दस्तावेज़ीकरण PII संचय समस्या
आंतरिक ज्ञान आधार — Confluence, Notion, SharePoint, GitBook — एक विशिष्ट प्रकार की PII समस्या संचित करते हैं जो मानक अनुपालन उपकरणों के लिए लगभग पूरी तरह से अदृश्य है: प्रक्रिया दस्तावेज़ीकरण के लिए उपयोग किए गए स्क्रीनशॉट में एम्बेडेड ग्राहक व्यक्तिगत डेटा।
दृश्य हजारों सपोर्ट और संचालन टीमों में खेलता है:
एक सपोर्ट एजेंट एक असामान्य खाता कॉन्फ़िगरेशन खोजता है। वे ज्ञान आधार लेख के लिए मुद्दे का दस्तावेज़ करने के लिए ग्राहक के खाते पृष्ठ का स्क्रीनशॉट लेते हैं। स्क्रीनशॉट में UI हेडर में ग्राहक का नाम, खाता सेटिंग में उनका ईमेल पता, और उनके सदस्यता विवरण हैं।
ज्ञान आधार लेख आंतरिक Wiki पर प्रकाशित होता है। 150 सपोर्ट एजेंट इसे एक्सेस कर सकते हैं। बाहरी हेल्पडेस्क से काम करने वाले 12 ठेकेदार इसे एक्सेस कर सकते हैं।
तीन साल बाद, ज्ञान आधार में 847 ऐसे लेख हैं। प्रत्येक में ग्राहक खातों के स्क्रीनशॉट हैं। जिन ग्राहकों का खाता डेटा स्क्रीनशॉट में दिखाई देता है, उन्होंने अपने डेटा के इस द्वितीयक उपयोग के लिए सहमति नहीं दी है।
GDPR एक्सपोज़र: यह मामूली मुद्दा क्यों नहीं है
आंतरिक दस्तावेज़ीकरण स्क्रीनशॉट के लिए GDPR विश्लेषण:
डेटा न्यूनीकरण (अनुच्छेद 5(1)(c)): व्यक्तिगत डेटा "पर्याप्त, प्रासंगिक और आवश्यक तक सीमित" होना चाहिए। खाता कॉन्फ़िगरेशन edge cases के बारे में एक ज्ञान आधार लेख के लिए वास्तविक ग्राहक के नाम और ईमेल पते की आवश्यकता नहीं है। एक स्वच्छ स्क्रीनशॉट (ग्राहक नाम धुंधला) दस्तावेज़ीकरण उद्देश्य को समान रूप से अच्छी तरह से पूरा करेगा।
उद्देश्य सीमा (अनुच्छेद 5(1)(b)): एक उद्देश्य के लिए एकत्रित व्यक्तिगत डेटा को कानूनी आधार के बिना किसी अन्य उद्देश्य के लिए पुनः उपयोग नहीं किया जा सकता। ग्राहक का खाता डेटा सेवा प्रावधान के लिए एकत्र किया गया था, आंतरिक edge cases दस्तावेज़ करने के लिए नहीं।
एक्सेस कंट्रोल (अनुच्छेद 5(1)(f) और अनुच्छेद 32): व्यक्तिगत डेटा की सुरक्षा के लिए उचित तकनीकी उपाय आवश्यक हैं। सभी 150 एजेंटों और ठेकेदारों के लिए सुलभ Wiki में ग्राहक खाते के स्क्रीनशॉट व्यक्तिगत डेटा तक अनुचित व्यापक पहुंच का प्रतिनिधित्व करते हैं।
मिटाने का अधिकार (अनुच्छेद 17): मिटाने का अनुरोध करने वाले डेटा विषय का अधिकार है कि उनका डेटा "बिना अनुचित देरी के" मिटाया जाए। यदि उनका डेटा 23 ज्ञान आधार लेखों में एम्बेडेड स्क्रीनशॉट के रूप में दिखाई देता है, तो मिटाने के अनुरोध के लिए सभी 23 लेखों को खोजने और संसाधित करने की आवश्यकता है।
एक्सेस कंट्रोल बाईपास
Wiki स्क्रीनशॉट के साथ सबसे महत्वपूर्ण अनुपालन मुद्दा एक्सेस कंट्रोल बाईपास है जो वे बनाते हैं।
सपोर्ट संगठन आमतौर पर ग्राहक खाता प्रणालियों तक पहुंच को नियंत्रित करने के लिए RBAC का उपयोग करते हैं। टियर 1 एजेंट बुनियादी खाता जानकारी एक्सेस करते हैं। टियर 2 एजेंट बिलिंग और तकनीकी विवरण एक्सेस करते हैं।
जब एक टियर 2 एजेंट पूर्ण ग्राहक खाता प्रोफाइल के स्क्रीनशॉट के साथ एक ज्ञान आधार लेख बनाता है, तो वह स्क्रीनशॉट सभी Wiki उपयोगकर्ताओं के लिए सुलभ हो जाता है — जिसमें टियर 1 एजेंट भी शामिल हैं जिन्हें बिलिंग विवरण तक पहुंच नहीं होनी चाहिए।
व्यावहारिक उपाय: पूर्वव्यापी और भावी
GDPR ऑडिट के दौरान इस समस्या की खोज करने वाले संगठनों के लिए:
पूर्वव्यापी उपाय:
- सभी आंतरिक Wiki पृष्ठों की पहचान करें जिनमें इमेज अटैचमेंट हैं
- सभी इमेज अटैचमेंट पर इमेज PII पहचान चलाएं
- परिणामों की ट्राइज करें: उच्च-विश्वास PII पहचान वाली छवियां समीक्षा के लिए चिह्नित
- चिह्नित छवियों के लिए: स्वच्छ संस्करणों से बदलें या उचित एक्सेस नियंत्रण जोड़ें
- GDPR जवाबदेही रिकॉर्ड के लिए उपाय कार्यों का दस्तावेज़ीकरण करें
भावी नियंत्रण:
- प्रक्रिया दस्तावेज़ीकरण: Wiki उपयोग से पहले स्क्रीनशॉट स्वच्छ करने के लिए सभी सपोर्ट टीम सदस्यों को प्रशिक्षित करें
- तकनीकी सहायता: स्क्रीनशॉट एनोटेशन उपकरण (पेस्ट करने से पहले ग्राहक नाम धुंधला करना)
- समीक्षा चरण: Wiki लेखों में ग्राहक PII की जांच करने के लिए नामित समीक्षक
- आवधिक ऑडिट: सभी Wiki अटैचमेंट का तिमाही बैच इमेज PII स्कैन
समय के साथ समस्या क्यों बदतर होती है
व्यवस्थित नियंत्रण के बिना, आंतरिक Wiki PII समस्या समय के साथ बढ़ती है:
मात्रा: ग्राहक स्क्रीनशॉट के साथ प्रत्येक नया ज्ञान आधार लेख कुल PII एक्सपोज़र में जोड़ता है।
भूले हुए लेख: पुराने edge cases का दस्तावेज़ करने वाले लेख Wiki में भूल सकते हैं लेकिन अभी भी सुलभ हैं — उन ग्राहकों से PII वाले जिन्होंने मिटाने के अनुरोध सबमिट किए हैं।
क्रॉस-टीम प्रसार: ज्ञान आधार अक्सर क्रॉस-फ़ंक्शनल बन जाते हैं।
मिटाने का अधिकार बैकलॉग: जैसे-जैसे Wiki में अधिक ग्राहक डेटा जमा होता है, मिटाने के अनुरोधों का जवाब देना अधिक जटिल हो जाता है।
GDPR अनुपालन के लिए, सातत्य खोज यह है कि ज्ञान आधार PII को उपाय करने की तुलना में रोकना आसान है।
स्रोत: