एक टूल, तीन फ्रेमवर्क
एक गोपनीयता टीम सोमवार को GDPR के तहत EU ग्राहक फाइलें प्रोसेस करती है। मंगलवार को HIPAA के तहत स्वास्थ्य सेवा रिकॉर्ड। बुधवार को CCPA के तहत California उपभोक्ता डेटा।
प्रत्येक कानून के अलग नियम हैं। प्रत्येक दस्तावेज़ को अलग सेटअप की आवश्यकता है।
हर दिन तीन नियम सेट के बीच स्विच करने से त्रुटियाँ होती हैं। गलत फाइल पर गलत सेटअप एक कंप्लायंस विफलता या डेटा हानि का कारण बनता है।
नामित कंप्लायंस प्रोफ़ाइल इसे ठीक करती हैं। प्रति कानून एक सहेजा गया सेटअप। कोई मैनुअल पुनर्कॉन्फ़िगरेशन नहीं।
GDPR — यह क्या कवर करता है
GDPR सभी व्यक्तिगत डेटा को कवर करता है। यह किसी भी EU व्यक्ति पर लागू होता है जिसकी पहचान की जा सकती है। क्या गिना जाता है इसकी कोई निश्चित सूची नहीं है। किसी व्यक्ति से संबंधित कोई भी जानकारी दायरे में है।
विशेष श्रेणियाँ — स्वास्थ्य डेटा, धार्मिक विश्वास, राजनीतिक विचार — अनुच्छेद 9 के तहत अतिरिक्त सुरक्षा पाती हैं।
दस्तावेज़ काम के लिए सामान्य एंटिटी प्रकार: नाम, पते, राष्ट्रीय ID, ईमेल, फोन नंबर, IP पते, क्रेडिट कार्ड।
सही विकल्प संदर्भ पर निर्भर करता है। GDPR की कोई निश्चित सूची नहीं है।
HIPAA — यह क्या कवर करता है
HIPAA Safe Harbor ठीक 18 पहचानकर्ता प्रकार परिभाषित करता है। सभी 18 को स्वास्थ्य रिकॉर्ड से हटाना होगा।
दो नियम टीमों को आश्चर्यचकित करते हैं:
- तारीखें केवल वर्ष तक कम होती हैं। माह और दिन हटाए जाते हैं। वर्ष रहता है।
- राज्य से छोटे भौगोलिक क्षेत्र हटाए जाने चाहिए।
ये नियम केवल कवर्ड एंटिटी और उनके व्यापारिक भागीदारों पर लागू होते हैं।
CCPA — यह क्या कवर करता है
CCPA California निवासियों से जुड़ी व्यक्तिगत जानकारी को कवर करता है। दायरा व्यापक है। इसमें प्रत्यक्ष पहचानकर्ता, इंटरनेट गतिविधि, खरीद इतिहास, भू-स्थान डेटा, बायोमेट्रिक डेटा और प्रोफ़ाइल अनुमान शामिल हैं।
दस्तावेज़ काम के लिए, प्रत्यक्ष पहचानकर्ताओं पर ध्यान दें: नाम, SSN, ड्राइवर के लाइसेंस, पासपोर्ट नंबर, ईमेल, खाता संख्या, IP पते, डिवाइस ID।
खरीद इतिहास और ब्राउज़िंग लॉग शायद ही कभी किसी दस्तावेज़ में सादे टेक्स्ट के रूप में दिखाई देते हैं।
मैनुअल स्विचिंग क्यों विफल होती है
मैनुअल स्विचिंग त्रुटियाँ पैदा करती है। HIPAA सेटअप के साथ चलाई गई GDPR फाइल तारीख नियम उठाती है जिसकी GDPR को आवश्यकता नहीं है। GDPR सेटअप के साथ चलाई गई HIPAA फाइल Safe Harbor के लिए आवश्यक भौगोलिक नियम चूक जाती है।
अध्ययन दिखाते हैं कि मैनुअल फ्रेमवर्क स्विच लगभग 15% समय त्रुटियाँ पैदा करते हैं। हर त्रुटि एक कंप्लायंस चूक या डेटा हानि घटना है।
कर्मचारियों को तीन नियम सेट दिमाग में रखने और हर बार सही लागू करने होते हैं। यह एक प्रक्रिया नहीं है। यह प्रतिदिन लगाया जाने वाला अनुमान है।
तीन नामित सेटअप
"GDPR Standard — EU Customers"
पहचानता है: नाम, पते, राष्ट्रीय ID, ईमेल, फोन नंबर, IP पते, क्रेडिट कार्ड।
विधि: Redact।
तारीखें बाहर करें जब तक कि जन्मतिथि दायरे में न हो। ऑनलाइन डेटा काम के लिए IP पते शामिल करें।
"HIPAA Safe Harbor — Healthcare"
पहचानता है: व्यक्ति के नाम, तारीखें, उप-राज्य स्थान, फोन, फैक्स, ईमेल, SSN, मेडिकल रिकॉर्ड नंबर, स्वास्थ्य योजना ID, खाता संख्या, प्रमाणपत्र संख्या, वाहन ID, डिवाइस ID, URL, IP पते, बायोमेट्रिक ID। यह सभी 18 Safe Harbor प्रकार कवर करता है।
विधि: Redact। तारीखों के लिए: वर्ष रखें। माह और दिन हटाएँ।
अपनी सुविधा के मेडिकल रिकॉर्ड नंबर प्रारूप के लिए कस्टम पैटर्न जोड़ें।
"CCPA — California Consumer"
पहचानता है: नाम, पते, फोन नंबर, ईमेल, SSN, ड्राइवर के लाइसेंस, पासपोर्ट नंबर, क्रेडिट कार्ड, IP पते, URL, खाता संख्या, डिवाइस ID।
विधि: Replace (एनालिटिक्स के लिए सर्वोत्तम) या Redact।
प्रत्येक सहेजा गया सेटअप कंप्लायंस निर्णय लॉक करता है। ऑपरेटर वह प्रोफ़ाइल चुनता है जो दस्तावेज़ के कानूनी संदर्भ के अनुकूल हो। बनाने के लिए कोई एंटिटी सूची नहीं। चुनने के लिए कोई विधि नहीं।
पहले और बाद में त्रुटि दर
नामित प्रोफ़ाइल से पहले: कर्मचारी प्रत्येक कानून के लिए हाथ से पुनर्कॉन्फ़िगर करते हैं। त्रुटि दर लगभग 15% है। वार्षिक ऑडिट हर साल फ्रेमवर्क-अनुप्रयोग निष्कर्ष पाते हैं।
नामित प्रोफ़ाइल के बाद: कर्मचारी सहेजी गई प्रोफ़ाइल चुनते हैं। सेटअप तय है। त्रुटि दर 2% से नीचे गिरती है। शेष त्रुटियाँ गलत प्रोफ़ाइल चुनने से आती हैं। QA समीक्षा उन्हें पकड़ती है। ऑडिट बिना निष्कर्षों के पास होते हैं।
मुख्य बदलाव: कंप्लायंस निर्णय दैनिक निष्पादन से प्रोफ़ाइल निर्माण में चला जाता है। एक विशेषज्ञ एक बार तय करता है। हर ऑपरेटर इसे बिना सोचे लागू करता है।
मल्टी-फ्रेमवर्क टीम चलाना
स्वामित्व असाइन करें। प्रति कानून एक लीड। GDPR लीड GDPR प्रोफ़ाइल का मालिक है। HIPAA अधिकारी HIPAA सेटअप का मालिक है। प्रत्येक लीड हर तिमाही अपनी प्रोफ़ाइल की समीक्षा करता है।
स्रोत के अनुसार रूट करें। EU ग्राहक डेटा GDPR प्रोफ़ाइल का उपयोग करता है। US स्वास्थ्य सेवा डेटा HIPAA प्रोफ़ाइल का। California उपभोक्ता डेटा CCPA प्रोफ़ाइल का।
हर रन लॉग करें। प्रसंस्करण लॉग प्रत्येक बैच पर कौन सी प्रोफ़ाइल उपयोग की गई रिकॉर्ड करते हैं। जब ऑडिटर पूछे कि फाइल कैसे संभाली गई, तो उत्तर एक प्रोफ़ाइल नाम, एक तारीख और एक कॉन्फ़िग लॉग है।
अपडेट पुश करें। जब EDPB नया मार्गदर्शन जारी करे, GDPR लीड साझा सेटअप अपडेट करता है। सभी भविष्य के रन बदलाव उठाते हैं। किसी को बताने की आवश्यकता नहीं।
प्रोफ़ाइल गवर्नेंस और ऑडिट साक्ष्य पर गहरी नजर के लिए, देखें anonymization presets and GDPR audit consistency। HIPAA Safe Harbor एंटिटी कवरेज के विवरण के लिए, देखें HIPAA Safe Harbor de-identification for healthcare research।
निष्कर्ष
तीन कानून। तीन सहेजी गई प्रोफ़ाइल। एक टूल।
जटिलता प्रोफ़ाइल परिभाषा स्तर पर रहती है। दैनिक प्रसंस्करण में नहीं। ऑपरेटरों को HIPAA तारीख नियम जानने की आवश्यकता नहीं है। उन्हें यह जानने की आवश्यकता है कि उनके सामने दस्तावेज़ के लिए कौन सी प्रोफ़ाइल फिट है।
नामित सेटअप संज्ञानात्मक बोझ कम करते हैं। वे त्रुटियाँ कम करते हैं। वे अनुपालन को साबित करने योग्य बनाते हैं।