government-accountability-and-transparency
Разбирање на приватноста преку создавање во ирската регулаторна рамка
Table of Contents
Приватноста според дизајнот е проактивен пристап кон заштитата на податоците, а од оваа рамка се бара организациите да ја вградат приватноста во самиот темел на своите системи, процеси и технологии. наместо да ја третираат приватноста како афтермерна или референтна кутија, оваа рамка гарантира дека принципите за заштита на податоците се сметаат од најраните фази на дизајн и во текот на целиот животен циклус на производот или сервисот.
Потекло и еволуција на приватноста преку дизајн
Терминот [ФЛТ:0] Подоцнението од Desig [ФЛТ: 1) прво беше артикулиран во 1990-тите од Ен Чавокиан, потоа Комесарот за информации и приватност на Онтарио, Канада. Чавокијан призна дека традиционалните модели за заштита на податоците беа реактивни, често обраќајќи се на кршењето на приватноста само откако ќе се случи. Таа предложи парадигма промена: приватноста треба да се изгради во дизајнирање спецификации на информациски технологии, одговорни бизнис практики и мрежни интури. Овој проактивен став е сумиран во седум основни принципи: неактивна приватност; како стандардна приватност; приватноста вградена како дефункциона приватност; целосно функционална, не- декорномална (неактивна инфраструктура) и безбедносна и безбедносна транспарентност; овој систем на безбедност; овој проментивен систем и контрола на безбедност; овој систем на безбедност и безбедност; овој корисник.
Од неговото воведување, Приватноста од страна на Дизајнот беше усвоена од регулаторни тела низ целиот свет. Таа влијаеше врз развојот на законите за заштита на податоците, особено од Регулативата за заштита на општи податоци на Европската унија (ГДПР), која стапи на сила во мај 2018. БДП ја формализираше обврската за контролери на податоци и процесори да ги имплементира [ФЛТ:0], заштита на стратегиите со дизајн и стандардно [ФЛТ: 1) како правно обврзувачко барање. Денес, привилегувањето на Дизајнот е признато не само како законски мандат, туку и како стратешка рамка која може да ја зајакне довербата, да ги намали ризиците и да создаде конкурентни предности.
Ирската правна рамка за заштита на податоците
Статијата за заштита на податоците од Ирска првенствено е обликувана од страна на БДПР, кој има директен ефект во сите земји-членки, и националното законодавство за спроведување, законот Законот за заштита на податоци 2018 [FLT:]. Актот го надополнува БДПР со обезбедување на специфични правила за областите како што се правните бази за обработка, изземање од работа и ингеренциите на надзорниот авторитет. Заедно, овие инструменти создаваат обемна правна средина каде што приватноста на дизајнот не е опција туку за задолжителна.
Член 25 њујоршка заштита на податоците
Централната законска одредба бара приватност од Дизајнот да се имплементира [ФЛТ:0] Управувањето на 25 од БДП [ФЛТ]. Таа им дозволува на контролорите да спроведат соодветни технички и организациски мерки наменети за спроведување на принципите на заштита на податоците, како што е минимизацијата на податоците, на ефективен начин. Освен тоа, член 25 бара со стандардното следење на лични податоци кои се неопходни за секоја конкретна намената да се ревидираат и да се заштитат вистинските податоци.
Член 25 е намерно широк, дозволувајќи флексибилност на организациите да избираат соодветни мерки за ризиците, трошоците и природата на обработката.
Врска со ирскиот закон
Законот за заштита на податоци на Ирскиот ДЗК, исто така, го означува ДЗК како независен надзорен авторитет за Ирска.
Спроведување и водство од Комисијата за заштита на податоците
Ирскиот ДЗК е еден од најактивните органи за заштита на податоците во ЕУ, делумно поради тоа што многу глобални технолошки компании имаат свое европско седиште во Ирска. ДЗК редовно објавува документи за насоки, спроведува истраги и издава казни за прекршување. Неодамнешните дејства ги истакнаа недостатоците во спроведувањето на пристрасноста со дизајн, особено во развојот на новите технологии или подгрешни проекти. ДЗК ги охрабрува организациите да спроведат влијанија врз податоците (ДП) како клучна алатка за оперализација со создавање.
Главен принцип на приватност со тоа што ќе го дизајнираш во пракса
Иако БДП обезбедува правен мандат, практичната примена на приватноста на Дизајнот зависи од неколку суштински принципи.
Минимизација на податоци
Минимизацијата на податоците бара само личните податоци кои се стриктно неопходни за одредена цел да се соберат и процесираат. Во пракса, ова значи дека организациите мора да го проценат секое поле со податоци што имаат намера да ги фатат и оправдаат неговите потреби. На пример, еден формулар за регистрација на клиенти не треба да бара датум на раѓање ако не е потребна верификација на возраста. Спроведувањето на податоците го намалува потенцијалното влијание на прекршување на податоците и ги поедноставува принципите на БДП Р, како што е ограничувањето на чувањето. Техничките контроли, како што се ограничување на областите на и стандардното собирање на податоците за собирање на податоците, ја применување на овој принцип.
Ограничување на целта
Ограничувањето на целта бара јасна документација зошто податоците се собираат на местото на собирање. Во Ирска, ДЗК очекува организациите да имаат транспарентни податоци за приватноста кои објаснуваат специфични цели.
Безбедност по стандард
Безбедноста на податоците е основна компонента на приватноста од страна на Дизајн. Организациите мора да спроведат соодветни безбедносни мерки за заштита на личните податоци против неовластен пристап, модификација, откривање или уништување. Ова вклучува технички мерки како криптирање, заштитни ѕидови и детекција на упади, како и организациски мерки како обука на персоналот и планови за реакција на инциденти. Според членот 25, безбедноста мора да се изгради во дизајнот на системи, не додадена подоцна. На пример, новата софтверска апликација треба да биде овозможена со стандардно, и да се создадат база на податоци за спречување напади со вбризгнување.
Транспарентност и контрола на корисникот
Индивидуалноста на дизајнот бара интерфејсите и процесите да бидат транспарентни од перспективата на корисникот. Ова вклучува јасни забелешки за приватност, механизми за едноставна согласност и лесно да се користат алатките за пристап, поправање или бришење лични податоци. Во Ирска, ДЗК објави детално упатство за транспарентност, истакнувајќи дека информациите мора да бидат концизни, разбирливи и лесно достапни. Дизајнирањето на корисничките интерфејси кои ги претставуваат опциите за приватност, наместо да се кријат во подесувањате, е обележје на креација.
Постапување на приватноста преку создавање во ирските организации
За да се пренесат принципите на соодветните чекори, потребно е систематски пристап.
Спроведување на влијанијата за заштита на податоците
[ФЛТ:0] Процес на влијанието на заштитата на податоци (ДПИ) [ФЛТ:] е формален процес за идентификување и намалување на ризиците од приватноста.
Технички мерки
Техничките контроли се основата на приватноста според Дизајнот.
- [ФЛТ:0] Енципција: [ФЛТ:1] Криптирање на податоци на одмор и во транзит за да се заштити од неовластен пристап.
- [ФЛТ:0] Pseudionization: Пребарување на полиња со вештачки идентификатори за податоците да не можат да се припишат на специфична тема на податоци без дополнителни информации.
- [ФЛТ:0] Контрола на пристап до улогата која ќе обезбеди само овластен персонал да гледа или процесира лични податоци.
- [ФЛТ:0] Пребарување и следење: [ФЛТ:] Држење на детални записи за пристап до податоци и модификации со цел да се овозможи ревизии и откривање на пробиви.
- [ФЛТ:0] Минимизација на податоци преку дизајн: поставување на стандардната колекција на њуоф и барање експлицитно дејство на корисникот за обезбедување на дополнителни податоци.
Овие мерки треба да бидат вклучени во фазата на дизајн на кој било проект, без разлика дали е тоа нова мобилна апликација, систем за управување со односи со клиентите или проект за миграција на облаците.
Организациски мерки
Помеѓу чекорите се:
- [ФЛТ:0] Владеење со јавноста: [ФЛТ:] Назначување на офицер за заштита на податоците (ДПО) кога е тоа потребно, и формирање тим за приватност со јасни одговорности.
- Сите вработени треба да ја разберат нивната улога во заштитата на личните податоци.
- [ФЛТ:0] Политика и процедури на претпазливост: [ФЛТ:] Развивање на јасна политика за задржување на податоците, прекршување на одговорот и барање податочни барања.
- Дезен прегледи: [ФЛТ:] Интеграција на контролните точки за приватност во животен циклус на софтверски развој, како што се за време на собирање на барања, дизајн и тестирање.
- Менаџмент на приходи [ФЛТ:0]
Комбинацијата од технички и организациски мерки гарантира дека приватноста не е изолирана функција туку е вградена во структурата на организацијата.
Предизвици и обѕири
Организациите во Ирска честопати се соочуваат со практични пречки што мора да се решат за да се постигне целосна согласност.
Некои тимови стравуваат дека строгите контроли на приватноста ќе го забават развојот или ограничувањето на функционалноста. Сепак, привидноста на приватноста преку Дизајнирање се залага за позитивен пристап: приватноста и функционалноста може да се соединат. На пример, користењето на псевдонимизацијата може да овозможи анализа на податоци без да се откријат личните идентитети. Клучот е да се вклучат професионалците за приватност рано во процесот на создавање за изнаоѓање креативни решенија.
[ФЛТ:0] Лигацискиот систем: [ФЛТ:] Многу организации зависат од постари системи кои се изградени без приватност. Ретрофигурирањето на приватноста преку Дизајнот може да биде скапо и сложено. Во такви случаи, пристапот базиран на ризик е неопходен ,приоритуализирајќи високоризични активности за обработка и имплементирање на контролите додека системите не бидат модерни.
[ФЛТ:0] Ограничувања на ресурсите: [ФЛТ:] Малите и средните претпријатија може да немаат доволно буџет или експертиза за спроведување на напредни технички мерки. ДЗК обезбедува приближно водство кое ја зема предвид организациската големина. Дури и едноставните чекори како мапите за мапите и јасните забелешки за приватноста може да направат значителна разлика. Бесплатни алатки како DPCN; SMS; Abdest и онлајн ресурси можат да помогнат во намалување на бариерите.
[ФЛТ:0] Протек на податоци преку границата: [ФЛТ:] Ирска е центар на глобалните преноси на податоци. Приватноста на Дизајнот мора да ги пресмета меѓународните трансфери, барајќи механизми како што се Стандардните договорни клаузули или поврзувањето на корпоративните правила.
Организациите што активно ги решаваат овие предизвици ќе откријат дека инвестицијата се исплаќа со намален ризик од пробив, подобрена лојалност кон клиентите и помазни регулаторни интеракции.
Корист од приватноста со приближување кон дизајнот
Усвојувањето на приватноста преку дизајн нуди видливи и неотповикливи резултати. Примарната корист е [ФЛТ:0], й овозможува на приватноста [ФЛТ:] почитување на БДП и ирскиот закон, намалување на ризикот од парични казни и спроведување. ДЗК може да воведе казни до 20 милиони евра или 4 отсто од глобалниот обрт за сериозни прекршувања.
[ФЛТ:0] Зголемената доверба: [ФЛТ:] Потрошувачите се посвесни за своите права на податоци и сè повеќе избираат да се вклучат во организациите кои ја почитуваат приватноста.
[ФЛТ:0] Оперативната ефикасност: [ФЛТ:] Минијализација на податоците и ограничување на целта, го намалува обемот на складирани податоци, кои пак ги намалува трошоците за складирање и го поедноставува управувањето со податоците. Системите дизајнирани со приватност во умот честопати се побезбедни и бараат помала ремерација со текот на времето.
Со спроведување на DPI како и со поставување на контролата на приватноста, организациите можат да ги идентификуваат и да ги решат ризиците пред да се материјализираат.
Идно гледиште: Приватност со дизајн во еден водоземен пејзаж
Како што напредокот на технологијата, приватноста по дизајн ќе продолжи да се развива. Порастот на вештачката интелигенција, интернетот на работи и големите аналитика на податоци претставуваат нови предизвици на приватноста. ДЗК и Европскиот одбор за заштита на податоците активно развиваат водство на овие теми. На пример, користењето на AI за автоматско донесување одлуки мора да ја вклучи правичноста и транспарентноста со дизајн. Концептот на [ФЛТ:0] за пристрасно инженерство [ФЛТ:1] се појавува како посветена дисциплина, со различни алатки како приватноста и хомоморично криптирање. Контроспектите како технолошки портал често се информирани за овие настани.
Организациите кои веќе ја прифаќаат приватноста од Дизајнот ќе бидат добро поставени да се адаптираат на новите правила со минимално нарушување.
Заклучок
Приватноста според Дизајн не е само регулаторно барање во Ирска, туку и стратешки пристап кој ја гради довербата, го намалува ризикот и се усогласува со суштинските вредности на БДПР. Со тоа што ја преминува политиката надвор од границите на почитувањето и ја внесува приватноста во секој слој на технолошки и бизнис операции, ирските организации можат да ги заштитат индивидуалните права додека овозможуваат иновации. Ирската комисија за заштита на податоците обезбедува богатство на насоки за поддршка на ова патување, и растечкото тело на спроведување ја подвлекува важноста на преземањето проактивни чекори. За секој ентитет кој ракува со лични податоци во ирската регулаторна рамка, почнувајќи со темелна креација, со програмата е правна неопходност и бизнис одлука.
За понатамошно читање, истражувајте го водството [ФЛТ:0] за заштита на податоците од страна на Комисијата за заштита на податоците од дизајн и стандардно [ФЛТ:].