GDPR zahteve posameznikov za dostop do podatkov (DSAR-ji): Priročnik za mobilne založnike
Kaj DSAR pravzaprav je
Zahteva posameznika za dostop do podatkov (DSAR) je trenutek, ko uporabnik uveljavlja pravice, ki mu jih GDPR podeljuje nad njegovimi osebnimi podatki. Za mobilnega založnika je ta “posameznik, na katerega se nanašajo osebni podatki” eden vaših igralcev ali uporabnikov, zahteva pa lahko prispe po e-pošti, prek vstopnice za podporo, ocene v trgovini z aplikacijami ali obrazca v aplikaciji. Sprožilec je preprost: nekdo želi vedeti, kaj hranite o njem — ali želi, da glede tega ukrepate.
Ključno je, da DSAR ne rabi omenjati GDPR, uporabljati besede “DSAR” ali slediti kakršni koli predlogi. Enovrstično sporočilo, kot je “pošljite mi moje podatke” ali “izbrišite moj račun”, sproži uro prav tako odločno kot formalno pravno pismo. Obravnavanje samo formalno videti zahtev kot veljavnih je hiter način, da zamudite rok.
Pravice za zahtevo
DSAR-ji združujejo več ločenih pravic, isto sporočilo pa lahko prikliče več kot eno. Vedeti, katera je katera, določa, kaj morate dejansko storiti.
- Dostop — uporabnik lahko zahteva kopijo svojih osebnih podatkov in kontekst: kaj zbirate, zakaj, s kom delite in kako dolgo hranite.
- Izbris (“pravica do pozabe”) — izbris njegovih podatkov, vključno s kopijami, posredovanimi oglaševalskim in analitičnim partnerjem, ob ozkih pravnih izjemah.
- Prenosljivost — podatki, ki vam jih je dal, vrnjeni v strukturirani, strojno berljivi obliki, kot sta JSON ali CSV, da jih je mogoče prenesti drugam.
- Popravek — popravek netočnih ali nepopolnih podatkov, na primer napačne e-pošte ali regije.
Sorodne pravice — ugovor obdelavi in omejitev — pogosto potujejo skupaj s temi, zlasti glede personalizacije oglasov, kjer lahko uporabnik prekliče privolitev, namesto da bi v celoti izbrisal svoj račun.
Roki so strogi
Odgovoriti morate brez nepotrebnega odlašanja in v enem koledarskem mesecu od prejema zahteve. Ura se začne na dan, ko zahteva prispe, in ne na dan, ko jo nekdo iz vaše ekipe opazi. Za resnično zapletene zahteve lahko podaljšate za dodatna dva meseca, vendar le, če uporabnika obvestite v tem prvem mesecu in pojasnite zakaj.
Odgovori so običajno brezplačni. Razumno pristojbino lahko zaračunate ali zavrnete le, kadar je zahteva očitno neutemeljena ali pretirana, breme dokazovanja tega pa je na vas. Za večino založnikov je varna predpostavka: brezplačno in v tridesetih dneh. Zamuda okna je natanko tista vrsta spodrsljaja, na katero regulatorji opozarjajo pri ocenjevanju glob.
Gradnja poteka dela, ki se prilagaja obsegu
Založniki, ki DSAR-je obravnavajo mirno, so jih spremenili v ponovljiv proces in ne v gasilsko vajo. Uporaben potek dela izgleda takole:
- Sprejem. Objavite en oglaševan kanal — obrazec v aplikaciji ali namenski naslov privacy@ — in vse usmerite skozenj, da se nič ne izgubi v vrstah podpore.
- Preverite identiteto. Potrdite, da je vložnik lastnik računa, vendar zahtevajte le tisto, kar potrebujete. Zahtevanje skena potnega lista za iskanje ID-ja v igri je samo po sebi težava skladnosti.
- Zabeležite in časovno označite. Datum prispetja zabeležite takoj; to je vaše sidro roka.
- Poiščite podatke. Vzdržujte zemljevid podatkov vsake shrambe — vašega zaledja, dnevnikov sesutij, analitike, oglaševalskih SDK-jev, CRM — ki se dotika uporabniških podatkov, indeksiranega s stabilnim identifikatorjem.
- Izpolnite in odgovorite. Izvozite, izbrišite ali popravite, kot je zahtevano, izbrise razširite na obdelovalce in odgovorite v preprostem jeziku.
- Zaprite zanko. Arhivirajte zahtevo in svoj odgovor kot dokaz, da ste ukrepali pravočasno.
Pogoste pasti
Večina napak je operativnih, ne pravnih. Pazite na te:
- Pozabljene shrambe podatkov. Oglaševalski in atribucijski SDK-ji, ponudniki potisnih obvestil in poročevalci o sesutjih vsi hranijo uporabniške podatke. Izbris, ki jih preskoči, je nepopoln.
- Prekomerno zbiranje med preverjanjem, kar zahtevo za zasebnost spremeni v tveganje za zasebnost.
- Obravnavanje neformalnih sporočil kot ne-zahtev in dopuščanje, da mesec poteče.
- Brez dokaza o privolitvi. Če uporabnik izpodbija, da ste kdaj imeli zakonito podlago za obdelavo njegovih podatkov za oglase, morate znati pokazati, s čim je soglašal in kdaj.
Kako CMP naredi DSAR-je obvladljive
Tu vaš sloj privolitve upraviči svoje delo. Na DSAR je veliko lažje odgovoriti, ko lahko takoj pokažete, s čim je uporabnik soglašal, kdaj in v okviru katerega okvira. FlexyConsent — CMP s Googlovim certifikatom, ki podpira IAB TCF 2.3 in Google Consent Mode v2 — za vsakega uporabnika hrani časovno označen zapis o privolitvi in revizijsko sled. Ko prispe zahteva za dostop, ta zapis postane že pripravljen del vašega odgovora: sprejeti nameni, vključeni ponudniki in različica prikazanega obvestila. Ko prispe zahteva za izbris ali ugovor, isti zapis dokazuje, da ste personalizirane oglaševalske signale ustavili ob pravem trenutku. Združevanje te zgodovine privolitve z vašim zemljevidom podatkov spremeni DSAR iz panike v poizvedbo.
Ta članek je splošna informacija za založnike in ni pravni nasvet; za svoj specifični položaj se posvetujte z usposobljenim strokovnjakom.
Ključni poudarki
- Vsaka zahteva — pa naj bo še tako neformalna — je lahko DSAR, in enomesečni, običajno brezplačni rok se začne na dan, ko prispe.
- Preslikajte vsako shrambo podatkov, vključno z oglaševalskimi in analitičnimi SDK-ji, da bosta dostop in izbris dejansko popolna.
- Identiteto preverite sorazmerno in zabeležite vsako zahtevo, da dokažete, da ste odgovorili pravočasno.
- Zapisi o privolitvi in revizijska sled FlexyConsenta vam dajejo takojšen, zagovorljiv dokaz za izpolnjevanje zahtev za dostop, izbris in ugovor.