大数跨境

如何应对即将到来的数据隐私海啸

如何应对即将到来的数据隐私海啸 贸易趋势
2019-05-25
12
导读:将隐私作为核心设计原则的组织将始终与数据隐私法规保持一致 正如我们已经习惯了欧盟《通用数据保护条例》(GDPR)成为生活的一部分,并据此修改了数据收集程序一样,巴西《通用数据保护法》(LGDP)、《加
将隐私作为核心设计原则的组织将始终与数据隐私法规保持一致

正如我们已经习惯了欧盟《通用数据保护条例》(GDPR)成为生活的一部分,并据此修改了数据收集程序一样,巴西《通用数据保护法》(LGDP)、《加州消费者隐私法》(CCPA)以及一波波拟议中的新数据隐私法规正如同海啸来临前平静的预兆般悄然逼近。在这些缩写词交织的复杂局面中,人们很容易感到不知所措。然而,所有隐私法规都有一些共同点,现在着手应对这些共同点,当浪潮开始猛烈冲击时,你将占据有利地位。

合规救生筏

虽然你需要关注各项数据法规的具体细节——无论它们已实施、待实施或仅处于提案阶段——但所有法规都有一些共性,你应在日常运营中予以考虑和应对。

1. 问责制与治理

数据隐私要求的核心目标是促使组织制定计划,以尊重终端用户的方式自主管理数据。为满足您所在组织的问责制和治理要求,请考虑以下问题:

-是否已审查数据隐私问题对组织的适用性和风险,并考虑了替代方案(包括在面临罚款时购买保险)?

-是否已将数据隐私纳入政策体系,包括员工培训、衡量指标和合规报告

-是否已明确记录角色、职责和汇报关系,以嵌入隐私合规要求?

2. 同意与处理

一项基本的隐私监管原则是:终端用户应知晓其数据在何时、为何被收集,以及数据提供后会发生什么。为满足这些要求,请问自己是否已做到:

-审查了所收集和使用的数据是否必要,并且是否有助于用户完成期望的操作?

-识别了敏感数据,并通过使用特殊加密或验证供应商对敏感数据的存储实践等方式确保其得到适当处理?

-确认已清晰捕获并记录用户对数据收集的同意,且用户可以修改或删除其数据?

3. 通知与数据权利

过去那种使用晦涩法律术语或仅仅因为有能力就随意获取用户数据的时代已经一去不复返。数据隐私法规要求企业保持透明、让用户知情并秉持诚实行为。为确保做到这一点,请自问组织是否:

-以清晰易懂的方式编写了用户通知——在相关情况下针对儿童进行适当定向——并准确反映具体的数据收集和使用目的?

-更新了内部组织的隐私政策,明确说明潜在客户和客户在个人数据收集和处理方面的权利?

-创建并测试了如需纠正和删除所有用户数据的流程?

-开发了解决方案,以便以可移植的电子格式向用户提供其数据?

4. 隐私设计

将隐私作为核心设计原则的组织将始终符合数据隐私法规的要求。在我的咨询经验中,我看到许多自律性强、历史上拥有良好隐私实践的组织,面对每项新法律时几乎没有需要改进之处。要达到这种状态,请自问是否:

-创建或更新了相关政策及相关流程,将隐私嵌入所有技术和数字项目中,包括外包给供应商和合作伙伴的项目?

5. 数据泄露通知

对于许多组织而言,如今的问题已不再是组织是否会发生数据泄露,而是何时发生以及将如何应对。为应对监管层面的数据泄露问题,请询问组织是否:

-制定(或审查并更新现有)数据泄露政策和响应计划,以涵盖检测、通知以及减轻损失的措施?

-考虑并为可能的数据泄露及组织可能面临但无法自行处理的监管处罚购买了保险?

-在所有供应商和第三方合同中纳入了数据泄露相关条款和要求?

6. 数据本地化

新的数据隐私法规规定了数据必须物理存储的位置,以及在将数据传输至其他国家时的相关要求。如果组织能够回答以下问题,就能很好地满足这一要求:

-我们是否已识别并更新了从数据收集国出发的所有跨境数据流,并审查了针对本地部署和云解决方案的数据出口情况?

7. 儿童在线隐私考量

数据隐私法规关注最终用户,但对儿童及其在线数据保护与权利的要求更为严格。最好通过提前询问组织是否已做到以下几点来抢占先机:

-是否明确了从儿童处收集的数据类型,无论是作为商业实践还是通过“带子女上班日”等活动

-用户通知和在线隐私声明是否以儿童能够理解的方式撰写,并明确说明需要获得父母同意?

8. 合同与采购

大多数企业可能难以准确了解通过网站、移动应用及其他数字平台(尤其是通过第三方软件解决方案和供应商)收集了哪些个人用户数据。为确保组织不会因此陷入困境,请询问您是否已:

-审查并确保所有供应商、客户和第三方协议符合数据监管要求?

-定义了采购流程,使隐私保护融入组织购买的所有产品和服务中,包括数据最小化、后续数据流的可见性以及数据所有权等方面?

底线

在多年尽可能多地收集数据之后,我们开始意识到,所有这些数据都有一个邪恶的孪生兄弟:风险。此外,消费者越来越意识到他们的数据是一种宝贵资源,并开始更多地询问这些数据如何被使用以及谁有权访问它们。政府也开始关注这一问题。确保您在即将到来的数据隐私监管浪潮演变成难以想象的难题之前抢占先机。

克里斯蒂娜·波德纳是一位数字政策创新者。二十多年来,她与世界一些最具影响力的公司合作,帮助它们将政策视为让组织摆脱不确定性、风险和内部混乱的机会。波德纳的方法融合了营销、人力资源、IT、法律、合规、安全和采购等部门,创建符合法规要求的数字政策和实践,释放机遇,增强品牌影响力,并解放员工。

波德纳定期在行业会议上发表演讲,向出版物投稿文章,并开设数字政策大师班。她是 NativeTrust Consulting, LLC 的主席。她拥有加利福尼亚多米尼加大学国际研究学士学位和国际商务工商管理硕士学位,并获得变革管理从业者(APMG International)和项目管理人员专业资格(项目管理协会)认证。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k