דאַטאַ שוץ איז געווארן אַ העכסט בילכערקייַט פֿאַר געשעפטן און מענטשן. מיט קאָמפּלעקס רעגיאַליישאַנז אַזאַ ווי די אַלגעמיינע דאַטאַ פּראַטעקשאַן רעגולירן (GDPR), נאַוואַגייטינג העסקעם קענען זיין טשאַלאַנדזשינג. אין פאַקט, איבער € 359 מיליאָן אין באַטייטיק GDPR פינעס זענען ארויס ביז איצט. איר מוזן פֿאַרשטיין דיין אַבלאַגיישאַנז און נאָכקומען מיט די רעגיאַליישאַנז בשעת איר באַשיצן די פּריוואַטקייט פון דיין קאַסטאַמערז און עמפּלוייז.
און בשעת פילע אָרגאַנאַזיישאַנז פאָדערן צו זיין צוגעגרייט פֿאַר דאַטן שוץ רעגיאַליישאַנז, זיי זאלן נאָך האָבן צו נעמען אַלע די מיטלען דארף צו באַרעכטיקן אַזאַ קליימז.
לויט אַ יבערבליק פון 205 געשעפט פירער אין די וק און יו. עס. דורך געזעץ פירמע Womble Bond Dickinson, בשעת פילע קאָמפּאַניעס קען ינסטרומענט פונדרויסנדיק-פייסינג אַקשאַנז, אַזאַ ווי שטעלן אַ קיכל פאָן אויף זייער וועבזייטל אָדער אַפּדייטינג פּריוואַטקייט פּאַלאַסיז, בלויז 34% פון אַלע ריספּאַנדאַנץ זאָגן אַז זיי האָבן דורכגעקאָכט דאַטן מאַפּינג און פֿאַרשטיין דאַטן פּראַקטיסיז אַריבער די אָרגאַניזאַציע.
"קאָמפּאַניעס זענען אָפט אונטער-ריסאָרסיז און האָבן צו פאָקוס אויף קאָסמעטיק ענדערונגען דורך אַפּדייטינג ציבור-פייסינג אינהאַלט; אָבער, דאָס קען נישט עלימינירן די באַשערט נויטיק צו בויען צוריק-ענד רעקווירעמענץ צו טאַקע אַפּעריישאַנאַלייז די העסקעם רעקווירעמענץ, "זאגט טאַראַ טשאָ, שוטעף און טשער פון די פּריוואַטקייט און סייבערסעקוריטי מאַנשאַפֿט פֿאַר וואָמבלע באָנד דיקינסאָן (יו. עס.).
אַזוי, ווי טאָן אָרגאַנאַזיישאַנז באַקומען דורך די מייז פון דאַטן שוץ רעגיאַליישאַנז?
GDPR פּרינסאַפּאַלז און העסקעם
די GDPR אַוטליינז זיבן וויטאַל דאַטן פּראַסעסינג פּרינסאַפּאַלז: לאָפאַלנאַס, יוישער, דורכזעיקייַט, ציל באַגרענעצונג, דאַטן מינימיזאַטיאָן, אַקיעראַסי, סטאָרידזש באַגרענעצונג, זיכערהייט (אָרנטלעכקייַט און קאַנפאַדענשיאַלאַטי) און אַקאַונטאַביליטי. די פּרינסאַפּאַלז פאָרעם די האַרץ פון אַן אָרגאַניזאַציע ס דאַטן פּראַסעסינג צוגאַנג. פערזענלעכע דאַטן מוזן זיין געזאמלט און פּראַסעסט ליגאַלי, פערלי און טראַנספּעראַנט. עס זאָל זיין באקומען פֿאַר ספּעציפיש, לאַדזשיטאַמאַט צוועקן און נישט געניצט אין ינקאַמפּאַטאַבאַל וועגן. דאַטן געזאמלט זאָל זיין באַטייַטיק, לימיטעד און פּינטלעך. סטעפּס מוזן זיין גענומען צו פאַרריכטן ינאַקיעראַטיז פּונקט.
דאַטן סאַבדזשעקץ 'אינפֿאָרמאַציע זאָל זיין ריטיינד בלויז ווי נייטיק פֿאַר פּראַסעסינג צוועקן. זיכערהייט מיטלען מוזן זיין אין פּלאַץ צו היטן קעגן אַנאָטערייזד פּראַסעסינג, אָנווער אָדער שעדיקן. אָרגאַנאַזיישאַנז מוזן באַווייַזן העסקעם.
אַחוץ די פּרינסאַפּאַלז, די GDPR קאָווערס פאַרשידן אַספּעקץ, אַרייַנגערעכנט ספּעציעל פּראַסעסינג סינעריאָוז, דאַטן טראַנספערס, רעמאַדיז, אַכרייַעס און פּענאַלטיז.
לויט Louise Brooks, הויפּט פון קאָנסולטאַנסי אין DQM GRC, די וק GDPR איז פּרינסאַפּאַלז-באזירט, וואָס מיטל עס טוט נישט האָבן אַ פּריסקרייבד רשימה פון וואָס און טאָן ניט.
"א אָרגאַניזאַציע מוזן באַטראַכטן די פריימווערק וואָס די וק GDPR גיט און ינסטרומענט עס ווי צונעמען צו דעם קאָנטעקסט פון זייער געשעפט. מיר געפֿינען אַז קלייאַנץ קענען געראַנגל מיט דעם באַגריף, "זי זאגט.
"עס קען אויך מאל זיין שווער צו פאַרלייגן אַ positive העסקעם קולטור וואָס ימפּאַוערז אָרגאַנאַזיישאַנז צו מאַכן די רעכט ברירות וועגן דאַטן שוץ. מיר אָפט געפֿינען דאַטן שוץ ווי אַ בלאַקער, אלא ווי אַ ענייבאַלער, צו געשעפט אַבדזשעקטיווז. די רעכט קולטור אין אַן אָרגאַניזאַציע וועט פאַסילאַטייט קאַלאַבערייטיוו אַרבעט און ענשור דאַטן שוץ איז דער יסוד אויף וואָס אַלע געשעפט אַקטיוויטעטן וואָס אַרייַנציען פערזענלעכע דאַטן זענען באזירט.
יחיד רעכט
די GDPR גיט עטלעכע רעכט פֿאַר מענטשן צו העלפֿן זיי קאָנטראָלירן זייער פערזענלעכע דאַטן.
די רעכט אַרייַננעמען די רעכט צו זיין ינפאָרמד, די רעכט צו אַקסעס, די רעכט צו רעקטיפיקאַטיאָן, די רעכט צו מעקן (אויך באקאנט ווי די רעכט צו ווערן פארגעסן), די רעכט צו באַגרענעצן פּראַסעסינג, די רעכט צו דאַטן פּאָרטאַביליטי און די רעכט צו אַבדזשעקט.
אָרגאַנאַזיישאַנז מוזן פאָרשלאָגן קלאָר דאַטן דעטאַילס - וואָס איז געזאמלט, באַניץ, ייַנטיילונג. יחידים קענען בעטן זייער פּראַסעסט דאַטן פֿאַר אַקיעראַסי און ליגאַלאַטי טשעקס. ינאַקיעראַסי קענען זיין קערעקטאַד. דאַטאַ באַזייַטיקונג ריקוועס אַפּלייז ווען ומנייטיק אָדער צושטימען איז וויטדראָן.
פערזענלעכע דאַטן באַניץ קענען זיין ריסטריקטיד, למשל, קאַנטעסטאַד אַקיעראַסי אָדער אַנלאָפאַל פּראַסעסינג. מענטשן קענען רייוס זייער דאַטן, טראַנספערינג עס בעשאָלעם צווישן אָרגאַנאַזיישאַנז. עטלעכע דאַטן פּראַסעסאַז, ווי פֿאַרקויף, קענען זיין פארווארפן. די רעכט פאַרגרעסערן פערזענלעכע דאַטן קאָנטראָל, פּראַמאָוטינג יוישער און דורכזעיקייַט.
Brooks זאגט אַז ווען עס קומט צו דאַטן אונטערטעניק רעכט ריקוועס, "אַן אָרגאַניזאַציע זאָל אָנהייבן צו פֿאַרשטיין וואָס רעכט אַפּלייז צו וואָס פון זייַן פּראַסעסינג אַקטיוויטעטן."
"דאָס איז וויכטיק ווייַל דאָס וועט העלפֿן אָרגאַנאַזיישאַנז פֿאַרשטיין ווו די דאַטן פון דעם יחיד זענען אין דער אָרגאַניזאַציע, למשל, אין וואָס סיסטעמען, געוויינט דורך וואָס טימז און וואָס עס איז געניצט פֿאַר, זי צוגעגעבן.
לעגאַל יקער פֿאַר פּראַסעסינג
די GDPR מאַנדייץ גילטיק לעגאַל גראָונדס פֿאַר פּראַסעסינג פערזענלעכע דאַטן, אַרייַנגערעכנט זעקס באַסעס: צושטימען, קאָנטראַקט פאָרשטעלונג, לאַדזשיטאַמאַט אינטערעס, וויטאַל אינטערעס, לעגאַל פאָדערונג און ציבור אינטערעס.
צושטימען ינוואַלווז יקספּליסאַט דערלויבעניש פֿאַר ספּעציפיש דאַטן פּראַסעסינג, קעראַקטערייזד דורך פרייהייט, ספּעציפֿישקייט, אינפֿאָרמאַציע און קלעריטי.
די פאָרשטעלונג פון אַ קאָנטראַקט נעסעססיטאַטעס דאַטן פּראַסעסינג צו מקיים אָדער אָנהייבן אַ קאָנטראַקט אויף אַ בקשה פון אַ יחיד.
לאַדזשיטאַמאַט אינטערעס דזשאַסטאַפייז דאַטן פּראַסעסינג פֿאַר אָרגאַנאַזיישאַנאַל אָדער דריט-פּאַרטיי פּערסוץ סייַדן אָווועררייד דורך יחיד רעכט.
וויטאַל אינטערעס ינטיילז דאַטן פּראַסעסינג צו באַוואָרענען אַ יחיד ס לעבן אָדער אנדערן.
לעגאַל פאָדערונג פארלאנגט דאַטן פּראַסעסינג צו נאָכקומען מיט אָרגאַנאַזיישאַנאַל לעגאַל אַבלאַגיישאַנז.
ציבור אינטערעס ינטיילז דאַטן פּראַסעסינג פֿאַר עפנטלעך אַרבעט פאָרשטעלונג אָדער באַאַמטער אויטאָריטעט געניטונג.
איידער פּראַסעסינג פערזענלעכע דאַטן, אָרגאַנאַזיישאַנז מוזן באַשליסן און דאָקומענט זייער לעגאַל יקער. דער יסוד איז איינגעווארצלט אין די GDPR אָדער אנדערע באַטייַטיק געזעצן אין די אייראפעישע יוניאַן אָדער מיטגליד שטאַטן.
Data Security
GDPR עמפאַסייזיז דאַטן זיכערהייט, מאַנדייטינג שטאַרק פּראַסעסינג מיטלען. די ענשור שוץ קעגן אַנאָטערייזד פּראַסעסינג, אָנווער און שעדיקן, ניצן פּאַסיק טעכניש און אָרגאַנאַזיישאַנאַל סטעפּס.
אָרגאַנאַזיישאַנז באַטראַכטן ריזיקירן אַנאַליסיס, פּאַלאַסיז און גשמיות / טעכניש אַקשאַנז פֿאַר דאַטן זיכערהייט. מיטלען פאַרזיכערן דאַטן קאַנפאַדענשיאַלאַטי, אָרנטלעכקייַט און בייַצייַטיק אָפּזוך נאָך ינסאַדאַנץ.
ביישפילן: צוטריט קאָנטראָלס, פאַרהיטונג פון דאַטן אָנווער, ענקריפּשאַן, ינסידענט ענטפער פּלאַנז, דריט-פּאַרטיי ריזיקירן פאַרוואַלטונג און גשמיות / לאַדזשיקאַל אַקשאַנז.
רעגולער אָפּשאַצונג און טעסטינג זענען יקערדיק פֿאַר עפעקטיוו זיכערהייט. קאָמפּליאַנסע פאַסטער צוטרוי מיט סטייקכאָולדערז, בויען בטחון.
אַקאַונטאַביליטי און גאַווערנאַנס
דער אַקאַונטאַביליטי פּרינציפּ איז איינער פון די קריטיש פּרינסאַפּאַלז פון די GDPR. אָרגאַנאַזיישאַנז מוזן נעמען פֿאַראַנטוואָרטלעכקייט פֿאַר פּראַסעסינג פערזענלעכע דאַטן און נאָכקומען מיט אנדערע GDPR פּרינסאַפּאַלז. דאָס כולל אַ פליכט צו באַווייַזן העסקעם דורך דאַקיומענטאַד פּראָוסידזשערז און רוטינז.
אָרגאַנאַזיישאַנז מוזן זיין פאַראַנטוואָרטלעך פֿאַר זייער דאַטן זאַמלונג, פּראַסעסינג און סטאָרידזש אַקטיוויטעטן און מוזן קענען באַווייַזן אַז זיי האָבן גענומען נייטיק מיטלען צו נאָכקומען מיט GDPR אַבלאַגיישאַנז. דעם קענען זיין איינגעזען מיט פּאַסיק טעכניש און אָרגאַנאַזיישאַנאַל סטראַטעגיעס. די סטראַטעגיעס אַרייַננעמען;
- די אַדאַפּשאַן און דורכפירונג פון דאַטן שוץ פּאַלאַסיז
- עמברייסינג די 'דאַטן שוץ דורך פּלאַן און פעליקייַט' פילאָסאָפיע
- פאַרלייגן פאָרמאַל קאַנטראַקץ מיט דריט-פּאַרטיי ענטיטיז האַנדלינג פערזענלעכע דאַטן
- אַפּכאָולד פולשטענדיק רעקאָרדס פון פּראַסעסינג אַקטיוויטעטן
- דיפּלייינג טויגן זיכערהייט פּראָטאָקאָלס
- דאַקיומענטינג און קאַמיונאַקייטינג פערזענלעכע דאַטן בריטשיז ווי דארף
- אָנפירן אַסעסמאַנץ פון דאַטן שוץ פּראַל פֿאַר סיטואַטיאָנס ינוואַלווינג היפּש ריסקס צו די רעכט פון יחידים
- באַצייכענען אַ דאַטן שוץ אָפיציר ווען פארלאנגט
- אַדכירינג צו פּערטינאַנט קאָודז פון אָנפירן און אויך פאַרשרייַבן אין סערטאַפאַקיישאַן מגילה.
אַקאַונטאַביליטי אַבלאַגיישאַנז זענען אָנגאָינג, און אָרגאַנאַזיישאַנז מוזן אָפּשאַצן און דערהייַנטיקן זייער מיטלען אין צונעמען ינטערוואַלז. ימפּלאַמענינג אַ פּריוואַטקייט פאַרוואַלטונג פריימווערק קענען ימבעד אַקאַונטאַביליטי מיטלען און שאַפֿן אַ קולטור פון פּריוואַטקייט אַריבער אַן אָרגאַניזאַציע. אַקאַונטאַביליטי קענען העלפֿן בויען צוטרוי מיט יחידים און גרינגער מאַכן ענפאָרסמאַנט קאַמף.
אינטערנאציאנאלע דאַטאַ טראַנספערס
GDPR קאָווערס פערזענלעכע דאַטן אַריבערפירן צו דריט לענדער אָדער אינטערנאַציאָנאַלע אָרגאַנאַזיישאַנז. טראַנספערס אַרויס די EEA זענען לימיטעד סייַדן שוץ אָדער אויסנעמען אַפּלייז.
דאַטאַ קאַנטראָולערז און פּראַסעסערז דאַרפֿן אַ העסקעם מיט דיפיינד קרייטיריאַ אונטער GDPR. פערזענלעכע דאַטן אַריבערפירן צו לענדער אָן טויגן שוץ ריקווייערז "צונעמען סייפגאַרדז," ינשורינג ענפאָרסאַבאַל רעכט און רעמאַדיז פֿאַר יחידים.
צונעמען באַוואָרענישן קענען אַרייַננעמען מעקאַניזאַמז אַזאַ ווי נאָרמאַל קאַנטראַקטשואַל קלאָזיז, ביינדינג פֿירמע כּללים אָדער באוויליקט קאָודז פון אָנפירן אָדער סערטאַפאַקיישאַן מעקאַניזאַמז. אין אַדישאַן, עטלעכע אויסנעמען לאָזן טראַנספערינג פערזענלעכע דאַטן אַרויס די EEA אָן טויגן באַוואָרענישן, אַזאַ ווי יקספּליסאַט צושטימען פון דעם יחיד, די פאָרשטעלונג פון אַ קאָנטראַקט, באַטייַטיק סיבות פון ציבור אינטערעס, אָדער די פאַרלייגן, געניטונג אָדער פאַרטיידיקונג פון לעגאַל קליימז.
מיט די נייַע EU-יו. עס. דאַטן פּריוואַטקייט פריימווערק קומען אין און עטלעכע אָרגאַנאַזיישאַנז מאָווינג אַוועק פון נאָרמאַל קאַנטראַקטשואַל קלאָזאַז (SCCS), עס איז וויכטיק צו טאָן אַז אַ נייַע מעקאַניזאַם גערופן אַ "דאַטאַ בריק" קענען זיין געוויינט צו אַריבערפירן פערזענלעכע דאַטן צווישן די אי.יו. און די יו. די וק און יו. עס. האָבן ריטשט אַ היסכייַוועס אין פּרינציפּ צו שאַפֿן אַ "דאַטן בריק" צווישן די צוויי לענדער. דער מעקאַניזאַם וואָלט מאַכן עס גרינגער פֿאַר אַרום 55,000 וק געשעפטן צו אַריבערפירן דאַטן פריי צו סערטאַפייד יו אָרגאַנאַזיישאַנז אָן קאַמבערסאַם ביוראַקראַסי אָדער רעגיאַליישאַנז.
אָרגאַנאַזיישאַנז מוזן ענשור אַז זיי נאָכקומען מיט די כּללים אַרום אינטערנאַציאָנאַלע דאַטן טראַנספערס און נוצן צונעמען מעקאַניזאַמז צו ענשור העסקעם.
Exemptions
די GDPR האט עטלעכע יגזעמשאַנז וואָס קען אַפּלייז אין זיכער צושטאנדן. די אַרייַננעמען יגזעמשאַנז פֿאַר נאציאנאלע זיכערהייט און געזעץ ענפאָרסמאַנט, זיכער טייפּס פון פערזענלעכע דאַטן, זשורנאליסטיק און שעפעריש אויסדרוק, וויסנשאפטלעכע אָדער היסטארישע פאָרשונג, אַקטיוויטעטן אַרויס די פאַרנעם פון אי.יו. געזעץ, אינפֿאָרמאַציע נישט אין אַ "פילינג" סיסטעם, פינאַנצן, פאַרוואַלטונג און נאַגאָושייישאַנז, ציבור אינטערעס, און דינער נוצן.
פֿאַר בייַשפּיל, די GDPR איז נישט אַפּלייז אויב אַן אָרגאַניזאַציע טוט נישט אַרבעטן אין די אי.יו. אין אַדישאַן, עס זענען יגזעמשאַנז פֿאַר פּראַסעסינג פערזענלעכע דאַטן פֿאַר זשורנאליסטישע צוועקן אָדער פֿאַר אַקאַדעמיק, קינסט אָדער ליטערארישע אויסדרוק. צוועקן.
אָרגאַנאַזיישאַנז מוזן קערפאַלי באַטראַכטן צי קיין באַפרייַונג אַפּלייז צו זייער פּראַסעסינג אַקטיוויטעטן און מוזן נאָכקומען מיט אַלע אנדערע רעקווירעמענץ פון די GDPR אויב קיין באַפרייַונג אַפּלייז.
ISO 27001 און GDPR העסקעם
ISO 27001 איז אַן אינטערנאַציאָנאַלע סטאַנדאַרט פֿאַר אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעם (ISMS) וואָס גיט אַ ויסגעצייכנט סטאַרטינג פונט פֿאַר דערגרייכן די טעכניש און אַפּעריישאַנאַל רעקווירעמענץ צו רעדוצירן די ריזיקירן פון אַ ברעכן. די אי.יו. אַלגעמיינע דאַטאַ פּראַטעקשאַן רעגולירן (GDPR) אַבליידזשד אָרגאַנאַזיישאַנז צו ינסטרומענט אָנווענדלעך טעכניש און אָרגאַנאַזיישאַנאַל מיטלען, אַרייַנגערעכנט פּאַלאַסיז, פּראָוסידזשערז און פּראַסעסאַז, צו באַוואָרענען די פערזענלעכע דאַטן זיי. פּראָצעס. אַפּלייינג ביידע סטאַנדאַרדס וועט העלפֿן איר טרעפן און באַווייַזן דיין העסקעם מיט די פּריוואַטקייט און אינפֿאָרמאַציע זיכערהייט רעקווירעמענץ פון די GDPR.
ימפּלאַמענינג אַן ISO 27001-אַליינד יסמס קענען העלפֿן אָרגאַנאַזיישאַנז דערגרייכן GDPR העסקעם קאָס-יפעקטיוולי דורך פּראַוויידינג אַ פריימווערק פֿאַר אָנפירונג אינפֿאָרמאַציע זיכערהייט ריסקס און דעמאַנסטרייטינג העסקעם מיט די GDPR ס טעכניש און אָרגאַנאַזיישאַנאַל רעקווירעמענץ. דורך ימפּלאַמענינג ביידע סטאַנדאַרדס, אָרגאַנאַזיישאַנז קענען ענשור אַז זיי טרעפן די פּריוואַטקייט און אינפֿאָרמאַציע זיכערהייט רעקווירעמענץ פון די GDPR און אנדערע דאַטן שוץ געזעצן בשעת מינאַמייזינג קאָס.
אָבער, עס מוזן זיין יקנאַלידזשד אַז די סטאַנדאַרדס טאָן ניט דעקן אַלע די אַספּעקץ פון GDPR, אַזאַ ווי צושטימען, דאַטן פּאָרטאַביליטי, די רעכט צו ווערן פארגעסן און אינטערנאַציאָנאַלע דאַטן טראַנספערס. דעריבער, אָרגאַנאַזיישאַנז מוזן העסאָפע זייער ISO פראַמעוואָרקס מיט אנדערע מיטלען צו ענשור פול GDPR העסקעם.
קאָר GDPR פּרינסאַפּאַלז און רעקווירעמענץ צו דערגרייכן הצלחה
דאַטאַ שוץ רעגיאַליישאַנז ווי GDPR קען ויסקומען קאָמפּליצירט, אָבער עס איז וויטאַל צו אָנכאַפּן די האַרץ פּרינסאַפּאַלז. מיט דעם, אָרגאַנאַזיישאַנז קענען ענשור העסקעם און באַוואָרענען פּריוואַטקייט פון קונה און שטעקן.
געדענקט די אַספּעקץ:
- אָנכאַפּן געזעצלעך דאַטן פּראַסעסינג באַסעס.
- זיכער פּערזענלעך דאַטן.
- האַלטן אַקאַונטאַביליטי.
- פאָלגן אינטערנאַציאָנאַלער דאַטן אַריבערפירן כּללים.
- רעספּעקט די יחיד רעכט און יגזעמשאַנז פון GDPR.
פּראַקטיש סטעפּס אַרייַננעמען:
- רעגולער ריזיקירן אַסעסמאַנץ.
- שטאַרק זיכערהייט מיטלען.
- דאַקיומענטאַד פּראַסעסינג רעקאָרדס.
- קלאָר קאָמוניקאַציע מיט מענטשן.
- קאָנסיסטענט העסקעם דערהייַנטיקונגען.
דורך פּראָואַקטיוולי נאָכקומען, צוטרוי וואקסט צווישן סטייקכאָולדערז, מינאַמייזינג ענפאָרסמאַנט ריסקס.








