Jeden nastroj, tri ramce
Tim pre ochranu sukromia spracovava subory klientov EÚ pod GDPR v pondelok. Zdravotnicke zaznamy pod HIPAA v utorok. Udaje kalifornskych spotrebitelov pod CCPA v stredu.
Kazdy zakon ma ine pravidla. Kazdy dokument potrebuje ine nastavenie.
Preklapanie medzi tromi sabormi pravidiel kazdy den spôsobuje chyby. Nespravne nastavenie na nespravnom subore zapricini zlyhanie suladenosta alebo stratu dat.
Pomenované profily suladenosta to opravia. Jedno ulozene nastavenie na zakon. Ziadna manualna rekonfiguracia.
GDPR - Co pokryva
GDPR pokryva vsetky osobne udaje. Tyka sa kazdej osoby z EU, ktoru mozno identifikovat. Neexistuje ziadny fixny zoznam toho, co sa pocita. Akekolvek informacie, ktore sa tykaju osoby, su v rozsahu.
Obzlatne kategorie - zdravotne udaje, nabozenské presvedcenia, politicke nazory - dostavaju extra ochranu podla Clanku 9.
Bezne typy entit pre pracu s dokumentmi: mena, adresy, narodne ID, e-maily, telefonne cisla, IP adresy, kreditne karty.
Spravne rozhodnutie zavisi od kontextu. GDPR nema fixny zoznam.
HIPAA - Co pokryva
HIPAA Safe Harbor definuje presne 18 typov identifikatorov. Vsetkych 18 sa musi odstranit zo zdravotnickych zaznamov.
Dve pravidla prekvapia timy:
- Datumy sa zredukuju na rok. Mesiac a den sa odstrania. Rok zostava.
- Geograficke oblasti mensie ako stat musia byt odstranene.
Tieto pravidla sa vztahuju len na kryté entity a ich obchodnych partnerov.
CCPA - Co pokryva
CCPA pokryva osobne informacie naviazane na obyvatelov Kalifornie. Rozsah je siroky. Zahrnuje priame identifikatory, internetovu aktivitu, historiu nakupov, geolokaizacne udaje, biometricke udaje a profilove wniosky.
Pre pracu s dokumentmi sa zamerte na priame identifikatory: mena, SSN, vodicske preukazy, cisla pasov, e-maily, cisla uctov, IP adresy, ID zariadeni.
Historia nakupov a logy prehliadania sa zriedkakedy objavia ako bezny text v dokumente.
Preco manualné prepinanie zlyhava
Manualné prepinanie sposobuje chyby. Subor GDPR spracovany s nastavenim HIPAA zachyti pravidla pre datumy, ktore GDPR nepotrebuje. Subor HIPAA spracovany s nastavenim GDPR zmeska geograficke pravidla, ktore vyzaduje Safe Harbor.
Studie ukazuju, ze manualne prepinanie ramca produkuje chyby asi v 15% pripadov. Kazda chyba je nenaplnenie suladenosta alebo strata dat.
Zamestnanci musia mat v hlave tri sady pravidiel a kazdy raz aplikovat spravnu. To nie je proces. Je to kazdenodny odhad.
Tri pomenované nastavenia
"Standard GDPR - Klienti EU"
Detekuje: mena, adresy, narodne ID, e-maily, telefonne cisla, IP adresy, kreditne karty.
Metoda: Redact.
Vylucte datumy, pokial nie je datum narodenia v rozsahu. Zahrnte IP adresy pre online pracu s datami.
"HIPAA Safe Harbor - Zdravotnictvo"
Detekuje: mena osob, datumy, polohy mensie ako stat, telefon, fax, e-mail, SSN, cisla zdravotnickych zaznamov, ID zdravotnych planov, cisla uctov, cisla certifikatov, ID vozidiel, ID zariadeni, URL, IP adresy, biometricke ID. To pokryva vsetkych 18 typov Safe Harbor.
Metoda: Redact. Pre datumy: zachovajte rok. Odstranite mesiac a den.
Pridajte vlastny vzor pre format cisla zdravotneho zaznamu vasho zariadenia.
"CCPA - Spotrebitel v Californii"
Detekuje: mena, adresy, telefonne cisla, e-maily, SSN, vodicske preukazy, cisla pasov, kreditne karty, IP adresy, URL, cisla uctov, ID zariadeni.
Metoda: Replace (najlepsie pre analyzy) alebo Redact.
Kazde ulozene nastavenie zamkne rozhodnutie o sulade. Operator vyberie profil, ktory zodpoveda pravnemu kontextu dokumentu. Ziadny zoznam entit na vytvorenie. Ziadna metoda na vyber.
Miery chyb pred a po
Pred pomenovanymi profilmi: Zamestnanci reconfiguruju rucne pre kazdy zakon. Miera chyb je blizko 15%. Rocné audity kazdy rok nalezaju zistenia ohladne aplikacie ramca.
Po pomenovaných profiloch: Zamestnanci si vyberaju ulozeny profil. Nastavenie je fixné. Miera chyb klesne pod 2%. Zostávajúce chyby pochádzaju z vyberu nespravneho profilu. Kontrola kvality ich zachyti. Audity prejdu bez zisteni.
Klucova zmena: rozhodnutie o sulade sa presunie od kazdenodneho vykonavania k tvorbe profilu. Odbornik rozhodne raz. Kazdy operator ho aplikuje bez premyslania.
Riadenie viacramcoveho timu
Priradte vlastnictvo. Jeden vedúci na zakon. Vedúci pre GDPR vlastni profil GDPR. Zodpovedny za HIPAA vlastni nastavenie HIPAA. Kazdy vedúci kontroluje svoj profil kazdý stvortok.
Smerujte podla zdroja. Udaje klientov EU pouzivaju profil GDPR. Americke zdravotnicke data pouzivaju profil HIPAA. Udaje spotrebitelov z Kalifornie pouzivaju profil CCPA.
Zaznamenajte kazdy beh. Procesne logy zaznamenavaju, ktory profil bol pouzity na kazdu davku. Ked auditor pyta, ako bol subor spracovany, odpoved je nazov profilu, datum a log konfiguracie.
Aktualizujte nastavenia. Ked EDPB vydá nové usmernenie, vedúci pre GDPR aktualizuje zdielane nastavenie. Vsetky buducie behy zachytia zmenu. Nikto nemusite byt upozorneny.
Pre hlbsi pohla na riadenie profilov a auditne dokazy, pozrite si predvolby anonymizacie a konzistentnost auditu GDPR. Pre podrobnosti o pokryti entit HIPAA Safe Harbor, pozrite si de-identifikacia HIPAA Safe Harbor pre zdravotnicky vyskum.
Zaver
Tri zakony. Tri ulozene profily. Jeden nastroj.
Slozitost je na urovni definovania profilu. Nie pri kazdenodnom spracovani. Operatori nemusia vediet pravidla datumov HIPAA. Musia vediet, ktory profil zodpoveda dokumentu pred nimi.
Pomenované nastavenia znizuju kognitívne zatazenie. Znizuju chyby. Robia suladenosta preukázatelnym.