Duomenų perdavimo poveikio vertinimas, dažnai vadinamas TIA, padeda nustatyti, ar konkrečiam perdavimui į trečiąją valstybę pasirinktos apsaugos priemonės veiks praktiškai. Jame nagrinėjamas pats srautas, gavėjas, taikomi teisės aktai bei praktika ir papildomos priemonės. Bendras šalies rizikos balas ar pasirašyta sutartis šių klausimų neišsprendžia.
Šis darbo lapas skirtas konkrečiam perdavimui, kai remiamasi BDAR 46 straipsnio apsaugos priemonėmis. Pirmiausia patikrinkite perdavimo mechanizmo pasirinkimą ir sistemų žemėlapį. TIA nėra pakaitalas teisiniam pagrindui tvarkyti duomenis ar sutartiniam tiekėjo vaidmens nustatymui.
Teisinė ir praktinė vertinimo paskirtis
BDAR V skyrius nustato perdavimų į trečiąsias valstybes sistemą. EDAV rekomendacijos 01/2020 paaiškina perdavimo priemones papildančių apsaugų vertinimą ir praktinę veiksmų seką. Vertinimas turi būti susietas su jūsų perdavimo aplinkybėmis.
Jeigu remiatės tinkamumo sprendimu, patikrinkite jo faktinę apimtį, gavėją ir aktualią būseną. Jei sprendimas netaikomas konkrečiam gavėjui ar perdavimui, jo negalima naudoti kaip bendro tos valstybės saugumo patvirtinimo. Mechanizmo parinkimo sprendimą išsaugokite atskirai, kad būtų aišku, kodėl atliekama būtent tokia analizė.
1. Aprašykite vieną tikrą perdavimą
Nurodykite duomenų eksportuotoją, importuotoją, jų vaidmenis, duomenų grupes, žmonių kategorijas, tikslą ir perdavimo dažnį. Pridėkite prieigos būdą: nuolatinį saugojimą, nuotolinį palaikymą, periodinį eksportą ar kitą operaciją. Vien tiekėjo pagrindinės buveinės šalis gali neatskleisti viso kelio.
Patikrinkite tolesnius gavėjus. Paslauga gali naudoti vieną subjektą saugojimui, kitą pagalbai ir dar kitą techninei analizei. Įvertinkite, kokius duomenis kiekvienas jų iš tikrųjų gauna ir iš kur gali juos pasiekti. Nežinomą subrangovo funkciją pažymėkite kaip trūkstamą informaciją, o ne priskirkite jam tariamą minimalų vaidmenį.
| Laukas | Pildymo klausimas |
|---|---|
| Perdavimo identifikatorius | Su kuriuo sistemos srautu susietas vertinimas? |
| Eksportuotojas ir importuotojas | Kokie konkretūs juridiniai asmenys dalyvauja? |
| Duomenys | Kokie tikslūs laukai ir ar yra specialių kategorijų? |
| Gavėjo veiksmai | Ar gavėjas saugo, analizuoja, konsultuoja, ar tik perduoda? |
| Prieigos forma | Ar turinys gali būti matomas iššifruotas? |
| Tolesnis perdavimas | Kokie kiti subjektai ir šalys dalyvauja? |
| Šaltinio versija | Kokia sutarties ir techninio aprašo data patikrinta? |
Lentelę užpildykite kartu su IT, pirkimų ir proceso savininkais. Jei viena komanda teigia, kad duomenys nepalieka EEE, o tiekėjo pagalbos aprašas leidžia prieigą iš kitur, tai reikia išspręsti prieš galutinį sprendimą. Prieiga ir saugojimas gali turėti skirtingas aplinkybes.
2. Nustatykite tinkamą apsaugos priemonę
Kai pasirinktos standartinės sutarčių sąlygos, patikrinkite naudojamą sprendimą, tinkamą modulį ir priedų turinį. Komisijos sprendimas 2021/914 nustato standartines sąlygas perdavimams. Vien dokumento pavadinimas „DPA“ neparodo, kad jame yra tinkamai užpildytos perdavimo sąlygos.
Vaidmenys turi atitikti realią operaciją. Valdytojo ir tvarkytojo, dviejų tvarkytojų ar dviejų valdytojų santykiai nėra keičiami pagal patogesnį sutarties šabloną. Naudokite vaidmenų nustatymo lentelę ir patikrinkite, ar sutartyje aprašytas tas pats duomenų srautas kaip techniniame inventoriuje.
Sutarties prieduose nurodykite duomenų kategorijas, tvarkymo tikslus, dažnį, saugojimą ir priemones. Tušti laukai arba bendras pažadas taikyti „tinkamą saugumą“ silpnina sprendimo patikrinamumą. Sutartis turi leisti suprasti, kokiomis konkrečiomis prielaidomis grindžiamas vertinimas ir kas praneš apie jų pasikeitimą.
3. Įvertinkite teisę ir praktiką
Analizėje klauskite, ar importuotojui taikomi teisės aktai ir praktika gali trukdyti laikytis pasirinktos apsaugos priemonės. Atsižvelkite į duomenų pobūdį, gavėjo veiklą, prieigos galimybes ir atitinkamas viešosios valdžios prieigos taisykles. Bendros politinės ar ekonominės šalies charakteristikos nepakeičia šio konkretaus vertinimo.
Naudokite patikimus ir aktualius šaltinius: teisės aktus, teismų sprendimus, oficialias ataskaitas ir tinkamai pagrįstą specialisto analizę. Užrašykite šaltinio datą, taikymo apimtį ir išvadą, kurią juo remiate. Senas tiekėjo pristatymas neturėtų būti vienintelis įrodymas apie dabartinę teisės praktiką.
Importuotojo patirtis gali suteikti faktinio konteksto, tačiau vien teiginys, kad jis nėra gavęs institucijos užklausos, neįrodo, jog apsauga visada pakankama. Įvertinkite, ar informacija išsami, patikrinama ir susijusi su tuo pačiu duomenų bei paslaugos tipu. Išvadoje aiškiai pažymėkite likusį neapibrėžtumą.
4. Parinkite veiksmingas papildomas priemones
Techninės, sutartinės ir organizacinės priemonės turi atsakyti į nustatytą problemą. Šifravimas gali būti reikšmingas, kai gavėjas neturi ir negali gauti reikalingo iššifravimo rakto. Jeigu paslaugai būtina skaityti turinį, įprastas šifravimas saugykloje nepašalina visų prieigos prie atviro turinio klausimų.
Pseudonimizavimas gali sumažinti riziką, kai papildoma susiejimo informacija tinkamai atskirta ir gavėjas negali identifikuoti žmonių pagrįstai tikėtinomis priemonėmis. Tačiau kodas vietoje vardo nėra pakankamas atsakymas, jei likę laukai ar gavėjo turimi duomenys leidžia lengvai susieti asmenį.
Sutartinis įsipareigojimas informuoti apie užklausas ar ginčyti nepagrįstą reikalavimą gali būti naudingas, tačiau jis savaime nepanaikina gavėjui taikomos privalomos teisės. Vertinkite, ką konkreti priemonė realiai pakeičia. Nesudėkite kelių silpnų pažadų į tariamą garantiją, nepaaiškinę jų veikimo.
Hipotetinis analizės paslaugos scenarijus
Organizacija nori perduoti naudojimo duomenis analizės paslaugai. Pradiniame projekte yra el. pašto adresai, tikslūs laiko įrašai ir laisvo teksto veiksmų aprašai. Komanda nustato, kad bendroms funkcijų naudojimo tendencijoms tiesioginiai kontaktai nereikalingi, o dalis teksto gali atskleisti jautrią informaciją.
Prieš vertindama papildomas priemones ji sumažina laukus ir tikslumą. Gavėjui perduodamas ribotas įvykių rinkinys su kontroliuojamais identifikatoriais. TIA analizė tuomet atliekama šiai pakeistai architektūrai, o ne senam plačiam failui. Duomenų kiekio mažinimas sumažina poveikį, bet pats savaime nepakeičia perdavimo mechanizmo.
Jeigu teisinė ir techninė analizė vis tiek nerodo veiksmingos apsaugos, komanda svarsto kitą paslaugos modelį ar kitą gavėją. Sprendimo formoje nurodomos atmestos alternatyvos ir priežastys. Projekto nauda ar sutarties pasirašymo terminas nėra papildoma asmens duomenų apsaugos priemonė.
Hipotetinis nuotolinės pagalbos scenarijus
Personalo sistema saugoma EEE, tačiau pagalbos specialistas gali prisijungti iš trečiosios valstybės. Organizacija patikrina, ar pagalbai reikia matyti tikrus darbuotojų įrašus, ar pakanka diagnostikos be turinio. Ji taip pat išsiaiškina, kas leidžia prisijungimą, kiek jis trunka ir ar veikla registruojama.
Ribota, prižiūrima prieiga gali sumažinti praktinę apimtį, tačiau neleidžia nutylėti teisinio perdavimo vertinimo. Jei specialistas vis tiek mato iššifruotus duomenis, tai turi atsispindėti analizėje. Sutartyje ir techninėje procedūroje turi sutapti pažadėta bei faktinė prieigos tvarka.
Bandymui pasirinkite neprodukcinę užduotį arba tinkamai parengtą pavyzdį. Patikrinkite, ar be patvirtinimo prieiga nesuteikiama, ar ji nutraukiama pasibaigus užduočiai ir ar įrodymuose nelieka perteklinės darbuotojo bylos kopijos. TIA sprendimas turi remtis veikiančiomis priemonėmis, ne tik planu jas įdiegti.
5. Priimkite dokumentuotą sprendimą
Sprendime aprašykite faktines aplinkybes, taikomą priemonę, analizės šaltinius, papildomas apsaugas ir likusius klausimus. Nurodykite tvirtinantį asmenį ir sąlygas, kurios turi būti įgyvendintos prieš perdavimą. Jei svarbi priemonė dar neveikia, jos negalima įskaityti kaip jau mažinančios riziką.
Kai tinkamos apsaugos neįmanoma užtikrinti, perdavimo negalima pradėti arba tęsti vien todėl, kad sutartis pasirašyta. Reikia keisti sprendimą, sustabdyti srautą ar taikyti kitą teisėtą kelią pagal aplinkybes. Išvada turi būti aiški vykdytojui: ką jam leidžiama daryti ir kas sustabdo veiksmą.
6. Numatyti peržiūrą ir pokyčius
Peržiūrą susiekite su teisės ar praktikos pokyčiu, nauju importuotoju, papildomu subrangovu, platesne duomenų apimtimi ir pasikeitusia prieiga. Periodinės peržiūros intervalą pagrįskite aplinkybėmis. Jis nepakeičia pareigos reaguoti į reikšmingą pasikeitimą anksčiau, negu ateis kita suplanuota data.
Tiekėjo pranešimų kanalas turi turėti atsakingą skaitytoją. Jei informacija apie naują pagalbos vietą ateina į nebenaudojamą pašto dėžutę, formalus sutarties punktas neveiks. Užrašykite, kas įvertins pranešimą, ką patikrins ir kaip sprendimas pasieks techninio srauto savininką.
Galutinės bylos priėmimo kontrolė
Peržiūrėtojas turi galėti sekti vieną srautą nuo sistemos žemėlapio iki pasirašytos sutarties, teisės analizės ir priemonių įrodymų. Jei dokumentuose skiriasi gavėjas ar duomenų kategorijos, pirmiausia pašalinkite neatitikimą. Vienodas failų pavadinimas nepatvirtina, kad jie aprašo tą pačią operaciją.
Išsaugokite naudotų šaltinių ir tiekėjo atsakymų versijas, bet nekurkite perteklinės tikrų asmens duomenų bylos. TIA paprastai galima aprašyti kategorijomis ir technine struktūra. Konkrečius pavyzdžius naudokite tik tada, kai jie būtini, ir pasirinkite saugų jų pateikimo būdą.
Galiausiai patikrinkite, ar sprendimas pasiekė pirkimus ir IT. Jei tiekėjas nepatvirtintas tam tikriems duomenims, tai turi atsispindėti užsakymo bei integracijos taisyklėse. Užbaigtas vertinimas yra valdomas leidimas konkrečiomis sąlygomis, kurį galima peržiūrėti, kai tos sąlygos pasikeičia.
Bylos prieigos teises suteikite pagal atliekamą darbą. Teisinės analizės, sutarčių ir techninės architektūros priedai gali būti jautrūs organizacijai. Sprendimo santrauka turi būti pasiekiama vykdytojams, tačiau jiems nebūtinai reikia visų vidinių saugumo detalių ar išsamių tiekėjo atsakymų kopijų.
Užpildytas sprendimas, kai trūksta gavėjo prieigos įrodymų
Hipotetiniame pagalbos projekte tiekėjas tvirtina, kad prisijungimai trumpalaikiai, tačiau negali pateikti naudotojų teisių aprašo ir paaiškinti, ar pagalbos padalinys atsisiunčia dokumentus. Teisės analizė tuo metu taip pat neatsako į vieną importuotojo veiklai reikšmingą valdžios prieigos klausimą. Šių spragų negalima paversti teigiama išvada įrašius mažą rizikos balą.
Užpildytas sprendimas: „P-09 perdavimas nepatvirtintas. Produkcinių darbuotojų dokumentų prieiga trečiosios valstybės pagalbos padaliniui neįjungiama. Tiekėjas turi pateikti prieigos ir eksportavimo teisių įrodymus, o paskirtas specialistas užbaigti aktualios teisės taikymo analizę. Iki tol diagnostikai naudojamas atskiras dirbtinių duomenų rinkinys. Naują sprendimą priims proceso savininkas gavęs teisės ir saugumo peržiūros išvadas.“ Tai užpildytas darbo pavyzdys, o ne konkretaus tiekėjo ar valstybės vertinimas.
Prie sprendimo pridedama trūkstamų faktų lentelė. Pirma eilutė: gavėjo juridinis asmuo ir jam taikomas paslaugos vaidmuo; atsakingas pirkimų specialistas. Antra: galimybė skaityti ar eksportuoti turinį; atsakingas techninis administratorius. Trečia: konkretaus teisinio reikalavimo taikymas ir apsaugų veiksmingumas; atsakingas kvalifikuotą analizę atliekantis specialistas. Kiekvienai eilutei nurodomas laukiamas įrodymas, kad atsakymas nebūtų dar vienas bendras tiekėjo patvirtinimas.
Jeigu vėliau tiekėjas pasiūlo turinį užšifruoti, patikrinkite, ar jo pagalbos darbuotojas vis dar gali gauti raktą arba iššifruotą ekraną. Raktų laikymas kitoje sistemoje nėra pakankamas faktas, jei tas pats gavėjas gali pareikalauti prieigos įprasta administravimo procedūra. Teigiamai išvadai reikia vertinti visą faktinį prieigos kelią ir techninės priemonės tinkamumą nustatytai teisinei problemai.
Peržiūrėtojas taip pat patikrina, ar naujas ribotas diagnostikos srautas pats neturi tikrų identifikatorių, laisvo teksto arba originalių dokumentų ištraukų. Jei jų lieka, „bandomųjų duomenų“ pavadinimas nepakeičia tikrosios duomenų prigimties. Patvirtinus pakeistą architektūrą, atnaujinami sutarties priedai, perdavimo aprašas ir techninio leidimo apimtis. Ankstesnis neigiamas sprendimas išsaugomas kaip vertinimo istorija, aiškiai atskiriant jį nuo vėlesnės patvirtintos versijos.
Techninės integracijos savininkas patvirtina, kad sustabdymo sąlyga įgyvendinta konkrečioje paskyroje ir jos negali apeiti įprastas pagalbos užklausos procesas.