government-accountability-and-transparency
คู่มือ ขั้น ตอน เพื่อ นํา การ ป้องกัน ข้อมูล
Table of Contents
เหตุ ใด การ ป้องกัน ข้อมูล จึง เป็น สิ่ง ที่ ถูก ต้อง ตาม กฎหมาย ภาย ใต้ การ นํา ข้อมูล ดีดีพี อาร์
ภายใต้การตรวจสอบการป้องกันข้อมูลทั่วไป (PDPR) กิจกรรมการประมวลผลใด ๆ ที่มีแนวโน้มจะส่งผลให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของธรรมชาติที่ต้องการ ผลกระทบด้านการป้องกันข้อมูล (PDF) ในไอร์แลนด์ คณะพัฒนาการป้องกันข้อมูล (PDPR) คณะพัฒนาข้อมูล (PDF) ได้บังคับใช้และล้มเหลวในการประมวลผลกับโครงการ DPIA ซึ่งจําเป็นต่อการเพิ่มข้อมูลให้แก่พนักงานของคุณ แต่สามารถนําไปสู่การปรับเปลี่ยนการปรับเปลี่ยนแบบมาตรฐานได้ถึง 10 ล้านหรือ 2% ของประชากรทั่วโลก ซึ่งเป็นการเพิ่มสูงขึ้นอย่างไม่จํากัด แต่แค่การออกกําลังกายนี้ยังเป็นการดําเนินการอย่างเป็นระบบ ซึ่งจะช่วยให้คุณประเมินความเสี่ยงได้โดยข้อมูลต่าง ๆ และลดความเสี่ยงได้ก่อนที่จะมีการดําเนินงานโดยข้อมูล โดยปริยาย โดยการปรับปรุงข้อมูล และด้วยการกําหนดโดยบริษัทของคุณเท่านั้น แต่ต้องปฏิบัติตามเงื่อนไขของคุณเท่านั้น แต่ต้องปฏิบัติตามเงื่อนไขของพนักงานดูแลการบริการและบริษัทของคุณ
มัคคุเทศก์ นี้ จะ เดิน ทาง ไป ยัง คุณ ทุก ระยะ ของ การ นํา ส่ง ดี วี ดี เอ ใน ไอร์แลนด์ จาก การ กําหนด ว่า ต้อง ทํา การ บันทึก ข้อมูล หรือ ไม่ เพื่อ รักษา การ วินิจฉัย และ รักษา ไว้ ให้ ทัน เวลา.
คุณ ต้อง นํา หนังสือ พิมพ์ ดี วี ดี เอ ใน ไอร์แลนด์ เมื่อ ไร?
GDPR และพระราชบัญญัติการป้องกันข้อมูล 2018 (Eugust 84 และ มาตรา 86) ทําให้ BMB บังคับให้ทําเมื่อประมวลผล มีแนวโน้มจะส่งผลให้เกิดความเสี่ยงสูง มาตรา 35 ของ GDPR คุณต้องดําเนินการใน DPIA สําหรับการดําเนินการที่เกี่ยวกับการประมวลผล:
- การ วิเคราะห์ อย่าง ละเอียด และ ละเอียด ถี่ถ้วน เกี่ยว กับ บุคคล ที่ มี ผล กระทบ ทาง กฎหมาย หรือ คล้าย ๆ กัน.
- ประมวลข้อมูลประเภทพิเศษ (เช่น สุขภาพ ไบโอเมตริก ความคิดเห็นทางการเมือง) หรือข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการยอมรับอาชญากรรมในระดับใหญ่
- การติดตามระบบของพื้นที่ซึ่งเข้าถึงได้สาธารณะ ในขนาดขนาดใหญ่ (เช่น CCTV ในใจกลางเมือง)
DPC ได้ตีพิมพ์ “รายการรายการรายการย่อย" ของการดําเนินการประมวลผลที่ต้องใช้ DPIA เสมอ รวมไปถึงการใช้เทคโนโลยีใหม่สําหรับติดตามพฤติกรรม การประมวลผลข้อมูลเด็กสําหรับการตลาดหรือการวิเคราะห์ข้อมูล และประมวลผลข้อมูลขนาดใหญ่ของตําแหน่ง คุณสามารถค้นหารายการเต็มได้ที่ [FLT: 0] DBA หน้าคู่มืออย่างเป็นทางการ [FLT: 1] ถ้ากิจกรรมของคุณไม่ปรากฏชัดในประเภทนี้ คุณควรจะประเมินความเสี่ยงในการตรวจสอบระดับความเสี่ยงของหน้าจอด้วย ถ้ายังคงมีความเสี่ยงสูง หลังจากการประเมินของคุณเต็ม DPI
คู่มือการนํา DPI
ขั้น ที่ 1: จง อธิบาย การ ดําเนิน งาน ของ ข้อมูล ใน ราย ละเอียด
เริ่มจากการบันทึกค่าธรรมชาติ, ขอบเขต, บริบท, และวัตถุประสงค์ในการประมวลผล นี่เป็นรากฐานของ DPI ทั้งหมดของคุณ หากปราศจากคําอธิบายที่ชัดเจน คุณไม่สามารถประเมินความเสี่ยงได้อย่างถูกต้อง หรือระบุวิธีทํามิซยภาพที่เหมาะสมได้
[FLT: 0]. สิ่งที่รวม:
- [FLT: 0] การดําเนินงาน : อธิบายประเภทปฏิบัติการ (การจดจํา การบันทึก การจัดเก็บ การจัดเก็บ การลดโทษ เป็นต้น) และเทคโนโลยีที่เกี่ยวข้อง (โครงการจักรกลไฟฟ้า, โมเดล AI, ระบบ CRM เป็นต้น).
- [FLT: 0]. spop: นิยามปริมาตรของข้อมูล (จํานวนผู้เขียนข้อมูล, ประเภทข้อมูล, ความถี่ของการประมวลผล, ช่วงพักการประมวลข้อมูล).
- [FLT: 0]. ข้อสังเกต: อธิบายความสัมพันธ์ระหว่างหน่วยงานของคุณกับวิชาข้อมูล (ผู้ประสานงาน, ลูกจ้าง, ผู้ป่วย, ฯลฯ) และปัจจัยภายนอกที่เกี่ยวข้อง (เช่น กฎอุตสาหกรรม, การละเมิดข้อมูลทางประวัติศาสตร์).
- [FLT: 0]. programs: ประกาศวัตถุประสงค์ของธุรกิจเฉพาะที่การประมวลผลหมายถึงความสําเร็จ และอธิบายวิธีการดําเนินการที่ ส่งผลต่อวัตถุประสงค์ที่
- [FLT: 0] แผนภาพการไหล: สร้างภาพเพื่อแสดงข้อมูลที่กําเนิดขึ้น โดยมันเคลื่อนผ่านระบบของคุณ โดยเก็บไว้ ซึ่งสามารถเข้าได้ และโพรเซสอื่น ๆ ที่เกี่ยวข้องกับระบบปฏิบัติการที่สามนี้จําเป็นอย่างยิ่งที่องค์กรหลายองค์กรจะข้ามระบบไป แต่จําเป็นต่อการระบุความเสี่ยงในภายหลัง
ตัวอย่าง: หากคุณกําลังดําเนินการระบบติดตามการทํางานของพนักงานแบบใหม่ ให้อธิบายชนิดของข้อมูลสะสม (คีย์สปอร์ต, scops, screencots, metrics, จํานวนพนักงานที่ได้รับผลกระทบ, และวัตถุประสงค์ (เพิ่มประสิทธิภาพ). ซื่อสัตย์เกี่ยวกับบริบท -- imppieers อยู่ในตําแหน่งที่พึ่งพาไม่ได้, ซึ่งเพิ่มความเสี่ยง
ขั้น ที่ 2: ช่วย ให้ ร่าง กาย แข็ง แรง และ ความ เป็น ไป ได้ ของ การ ดําเนิน งาน
เมื่อ คุณ เห็น ภาพ ที่ ชัดเจน ของ การ ดําเนิน งาน คุณ ต้อง หา เหตุ ผล ว่า ทําไม จึง จําเป็น และ ทําไม วิธี การ ที่ ไม่ ค่อย มี การ ควบคุม จึง ไม่ สามารถ บรรลุ เป้า หมาย เดียว กัน ได้.
[FLT: 0]. คําถาม Key เพื่อตอบ:
- จะ บรรลุ เป้า หมาย ได้ ไหม โดย ไม่ รวบ รวม ข้อมูล ส่วน ตัว เลย?
- หากจําเป็นที่ข้อมูลส่วนบุคคล คุณสามารถเก็บข้อมูลได้น้อยลงหรือไม่? (เช่น ใช้ข้อมูลรวมหรือถอดความ แทนตัวระบุโดยตรง)
- การประมวลผลเป็นสัดส่วนกับวัตถุประสงค์หรือไม่? (เช่น ผลิดเล็กๆ ไม่สนับสนุนให้ใช้วิดีโอของพนักงานทุกคนเป็นหลัก)
- คุณ เคย คิด ถึง เทคโนโลยี ที่ ใช้ งาน ได้ หรือ การ ทํา งาน ที่ มี ความ เสี่ยง ต่อ ความ เป็น ส่วน ตัว ต่ํา กว่า ไหม?
บันทึกเหตุผลของคุณและคําตอบทางเลือกอื่น ๆ ที่คุณปฏิเสธด้วยเหตุผลที่ว่าทําไมวิธีการเลือก จึงเป็นตัวเลือกที่ไม่สามารถแก้ไขได้ที่่ตรงตามเป้าหมายของคุณ สถิตินี้จะเป็นประเด็นสําคัญ ถ้า DPC เคยตรวจสอบความปฏิบัติตามของคุณ
ขั้น ที่ 3: ระบุ ตัว และ ลด ความ เสี่ยง ต่อ เรื่อง ข้อมูล
การ ระบุ ตัว ความ เสี่ยง เป็น หัวใจ ของ หนังสือ พิมพ์ ดี วี ดี เอ (ภาษา อังกฤษ).
[FLT: 0]. ความเสี่ยงที่จะพิจารณา :
- [FLT: 0] การควบคุมข้อมูลส่วนบุคคล: ข้อมูลอาจจะเข้าถึงได้โดยพรรคที่ไม่ยินยอม ร่วมโดยไม่ได้รับยินยอม หรือถูกใช้เพื่อวัตถุประสงค์ที่คณะกรรมการข้อมูลไม่ได้รับแจ้งให้ทราบ
- [FLT: 0] การแบ่งแยกหรือการปฏิบัติอย่างไม่ยุติธรรม : การหากินหรือการตัดสินใจอัตโนมัติอาจนําไปสู่ผลลัพธ์ที่ลําเอียง โดยเฉพาะกลุ่มที่เปราะบาง
- [FLT: 0] การโจรกรรมหรือการทุจริต : ชุดสะสมของผู้ระบุเอกลักษณ์ (เช่น หมายเลข PPS, รายละเอียดพาสปอร์ต) เพิ่มความเสี่ยงของการเลียนแบบ
- [FLT: 0] อันตรายจากทรัพย์สิน : การละเมิดข้อมูลอาจนําไปสู่ค่าใช้จ่ายสําหรับวิชาวิชาข้อมูล เช่น การติดตามเครดิต หรือการสูญเสียผลประโยชน์
- [FLT: 0] ความเสียหายการตอบโต้ : การเปิดเผยข้อมูลส่วนบุคคลที่ละเอียดอ่อน (เช่น บันทึกสุขภาพ, ทิศทางทางเพศ) อาจทําให้เกิดความเสื่อมเสียทางสังคม
สําหรับความเสี่ยงแต่ละครั้งนั้น จงประเมินความเป็นไปได้ (มีโอกาสมาก, อาจเป็นไปได้, เป็นไปได้, มีแนวโน้มสูง) และระดับความเข้ม (มาก, ปานกลาง, ร้าย แรง, วิกฤต) เพื่อสร้างเรตติ้งที่มีความเสี่ยง ใช้แผนที่ความร้อน หรือเมทริกซ์ที่เรียบง่าย ในการฝึก DPC คาดว่าคุณพิจารณาสถานการณ์ที่เลวร้ายที่สุด ไม่ใช่เพียงกรณีที่เป็นไปได้ที่สุด
2557) เป็นคําแนะนําที่แนะนําให้ปรึกษา แนวทาง ICO ของ ICO (อังกฤษ: FOLT:1] สําหรับตัวอย่างการประเมินความเสี่ยงและตัวอย่างที่สอดคล้องกับมาตรฐาน EU ใกล้เคียงกับ ค.ศ.
ขั้น ที่ 4: การ ระบุ ตัว และ การ ทํา ให้ ความ เสี่ยง ลด น้อย ลง
ถ้า คุณ รู้ ว่า มี ใคร อยู่ ใน โลก คุณ จะ ทํา อะไร ได้ บ้าง เพื่อ ควบคุม ความ เสี่ยง ของ คุณ?
[FLT: 0]. mmmon mittigration value:
- [FLT: 0]. สืบค้นเมื่อ: การเข้ารหัสที่พักผ่อนและในการขนส่ง, ควบคุมการเข้าใช้ (โดยอาศัย, สิทธิน้อยที่สุด), animation animation, loging and listing, conomy accessive polication.
- [FLT: 0]. สืบค้นเมื่อ: การฝึกบุคลากร นโยบายความเป็นส่วนตัว และขั้นตอน การจัดการข้อมูล ทําข้อตกลงกับพรรคที่สาม แผนตอบโต้เหตุการณ์.
- [FLT: 0] สืบค้น/แก้ไขข้อมูล : ประมวลข้อมูล access (DPA) โดยมีหน่วยประมวลผล, มาตราการป้องกันข้อมูล ผลกระทบในสัญญาผู้จําหน่าย, บังคับเจ้าหน้าที่ป้องกันข้อมูล (DPO) ทบทวน
หลังจากปรับใช้ค่าควบคุมแล้ว ให้ทบทวนค่าความเสี่ยงของค่าเดิมอีกครั้ง หากค่านั้นยังคง “สูง" หรือแม้กระทั่ง "ค่า" ในบริบทที่ค่าความแรงต่ําต่ํา คุณต้องสอบถามค่า DPC ก่อนเริ่มประมวลผล มาตรา 36 ของ GDPR ต้องการคําแนะนําก่อนหน้า เมื่อใด ๆ ที่การประมวลผลนี้ ส่งผลให้ค่าความเสี่ยงสูงจากการขาดมาตรการในการลดค่าของค่านั้น DPC จะทบทวนค่า DPI และต้องการการเปลี่ยนแปลงหรือแม้การประมวลผล
เอกสาร ความ เสี่ยง แต่ ละ อย่าง และ การ กลั่น กรอง ใน ตาราง ที่ มี โครง สร้าง.
ขั้น ที่ 5: ผู้ รับ เหมา ที่ มี อุปนิสัย ดี
DPIA ไม่ใช่แบบฝึกหัดเดี่ยว บทความ GDP(9) ต้องการให้คุณค้นหามุมมองของข้อมูลในแนวทางการประมวลผลแบบเจาะจง ยกเว้นว่ามันจะไม่มีสัดส่วนตามจํานวนผู้เข้าแข่งขันข้อมูล อายุ หรือปัจจัยอื่น ๆ ในการฝึกนี้สามารถทําได้โดยผ่านการสํารวจ, กลุ่มข้อมูล, หรือที่ปรึกษาเกี่ยวกับสหภาพการค้า หรืองานสภา
คุณต้องเกี่ยวข้องกับเจ้าหน้าที่ป้องกันข้อมูลของคุณด้วย (DPO) ถ้าคุณมี DPO DPO ควรได้รับมอบหมายให้ทํางานใน DPIA ตั้งแต่เริ่มต้น และมีสิทธิ์โดยตรงในการจัดการอาวุโส ในไอร์แลนด์ หน่วยงานหลายบริษัทได้แต่งตั้ง DPO ภายนอก และบุคคลดังกล่าวควรจะรวมอยู่ในกระบวนการทบทวน
ผู้ถือหุ้นอื่น ๆ ที่ควรพิจารณา
- ที่ปรึกษาทางกฎหมาย (โดยเฉพาะอย่างยิ่งถ้าดําเนินการดังกล่าวจะเกี่ยวข้องกับหมวดหมู่พิเศษ หรือการตัดสินใจอัตโนมัติ)
- ทีมรักษาความปลอดภัยและโครงสร้าง
- เจ้าของธุรกิจและผู้จัดการโครงการ
- ผู้เชี่ยวชาญด้านการป้องกันข้อมูลภายนอก หรือที่ปรึกษาด้านความเป็นส่วนตัว
- ซึ่งมีหน่วยประมวลผลที่ 3 ที่ต้องจัดการข้อมูล
เอกสาร คํา แนะ นํา ทุก อย่าง รวม ทั้ง ผู้ ที่ ได้ รับ การ ปรึกษา, ได้ รับ การ ตอบ รับ อะไร, และ คํา ตอบ นั้น มี ผล กระทบ อย่าง ไร ต่อ ผล งาน ที่ ได้ รับ ใน ตอน ท้าย ของ ดี วี ดี เอ.
ขั้นที่ 6: เอกสารและรักษา DPIA
รายงานการลงแจ้งแบบ DPIA ล่าสุด ควรเป็นเอกสารที่มีชีวิต ไม่ใช่เอกสารแบบตายตัว มันต้องทํา:
- การสรุปผลการประมวลผลและความเสี่ยงหลัก
- รายละเอียดเต็มของการประมวลผล (Spage 1).
- สัดส่วนและสัดส่วนวิเคราะห์ (( 2).
- 2553. การประเมินความเสี่ยงจากเมทริกซ์ความเสี่ยงที่ระบุความเสี่ยงและเรตติ้ง (203).
- วัดความไม่สงบ และระดับความเสี่ยงที่ต่อเนื่อง (SHE 4).
- บันทึกการให้คําปรึกษาผู้ถือหุ้น (SP 5).
- สรุป – การ ดําเนิน การ จะ ดําเนิน การ หรือ ไม่ และ หาก จําเป็น ต้อง ปรึกษา ก่อน.
- ลายเซ็น และ วัน จาก ดี พี โอ (หาก ได้ รับ การ แต่ง ตั้ง) และ การ จัด การ ของ เจ้า หน้าที่ ควบคุม ข้อมูล.
เมื่อมีการเซ็น DPIA คุณต้องตรวจสอบการประมวลผลอย่างต่อเนื่อง มีการเปลี่ยนแปลงใด ๆ ในธรรมชาติ, ขอบเขต, บริบท, หรือวัตถุประสงค์ของการประมวลผล เช่น การแนะนําแหล่งข้อมูลใหม่, การเปลี่ยนหมวดหมู่ข้อมูลต่าง ๆ , หรือการขยายหมวดหมู่ของข้อมูลต่าง ๆ , เรียกใช้การทบทวนโครงการ DPIA. DPC ขอแนะนําให้ทําการตรวจสอบในแต่ละ DPI อย่างน้อยทุกปี หรือบ่อยขึ้นหากระดับความเสี่ยงสูง
เก็บ DPIA อย่างปลอดภัยและทําให้มีการใช้งาน DPC ได้เมื่อมีการร้องขอ อยู่ภายใต้หลักการความรับผิดชอบ คุณจะต้องสามารถแสดงว่า คุณได้ดําเนินการ DPIA อย่างเหมาะสมก่อนการประมวลผล อย่ารอการฝ่าฝืนข้อมูล เพื่อใช้เป็นข้อยืนยันเอกสารของคุณ
หลุม พราง ทั่ว ไป ที่ ควร หลีก เลี่ยง
ระวัง ข้อ ผิด พลาด ที่ เกิด ขึ้น บ่อย ๆ นี้:
- [FLT: 0] การเขียน DPIA เป็นแบบหนึ่งแบบไม่เป็นทางการ:[FLT: 1) A DPI ไม่เคยได้รับการปรับปรุงมาก่อน" - มันต้องปรับปรุงเมื่อกระบวนการประมวลผลพัฒนา
- [FLT: 0] การล้มล้างเกี่ยวข้องกับเรื่องข้อมูล : การข้ามการให้คําปรึกษา เนื่องจากดูเหมือนว่าไม่สะดวกสบาย อาจนําไปสู่การขาดความไว้วางใจและความเป็นไปได้ในการตรวจสอบ
- [FLT: 0] ไม่สนใจโพรเซสที่สาม:[[FLT: 1) ถ้าคุณประมวลผลข้อมูลนอกระบบ คุณยังคงมีหน้าที่รับผิดชอบอย่างเต็มที่ต่อ DPIA และต้องแน่ใจว่าโพรเซสของคุณปฏิบัติตาม
- [FLT: 0] ภาษาเทคนิคทางวิชาการ: The DPIA ต้องเข้าใจถึงผู้ถือหุ้นที่ไม่ใช่เทคโนโลยี รวมถึง DPO ของคุณ และเป็นไปได้ที่ DPC. เขียนได้อย่างชัดเจนและหลีกเลี่ยงจาจารกอน
- [FLT: 0] ไม่ใช้วิธีการโครงสร้าง: เรื่องอิสระเป็นเรื่องยากในการทบทวนและตรวจสอบ ใช้แม่แบบที่ตามมาตามโครงสร้างของ DPC ที่แนะนํา (หรือใช้รายการเกณฑ์จากมาตรา 35 และคํากํากับ WP248)
เครื่องมือและต้นแบบต่าง ๆ ที่ใช้งานได้
DPC ให้แม่แบบ DPIA ฟรีบนเว็บไซต์ของพวกเขา ซึ่งเป็นจุดเริ่มต้นที่ดียิ่ง นอกจากนี้ คณะคณะกรรมการป้องกันข้อมูลแห่งยุโรป (EDPB) ได้จัดพิมพ์คู่มือ (WP248RRB.01) ซึ่งรวมรายการรายการตรวจสอบและเกณฑ์สําหรับการกําหนดว่า DPIA จําเป็นหรือไม่ คุณสามารถเข้าถึงทรัพยากรเหล่านี้ได้ผ่านทาง [FTT: 0] คู่มือการนําทาง (FLT: 1).
สําหรับองค์กรที่ประมวลผลข้อมูลส่วนตัวจํานวนมาก โปรแกรม DPIA ที่อุทิศตัวแล้ว สามารถช่วยลดอัตราการไหลของงาน, โพรเซสของรุ่น, และกระบวนการรองรับ อย่างไรก็ตาม แม้แต่ตารางคํานวณที่มีหลักพันไว้ สามารถเพียงพอหากคุณทําตามขั้นตอนที่รัดกุมอย่างรัดกุม กุญแจนี้มีความสมบูรณ์และสอดคล้องกัน ไม่ใช่เครื่องมือที่เร็ว
สรุป: การ ฝัง ตัว ใน DPIA ใน วัฒนธรรม การ ปกครอง ข้อมูล ของ คุณ
การดําเนินงานด้านการป้องกันข้อมูล เป็นกระบวนการบังคับสําหรับกิจกรรมประมวลผลข้อมูลหลาย ๆ อย่างในไอร์แลนด์ แต่ก็เป็นเครื่องมือที่มีประสิทธิภาพในการสร้างองค์กรที่เคารพความเป็นส่วนตัว
จําไว้ว่า DPC มอง DPI เป็นสัญญาณของการรับผิดชอบและการบริหารจัดการที่ดี DPIA ที่ถูกประมวลผลได้ ไม่เพียงปกป้องคุณจากค่าปรับ แต่ยังแสดงให้คุณกับลูกค้าและหุ้นส่วนที่คุณใช้ความเป็นส่วนตัวอย่างจริงจัง เริ่มใช้ DPIA ของคุณในช่วงต้นในโครงการ Lifecycle – สมบูรณ์ก่อนที่ระบบพัฒนาหรือข้อมูลใดๆ จะเริ่มใช้ – เพื่อรวมการป้องกันความเป็นส่วนตัวจากพื้นดิน
For further reading, refer to the DPC’s downloadable DPIA template and the ICO’s practical guidance on DPIAs, which remains highly relevant even post-Brexit due to the UK’s alignment with the original GDPR. By integrating these practices into your daily operations, you transform a legal requirement into a competitive advantage.