BDAR duomenų subjekto prieigos užklausos (DSAR): mobiliųjų leidėjų vadovas
Kas iš tikrųjų yra DSAR
Duomenų subjekto prieigos užklausa (DSAR) yra akimirka, kai naudotojas pasinaudoja teisėmis, kurias BDAR jam suteikia dėl jo asmens duomenų. Mobiliajam leidėjui tas “duomenų subjektas” yra vienas iš jūsų žaidėjų ar naudotojų, o užklausa gali atkeliauti el. paštu, pagalbos bilietu, programėlių parduotuvės atsiliepimu ar formos programėlėje. Priežastis paprasta: kažkas nori sužinoti, ką apie jį turite — arba nori, kad imtumėtės veiksmų.
Svarbiausia, kad DSAR nebūtina minėti BDAR, vartoti žodį “DSAR” ar laikytis kokio nors šablono. Vienos eilutės žinutė, pavyzdžiui, “atsiųskite man mano duomenis” ar “ištrinkite mano paskyrą”, paleidžia laikrodį lygiai taip pat tvirtai kaip oficialus teisinis laiškas. Laikyti galiojančiomis tik oficialiai atrodančias užklausas yra greitas būdas praleisti terminą.
Teisės už užklausos
DSAR apjungia kelias atskiras teises, ir ta pati žinutė gali remtis daugiau nei viena. Žinojimas, kuri yra kuri, lemia, ką iš tikrųjų turite padaryti.
- Prieiga — naudotojas gali paprašyti savo asmens duomenų kopijos su kontekstu: ką renkate, kodėl, su kuo dalijatės ir kiek laiko saugote.
- Ištrynimas (“teisė būti pamirštam”) — jo duomenų ištrynimas, įskaitant kopijas, perduotas reklamos ir analizės partneriams, su siaurai apibrėžtomis teisinėmis išimtimis.
- Perkeliamumas — jūsų pateikti duomenys, grąžinami struktūruotu, kompiuterio skaitomu formatu, pavyzdžiui, JSON ar CSV, kad juos būtų galima perkelti kitur.
- Ištaisymas — netikslių ar neišsamių duomenų ištaisymas, pavyzdžiui, neteisingo el. pašto ar regiono.
Susijusios teisės — prieštaravimas tvarkymui ir apribojimas — dažnai eina kartu su šiomis, ypač reklamos personalizavimo srityje, kur naudotojas gali atšaukti sutikimą, o ne visiškai ištrinti savo paskyrą.
Terminai yra griežti
Privalote atsakyti nepagrįstai nedelsdami ir per vieną kalendorinį mėnesį nuo užklausos gavimo. Laikrodis pradeda tiksėti tą dieną, kai užklausa atkeliauja, o ne tą dieną, kai kažkas jūsų komandoje ją pastebi. Galite pratęsti dar dviem mėnesiams iš tikrųjų sudėtingoms užklausoms, bet tik jei pranešate naudotojui per pirmąjį mėnesį ir paaiškinate kodėl.
Atsakymai paprastai yra nemokami. Pagrįstą mokestį imti ar atsisakyti galite tik tada, kai užklausa yra akivaizdžiai nepagrįsta ar perteklinė, ir įrodymo našta tenka jums. Daugumai leidėjų saugi prielaida yra: nemokamai ir per trisdešimt dienų. Termino praleidimas yra būtent tokia klaida, į kurią reguliuotojai atkreipia dėmesį vertindami baudas.
Mastelį keičiančios darbo eigos kūrimas
Leidėjai, kurie DSAR tvarko ramiai, pavertė jas pasikartojančiu procesu, o ne gaisro gesinimu. Tinkama darbo eiga atrodo taip:
- Priėmimas. Paskelbkite vieną reklamuojamą kanalą — formą programėlėje ar skirtą privacy@ adresą — ir nukreipkite viską per jį, kad niekas nepasimestų pagalbos eilėse.
- Patikrinkite tapatybę. Patvirtinkite, kad prašytojas valdo paskyrą, bet prašykite tik to, ko reikia. Reikalauti paso skenuotės, kad surastumėte žaidimo ID, savaime yra atitikties problema.
- Registruokite ir žymėkite laiką. Iškart užfiksuokite gavimo datą; tai jūsų termino atskaitos taškas.
- Suraskite duomenis. Tvarkykite kiekvienos saugyklos — jūsų vidinės sistemos, gedimų žurnalų, analizės, reklamos SDK, CRM — liečiančios naudotojo duomenis duomenų žemėlapį, indeksuotą pagal stabilų identifikatorių.
- Įvykdykite ir atsakykite. Eksportuokite, ištrinkite ar ištaisykite pagal prašymą, perduokite ištrynimus tvarkytojams ir atsakykite aiškia kalba.
- Užbaikite ciklą. Archyvuokite užklausą ir savo atsakymą kaip įrodymą, kad veikėte laiku.
Dažnos klaidos
Dauguma nesėkmių yra operacinės, o ne teisinės. Saugokitės šių:
- Užmirštos duomenų saugyklos. Reklamos ir priskyrimo SDK, push pranešimų teikėjai ir gedimų ataskaitų rinkikliai — visi jie saugo naudotojų duomenis. Ištrynimas, kuris juos praleidžia, yra neišsamus.
- Perteklinis rinkimas tikrinant tapatybę, paverčiantis privatumo užklausą privatumo rizika.
- Neformalių žinučių laikymas ne užklausomis ir mėnesio leidimas baigtis.
- Sutikimo įrodymo nebuvimas. Jei naudotojas ginčija, kad kada nors turėjote teisinį pagrindą tvarkyti jo duomenis reklamai, turite parodyti, su kuo jis sutiko ir kada.
Kaip CMP daro DSAR valdomas
Štai kur jūsų sutikimo sluoksnis pateisina save. Į DSAR daug lengviau atsakyti, kai galite akimirksniu parodyti, su kuo naudotojas sutiko, kada ir pagal kokią sistemą. FlexyConsent — Google sertifikuota CMP, palaikanti IAB TCF 2.3 ir Google Consent Mode v2 — saugo laiko žyma pažymėtą sutikimo įrašą ir audito seką kiekvienam naudotojui. Kai atkeliauja prieigos užklausa, tas įrašas tampa paruošta jūsų atsakymo dalimi: priimti tikslai, susiję tiekėjai ir parodyto pranešimo versija. Kai atkeliauja ištrynimo ar prieštaravimo užklausa, tas pats įrašas įrodo, kad personalizuotos reklamos signalus sustabdėte tinkamu momentu. Sujungus tą sutikimo istoriją su jūsų duomenų žemėlapiu, DSAR iš sumaišties virsta paieška.
Šis straipsnis yra bendro pobūdžio informacija leidėjams ir nėra teisinė konsultacija; dėl savo konkrečios situacijos kreipkitės į kvalifikuotą specialistą.
Pagrindinės išvados
- Bet kuri užklausa — kad ir kokia neformali — gali būti DSAR, o vieno mėnesio, paprastai nemokamas, terminas prasideda tą dieną, kai ji atkeliauja.
- Sudarykite kiekvienos duomenų saugyklos, įskaitant reklamos ir analizės SDK, žemėlapį, kad prieiga ir ištrynimas būtų iš tikrųjų išsamūs.
- Tikrinkite tapatybę proporcingai ir registruokite kiekvieną užklausą, kad įrodytumėte, jog atsakėte laiku.
- FlexyConsent sutikimo įrašai ir audito seka suteikia jums akimirksniu prieinamą, apgintiną įrodymą, kad įvykdytumėte prieigos, ištrynimo ir prieštaravimo užklausas.