Miksi DPO:iden on arvioitava anonymisointityökalut
GDPR edellyttää tietosuojaa koskevan vaikutustenarvioinnin (DPIA) toiminnalta, josta todennäköisesti aiheutuu korkea riski yksilöiden oikeuksille ja vapauksille. Laajamittainen henkilötietojen käsittely katsotaan korkeaksi riskiksi. Anonymisointityökalu on henkilötietojen käsittelijä ja kuuluu sitä koskevien sääntöjen piiriin. Se on arvioitava ennen käyttöönottoa.
Tarvitaan kaksi asiaa. Käsittelijöiden on tarjottava "riittävät takeet" turvallisuuden toteuttamisesta. Kaikki käsittely on hallittava kirjallisella sopimuksella. DPO:na sinun on dokumentoitava työkalun turvallisuusvalvonta, sen alikäsittelijät, tiedostojen isännöintipaikka, tietomurtoilmoitusmenettelyt ja tietojenkäsittelysopimus (DPA).
ISO 27001 -sertifiointi vähentää työtaakkaa. BSI:n tutkimus osoitti, että sertifioidut organisaatiot vähentävät turvallisuuskyselylomakkeisiin käyttämäänsä aikaa 73 %. Gartner havaitsi, että ISO 27001 on edellytyksenä 78 %:ssa Fortune 500 -yritysten tarjouspyynnöistä. Sertifioitu työkalu mahdollistaa sertifikaattiin viittaamisen ilman jokaisen yksittäisen valvontaelementin manuaalista tarkastamista. Sertifioimattomat työkalut vaativat perusteellisemman manuaalisen tarkastuksen.
Tutustu vaatimustenmukaisuusyhteenvetoomme ja turvallisuussivuumme saadaksesi selville, miten täytämme nämä vaatimukset.
Seitsemän tarkistettavaa kohtaa
Käytä tätä tarkistuslistaa minkä tahansa anonymisointityökalun tai -toimittajan arviointiin.
1. Tietojenkäsittelysopimus. Onko GDPR-yhteensopiva DPA olemassa? Sen on katettava: käsittely vain rekisterinpitäjän ohjeiden mukaan, salassapitovelvoitteet, turvallisuustoimenpiteet, alikäsittelijöiden valvonta, avustaminen rekisteröidyn oikeuksia koskevissa pyynnöissä, tiedostojen palauttaminen tai poistaminen sopimuksen päättyessä sekä tarkastusoikeudet.
2. Turvallisuusdokumentaatio. Onko tekniset ja organisatoriset turvallisuustoimenpiteet dokumentoitu kirjallisesti? ISO 27001 -sertifioidut toimittajat voivat toimittaa sertifikaatin ja soveltuvuusilmoituksen, jotka täyttävät vaatimuksen täysimääräisesti.
3. Alikäsittelijäluettelo. Käyttääkö työkalu alikäsittelijöitä? Ovatko ne nimetty? Kaikista muutoksista on ilmoitettava etukäteen. Pilvipalvelujen isännät, CDN-palvelut ja OCR-työkalut kuuluvat kaikki tähän kategoriaan. Puuttuvat nimet ovat yleinen puute.
4. Tiedostojen isännöintipaikka. Isännöidäänkö tiedot EU:ssa? EU-isännöinti on yksinkertaisin ratkaisu EU-pohjaisille organisaatioille. Myös zero-knowledge-työkalut ovat vaatimustenmukaisia — mikään tiedosto ei poistu laitteeltasi. Yhdysvaltalaiset toimittajat vaativat vakiosopimuslausekkeet (SCC).
5. Tietomurtoilmoitus. Kuinka nopeasti toimittaja ilmoittaa sinulle tietomurrosta? Laki edellyttää ilmoitusta valvontaviranomaiselle 72 tunnin kuluessa. Toimittajan on ilmoitettava sinulle etukäteen. Tarkista, että DPA vahvistaa tämän.
6. Toimittajan DPIA. Onko toimittaja laatinut oman DPIA:nsa? Onko se nähtävillä? Puuttuva DPIA on aukko dokumentaatiossasi — tämä on yleinen puute.
7. Poistaminen ja siirrettävyys. Pystyykö toimittaja käsittelemään poistamis- ja siirrettävyyspyyntöjä? Zero-knowledge-työkalut eivät tallenna tiedostoja, joten poistaminen ei välttämättä ole sovellettavaa. DPIA:ssa on mainittava tämä nimenomaisesti.
Hyvä toimittaja toimittaa neljä asiaa: ISO 27001 -sertifikaatin, todisteen EU-isännöinnistä, oman DPIA:nsa ja allekirjoitetun DPA:n. Nämä neljä asiaa kattavat kaikki aukot sinun DPIA:ssasi. Valvontaviranomainen on tyytyväinen.
Tutustu DPO:n UKK-sivuumme usein kysyttyjen toimittaja-arviointikysymysten osalta.