Ο έλεγχος προμηθευτή πρέπει να απαντά αν η συγκεκριμένη υπηρεσία μπορεί να χρησιμοποιηθεί για τον συγκεκριμένο σκοπό με επαρκείς εγγυήσεις. Δεν αρκεί ένα μεγάλο ερωτηματολόγιο με γενικές καταφατικές απαντήσεις. Προσαρμόστε το βάθος στα δεδομένα, την έκταση πρόσβασης, την κρισιμότητα και τις επιπτώσεις μιας αποτυχίας. Ένας πάροχος που βλέπει πλήρεις φακέλους προσώπων απαιτεί διαφορετική διερεύνηση από υπηρεσία χωρίς πρόσβαση σε προσωπικά δεδομένα.
Το παραδοτέο είναι φάκελος απόφασης με επιβεβαιωμένα στοιχεία, ανοιχτά κενά και συγκεκριμένους όρους έναρξης. Διαχωρίστε τη σύμβαση από την απόδειξη τεχνικής ικανότητας. Η απάντηση ότι υπάρχει πολιτική ασφάλειας είναι χρήσιμη αρχή, αλλά δεν εξηγεί αν οι κρίσιμες ρυθμίσεις καλύπτουν την υπηρεσία που θα αγοράσετε.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 28 ΓΚΠΔ προβλέπει χρήση εκτελούντων που παρέχουν επαρκείς εγγυήσεις. Το άρθρο 32 αφορά την κατάλληλη ασφάλεια και το κεφάλαιο V τις σχετικές διεθνείς διαβιβάσεις. Η αξιολόγηση πρέπει πρώτα να επιβεβαιώσει τον πραγματικό ρόλο: δεν είναι κάθε προμηθευτής εκτελών. Η ακόλουθη διαδικασία αποτελεί προτεινόμενο τρόπο συλλογής και αξιολόγησης τεκμηρίων, χωρίς να υποστηρίζει ότι μια πιστοποίηση ή συγκεκριμένη βαθμολογία αποδεικνύει καθολική συμμόρφωση με τον ΓΚΠΔ. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Υπηρεσία και χρήση
Περιγράψτε την ακριβή λειτουργία που θα αγοραστεί, τις ενεργές ενότητες και τα δεδομένα που σχεδιάζετε να αποστέλλετε.
Τεκμήριο: Σύντομο σχέδιο χρήσης και κατάλογος λειτουργιών.
Σημείο ελέγχου: Μην αξιολογείτε ολόκληρη την εμπορική πλατφόρμα αφηρημένα όταν η δική σας διαμόρφωση έχει συγκεκριμένα διαφορετικά χαρακτηριστικά.
2. Νομικός ρόλος
Ζητήστε εξήγηση για επεξεργασία κατ εντολή και τυχόν ανεξάρτητες χρήσεις του παρόχου, με σαφή διαχωρισμό.
Τεκμήριο: Ανάλυση ρόλων και εφαρμοστέοι όροι.
Σημείο ελέγχου: Η δήλωση ότι ο πάροχος είναι πάντοτε εκτελών χρειάζεται επαλήθευση αν χρησιμοποιεί δεδομένα για δικούς του ανεξάρτητους σκοπούς.
3. Ελαχιστοποίηση
Εξετάστε αν μπορείτε να περιορίσετε πεδία, συνημμένα, χρήστες και λειτουργίες χωρίς απώλεια του αναγκαίου αποτελέσματος.
Τεκμήριο: Σχήμα διαβίβασης και επιλεγμένες ρυθμίσεις.
Σημείο ελέγχου: Μια προεπιλεγμένη σύνδεση ολόκληρης βάσης μπορεί να στέλνει πληροφορίες που η επιλεγμένη υπηρεσία δεν χρειάζεται πραγματικά.
4. Τοποθεσίες και πρόσβαση
Ζητήστε χώρες αποθήκευσης, υποστήριξης και διοικητικής πρόσβασης μαζί με τους σχετικούς περαιτέρω συνεργάτες.
Τεκμήριο: Κατάλογος οντοτήτων, χωρών και λειτουργιών.
Σημείο ελέγχου: Η απάντηση ευρωπαϊκή φιλοξενία δεν καλύπτει από μόνη της την προέλευση της τεχνικής υποστήριξης.
5. Ταυτοποίηση και δικαιώματα
Εξετάστε ρόλους, πολυπαραγοντική επαλήθευση, πρόσβαση υποστήριξης και δυνατότητα έγκαιρης ανάκλησης χρήστη ή διαχειριστή.
Τεκμήριο: Περιγραφή πραγματικών ρυθμίσεων και συνθετική επίδειξη.
Σημείο ελέγχου: Επιβεβαιώστε ποιες δυνατότητες περιλαμβάνονται στη συγκεκριμένη σύμβαση και ποιες απαιτούν πρόσθετη έκδοση ή χειροκίνητη εργασία.
6. Προστασία δεδομένων
Ζητήστε τεχνική περιγραφή αποθήκευσης, μεταφοράς, διαχωρισμού πελατών και χειρισμού κλειδιών όπου είναι σχετικά με τον κίνδυνο.
Τεκμήριο: Τεχνικό παράρτημα και ελεγχόμενες αποδείξεις.
Σημείο ελέγχου: Η λέξη κρυπτογράφηση χωρίς εξήγηση πρόσβασης και διαχείρισης κλειδιών μπορεί να αφήνει κρίσιμα ερωτήματα αναπάντητα.
7. Δικαιώματα και διαγραφή
Ελέγξτε δυνατότητα εντοπισμού, εξαγωγής, διόρθωσης και διαγραφής των δεδομένων που σκοπεύετε να βάλετε στην υπηρεσία.
Τεκμήριο: Σενάριο αιτήματος και περιγραφή λειτουργικών περιορισμών.
Σημείο ελέγχου: Μια εξαγωγή δεδομένων δεν αποδεικνύει ότι υποστηρίζεται και διαγραφή συνημμένων ή πληροφοριών σε πρόσθετες ενότητες.
8. Περιστατικά
Ζητήστε συγκεκριμένο τρόπο ειδοποίησης, διαθέσιμες πληροφορίες και συνδρομή, με ενεργά σημεία επικοινωνίας και αναπληρωτές.
Τεκμήριο: Διαδικασία περιστατικών και συμβατικές δεσμεύσεις.
Σημείο ελέγχου: Μια γενική σελίδα κατάστασης λειτουργίας μπορεί να μην περιλαμβάνει παραβίαση εμπιστευτικότητας που αφορά μόνο συγκεκριμένο πελάτη.
9. Ανθεκτικότητα
Εξετάστε αντίγραφα, δυνατότητα αποκατάστασης και εξαρτήσεις της υπηρεσίας σύμφωνα με τις δικές σας ανάγκες συνέχειας.
Τεκμήριο: Σύνοψη αποκατάστασης και σχετικό αποδεικτικό άσκησης.
Σημείο ελέγχου: Η διαφημιζόμενη διαθεσιμότητα δεν ισοδυναμεί με επιβεβαιωμένη ανάκτηση των δικών σας δεδομένων μετά από συγκεκριμένη απώλεια.
10. Εκθέσεις και πιστοποιήσεις
Ελέγξτε πεδίο, διάρκεια, οντότητα, υπηρεσίες και ουσιώδεις εξαιρέσεις κάθε πιστοποιητικού ή ανεξάρτητης έκθεσης που παρουσιάζεται.
Τεκμήριο: Ισχύουσα έκθεση και καταγραφή εφαρμογής στην επιλεγμένη υπηρεσία.
Σημείο ελέγχου: Μην αποδίδετε πιστοποίηση ολόκληρου προϊόντος όταν το έγγραφο καλύπτει μόνο διαφορετικό κέντρο ή περιορισμένη λειτουργία.
11. Σύμβαση και αλλαγές
Εξετάστε υποχρεώσεις άρθρου 28 όπου απαιτούνται, νέους συνεργάτες, αλλαγές όρων και τρόπο ενημέρωσης πριν επηρεαστεί η χρήση.
Τεκμήριο: Συμβατικός φάκελος και διαδικασία αλλαγών.
Σημείο ελέγχου: Η αυτόματη αποδοχή μελλοντικών ουσιωδών αλλαγών μπορεί να αφήνει άγνωστες νέες ροές και απαιτεί πρακτική παρακολούθηση.
12. Έξοδος και επανέλεγχος
Επιβεβαιώστε εξαγωγή σε χρήσιμη μορφή, ολοκλήρωση διαγραφής, λήξη πρόσβασης και γεγονότα που απαιτούν νέα αξιολόγηση.
Τεκμήριο: Σχέδιο εξόδου και υπεύθυνος περιοδικού ή έκτακτου ελέγχου.
Σημείο ελέγχου: Η δυνατότητα διακοπής πληρωμής δεν αποδεικνύει ότι τα δεδομένα επιστρέφονται, διαγράφονται ή παραμένουν επιχειρησιακά αξιοποιήσιμα.
Διαδικασία εφαρμογής
Χρησιμοποιήστε για κάθε ερώτηση τις καταστάσεις επιβεβαιωμένο, χρειάζεται διευκρίνιση και μη εφαρμοστέο με αιτιολογία. Συνδέστε κάθε απάντηση με πηγή και ημερομηνία. Ζητήστε πρόσθετα στοιχεία μόνο όπου επηρεάζουν πραγματική απόφαση, ώστε ο έλεγχος να μη γίνεται συλλογή άσχετων εγγράφων.
Η τελική απόφαση γράφει: «Η υπηρεσία [όνομα και εύρος] επιτρέπεται για [συγκεκριμένα δεδομένα] εφόσον [όροι]. Παραμένουν [κενά] με [ιδιοκτήτη]. Δεν ενεργοποιούνται [λειτουργίες] πριν [τεκμήριο]». Αν οι εγγυήσεις δεν επαρκούν, επιλέξτε περιορισμό χρήσης, διαφορετικό σχεδιασμό ή άλλον προμηθευτή. Ένας αριθμητικός μέσος όρος δεν πρέπει να καλύπτει κρίσιμο ανεπίλυτο εμπόδιο.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: τμήμα προσωπικού εξετάζει εφαρμογή συλλογής βιογραφικών. Το αρχικό ερωτηματολόγιο επιστρέφει όλες τις απαντήσεις θετικές. Στη συνθετική επίδειξη όμως προκύπτει ότι η διαγραφή φακέλου αφήνει συνημμένα διαθέσιμα σε παλιούς συνδέσμους και ότι υποστήριξη έχει ευρεία πρόσβαση.
Η ομάδα ζητά τεχνική διευκρίνιση και εφαρμόσιμο περιορισμό πριν εισαγάγει πραγματικά βιογραφικά. Η απόφαση παραμένει εκκρεμής για αυτά τα σημεία, παρότι υπάρχει θετικό πιστοποιητικό άλλου πεδίου. Μετά από επιβεβαιωμένη διόρθωση μπορεί να αξιολογήσει ξανά τη συγκεκριμένη υπηρεσία με τα ίδια κριτήρια.
Πώς αξιολογούμε μία γενική καταφατική απάντηση;
Μετατρέψτε τη δήλωση σε ερώτημα που μπορεί να επαληθευτεί στην επιλεγμένη υπηρεσία. Αν ο πάροχος λέει ότι υποστηρίζει διαγραφή, ζητήστε να περιγράψει ποια δεδομένα καλύπτονται, ποιος δίνει εντολή και τι παραμένει σε αντίγραφα. Αν αναφέρει έλεγχο πρόσβασης, εξετάστε πραγματικούς ρόλους και δυνατότητα ανάκλησης. Δεν χρειάζεται απεριόριστη συλλογή τεχνικών λεπτομερειών· χρειάζεται επαρκής απόδειξη για τις δικές σας κρίσιμες απαιτήσεις. Καταγράψτε τι επιβεβαιώθηκε και τι παραμένει ισχυρισμός. Η αβεβαιότητα μπορεί να οδηγήσει σε περιορισμένη χρήση με συνθετικά δεδομένα μέχρι να υπάρξει κατάλληλη διευκρίνιση και απόφαση.
Μην ζητάτε από τον προμηθευτή να στείλει μυστικά, πραγματικά δεδομένα άλλων πελατών ή εκτεθειμένα τεχνικά στοιχεία ως απόδειξη. Υπάρχουν κατάλληλοι τρόποι τεκμηρίωσης με περιορισμένη κοινοποίηση. Ο δικός σας φάκελος προμηθευτή χρειάζεται επίσης έλεγχο πρόσβασης, γιατί μπορεί να περιλαμβάνει ευαίσθητες πληροφορίες ασφάλειας και συμβάσεων.
Συναφή εργαλεία για την ίδια διαδικασία
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Πολιτική ασφάλειας πληροφοριών: πρακτικό υπόδειγμα ΓΚΠΔ. Για σαφείς οργανωτικούς κανόνες που συνδέουν ιδιοκτήτες συστημάτων, πραγματικά μέτρα, αποδεικτικά λειτουργίας και χειρισμό επιτρεπτών εξαιρέσεων.
-
Πολιτική κωδικών πρόσβασης: υπόδειγμα ασφαλούς ταυτοποίησης. Για την προστασία της πλήρους διαδρομής ταυτοποίησης, από τη δημιουργία λογαριασμού έως την ανάκτηση και την πραγματική ανάκληση πρόσβασης.
-
Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης. Για την εξακρίβωση χωρών και πραγματικών αποδεκτών, την επιλογή εφαρμόσιμου μηχανισμού και την εξέταση αποτελεσματικών συμπληρωματικών μέτρων.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.