Preco DPO musia preverovat anonymizacne nastroje
GDPR vyzaduje posudenie vplyvu na ochranu udajov (DPIA) pre vysokorizikové spracovanie. Rozsiahle spracovanie PII je vysokorizikove. Anonymizacny nastroj je spracovatel udajov. Vztaguju sa nan pravidlá spracovatelov. Musíte ho posúdit pred spustením.
Su potrebne dve veci. Spracovatelia musia poskytnut "dostatocne záruky" pre bezpecnost. Vsetko spracovanie musí byt riadene písomnou zmluvou. Ako DPO zaznamenajte bezpecnostne kontroly nastroja, jeho podspracovatelov, kde hostujer vase subory, ako spracúva narusenia, a dohodu o spracovaní udajov (DPA).
Certifikácia ISO 27001 znizuje pracovnu zatat. BSI zistilo, ze certifikovane firmy znizuju cas na bezpecnostné dotazníky o 73 %. Gartner zistil, ze ISO 27001 sa vyzaduje v 78 % ponúk Fortune 500. Certifikovany nastroj vám umoznuje odkazat sa na certifikát. Nemusíte rucne kontrolovat kazdu kontrolu. Necertifikovane nastroje si vyzaduju viac manuálneho prehladania.
Pozrite nasu prehladnu stranku o kompliancii a stranku bezpecnosti, aby ste zistili, ako splname tieto pravidla.
Sedem vecí, ktore treba skontrolovat
Pouzite tento zoznam pre akykolvek anonymizacny nastroj alebo dodávatela.
1. Dohoda o spracovaní udajov. Je uzatvorená DPA v súlade s GDPR? Musí pokryvat: spracovanie iba na základe vasich príkazov, povinnost starostlivosti, bezpecnostne kroky, kontrolu podspracovatelov, pomoc so ziadostami o práva, likvidaciu alebo vrátenie suborov a práva na audit.
2. Bezpecnostne záznamy. Su bezpecnostné kroky zdokumentovane? Certifikovani dodávatelia ISO 27001 môzu ukázat svoju certifikáciu a Vyhlásenie o aplikovatelnosti. To splna poziadavku.
3. Zoznam podspracovatelov. Pouzíva nastroj podspracovatelov? Su menovani? Potrebujete vopred upozornenie o akejkolvek zmene. Cloudovi hostitelia, CDN a nastroje OCR sa vsetky ratat. Chybajúce mená sú beznou medzerou.
4. Kde su subory hostovane. Su vase data hostovane v EU? Hostovanie v EU je najjednoduchsie pre firmy so sídlom v EU. Nastroje so zero-knowledge su tiez v poriadku - ziadne subory neopustia vase zariadenie. Americkí dodávatelia vyzaduju standardné zmluvne doložky (SCC).
5. Oznámenie o narusení. Ako rychlo vás dodávatel informuje o narusení? Zákon vyzaduje oznámenie vasmu regulátorovi do 72 hodín. Váš dodávatel vás musí upozornit ako prvého. Overte, ze DPA to potvrdzuje.
6. DPIA dodávatela. Vykonal dodávatel vlastné DPIA? Môzete si ho precítat? Ziadna DPIA znamená medzeru vo vasich vlastnych záznamoch. Toto je casty problem.
7. Vymazanie a prenositelnost. Dokaze dodávatel spracovat ziadosti o vymazanie a prenositelnost? Nastroje so zero-knowledge neuchovávaju ziadne subory, takze vymazanie nemusí byt relevantné. DPIA to musí uviest.
Dobry dodávatel vám poskytne styri polozky: certifikát ISO 27001, doklad o hostovaní v EU, ich DPIA a podpísanú DPA. Tieto styri polozky vyplnia kazdu medzeru vo vasej vlastnej DPIA. Váš regulátor bude spokojny.
Precítajte nase DPO FAQ pre castye otázky tykajúce sa kontrol dodávatelov.