government-accountability-and-transparency
การ เข้าใจ ข้อ เรียก ร้อง ใน การ แก้ไข ข้อ บังคับ สําหรับ การ รายงาน ข้อมูล ผิด ๆ ใน ไอร์แลนด์
Table of Contents
ในไอร์แลนด์ กฎหมายคุ้มครองข้อมูล บังคับใช้ภาระหน้าที่อย่างเข้มงวดในองค์กรย่อยที่ดําเนินการข้อมูลส่วนบุคคล เมื่อเกิดการละเมิดข้อมูลส่วนบุคคล องค์กรต้องดําเนินการอย่างรวดเร็วเพื่อประเมินความเสี่ยง แจ้งเจ้าหน้าที่บริหารงาน และในหลายกรณี แจ้งให้บุคคลที่ได้รับผลกระทบทราบ
2559 บทความนี้ครอบคลุมกรอบกฎหมายภายใต้พระราชบัญญัติคุ้มครองข้อมูลทั่วไป (PDPR) และพระราชบัญญัติการป้องกันข้อมูลไอริช 2018 ข้อกําหนดการแจ้งเตือนเฉพาะ ข้อกําหนดสําหรับการประเมินความเสี่ยง, ข้อจํากัดด้านเอกสาร, ขั้นตอนปฏิบัติสําหรับการปฏิบัติตาม, การพิจารณาเพิ่มเติม, และส่วนพิจารณาเพิ่มเติม แนวทางนี้สะท้อนถึงแนวโน้มการบังคับใช้และเอกสารอย่างเป็นทางการล่าสุดจากคณะกรรมการป้องกันข้อมูลของไอริช (DPC) และคณะกรรมการป้องกันข้อมูลยุโรป (PDF) พ.ศ.
ภาพ มาก กว่า ของ การ ทํา ผิด พลาด ใน ข้อมูล ใน ไอร์แลนด์
2553. การละเมิดข้อมูลพระราชบัญญัติหลักในไอร์แลนด์ เป็น GDPR] (การบังคับใช้ (EU) 2016/679) ซึ่งมีผลโดยตรงโดยตรงในรัฐสมาชิก EU ทุกรัฐ ในไอร์แลนด์ จีบีอาร์อาร์ถูกเพิ่มเติมโดยพระราชบัญญัติป้องกันการทุจริต (FT:2) 2018 ซึ่งให้กฎเพิ่มเติมในการบังคับใช้, และอํานาจขององค์การสหประชาชาติ กฎหมายนี้สร้างการกํากับการกํากับและจัดการส่วนบุคคลขึ้น
[FLT: 0] การละเมิดข้อมูลส่วนบุคคล นิยามภายใต้มาตรา 4( 12) ของ มาตรา 12R เป็นการละเมิดความปลอดภัยซึ่งนําไปสู่การถูกทําลายอย่างไม่ได้ตั้งใจ หรือการละเมิดกฎหมาย, การเปลี่ยนแปลงข้อมูล, การเปิดเผยข้อมูลส่วนบุคคล, การติดตามข้อมูลส่วนตัว, การจัดเก็บหรือดําเนินการอื่น ๆ. นี่รวมถึงเหตุการณ์ต่าง ๆ เช่น สูญเสียหรือขโมยอุปกรณ์, การจู่โจมของเวชแวร์, การแจ้งข้อมูลโดยอุบัติเหตุ, การโจรกรรมทางอีเมล, และการโจรกรรมข้อมูลภายใน.
DPC เป็นผู้บริหารอิสระที่รับผิดชอบในกฎหมายคุ้มครองข้อมูลในไอร์แลนด์ มีเผยแพร่รายละเอียดเกี่ยวกับการแจ้งเตือนการละเมิดข้อมูล ซึ่งองค์กรควรปรึกษากับทางช่อง GDPR ร่วมกับข้อความ ESPB นอกจากนี้ยังได้ออก [FLT: 0] การแจ้งข้อมูลการทุจริตส่วนบุคคล (FLT: 1) ซึ่งทําให้การตีความของ RAF และ 34 กระจ่างชัดขึ้น
ข้อ เรียก ร้อง สําคัญ สําหรับ การ รายงาน ข้อมูล ผิด ๆ
แจ้งเตือนคณะกรรมการป้องกันข้อมูล
ภายใต้มาตรา 33 ของ GDPR ตัวควบคุมจะต้องแจ้งข้อมูล DPC ของข้อมูลส่วนบุคคลที่ผิดพลาดโดยไม่ชักช้า และที่ที่ความแน่นอนไม่ช้ากว่า 72 ชั่วโมง (FLT:1) หลังการตระหนักตัวนาฬิกา นาฬิกาเริ่มเดินนับจากวินาทีที่ตัวควบคุมเริ่มตระหนักถึงการละเมิด ทั่วไปถือว่าเป็นการตระหนักเมื่อตัวควบคุมมีระดับความแน่นอนที่สมเหตุสมผลของตําแหน่งที่เกิดขึ้นใน ค.ศ.
หาก ไม่ มี การ แจ้ง ให้ ทราบ ภาย ใน 72 ชั่วโมง ผู้ ควบคุม ต้อง หา เหตุ ผล เพื่อ ความ ล่า ช้า.
อย่าง ไร ก็ ตาม การ แจ้ง ว่า มี การ โจรกรรม [FLT: 0] นั้น ไม่ จําเป็น ต้อง มี [FLT: 0] เพื่อ จะ ก่อ ให้ เกิด ความ เสี่ยง ต่อ สิทธิ และ เสรีภาพ ของ บุคคล ธรรมชาติ [FLT: 1).
การแจ้งเตือนไปยัง DPC จะต้องบรรจุเอาไว้ที่น้อยที่สุด:
- คําบรรยายลักษณะของการละเมิด รวมถึงที่เป็นไปได้ หมวดหมู่และจํานวนของข้อมูล และบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง
- ชื่อ และ ราย ละเอียด ของ เจ้า หน้าที่ ป้องกัน ข้อมูล (DPO) หรือ จุด อื่น ๆ ของ การ ติด ต่อ.
- คําบรรยายถึงผลกระทบที่อาจเกิดขึ้น ของการละเมิด
- การ อธิบาย ถึง มาตรการ ที่ ใช้ หรือ เสนอ ให้ จัด การ กับ การ รั่ว นั้น รวม ทั้ง มาตรการ เพื่อ ลด ผล กระทบ ที่ อาจ เกิด ขึ้น ได้.
DPC ให้ข้อมูล [FLT: 0]. แบบฟอร์มแจ้งข้อมูล [FLT: 1) บนเว็บไซต์ของเว็บไซต์นี้ ซึ่งสนับสนุนให้ผู้ควบคุมใช้งานใช้งาน แบบฟอร์มนี้ร้องขอข้อมูลโครงสร้าง และอนุญาตให้ตัวควบคุมเพิ่มรายละเอียดในภายหลังเมื่อมีความคืบหน้าในการสืบสวน
การ ประกาศ แก่ ปัจเจกบุคคล ที่ ได้ รับ ผล กระทบ
มาตรา 34 ของจีดีอาร์ บังคับให้มีการแบ่งส่วนกันเป็น 2 ข้อ คือ ถ้าการละเมิดนี้มีแนวโน้มที่จะเกิดความเสี่ยง [FLT: 0] ต่อสิทธิ์และเสรีภาพของบุคคลตามธรรมชาติ ตัวควบคุมจะต้องสื่อสารกับหน่วยงานที่ได้รับผลกระทบโดยไม่ลังเล การสื่อสารนี้จะต้องมีความชัดเจนและชัดเจน และอธิบายลักษณะของการละเมิด, ผลกระทบที่อาจเกิดขึ้น และมาตรการที่วางไว้หรือที่วางไว้นั้น คําแนะนําของบุคคลต่าง ๆ ยังควรใช้เป็นขั้นตอนในการป้องกันตนเอง เช่น รหัสข้อมูลหรือข้อมูลการเงิน
ความ เสี่ยง สูง มี การ ประเมิน จาก ความ รุนแรง ของ แรง กระทบ ที่ อาจ เกิด ขึ้น ซึ่ง ขึ้น อยู่ กับ ปัจจัย ต่าง ๆ เช่น ชนิด ข้อมูล ที่ เกี่ยว ข้อง (พิเศษ, ข้อมูล ทาง การ เงิน, ข้อมูล ที่ อยู่ ที่ ตําแหน่ง), การ ระบุ ตัว, บริบท ของ การ ดําเนิน งาน, และ การ มี เครื่อง ป้องกัน (เช่น การ มี รหัส).
มี 3 กรณียกเว้นในสถิติ ที่การสื่อสารกับบุคคลไม่จําเป็น
- ตัวควบคุมได้กําหนดมาตรการการคุ้มครองทางเทคนิคและองค์กรอย่างเหมาะสม เช่นการเข้ารหัส ซึ่งทําให้ข้อมูลที่ไม่สามารถเข้าใจได้
- ตัว ควบคุม ได้ ใช้ มาตรการ ต่อ ไป ซึ่ง ทํา ให้ แน่ ใจ ว่า ความ เสี่ยง สูง จะ ไม่ เป็น ไป ตาม วัตถุ อีก ต่อ ไป.
- ใน กรณี ดัง กล่าว ต้อง มี การ สื่อ ความ ต่อ สาธารณชน หรือ มาตรการ อื่น ๆ ที่ คล้าย กัน ซึ่ง มี ผล ต่อ เรื่อง ข้อมูล.
แม้ ว่า กรณี หนึ่ง จะ ใช้ ได้ กับ กรณี นี้ แต่ ผู้ ควบคุม ก็ ยัง ต้อง บันทึก การ หา เหตุ ผล และ ถ้า ต่อ มา ก็ อาจ แสดง ให้ เห็น ว่า มี การ เรียก ข้อ ยก เว้น อย่าง เหมาะ สม.
การทําเอกสารและการรักษาการบันทึก
มาตรา 33( 5) ต้องการตัวควบคุมในการบันทึกข้อมูลส่วนบุคคล [FLT: 0] ไม่สนใจว่าตัวมันจะถูกแจ้งให้ ไปถึง DPD เอกสารต้องรวมข้อเท็จจริงที่เกี่ยวข้องกับการฝ่าฝืน, ผลกระทบ, และปฏิบัติการของข้อมูลภายในนี้ทําหน้าที่เป็นหลักฐานของการทํางานตามคําสั่ง และอาจจะถูกตรวจสอบโดย DPC ระหว่างการสืบสวน
DPC คาดว่าหน่วยงานต่าง ๆ จะรักษาการบันทึกการละเมิดที่รวมถึง:
- วันที่และเวลาของการค้นพบและการประกาศ (ถ้าไม่มี).
- รายละเอียดของการละเมิดและหมวดหมู่ของ ข้อมูลและวิชาที่เกี่ยวข้อง
- เรียกร้องความเสี่ยงและเหตุผล ให้มีการประกาศหรือไม่
- วัดที่บรรจุและปรับ
- การกระทําตามเพื่อป้องกันการเกิดขึ้นอีกครั้ง
เอกสาร ที่ เหมาะ สม ไม่ เพียง แต่ เป็น ข้อ เรียก ร้อง ทาง กฎหมาย เท่า นั้น แต่ ยัง เป็น เครื่อง มือ สําคัญ ใน การ แสดง ความ รับ ผิด ชอบ ด้วย.
โรค หลอด เลือด หัวใจ ที่ ทํา ให้ เสี่ยง
การ สรุป ว่า การ โจรกรรม เป็น ความ เสี่ยง หรือ ความ เสี่ยง สูง ต้อง อาศัย การ ประเมิน ที่ มี โครง สร้าง และ เป็น เอกสาร.
- [FLT: 0] อุปนิสัยของการละเมิด : ความลับ, ความซื่อสัตย์ หรือการเจาะได้.
- [FLT: 0] หน่วยงานของข้อมูลส่วนบุคคล: ประเภทพิเศษ ข้อมูลการกระทําผิดอาญา ข้อมูลการเงิน หน่วยงานระบุตัวตน ฯลฯ (PDF) พ.ศ.
- [FLT: 0]. สืบค้นเมื่อ: ไม่ว่าจะเป็นข้อมูลที่ถูกจําแนก, anonimized หรือข้อความธรรมดา.
- [FLT: 0] หลีกเลี่ยงผลที่จะตามมา : ศักยภาพสําหรับการโจรกรรมตัวตน การทุจริต การแบ่งแยกชื่อเสียง ความเสียหายทางการเงิน หรืออันตรายทางร่างกาย
- [FLT: 0] ลักษณะเฉพาะของวิชาข้อมูล: เด็ก, ผู้ใหญ่ที่อ่อนแอ ลูกจ้าง ฯลฯ
- [FLT: 0] ข้อมูลที่แสดงข้อมูลที่ได้รับ ผลกระทบ [[FLT: 1]
- [FLT: 0] การรู้แจ้งทางเทคนิคและมาตรการเชิงพาณิชย์ [[FLT: 1) ที่ลดความเสี่ยง (เช่น การเข้ารหัสอย่างแข็งแรงด้วยกุญแจที่เก็บไว้แยกกัน).
ต้องประเมินผลตามกรณี DAPC ได้ระบุว่า ผู้คุมต้องผิดพลาด
ขั้น ตอน ต่าง ๆ เพื่อ ให้ แน่ ใจ ว่า คุณ ได้ รับ ความ พอ ใจ
การสร้างกรอบตอบรับเหตุการณ์อย่างทนทาน เป็นวิธีที่ดีที่สุดที่จะตอบสนองเส้นตาย 72 ชั่วโมง และตัดสินใจแจ้งข้อมูลไม่ได้ การประชุมควรจะปฏิบัติตามมาตรการต่อไปนี้:
สร้าง แผนการ ที่ ไม่ มี วัน ล้ม เหลว
แผนตอบโต้เหตุการณ์ควรกําหนดบทบาทและความรับผิดชอบ โปรโตคอลการสื่อสาร เส้นทางการยกระดับ และขั้นตอนขั้นตอนสําหรับระบุ, การประเมิน, และรายงาน
ออกแบบเจ้าหน้าที่ป้องกันข้อมูล (DPO)
ภายใต้มาตรา 37 ของ GDPR องค์กรหลายองค์กรในไอร์แลนด์มีการกําหนด DPO แม้ว่าจะไม่บังคับ แต่ก็มี DEP หรือ ความเป็นส่วนตัวที่อุทิศตน ก็เพิ่มความสามารถในการตอบโต้การละเมิดได้อย่างมาก กรมควบคุมการติดต่อ DPO เป็นจุดติดต่อของหน่วยงาน DPC และข้อมูล และตรวจสอบว่า การละเมิดนั้นถูกจัดการตามความต้องการทางกฎหมาย
จัด ให้ มี การ ฝึก อบรม ที่ ใช้ คทา
การ ทํา ผิด หลาย อย่าง เกิด ขึ้น เพราะ คน งาน ต้อง ช้า กว่า ที่ จะ รายงาน หรือ พยายาม แก้ ปัญหา ของ ตัว เอง การ ฝึก อบรม ประจํา ปี เสริม ความ เข้ม แข็ง โดย การ จําลอง และ การ รณรงค์ เพื่อ ความ รู้ ช่วย ลด เวลา ที่ จะ ตรวจ สอบ
จง รักษา ความ เป็น กลาง
การรู้สิ่งที่คุณเก็บข้อมูลส่วนตัวไว้ ที่ที่เก็บไว้ และใครที่สามารถเข้าถึงมันได้ จําเป็นในการประเมินขอบเขตของรอยแยกอย่างรวดเร็ว
การ ป้องกัน วิธี การ รักษา แบบ อิเล็กทรอนิกส์
การเข้ารหัสที่พักผ่อนและในการขนส่ง, การควบคุมอย่างแข็งแรง, การตรวจสอบหลายปัจจัย และแพทช์ปกติ จะลดความเป็นไปได้ของการละเมิด และยังสามารถลดความเสี่ยงได้ หากระดับการฝ่าฝืนเกิดขึ้น ตัวอย่างเช่น ถ้าข้อมูลที่ถูกขโมยมีการเข้ารหัสด้วยอัลกอริทึมและกุญแจการเข้ารหัสไม่ได้เสียหาย อาจถือว่าการฝ่าฝืนไม่น่ามีผลให้บุคคลคนหนึ่งมีความเสี่ยง อาจหลีกเลี่ยงการแจ้งเตือนไปยังผู้เข้าศึกษาข้อมูล
การ ประพฤติ แบบ ปกติ และ การ ทดสอบ ความ สามารถ ใน การ คิด
การ ตรวจ ความ ปลอด ภัย แบบ ใช้ การ ได้ บ่ง ชี้ ถึง ความ อ่อนแอ ก่อน ที่ ผู้ จู่ โจม จะ ใช้ ประโยชน์ จาก สิ่ง เหล่า นี้ ยัง ทํา ให้ เห็น หลัก ฐาน ว่า เขา ปฏิบัติ ตาม มาตรา 32 (ความ ปลอด ภัย ใน การ ดําเนิน การ) ซึ่ง ดี พี ซี อาจ พิจารณา ระหว่าง การ ตรวจ สอบ.
การแจ้งความคืบหน้าการผิดพลาดทบทวนและปรับปรุง
กฎหมายและปฏิบัติที่ดีที่สุดได้พัฒนาขึ้น การประชุมควรทบทวนขั้นตอนการแจ้งเตือนการละเมิดของพวกเขาอย่างน้อยทุกปี หรือหลังจากเหตุการณ์สําคัญใด ๆ
หนี้สินสําหรับความไม่เท่าเทียม
GDR ให้ค่าปรับ 2 อย่าง คือ ค่าชดเชยค่าปรับของการบริหาร ค่าตัวสํารอง ค่าตัวสํารองถึง 10 ล้านบาท หรือ 2% ของค่าเปลี่ยนแปลงทั่วโลกประจําปี (ซึ่งสูงกว่า) ใช้กับการละเมิดสัญญาอนุญาตหน้าที่ที่เกี่ยวข้องกับการแจ้งเตือน (Narics 33 และ 34) ในบางกรณี ค่าใช้จ่ายสูงถึง พุทธศักราช 20 ล้านบาท หรือ 4% ของการพลิกแพลงทั่วโลก นําไปใช้กับมาตรฐานการป้องกันข้อมูลและสิทธิหลัก ในไอร์แลนด์ หน่วยงาน DPC มีอํานาจในการบังคับให้ทํางานดี , สั่งซื้อ, สั่งซื้อชั่วคราว, หรือห้ามใช้ชั่วคราว, และใช้ค่าชดเชยถาวร
DPC ได้แสดงให้เห็นถึงความเต็มใจที่จะบังคับให้มีการปรับอย่างกว้างขวางสําหรับการแจ้งเตือนการละเมิดข้อมูล การบังคับใช้ของคดีแสดงให้เห็นว่าแม้ว่าการฝ่าฝืนทางอ้อมนั้น จะไม่ใช่ความผิดของตัวควบคุม การแจ้งข้อมูลผิดพลาดในเวลานั้น อาจส่งผลให้ได้รับผลเสียได้ตัว อย่าง เช่น ใน ปี 2022 บริษัท ดีพีซี ปรับบริษัทข้ามถิ่นฐานให้ทํางานด้านการแจ้งเตือนก่อนเวลา เกิดการฝ่าฝืนขึ้นในปี ค.ศ.
การไม่ให้ความร่วมมือยังทําให้องค์กรต้องฟ้องโดยหน่วยงานข้อมูล ที่อาจขอชดเชยความเสียหายทางวัสดุหรือวัตถุ ภายใต้มาตรา 82 ของคดี GDPR การฟ้องร้องการฟ้องร้องของกลุ่มที่เกี่ยวข้องกับการฝ่าฝืนข้อมูล
การ บังคับ และ การ ชี้ นํา เมื่อ เร็ว ๆ นี้
DPC ตีพิมพ์ข่าวแบบธรรมดาและปฏิบัติการในเว็บไซต์นี้ ต่อไปนี้ [FLT: 0] หน้าแจ้งการรั่วไหลของ DPC สามารถช่วยให้องค์กรย่อยทราบเกี่ยวกับความคาดหวังล่าสุด นอกจากนี้ แนวทางของ EDPB ก็ทําให้เกิดอันตรายในการติดต่อของ EU แต่ DPCC อาจออกคําแนะนําเพิ่มเติมของตัวเองในส่วนเฉพาะ หรือเกี่ยวกับความมีความเสี่ยงสูงในบริบทของไอริช
โดดเด่นว่า DPC ได้เน้นความสําคัญของ [FLT: 0] การแจ้งเวลา [FLT: 1] การแจ้งข้อมูล การแจ้งข้อมูล ล่าช้ากว่า 72 ชั่วโมง โดยไม่มีเหตุผลที่ดี สามารถนําไปสู่การบังคับใช้ได้ DPC ยังคาดหวังว่าการแจ้งข้อมูลเริ่มต้นจะยังไม่สมบูรณ์ แม้จะมีการแก้ไขเมื่อมีโอกาส และข้อมูลที่จําเป็นนั้นได้ถูกจัดทําขึ้นในขั้นตอนที่มากกว่าการรอการติดต่อกับ DPC
ธีมการซ้ํากันของ DPC การบังคับใช้แบบ DP คือความล้มเหลวในการบันทึกเหตุผลในการไม่แจ้งข้อมูลในหัวข้อข้อมูล ผู้ควบคุมมักอ้างว่าความเสี่ยงต่ํา แต่ไม่สามารถสร้างการประเมินความเสี่ยงแบบต่อเนื่อง DPC ถือเป็นการละเมิดหลักการการให้ผลเสียและอาจบังคับปรับแม้ว่าการตัดสินใจที่ไม่เปิดเผยจะถูกต้องในท้ายสุด
เปรียบเทียบขอบเขต
การ ดู แล สุขภาพ
ข้อมูลสุขภาพเป็นหมวดหมู่พิเศษภายใต้มาตรา 9 ของ GDPR โดยมีการป้องกันเพิ่มเติมภายใต้กฎหมายไอริช การละเมิดลิขสิทธิ์ที่เกี่ยวข้องกับบันทึกทางการแพทย์
บริการการเงิน
ธนาคาร กลาง แห่ง ไอร์แลนด์ ยัง ได้ วาง ข้อ เรียก ร้อง สําหรับ การ รายงาน เรื่อง การ ดําเนิน งาน ของ รัฐบาล ยุโรป ซึ่ง ดําเนิน การ โดย เทียบ เคียง กับ การ แจ้ง ข่าว ของ จี ดี พี อาร์.
ผู้จัดทํา Teleconsions และผู้ให้บริการอินเทอร์เน็ต
โดยตรงจาก ISPR (ซึ่งดําเนินการโดยระเบียบการใช้ของไอริช) ต้องการผู้ให้บริการการสื่อสารอิเล็กทรอนิกส์เพื่อแจ้งการรักษาความปลอดภัยของ DPC ว่ามีเหตุการณ์ใด ๆ ที่เกี่ยวข้องกับข้อมูลส่วนตัว เหตุการณ์นี้อาจจะเกิดขึ้นพร้อมกัน แต่ไม่สามารถสอดคล้องกับการแจ้งเตือนของ GDPR ได้ บริษัทโทรคมนาคมต้องแจ้งผู้เข้ารับรายการด้วย หากมีความเสี่ยงในการเชื่อมต่อ DPC คาดว่าบริษัทเหล่านี้จะมีทีมติดตามเหตุการณ์พิเศษที่สามารถจัดการได้
หน่วยงานสาธารณะ
สํานักงาน เทศบาล และ คณะ บุคคล ต่าง ๆ มี พันธะ ที่ ต้อง มี การ แจ้ง ความ ผิด พลาด เช่น เดียว กับ ที่ มี การ แจ้ง ความ ใน เรื่อง ความ เป็น ส่วน ตัว แต่ ก็ อาจ มี พันธะ ที่ ต้อง ทํา ตาม ข้อ เรียก ร้อง ของ กฎหมาย เพื่อ จะ ได้ รับ ข้อมูล และ ทํา การ ปฏิบัติ ตาม กฎหมาย ลับ ของ รัฐบาล ดี พี ซี มี ช่อง ทาง พิเศษ สําหรับ การ เจรจา กับ หน่วย งาน เอกชน แห่ง ชาติ ไอริช เพื่อ ให้ คํา แนะ นํา เพิ่ม เติม และ อาจ ได้ รับ การ แจ้ง ว่า มี การ โจรกรรม ที่ มี ผล กระทบ อย่าง มาก ต่อ การ บริการ ของ รัฐ ต่าง ๆ
รูปแบบการวน
การเข้าใจและยึดติดข้อมูลข้อมูลข้อมูลลับของไอร์แลนด์ การรายงานความต้องการภายใต้พระราชบัญญัติ GDPR และพระราชบัญญัติการป้องกันข้อมูล 2018 ไม่ใช่เป็นเพียงการออกกําลังตามมาตรฐาน แต่เป็นการใช้มาตรฐานการคุ้มครองสิทธิส่วนบุคคล พื้นฐานในการป้องกันสิทธิส่วนบุคคล การแจ้งข้อมูล 72 ชั่วโมง จําเป็นต้องแจ้งข้อมูลเมื่อมีความเสี่ยงสูง และความต้องการในการละเมิดคําสั่งที่เปลี่ยนแปลงทุกข้อต้องละเมิด จําเป็นต้องตอบโต้และตัดการเชื่อมต่ออย่างเหมาะสม การปรับปรุงระบบการปฏิบัติงานอย่างเข้มงวด การประชุมที่ลงทุนในนโยบายชัดเจน การฝึกอบรมและวัฒนธรรมที่เข้มงวด