Ochrona danych w fazie projektowania
Organizacje regularnie wprowadzają nowe systemy, usługi, produkty, aplikacje i sposoby wykorzystywania informacji. Inicjatywy te mogą poprawić doświadczenia klientów, zwiększyć efektywność lub stworzyć nowe możliwości biznesowe. Mogą jednak również zmienić sposób gromadzenia, udostępniania, analizowania, przekazywania i przechowywania danych osobowych.
Rozwiązanie problemów związanych z ochroną danych jest znacznie trudniejsze i bardziej kosztowne, jeżeli zostaną one zidentyfikowane dopiero na krótko przed wdrożeniem lub już po rozpoczęciu korzystania z danego rozwiązania. Na tym etapie decyzje techniczne mogły już zostać podjęte, umowy podpisane, informacje zgromadzone, a procesy biznesowe wdrożone.
Ochrona danych w fazie projektowania, znana również jako Privacy by Design, pomaga organizacjom uwzględniać wymagania dotyczące ochrony danych od samego początku inicjatywy oraz przez cały jej cykl życia. W CA wspieramy włączanie zasad ochrony danych do planowania projektów, rozwoju technologii, procesów zakupowych i zmian operacyjnych, bez powodowania niepotrzebnych opóźnień ani barier administracyjnych.
Dlaczego to jest ważne
Ryzyko związane z ochroną danych często wynika z decyzji, które rozpatrywane oddzielnie mogą wydawać się uzasadnione. Projekt może gromadzić dodatkowe informacje na wypadek, gdyby okazały się przydatne w przyszłości. System może przechowywać dane bezterminowo, ponieważ nie zdefiniowano procesu ich usuwania. Dostawca może otrzymać szerszy dostęp, niż jest to konieczne, ponieważ podczas wdrożenia nie przeanalizowano ról i uprawnień.
Pojedynczo decyzje te mogą wydawać się nieistotne. Łącznie mogą jednak prowadzić do niepotrzebnego narażenia danych, skomplikowanych obowiązków w zakresie zgodności oraz poważniejszych skutków w przypadku utraty, niewłaściwego wykorzystania lub nieuprawnionego dostępu do danych osobowych.
Jeżeli ochrona danych zostanie uwzględniona odpowiednio wcześnie, organizacja ma więcej możliwości działania. Zakres gromadzonych danych można ograniczyć, dostęp odpowiednio zawęzić, okresy przechowywania uwzględnić bezpośrednio w systemie, a osobom, których dane dotyczą, przekazać jasne informacje o sposobie ich wykorzystywania.
Ochrona danych w fazie projektowania pomaga:
Wcześnie identyfikować ryzyko związane z ochroną danych
Rozpoznawać potencjalne problemy, zanim ważne decyzje techniczne, umowne lub operacyjne staną się trudne do zmiany.
Gromadzić wyłącznie potrzebne dane
Zapewnić, aby dane osobowe były adekwatne, niezbędne i proporcjonalne do zamierzonego celu biznesowego.
Wbudować odpowiednie środki ochrony w rozwiązania
Bezpośrednio integrować mechanizmy ochrony danych z systemami, produktami, usługami i procesami, zamiast dodawać je dopiero po wdrożeniu.
Zwiększyć przejrzystość i zaufanie
Przekazywać osobom fizycznym jasne i rzetelne informacje o tym, w jaki sposób ich dane osobowe są gromadzone, wykorzystywane, udostępniane i chronione.
Wspierać odpowiedzialne innowacje
Rozwijać nowe usługi cyfrowe, rozwiązania analityczne, automatyzację i narzędzia sztucznej inteligencji z pełniejszym zrozumieniem ich wpływu na prywatność.
Nasze podejście
Dostosowujemy Privacy by Design do sposobu, w jaki
organizacja prowadzi projekty, kupuje technologie, zarządza zmianami i
podejmuje decyzje.
Naszym celem nie jest wprowadzanie osobnego procesu
ochrony danych dla każdej aktywności. Pomagamy uwzględniać proporcjonalne
wymagania dotyczące prywatności w istniejących procesach projektowych,
zakupowych, rozwojowych, bezpieczeństwa i zarządzania ryzykiem.
Zrozumienie inicjatywy i sposobu wykorzystywania danych osobowych
Rozpoczynamy od zrozumienia celu planowanego systemu,
produktu, usługi lub zmiany biznesowej.
Identyfikujemy, jakie dane osobowe będą gromadzone, skąd
będą pochodzić, dlaczego są potrzebne, w jaki sposób zostaną wykorzystane i kto
będzie miał do nich dostęp. Analizujemy także, czy informacje będą udostępniane
dostawcom, przekazywane pomiędzy lokalizacjami, łączone z innymi danymi lub
wykorzystywane do podejmowania decyzji dotyczących konkretnych osób.
Praktyczne pytania pomagają określić kontekst związany z
ochroną danych:
- Czy wszystkie wymagane informacje są rzeczywiście niezbędne?
- Czy cel biznesowy można osiągnąć przy wykorzystaniu mniejszej ilości danych?
- Czy osoby, których dane dotyczą, mogą racjonalnie oczekiwać, że ich informacje zostaną wykorzystane w taki sposób?
- Czy inicjatywa może mieć wpływ na osoby szczególnie narażone?
- Czy może istotnie oddziaływać na prawa i wolności osób fizycznych?
Takie wczesne rozpoznanie sytuacji pozwala uwzględnić
wymagania dotyczące ochrony danych, zanim projekt rozwiązania zostanie
ostatecznie ustalony.
Identyfikacja i ocena ryzyka dotyczącego ochronydanych
Oceniamy, w jaki sposób planowane działanie może wpłynąć
na osoby fizyczne i samą organizację.
Ryzyko może wynikać między innymi z:
- gromadzenia nadmiernej ilości danych,
- niejasno określonych celów przetwarzania,
- nieodpowiednich uprawnień dostępu,
- wykorzystywania nieprawidłowych lub nieaktualnych informacji,
- zbyt długiego okresu przechowywania danych,
- nieoczekiwanego wykorzystania danych do innych celów,
- zautomatyzowanego podejmowania decyzji,
- niewystarczającej przejrzystości,
- zaangażowania zewnętrznych dostawców.
Analizujemy również możliwe skutki ujawnienia, zmiany lub
utraty informacji, a także ich wykorzystania w sposób, którego osoby fizyczne
nie mogły racjonalnie oczekiwać.
Zakres oceny jest proporcjonalny do charakteru i skali
inicjatywy. Standardowa zmiana wewnętrzna może wymagać jedynie krótkiego
przeglądu pod kątem ochrony danych. Bardziej złożone działanie lub
przetwarzanie wiążące się z wysokim ryzykiem może natomiast wymagać
przeprowadzenia formalnej oceny skutków dla ochrony danych.
Wyniki są dokumentowane w przejrzysty sposób, aby
właściciele projektów i osoby podejmujące decyzje rozumieli:
- zidentyfikowane ryzyka,
- proponowane mechanizmy kontrolne,
- kwestie wymagające dodatkowej analizy lub działania.
Określenie wymagań i mechanizmów ochrony danych
Po zrozumieniu ryzyka przekładamy je na praktyczne
wymagania dotyczące projektu i sposobu wdrożenia rozwiązania.
Mogą
one obejmować:
- ograniczenie gromadzenia danych do informacji rzeczywiście niezbędnych,
- jasne określenie i udokumentowanie celu przetwarzania,
- ustalenie odpowiedniej podstawy prawnej,
- ograniczenie dostępu zgodnie z rolami i uzasadnionymi potrzebami biznesowymi,
- stosowanie domyślnych ustawień przyjaznych prywatności,
- ochronę danych za pomocą szyfrowania, pseudonimizacji lub anonimizacji,
- oddzielenie informacji, gdy pełna identyfikacja osoby nie jest konieczna,
- określenie okresów przechowywania i bezpiecznych procesów usuwania,
- przekazywanie jasnych i zrozumiałych informacji dotyczących prywatności,
- zapewnienie realizacji prawa dostępu, sprostowania, usunięcia danych oraz innych mających zastosowanie praw,
- kontrolowanie sposobu udostępniania informacji podmiotom zewnętrznym,
- dokumentowanie decyzji i przechowywanie odpowiednich dowodów.
Współpracujemy z zespołami biznesowymi, prawnymi, ochrony
danych, bezpieczeństwa, technologii i operacji, aby zapewnić, że wymagania są
realistyczne, możliwe do wdrożenia oraz właściwie rozumiane przez wszystkie
zaangażowane strony.
Włączenie ochrony danych do procesów rozwoju izarządzania zmianą
Ochrona danych powinna być uwzględniana przez cały czas
trwania inicjatywy, a nie wyłącznie podczas jej początkowej oceny.
Pomagamy wprowadzić praktyczne punkty kontrolne do takich
obszarów jak:
- zarządzanie projektami,
- rozwój systemów,
- procesy zakupowe,
- wdrażanie nowych dostawców,
- projektowanie produktów,
- zarządzanie zmianą.
W projektach technologicznych wymagania dotyczące ochrony
danych mogą zostać uwzględnione w historyjkach użytkownika, dokumentacji
projektowej, kryteriach akceptacji, planach testów oraz kontrolach
poprzedzających wdrożenie produkcyjne.
W przypadku zakupów wymagania dotyczące prywatności mogą
być analizowane podczas wyboru dostawcy, badania due diligence, negocjowania
umów oraz okresowych przeglądów świadczonych usług.
Pomagamy również ustalić jasne kryteria eskalacji.
Zespoły powinny wiedzieć, kiedy mogą samodzielnie zastosować standardowe
wymagania, a kiedy konieczne jest wsparcie specjalistów z zakresu ochrony
danych, prawa, bezpieczeństwa lub compliance.
Pozwala to stworzyć spójne podejście bez konieczności
poddawania każdej aktywności o niskim poziomie ryzyka niepotrzebnie złożonej
analizie.
Testowanie mechanizmów ochrony danych przed wdrożeniem
Mechanizm ochrony danych może wyglądać odpowiednio w
polityce lub dokumentacji projektowej, a mimo to nie działać prawidłowo w
praktyce.
Przed wdrożeniem pomagamy sprawdzić, czy uzgodnione
mechanizmy zostały rzeczywiście uwzględnione i działają zgodnie z założeniami. Może
to obejmować:
- przegląd uprawnień dostępu,
- testowanie ustawień prywatności,
- kontrolę przepływów danych,
- potwierdzenie zasad przechowywania,
- ocenę klauzul i informacji dotyczących prywatności,
- weryfikację procesów obsługi żądań osób, których dane dotyczą.
Sprawdzamy również, czy założenia przyjęte podczas
początkowej oceny pozostają aktualne. Projekty często zmieniają się w trakcie
realizacji. Nowe funkcje, integracje, dostawcy lub sposoby wykorzystywania
danych mogą wprowadzić ryzyka, których nie uwzględniono w pierwotnym projekcie.
W przypadku zidentyfikowania luk pomagamy określić
działania naprawcze i zdecydować, czy powinny zostać zrealizowane przed
uruchomieniem rozwiązania, czy mogą być zarządzane w ramach uzgodnionego planu
usprawnień.
Utrzymanie ochrony danych przez cały cykl życia
Privacy by Design nie kończy się w momencie uruchomienia
rozwiązania.
Systemy, usługi i procesy biznesowe zmieniają się w
czasie. Organizacja może zacząć gromadzić nowe dane, rozszerzyć uprawnienia
dostępu, zmienić dostawców lub wykorzystywać informacje do celów, które nie
były pierwotnie planowane.
Pomagamy
ustanowić:
- jasną odpowiedzialność za ochronę danych,
- harmonogramy regularnych przeglądów,
- zdarzenia uruchamiające ponowną ocenę,
- zasady raportowania,
- procesy monitorowania skuteczności mechanizmów ochrony danych.
Ponowny przegląd może być wymagany w przypadku istotnej
zmiany technologii, celu przetwarzania, wykorzystywanych danych, grup
użytkowników, zasad udostępniania lub poziomu ryzyka.
Dzięki temu decyzje dotyczące ochrony danych pozostają
aktualne i odpowiednie przez cały cykl życia inicjatywy.
Co wyróżnia CA
Ochrona danych powiązana z decyzjami biznesowymi
Rozpatrujemy ochronę danych w szerszym kontekście celów biznesowych, potrzeb klientów, wyborów technologicznych, wymagań operacyjnych i ryzyka organizacyjnego.
Wczesne i praktyczne zaangażowanie
Pomagamy zespołom uwzględniać ochronę danych, kiedy nadal dostępne są różne możliwości działania, zamiast zgłaszać zastrzeżenia dopiero na krótko przed wdrożeniem.
Proporcjonalny zakres oceny
Dostosowujemy szczegółowość przeglądu do charakteru, skali i poziomu ryzyka danej inicjatywy. Nie każdy projekt wymaga takiego samego zakresu analizy.
Jasno określone wymagania
Przekładamy zasady ochrony danych i oczekiwania regulacyjne na konkretne działania, które mogą zostać zrozumiane i wdrożone przez zespoły projektowe, technologiczne, zakupowe i operacyjne.
Współpraca między zespołami
Łączymy osoby odpowiedzialne za ochronę danych, kwestie prawne, bezpieczeństwo informacji, technologię, zakupy, compliance i realizację celów biznesowych.
Ład oparty na dowodach
Pomagamy dokumentować najważniejsze decyzje, zidentyfikowane ryzyka, wdrożone mechanizmy kontrolne, udzielone zgody i zaakceptowane wyjątki.
Niezależne doradztwo
Nasze rekomendacje uwzględniają cel przetwarzania, środowisko danych, możliwości organizacji i jej profil ryzyka. Nie opierają się na promowaniu konkretnego produktu lub określonej platformy.
Wartość biznesowa
Privacy by Design z CA pomaga organizacji identyfikować i zarządzać ryzykiem dotyczącym ochrony danych, zanim stanie się ono kosztowne, zakłóci działalność lub okaże się trudne do skorygowania.
Podejście to ogranicza ryzyko:
- gromadzenia niepotrzebnych danych,
- stosowania niewłaściwych uprawnień dostępu,
- niejasnych zasad przechowywania,
- niewystarczającej przejrzystości,
- wdrożenia mechanizmów ochrony danych, które nie działają prawidłowo w praktyce.
Zapewnia również lepsze dowody potwierdzające, w jaki sposób ryzyko dotyczące ochrony danych zostało uwzględnione i zarządzane podczas tworzenia systemu, produktu lub usługi.
Wczesne uwzględnienie ochrony danych może ograniczyć koszty późniejszego przeprojektowania rozwiązania, zapobiec opóźnieniom i ułatwić przeprowadzanie kontroli regulacyjnych lub ocen klientów. Zespoły otrzymują bardziej przejrzyste wymagania, osoby podejmujące decyzje uzyskują lepszy wgląd w ryzyko, a odpowiedzialność zostaje określona przed uruchomieniem rozwiązania.
Privacy by Design może również poprawić doświadczenia klientów i pracowników. Jasne informacje, odpowiednie ustawienia domyślne, ograniczenie zakresu gromadzonych danych i zapewnienie rzeczywistego wyboru pokazują, że organizacja szanuje osoby, których informacje wykorzystuje.
Co najważniejsze, Privacy by Design wspiera innowacje. Pozwala organizacjom z większą pewnością wprowadzać nowe technologie, automatyzację, analitykę i usługi cyfrowe. Ochrona danych jest przy tym traktowana jako integralna część rozwiązania, a nie jako przeszkoda uwzględniana dopiero pod koniec projektu.
Co dalej
Ochrona danych jest najskuteczniejsza, jeżeli od początku stanowi część procesu podejmowania decyzji.
Skontaktuj się z CA, aby umówić wstępną konsultację. Pomożemy Ci włączyć praktyczne wymagania dotyczące ochrony danych do projektów, systemów, produktów, działań