如何安全地處理個人資料

 如何安全地處理個人資料

如何在公司中以最小的風險儲存和處理個人身份訊息。

收集、存儲和共享個人數據的建議

許多國家/地區的政府正在收緊規範使用個人數據的法律。與此同時,數據洩露的數量逐年增加。如果大約十年前,公司可能遭受的最嚴重的財務損失往往是訴訟和聲譽損害的後果,那麼如今監管機構的處罰可能占公司因數據丟失事件造成的損失的很大一部分. 因此,我們決定發布一系列提示,以幫助您組織安全流程來收集、儲存和傳輸貴公司的個人身份訊息。

 

個人資料收集

第一件最重要的事情:只有在您有足夠的法律依據時才收集數據。貴公司經營所在國家/地區的法律可能正式規定了數據收集;明確允許處理 PII 的條款的合同;或 PII 主體以電子或紙質形式表達的同意。除了:

  • 在法律索賠或監管機構檢查的情況下,保留您獲得處理和儲存 PII 同意的證據;
  • 不要收集您的工作流程並非真正需要的數據(不應“以防萬一”收集數據);
  • 如果由於某些錯誤或誤解而收集了工作不需要的數據,請立即將其刪除。

個人數據儲存

如果您收集個人數據,了解其儲存位置、誰有權訪問以及處理方式非常重要。為此,您可能需要創建一種“地圖”,其中註冊了與 PII 相關的所有流程。然後,明智的做法是為數據的儲存和處理制定嚴格的規定,並不斷監督兩者的實施。我們還推薦以下內容:

  • 將 PII 專門儲存在外人無法訪問的媒體上;
  • 將對 PII 的訪問限制為最少數量的員工(它應該只提供給那些出於商業原因真正需要它的人);
  • 及時刪除工作流程不再需要的個人數據;
  • 如果工作流程需要儲存紙質文件,則它們應僅放置在安全位置(例如,可上鎖的保險箱);
  • 不需要的紙質文件應用碎紙機銷毀;
  • 如果不需要原樣的數據,則應將其匿名化(剝奪唯一標識符,這樣即使在洩漏的情況下也無法識別主題);
  • 如果,由於您的工作流程,無法對數據進行匿名化,則需要對其進行偽匿名化——將 PII 轉換為唯一的字符串,以便在沒有附加訊息的情況下無法識別主體;
  • 避免將 PII 儲存在工作設備和外部或硬碟上(它們可能被盜或丟失,攻擊者可以訪問計算機數據);
  • 不在測試基礎設施上儲存或處理真實的 PII;
  • 在確定新服務滿足基本安全要求之前,不要使用新服務來儲存和處理數據。

個人數據傳輸

所有與個人數據傳輸相關的流程都必須經過安全部門或數據保護官(如果有的話)的註冊和批准。所有有權訪問 PII 的員工都應該清楚地了解貴公司應如何處理數據、可以為此使用哪些公司或第三方服務以及可以將這些數據傳輸給誰。此外,請確保:

  • 分包商(例如,MSP 服務)沒有管理員權限訪問包含 PII 的系統;
  • 域外訪問數據受到限制(一國公民的數據不應從其他國家獲得,除非跨境數據傳輸不受監管);
  • 傳輸 PII 時,始終使用加密(這在通過電子郵件發送數據時尤為重要);
  • 向第三方機構傳輸個人數據時,簽署數據處理協議(DPA);
  • 您擁有將 PII 轉讓給第三方的合法權利(即,PII 主體對此有明確的同意,或者這是在合同中指定的或法律要求的)。

當然,無論是這些提示還是嚴格的規定都不能排除人為錯誤的可能性。因此,除其他外,我們建議定期進行安全意識培訓。並且建議選擇具有與隱私相關的課程的學習平台,尤其是與個人數據相關的課程。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀