چرا DPO ها باید ابزارهای ناشناسسازی را بررسی کنند
GDPR ارزیابی تأثیر حفاظت از داده (DPIA) را برای کارهای پرخطر الزامی میکند. پردازش گسترده PII پرخطر است. یک ابزار ناشناسسازی یک پردازنده داده است. تحت قوانین پردازنده قرار میگیرد. قبل از راهاندازی باید آن را ارزیابی کنید.
دو چیز الزامی است. پردازندهها باید «تضمینهای کافی» برای امنیت ارائه دهند. تمام پردازشها باید توسط یک قرارداد کتبی اداره شوند. بهعنوان یک DPO، کنترلهای امنیتی ابزار، پردازندههای فرعی آن، محل میزبانی فایلهای شما، نحوه مدیریت نقضها و موافقتنامه پردازش داده (DPA) را ثبت کنید.
گواهینامه ISO 27001 کار را کاهش میدهد. BSI دریافت که شرکتهای دارای گواهینامه زمان پرسشنامههای امنیتی را ۷۳٪ کاهش میدهند. Gartner دریافت که ISO 27001 در ۷۸٪ از مناقصات Fortune 500 الزامی است. یک ابزار دارای گواهینامه به شما اجازه میدهد گواهینامه را ذکر کنید. نیازی به بررسی دستی هر کنترل ندارید. ابزارهای فاقد گواهینامه نیاز به بررسی دستی بیشتری دارند.
برای مشاهده نحوه رعایت این قوانین، به نمای کلی انطباق و صفحه امنیت ما مراجعه کنید.
هفت چیز که باید بررسی کنید
از این فهرست برای هر ابزار ناشناسسازی یا تأمینکننده استفاده کنید.
۱. موافقتنامه پردازش داده. آیا یک DPA مطابق با GDPR در جایگاه است؟ باید پوشش دهد: پردازش فقط بر اساس دستورات شما، وظیفه مراقبت، مراحل امنیتی، کنترل پردازندههای فرعی، کمک به درخواستهای حقوقی، دفع یا بازگشت فایلها و حقوق حسابرسی.
۲. سوابق امنیتی. آیا مراحل امنیتی مستند شدهاند؟ تأمینکنندگان دارای گواهینامه ISO 27001 میتوانند به گواهینامه و بیانیه قابلیت کاربرد خود اشاره کنند. این الزام را برآورده میکند.
۳. فهرست پردازندههای فرعی. آیا ابزار از پردازندههای فرعی استفاده میکند؟ آیا نام برده شدهاند؟ قبل از هر تغییر نیاز به اطلاع قبلی دارید. میزبانهای ابری، CDN ها و ابزارهای OCR همه در نظر گرفته میشوند. نامهای گمشده یک شکاف رایج هستند.
۴. محل میزبانی فایلها. آیا داده شما در اروپا میزبانی میشود؟ میزبانی اروپایی برای شرکتهای مستقر در اروپا آسانترین است. ابزارهای دانشصفر نیز مناسب هستند — هیچ فایلی اصلاً دستگاه شما را ترک نمیکند. تأمینکنندگان آمریکایی نیاز به بندهای قراردادی استاندارد (SCC) دارند.
۵. اطلاعیه نقض. تأمینکننده چقدر سریع شما را در مورد نقض مطلع میکند؟ قانون اطلاعیه به مقام نظارتی شما را در عرض ۷۲ ساعت الزامی میکند. تأمینکننده شما باید ابتدا شما را هشدار دهد. بررسی کنید که DPA این را تأیید میکند.
۶. DPIA تأمینکننده. آیا تأمینکننده DPIA خود را انجام داده است؟ آیا میتوانید آن را بخوانید؟ هیچ DPIA یعنی شکافی در سوابق خود شما. این یک مشکل متداول است.
۷. پاکسازی و قابلیت حمل. آیا تأمینکننده میتواند درخواستهای پاکسازی و قابلیت حمل را مدیریت کند؟ ابزارهای دانشصفر هیچ فایلی ذخیره نمیکنند، بنابراین پاکسازی ممکن است اعمال نشود. DPIA باید این را بگوید.
یک تأمینکننده خوب چهار مورد به شما ارائه میدهد: گواهینامه ISO 27001، اثبات میزبانی اروپایی، DPIA آنها و یک DPA امضا شده. این چهار مورد هر شکافی در DPIA خود شما را پر میکنند. مقام نظارتی شما راضی خواهد بود.
برای سوالات رایج درباره بررسی تأمینکننده، سوالات متداول DPO ما را بخوانید.