VDAR datu subjekta piekļuves pieprasījumi (DSAR): rokasgrāmata mobilo lietotņu izdevējiem
Kas DSAR patiesībā ir
Datu subjekta piekļuves pieprasījums (DSAR) ir brīdis, kad lietotājs izmanto tiesības, ko VDAR viņam piešķir attiecībā uz viņa personas datiem. Mobilo lietotņu izdevējam šis “datu subjekts” ir viens no jūsu spēlētājiem vai lietotājiem, un pieprasījums var pienākt pa e-pastu, atbalsta pieteikumu, lietotņu veikala atsauksmi vai lietotnes iekšējo veidlapu. Iemesls ir vienkāršs: kāds vēlas zināt, kas jums par viņu glabājas — vai vēlas, lai jūs ar to kaut ko darītu.
Būtiski, ka DSAR nav obligāti jāmin VDAR, jāizmanto vārds “DSAR” vai jāseko kādam šablonam. Vienas rindas ziņojums kā “atsūtiet man manus datus” vai “dzēsiet manu kontu” iedarbina pulksteni tikpat stingri kā formāla juridiska vēstule. Uzskatīt par derīgiem tikai formāla izskata pieprasījumus ir ātrs veids, kā nokavēt termiņu.
Tiesības aiz pieprasījuma
DSAR apvieno vairākas atsevišķas tiesības, un viens un tas pats ziņojums var izsaukt vairākas no tām. Zināt, kura ir kura, nosaka, kas jums patiesībā jādara.
- Piekļuve — lietotājs var pieprasīt savu personas datu kopiju, kā arī kontekstu: ko jūs vācat, kāpēc, ar ko dalāties un cik ilgi glabājat.
- Dzēšana (“tiesības tikt aizmirstam”) — viņa datu dzēšana, ieskaitot kopijas, kas nodotas reklāmas un analītikas partneriem, ievērojot šaurus juridiskus izņēmumus.
- Pārnesamība — dati, ko viņš jums sniedza, atgriezti strukturētā, mašīnlasāmā formātā, piemēram, JSON vai CSV, lai tos varētu pārvietot citur.
- Labošana — neprecīzu vai nepilnīgu datu labošana, piemēram, nepareizs e-pasts vai reģions.
Saistītas tiesības — iebildums pret apstrādi un ierobežošana — bieži ceļo līdzās šīm, īpaši saistībā ar reklāmas personalizāciju, kur lietotājs var atsaukt piekrišanu, nevis pilnībā dzēst savu kontu.
Termiņi ir stingri
Jums jāatbild bez nepamatotas kavēšanās un viena kalendārā mēneša laikā no pieprasījuma saņemšanas. Pulkstenis sāk tikšķēt dienā, kad pieprasījums pienāk, nevis dienā, kad kāds no jūsu komandas to pamana. Jūs varat pagarināt par diviem papildu mēnešiem patiesi sarežģītiem pieprasījumiem, bet tikai tad, ja jūs informējat lietotāju šī pirmā mēneša laikā un paskaidrojat iemeslu.
Atbildes parasti ir bez maksas. Jūs varat iekasēt saprātīgu maksu vai atteikt tikai tad, kad pieprasījums ir acīmredzami nepamatots vai pārmērīgs, un pierādīšanas slogs gulstas uz jums. Lielākajai daļai izdevēju droša pieņēmuma ir: bez maksas un trīsdesmit dienu laikā. Loga nokavēšana ir tieši tāds pārkāpums, uz kuru regulatori norāda, novērtējot naudas sodus.
Mērogojamas darba plūsmas izveide
Izdevēji, kas mierīgi apstrādā DSAR, ir pārvērtuši tos par atkārtojamu procesu, nevis ugunsdzēsības mācībām. Praktiska darba plūsma izskatās šādi:
- Saņemšana. Publicējiet vienu reklamētu kanālu — lietotnes iekšējo veidlapu vai īpašu privacy@ adresi — un novirziet visu caur to, lai nekas nepazustu atbalsta rindās.
- Pārbaudiet identitāti. Apstipriniet, ka pieprasītājs ir konta īpašnieks, bet prasiet tikai to, kas jums nepieciešams. Pieprasīt pases skenēšanu, lai uzmeklētu spēles iekšējo ID, jau pats par sevi ir atbilstības problēma.
- Reģistrējiet un atzīmējiet laiku. Nekavējoties pierakstiet pienākšanas datumu; tas ir jūsu termiņa enkurs.
- Atrodiet datus. Uzturiet datu karti par katru krātuvi — jūsu aizmugursistēmu, avāriju žurnāliem, analītiku, reklāmas SDK, CRM — kas skar lietotāju datus, indeksētu pēc stabila identifikatora.
- Izpildiet un atbildiet. Eksportējiet, dzēsiet vai izlabojiet pēc pieprasījuma, izplatiet dzēšanu apstrādātājiem un atbildiet vienkāršā valodā.
- Noslēdziet ciklu. Arhivējiet pieprasījumu un jūsu atbildi kā pierādījumu, ka jūs rīkojāties laikā.
Bieži sastopamie slazdi
Lielākā daļa neveiksmju ir operatīvas, nevis juridiskas. Uzmanieties no šīm:
- Aizmirstas datu krātuves. Reklāmas un attiecinājuma SDK, push paziņojumu nodrošinātāji un avāriju ziņotāji visi glabā lietotāju datus. Dzēšana, kas tos izlaiž, ir nepilnīga.
- Pārmērīga vākšana pārbaudes laikā, pārvēršot privātuma pieprasījumu par privātuma risku.
- Neformālu ziņojumu uzskatīšana par ne-pieprasījumiem un mēneša nokavēšana.
- Nav piekrišanas pierādījuma. Ja lietotājs apstrīd, ka jums kādreiz bija juridisks pamats apstrādāt viņa datus reklāmas nolūkos, jums jāspēj parādīt, ar ko viņš piekrita un kad.
Kā CMP padara DSAR pārvaldāmus
Šeit jūsu piekrišanas slānis nopelna savu algu. Uz DSAR ir daudz vieglāk atbildēt, kad jūs varat uzreiz parādīt, ar ko lietotājs piekrita, kad un saskaņā ar kuru ietvaru. FlexyConsent — Google sertificēta CMP, kas atbalsta IAB TCF 2.3 un Google Consent Mode v2 — glabā ar laika zīmogu marķētu piekrišanas ierakstu un audita pēdas katram lietotājam. Kad pienāk piekļuves pieprasījums, šis ieraksts kļūst par gatavu daļu no jūsu atbildes: pieņemtie nolūki, iesaistītie pārdevēji un parādītā paziņojuma versija. Kad pienāk dzēšanas vai iebilduma pieprasījums, tas pats ieraksts pierāda, ka jūs apturējāt personalizētus reklāmas signālus īstajā brīdī. Šīs piekrišanas vēstures savienošana ar jūsu datu karti pārvērš DSAR no steigas par vienkāršu meklēšanu.
Šis raksts ir vispārīga informācija izdevējiem un nav juridiska konsultācija; konsultējieties ar kvalificētu speciālistu par jūsu konkrēto situāciju.
Galvenās atziņas
- Jebkurš pieprasījums — lai cik neformāls — var būt DSAR, un viena mēneša, parasti bezmaksas termiņš sākas dienā, kad tas pienāk.
- Kartējiet katru datu krātuvi, ieskaitot reklāmas un analītikas SDK, lai piekļuve un dzēšana būtu patiesi pilnīgas.
- Pārbaudiet identitāti proporcionāli un reģistrējiet katru pieprasījumu, lai pierādītu, ka atbildējāt laikā.
- FlexyConsent piekrišanas ieraksti un audita pēdas sniedz jums tūlītēju, aizstāvamu pierādījumu, lai izpildītu piekļuves, dzēšanas un iebilduma pieprasījumus.