เครื่องมือเดียว สามกรอบงาน
ทีมความเป็นส่วนตัวประมวลผลไฟล์ลูกค้า EU ภายใต้ GDPR ในวันจันทร์ บันทึกสุขภาพภายใต้ HIPAA ในวันอังคาร ข้อมูลผู้บริโภคแคลิฟอร์เนียภายใต้ CCPA ในวันพุธ
แต่ละกฎหมายมีกฎต่างกัน เอกสารแต่ละฉบับต้องการการตั้งค่าต่างกัน
การสลับระหว่างชุดกฎสามชุดทุกวันก่อให้เกิดข้อผิดพลาด การตั้งค่าผิดกับไฟล์ผิดก่อให้เกิดความล้มเหลวในการปฏิบัติตามหรือการสูญเสียข้อมูล
โปรไฟล์การปฏิบัติตามที่มีชื่อแก้ปัญหานี้ การตั้งค่าบันทึกหนึ่งชุดต่อกฎหมายหนึ่ง ไม่ต้องกำหนดค่าใหม่ด้วยตนเอง
GDPR — สิ่งที่ครอบคลุม
GDPR ครอบคลุมข้อมูลส่วนบุคคลทั้งหมด ใช้กับบุคคล EU ทุกคนที่สามารถระบุตัวตนได้ ไม่มีรายการตายตัวว่าอะไรนับ ข้อมูลใดก็ตามที่เกี่ยวข้องกับบุคคลอยู่ในขอบเขต
หมวดหมู่พิเศษ — ข้อมูลสุขภาพ ความเชื่อทางศาสนา มุมมองทางการเมือง — ได้รับการคุ้มครองพิเศษภายใต้มาตรา 9
ประเภทเอนทิตีทั่วไปสำหรับงานเอกสาร: ชื่อ ที่อยู่ ID ประจำชาติ อีเมล หมายเลขโทรศัพท์ ที่อยู่ IP บัตรเครดิต
การตัดสินใจที่ถูกต้องขึ้นอยู่กับบริบท GDPR ไม่มีรายการตายตัว
HIPAA — สิ่งที่ครอบคลุม
HIPAA Safe Harbor กำหนดประเภทตัวระบุ 18 ประเภทอย่างแน่นอน ต้องลบทั้ง 18 ออกจากบันทึกสุขภาพ
กฎสองข้อที่ทำให้ทีมประหลาดใจ:
- วันที่ลดเหลือเฉพาะปี เดือนและวันถูกลบออก ปียังคงอยู่
- พื้นที่ภูมิศาสตร์ที่เล็กกว่ารัฐต้องถูกลบออก
กฎเหล่านี้ใช้เฉพาะกับหน่วยงานที่ครอบคลุมและคู่ค้าทางธุรกิจ
CCPA — สิ่งที่ครอบคลุม
CCPA ครอบคลุมข้อมูลส่วนบุคคลที่เชื่อมโยงกับผู้อยู่อาศัยแคลิฟอร์เนีย ขอบเขตกว้าง รวมถึงตัวระบุโดยตรง กิจกรรมอินเทอร์เน็ต ประวัติการซื้อ ข้อมูลตำแหน่งที่ตั้ง ข้อมูลชีวมิติ และการอนุมานโปรไฟล์
สำหรับงานเอกสาร เน้นที่ตัวระบุโดยตรง: ชื่อ SSN ใบขับขี่ หมายเลขหนังสือเดินทาง อีเมล หมายเลขบัญชี ที่อยู่ IP ID อุปกรณ์
ประวัติการซื้อและบันทึกการท่องเว็บแทบไม่ปรากฏเป็นข้อความธรรมดาในเอกสาร
เหตุใดการสลับด้วยตนเองจึงล้มเหลว
การสลับด้วยตนเองก่อให้เกิดข้อผิดพลาด ไฟล์ GDPR ที่รันด้วยการตั้งค่า HIPAA จับกฎวันที่ที่ GDPR ไม่ต้องการ ไฟล์ HIPAA ที่รันด้วยการตั้งค่า GDPR พลาดกฎภูมิศาสตร์ที่ Safe Harbor กำหนด
การศึกษาแสดงว่าการสลับกรอบงานด้วยตนเองก่อให้เกิดข้อผิดพลาดประมาณ 15% ของเวลา ข้อผิดพลาดทุกอย่างคือความพลาดการปฏิบัติตามหรือเหตุการณ์สูญเสียข้อมูล
เจ้าหน้าที่ต้องจำชุดกฎสามชุดและใช้ชุดที่ถูกต้องทุกครั้ง นั่นไม่ใช่กระบวนการ มันคือการเดาที่เกิดขึ้นทุกวัน
สามการตั้งค่าที่มีชื่อ
"GDPR Standard — EU Customers"
ตรวจหา: ชื่อ ที่อยู่ ID ประจำชาติ อีเมล หมายเลขโทรศัพท์ ที่อยู่ IP บัตรเครดิต
วิธี: Redact
ยกเว้นวันที่เว้นแต่วันเกิดอยู่ในขอบเขต รวมที่อยู่ IP สำหรับงานข้อมูลออนไลน์
"HIPAA Safe Harbor — Healthcare"
ตรวจหา: ชื่อบุคคล วันที่ ที่ตั้งใต้ระดับรัฐ โทรศัพท์ แฟกซ์ อีเมล SSN หมายเลขบันทึกทางการแพทย์ ID แผนสุขภาพ หมายเลขบัญชี หมายเลขใบรับรอง ID ยานพาหนะ ID อุปกรณ์ URL ที่อยู่ IP ID ชีวมิติ ครอบคลุมประเภท Safe Harbor ทั้ง 18
วิธี: Redact สำหรับวันที่: เก็บปี ลบเดือนและวัน
เพิ่มรูปแบบแบบกำหนดเองสำหรับรูปแบบหมายเลขบันทึกทางการแพทย์ของสถานพยาบาลคุณ
"CCPA — California Consumer"
ตรวจหา: ชื่อ ที่อยู่ หมายเลขโทรศัพท์ อีเมล SSN ใบขับขี่ หมายเลขหนังสือเดินทาง บัตรเครดิต ที่อยู่ IP URL หมายเลขบัญชี ID อุปกรณ์
วิธี: Replace (ดีที่สุดสำหรับการวิเคราะห์) หรือ Redact
การตั้งค่าที่บันทึกแต่ละชุดล็อคการตัดสินใจการปฏิบัติตาม ผู้ปฏิบัติงานเลือกโปรไฟล์ที่เหมาะกับบริบททางกฎหมายของเอกสาร ไม่มีรายการเอนทิตีให้สร้าง ไม่มีวิธีให้เลือก
อัตราข้อผิดพลาดก่อนและหลัง
ก่อนโปรไฟล์ที่มีชื่อ: เจ้าหน้าที่กำหนดค่าใหม่ด้วยตนเองสำหรับแต่ละกฎหมาย อัตราข้อผิดพลาดใกล้ 15% การตรวจสอบประจำปีพบผลการตรวจสอบการใช้กรอบงานทุกปี
หลังโปรไฟล์ที่มีชื่อ: เจ้าหน้าที่เลือกโปรไฟล์ที่บันทึกแล้ว การตั้งค่าตายตัว อัตราข้อผิดพลาดลดลงต่ำกว่า 2% ข้อผิดพลาดที่เหลือมาจากการเลือกโปรไฟล์ผิด การตรวจสอบ QA จับสิ่งเหล่านั้น การตรวจสอบผ่านโดยไม่มีผลการตรวจสอบ
การเปลี่ยนแปลงสำคัญ: การตัดสินใจการปฏิบัติตามย้ายจากการดำเนินการประจำวันไปสู่การสร้างโปรไฟล์ ผู้เชี่ยวชาญตัดสินใจครั้งเดียว ผู้ปฏิบัติงานทุกคนใช้งานโดยไม่ต้องคิด
การบริหารทีมหลายกรอบงาน
มอบหมายความเป็นเจ้าของ หัวหน้าหนึ่งคนต่อกฎหมายหนึ่ง หัวหน้า GDPR เป็นเจ้าของโปรไฟล์ GDPR เจ้าหน้าที่ HIPAA เป็นเจ้าของการตั้งค่า HIPAA หัวหน้าแต่ละคนตรวจสอบโปรไฟล์ของตนทุกไตรมาส
กำหนดเส้นทางตามแหล่งที่มา ข้อมูลลูกค้า EU ใช้โปรไฟล์ GDPR ข้อมูลสุขภาพ US ใช้โปรไฟล์ HIPAA ข้อมูลผู้บริโภคแคลิฟอร์เนียใช้โปรไฟล์ CCPA
บันทึกทุกการรัน บันทึกการประมวลผลบันทึก profile ที่ใช้กับแต่ละ batch เมื่อผู้ตรวจสอบถามว่าไฟล์ถูกจัดการอย่างไร คำตอบคือชื่อโปรไฟล์ วันที่ และบันทึก config
ส่งการอัปเดต เมื่อ EDPB ออกแนวทางใหม่ หัวหน้า GDPR อัปเดตการตั้งค่าที่แชร์ การรันในอนาคตทั้งหมดจะรับการเปลี่ยนแปลง ไม่ต้องแจ้งใคร
สำหรับมุมมองที่ลึกซึ้งเกี่ยวกับการกำกับดูแลโปรไฟล์และหลักฐานการตรวจสอบ ดู anonymization presets and GDPR audit consistency สำหรับรายละเอียดความครอบคลุมเอนทิตี HIPAA Safe Harbor ดู HIPAA Safe Harbor de-identification for healthcare research
สรุป
สามกฎหมาย สามโปรไฟล์ที่บันทึก เครื่องมือเดียว
ความซับซ้อนอยู่ที่ระดับการกำหนดโปรไฟล์ ไม่ใช่ในการประมวลผลประจำวัน ผู้ปฏิบัติงานไม่จำเป็นต้องรู้กฎวันที่ HIPAA พวกเขาต้องรู้ว่าโปรไฟล์ใดเหมาะกับเอกสารที่อยู่ตรงหน้า
การตั้งค่าที่มีชื่อลดภาระทางความคิด ลดข้อผิดพลาด ทำให้การปฏิบัติตามสามารถพิสูจน์ได้