Miért kell az adatvédelmi tisztviselőknek átvilágítani az anonimizálási eszközöket
A GDPR adatvédelmi hatásvizsgálatot (DPIA) ír elő magas kockázatú adatkezelési tevékenységekhez. A nagy léptékű személyesadat-kezelés magas kockázatúnak minősül. Egy anonimizálási eszköz adatfeldolgozónak minősül. Az adatfeldolgozókra vonatkozó szabályok hatálya alá esik. Az élesítés előtt értékelni kell.
Két dolog szükséges. Az adatfeldolgozóknak „megfelelő garanciákat” kell nyújtaniuk a biztonság terén. Minden adatkezelési tevékenységet írott szerződésnek kell szabályoznia. Adatvédelmi tisztviselőként rögzítse az eszköz biztonsági kontrollját, az alprocesszorokat, a fájlok tárolási helyét, az incidenskezelési eljárást és az adatfeldolgozási megállapodást (DPA).
Az ISO 27001 tanúsítvány csökkenti a munkaterhelést. A BSI megállapította, hogy a tanúsított cégek 73%-kal kevesebb időt töltenek biztonsági kérdőívek kitöltésével. A Gartner szerint az ISO 27001 tanúsítványt a Fortune 500 ajánlati kérelmek 78%-ában megkövetelnek. Egy tanúsított eszköznél elég a tanúsítványra hivatkozni. Nem szükséges minden kontrollt kézzel ellenőrizni. A nem tanúsított eszközök több kézi felülvizsgálatot igényelnek.
Tekintse meg megfelelőségi áttekintőnket és biztonsági oldalunkat, hogy megismerje, hogyan felelünk meg ezeknek a szabályoknak.
Hét ellenőrzési pont
Használja ezt a listát bármely anonimizálási eszköz vagy szállító értékeléséhez.
1. Adatfeldolgozási megállapodás. Rendelkezésre áll-e GDPR-kompatibilis adatfeldolgozási megállapodás? Szükséges tartalmi elemek: kizárólag az Ön utasításai szerinti adatkezelés, gondossági kötelezettség, biztonsági intézkedések, alprocesszorok felügyelete, érintetti jogok kezelésében nyújtott segítség, fájlok megsemmisítése vagy visszaszolgáltatása, valamint audit-jogok.
2. Biztonsági dokumentáció. Írásban rögzítve vannak-e a biztonsági intézkedések? Az ISO 27001 tanúsított szállítók a tanúsítványukra és az Alkalmazhatósági Nyilatkozatukra hivatkozhatnak. Ez teljesíti a követelményt.
3. Alprocesszor-lista. Alkalmaz-e az eszköz alprocesszorokat? Meg vannak nevezve? Bármilyen változásról előzetes értesítés szükséges. A felhőszolgáltatók, CDN-ek és OCR-eszközök mind beleszámítanak. A hiányzó nevek gyakori hiányosságot jelentenek.
4. Fájlok tárolási helye. Az adatok az EU-ban vannak tárolva? Az EU-s tárolás a legegyszerűbb megoldás az EU-ban működő cégek számára. A zéró tudáson alapuló eszközök szintén megfelelők – a fájlok egyáltalán nem hagyják el az eszközét. Az USA-s szállítókhoz standard szerződési záradékok (SCC-k) szükségesek.
5. Incidensbejelentés. Milyen gyorsan értesíti a szállító az adatvédelmi incidensről? A jogszabály 72 órán belüli értesítést ír elő a felügyeleti hatóság számára. A szállítónak előbb kell tájékoztatnia Önt. Ellenőrizze, hogy az adatfeldolgozási megállapodás ezt rögzíti-e.
6. A szállító DPIA-ja. Elvégezte-e a szállító a saját adatvédelmi hatásvizsgálatát? Megtekinthető-e? A DPIA hiánya hiányosságot jelent a saját dokumentációjában. Ez egy gyakran előforduló probléma.
7. Törlés és hordozhatóság. Képes-e a szállító kezelni a törlési és hordozhatósági kérelmeket? A zéró tudáson alapuló eszközök nem tárolnak fájlokat, ezért a törlés esetleg nem alkalmazandó. A DPIA-nak ezt egyértelműen rögzítenie kell.
Egy megbízható szállító négy dokumentumot bocsát rendelkezésre: ISO 27001 tanúsítvány, EU-s tárolás igazolása, saját DPIA és aláírt adatfeldolgozási megállapodás. Ez a négy dokumentum minden hiányosságot kitölt a saját DPIA-jában. A felügyeleti hatóság meg lesz elégedve.
GYIK-oldalunkon](/docs/faq) a szállítói ellenőrzéssel kapcsolatos általános kérdéseket olvashatja.