Forskilgreiningar loka á ósamræmi í nafnlægingu
Lögfræðiteymi vinnur með skjólstæðingsskrár með átta lögfræðiaðstoðarmönnum. Hver og einn þeirra hefur sína hugmynd um hvað "nafnlæga PII" þýðir:
- Aðstoðarmaður A: þurrkar nöfn, hunsar heimilisföng
- Aðstoðarmaður B: kemur nöfnum í stað gervigagnanafna, þurrkar allt annað
- Aðstoðarmaður C: þurrkar nöfn og netföng, gleymist símanúmer
- Aðstoðarmaður D: fylgir verklagshandbókinni frá 2022, uppfærðri tvisvar síðan
Skrárnar líta samræmdar út. Þær eru það ekki. Endurskoðun finnur sömu PII-tegundir meðhöndlaðar á mismunandi hátt yfir vinnu frá sömu viku og sömu málstegund.
Þetta er stillingarflakk. Það er GDPR-brestir sem þarf ekki gagnaleka til að kveikja sektir.
Hvers vegna endurskoðendur leggja áherslu á samræmi
GDPR 5. gr., 2. mgr. krefst þess að ábyrgðaraðilar sanni samræmi. Ekki bara ná því — sanna það. Þetta þýðir að sýna fram á kerfisbundið ferli með raunverulegum gögnum.
DPA-endurskoðandi sem skoðar PII-verklag leitar að þremur hlutum:
- Skrifleg verklagsregla: Hvaða PII-tegundir verður þú að greina og hvernig verður þú að meðhöndla þær?
- Uppsetning verkfæris: Stemma virku stillingar verkfærisins við þá verklagsreglu?
- Beinnar sönnunargögn: Eru skrár unnar í samræmi við verklagsregluna?
Þegar mismunandi starfsmenn framleiða mismunandi úttak fyrir sömu skráartegundina er ekki mögulegt að sýna samræmi. Endurskoðandinn getur ekki staðfest að verklagsreglan hafi verið fylgt.
GDPR 24. og 32. gr. krefjast tæknilegra eftirlita sem eru kerfisbundin og staðfæranleg. Breytileg stillingar á mann-til-manns grundvelli uppfylla ekki þann staðal.
Hvers vegna stillingarflakk á sér stað
Stillingarflakk á sér stað þegar nokkrar aðstæður mætast samtímis:
Engin samþykkt forskilgreining er til. Starfsmenn velja stillingar byggðar á eigin skilningi á reglum.
Þjálfun er óljós. "Notaðu PII-verkfærið" án þess að nefna hvaða tegundir á að greina eða hvaða aðferð á að nota er ekki nóg.
Of margar valkostur. Með 285+ einingategundir til staðar standa starfsmenn frammi fyrir valþreytu þegar engin samþykkt forskilgreining leiðbeinir þeim.
Verklagsreglur eru á blaði eingöngu. Skrifleg gátlisti getur ekki stöðvað hópaðila frá því að gera mismunandi val í verkfærinu.
Starfsmannavelta. Nýjir starfsmenn byggja upp eigin uppsetningu frá grunni frekar en að erfa prófaða og samþykkta forskilgreiningu.
Forskilgreiningar sem tæknilegar eftirlitsráðstafanir
Samnýttar forskilgreiningar laga stillingarflakk á tæknilegu stigi.
Kóðaðu samræmisvalið. Í stað þess að segja starfsmönnum "þurrkaðu nöfn, heimilisföng, símanúmer og þjóðarauðkenni með Þurrkun aðferðinni," búðu til forskilgreiningu sem heitir "Viðskiptavinaskoðun — GDPR staðall" með þessar nákvæmu stillingar. Ákvörðunin er tekin einu sinni. Hún er beitt í hvert skipti.
Fjarlægðu val hvers einstaklings. Hlutverk stjórnanda verður: veldu forskilgreiningu, hlaðið upp skrám, sóttu úttak. Engar stillingar til að velja. Engar PII-tegundir til að velja. Engin aðferð til að ákveða.
Deildu yfir teymið. Ein forskilgreining fer til allra starfsmanna. Nýjar ráðningar fá sömu uppsetningu frá fyrsta degi. Starfsmannavelta endurstillir ekki staðalinn.
Nefndu hverja forskilgreiningu eftir verkefni sínu:
- "Viðskiptavinaskoðun — GDPR staðall"
- "HIPAA Safe Harbor — Klínískar skrár"
- "FOIA svar — Undanþága 6"
- "Innri HR-skrár — Evrópsk launalistar"
Starfsmenn velja forskilgreininguna sem hentar verkefni þeirra. Þeir byggja ekki upp uppsetningu frá grunni.
Dæmisaga lögfræðiteymisins
Átta lögfræðiaðstoðarmenn. Ósamræmd PII-meðferð. Endurskoðunarniðurstaða. Hér er lagfæringin:
Skref 1: Skilgreindu samþykktar stillingar. Friðhelgiráðgjafi skilgreinir PII-tegundir og aðferðir fyrir hvern skráaflokk. Þessi ákvörðun er tekin einu sinni af réttum einstaklingi.
Skref 2: Búðu til nafngefnar forskilgreiningar.
- "Viðskiptavinaskoðun — GDPR": nöfn, heimilisföng, símanúmer, þjóðarauðkenni — Þurrka
- "HR-skrár": nöfn, fæðingardagar, launagögn, heimilisföng — Gerviheiti
- "Þriðjaaðilapóstur": nöfn, netföng, símanúmer — Skipta um
Skref 3: Deildu bókasafninu. Allir átta lögfræðiaðstoðarmennirnir fá aðgang. Gamlar sérsniddar stillingar eru eyddar.
Skref 4: Uppfærðu verklagsregluna. "Fyrir skoðun viðskiptavinaskráa: notaðu forskilgreiningu 'Viðskiptavinaskoðun — GDPR'." Ein lína kemur í stað blaðsíðna af leiðbeiningum.
Skref 5: Búðu til endurskoðunarslóð. Vinnsluskrár skrá hvaða forskilgreining var notuð og hvenær. Endurskoðandinn sér forskilgreiningarnafnið, nákvæmar stillingar hennar og dagsetningu síðustu skoðunar. Samræmi er sannanleg.
Samræmisstjórinn endurskoðar ekki lengur stillingar hvers einstaklings. Forskilgreiningin er eftirlitið.
Samræmissniðmát: Upphafsstaðir
Forfyrirtæki sniðmát draga úr upphafsuppsetningarvinnu fyrir algeng ramma.
GDPR staðall: Nöfn, heimilisföng, þjóðarauðkenni, netföng, símanúmer, fæðingardagar. Þurrkun aðferð fyrir fulla gagnafækkun.
HIPAA Safe Harbor: Allar 18 PHI-auðkennategundir sem hægt er að greina í texta. Meðhöndlun dagsetninga heldur einungis árinu.
FOIA Undanþága 6: Nöfn, heimilisföng, persónuleg netföng, persónuleg símanúmer. Þurrka með svarta úttak.
PCI-DSS: Kreditkortanúmer (allar helstu vörumerkingar), CVV-mynstur, PIN-númer. Þurrkun aðferð.
Þetta eru upphafsstaðir. Teymi bæta við sérsniðnum PII-tegundum — innri auðkenni, stöðvarsértæk snið — til að klára samþykkta forskilgreiningu sína.
Sjá GDPR-ósamræmi í fjarvinnu á milli vettvangs og stillingarflakk sem GDPR-samræmisáhætta fyrir hvernig stjórnun forskilgreininga virkar hjá fjarvinnuteymum. ML-teymi geta notað sömu nálgunina — sjá endurtakanleg friðhelgiforskilgreiningar fyrir þjálfunargögn vélanáms.
Niðurstaða
GDPR-samræmi snýst ekki bara um rétta PII-meðferð á tilteknum degi. Það snýst um að sýna fram á kerfisbundið og samkvæmt ferli yfir alla vinnu. Stillingarflakk er endurskoðunaráhætta. Það getur kveikt á sekt án gagnaleka.
Samnýttar forskilgreiningar kóða samræmisval á tæknilegu stigi. Endurskoðunarslóðin sýnir hvaða forskilgreining var notuð. Úttak er samræmt vegna þess að uppsetningin er samræmd.
Góðar fyrirætlanir þola ekki starfsmannaveltu og daglegar vinnutengsl. Forskilgreiningar gera það.