کار از راه دور و GDPR: مشکل شکاف پلتفرم
بهروزرسانی شده برای ۲۰۲۶.
بیشتر برنامههای GDPR برای دفتر ساخته شدهاند. همه کارکنان از دسکتاپهای مدیریتشده استفاده میکردند. IT یک پیکربندی روی هر دستگاه تنظیم میکرد. تنظیمات یکنواخت بود.
کار از راه دور و ترکیبی این را تغییر داد. امروز همان شخص ممکن است داده شخصی را روز دوشنبه از ایستگاه کار دفتر و روز جمعه از لپتاپ خانه پردازش کند. تعهد GDPR با مکان تغییر نمیکند. کنترلهای فنی اغلب تغییر میکنند.
چرا مکان شکافی ایجاد میکند
ماده ۳۲ GDPR روشن است: سازمانها باید اقدامات فنی مناسب برای حفاظت از داده شخصی اعمال کنند. این قانون نمیگوید «در دفتر.» هرجا که داده پردازش شود اعمال میشود.
وقتی ابزارهای داخل دفتر و از راه دور متفاوت هستند، کنترلها هم متفاوت هستند. این شکاف مشکل انطباق است.
چهار الگوی کاری الان در اکثر تیمها وجود دارد.
- کارکنان داخل دفتر روی ایستگاههای کار مدیریتشده با نرمافزار مستقر توسط IT.
- کارکنان از راه دور روی سختافزار خانگی — مدیریتشده توسط شرکت یا BYOD.
- کارکنان سیار روی هر دستگاهی که در دسترس است، با کنترل محدود پیکربندی.
- کارکنان ترکیبی که هر هفته بین هر دو جابهجا میشوند.
هر محیط ممکن است ابزارهای متفاوت، نسخههای متفاوت و تنظیمات متفاوتی داشته باشد. ماده ۳۲ GDPR برای هر چهار مورد اعمال میشود.
دادگاهها اکنون چه انتظاری دارند
دادگاهها روشن کردهاند که خطمشی به تنهایی ماده ۳۲ GDPR را برآورده نمیکند. شواهد کنترلهای فنی عملیاتی لازم است.
خطمشیای که به کارکنان میگوید داده را قبل از استفاده از ابزارهای هوش مصنوعی ناشناس کنند، یک کنترل فنی نیست. اقدامی که ناشناسسازی را انجام میدهد، کنترل است. اگر آن اقدام بهطور سازگار در محیطهای داخل دفتر و از راه دور مستقر نشده باشد، کنترل شکست میخورد. کنترل ناسازگار یک کنترل انطباقمحور نیست.
چهار حوزهای که سازگاری باید برقرار باشد
برای ابزارهای ناشناسسازی اطلاعات شخصی، سازگاری در مکانهای مختلف چهار چیز است.
پوشش موجودیت: همان انواع موجودیت در دفتر و خانه شناسایی میشوند. نه تقریباً یکسان — دقیقاً یکسان. موتورهای تشخیص متفاوت یعنی پوشش نمیتواند برابر اثبات شود.
آستانههای اطمینان: همان آستانه ناشناسسازی خودکار را در هر دو مکان فعال میکند. موجودیتی که با ۸۷٪ اطمینان در دفتر علامتگذاری میشود، نباید در خانه فقط هشدار دریافت کند.
پیکربندی پیشتنظیم: پیشتنظیم «استاندارد GDPR» تیم انطباق در هر دو محیط اعمال میشود. ذخیرهسازی سمت سرور یعنی تغییرات بلافاصله به هر نقطه دسترسی میرسند.
دنباله ممیزی: پردازش از خانه و از دفتر در یک گزارش مرکزی ظاهر میشود. هیچ گزارش از راه دور جداگانهای نیست که بعداً باید تطبیق داده شود.
ریسک برنامه دسکتاپ در مقابل وباپ
بسیاری از سازمانها برنامه دسکتاپ برای کاربران داخل دفتر و وباپ برای کارکنان از راه دور مستقر میکنند. حتی از همان فروشنده، این دو محصول میتوانند از هم فاصله بگیرند.
- چرخه بهروزرسانی متفاوت است. برنامه دسکتاپ ممکن است چند نسخه از وباپ عقب باشد.
- ارثبری پیکربندی ممکن است خراب شود. پیشتنظیم بهروزشده در وباپ ممکن است به دسکتاپ نرسد.
- گزارشگیری ممکن است تقسیم شود. برنامه دسکتاپ ممکن است گزارشهای محلی بنویسد در حالی که وباپ به صورت مرکزی ثبت میکند.
آزمایش انطباق ساده است: آیا میتوانید نشان دهید که همان تشخیص روی هر سندی اجرا شده؟ اگر پاسخ نیازمند ادغام دو فرمت گزارش متفاوت است، کنترلها همسو نیستند.
چگونگی کارکرد پوشش مستقل از پلتفرم
پاسخ عملی یک API تشخیص سمت سرور است که توسط هر رابطی استفاده میشود. برنامه دسکتاپ، وباپ و افزونه مرورگر همه همان موتور را فراخوانی میکنند. یک مدل اجرا میشود. نتیجه همه جا یکسان است.
این رویکرد هر چهار حوزه سازگاری را مدیریت میکند.
- تشخیص روی سرور اجرا میشود. پوشش در تمام رابطها یکسان است.
- آستانهها یک بار تنظیم میشوند و توسط API اعمال میشوند. هیچ تغییری در هر کلاینت وجود ندارد.
- پیشتنظیمها سمت سرور هستند. هر رابط آنها را در زمان اجرا بارگذاری میکند.
- همه رویدادها به یک پایگاه داده ممیزی میروند. یک پرسوجو کل تیم را پوشش میدهد.
IT افزونه مرورگر را با همان پیشتنظیم برنامه دسکتاپ برای کارکنان از راه دور مستقر میکند. یک سند پیکربندی تمام محیطها را پوشش میدهد.
مطالعه موردی تیم سازمانی
یک تیم انطباق ۳۵ نفره در طول یک ممیزی داخلی شکاف پلتفرم پیدا کرد. تیم ۲۰ نفر در مونیخ و ۱۵ نفر از راه دور در آلمان و هلند داشت.
کارکنان داخل دفتر از ابزار دسکتاپ اطلاعات شخصی Windows با بیش از ۲۸۵ نوع موجودیت و پیشتنظیم GDPR استفاده میکردند. کارکنان از راه دور از ابزار وب فروشنده دیگری استفاده میکردند. حدود ۸۰ نوع موجودیت را پوشش میداد و پیشتنظیم GDPR نداشت. همان تیم. همان داده. ابزارهای متفاوت.
تیم به یک پلتفرم واحد یکپارچه شد.
- برنامه دسکتاپ روی ایستگاههای کار مدیریتشده در دفتر مونیخ نصب شد.
- وباپ با همان پیشتنظیم برای همه کارکنان از راه دور.
- افزونه Chrome روی همه دستگاهها برای استفاده هوش مصنوعی مبتنی بر مرورگر مستقر شد.
- IT یک پیشتنظیم را مدیریت میکند. بهطور خودکار به هر رابطی همگامسازی میشود.
پس از یکپارچهسازی، تیم یک سند اقدامات فنی پوششدهنده همه ۳۵ عضو تهیه کرد. یک دنباله ممیزی. یک بررسی فصلی پیکربندی. یافته ممیزی داخلی در ۸ هفته بسته شد.
برای اطلاعات بیشتر درباره مستندسازی ممیزی به راهنمای انطباق قانونی مراجعه کنید. برای کنترلهای فنی در عمل به مروری بر امنیت مراجعه کنید.
نتیجهگیری
کار از راه دور GDPR را تغییر نداد. تغییر داد که داده کجا پردازش میشود. این تغییر شکافی را آشکار کرد که تنظیمات یکنواخت دفتر پنهانش کرده بود.
کنترلهای فنی سازگار یعنی همان تشخیص، همان آستانهها و همان دنباله ممیزی. هرجا که کارمند کار میکند اعمال میشوند. رویکرد سمت سرور سازگاری را به پیشفرض تبدیل میکند. پراکندگی پلتفرم ناسازگاری را به پیشفرض تبدیل میکند.
ببینید چگونه anonym.legal کنترلهای یکپارچه اطلاعات شخصی را در محیطهای از راه دور و داخل دفتر مستقر میکند.
منابع
- ماده ۳۲ GDPR: امنیت پردازش. gdpr-info.eu/art-32-gdpr/.
- دستورالعملهای EDPB 4/2019 درباره حفاظت از داده بر اساس طراحی. edpb.europa.eu.
- راهنمای پاسخگویی و حکمرانی ICO. ico.org.uk.