Viens rīks, trīs regulējumi
Privātuma komanda apstrādā ES klientu failus saskaņā ar GDPR pirmdienā. Veselības aprūpes ierakstus saskaņā ar HIPAA otrdienā. Kalifornijas patērētāju datus saskaņā ar CCPA trešdienā.
Katram likumam ir atšķirīgi noteikumi. Katram dokumentam nepieciešami atšķirīgi iestatījumi.
Pārslēgšanās starp trim noteikumu kopām katru dienu rada kļūdas. Nepareizi iestatījumi nepareizā failā izraisa atbilstības kļūmi vai datu zudumu.
Nosauktie atbilstības profili to novērš. Viens saglabāts iestatījums katram likumam. Bez manuālas atkārtotas konfigurācijas.
GDPR — ko tas aptver
GDPR aptver visus personas datus. Tas attiecas uz jebkuru ES personu, ko var identificēt. Nav fiksēta saraksta ar to, kas ir iekļauts apjomā. Jebkura informācija, kas attiecas uz personu, ir iekļauta.
Īpašās kategorijas — veselības dati, reliģiskie uzskati, politiskie uzskati — saņem papildu aizsardzību saskaņā ar 9. pantu.
Izplatītākie entītiju tipi dokumentu darbam: vārdi, adreses, valsts ID, e-pasti, tālruņu numuri, IP adreses, kredītkartes.
Pareizā izvēle ir atkarīga no konteksta. GDPR nav fiksēta saraksta.
HIPAA — ko tas aptver
HIPAA Safe Harbor precīzi definē 18 identifikatoru tipus. Visi 18 ir jānoņem no veselības ierakstiem.
Divi noteikumi pārsteidz komandas:
- Datumi tiek samazināti līdz tikai gadam. Mēnesis un diena tiek noņemti. Gads paliek.
- Ģeogrāfiskie apgabali, kas ir mazāki par štatu, ir jānoņem.
Šie noteikumi attiecas tikai uz aptvertajām entītijām un to biznesa partneriem.
CCPA — ko tas aptver
CCPA aptver personas informāciju, kas saistīta ar Kalifornijas iedzīvotājiem. Apjoms ir plašs. Tas ietver tiešos identifikatorus, interneta aktivitāti, pirkumu vēsturi, ģeoatrašanās datus, biometriskos datus un profilu secinājumus.
Dokumentu darbam koncentrējieties uz tiešajiem identifikatoriem: vārdi, SSN, vadītāja apliecības, pases numuri, e-pasti, konta numuri, IP adreses, ierīces ID.
Pirkumu vēsture un pārlūkošanas žurnāli reti parādās kā vienkāršs teksts dokumentā.
Kāpēc manuāla pārslēgšana neizdodas
Manuāla pārslēgšana rada kļūdas. GDPR fails, kas palaists ar HIPAA iestatījumiem, uzņem datumu noteikumus, kurus GDPR neprasa. HIPAA fails, kas palaists ar GDPR iestatījumiem, palaiž garām ģeogrāfiskos noteikumus, ko Safe Harbor prasa.
Pētījumi rāda, ka manuāla regulējuma pārslēgšana rada kļūdas apmēram 15% gadījumu. Katra kļūda ir atbilstības nokavēšana vai datu zuduma notikums.
Darbiniekiem jāpatur prātā trīs noteikumu kopas un katru reizi jāpiemēro pareizā. Tas nav process. Tā ir ikdienas minēšana.
Trīs nosauktie iestatījumi
"GDPR standarts — ES klienti"
Nosaka: vārdus, adreses, valsts ID, e-pastus, tālruņu numurus, IP adreses, kredītkartes.
Metode: Anonimizēt.
Izslēdziet datumus, ja vien dzimšanas datums nav apjomā. Iekļaujiet IP adreses tiešsaistes datu darbam.
"HIPAA Safe Harbor — veselības aprūpe"
Nosaka: personu vārdus, datumus, apakšštata atrašanās vietas, tālruni, faksu, e-pastu, SSN, medicīnas kartītes numurus, veselības plāna ID, konta numurus, sertifikātu numurus, transportlīdzekļu ID, ierīces ID, URL, IP adreses, biometriskos ID. Tas sedz visus 18 Safe Harbor tipus.
Metode: Anonimizēt. Datumiem: saglabājiet gadu. Noņemiet mēnesi un dienu.
Pievienojiet pielāgotu paraugu jūsu iestādes medicīnas kartītes numura formātam.
"CCPA — Kalifornijas patērētājs"
Nosaka: vārdus, adreses, tālruņu numurus, e-pastus, SSN, vadītāja apliecības, pases numurus, kredītkartes, IP adreses, URL, konta numurus, ierīces ID.
Metode: Aizstāt (vislabāk analītikai) vai Anonimizēt.
Katri saglabātie iestatījumi nosaka atbilstības lēmumu. Operators izvēlas profilu, kas atbilst dokumenta juridiskajam kontekstam. Nav entītiju saraksta, ko veidot. Nav metodes, ko izvēlēties.
Kļūdu rādītāji pirms un pēc
Pirms nosauktajiem profiliem: Darbinieki konfigurē manuāli katram likumam. Kļūdu rādītājs ir tuvu 15%. Gada revīzijas katru gadu atklāj regulējuma piemērošanas atradumi.
Pēc nosauktajiem profiliem: Darbinieki izvēlas saglabāto profilu. Iestatījumi ir fiksēti. Kļūdu rādītājs samazinās zem 2%. Atlikušās kļūdas rodas no nepareiza profila izvēles. QA pārskatīšana tos nosaka. Revīzijas iziet bez atradumiem.
Galvenā maiņa: atbilstības lēmums pārvietojas no ikdienas izpildes uz profila izveidi. Speciālists izlemj vienu reizi. Katrs operators piemēro to bez domāšanas.
Daudzregulējuma komandas vadīšana
Piešķiriet atbildību. Viens vadītājs katram likumam. GDPR vadītājs ir atbildīgs par GDPR profilu. HIPAA speciālists ir atbildīgs par HIPAA iestatījumiem. Katrs vadītājs pārskata savu profilu katru ceturksni.
Maršrutējiet pēc avota. ES klientu dati izmanto GDPR profilu. ASV veselības aprūpes dati izmanto HIPAA profilu. Kalifornijas patērētāju dati izmanto CCPA profilu.
Reģistrējiet katru palaišanu. Apstrādes žurnāli reģistrē, kurš profils tika izmantots katrā partijā. Kad revidents jautā, kā fails tika apstrādāts, atbilde ir profila nosaukums, datums un konfigurācijas žurnāls.
Nosūtiet atjauninājumus. Kad EDPB izdod jaunas norādes, GDPR vadītājs atjaunina kopīgo iestatījumu. Visas turpmākās palaišanas uzņem izmaiņas. Nevienam nav jāpaziņo.
Plašāku informāciju par profilu pārvaldību un revīzijas pierādījumiem skatiet anonimizācijas iepriekšiestatījumi un GDPR revīzijas konsekvence. HIPAA Safe Harbor entītiju pārklājuma sīkāku informāciju skatiet HIPAA Safe Harbor de-identifikācija veselības aprūpes pētniecībai.
Secinājums
Trīs likumi. Trīs saglabāti profili. Viens rīks.
Sarežģītība dzīvo profila definīcijas līmenī. Ne ikdienas apstrādē. Operatoriem nav jāzina HIPAA datumu noteikumi. Viņiem jāzina, kurš profils atbilst priekšā esošajam dokumentam.
Nosauktie iestatījumi samazina kognitīvo slodzi. Tie samazina kļūdas. Tie padara atbilstību pierādāmu.