Žiadosti o prístup dotknutej osoby (DSAR) podľa GDPR: Príručka pre mobilných vydavateľov
Čo DSAR v skutočnosti je
Žiadosť o prístup dotknutej osoby (DSAR) je okamih, keď používateľ uplatňuje práva, ktoré mu GDPR priznáva nad jeho osobnými údajmi. Pre mobilného vydavateľa je touto „dotknutou osobou“ jeden z vašich hráčov či používateľov a žiadosť môže prísť e-mailom, ako tiket podpory, recenzia v obchode s aplikáciami alebo formulárom v aplikácii. Spúšťač je jednoduchý: niekto chce vedieť, čo o ňom uchovávate — alebo chce, aby ste s tým niečo urobili.
Zásadné je, že DSAR nemusí spomínať GDPR, používať slovo „DSAR“ ani nasledovať žiadnu šablónu. Jednoriadková správa ako „pošlite mi moje dáta“ alebo „vymažte môj účet“ spúšťa lehotu rovnako pevne ako formálny právny list. Považovať za platné len formálne vyzerajúce žiadosti je rýchla cesta k zmeškaniu lehoty.
Práva za žiadosťou
DSAR združujú niekoľko odlišných práv a tá istá správa môže uplatňovať viac než jedno. Vedieť, ktoré je ktoré, určuje, čo musíte skutočne urobiť.
- Prístup — používateľ môže požiadať o kópiu svojich osobných údajov a kontext: čo zhromažďujete, prečo, s kým to zdieľate a ako dlho to uchovávate.
- Vymazanie („právo byť zabudnutý“) — vymazanie ich dát vrátane kópií odovzdaných reklamným a analytickým partnerom, s výhradou úzkych zákonných výnimiek.
- Prenosnosť — dáta, ktoré vám poskytli, vrátené v štruktúrovanom, strojovo čitateľnom formáte ako JSON alebo CSV, aby ich bolo možné preniesť inam.
- Oprava — oprava nepresných alebo neúplných údajov, napríklad chybného e-mailu alebo regiónu.
Súvisiace práva — namietanie proti spracúvaniu a obmedzenie — často putujú spolu s týmito, najmä okolo personalizácie reklamy, kde používateľ môže odvolať súhlas namiesto úplného vymazania svojho účtu.
Lehoty sú prísne
Musíte odpovedať bez zbytočného odkladu a do jedného kalendárneho mesiaca od prijatia žiadosti. Lehota začína dňom, keď žiadosť príde, nie dňom, keď si ju niekto z vášho tímu všimne. Môžete ju predĺžiť o ďalšie dva mesiace pri skutočne zložitých žiadostiach, ale len ak používateľa do prvého mesiaca informujete a vysvetlíte prečo.
Odpovede sú zvyčajne zadarmo. Primeraný poplatok si môžete účtovať alebo žiadosť odmietnuť iba vtedy, ak je zjavne neopodstatnená alebo neprimeraná, a dôkazné bremeno nesiete vy. Pre väčšinu vydavateľov je bezpečným predpokladom: zadarmo a do tridsiatich dní. Zmeškanie tohto okna je presne ten druh pochybenia, na ktorý regulátori poukazujú pri posudzovaní pokút.
Budovanie pracovného postupu, ktorý škáluje
Vydavatelia, ktorí DSAR zvládajú pokojne, z nich urobili opakovateľný proces, nie hasičskú akciu. Funkčný pracovný postup vyzerá takto:
- Príjem. Zverejnite jediný, inzerovaný kanál — formulár v aplikácii alebo vyhradenú adresu privacy@ — a smerujte všetko cezeň, aby sa nič nestratilo vo frontoch podpory.
- Overte totožnosť. Potvrďte, že žiadateľ účet vlastní, ale žiadajte len to, čo potrebujete. Vyžadovať sken pasu na vyhľadanie herného ID je samo o sebe problémom súladu.
- Zaznamenajte a opatrite časovou pečiatkou. Dátum prijatia zaznamenajte okamžite; to je kotva vašej lehoty.
- Nájdite dáta. Udržujte dátovú mapu každého úložiska — backend, protokoly o pádoch, analytiku, reklamné SDK, CRM — ktoré sa dotýka používateľských dát, kľúčované stabilným identifikátorom.
- Vybavte & odpovedzte. Exportujte, vymažte alebo opravte podľa žiadosti, propagujte vymazania k spracúvateľom a odpovedzte zrozumiteľným jazykom.
- Uzavrite slučku. Archivujte žiadosť aj svoju odpoveď ako dôkaz, že ste konali včas.
Časté úskalia
Väčšina zlyhaní je prevádzková, nie právna. Dajte si pozor na tieto:
- Zabudnuté dátové úložiská. Reklamné a atribučné SDK, poskytovatelia push notifikácií a reportéri pádov všetci uchovávajú používateľské dáta. Vymazanie, ktoré ich preskočí, je neúplné.
- Nadmerné zhromažďovanie pri overovaní, ktoré mení žiadosť o ochranu súkromia na riziko pre súkromie.
- Považovanie neformálnych správ za nežiadosti a nechanie mesiaca uplynúť.
- Žiadny dôkaz súhlasu. Ak používateľ spochybní, že ste kedy mali zákonný základ na spracúvanie jeho dát pre reklamu, musíte ukázať, s čím a kedy súhlasil.
Ako CMP robí DSAR zvládnuteľnými
Tu si vaša vrstva súhlasu zaslúži svoje miesto. DSAR sa odpovedá oveľa ľahšie, keď dokážete okamžite ukázať, s čím používateľ súhlasil, kedy a podľa ktorého rámca. FlexyConsent — CMP certifikovaný spoločnosťou Google podporujúci IAB TCF 2.3 a Google Consent Mode v2 — ukladá pre každého používateľa záznam o súhlase a audítorskú stopu opatrené časovou pečiatkou. Keď príde žiadosť o prístup, tento záznam sa stáva hotovou súčasťou vašej odpovede: prijaté účely, zapojení dodávatelia a verzia zobrazeného oznámenia. Keď príde žiadosť o vymazanie alebo námietka, ten istý záznam dokazuje, že ste personalizované reklamné signály zastavili v správnom okamihu. Spárovanie tejto histórie súhlasu s vašou dátovou mapou mení DSAR z chaosu na vyhľadanie.
Tento článok je všeobecnou informáciou pre vydavateľov a nie je právnou radou; ohľadom vašej konkrétnej situácie sa poraďte s kvalifikovaným odborníkom.
Kľúčové ponaučenia
- Akákoľvek žiadosť — akokoľvek neformálna — môže byť DSAR a zvyčajne bezplatná mesačná lehota začína dňom, keď príde.
- Zmapujte každé dátové úložisko vrátane reklamných a analytických SDK, aby boli prístup a vymazanie skutočne úplné.
- Overujte totožnosť primerane a každú žiadosť zaznamenajte, aby ste preukázali včasnú odpoveď.
- Záznamy o súhlase a audítorská stopa FlexyConsent vám poskytujú okamžitý, obhájiteľný dôkaz na vybavenie žiadostí o prístup, vymazanie aj námietku.