Proč musí DPO hodnotit nástroje pro anonymizaci
GDPR vyžaduje posouzení vlivu na ochranu osobních údajů (DPIA) pro vysoce riziková zpracování. Rozsáhlé zpracování osobních dat je považováno za vysoce rizikové. Nástroj pro anonymizaci je zpracovatel a podléhá pravidlům pro zpracovatele. Před zahájením používání je nutné jej posoudit.
Vyžadují se dva prvky. Zpracovatelé musí nabídnout „dostatečné záruky” pro bezpečnost. Veškeré zpracování musí být upraveno písemnou smlouvou. Jako DPO musíte zdokumentovat bezpečnostní kontroly nástroje, jeho dílčí zpracovatele, místo uložení souborů, způsob řešení porušení zabezpečení a smlouvu o zpracování osobních údajů (DPA).
Certifikace ISO 27001 snižuje zátěž. BSI zjistilo, že certifikované společnosti zkracují čas věnovaný bezpečnostním dotazníkům o 73 %. Gartner zjistil, že ISO 27001 je požadováno v 78 % výběrových řízení Fortune 500. Certifikovaný nástroj umožňuje odkaz na certifikaci bez nutnosti ručního ověřování každé kontroly. Necertifikované nástroje vyžadují podrobnější ruční přezkum.
Viz náš přehled souladu s předpisy a stránku o bezpečnosti, kde je popsáno, jak tyto požadavky splňujeme.
Sedm aspektů k ověření
Použijte tento kontrolní seznam pro jakýkoli nástroj nebo poskytovatele anonymizace.
1. Smlouva o zpracování osobních údajů. Je uzavřena DPA odpovídající GDPR? Musí pokrývat: zpracování pouze na pokyn správce, povinnost péče, bezpečnostní opatření, kontrolu dílčích zpracovatelů, pomoc při žádostech subjektů, vrácení nebo smazání souborů a práva na audit.
2. Dokumentace bezpečnosti. Jsou bezpečnostní kontroly zdokumentovány písemně? Dodavatelé certifikovaní podle ISO 27001 mohou poskytnout certifikaci a Prohlášení o použitelnosti, čímž požadavek plně splní.
3. Seznam dílčích zpracovatelů. Využívá nástroj dílčí zpracovatele? Jsou jmenováni? Je vyžadováno předběžné oznámení o jakékoli změně. Cloudové hostingové služby, CDN a nástroje OCR sem všechny spadají. Chybějící jména jsou běžnou mezerou.
4. Místo uložení souborů. Jsou data hostována v EU? Evropský hosting je nejjednodušším řešením pro společnosti sídlící v EU. Nástroje s nulovou znalostí jsou také v souladu — žádný soubor neopouští vaše zařízení. Američtí poskytovatelé vyžadují standardní smluvní doložky (SCC).
5. Oznamování porušení zabezpečení. Jak rychle vás poskytovatel upozorní v případě porušení? Zákon vyžaduje oznámení dozorčímu orgánu do 72 hodin. Poskytovatel vás musí informovat s předstihem. Ověřte, zda to DPA potvrzuje.
6. DPIA poskytovatele. Provedl poskytovatel vlastní DPIA? Je možné ji nahlédnout? Absence DPIA je mezerou ve vaší dokumentaci — jde o častý nedostatek.
7. Výmaz a přenositelnost. Je poskytovatel schopen zpracovat žádosti o výmaz a přenositelnost? Nástroje s nulovou znalostí soubory neuchovávají, takže výmaz nemusí být relevantní. DPIA to musí výslovně uvádět.
Dobrý poskytovatel vám předloží čtyři věci: certifikaci ISO 27001, doklad o hostingu v EU, vlastní DPIA a podepsanou DPA. Tyto čtyři prvky uzavírají veškeré mezery ve vaší DPIA. Dozorový orgán bude spokojen.
Viz naše FAQ pro DPO pro časté otázky k prověřování dodavatelů.