Повсякденні обов’язки щодо конфіденційності
Більшість обов’язків GDPR покладається на тих, хто відкриває електронний лист.
Що таке Повсякденні обов’язки щодо конфіденційності?
Більшість зобов’язань GDPR покладається на кожного, хто відкриває електронний лист, і рішення приймається в перші кілька хвилин. Ти працюєш одного звичайного ранку. Переслана скарга насправді є запитом на видалення, у якому ніколи не вказано GDPR, тому її потрібно розпізнати, зареєструвати та спрямувати. Колега неправильно перенаправляє повний експорт клієнта у вашу папку 'Вхідні' та копіює зовнішню компанію, а 72-годинний відлік починається з моменту, коли хтось дізнається. Товариш по команді вставляв скарги клієнтів у безкоштовний онлайн-інструмент. Закриття охоплює дворівневі штрафи за статтею 83.
Що ви дізнаєтесь у Повсякденні обов’язки щодо конфіденційності
- Розпізнавати запит суб’єкта даних незалежно від формулювання, форми чи каналу та направляти його замість відповіді на нього
- Назвіть основні права згідно зі статтями 12-23 і запишіть, яке з них виконує запит
- Повідомляйте внутрішньо про ймовірне або фактичне порушення персональних даних без зайвої затримки, попередньо не оцінюючи серйозність
- Поясніть, коли починається 72-годинний годинник сповіщень і чому тихе видалення є найгіршою доступною відповіддю
- Визначте повсякденні форми порушення, включно з неправильно спрямованою електронною поштою, втраченими пристроями та надто широким доступом
- Відмовтеся від розміщення особистих даних у несхвалених інструментах і поясніть договір процесора та зобов’язання щодо передачі, що стоять за цим правилом
- Опишіть наслідки невиконання, включаючи штрафи за статтею 83, заборону на обробку, репутацію та наслідки трудового права
Повсякденні обов’язки щодо конфіденційності — Кроки навчання
-
Звичайний вівторок
Ніщо в ранковому списку не говорить про конфіденційність. Є переслана скарга клієнта, файл, який хтось надіслав вам помилково, і повідомлення від колеги, який знайшов хитрий ярлик. Усі троє несуть зобов’язання, і в кожному випадку зобов’язання належить вам у перші кілька хвилин, поки хтось із старших не почує про це.
-
Скарга, або щось більше
Олена Фішер із служби підтримки клієнтів надіслала скаргу, на яку вона не знає, як відповісти.
-
Це запит
Інстинкт Олени підказував, що це не звичайна відписка. Вона мала рацію, і хто цим займається, вирішує, що це насправді.
-
Належне ведення журналу
Офіс конфіденційності створює форму прийому саме для цього. Реєстрація запиту займає близько хвилини, і це те, що запускає офіційний годинник і ставить справу перед тим, хто може її оцінити.
-
Подання Запиту
У формі запитується три речі: яке право реалізується, як воно до нас дійшло та що вона насправді вимагала з її власних слів. Право має значення, тому що в кожного свої правила. Цитування її слів має значення, тому що парафраз може звузити те, що вона запитала.
-
Читання того, що ви подали
Форма зникла, а квитанція залишилася. Він повертає вам три ваші відповіді слово в слово, а також посилання на справу та дату виконання. Цей запис і є суть усієї вправи: це доказ того, що запит було розпізнано в день його надходження, і на основі цього будується відповідь.
-
Файл, якого ви не повинні мати
Другий елемент – електронний лист, який ніколи не призначався вам.
-
Перші п'ять хвилин
Файл знаходиться у вашій папці 'Вхідні'. Що б ви не робили протягом наступних кількох хвилин, це час реакції організації, тому що зараз ви єдина людина, яка знає.
-
Повідомлення про це
Вам не потрібно знати, чи потрібно буде про це повідомити регулятору. Це саме те судження, яке ви не зобов’язані приймати, і очікування, доки ви не переконаєтеся, – це те, що означає пропуск терміну. Повідомте про те, що вам відомо зараз.
-
Читання того, що ви повідомили
Форма зникла, а звіт залишився сам по собі. Він показує, що ви сказали, включно з тим, що ви були обережні, щоб не заявити, і повертається з міткою часу та зворотним відліком. Обидва зараз зареєстровано, і жодне не залежить від остаточного висновку оцінки.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data
- Art. 33 Notification of a personal data breach to the supervisory authority