VKY'lerin Anonimleştirme Araçlarını Neden Denetlemesi Gerekir
GDPR, yüksek riskli işlemler için Veri Koruma Etki Değerlendirmesi (DPIA) yapılmasını zorunlu kılıyor. Büyük ölçekli kişisel veri işleme yüksek risklidir. Anonimleştirme aracı bir veri işlemcisidir. İşlemci kuralları kapsamına girer. Canlıya geçmeden önce değerlendirmeniz gerekir.
İki şart var. İşlemcilerin güvenlik için "yeterli güvenceler" sunması zorunlu. Tüm işlemler yazılı bir sözleşmeyle yönetilmeli. Bir VKY olarak aracın güvenlik kontrollerini, alt işlemcilerini, dosyalarınızı nerede barındırdığını, ihlalleri nasıl ele aldığını ve veri işleme sözleşmesini (VİS) kayıt altına alın.
ISO 27001 sertifikası işi kolaylaştırıyor. BSI, sertifikalı firmaların güvenlik anketi sürelerini %73 oranında azalttığını tespit etti. Gartner ise ISO 27001'in Fortune 500 tekliflerinin %78'inde gereklilik olduğunu buldu. Sertifikalı bir araç, sertifikaya atıfta bulunmanıza olanak tanır. Her kontrolü tek tek incelemenize gerek kalmaz. Sertifika almamış araçlar daha fazla manuel inceleme gerektirir.
Bu kuralları nasıl karşıladığımız hakkında uyum genel bakışımıza ve güvenlik sayfamıza bakın.
Kontrol Edilmesi Gereken Yedi Madde
Her anonimleştirme aracı veya tedarikçi için bu listeyi kullanın.
1. Veri işleme sözleşmesi. GDPR uyumlu bir VİS mevcut mu? Şunları kapsamalıdır: yalnızca sizin talimatlarınız doğrultusunda işleme, özen yükümlülüğü, güvenlik adımları, alt işlemci kontrolü, haklar taleplerine yardım, dosyaların imhası veya iadesi ve denetim hakları.
2. Güvenlik kayıtları. Güvenlik adımları yazılı mı? ISO 27001 sertifikalı tedarikçiler, sertifikalarını ve Uygulanabilirlik Bildirimlerini gösterebilir. Bu, gerekliliği karşılar.
3. Alt işlemci listesi. Araç alt işlemci kullanıyor mu? Bunlar isimlendiriliyor mu? Herhangi bir değişiklik için önceden bildirim almanız gerekir. Bulut barındırma sağlayıcıları, CDN'ler ve OCR araçları hepsi dahildir. Eksik isimler yaygın bir boşluktur.
4. Dosyaların barındırıldığı yer. Verileriniz AB'de mi barındırılıyor? AB merkezli firmalar için AB'de barındırma en kolay yoldur. Sıfır-bilgi araçları da uygundur — dosyalar cihazınızı hiç terk etmez. ABD merkezli tedarikçiler için Standart Sözleşme Maddeleri (SSM) gerekir.
5. İhlal bildirimi. Tedarikçi bir ihlali size ne kadar hızlı bildirecek? Kanun, düzenleyiciye 72 saat içinde bildirim yapılmasını zorunlu kılıyor. Tedarikçinin önce sizi uyarması gerekiyor. VİS'in bunu teyit ettiğini kontrol edin.
6. Tedarikçi DPIA'sı. Tedarikçi kendi DPIA'sını yaptı mı? Okuyabilir misiniz? DPIA olmaması kendi kayıtlarınızda bir boşluk anlamına gelir. Bu sık karşılaşılan bir sorundur.
7. Silme ve taşınabilirlik. Tedarikçi silme ve taşınabilirlik taleplerini karşılayabiliyor mu? Sıfır-bilgi araçları dosya saklamaz; bu nedenle silme geçerli olmayabilir. DPIA'da bunu belirtmeniz gerekir.
İyi bir tedarikçi size dört şey sunar: ISO 27001 sertifikası, AB barındırma kanıtı, kendi DPIA'sı ve imzalı bir VİS. Bu dört öğe, kendi DPIA'nızdaki her boşluğu doldurur. Düzenleyiciniz tatmin olacaktır.
Tedarikçi denetimleri hakkında sık sorulan sorular için VKY SSS sayfamıza bakın.