Miks Andmekaitseametnikud Peavad Anonüümimistööriistu Hindama
GDPR nõuab kõrge riskiga töö jaoks andmekaitsemõju hindamist (DPIA). Suuremahuline PII töötlemine on kõrge risk. Anonüümimistööriist on volitatud töötleja. See langeb volitatud töötleja reeglite alla. Peate seda hindama enne käivitamist.
Nõutakse kahte asja. Volitatud töötlejad peavad pakkuma turbe osas "piisavaid tagatisi". Kogu töötlemine peab olema reguleeritud kirjaliku lepinguga. Andmekaitseametnikuna dokumenteerige tööriista turvakontrollid, selle alltöövõtjad, kus see teie faile majutab, kuidas see rikkumisi käsitleb, ja andmete töötlemise leping (DPA).
ISO 27001 sertifikaat vähendab töökoormust. BSI leidis, et sertifitseeritud ettevõtted vähendavad turvaküsimustike täitmise aega 73% võrra. Gartner leidis, et ISO 27001 on nõutav 78% Fortune 500 pakkumistest. Sertifitseeritud tööriist võimaldab teil viidata serdile. Te ei pea iga kontrolli käsitsi kontrollima. Sertifitseerimata tööriistad nõuavad rohkem käsitsi läbivaatust.
Vaadake meie vastavuse ülevaadet ja turvalehte, et saada teada, kuidas me neid reegleid täidame.
Seitse Kontrollitavat Asja
Kasutage seda nimekirja mis tahes anonüümimistööriista või tarnija puhul.
1. Andmete töötlemise leping. Kas GDPR-ile vastav DPA on sõlmitud? See peab hõlmama: töötlemine ainult teie korralduste alusel, hoolsuskohustus, turvameetmed, alltöövõtjate kontroll, abi õiguste taotlustega, failide kõrvaldamine või tagastamine, ja auditeerimisõigused.
2. Turvaandmed. Kas turvameetmed on dokumenteeritud? ISO 27001 sertifitseeritud tarnijad saavad viidata oma serdile ja Kohaldatavuse Deklaratsioonile. See rahuldab nõude.
3. Alltöövõtjate nimekiri. Kas tööriist kasutab alltöövõtjaid? Kas need on nimetatud? Teil on vaja eelnevat teavitust mis tahes muudatustest. Pilverajatised, CDN-id ja OCR-tööriistad arvestatakse kõik. Puuduvad nimed on tavaline lünk.
4. Failide majutuskoht. Kas teie andmed asuvad EL-i serverites? EL-i majutus on EL-is asuvatele ettevõtetele lihtsaim. Nullteadmiste tööriistad sobivad samuti - failid ei lahku teie seadmest üldse. USA-põhised tarnijad vajavad Standardseid Lepingutingimusi (SCC).
5. Rikkumisest teavitamine. Kui kiiresti teavitab tarnija teid rikkumisest? Seadus nõuab teavitamist teie regulaatorile 72 tunni jooksul. Teie tarnija peab teid esmalt hoiatama. Kontrollige, kas DPA kinnitab seda.
6. Tarnija DPIA. Kas tarnija on teinud oma DPIA? Kas saate seda lugeda? DPIA puudumine tähendab lünka teie enda andmetes. See on sage probleem.
7. Kustutamine ja portaablus. Kas tarnija suudab käsitleda kustutamise ja portaabluse taotlusi? Nullteadmiste tööriistad ei salvesta faile, seega kustutamine ei pruugi kehtida. DPIA peab seda ütlema.
Hea tarnija annab teile neli eset: ISO 27001 sert, EL-i majutuse tõend, nende DPIA ja allkirjastatud DPA. Need neli eset täidavad iga lünga teie omas DPIA-s. Teie regulaator on rahul.
Lugege meie andmekaitseametniku KKK-d tarnija kontrollimise sagedaste küsimuste kohta.