لماذا يحتاج مسؤولو حماية البيانات إلى تدقيق أدوات إخفاء الهوية؟
تستوجب اللائحة الأوروبية إجراء تقييم أثر حماية البيانات (DPIA) للأعمال عالية المخاطر. معالجة البيانات الشخصية على نطاق واسع تُعدّ عالية المخاطر. وأداة إخفاء الهوية هي معالج بيانات، تخضع لقواعد المعالج، ويجب تقييمها قبل الإطلاق.
أمران مطلوبان: يجب أن يقدم المعالجون "ضمانات كافية" للأمن، وأن تخضع جميع عمليات المعالجة لعقد مكتوب. بوصفك مسؤول حماية البيانات، وثِّق ضوابط أمن الأداة، ومعالجيها الفرعيين، ومكان استضافة ملفاتك، وطريقة تعاملها مع الاختراقات، واتفاقية معالجة البيانات (DPA).
تُقلل شهادة ISO 27001 الجهد المطلوب. وجدت BSI أن الشركات المعتمدة تُخفّض وقت استبيانات الأمن بنسبة 73%. وخلصت Gartner إلى أن ISO 27001 مطلوبة في 78% من مناقصات Fortune 500. الأداة المعتمدة تتيح لك الاستناد إلى الشهادة دون الحاجة إلى مراجعة كل ضابط يدوياً. الأدوات غير المعتمدة تتطلب مراجعة يدوية أكثر.
راجع ملخص الامتثال وصفحة الأمن للتعرف على كيفية استيفائنا لهذه المتطلبات.
سبعة أمور للتحقق منها
استخدم هذه القائمة مع أي أداة أو مورد لإخفاء الهوية:
1. اتفاقية معالجة البيانات. هل ثمة اتفاقية متوافقة مع اللائحة الأوروبية؟ يجب أن تشمل: المعالجة وفق تعليماتك فقط، والعناية الواجبة، وخطوات الأمن، والتحكم في المعالجين الفرعيين، والمساعدة في طلبات الحقوق، والتخلص من الملفات أو إعادتها، وحقوق التدقيق.
2. سجلات الأمن. هل خطوات الأمن موثَّقة كتابياً؟ يستطيع الموردون المعتمدون بـISO 27001 الإشارة إلى شهادتهم وبيان قابلية التطبيق، مما يُلبي المتطلب.
3. قائمة المعالجين الفرعيين. هل تستخدم الأداة معالجين فرعيين؟ هل هم مُسمَّون؟ تحتاج إلى إشعار مسبق بأي تغيير. مضيفو السحابة وشبكات توصيل المحتوى وأدوات التعرف الضوئي على الحروف كلها تندرج في هذه الفئة. الأسماء الناقصة ثغرة شائعة.
4. مكان استضافة الملفات. هل بياناتك مستضافة داخل الاتحاد الأوروبي؟ الاستضافة الأوروبية هي الأيسر للشركات الأوروبية. الأدوات عديمة المعرفة مقبولة أيضاً — لا تغادر الملفات جهازك أصلاً. الموردون الأمريكيون يحتاجون إلى بنود عقدية قياسية (SCCs).
5. إشعار الاختراق. ما مدى سرعة إبلاغ المورد لك بالاختراق؟ تستلزم اللائحة إخطار جهة التنظيم خلال 72 ساعة. يجب أن يُحذِّرك المورد أولاً. تأكد من أن اتفاقية معالجة البيانات تُثبت ذلك.
6. تقييم أثر المورد. هل أجرى المورد تقييم أثر خاصاً به؟ هل يمكنك الاطلاع عليه؟ غياب التقييم يعني ثغرة في سجلاتك الخاصة، وهذا خلل متكرر.
7. المحو وقابلية النقل. هل يستطيع المورد معالجة طلبات المحو وقابلية النقل؟ الأدوات عديمة المعرفة لا تخزن ملفات، فقد لا ينطبق المحو. يجب أن ينص تقييم الأثر على ذلك.
يمنحك المورد الجيد أربعة عناصر: شهادة ISO 27001، وإثبات الاستضافة الأوروبية، وتقييم أثره الخاص، واتفاقية معالجة بيانات موقَّعة. هذه العناصر الأربعة تسد كل ثغرة في تقييم أثرك الخاص، ومن شأنها إرضاء جهة التنظيم.
اقرأ الأسئلة الشائعة لمسؤول حماية البيانات للاطلاع على أسئلة شائعة حول التحقق من الموردين.