사용자는 자신의 개인정보 사본과 함께 맥락을 요청할 수 있습니다. 즉 여러분이 무엇을 수집하는지, 왜, 누구와 공유하는지, 얼마나 오래 보관하는지입니다.
- 삭제(“잊혀질 권리”) — 좁은 법적 예외를 조건으로, 광고 및 분석 파트너에게 전달된 사본을 포함한 데이터의 삭제.
- 이동성 — 사용자가 제공한 데이터를 다른 곳으로 옮길 수 있도록 JSON 또는 CSV 같은 구조화된 기계 판독 가능 형식으로 반환.
- 정정 — 잘못되었거나 불완전한 데이터의 수정, 예를 들어 잘못된 이메일 또는 지역.
관련 권리 — 처리에 대한 반대 및 제한 — 은 종종 이러한 권리와 함께 따라오며, 특히 광고 개인화와 관련하여 사용자가 계정을 완전히 삭제하기보다 동의를 철회할 수 있는 경우에 그렇습니다.
기한은 엄격하다
요청을 받은 날로부터 부당한 지체 없이 그리고 1역월 이내에 응답해야 합니다. 시계는 요청이 도착한 날에 시작되며, 팀의 누군가가 그것을 알아챈 날이 아닙니다. 진정으로 복잡한 요청에 대해서는 추가로 두 달을 연장할 수 있지만, 첫 한 달 이내에 사용자에게 알리고 그 이유를 설명하는 경우에만 가능합니다.
응답은 일반적으로 무료입니다. 요청이 명백히 근거 없거나 과도한 경우에만 합리적인 수수료를 부과하거나 거부할 수 있으며, 그것을 입증할 책임은 여러분에게 있습니다. 대부분의 퍼블리셔에게 안전한 가정은 무료, 그리고 30일 이내입니다. 기한을 놓치는 것은 규제 당국이 벌금을 산정할 때 지적하는 바로 그런 종류의 실수입니다.
확장 가능한 워크플로 구축
DSAR을 침착하게 처리하는 퍼블리셔들은 그것을 비상 대응이 아닌 반복 가능한 프로세스로 바꾸었습니다. 실행 가능한 워크플로는 다음과 같습니다.
- 접수. 단일하고 공지된 채널 — 앱 내 양식 또는 전용 privacy@ 주소 — 을 게시하고 모든 것을 그것을 통해 라우팅하여 지원 대기열에서 아무것도 분실되지 않도록 합니다.
- 신원 확인. 요청자가 계정 소유자임을 확인하되, 필요한 것만 요청하세요. 게임 내 ID를 조회하기 위해 여권 스캔을 요구하는 것 자체가 규정 준수 문제입니다.
- 기록 및 타임스탬프. 도착 날짜를 즉시 기록하세요. 이것이 여러분의 기한 기준점입니다.
- 데이터 위치 파악. 사용자 데이터를 다루는 모든 저장소 — 백엔드, 크래시 로그, 분석, 광고 SDK, CRM — 의 데이터 맵을 안정적인 식별자를 키로 하여 유지하세요.
- 이행 & 응답. 요청대로 내보내기, 삭제 또는 수정하고, 삭제를 처리자에게 전파하며, 평이한 언어로 답하세요.
- 마무리. 제때 조치했다는 증거로 요청과 응답을 보관하세요.
흔한 함정
대부분의 실패는 법적인 것이 아니라 운영상의 것입니다. 다음을 주의하세요.
- 잊혀진 데이터 저장소. 광고 및 어트리뷰션 SDK, 푸시 제공자, 크래시 리포터는 모두 사용자 데이터를 보유합니다. 이를 건너뛴 삭제는 불완전합니다.
- 확인 중 과도한 수집, 프라이버시 요청을 프라이버시 위험으로 바꾸는 것.
- 비공식 메시지를 요청이 아닌 것으로 취급하고 그 달이 지나가도록 두는 것.
- 동의 증거 없음. 사용자가 여러분이 광고를 위해 자신의 데이터를 처리할 적법한 근거가 애초에 있었는지 다툰다면, 그들이 무엇에 언제 동의했는지 보여줄 수 있어야 합니다.
CMP가 DSAR을 관리 가능하게 만드는 방법
바로 여기서 여러분의 동의 계층이 진가를 발휘합니다. 사용자가 무엇에, 언제, 어느 프레임워크 하에서 동의했는지를 즉시 보여줄 수 있을 때 DSAR에 답하기가 훨씬 쉬워집니다. FlexyConsent — IAB TCF 2.3과 Google Consent Mode v2를 지원하는 Google 인증 CMP — 은 모든 사용자에 대해 타임스탬프가 찍힌 동의 기록과 감사 추적을 저장합니다. 접근 요청이 도착하면 그 기록은 응답의 즉시 사용 가능한 부분이 됩니다. 즉 수락된 목적, 관련된 공급업체, 그리고 표시된 고지의 버전입니다. 삭제 또는 반대 요청이 도착하면, 같은 기록이 여러분이 적절한 순간에 개인화된 광고 신호를 중단했음을 증명합니다. 그 동의 이력을 데이터 맵과 결합하면 DSAR이 허둥지둥에서 단순 조회로 바뀝니다.
이 글은 퍼블리셔를 위한 일반 정보이며 법률 자문이 아닙니다. 구체적인 상황에 대해서는 자격을 갖춘 전문가와 상담하십시오.
핵심 요점
- 아무리 비공식적이더라도 모든 요청은 DSAR일 수 있으며, 보통 무료인 1개월 기한은 요청이 도착하는 날 시작됩니다.
- 접근과 삭제가 실제로 완전하도록 광고 및 분석 SDK를 포함한 모든 데이터 저장소를 매핑하세요.
- 신원을 비례적으로 확인하고 제때 응답했음을 증명하기 위해 각 요청을 기록하세요.
- FlexyConsent의 동의 기록과 감사 추적은 접근, 삭제, 반대 요청을 이행할 즉각적이고 방어 가능한 증거를 제공합니다.