Serwer FiveM nie może stać się “zgodny z RODO” przez skopiowanie szablonu polityki prywatności. Zacznij od udokumentowania danych osobowych, które faktycznie przetwarza Twój serwer, strona internetowa, Discord, przepływ płatności, system wsparcia i kopie zapasowe; następnie udokumentuj cele, podstawy prawne, odbiorców, retencję, bezpieczeństwo i procedury dotyczące praw użytkowników dla zaangażowanych jurysdykcji.
Jest to lista kontrolna operacyjna, a nie porada prawna ani gwarancja zgodności. Obowiązki administratora zależą od jego działań, użytkowników i jurysdykcji. Korzystaj z oficjalnych przepisów i uzyskaj wykwalifikowaną poradę w nierozwiązanych kwestiach prawnych.
1. Zbuduj rzeczywisty spis danych
Wymień każdy system i pole, w tym dane przechowywane przez wtyczki i usługi zewnętrzne. Typowe operacje FiveM mogą obejmować:
- Cfx.re/Rockstar, Discord, Steam lub inne identyfikatory graczy;
- Adresy IP, znaczniki czasu połączeń, logi urządzenia lub bezpieczeństwa;
- Zapisy dotyczące postaci, ekwipunku, nieruchomości i moderacji powiązane z graczem;
- Zgłoszenia na listę dozwolonych, wiadomości wsparcia i notatki personelu;
- analityka internetowa, pliki cookie i formularze;
- Referencje zamówień Tebex i zapisy uprawnień;
- kopie zapasowe baz danych, archiwa logów i kopie zapasowe poza siedzibą zawierające którekolwiek z powyższych.
Oficjalny Referencje identyfikatora Cfx.re pokazuje, że serwer może odbierać różne typy identyfikatorów, w tym adresy IP. Dostępność nie oznacza, że każda wartość powinna być przechowywana w nieskończoność.
2. Zapisz cel, podstawę prawną i okres przechowywania
Dla każdej kategorii zapisz, dlaczego jest potrzebna, kto jej używa i kiedy jest usuwana lub anonimizowana. Nie oznaczaj domyślnie każdej czynności przetwarzania jako „zgoda”. W ramach RODO zgoda jest jedną z możliwych podstaw prawnych z określonymi warunkami; umowa, obowiązek prawny i uzasadnione interesy mają różne testy i konsekwencje.
Główne źródło to Rozporządzenie (UE) 2016/679Artykuł 5 dotyczy zgodności z prawem, ograniczenia celu, minimalizacji danych, dokładności, ograniczenia przechowywania i bezpieczeństwa. Użyj Przewodnik Europejskiej Rady Ochrony Danych dla MŚP aby uzyskać praktyczne wyjaśnienia.
3. Zidentyfikuj administratora, podmioty przetwarzające i transfery danych
Nazwij osobę lub organizację, która określa, dlaczego i w jaki sposób społeczność przetwarza dane. Wymień dostawców hostingu, CDN, poczty elektronicznej, analityki, integracji Discord, systemów zgłoszeń, formularzy, kopii zapasowych i handlu. Zapisz umowę lub warunki przetwarzania danych, region przechowywania i wszelkie mechanizmy transferu międzynarodowego związane z usługą.
Nie twierdz, że Tebex, Discord lub hosting zapewnia zgodność całego serwera. Każdy dostawca odpowiada za swoją rolę; operator pozostaje odpowiedzialny za przetwarzanie, które kontroluje.
4. Publikuj informacje zgodne z rzeczywistością
Informacja o prywatności powinna zawierać dane administratora i sposób kontaktu, kategorie i źródła danych, cele i podstawy prawne, odbiorców, kryteria przechowywania, prawa, sposób składania skarg oraz wszelkie istotne transfery międzynarodowe lub zautomatyzowane decyzje. Połącz ją przed zebraniem wniosku lub prośby o wsparcie, a nie tylko w stopce po przesłaniu.
5. Minimalizuj dostęp i zabezpiecz rejestry
- Przyznaj personelowi tylko uprawnienia wymagane do ich roli i niezwłocznie usuwaj pracowników, którzy odeszli.
- Używaj unikalnych kont i uwierzytelniania wieloskładnikowego, jeśli jest dostępne.
- Trzymaj dane bazy danych, txAdmin, kopie zapasowe i dane uwierzytelniające dostawcy z dala od publicznych zasobów i logów.
- Szyfruj połączenia sieciowe i chroń kopie zapasowe za pomocą oddzielnych kontroli dostępu.
- Rejestruj wrażliwe działania administracyjne bez kopiowania niepotrzebnych danych osobowych.
- Aktualizuj boty WordPress, Discord, frameworki i zasoby serwera poprzez przetestowany proces zmian.
6. Przygotuj przepływy pracy dla żądań podmiotu danych
Dokumentuj, w jaki sposób personel weryfikuje wnioskodawcę bez zbierania nadmiernych nowych danych, lokalizuj rekordy w systemach i odpowiadaj na żądania dostępu, poprawiania, usuwania, ograniczenia, sprzeciwu lub przenoszenia, tam gdzie ma to zastosowanie. Żądanie usunięcia może nie wymagać usunięcia każdego rekordu, gdy obowiązuje inny zgodny z prawem obowiązek przechowywania; udokumentuj decyzję, zamiast obiecywać automatyczny wynik.
7. Przygotuj się na incydenty i naruszenia
Zdefiniuj, kto otrzymuje raport bezpieczeństwa, w jaki sposób ograniczany jest dostęp, które logi i kopie zapasowe są zachowywane, w jaki sposób identyfikowane są dotknięte dane i osoby, oraz kto ocenia obowiązki powiadamiania. Nie ukrywaj incydentu, usuwając jedyny dowód. Przewodnik EDPB zawiera dedykowany przepływ pracy dotyczący naruszenia danych; terminy powiadomień prawnych wymagają kwalifikowanej i terminowej oceny.
8. Przeglądaj zmiany przed uruchomieniem
Powtórz inwentaryzację podczas dodawania nowego bota Discord, narzędzia analitycznego, formularza białej listy, pakietu płatności, programu anty-cheat, miejsca docelowego kopii zapasowej lub integracji personelu. Zapisz datę przeglądu i właściciela. Skopiowana polityka, która nie zmienia się wraz ze zmianą systemu, nie jest wiarygodnym dowodem operacyjnym.
Minimalne dowody do zachowania
- aktualne dane i inwentarz procesorów;
- harmonogram retencji i usuwania;
- przegląd dostępu personelu;
- procedury dotyczące wniosków o prawa i incydentów;
- testy tworzenia kopii zapasowych i przywracania;
- datowana polityka prywatności i dziennik zmian;
- rejestry ocen wyższego ryzyka i porad profesjonalnych, tam gdzie są wymagane.
