Редагування PII у документах
Видаліть особисті дані зі звіту, перш ніж він буде переданий аудиторам.
Що таке Редагування PII у документах?
Надання доступу до документа стороннім особам є розголошенням, і відповідно до GDPR кожна частина особистих даних у ньому повинна бути там. Зовнішні аудитори хочуть звіт про залучення клієнтів до кінця дня. Їм потрібні бізнес-метрики, а не особисті дані клієнта. Ви відкриваєте звіт у засобі перегляду документів, редагуєте її національний ідентифікаційний номер, електронну адресу, номер телефону, домашню адресу та цифри банківського рахунку та виконуєте перевірку перед тим, як щось буде експортовано.
Що ви дізнаєтесь у Редагування PII у документах
- Ідентифікуйте особисті дані в діловому документі, включно з частковими ідентифікаторами, такими як замасковані номери рахунків
- Вирішіть, які особисті дані насправді потрібні зовнішньому одержувачу, застосовуючи мінімізацію даних
- Видаліть національні ідентифікаційні номери, контактні дані, домашні адреси та фінансові дані, перш ніж надавати доступ
- Переконайтеся, що кожна позначена область відредагована перед експортом документа
- Зберігайте записи про те, що було відредаговано та чому, щоб підтримувати відповідальність
Редагування PII у документах — Кроки навчання
-
вступ
Сьогодні вам потрібно підготувати звіт клієнта для зовнішнього аудитора, але документ містить ідентифікаційну інформацію, яку потрібно спочатку відредагувати.
-
Запит на аудит
Аліса отримує електронний лист від керівника групи відповідності. Зовнішній аудитор запросив документацію, пов’язану з нещодавнім залученням клієнта, і звіт потрібно надати до кінця дня. Електронний лист містить звіт клієнта як вкладений файл, який Алісі потрібно завантажити та обробити.
-
Завантаження звіту
Алісі потрібно завантажити вкладений звіт клієнта, щоб обробити його. Файл з’явиться в її папці «Завантаження», готовий до відкриття в програмі «Перегляд документів». Майкл підкреслює, що ідентифікаційна інформація повинна бути відредагована перед зовнішнім доступом - це основна вимога GDPR.
-
Відкриття документа
Зараз звіт знаходиться в папці «Завантаження» Аліси. Їй потрібно відкрити його за допомогою засобу перегляду документів – спеціалізованого інструменту для перегляду та редагування конфіденційних документів. Засіб перегляду документів розроблено для обробки документів відповідно до GDPR – він відстежує всі редагування з метою перевірки та запобігає випадковому розкриттю ідентифікаційної інформації.
-
Виявлення конфіденційних даних
Відкриється засіб перегляду документів зі звітом клієнта. Аліса може бачити кілька виділених областей, які містять особисті дані, які потребують редагування. Документ містить такі типи ідентифікаційної інформації: національний ідентифікаційний номер, адресу електронної пошти, номер телефону, фізичну адресу та часткову інформацію про банківський рахунок.
-
Редагування національного ідентифікаційного номера
Перша конфіденційна інформація — це національний ідентифікаційний номер Сари Чен. Це дуже конфіденційна ідентифікаційна інформація, яку ніколи не можна передавати третім особам, якщо це не є абсолютно необхідним і юридично обґрунтованим. Алісі потрібно клацнути область національного ідентифікатора, щоб застосувати редагування затемнення - повністю приховати дані. Аудитори не мають законної потреби бачити цю інформацію.
-
Редагування електронної адреси
Далі Аліса звертається до електронної адреси Сари Чен. Хоча адреси електронної пошти є менш конфіденційними, ніж національний ідентифікатор, вони все ще є персональними даними відповідно до GDPR і можуть використовуватися для зв’язку з особами або їх ідентифікації. Аліса натискає область електронної пошти, щоб відредагувати її. Аудитори повинні переконатися, що методи зв’язку були задокументовані, але не фактична електронна адреса.
-
Редагування номера телефону
Номер телефону Сари вказано в розділі контактної інформації. Як і адреси електронної пошти, номери телефонів є особистими даними, які можна використовувати для ідентифікації та безпосереднього зв’язку з особами. Аліса клацає область номера телефону, щоб відредагувати його.
-
Редагування фізичної адреси
Документ містить домашню адресу Сари для цілей виставлення рахунків. Фізичні адреси є важливою ідентифікаційною інформацією: вони показують, де живе людина, і можуть бути використані для небажаного контакту або ще гірше. Аліса натискає область адреси, щоб редагувати цю конфіденційну інформацію про місцезнаходження.
-
Редагування фінансових даних
Нарешті, Аліса звертається до часткового номера банківського рахунку в розділі платіжної інформації. Незважаючи на те, що показано лише чотири останні цифри, це все одно вважається фінансовою ідентифікаційною інформацією в поєднанні з іншою інформацією в документі. Фінансові дані завжди вимагають ретельного захисту – Аліса натискає область банківського рахунку, щоб завершити процес редагування.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data (data minimisation)
- Art. 32 Security of processing