Duomenų kiekio mažinimo auditas prasideda nuo vieno lauko ir vieno tikslo: ką konkrečiai organizacija negalėtų padaryti be šios informacijos? Atsakymas „laukas visada buvo formoje“ arba „gal prireiks ateityje“ neparodo būtinybės. Tačiau vien mechaniškai ištrinti kuo daugiau laukų taip pat nepakanka: likę duomenys turi būti tinkami teisėtam tikslui pasiekti.
Toliau pateiktas metodas padeda parengti formos laukų būtinybės lentelę ir atlikti valdomą mažesnio duomenų rinkinio bandymą. Jis tinka registracijoms, užsakymams, apklausoms ir vidinėms užklausoms. Rezultatas yra pakeista duomenų rinkimo eiga, pagrįsta konkrečiais sprendimais bei veikimo patikra.
Tikslą nustatykite prieš vertindami lauką
BDAR 5 straipsnio 1 dalies c punktas sieja duomenų tinkamumą, aktualumą ir ribotą apimtį su jų tvarkymo tikslais. Negalima įvertinti gimimo datos būtinybės nežinant, ar ji reikalinga amžiaus ribai patikrinti, teisinei pareigai įvykdyti, ar gimtadienio pasiūlymui siųsti. Tai skirtingi tikslai ir galimos alternatyvos.
Rengimo pradžioje suraskite veiklos įrašą, privatumo pranešimą ir tikrą paslaugos užduotį. Jei tikslas aprašytas pernelyg plačiai, pirmiausia jį patikslinkite pagal faktinę veiklą. Nepraplėskite paskirties vien tam, kad visi jau sukaupti laukai staiga atrodytų būtini. Tikslo keitimo testas taikomas, kai iš tiesų planuojamas naujas naudojimas.
Inventorizuokite ir nematomus laukus
Audituokite ne tik tai, ką žmogus įveda ekrane. Forma gali automatiškai pridėti IP adresą, ankstesnės sesijos identifikatorių, vietos požymį ar naršyklės parametrus. Integracija gali persiųsti visą profilį į kitą sistemą, nors darbuotojui reikia tik užklausos numerio. Sistemų žemėlapis padeda atsekti papildomą apimtį.
Išvardykite lauką, jo šaltinį, privalomumą, gavėjus, saugojimo vietą ir naudojimą. Paprašykite proceso savininko parodyti konkretų veiksmą, kuriame laukas būtinas. Jei niekas negali paaiškinti, kas jį naudoja, tai signalas papildomai patikrai, o ne automatinis įrodymas, kad informacija tikrai nereikalinga: gali būti neįvertinta teisės ar apskaitos priklausomybė.
Kiekvienam laukui užduokite keturis klausimus
Pirmiausia klauskite, ar laukas susijęs su apibrėžtu tikslu. Tada — ar jo reikia visiems žmonėms, ar tik konkrečiam pasirenkamam scenarijui. Trečias klausimas — ar pakaktų mažiau tikslios reikšmės arba patvirtinimo apie kriterijaus atitikimą. Ketvirtas — kada informacijos reikia: dabar, tik vėlesniame etape ar visai nebereikia.
| Laukas ir scenarijus | Būtinumo klausimas | Galima mažesnė alternatyva |
|---|---|---|
| Gimimo data bendram renginiui | Ar tikrai taikomas amžiaus kriterijus? | Lauko atsisakymas, jei amžius nesvarbus |
| Pilna dokumento kopija vienam faktui | Kuri konkreti dokumento informacija reikalinga? | Patvirtinti faktą nesaugant perteklinių dalių, jei leidžia taikomas režimas |
| Telefonas atsakymui elektroniniu paštu | Kokia papildoma būtina telefono funkcija? | Nerenkamas arba siūlomas atskiram pagrįstam kontaktui |
| Adresas skaitmeninei paslaugai | Ar reikalingas pristatymui arba konkrečiai prievolei? | Tik teisėtai reikalinga dalis pagal situaciją |
| Laisvas komentaras registracijoje | Kokią organizavimo problemą jis sprendžia? | Konkretus pasirinkimas ir siaurai aprašytas papildymas |
Lentelė pateikia alternatyvas, kurias reikia patikrinti, o ne visuotines teisines išvadas dėl kiekvieno lauko. Pavyzdžiui, amžiaus patvirtinimo sprendimas turi atitikti tikrą riziką ir taikomą režimą. Vien varnelė ne visada pakankama, tačiau tai nereiškia, kad visada būtina saugoti visą asmens dokumentą.
Užpildytas pavyzdys: nuotolinio seminaro registracija
Hipotetinė organizacija rengia nemokamą nuotolinį seminarą ir registracijoje prašo vardo, pavardės, pareigų, telefono, namų adreso, gimimo datos ir elektroninio pašto. Tikslas — išsiųsti prisijungimo informaciją ir administruoti dalyvavimą. Komanda nustato, kad adresas bei gimimo data šiam renginiui neturi pagrįstos funkcijos, todėl pašalina jų rinkimą.
Telefono klausimą komanda nagrinėja atskirai: seminaro prisijungimo informacija siunčiama elektroniniu paštu, o individualaus skambučio paslauga neteikiama. Laukas pašalinamas. Jei ateityje atsirastų pasirenkama konsultacija telefonu, jai būtų sukurta atskira aiški užduotis, o ne iš anksto kaupiami visų dalyvių kontaktai.
Vardo poreikis įvertinamas pagal dalyvavimo modelį: ar jis būtinas registracijai, pažymėjimui arba realiai teikiamai personalizacijai. Komanda nepasilieka jo vien dėl įpročio. Pasirenkamam naujienlaiškiui naudojama atskira sutikimo pasirinkimo eiga; registracija į seminarą neturi tyliai įtraukti žmogaus į nuolatines kampanijas.
Sprendimo įrašas nurodo pašalintus laukus, likusių laukų paskirtį, sistemos pakeitimo užduotį ir bandymo rezultatą. Tai pavyzdys pagal nurodytus faktus, o ne išvada, kad visiems renginiams pakanka identiško rinkinio. Mokamam, reguliuojamam ar pažymėjimus išduodančiam renginiui gali būti taikomos kitos sąlygos.
Pasirenkamas laukas taip pat turi turėti pagrindą
Pakeisti privalomą lauką pasirenkamu kartais naudinga, tačiau tai savaime neįrodo teisėtumo ar būtinybės. Žmogus gali jausti spaudimą užpildyti viską, nes nesupranta, kurios vietos neprivalomos. Paaiškinkite, kam papildoma informacija naudojama ir ar jos nepateikimas turi konkrečių pasekmių.
Teisinio pagrindo matrica padeda atskirai įvertinti pasirenkamą tikslą. Jei remiamasi sutikimu, turi būti tenkinamos jo sąlygos; jei kitu pagrindu, vien žodis „neprivaloma“ tos analizės nepakeičia. Net ir savanoriškai atsiųstą perteklinę informaciją organizacija turi tvarkyti pagal tinkamą apimtį bei saugojimo sprendimą.
Sumažinkite laisvo teksto ir priedų apimtį
Bendras langas „papasakokite viską“ gali paskatinti pateikti sveikatos, šeimos ar kitą jautrią informaciją, kurios procesui nereikia. Siauriau suformuluokite klausimą ir pateikite aiškią instrukciją. Pavyzdžiui, organizavimo poreikiui gali pakakti nurodyti reikalingą pritaikymą, ne prašyti visos medicininės istorijos.
Pridėtų dokumentų atveju nustatykite, kokio tipo įrodymas priimtinas ir kokią dalį reikia matyti. Kai tinkama, leiskite paslėpti nereikalingas vietas arba pateikti mažesnę ištrauką. Šio pasirinkimo negalima taikyti aklai ten, kur konkreti teisė reikalauja nustatyto dokumento ar patikros. Užrašykite, kokia taisyklė taikoma jūsų procesui.
Gavus perteklinį priedą, numatykite jo atskyrimą ar šalinimą pagal konkrečias aplinkybes. Darbuotojas neturėtų persiųsti viso failo visiems kolegoms vien todėl, kad klientas pats jį atsiuntė. Sveikatos duomenų prieigos matrica padeda riboti jautrių aplinkybių atskleidimą, kai tokie duomenys iš tiesų būtini.
Mažinimas apima rodinius, eksportus ir tiekėjus
Duomenys gali būti būtini vienai funkcijai, tačiau nereikalingi kitai. Personalo sistema gali saugoti darbo užmokesčiui reikalingą informaciją, kurios padalinio vadovui nereikia kasdienio grafiko rodinyje. Todėl audituokite ne tik rinkimą, bet ir naudotojų vaidmenis, ataskaitų stulpelius, el. laiškų šablonus bei eksportus.
BDAR 25 straipsnio gairės 4/2019 padeda susieti mažinimą su pritaikytąja ir standartizuotąja duomenų apsauga. Numatytoji prieiga ir tvarkymo apimtis turi būti pagrįsta tikslu. Plati techninė galimybė neturėtų automatiškai tapti visiems įjungta funkcija.
Jei duomenis gauna tiekėjas, patikrinkite faktinį perdavimo paketą. Pavyzdžiui, pristatymo paslaugai gali reikėti siuntos rekvizitų, bet nebūtinai visos pirkimų istorijos. Tiekėjo integracijos numatytoji reikšmė nėra teisinis būtinybės įrodymas. Pakeiskite laukų atvaizdavimą ir patikrinkite, ar mažesnis paketas tikrai pasiekia gavėją.
Atlikite mažesnio rinkinio bandymą
Prieš pakeitimą aprašykite pagrindinį paslaugos rezultatą ir teisines priklausomybes. Bandymo aplinkoje pašalinkite pasirinktą lauką ir patikrinkite visą kelią: formos pateikimą, darbuotojo veiksmą, tiekėjo integraciją ir žmogui siunčiamą atsakymą. Jei procesas lūžta, nustatykite, ar tai tik techninis senos schemos reikalavimas, ar tikras informacijos poreikis.
Naudokite dirbtinius duomenis ir įtraukite kraštinius atvejus: žmogus neturi telefono, nurodo vieną vardą, negali pateikti neprivalomo priedo arba atšaukia pasirenkamą funkciją. Techninė patikra neturi automatiškai grąžinti perteklinio lauko vien tam, kad išnyktų klaidos pranešimas. Pataisykite priklausomybę arba pagrįskite tikrą poreikį.
Eksperimento rezultatas gali būti konkretus: „Registracija, prisijungimo laiškas ir dalyvavimo patikra veikia be adreso bei gimimo datos; eksportas tų laukų nebeturi; ankstesni įrašai perduoti atskiram saugojimo vertinimui.“ Toks įrodymas naudingesnis už bendrą sumažintų laukų procentą. Kartu patikrinkite, ar senos reikšmės nebepridedamos iš profilio automatiškai.
Sutvarkykite anksčiau surinktus duomenis ir pokyčių valdymą
Rinkimo sustabdymas savaime neištrina ankstesnės bazės. Trynimo koncepcijoje nustatykite, ar senos reikšmės dar turi galiojančią paskirtį ar teisinę saugojimo prievolę. Nereikalingas darbines kopijas ir eksportus įtraukite į šalinimo apimtį. Jei kuriamas anoniminis rezultatas, atlikite anonimizavimo patikrą, o ne tik pašalinkite vieną identifikatorių.
Atnaujinkite formos paaiškinimą, veiklos įrašą ir darbo instrukcijas. Naujo lauko įtraukimo užduotyje prašykite tikslo, būtinybės pagrindimo, gavėjų ir saugojimo kriterijaus. Taip kita patogumo funkcija nepanaikins ankstesnio audito rezultato. Periodiškai pasirinkite vieną realų eksportą ir sutikrinkite jį su patvirtinta lentele: būtent taip paaiškėja, ar mažinimo sprendimas išliko kasdienėje veikloje.
Vertindami mažesnį rinkinį nepamirškite klaidingo susiejimo rizikos. Jei pašalinus vieną požymį sistema pradeda maišyti dviejų bendravardžių įrašus, reikia tinkamesnio identifikavimo sprendimo, pavyzdžiui, vidaus nuorodos ar autentifikuotos paskyros, o ne atsitiktinai rinkti daugiau jautrių duomenų. Užrašykite, kokią konkrečią klaidą sprendžiate ir kodėl pasirinkta priemonė pakankama. Duomenų kiekio mažinimas turi išlaikyti teisėtos užduoties patikimumą ir apsaugoti žmogų nuo neteisingo sprendimo.