یک ابزار، سه چارچوب
یک تیم حریم خصوصی در روز دوشنبه فایلهای مشتری اتحادیه اروپا را تحت GDPR پردازش میکند. در روز سهشنبه سوابق بهداشتی را تحت HIPAA. در روز چهارشنبه دادههای مصرفکننده کالیفرنیا را تحت CCPA.
هر قانون قوانین متفاوتی دارد. هر سند نیاز به تنظیمات متفاوت دارد.
جابجایی بین سه مجموعه قانون هر روز خطا ایجاد میکند. تنظیمات نادرست روی فایل نادرست موجب شکست انطباق یا از دست دادن داده میشود.
پروفایلهای انطباق نامگذاریشده این را رفع میکنند. یک تنظیم ذخیرهشده برای هر قانون. بدون پیکربندی مجدد دستی.
GDPR — چه چیزی پوشش میدهد
GDPR همه دادههای شخصی را پوشش میدهد. برای هر فرد اتحادیه اروپا که قابل شناسایی است اعمال میشود. هیچ فهرست ثابتی از آنچه شمول میشود وجود ندارد. هر اطلاعاتی که به شخصی مربوط میشود در دامنه است.
دستههای خاص — دادههای بهداشتی، باورهای دینی، دیدگاههای سیاسی — تحت ماده ۹ حفاظت بیشتری دریافت میکنند.
انواع موجودیت رایج برای کار مستندات: نامها، آدرسها، شناسههای ملی، ایمیلها، شماره تلفنها، آدرسهای IP، کارتهای اعتباری.
تصمیم درست به بافت بستگی دارد. GDPR هیچ فهرست ثابتی ندارد.
HIPAA — چه چیزی پوشش میدهد
حذف امن HIPAA دقیقاً ۱۸ نوع شناسه را تعریف میکند. همه ۱۸ مورد باید از سوابق بهداشتی حذف شوند.
dو قانون تیمها را غافلگیر میکند:
- تاریخها فقط به سال کاهش مییابند. ماه و روز حذف میشوند. سال میماند.
- مناطق جغرافیایی کوچکتر از یک ایالت باید حذف شوند.
این قوانین فقط برای نهادهای تحت پوشش و شرکای تجاری آنها اعمال میشوند.
CCPA — چه چیزی پوشش میدهد
CCPA اطلاعات شخصی مرتبط با ساکنان کالیفرنیا را پوشش میدهد. دامنه گسترده است. شامل شناسههای مستقیم، فعالیت اینترنتی، تاریخچه خرید، دادههای جغرافیایی، دادههای بیومتریک و استنتاجهای پروفایل میشود.
برای کار مستندات، روی شناسههای مستقیم تمرکز کنید: نامها، SSNها، گواهینامههای رانندگی، شمارههای پاسپورت، ایمیلها، شمارههای حساب، آدرسهای IP، شناسههای دستگاه.
تاریخچه خرید و لاگهای مرور به ندرت به عنوان متن ساده در یک سند ظاهر میشوند.
چرا جابجایی دستی شکست میخورد
جابجایی دستی خطا ایجاد میکند. یک فایل GDPR که با تنظیمات HIPAA اجرا میشود قوانین تاریخ را که GDPR به آن نیاز ندارد میگیرد. یک فایل HIPAA که با تنظیمات GDPR اجرا میشود قوانین جغرافیایی که حذف امن الزامی میکند را از دست میدهد.
مطالعات نشان میدهند جابجایی دستی چارچوب حدود ۱۵٪ اوقات خطا تولید میکند. هر خطا یک شکست انطباق یا رویداد از دست دادن داده است.
کارکنان باید سه مجموعه قانون را در ذهن داشته باشند و هر بار درست را اعمال کنند. این یک فرآیند نیست. یک حدس است که هر روز زده میشود.
سه تنظیم نامگذاریشده
«GDPR Standard — EU Customers»
شناسایی: نامها، آدرسها، شناسههای ملی، ایمیلها، شماره تلفنها، آدرسهای IP، کارتهای اعتباری.
روش: Redact.
تاریخها را مگر اینکه تاریخ تولد در دامنه باشد حذف کنید. آدرسهای IP را برای کار داده آنلاین قرار دهید.
«HIPAA Safe Harbor — Healthcare»
شناسایی: نامهای شخص، تاریخها، مکانهای زیر ایالت، تلفن، فکس، ایمیل، SSN، شمارههای پرونده پزشکی، شناسههای طرح بهداشت، شمارههای حساب، شمارههای گواهینامه، شناسههای وسیله نقلیه، شناسههای دستگاه، URLها، آدرسهای IP، شناسههای بیومتریک. این همه ۱۸ نوع حذف امن را پوشش میدهد.
روش: Redact. برای تاریخها: سال را نگه دارید. ماه و روز را حذف کنید.
یک الگوی سفارشی برای فرمت شماره پرونده پزشکی تسهیلات خود اضافه کنید.
«CCPA — California Consumer»
شناسایی: نامها، آدرسها، شماره تلفنها، ایمیلها، SSNها، گواهینامههای رانندگی، شمارههای پاسپورت، کارتهای اعتباری، آدرسهای IP، URLها، شمارههای حساب، شناسههای دستگاه.
روش: Replace (بهتر برای تحلیل) یا Redact.
هر تنظیم ذخیرهشده تصمیم انطباق را قفل میکند. اپراتور پروفایلی که با بافت قانونی سند مناسب است را انتخاب میکند. هیچ فهرست موجودیتی برای ساخت وجود ندارد. هیچ روشی برای انتخاب وجود ندارد.
نرخ خطا قبل و بعد
قبل از پروفایلهای نامگذاریشده: کارکنان برای هر قانون به صورت دستی پیکربندی مجدد میکنند. نرخ خطا نزدیک به ۱۵٪ است. حسابرسیهای سالانه هر سال یافتههای اعمال چارچوب را پیدا میکنند.
بعد از پروفایلهای نامگذاریشده: کارکنان یک پروفایل ذخیرهشده انتخاب میکنند. تنظیمات ثابت است. نرخ خطا به زیر ۲٪ میرسد. خطاهای باقیمانده از انتخاب پروفایل نادرست میآیند. بررسی QA آنها را میگیرد. حسابرسیها بدون یافتهای گذر میکنند.
تغییر کلیدی: تصمیم انطباق از اجرای روزانه به ایجاد پروفایل منتقل میشود. یک متخصص یک بار تصمیم میگیرد. هر اپراتور بدون فکر کردن آن را اعمال میکند.
اداره یک تیم چند چارچوبی
مالکیت را تخصیص دهید. یک سرپرست برای هر قانون. سرپرست GDPR پروفایل GDPR را مالک است. افسر HIPAA تنظیمات HIPAA را مالک است. هر سرپرست پروفایل خود را هر فصل بررسی میکند.
بر اساس منبع مسیردهی کنید. دادههای مشتری اتحادیه اروپا از پروفایل GDPR استفاده میکند. دادههای بهداشتی آمریکا از پروفایل HIPAA. دادههای مصرفکننده کالیفرنیا از پروفایل CCPA.
هر اجرا را ثبت کنید. لاگهای پردازش ثبت میکنند کدام پروفایل روی هر دسته استفاده شده است. وقتی حسابرس میپرسد یک فایل چطور مدیریت شده، پاسخ یک نام پروفایل، یک تاریخ و یک لاگ پیکربندی است.
بهروزرسانیها را منتشر کنید. وقتی EDPB راهنمایی جدیدی صادر میکند، سرپرست GDPR تنظیمات مشترک را بهروز میکند. همه اجراهای آینده تغییر را میگیرند. هیچکس نیاز به اطلاعرسانی ندارد.
برای نگاه عمیقتر به حاکمیت پروفایل و شواهد حسابرسی، به پیشتنظیمهای익명화 و سازگاری حسابرسی GDPR مراجعه کنید. برای جزئیات پوشش موجودیت حذف امن HIPAA، به حذف شناسه حذف امن HIPAA برای تحقیقات بهداشتی مراجعه کنید.
نتیجهگیری
سه قانون. سه پروفایل ذخیرهشده. یک ابزار.
پیچیدگی در سطح تعریف پروفایل زندگی میکند. نه در پردازش روزانه. اپراتورها نیازی به دانستن قوانین تاریخ HIPAA ندارند. آنها باید بدانند کدام پروفایل با سند جلویشان مناسب است.
تنظیمات نامگذاریشده بار شناختی را کاهش میدهند. خطاها را کم میکنند. انطباق را قابل اثبات میکنند.