据沃达丰埃及数据保护与隐私负责人迪娜·穆斯塔法介绍,企业内部的数据保护已不再局限于事后对合同进行法律审查,或在客户请求发生后再予以处理。随着企业日益依赖云计算服务,并在不同系统和国家之间传输数据,合规始于一个直接的运营和技术问题:客户数据位于何处,谁能够访问这些数据,以及数据如何在企业内部和外部环境中流动?
在参加 Tech Invest 6 活动期间,穆斯塔法介绍了沃达丰埃及应对《个人数据保护法》要求的经验,并说明数据保护团队的职责在于帮助公司各个部门将法律要求转化为可执行的程序,同时考虑数据的性质以及与数据打交道的各方。
第一点:了解数据生命周期
所介绍的实践表明,仅仅知道数据存在于公司的系统中是不够的。必须确定数据存储所在的国家或多个国家、数据经过的系统、能够访问数据的各方以及数据的使用目的。在使用云服务时,这种了解的重要性进一步增加,因为数据可能分布在多个系统或数据中心,并位于多个国家。
因此,公司正在建立穆斯塔法所称的 Data Store 或 Data Map,即数据存储或数据地图。这一地图帮助数据保护和网络安全团队更清晰地了解信息的存储位置、传输路径和访问权限。与将数据视为存在于一个易于确定的单一地点相比,这一视图为就所需控制措施作出更准确的决策提供了基础。
如何评估数据传输?
对于数据传输或共享请求,穆斯塔法表示,公司会使用 Transfer Impact Assessment。流程首先确定数据的性质、将与之打交道的机构或公司、使用目的以及数据将被传输到的国家。
随后,评估包括研究与传输相关的风险,并核实在整个数据处理周期内是否存在适当的安全措施和控制措施。因此,传输决定不再脱离数据所处的法律、技术和运营背景,而是在处理或共享开始前进行的事前风险审查的一部分。
合同并非形式上的步骤
穆斯塔法介绍的实践强调了数据处理协议,即 Data Processing Agreements,在与代表机构处理数据的公司合作时的重要性。这些协议明确规定各方的规则、义务和责任,为保护信息的合作关系提供更清晰的法律框架。
但根据她的介绍,合规不应在合同签署后才开始。审查应先于签约,并涵盖相关数据、处理风险、将访问数据的各方以及数据可能被传输到的国家。这一点将法律决策与流程设计本身联系起来,而不是将数据保护留作对既定流程的事后补充。
对团队和企业而言,实践中会发生什么变化?
企业需要具备实际处理客户数据相关请求的能力,包括请求了解记录在其名下的数据、获取这些数据、纠正这些数据,或行使法律赋予的权利,即使相关信息存储在境外的系统或云服务中。
这使数据保护成为法律、技术和网络安全团队的共同责任,而不是单独的法律任务。穆斯塔法认为,仅有法律知识不足以胜任数据保护负责人,仅有技术知识也不够;还必须理解公司的性质、业务模式以及公司处理的数据,然后将法律要求转化为不会无谓妨碍运营或增加复杂性的控制措施。
文章指出,适合担任数据保护负责人的专业背景可能包括法律、审计、合规或技术,同时还需要具备学习和发展的意愿。穆斯塔法还强调持续培训、跨专业协作以及与个人数据保护中心沟通的重要性,并将其视为建立可执行合规体系的必要要素。
certi.news 解读:这一经验的实际价值不在于增加某一项单独的工具,而在于将数据保护从纸面核查阶段转向数据生命周期管理:确定数据位置、了解数据路径、控制数据访问,并在执行前评估数据传输风险。然而,文章没有详细说明用于建立数据地图的工具、风险接受标准或实施这些措施所产生的运营结果;因此,对于希望将原则转化为可衡量控制措施的企业而言,这些方面仍是有待回答的问题。