Uks tööriist, kolm raamistikku
Privaatsusmeeskond töötleb EL-i klientide faile GDPR-i alusel esmaspäeval. Tervishoiuandmestikke HIPAA alusel teisipäeval. California tarbijate andmeid CCPA alusel kolmapäeval.
Igal seadusel on erinevad reeglid. Iga dokument vajab erinevat seadistust.
Kolme reeglite vahel igapaev vahetamine tekitab vigu. Vale seadistus vales failis põhjustab vastavuse rikkumise või andmete kaotuse.
Nimetatud vastavusprofiiilid lahendavad selle. Üks salvestatud seadistus seaduse kohta. Käsitsi ümberkonfigureerimist pole vaja.
GDPR - mida see katab
GDPR katab koik isikuandmed. See kehtib iga EL-i isiku suhtes, keda on võimalik tuvastada. Fikseeritud nimekirja sellest, mis loeb, pole olemas. Igasugune isikuga seotud teave on kohaldatav.
Erikategooriad - terviseandmed, religioossed veendumused, poliitilised vaated - saavad artikli 9 alusel erilise kaitse.
Levinud olemitüübid dokumenditoo jaoks: nimed, aadressid, rahvuslikud ID-d, e-posti aadressid, telefoninumbrid, IP-aadressid, krediitkaardid.
Oige otsus sõltub kontekstist. GDPR-il pole fikseeritud nimekirja.
HIPAA - mida see katab
HIPAA Safe Harbor maarab tapselt 18 tunnuse tüüpi. Koik 18 tuleb tervishoiuandmetest eemaldada.
Kaks reeglit üllatavad meeskondi:
- Kuupäevad redutseeritakse ainult aastale. Kuu ja paev eemaldatakse. Aasta jääb.
- Osariigist väiksemad geograafilised piirkonnad tuleb eemaldada.
Need reeglid kehtivad ainult kaetud üksuste ja nende äripartnerite suhtes.
CCPA - mida see katab
CCPA katab California elanikele seotud isikuandmeid. Ulatus on lai. See hõlmab otseseid tunnuseid, internetitegevust, ostuajalugu, geolokatsiooni andmeid, biomeetrilisi andmeid ja profiili järeldusi.
Dokumenditoo jaoks keskenduge otsetunnustele: nimed, isikukoodid, juhilubade numbrid, passi numbrid, e-posti aadressid, kontonumbrid, IP-aadressid, seadme ID-d.
Ostuajalugu ja sirvimislogid esinevad dokumendis harva tavalise tekstina.
Miks käsitsi vahetamine ebaõnnestub
Käsitsi vahetamine tekitab vigu. GDPR-i fail, mida kaitatakse HIPAA seadistusega, haarab kuupäevareegleid, mida GDPR ei vaja. HIPAA fail, mida töödeldakse GDPR seadistusega, jätab vahele geograafilised reeglid, mida Safe Harbor nõuab.
Uuringud naitavad, et käsitsi raamistiku vahetused tekitavad umbes 15% ajast vigu. Iga viga on vastavuse miss voi andmete kaotus.
Töötajad peavad meeles pidama kolm reeglite kogumit ja igal korral oige rakendama. See pole protsess. See on igapäevane arvamusepohine otsus.
Kolm nimetatud seadistust
"GDPR standard - EL kliendid"
Tuvastab: nimed, aadressid, rahvuslikud ID-d, e-posti aadressid, telefoninumbrid, IP-aadressid, krediitkaardid.
Meetod: Varjamine.
Jatke kuupäevad välja, kui sunnikuupaev pole kohaldatav. Lisage IP-aadressid veebiandmete too jaoks.
"HIPAA Safe Harbor - Tervishoiuandmed"
Tuvastab: isiku nimed, kuupäevad, osariigist väiksemad asukohad, telefon, faks, e-post, isikukood, meditsiinilise registri numbrid, tervisekava ID-d, kontonumbrid, sertifikaadinumbrid, soiduki ID-d, seadme ID-d, URL-id, IP-aadressid, biomeetrilised ID-d. See katab koik 18 Safe Harbor tüüpi.
Meetod: Varjamine. Kuupäevade puhul: hoidke aasta. Eemaldage kuu ja paev.
Lisage kohandatud muster oma asutuse meditsiinilise registri numbri formaadi jaoks.
"CCPA - California tarbija"
Tuvastab: nimed, aadressid, telefoninumbrid, e-posti aadressid, isikukoodid, juhilubade numbrid, passi numbrid, krediitkaardid, IP-aadressid, URL-id, kontonumbrid, seadme ID-d.
Meetod: Asendamine (parim analüütika jaoks) voi Varjamine.
Iga salvestatud seadistus lukustab vastavuse otsuse. Operaator valib profiili, mis vastab dokumendi seaduslikule kontekstile. Olemite nimekirja pole vaja koostada. Meetodit pole vaja valida.
Veamaarad enne ja parast
Enne nimetatud profiile: Töötajad konfigureerivad käsitsi iga seaduse jaoks. Veamaar on lahedal 15%. Iga-aastased auditid leiavad igal aastal raamistiku rakendamise leide.
Parast nimetatud profiile: Töötajad valivad salvestatud profiili. Seadistus on fikseeritud. Veamaar langeb alla 2%. Ülejäanud vead tulevad vale profiili valimisest. QA kontroll tuvastab need. Auditid läbivad ilma leidudeta.
Olulisim muutus: vastavuse otsus liigub igapaevast täitmisest profiili loomisesse. Spetsialist otsustab korra. Iga operaator rakendab seda mottlemata.
Mitme raamistiku meeskonna juhtimine
Maarake omandus. Uks juht seaduse kohta. GDPR juht omab GDPR profiili. HIPAA ametnik omab HIPAA seadistust. Iga juht vaatab oma profiili igal kvartalil üle.
Suunake allika pohjal. EL klientide andmed kasutavad GDPR profiili. USA tervishoiuandmed kasutavad HIPAA profiili. California tarbijate andmed kasutavad CCPA profiili.
Logige iga käitus. Töötlemislogid salvestavad, millist profiili kasutati igal partiil. Kui auditeerija küsib, kuidas faili kasitleti, on vastus profiili nimi, kuupäev ja konfiguratsioonilogi.
Suunake uuendused. Kui EDPB annab uusi juhiseid, uuendab GDPR juht jagatud seadistust. Koik tulevased käitused haaravad muutuse. Kedagi pole vaja teavitada.
Sügavama ülevaate saamiseks profiili haldamisest ja auditi tõenditest vt anonüümimise eelsatted ja GDPR auditi järjekindlus. HIPAA Safe Harbor olemite katvuse üksikasjaliku teabe saamiseks vt HIPAA Safe Harbor de-identifitseerimine tervishoiuuuringute jaoks.
Kokkuvõte
Kolm seadust. Kolm salvestatud profiili. Uks tööriist.
Keerukus elab profiili maaratlemise tasemel. Mitte igapaevases töötlemises. Operaatorid ei pea tundma HIPAA kuupäevareegleid. Nad peavad teadma, milline profiil sobib nende ees oleva dokumendiga.
Nimetatud seadistused vahendavad kognitiivset koormust. Need vahendavad vigu. Need muudavad vastavuse tõendatavaks.