GDPR-inzageverzoeken van betrokkenen (DSAR's): Een handboek voor mobiele uitgevers

Wat een DSAR eigenlijk is

Een inzageverzoek van een betrokkene (DSAR) is het moment waarop een gebruiker de rechten uitoefent die de GDPR hem geeft over zijn persoonsgegevens. Voor een mobiele uitgever is die “betrokkene” een van uw spelers of gebruikers, en het verzoek kan binnenkomen via e-mail, een supportticket, een review in de appstore of een formulier in de app. De aanleiding is simpel: iemand wil weten wat u over hem bewaart — of wil dat u er iets mee doet.

Cruciaal is dat een DSAR de GDPR niet hoeft te noemen, het woord “DSAR” niet hoeft te gebruiken en geen enkel sjabloon hoeft te volgen. Een bericht van één regel als “stuur me mijn gegevens” of “verwijder mijn account” zet de klok net zo stellig in gang als een formele juridische brief. Alleen formeel ogende verzoeken als geldig behandelen is een snelle manier om een termijn te missen.

De rechten achter het verzoek

DSAR's bundelen verschillende afzonderlijke rechten, en hetzelfde bericht kan er meer dan één inroepen. Weten welk recht welk is, bepaalt wat u feitelijk moet doen.

Verwante rechten — bezwaar tegen verwerking en beperking — reizen vaak met deze mee, vooral rond advertentiepersonalisatie waar een gebruiker zijn toestemming kan intrekken in plaats van zijn account meteen te verwijderen.

De termijnen zijn streng

U moet zonder onnodige vertraging en binnen één kalendermaand na ontvangst van het verzoek reageren. De klok begint op de dag dat het verzoek binnenkomt, niet op de dag dat iemand in uw team het opmerkt. U mag met twee maanden verlengen voor werkelijk complexe verzoeken, maar alleen als u de gebruiker binnen die eerste maand informeert en uitlegt waarom.

Reacties zijn normaal gesproken gratis. U kunt alleen een redelijke vergoeding vragen of weigeren wanneer een verzoek kennelijk ongegrond of buitensporig is, en de bewijslast daarvoor ligt bij u. Voor de meeste uitgevers is de veilige aanname: gratis, en binnen dertig dagen. Het missen van de termijn is precies het soort verzuim waar toezichthouders op wijzen bij het beoordelen van boetes.

Een workflow bouwen die schaalt

De uitgevers die DSAR's kalm afhandelen, hebben er een herhaalbaar proces van gemaakt in plaats van een brandoefening. Een werkbare workflow ziet er zo uit:

Veelvoorkomende valkuilen

De meeste fouten zijn operationeel, niet juridisch. Let op de volgende:

Hoe een CMP DSAR's beheersbaar maakt

Dit is waar uw toestemmingslaag zich terugbetaalt. Een DSAR is veel makkelijker te beantwoorden wanneer u direct kunt tonen waarmee een gebruiker heeft ingestemd, wanneer en onder welk kader. FlexyConsent — een door Google gecertificeerde CMP die IAB TCF 2.3 en Google Consent Mode v2 ondersteunt — bewaart voor elke gebruiker een toestemmingsregistratie en audittrail met tijdstempel. Wanneer een inzageverzoek binnenkomt, wordt die registratie een kant-en-klaar onderdeel van uw reactie: de geaccepteerde doeleinden, de betrokken vendoren en de versie van de getoonde melding. Wanneer een wissings- of bezwaarverzoek binnenkomt, bewijst dezelfde registratie dat u gepersonaliseerde advertentiesignalen op het juiste moment hebt gestopt. Die toestemmingsgeschiedenis koppelen aan uw datakaart maakt van een DSAR een opzoekactie in plaats van een paniekklus.

Dit artikel is algemene informatie voor uitgevers en is geen juridisch advies; raadpleeg een gekwalificeerde professional voor uw specifieke situatie.

Belangrijkste conclusies

← Blog Alles lezen →