GDPR Veri Sahibi Erişim Talepleri (DSAR'lar): Mobil Yayıncılar İçin El Kitabı
DSAR Aslında Nedir
Bir Veri Sahibi Erişim Talebi (DSAR), bir kullanıcının GDPR'ın kendisine kişisel verileri üzerinde tanıdığı hakları kullandığı andır. Mobil bir yayıncı için bu “veri sahibi” oyuncularınızdan veya kullanıcılarınızdan biridir ve talep e-posta, destek talebi, uygulama mağazası yorumu veya uygulama içi form yoluyla gelebilir. Tetikleyici basittir: biri hakkında ne tuttuğunuzu öğrenmek — veya buna ilişkin bir işlem yapmanızı — ister.
Önemli olan, bir DSAR'ın GDPR'dan bahsetmesinin, “DSAR” kelimesini kullanmasının veya herhangi bir şablonu izlemesinin gerekmemesidir. “Verilerimi gönderin” veya “hesabımı silin” gibi tek satırlık bir mesaj, resmi bir hukuki mektup kadar kesin bir biçimde süreyi başlatır. Yalnızca resmi görünen talepleri geçerli saymak, bir süreyi kaçırmanın hızlı bir yoludur.
Talebin Arkasındaki Haklar
DSAR'lar birkaç farklı hakkı bir araya getirir ve aynı mesaj birden fazlasını çağırabilir. Hangisinin hangisi olduğunu bilmek, gerçekte ne yapmanız gerektiğini belirler.
- Erişim — kullanıcı kişisel verilerinin bir kopyasını ve bağlamını isteyebilir: neyi topladığınız, neden, kimlerle paylaştığınız ve ne kadar süre sakladığınız.
- Silme (“unutulma hakkı”) — reklam ve analiz iş ortaklarına aktarılan kopyalar dahil verilerinin, dar yasal istisnalara tabi olarak silinmesi.
- Taşınabilirlik — size verdikleri verilerin, başka bir yere taşınabilmesi için JSON veya CSV gibi yapılandırılmış, makinece okunabilir bir formatta geri verilmesi.
- Düzeltme — örneğin yanlış bir e-posta veya bölge gibi hatalı ya da eksik verilerin düzeltilmesi.
İlgili haklar — işlemeye itiraz ve kısıtlama — özellikle bir kullanıcının hesabını tamamen silmek yerine onayını geri çekebileceği reklam kişiselleştirmesi etrafında çoğu zaman bunlarla birlikte gelir.
Süreler Katıdır
Talebi aldıktan sonra gereksiz gecikme olmaksızın ve bir takvim ayı içinde yanıt vermelisiniz. Süre, ekibinizden birinin talebi fark ettiği gün değil, talebin geldiği gün başlar. Gerçekten karmaşık talepler için iki ay daha uzatabilirsiniz, ancak yalnızca bu ilk ay içinde kullanıcıya bildirir ve nedenini açıklarsanız.
Yanıtlar normalde ücretsizdir. Yalnızca bir talep açıkça asılsız veya aşırı olduğunda makul bir ücret talep edebilir ya da reddedebilirsiniz ve bunu kanıtlama yükü size aittir. Çoğu yayıncı için güvenli varsayım şudur: ücretsiz ve otuz gün içinde. Süreyi kaçırmak, düzenleyicilerin para cezalarını değerlendirirken işaret ettiği türden bir kusurdur.
Ölçeklenen Bir İş Akışı Kurmak
DSAR'ları sakince ele alan yayıncılar, bunları bir yangın tatbikatı yerine tekrarlanabilir bir sürece dönüştürmüştür. İşleyen bir iş akışı şöyle görünür:
- Alım. Tek ve duyurulan bir kanal yayımlayın — uygulama içi bir form veya özel bir privacy@ adresi — ve her şeyi bunun üzerinden yönlendirin ki hiçbir şey destek kuyruklarında kaybolmasın.
- Kimliği doğrulayın. Talep edenin hesabın sahibi olduğunu teyit edin, ancak yalnızca ihtiyacınız olanı isteyin. Bir oyun içi kimliği aramak için pasaport taraması istemek başlı başına bir uyumluluk sorunudur.
- Kaydedin ve zaman damgası ekleyin. Geliş tarihini hemen kaydedin; bu sizin süre çıpanızdır.
- Veriyi bulun. Kullanıcı verisine dokunan her deponun — arka uçunuz, çökme günlükleri, analizler, reklam SDK'ları, CRM — sabit bir tanımlayıcıya göre anahtarlanmış bir veri haritasını tutun.
- Yerine getirin ve yanıtlayın. Talep edildiği gibi dışa aktarın, silin veya düzeltin, silmeleri işleyicilere yayın ve sade bir dille yanıt verin.
- Döngüyü kapatın. Talebi ve yanıtınızı, zamanında hareket ettiğinizin kanıtı olarak arşivleyin.
Sık Karşılaşılan Tuzaklar
Başarısızlıkların çoğu hukuki değil, operasyoneldir. Şunlara dikkat edin:
- Unutulan veri depoları. Reklam ve atıf SDK'ları, push sağlayıcıları ve çökme raporlayıcılarının tümü kullanıcı verisi tutar. Bunları atlayan bir silme eksiktir.
- Doğrulama sırasında aşırı veri toplama, bir gizlilik talebini bir gizlilik riskine dönüştürmek.
- Gayriresmi mesajları talep değilmiş gibi değerlendirmek ve ayın geçmesine izin vermek.
- Onay kanıtının olmaması. Bir kullanıcı, verilerini reklam amacıyla işlemek için hiçbir zaman yasal bir dayanağınız olmadığını iddia ederse, neyi ve ne zaman kabul ettiklerini gösterebilmeniz gerekir.
Bir CMP DSAR'ları Nasıl Yönetilebilir Kılar
İşte onay katmanınızın değerini kanıtladığı yer burasıdır. Bir kullanıcının neye, ne zaman ve hangi çerçeve altında onay verdiğini anında gösterebildiğinizde bir DSAR'ı yanıtlamak çok daha kolaydır. IAB TCF 2.3 ve Google Consent Mode v2'yi destekleyen Google sertifikalı bir CMP olan FlexyConsent, her kullanıcı için zaman damgalı bir onay kaydı ve denetim izi saklar. Bir erişim talebi geldiğinde, bu kayıt yanıtınızın hazır bir parçası olur: kabul edilen amaçlar, ilgili sağlayıcılar ve gösterilen bildirimin sürümü. Bir silme veya itiraz talebi geldiğinde, aynı kayıt kişiselleştirilmiş reklam sinyallerini doğru anda durdurduğunuzu kanıtlar. Bu onay geçmişini veri haritanızla eşleştirmek, bir DSAR'ı bir telaştan bir aramaya dönüştürür.
Bu makale yayıncılar için genel bilgidir ve hukuki tavsiye değildir; kendi özel durumunuz için nitelikli bir uzmana danışın.
Önemli Çıkarımlar
- Herhangi bir talep — ne kadar gayriresmi olursa olsun — bir DSAR olabilir ve bir aylık, genellikle ücretsiz süre, geldiği gün başlar.
- Erişim ve silmenin gerçekten eksiksiz olması için reklam ve analiz SDK'ları dahil her veri deposunu haritalayın.
- Kimliği orantılı biçimde doğrulayın ve zamanında yanıt verdiğinizi kanıtlamak için her talebi kaydedin.
- FlexyConsent'in onay kayıtları ve denetim izi, erişim, silme ve itiraz taleplerini yerine getirmek için size anında ve savunulabilir kanıt sağlar.