NVO susiduria su realiais BDAR reikalavimais
Vokietijoje veikiantis pabėgėlių grupė fiksuoja priėmimo interviu. Kiekviename faile yra vardai, šeimos detalės ir medicininiai užrašai. BDAR yra privalomas. Technologijų biudžetas - 0 EUR.
Tai kasdienis tūkstančių NVO ir labdaros organizacijų visoje Europoje gyvenimas. Jos tvarko labai jautrius įrašus. Tie įrašai galėtų kelti pavojų gyvybei, jei patektų į netinkamas rankas. Ir jos turi laikytis tų pačių taisyklių kaip ir didelės įmonės su pilnomis privatumo komandomis.
Kodėl egzistuoja atotrūkis
BDAR taikomas visiems. Jis apima pasaulinę farmacijos įmonę su 50 milijonų įrašų. Taip pat apima pabėgėlių NVO su 500 interviu per metus. Dydis nereikšmingas. Biudžetas nereikšmingas.
32 straipsnis reikalauja "tinkamų techninių ir organizacinių priemonių" iš visų duomenų tvarkytojų. Reikalingos tikros techninės apsaugos priemonės.
Didelės įmonės gali pirkti priemones ir samdyti privatumo darbuotojus. NVO be biudžeto susiduria su tomis pačiomis taisyklėmis. Jos neturi jokių tų išteklių.
Atotrūkis labiausiai kenčia pažeidžiamiausius žmones. Pagalvokite apie bylas smurto šeimoje prieglauduose. Arba pagalbos grupių naudos gavėjų įrašus. Šiems failams reikia stipriausios apsaugos. Dažnai jie gauna mažiausiai.
Ką gali padengti nemokamos priemonės
Ne kiekvienas BDAR reikalavimas reikalauja mokamos programinės įrangos. Nemokamos priemonės gali patenkinti pagrindines taisykles:
Duomenų mažinimas (5 straipsnio 1 dalies c punktas): Pašalinkite arba anoniminkite nereikalingą AII. Rankinis peržiūrimas veikia, bet lėtas. Nemokamos automatizuotos priemonės labai sumažina kaštus.
Pseudoanoniminimas (4 straipsnio 5 dalis): Pakeiskite tikrus vardus pseudonimais. Tai sumažina riziką išlaikant analitinę vertę. Atvirkštinis šifravimas atitinka reikalavimus, kai raktas saugomas atskirai nuo failo.
Prieigos kontrolė: Apribokite, kas gali peržiūrėti asmeninius failus. Dauguma dokumentų sistemų tai apima be papildomų kaštų.
Anoniminimas dalijantis tyrimais: Tyrimų įrašų dalijimasis reikalauja sutikimo arba tinkamo anoniminimo. Rankinis de-identifikavimas kainuoja 2–5 EUR už dokumentą. Automatizuotos priemonės kainuoja 0,001–0,01 EUR.
Nemokamos priemonės NVO
anonym.legal nemokamas lygis: Tai nuolatinis nemokamas lygis. Tai nėra bandomoji versija. Suteikiama 200 tokenų per mėnesį. NVO su mažais dokumentų kiekiais tai patenkina pagrindinius poreikius.
Nemokamas lygis apima:
- Interneto naršyklės sąsają - nereikia sąrankos
- 285+ objektų tipus: vardus, vietas, medicininius identifikatorius ir daugiau
- Kelis metodus: redaguoti, pakeisti, maskuoti arba šifruoti
- ES priegloba - duomenys lieka europiniuose serveriuose
- BDAR atitinkantis apdorojimas
Lengvam naudojimui 200 tokenų per mėnesį gali pakakti. Daugiau kiekio reikia - pagrindinis planas kainuoja 3 EUR per mėnesį. Tai apie 36 EUR per metus.
Atvirojo kodo parinktys (reikalauja techninės sąrankos):
- Microsoft Presidio: nemokamai, reikia Python ir Docker įgūdžių
- ARX: nemokama darbalaukio programa statistiniam anoniminimui
- Amnesia: nemokama, naršyklės pagrindu, naudoja k-anonimiškumą
Atvirojo kodo priemonės turi vieną pagrindinį apribojimą. Jei jūsų komandoje nėra techninio personalo, negalite jų įdiegti. anonym.legal nemokamas lygis veikia naršyklėje. Bet kuris bylų tvarkytojas gali jį naudoti tiesiogiai.
Kaip tai veikia praktiškai
Organizacija: Pabėgėlių paramos NVO, Vokietija Duomenys: Priėmimo interviu - vardai, šeimos detalės, medicininiai užrašai Tikslas: Dalintis bylomis su partnerinėmis organizacijomis Problema: Negali dalintis asmens įrašais be sutikimo ar anoniminimo Biudžetas: 0 EUR
Darbo eiga:
- Bylų tvarkytojas fiksuoja priėmimo interviu
- Dokumentas įkeliamas į anonym.legal nemokamą lygį
- Vardai, vietos, gimimo datos ir medicininės detalės yra anonimizuojamos
- Anoniminzuota kopija siunčiama partnerinei organizacijai
- Originalas lieka byloje vidiniam naudojimui
Tai atitinka BDAR 25 ir 32 straipsnius be kaštų. NVO tai fiksuoja duomenų registre. Tas įrašas yra atitikties įrodymas.
Rankinis darbas vs. automatizuotos priemonės
NVO, kasmet peržiūrinčiai 1 000 dokumentų:
Rankinis AII peržiūrimas:
- Laikas: 15–20 minučių vienam dokumentui
- 20 EUR/val. tarife: 5 000–6 700 EUR per metus darbuotojo laiko
- Klaidų rodiklis: 5–10% praleidimų
Automatizuotas anoniminimas:
- Nemokamas lygis: 200 tokenų per mėnesį
- Pagrindinis planas: 3 EUR/mėn. = 36 EUR/metai 1 000 tokenų/mėn.
- Klaidų rodiklis: mažiau nei 1% su NLP aptikimu
10 000 dokumentų per metus automatizuotos priemonės kainuoja apie 10 EUR per metus. Tai 99,8% sutaupymas lyginant su rankiniu darbu.
Universitetai susiduria su ta pačia kliūtimi
Tyrimų komandos universitetuose ir medicinos centruose susiduria su ta pačia problema. BDAR reikalauja anoniminimo prieš dalijantis tyrimų rezultatais. Biudžetai riboti. Tyrėjai nėra IT darbuotojai. Jiems reikia priemonių, kurias galėtų naudoti patys.
BDAR tyrimų išimtis (89 straipsnis) leidžia apdorojimą tyrimams su tinkamomis apsaugos priemonėmis. Anoniminimas yra viena iš tų apsaugos priemonių. Nemokamos priemonės atveria duris, kurias uždarytų atitikties kaštai.
Naudojimu grįsta kainodara 0,0001 EUR už tokeną plečiasi pagal komandos dydį. Mažos grupės moka labai mažai. Tai gerai tinka NVO ir akademiniams padaliniams.
Penki žingsniai kiekvienai NVO
1 žingsnis: Išvardykite savo apdorojimo veiklas. Užfiksuokite, kokią asmens informaciją apdorojate, kodėl ir kaip ja dalyjatės. Tai jūsų apdorojimo veiklos įrašai. BDAR jų reikalauja iš visų organizacijų.
2 žingsnis: Nustatykite, kur padeda anoniminimas. Kiekvienai veiklai: ar anoniminimas gali patenkinti poreikį? Ar tam tikslui reikia identifikuojamų įrašų?
3 žingsnis: Pasirinkite priemones. Nestatistinėms komandoms: naudokite anonym.legal nemokamą lygį. Komandoms su IT palaikymu: apsvarstykite Microsoft Presidio.
4 žingsnis: Užfiksuokite, ką darote. Pažymėkite, kad naudojate automatizuotą anoniminimą kaip techninę apsaugos priemonę. Tai jūsų 32 straipsnio įrodymas.
5 žingsnis: Supažindinkite savo komandą. 15 minučių užsiėmimas apima, kas yra AII, kodėl tai svarbu ir kaip naudoti priemonę. Paprastos priemonės trumpina mokymus.
Atitiktis yra pasiekiama
BDAR atitiktis NVO nėra neprivaloma. Tačiau ji nebūtinai turi būti brangi. Nemokamos priemonės ir aiškūs procesai gali atitikti techninius reikalavimus. Įmonės biudžeto nereikia.
Pabėgėliai, išgyvenusieji ir tyrimų dalyviai nusipelno stiprios privatumo apsaugos. Nemokamos priemonės padaro tą apsaugą prieinamą grupėms, aptarnaujančioms pažeidžiamiausius žmones.
Sužinokite, kaip anonym.legal tvarko BDAR techninius reikalavimus. Apie objektų tipus ir sąranką žr. saugumo ir atitikties apžvalgą. Dažni klausimai atsakyti anoniminimo DUK.