شکست ممیزی GDPR: ابزارهای اطلاعات شخصی پراکنده
بهروزرسانی شده برای ۲۰۲۶.
ممیز شما یک سؤال میپرسد: «چه کنترلهای فنی از داده شخصی محافظت میکنند؟» پاسخ غلط: «ما از پنج ابزار مختلف استفاده میکنیم.» دلیل شکست استفاده از پنج ابزار در ممیزیهای GDPR اینجا توضیح داده میشود — و پاسخ صحیح چه شکلی است.
لحظه ممیزی
بازرس مرجع حفاظت از داده (DPA) با مسئول انطباق ملاقات میکند. DPA در حال بررسی شکایت یک موضوع داده است. یک مشتری سابق میگوید دادههایش به اشتباه مدیریت شده.
سؤال: «سازمان شما از چه کنترلهایی برای ایمن نگه داشتن داده شخصی هنگام پردازش توسط کارکنان استفاده میکند؟»
مسئول انطباق: «وکلای ما از افزونه Word استفاده میکنند. کارکنان پشتیبانی از افزونه Chrome استفاده میکنند. تیم داده ما اسکریپت Python دارد. برای درخواستهای فردی، هر کسی میتواند از وباپ استفاده کند.»
بازرس: «آیا اینها ابزار یکسانی هستند؟ موتور یکسان؟ پوشش یکسان؟»
مسئول انطباق: «نه. متفاوت کار میکنند.»
اینجاست که ممیزی سخت میشود.
چرا ابزارهای پراکنده ماده ۳۲ را نقض میکنند
ماده ۳۲ GDPR «اقدامات فنی و سازمانی مناسب» را الزامی میکند. این استاندارد دو بخش دارد.
تناسب با ریسک. اقدامات باید با ریسک مطابقت داشته باشند. برای داده شخصی پردازششده در جریانهای کاری متعدد، تشخیص سازگار اطلاعات شخصی لازم است. تشخیصی که بر اساس ابزار متفاوت است، این معیار را برآورده نمیکند.
اثبات. اقدامات باید قابل اثبات باشند. ماده ۵(۲) — اصل پاسخگویی — الزامی میکند که کنترلرها «بتوانند انطباق را اثبات کنند.» این یعنی شواهدی از کنترل سازگار. نه بهترین تلاش. سازگار.
ابزارهای تقسیمشده در اثبات شکست میخورند. ابزار A 285 نوع موجودیت شناسایی میکند. ابزار B 50 نوع. ابزار C 200 نوع اما با آستانههای متفاوت. نمیتوانید محافظت سازگار را با این مجموعه اثبات کنید. فقط میتوانید نشان دهید که برخی ابزارها در برخی زمینهها اجرا شدهاند.
یافته DPA در مورد ابزار تقسیمشده میخواند: «کنترلهای فنی برای حفاظت از اطلاعات شخصی در جریانهای کاری مختلف ناسازگار هستند. این شکافهای پوشش ایجاد میکند و بررسی مرکزی دنباله ممیزی را ممنوع میسازد.»
مشکل کشف شکاف
شما اغلب نمیدانید شکافهای پوشش کجا هستند تا زمانی که نقضی رخ دهد.
فرض کنید ابزار B (که توسط تیم داده استفاده میشود) شمارههای کارت ملی اروپایی را شناسایی نمیکند. ابزار A (که توسط وکلا استفاده میشود) میکند. این شکاف در طول کار عادی نامرئی است. فایلها پردازش میشوند. هیچ هشداری فعال نمیشود. همه چیز نرمال به نظر میرسد.
شکاف زمانی ظاهر میشود که:
- یک شماره کارت ملی اروپایی در فایلی ظاهر شود که تیم داده پردازش کرده
- آن فایل بدون کنترل به اشتراک گذاشته شود
- موضوع داده افشا را کشف کند و شکایت GDPR ثبت کند
اکنون DPA یک شکاف آشکار میکند. تیم داده ابزاری با پوشش متفاوت نسبت به سایر تیمها استفاده کرده. شکافی که باید پیدا و بسته میشد.
پوشش یکپارچه این را برطرف میکند. همان انواع موجودیت در تمام زمینهها شناسایی میشوند. شکافها قابل مشاهده میشوند — صفر شناسایی از موجودیت X در هر جریان کاری — به جای اینکه پنهان بمانند.
برای آنچه ممیزان در کنترلهای فنی به دنبال آن هستند، به ماده ۳۲ GDPR و نظارت بر ابزار هوش مصنوعی مراجعه کنید.
پاسخ صحیح برای انطباق چگونه است
مسئول انطباق با یک پلتفرم یکپارچه متفاوت پاسخ میدهد.
«ما از یک پلتفرم تشخیص اطلاعات شخصی در تمام جریانهای کاری استفاده میکنیم. وکلا، کارکنان پشتیبانی و مهندسان داده از همان موتور تشخیص استفاده میکنند. رابطها متفاوت هستند — افزونه Word، افزونه Chrome، برنامه دسکتاپ — اما مدل و تنظیمات یکسان هستند. همه پردازشها در یک دنباله ممیزی مرکزی ثبت میشوند. تنظیمات ما بیش از ۲۸۵ نوع موجودیت را با پیشتنظیمهای مناسب حوزه قضایی پوشش میدهد. میتوانم هر دوره زمانی که نیاز دارید را ارائه دهم.»
این پاسخ:
- مشخص است. پلتفرم را نام میبرد و تنظیمات چند-پلتفرمی را توضیح میدهد.
- سازگار است. «همان موتور تشخیص» نگرانی پوشش را مستقیماً برطرف میکند.
- قابل اثبات است. یک دنباله ممیزی مرکزی یعنی شواهد در صورت درخواست آماده است.
وقتی بازرس دنباله ممیزی برای یک موضوع داده خاص را درخواست میکند، درخواست بلافاصله برآورده میشود.
استاندارد سازگاری در چند پلتفرم
برای موضع قوی در ماده ۳۲، اینها حداقل الزامات هستند.
سازگاری تشخیص:
- همان مدل تشخیص یا API در تمام پلتفرمها
- همان پوشش نوع موجودیت — اگر وباپ ۲۸۵ موجودیت بررسی میکند، برنامه دسکتاپ هم باید بررسی کند
- همان آستانههای اطمینان — هیچ ابزاری برای همان نوع موجودیت سهلگیرانهتر یا سختگیرانهتر نیست
- همان توکنهای جایگزین برای همان انواع موجودیت
- دنباله ممیزی مرکزی در تمام پلتفرمها
الزامات مستندسازی:
- نمای تنظیمات: پوشش فعلی موجودیت و آستانهها
- تاریخچه تغییرات: چه چیزی و چه زمانی تغییر کرده
- اثبات پوشش: همه پلتفرمها تنظیمات یکسانی دارند
میتوانید این را برای مجموعهای از چند ابزار بسازید. اما نیازمند مدیریت تنظیمات رسمی و ممیزیهای منظم بین ابزارها است. یک پلتفرم واحد پاسخ را ساده میکند: «اینجا تنظیمات است. همه جا اعمال میشود. اینجا دنباله ممیزی است.»
برای دیدی گستردهتر از سازگاری در چند پلتفرم، به انطباق اطلاعات شخصی در چند پلتفرم: Mac، Linux، Windows مراجعه کنید.
انتقال عملی: از پراکنده به یکپارچه
مرحله ۱: ترسیم ابزارها و پوشش
- هر ابزار را بر اساس تیم و جریان کاری فهرست کنید
- مستند کنید که هر ابزار چه انواع اطلاعات شخصی را شناسایی میکند
- شکافها را پیدا کنید — ابزار A چه چیزی شناسایی میکند که ابزار B نادیده میگیرد؟
مرحله ۲: تعریف استاندارد پوشش
- بر اساس تعهدات شما — انواع موجودیت GDPR، PHI مربوط به HIPAA، دستهبندیهای CCPA
- یک استاندارد تعیین کنید که برای همه جریانهای کاری اعمال شود
مرحله ۳: انتخاب پلتفرم یکپارچه
- آیا میتواند در وب، دسکتاپ، Word و مرورگر مستقر شود؟
- آیا استاندارد پوشش شما را برآورده میکند؟
- آیا یک دنباله ممیزی مرکزی فراهم میکند؟
مرحله ۴: مهاجرت
- با پرریسکترین جریانهای کاری شروع کنید
- تیم به تیم جابهجا شوید و ابزارهای قدیمی را با مهاجرت کاربران از کار بیندازید
- مهاجرت را در گزارش انطباق خود ثبت کنید
ابزار تقسیمشده یکی از رایجترین شکافهای کنترل GDPR است که در ممیزیها یافت میشود. برای نحوه ظهور آن در تیمهای توزیعشده، به کار از راه دور و GDPR: ناسازگاری پلتفرم مراجعه کنید.