Cybersecurity Analytics

Ochrona danych w fazie projektowania

Organizacje regularnie wprowadzają nowe systemy, usługi, produkty, aplikacje i sposoby wykorzystywania informacji. Inicjatywy te mogą poprawić doświadczenia klientów, zwiększyć efektywność lub stworzyć nowe możliwości biznesowe. Mogą jednak również zmienić sposób gromadzenia, udostępniania, analizowania, przekazywania i przechowywania danych osobowych.

Rozwiązanie problemów związanych z ochroną danych jest znacznie trudniejsze i bardziej kosztowne, jeżeli zostaną one zidentyfikowane dopiero na krótko przed wdrożeniem lub już po rozpoczęciu korzystania z danego rozwiązania. Na tym etapie decyzje techniczne mogły już zostać podjęte, umowy podpisane, informacje zgromadzone, a procesy biznesowe wdrożone.

Ochrona danych w fazie projektowania, znana również jako Privacy by Design, pomaga organizacjom uwzględniać wymagania dotyczące ochrony danych od samego początku inicjatywy oraz przez cały jej cykl życia. W CA wspieramy włączanie zasad ochrony danych do planowania projektów, rozwoju technologii, procesów zakupowych i zmian operacyjnych, bez powodowania niepotrzebnych opóźnień ani barier administracyjnych.

Dlaczego to jest ważne

Ryzyko związane z ochroną danych często wynika z decyzji, które rozpatrywane oddzielnie mogą wydawać się uzasadnione. Projekt może gromadzić dodatkowe informacje na wypadek, gdyby okazały się przydatne w przyszłości. System może przechowywać dane bezterminowo, ponieważ nie zdefiniowano procesu ich usuwania. Dostawca może otrzymać szerszy dostęp, niż jest to konieczne, ponieważ podczas wdrożenia nie przeanalizowano ról i uprawnień.
Pojedynczo decyzje te mogą wydawać się nieistotne. Łącznie mogą jednak prowadzić do niepotrzebnego narażenia danych, skomplikowanych obowiązków w zakresie zgodności oraz poważniejszych skutków w przypadku utraty, niewłaściwego wykorzystania lub nieuprawnionego dostępu do danych osobowych.
Jeżeli ochrona danych zostanie uwzględniona odpowiednio wcześnie, organizacja ma więcej możliwości działania. Zakres gromadzonych danych można ograniczyć, dostęp odpowiednio zawęzić, okresy przechowywania uwzględnić bezpośrednio w systemie, a osobom, których dane dotyczą, przekazać jasne informacje o sposobie ich wykorzystywania.
Ochrona danych w fazie projektowania pomaga:

🎯

Wcześnie identyfikować ryzyko związane z ochroną danych

Rozpoznawać potencjalne problemy, zanim ważne decyzje techniczne, umowne lub operacyjne staną się trudne do zmiany.

📊

Gromadzić wyłącznie potrzebne dane

Zapewnić, aby dane osobowe były adekwatne, niezbędne i proporcjonalne do zamierzonego celu biznesowego.

🛡️

Wbudować odpowiednie środki ochrony w rozwiązania

Bezpośrednio integrować mechanizmy ochrony danych z systemami, produktami, usługami i procesami, zamiast dodawać je dopiero po wdrożeniu.

🤝

Zwiększyć przejrzystość i zaufanie

Przekazywać osobom fizycznym jasne i rzetelne informacje o tym, w jaki sposób ich dane osobowe są gromadzone, wykorzystywane, udostępniane i chronione.

💡

Wspierać odpowiedzialne innowacje

Rozwijać nowe usługi cyfrowe, rozwiązania analityczne, automatyzację i narzędzia sztucznej inteligencji z pełniejszym zrozumieniem ich wpływu na prywatność.

Nasze podejście

Dostosowujemy Privacy by Design do sposobu, w jaki organizacja prowadzi projekty, kupuje technologie, zarządza zmianami i podejmuje decyzje.
Naszym celem nie jest wprowadzanie osobnego procesu ochrony danych dla każdej aktywności. Pomagamy uwzględniać proporcjonalne wymagania dotyczące prywatności w istniejących procesach projektowych, zakupowych, rozwojowych, bezpieczeństwa i zarządzania ryzykiem.

1

Zrozumienie inicjatywy i sposobu wykorzystywania danych osobowych

Rozpoczynamy od zrozumienia celu planowanego systemu, produktu, usługi lub zmiany biznesowej.
Identyfikujemy, jakie dane osobowe będą gromadzone, skąd będą pochodzić, dlaczego są potrzebne, w jaki sposób zostaną wykorzystane i kto będzie miał do nich dostęp. Analizujemy także, czy informacje będą udostępniane dostawcom, przekazywane pomiędzy lokalizacjami, łączone z innymi danymi lub wykorzystywane do podejmowania decyzji dotyczących konkretnych osób.
Praktyczne pytania pomagają określić kontekst związany z ochroną danych:
- Czy wszystkie wymagane informacje są rzeczywiście niezbędne?
- Czy cel biznesowy można osiągnąć przy wykorzystaniu mniejszej ilości danych?
- Czy osoby, których dane dotyczą, mogą racjonalnie oczekiwać, że ich informacje zostaną wykorzystane w taki sposób?
- Czy inicjatywa może mieć wpływ na osoby szczególnie narażone?
- Czy może istotnie oddziaływać na prawa i wolności osób fizycznych?
Takie wczesne rozpoznanie sytuacji pozwala uwzględnić wymagania dotyczące ochrony danych, zanim projekt rozwiązania zostanie ostatecznie ustalony.

2

Identyfikacja i ocena ryzyka dotyczącego ochronydanych

Oceniamy, w jaki sposób planowane działanie może wpłynąć na osoby fizyczne i samą organizację.
Ryzyko może wynikać między innymi z:
- gromadzenia nadmiernej ilości danych,
- niejasno określonych celów przetwarzania,
- nieodpowiednich uprawnień dostępu,
- wykorzystywania nieprawidłowych lub nieaktualnych informacji,
- zbyt długiego okresu przechowywania danych,
- nieoczekiwanego wykorzystania danych do innych celów,
- zautomatyzowanego podejmowania decyzji,
- niewystarczającej przejrzystości,
- zaangażowania zewnętrznych dostawców.
Analizujemy również możliwe skutki ujawnienia, zmiany lub utraty informacji, a także ich wykorzystania w sposób, którego osoby fizyczne nie mogły racjonalnie oczekiwać.
Zakres oceny jest proporcjonalny do charakteru i skali inicjatywy. Standardowa zmiana wewnętrzna może wymagać jedynie krótkiego przeglądu pod kątem ochrony danych. Bardziej złożone działanie lub przetwarzanie wiążące się z wysokim ryzykiem może natomiast wymagać przeprowadzenia formalnej oceny skutków dla ochrony danych.
Wyniki są dokumentowane w przejrzysty sposób, aby właściciele projektów i osoby podejmujące decyzje rozumieli:
- zidentyfikowane ryzyka,
- proponowane mechanizmy kontrolne,
- kwestie wymagające dodatkowej analizy lub działania.

3

Określenie wymagań i mechanizmów ochrony danych

Po zrozumieniu ryzyka przekładamy je na praktyczne wymagania dotyczące projektu i sposobu wdrożenia rozwiązania.
Mogą one obejmować:
- ograniczenie gromadzenia danych do informacji rzeczywiście niezbędnych,
- jasne określenie i udokumentowanie celu przetwarzania,
- ustalenie odpowiedniej podstawy prawnej,
- ograniczenie dostępu zgodnie z rolami i uzasadnionymi potrzebami biznesowymi,
- stosowanie domyślnych ustawień przyjaznych prywatności,
- ochronę danych za pomocą szyfrowania, pseudonimizacji lub anonimizacji,
- oddzielenie informacji, gdy pełna identyfikacja osoby nie jest konieczna,
- określenie okresów przechowywania i bezpiecznych procesów usuwania,
- przekazywanie jasnych i zrozumiałych informacji dotyczących prywatności,
- zapewnienie realizacji prawa dostępu, sprostowania, usunięcia danych oraz innych mających zastosowanie praw,
- kontrolowanie sposobu udostępniania informacji podmiotom zewnętrznym,
- dokumentowanie decyzji i przechowywanie odpowiednich dowodów.

Współpracujemy z zespołami biznesowymi, prawnymi, ochrony danych, bezpieczeństwa, technologii i operacji, aby zapewnić, że wymagania są realistyczne, możliwe do wdrożenia oraz właściwie rozumiane przez wszystkie zaangażowane strony.

4

Włączenie ochrony danych do procesów rozwoju izarządzania zmianą

Ochrona danych powinna być uwzględniana przez cały czas trwania inicjatywy, a nie wyłącznie podczas jej początkowej oceny.
Pomagamy wprowadzić praktyczne punkty kontrolne do takich obszarów jak:
- zarządzanie projektami,
- rozwój systemów,
- procesy zakupowe,
- wdrażanie nowych dostawców,
- projektowanie produktów,
- zarządzanie zmianą.
W projektach technologicznych wymagania dotyczące ochrony danych mogą zostać uwzględnione w historyjkach użytkownika, dokumentacji projektowej, kryteriach akceptacji, planach testów oraz kontrolach poprzedzających wdrożenie produkcyjne.
W przypadku zakupów wymagania dotyczące prywatności mogą być analizowane podczas wyboru dostawcy, badania due diligence, negocjowania umów oraz okresowych przeglądów świadczonych usług.
Pomagamy również ustalić jasne kryteria eskalacji. Zespoły powinny wiedzieć, kiedy mogą samodzielnie zastosować standardowe wymagania, a kiedy konieczne jest wsparcie specjalistów z zakresu ochrony danych, prawa, bezpieczeństwa lub compliance.
Pozwala to stworzyć spójne podejście bez konieczności poddawania każdej aktywności o niskim poziomie ryzyka niepotrzebnie złożonej analizie.

5

Testowanie mechanizmów ochrony danych przed wdrożeniem

Mechanizm ochrony danych może wyglądać odpowiednio w polityce lub dokumentacji projektowej, a mimo to nie działać prawidłowo w praktyce.
Przed wdrożeniem pomagamy sprawdzić, czy uzgodnione mechanizmy zostały rzeczywiście uwzględnione i działają zgodnie z założeniami. Może to obejmować:
- przegląd uprawnień dostępu,
- testowanie ustawień prywatności,
- kontrolę przepływów danych,
- potwierdzenie zasad przechowywania,
- ocenę klauzul i informacji dotyczących prywatności,
- weryfikację procesów obsługi żądań osób, których dane dotyczą.
Sprawdzamy również, czy założenia przyjęte podczas początkowej oceny pozostają aktualne. Projekty często zmieniają się w trakcie realizacji. Nowe funkcje, integracje, dostawcy lub sposoby wykorzystywania danych mogą wprowadzić ryzyka, których nie uwzględniono w pierwotnym projekcie.
W przypadku zidentyfikowania luk pomagamy określić działania naprawcze i zdecydować, czy powinny zostać zrealizowane przed uruchomieniem rozwiązania, czy mogą być zarządzane w ramach uzgodnionego planu usprawnień.

6

Utrzymanie ochrony danych przez cały cykl życia

Privacy by Design nie kończy się w momencie uruchomienia rozwiązania.
Systemy, usługi i procesy biznesowe zmieniają się w czasie. Organizacja może zacząć gromadzić nowe dane, rozszerzyć uprawnienia dostępu, zmienić dostawców lub wykorzystywać informacje do celów, które nie były pierwotnie planowane.
Pomagamy ustanowić:
- jasną odpowiedzialność za ochronę danych,
- harmonogramy regularnych przeglądów,
- zdarzenia uruchamiające ponowną ocenę,
- zasady raportowania,
- procesy monitorowania skuteczności mechanizmów ochrony danych.
Ponowny przegląd może być wymagany w przypadku istotnej zmiany technologii, celu przetwarzania, wykorzystywanych danych, grup użytkowników, zasad udostępniania lub poziomu ryzyka.
Dzięki temu decyzje dotyczące ochrony danych pozostają aktualne i odpowiednie przez cały cykl życia inicjatywy.

Co wyróżnia CA

💬

Ochrona danych powiązana z decyzjami biznesowymi

Rozpatrujemy ochronę danych w szerszym kontekście celów biznesowych, potrzeb klientów, wyborów technologicznych, wymagań operacyjnych i ryzyka organizacyjnego.

🛡️

Wczesne i praktyczne zaangażowanie

Pomagamy zespołom uwzględniać ochronę danych, kiedy nadal dostępne są różne możliwości działania, zamiast zgłaszać zastrzeżenia dopiero na krótko przed wdrożeniem.

🤝

Proporcjonalny zakres oceny

Dostosowujemy szczegółowość przeglądu do charakteru, skali i poziomu ryzyka danej inicjatywy. Nie każdy projekt wymaga takiego samego zakresu analizy.

⚖️

Jasno określone wymagania

Przekładamy zasady ochrony danych i oczekiwania regulacyjne na konkretne działania, które mogą zostać zrozumiane i wdrożone przez zespoły projektowe, technologiczne, zakupowe i operacyjne.

🔗

Współpraca między zespołami

Łączymy osoby odpowiedzialne za ochronę danych, kwestie prawne, bezpieczeństwo informacji, technologię, zakupy, compliance i realizację celów biznesowych.

📋

Ład oparty na dowodach

Pomagamy dokumentować najważniejsze decyzje, zidentyfikowane ryzyka, wdrożone mechanizmy kontrolne, udzielone zgody i zaakceptowane wyjątki.

⚙️

Niezależne doradztwo

Nasze rekomendacje uwzględniają cel przetwarzania, środowisko danych, możliwości organizacji i jej profil ryzyka. Nie opierają się na promowaniu konkretnego produktu lub określonej platformy.

Wartość biznesowa

Privacy by Design z CA pomaga organizacji identyfikować i zarządzać ryzykiem dotyczącym ochrony danych, zanim stanie się ono kosztowne, zakłóci działalność lub okaże się trudne do skorygowania.
Podejście to ogranicza ryzyko:

  • gromadzenia niepotrzebnych danych,
  • stosowania niewłaściwych uprawnień dostępu,
  • niejasnych zasad przechowywania,
  • niewystarczającej przejrzystości,
  • wdrożenia mechanizmów ochrony danych, które nie działają prawidłowo w praktyce.

Zapewnia również lepsze dowody potwierdzające, w jaki sposób ryzyko dotyczące ochrony danych zostało uwzględnione i zarządzane podczas tworzenia systemu, produktu lub usługi.
Wczesne uwzględnienie ochrony danych może ograniczyć koszty późniejszego przeprojektowania rozwiązania, zapobiec opóźnieniom i ułatwić przeprowadzanie kontroli regulacyjnych lub ocen klientów. Zespoły otrzymują bardziej przejrzyste wymagania, osoby podejmujące decyzje uzyskują lepszy wgląd w ryzyko, a odpowiedzialność zostaje określona przed uruchomieniem rozwiązania.
Privacy by Design może również poprawić doświadczenia klientów i pracowników. Jasne informacje, odpowiednie ustawienia domyślne, ograniczenie zakresu gromadzonych danych i zapewnienie rzeczywistego wyboru pokazują, że organizacja szanuje osoby, których informacje wykorzystuje.
Co najważniejsze, Privacy by Design wspiera innowacje. Pozwala organizacjom z większą pewnością wprowadzać nowe technologie, automatyzację, analitykę i usługi cyfrowe. Ochrona danych jest przy tym traktowana jako integralna część rozwiązania, a nie jako przeszkoda uwzględniana dopiero pod koniec projektu.


Co dalej

Ochrona danych jest najskuteczniejsza, jeżeli od początku stanowi część procesu podejmowania decyzji.
Skontaktuj się z CA, aby umówić wstępną konsultację. Pomożemy Ci włączyć praktyczne wymagania dotyczące ochrony danych do projektów, systemów, produktów, działań