Asmens duomenų inventorius neturi apsiriboti vardais ir elektroninio pašto adresais. Sistemoje esantis kliento numeris, darbuotojo veiklos įvertinimas, balso įrašas ar techninis įvykis gali būti susijęs su identifikuotu arba identifikuojamu žmogumi. Svarbu nustatyti ne tik laukų pavadinimus, bet ir jų turinį, naudojimą bei susiejimo galimybes.
Ši lentelė padeda patikrinti vieną sistemą arba duomenų srautą. Rezultatas — pagrįstas duomenų kategorijų ir identifikavimo galimybių inventorius, kurį galima panaudoti veiklos įrašams, prieigos taisyklėms ir saugojimui. Pateikti pavyzdžiai skirti metodui paaiškinti; galutinė išvada priklauso nuo konkretaus rinkinio ir aplinkybių.
Taikykite apibrėžimą visai informacijai apie žmogų
BDAR 4 straipsnio 1 punktas apima bet kokią informaciją apie fizinį asmenį, kurio tapatybė nustatyta arba gali būti nustatyta. Informacija gali būti objektyvus faktas, įvertinimas, nuomonė ar išvestinė savybė. Neigiamas atsakymas į vieną klausimą „ar čia yra vardas?“ dar neparodo, kad asmens duomenų nėra.
Duomenys gali būti tekste, nuotraukoje, vaizde, garse, struktūrizuotoje lentelėje arba sistemos įvykyje. Klaidinga informacija taip pat gali būti asmens duomuo: jos netikslumas nepanaikina ryšio su žmogumi. Duomenų taisymo procedūra padeda spręsti kokybės klausimą po to, kai asmeninis pobūdis nustatytas.
Komercinės informacijos žyma taip pat nesuteikia išimties. Juridinio asmens bendri duomenys patys savaime nėra fizinio asmens duomenys, tačiau įmonės kontaktinio darbuotojo vardas, darbo adresas ar individualios veiklos vykdytojo informacija gali būti susiję su žmogumi. Vertinkite konkretų turinį, o ne vien aplanką „B2B“.
Atskirkite nustatytą tapatybę nuo galimybės ją nustatyti
Nustatyta tapatybė gali būti matoma tiesiogiai: darbuotojo vardas jo personalo byloje. Identifikuojamumas gali atsirasti netiesiogiai, pavyzdžiui, kai darbo grafiko kodas susiejamas su kitu sąrašu. Pagal BDAR 26 konstatuojamąją dalį vertinamos visos pagrįstai tikėtinos priemonės, įskaitant objektyvias identifikavimo sąnaudas, laiką ir technologines galimybes.
Tai nereiškia, kad reikia įtraukti kiekvieną visiškai teorinę galimybę. Tačiau nereikia ir ignoruoti paprasto susiejimo, kurį pati organizacija gali atlikti naudodama kitą lentelę. Inventoriuje nurodykite, kokia papildoma informacija egzistuoja, kas ją valdo ir kokiomis realiomis aplinkybėmis ją galima panaudoti.
Europos Komisijos paaiškinimas apie asmens duomenis pateikia bendrus pavyzdžius ir anonimizavimo skirtį. Savo sistemoje šiuos pavyzdžius papildykite tikru kontekstu: tas pats kodas viename faile gali būti lengvai susiejamas, o tinkamai pakeistas bendras rezultatas reikalauja kitokio vertinimo.
Sudarykite laukų ir turinio inventorių
Išvardykite struktūrizuotus laukus, priedus, laisvo teksto vietas ir automatiškai renkamus metaduomenis. Nepamirškite užduočių sistemos, pašto dėžutės ir atsarginių kopijų, jeigu jos patenka į peržiūros apimtį. Sistemų žemėlapis padeda matyti, kur tie patys duomenys pakartojami arba papildomi.
| Informacijos pavyzdys | Kodėl gali būti asmeninis pobūdis | Ką patikrinti |
|---|---|---|
| Kliento vidaus numeris | Susiejamas su konkrečia paskyra | Kur yra susiejimo lentelė |
| Darbo el. pašto adresas | Nurodo konkretų darbuotoją | Ar tai individualus, ar bendras kanalas |
| Gedimo užklausos tekstas | Gali aprašyti žmogų ir jo aplinkybes | Turinys bei priedai, ne tik antraštė |
| Garso įrašas | Balsas ir pokalbio informacija susiję su žmonėmis | Atpažinimas, turinys, dalyviai |
| Rizikos balas | Individuali išvada apie žmogų | Susiejimas ir sprendimo paskirtis |
| Darbuotojų suvestinė | Maža grupė gali atskleisti konkretų asmenį | Grupės dydis ir papildomas kontekstas |
Prie kiekvienos eilutės užrašykite kategoriją, šaltinį, susiejimo kelią ir išvadą. Jei įrodymų dar trūksta, žymėkite „reikia patikrinti“, o ne automatiškai „ne asmens duomenys“. Tai leidžia paskirti konkretų veiksmą ir išvengti nepagrįstos neigiamos išvados, kuri vėliau persikelia į visus dokumentus.
Techniniai identifikatoriai vertinami kartu su aplinka
IP adresas, sesijos numeris ar įrenginio identifikatorius gali būti susiejamas su paskyra, laiku ar kitais požymiais. IP adreso sprendimų lapas padeda atskirti identifikuojamumą, saugumo paskirtį ir vėlesnį naudojimą. Vien žodis „techninis“ neapibūdina nei asmeninio pobūdžio, nei teisėtumo.
Tuo pačiu vienas bendras IP adresas nebūtinai patikimai nustato vieną konkretų veiksmą atlikusį žmogų. Inventoriaus tikslas nėra automatiškai priskirti kiekvieną įvykį asmeniui. Reikia suprasti duomenų galimybes ir ribas, kad vėlesnės sistemos jų nepaverstų nepagrįstomis individualiomis išvadomis.
Patikrinkite ir netiesioginius sistemos laukus: URL parametruose gali būti paieškos tekstas, užduoties pavadinime — paciento vardas, o failo metaduomenyse — autoriaus paskyra. Šie duomenys dažnai nepatenka į pirminę duomenų bazės schemos peržiūrą, nors atskleidžiami eksportuojant ar dalijantis dokumentu.
Specialias kategorijas žymėkite atskirai
BDAR 9 straipsnis apima konkrečias specialių kategorijų grupes, įskaitant sveikatą, rasinę ar etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus, profesinių sąjungų narystę, genetinius duomenis, tam tikru tikslu tvarkomus biometrinius duomenis ir informaciją apie lytinį gyvenimą ar seksualinę orientaciją. Ne kiekvienas organizacijai jautrus laukas automatiškai priklauso šiam sąrašui.
Finansinis rekvizitas, slaptažodis ar nacionalinis identifikatorius gali kelti didelę riziką, nors vien dėl savo pavadinimo nepatenka į 9 straipsnį. Jiems gali būti taikomos kitos apsaugos ar nacionalinės sąlygos. Sveikatos duomenų prieigos matrica parodo, kaip specialus režimas susiejamas su konkrečiomis funkcijomis, o ne vien duomenų klasės etikete.
Nuotrauka savaime nėra kiekvienu atveju biometriniai specialios kategorijos duomenys. Svarbus konkretus techninis apdorojimas ir unikalaus tapatybės nustatymo paskirtis pagal reglamento apibrėžimus. Tačiau įprasta atpažįstamo žmogaus nuotrauka vis tiek gali būti asmens duomenys. Šias dvi išvadas inventoriuje laikykite atskirose skiltyse.
Duomenims apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas taikomas 10 straipsnis, todėl jų nereikia tiesiog įtraukti į bendrą 9 straipsnio lauką. Inventorizavimo lentelė turi leisti pažymėti atskirą režimą ir reikalingą nacionalinio teisinio pagrindo patikrą prieš pasirenkant naudojimą.
Pseudonimizavimas nėra vien vardo pašalinimas
Pagal BDAR 4 straipsnio 5 punktą pseudonimizavimas reiškia, kad duomenų nebegalima priskirti konkrečiam žmogui be atskirai laikomos papildomos informacijos, kuriai taikomos apsaugos. Pseudonimų ir raktų atskyrimo planas padeda nustatyti, kur lieka susiejimas ir kas jį gali panaudoti.
Jeigu pati organizacija turi susiejimo lentelę ir gali atkurti ryšį, ji negali savo tvarkymo tiesiog paskelbti anoniminiu dėl pašalinto vardo. Gavėjų aplinkybes ir galimybes reikia vertinti konkrečiai. Bendras vienos priemonės pavadinimas neatsako, ar visame duomenų kelyje identifikavimas nebeįmanomas pagrįstai tikėtinomis priemonėmis.
Anonimizavimo patikra apima ir mažas grupes, retas aplinkybes, rezultatų palyginimą bei kitus susiejimo būdus. Anoniminio rezultato parengimas iš asmens duomenų taip pat yra tvarkymo etapas, kuriam reikia tinkamo pagrindo ir apsaugų. Galutinio rezultato pobūdis nepanaikina ankstesnių veiksmų analizės.
Užpildytas pagalbos sistemos inventoriaus pavyzdys
Hipotetinė programinės įrangos įmonė mano, kad jos pagalbos sistema saugo tik techninius gedimus. Atrinkusi bandomąjį užduoties kelią, komanda nustato individualų siuntėjo adresą, paskyros numerį, ekrano kopiją su kolegų vardais ir žurnalo priedą su IP adresais. Todėl pradinė žyma „tik techninė informacija“ pakeičiama konkrečiomis duomenų kategorijomis.
Susiejimo skiltyje pažymima, kad paskyros numeris susiejamas su klientų sistema, o priedus gali matyti išorės pagalbos teikėjas. Laisvo teksto turinys vertinamas atskirai, nes žmogus gali įrašyti nenumatytų aplinkybių. Komanda apriboja priedo pateikimo instrukciją ir numato perteklinių duomenų pašalinimą prieš persiunčiant užduotį.
Sprendimo fragmentas: „Pagalbos užduotyje yra klientų kontaktų, paskyrų identifikatorių ir pateikto turinio asmens duomenų; papildomų kategorijų buvimas priklauso nuo priedų. Prieiga ribojama pagal paskirtą užduotį; gavėjai ir kopijos įtraukiami į srauto aprašą.“ Tai konkretesnis ir naudingesnis rezultatas nei viena žyma „BDAR taikomas“.
Asmens duomenų nustatymas dar nebaigia atitikties analizės
Nustatę asmeninį pobūdį įvertinkite reglamento taikymo sritį, vaidmenį, tikslą ir teisinį pagrindą. Ne kiekviena reglamento pareiga vienodai taikoma kiekvienai mažai operacijai: pavyzdžiui, PDAV ar DAP paskyrimas turi savo sąlygas. Inventorius turi nukreipti į tinkamas tolesnes patikras, o ne automatiškai generuoti visų dokumentų reikalavimą.
Duomenų kiekio mažinimo auditas padeda nuspręsti, kurios nustatytos informacijos reikia, o trynimo koncepcija — kiek laiko ir kur ji pagrįstai išlieka. Šie sprendimai remiasi tikru tikslu. Duomenų buvimas sistemoje nėra savarankiška priežastis juos toliau rinkti ar laikyti.
Patikrinkite ir palaikykite inventorių
Prie išvados pridėkite peržiūrėtos sistemos versiją, pavyzdžio tipą ir tikrinusį asmenį. Naudokite bandomuosius ar tinkamai apsaugotus pavyzdžius; inventorizavimo dokumentas neturi tapti nauju pertekliniu tikrų žmonių duomenų rinkiniu. Pakanka patikrinamo kategorijų ir susiejimo aprašo, jei pilni duomenys nereikalingi.
Inventorių peržiūrėkite atsiradus naujam laukui, priedų tipui, analitikos funkcijai ar gavėjui. Automatizuotas duomenų klasifikatorius gali padėti surasti kandidatus, bet neteisingai atpažinta reikšmė ar nepastebėtas kontekstas turi būti patikrinti žmogaus. Galutinis rezultatas turi leisti kitai komandai suprasti, kokia informacija naudojama ir kuo grindžiamas jos priskyrimas.