兩年后會發生很多事情。2018年人們將目睹首例人類頭顱移植手術。據調查機構IDC的預測,無論英國脫離還是不脫離歐盟,其組織數據的流量將增加五倍。
而兩年另一個重大的進展是,由于2018年歐洲新規定的個人可識別信息(PII)的最后期限。而隨著預期的數據量增長,這可能會對任何處理個人數據的業務產生巨大的影響。
今年早些時候,歐洲議會通過了其新的通用數據保護條例(GDPR),其目的是為了保護在日益數字化的世界的個人信息。雖然新的法律在兩年內不會強制執行,但這是一個相對較短的考慮時間,企業將需要評估新的要求,評估現有的措施和計劃是否完全符合路徑。
為了幫助企業了解他們的信息管理過程的影響,并使GDPR符合更廣泛的監管環境,以下是做好GDPR準備的六個關鍵步驟。
GDPR是什么?
為了保護日益數字化的世界中的個人信息,這是從本世紀迄今為止最大的一次修GDPR的數據保護規則。它包括50多篇為組織和他們使用和存儲的個人數據具有深遠的影響文章。從本質上說,這是一個保護歐洲公民的權利立法,以確定是否,何時,如何顯示和使用他或她的個人信息。
信息專員辦公室的建議是,企業需要更早地開始規劃他們自己遵從GDPR合規的做法。問題是,歐洲許多企業仍然沒有意識到這些變化將如何影響他們。
有一些重要的步驟可以現在來幫助組織識別PII所在,并了解對管理自己的義務的重要步驟。而不遵守規則面對數百萬歐元罰款的前景,你等得起嗎?
步驟1:什么是個人數據,我有嗎?
在決定新的立法的哪些部分適用于你的組織的第一步,就是了解什么是個人信息的含義。在新規則的內容中的“個人數據”的定義是與“數據主體”(一個人)有關的數據,該數據可以直接或間接地在數據的基礎上識別。這些數據還包括設備標識符、緩存或IP地址。這意味著,在GDPR中,組織內的數據控制人員應該是他們的控制之下知道所有個人數據,并能證明他們了解信息的潛在風險,以及如何減輕這些風險。
步驟2:GDPR是否適用于我?
其次,對于關鍵術語GDPR的理解,這是否與你的組織相關很重要。以及“個人數據”,關鍵術語的理解包括“領土范圍”,“數據主體訪問請求,數據保護影響評估(DPIA)”,“有權刪除','數據便攜性”和“同意”。有關這些的更多信息,請訪問相關的知識中心,或者找到eugdpr.org術語表。
步驟3:我的組織里有哪些數據?
為了滿足你的法定義務,你首先需要知道個人的數據放在哪里。對存儲在企業系統中的數據,員工的個人設備,異地檔案和文件柜,以及存儲供應商信息、分包商和業務伙伴(代理你的名義的個人資料,)進行詳細的分析,這將會為你提供全貌。
步驟4:開發一個數據地圖,并對每一個信息進行分類
在此分析之后,建議創建一個數據映射,它提供了一個所有物理和數字信息的360度的視圖,包括存儲在一個組織個人數據,數據地圖是一個重要的工具,可以確保你可以快速定位,評估和監控正在進行的基礎上的所有信息。
步驟5:回顧和更新現有的政策
一旦你知道你的信息在哪里,你需要知道你能用它做什么,可以允許保存多久。這就需要確保你保留反映了法律、法規或合同的義務的政策是最新的,你只是保留你應該和摧毀個人數據(以及其他所有記錄)當,你需要一個在可防御的方式時。
步驟6:維護的意識和反應
最后,以確保業務作為一個整體是意識到它的義務是很重要的。這些信息將經過員工,承包商和供應商之手,讓所有各方都必須理解并遵守相同的保留策略。正如法規的變化和對組織施加新的義務,隨著時間的推移,你的保留政策應保持動態和響應,以適應不斷變化的業務和監管景觀。
長期以來,歐洲各地的組織已經熟悉如何確保他們存儲的個人數據,根據最新的GDPR監管要求,對于違規要進行相關的懲罰,這可能導致全球各企業面臨每年的營業額高達百分之四或20萬歐元的罰款,意味著GDPR現在已成為獲得數據保留的權利。
以下這六個步驟是避免讓監管機構懲罰的出發點。未能立即采取行動將讓你可能因為錯誤或疏忽受到法律的制裁,并可能讓你的組織付出昂貴的代價。