Yksi työkalu, kolme viitekehystä
Tietosuojatiimi käsittelee maanantaina EU:n asiakastiedostoja GDPR:n mukaisesti. Tiistaina terveydenhuollon tietueita HIPAA:n mukaisesti. Keskiviikkona Kalifornian kuluttajadataa CCPA:n mukaisesti.
Jokaisella lailla on eri säännöt. Jokainen asiakirja tarvitsee erilaisen asetuksen.
Kolmen sääntökokoelman välillä vaihtaminen päivittäin aiheuttaa virheitä. Väärä asetus väärässä tiedostossa aiheuttaa vaatimustenmukaisuusvirheen tai datan menetyksen.
Nimetyt vaatimustenmukaisuusprofiilit korjaavat tämän. Yksi tallennettu asetus lain mukaan. Ei manuaalista uudelleenkonfigurointia.
GDPR — mitä se kattaa
GDPR kattaa kaiken henkilötiedon. Se koskee kaikkia tunnistettavissa olevia EU-kansalaisia. Ei ole kiinteää luetteloa siitä, mikä lasketaan. Kaikki tieto, joka liittyy henkilöön, on soveltamisalassa.
Erityiskategoriat — terveystieto, uskonnolliset vakaumukset, poliittiset näkemykset — saavat 9 artiklan mukaisen lisäsuojan.
Yleiset entiteettityypit asiakirjatyössä: nimet, osoitteet, kansalliset tunnukset, sähköpostit, puhelinnumerot, IP-osoitteet, luottokortit.
Oikea valinta riippuu asiayhteydestä. GDPR:llä ei ole kiinteää luetteloa.
HIPAA — mitä se kattaa
HIPAA Safe Harbor määrittelee täsmälleen 18 tunnistustyyppiä. Kaikki 18 on poistettava terveydenhuollon tietueista.
Kaksi sääntöä yllättää tiimit:
- Päivämäärät pelkistyvät vain vuodeksi. Kuukausi ja päivä poistetaan. Vuosi jää.
- Osavaltiota pienemmät maantieteelliset alueet on poistettava.
Nämä säännöt koskevat vain katettuja tahoja ja heidän liikekumppaneitaan.
CCPA — mitä se kattaa
CCPA kattaa Kalifornian asukkaisiin linkittyvät henkilökohtaiset tiedot. Soveltamisala on laaja. Se kattaa suorat tunnisteet, internetaktiivisuuden, ostohistorian, geolokaatiotiedot, biometriset tiedot ja profiili-infereenssit.
Asiakirjatyössä keskity suoriin tunnisteisiin: nimet, henkilötunnukset, ajokorttinumerot, passinumerot, sähköpostit, tilinumerot, IP-osoitteet, laitetunnisteet.
Ostohistoria ja selauslokit esiintyvät harvoin pelkänä tekstinä asiakirjassa.
Miksi manuaalinen vaihto epäonnistuu
Manuaalinen vaihto aiheuttaa virheitä. GDPR-tiedosto, jota käsitellään HIPAA-asetuksella, poimii päivämääräsäännöt, joita GDPR ei tarvitse. HIPAA-tiedosto, jota käsitellään GDPR-asetuksella, ohittaa maantieteelliset säännöt, joita Safe Harbor vaatii.
Tutkimukset osoittavat, että manuaaliset viitekehyksen vaihdot tuottavat virheitä noin 15 % ajasta. Jokainen virhe on vaatimustenmukaisuusvirhe tai datan menetystapahtuma.
Henkilöstön on pidettävä mielessä kolme sääntökokoelmaa ja sovellettava oikeaa joka kerta. Se ei ole prosessi. Se on arvailu, jota tehdään päivittäin.
Kolme nimettyä asetusta
"GDPR-standardi — EU-asiakkaat"
Havaitsee: nimet, osoitteet, kansalliset tunnukset, sähköpostit, puhelinnumerot, IP-osoitteet, luottokortit.
Menetelmä: Poista.
Jätä pois päivämäärät, ellei syntymäaika ole soveltamisalassa. Sisällytä IP-osoitteet verkkodatatyöhön.
"HIPAA Safe Harbor — Terveydenhuolto"
Havaitsee: henkilöiden nimet, päivämäärät, osavaltiota pienemmät sijainnit, puhelin, faksi, sähköposti, henkilötunnus, potilastietojen numerot, terveydenhuollon tunnukset, tilinumerot, sertifikaattinumerot, ajoneuvojen tunnisteet, laitetunnisteet, URL-osoitteet, IP-osoitteet, biometriset tunnisteet. Kattaa kaikki 18 Safe Harbor -tyyppiä.
Menetelmä: Poista. Päivämäärille: säilytä vuosi. Poista kuukausi ja päivä.
Lisää mukautettu kuvio toimipaikkasi potilastietojen numeromuodolle.
"CCPA — Kalifornian kuluttaja"
Havaitsee: nimet, osoitteet, puhelinnumerot, sähköpostit, henkilötunnukset, ajokorttinumerot, passinumerot, luottokortit, IP-osoitteet, URL-osoitteet, tilinumerot, laitetunnisteet.
Menetelmä: Korvaa (paras analytiikalle) tai Poista.
Jokainen tallennettu asetus lukitsee vaatimustenmukaisuuspäätöksen. Operaattori valitsee profiilin, joka sopii asiakirjan oikeudelliseen asiayhteyteen. Ei entiteettiluetteloa rakennettavana. Ei menetelmää valittavana.
Virheprosentit ennen ja jälkeen
Ennen nimettyä profiilia: Henkilöstö konfiguroi uudelleen käsin jokaista lakia varten. Virheprosentti on lähes 15 %. Vuosittaisissa tarkastuksissa löytyy viitekehyksen soveltamista koskevia löytöjä joka vuosi.
Nimetyn profiilin jälkeen: Henkilöstö valitsee tallennetun profiilin. Asetus on kiinteä. Virheprosentti laskee alle 2 %:iin. Jäljelle jäävät virheet johtuvat väärän profiilin valitsemisesta. QA-tarkistus löytää ne. Tarkastukset menevät läpi ilman löytöjä.
Tärkein muutos: vaatimustenmukaisuuspäätös siirtyy päivittäisestä suorittamisesta profiilin luomiseen. Asiantuntija päättää kerran. Jokainen operaattori soveltaa sitä ajattelematta.
Monen viitekehyksen tiimin johtaminen
Nimeä vastuuhenkilöt. Yksi vastuuhenkilö lakia kohden. GDPR-vastuuhenkilö omistaa GDPR-profiilin. HIPAA-vastaava omistaa HIPAA-asetuksen. Jokainen vastuuhenkilö tarkistaa profiilinsaan neljännesvuosittain.
Reitti lähteen mukaan. EU-asiakasdata käyttää GDPR-profiilia. Yhdysvaltain terveydenhuollon data käyttää HIPAA-profiilia. Kalifornian kuluttajadata käyttää CCPA-profiilia.
Kirjaa jokainen ajo. Käsittelylokit kirjaavat, mitä profiilia käytettiin kullakin erällä. Kun tarkastaja kysyy, miten tiedosto käsiteltiin, vastaus on profiilin nimi, päivämäärä ja konfigurointiloki.
Lähetä päivitykset. Kun EDPB antaa uusia ohjeita, GDPR-vastuuhenkilö päivittää jaetun asetuksen. Kaikki tulevat ajot ottavat muutoksen käyttöön. Kenellekään ei tarvitse kertoa.
Syvällisempää tietoa profiilin hallinnasta ja tarkastusnäytöistä katso anonymisointipohjat ja GDPR-tarkastuksen johdonmukaisuus. Yksityiskohtaista tietoa HIPAA Safe Harbor -entiteettikattavuudesta katso HIPAA Safe Harbor -anonymisointi terveydenhuollon tutkimukselle.
Yhteenveto
Kolme lakia. Kolme tallennettua profiilia. Yksi työkalu.
Monimutkaisuus elää profiilin määrittelytasolla. Ei päivittäisessä käsittelyssä. Operaattorien ei tarvitse tietää HIPAA:n päivämääräsääntöjä. Heidän täytyy tietää, mikä profiili sopii edessä olevaan asiakirjaan.
Nimetyt asetukset vähentävät kognitiivista kuormaa. Ne vähentävät virheitä. Ne tekevät vaatimustenmukaisuuden todistettavaksi.