Hvorfor DPOer trenger å vurdere anonymiseringsverktøy
GDPR krever en konsekvensutredning for personvern (DPIA) for høyrisikoprosessering. Storskala PII-behandling er høy risiko. Et anonymiseringsverktøy er en databehandler. Det faller inn under databehandlerreglene. Du må vurdere det før lansering.
To ting er påkrevd. Databehandlere må tilby "tilstrekkelige garantier" for sikkerhet. All prosessering må styres av en skriftlig kontrakt. Som DPO skal du dokumentere verktøyets sikkerhetskontroller, dets underleverandører, hvor det lagrer filene dine, hvordan det håndterer brudd og databehandleravtalen (DPA).
ISO 27001-sertifisering reduserer arbeidet. BSI fant at sertifiserte selskaper reduserer tidsbruk på sikkerhetsspørreskjemaer med 73 %. Gartner fant at ISO 27001 kreves i 78 % av Fortune 500-anbud. Et sertifisert verktøy lar deg henvise til sertifiseringen. Du trenger ikke sjekke hver enkelt kontroll manuelt. Usertifiserte verktøy krever mer manuell gjennomgang.
Se vår samsvarsside og sikkerhetsside for å lære hvordan vi oppfyller disse reglene.
Syv ting å sjekke
Bruk denne listen for ethvert anonymiseringsverktøy eller leverandør.
1. Databehandleravtale. Er en GDPR-kompatibel DPA på plass? Den må dekke: behandling kun etter dine instruksjoner, omsorgsplikt, sikkerhetstiltak, kontroll av underleverandører, bistand med rettighetskrav, kassering eller tilbakelevering av filer og revisjonsrettigheter.
2. Sikkerhetsregistreringer. Er sikkerhetstiltakene dokumentert? ISO 27001-sertifiserte leverandører kan vise til sertifikatet og sin Statement of Applicability. Det tilfredsstiller kravet.
3. Liste over underleverandører. Bruker verktøyet underleverandører? Er de navngitt? Du trenger forhåndsvarsel om enhver endring. Skytjenester, CDN-er og OCR-verktøy teller alle. Manglende navn er et vanlig gap.
4. Hvor filer lagres. Er dataene dine lagret i EU? EU-hosting er enklest for EU-baserte selskaper. Nullkunnskapsverktøy er også greit -- ingen filer forlater enheten din. Amerikanske leverandører trenger Standard Contractual Clauses (SCCs).
5. Bruddvarsel. Hvor raskt vil leverandøren varsle deg om et brudd? Loven krever varsling til din tilsynsmyndighet innen 72 timer. Leverandøren din må varsle deg først. Sjekk at DPA bekrefter dette.
6. Leverandørens DPIA. Har leverandøren gjort sin egen DPIA? Kan du lese den? Ingen DPIA betyr et gap i dine egne registreringer. Dette er et hyppig problem.
7. Sletting og portabilitet. Kan leverandøren håndtere slettings- og portabilitetsforespørsler? Nullkunnskapsverktøy lagrer ingen filer, så sletting gjelder kanskje ikke. DPIA-en må si dette.
En god leverandør gir deg fire dokumenter: ISO 27001-sertifikat, bevis på EU-hosting, deres DPIA og en signert DPA. Disse fire elementene fyller ethvert gap i din egen DPIA. Tilsynsmyndigheten din vil være fornøyd.
Les vår DPO FAQ for vanlige spørsmål om leverandørkontroller.