大数跨境

为什么你的GDPR合规策略需要数据发现软件:四大理由

为什么你的GDPR合规策略需要数据发现软件:四大理由 贸易趋势
2017-09-18
3
导读:GDPR没有万能药:任何解决方案只有在企业范围内全面采用和保持一致时才能生效。 欧盟综合性数据保护法规《通用数据保护条例》(GDPR)的合规截止日期日益临近,而IT界仍在努力制定清晰明确的GDPR战略
GDPR 没有万能药:任何解决方案只有在企业范围内全面采用和保持一致时才能生效。

欧盟 GDPR 合规挑战与数据发现技术的应对之道

欧盟综合性数据保护法规《通用数据保护条例》(GDPR)的合规截止日期日益临近,而 IT 界仍在努力制定清晰明确的 GDPR 战略。毫无疑问——自初稿以来已有超过 3000 项修订,它是有史以来游说力度最大的立法,且最终定稿的法规长达 200 多页。

《信息时代》曾指出,近一半的企业尚未为 GDPR 做好准备;在一次网络研讨会中,仅有 15% 的受访者表示他们认为自己的业务能在 2018 年 5 月 25 日上线时做好合规准备。

毫无疑问,随着距离截止日期仅剩七个月,全球各地的企业纷纷按下紧急按钮——然而似乎仍看不到能解决由 GDPR 引发或加剧的多重业务挑战的明确方案。

那么,企业目前面临的最大挑战是什么?根据经验,我们可以通过以下四个问题来总结这些挑战:

  • 我的庞大 IT 基础设施中应如何存储个人和敏感数据?
  • 如何在多个结构化、半结构化和非结构化数据源中对个人和敏感数据进行编目?
  • 如何创建信息的单一视图,以便轻松识别属于任何特定数据主体的所有数据?
  • 我如何在 5 月 25 日之后维持合规性,我的系统能否应对数据主体的新权利?

如果这些挑战得不到解决,GDPR 合规路径将很快陷入手动定位数据的繁琐活动中,并在多个源系统中不断重复劳动——这既是一种昂贵的资源消耗,也是一种无法满足即将到来的“默认隐私/设计隐私”要求的不完善方法。

在编目信息和尝试构建个人单一视图时,我们不应再依赖手持剪贴板的方法。低效、手动且繁重的流程无法确保在截止日期前实现全组织范围的合规。

解决这些问题只有一条路——在企业范围内采用智能技术,从而大幅减少手动审计所耗费的大量时间

如果能够使用软件来解决上述四个挑战,就能更好地协调资源,确保所有数据处理符合 GDPR 要求,而不是担心自己根本无法查找和组织个人和敏感数据。

幸运的是,市场上已有相关技术可以提供帮助,而数据发现技术因其灵活性和在查找、编目及组织数据方面的能力,成为最佳选择。

下文将列出数据发现软件可以极大改善 GDPR 合规策略的四个领域。

1. 确定数据存储位置

合规的第一步是确定哪些个人和敏感数据被持有,以及这些数据具体存储在何处。这可能涉及广泛的范围——从运营系统到客户评价,再到营销邮件列表、客户投诉以及其间的一切内容。

这些信息存在于结构化数据库、半结构化 XML 文件、个人工作站上的非结构化文件系统、基于云的文件系统中——无论何种系统,您都需要检查其中是否包含个人或敏感数据。事实上,据统计数据称,所有组织数据中有 80% 是非结构化的!

在某些系统中确定信息存储位置可能很容易,但如果要使用剪贴板和圆珠笔,找出在 3000 个独立工作站的私有文件目录中共有多少个"John Smith",将会花费很长时间。

幸好,数据发现软件可以整合来自数据库、XML 文件、文件目录等所有信息,并同时进行检索,瞬间在数千个此前孤立的数据源中找到每一个提及"John Smith"的记录。不再需要剪贴板!

2. 对多源数据进行编目

对结构化、半结构化和非结构化来源中的个人和敏感数据进行编目。尽管目前对企业而言,找到信息可能是最大的挑战,但在找到信息之后对其进行编目同样困难重重。

如果没有清晰的信息编目策略,永远无法全面了解个人和敏感数据。

在没有某种自动元数据编目流程的情况下,逐一遍历每个系统以查明 IP 地址存储位置、IP 地址所有者、用途及处理它的法律依据,将耗费数周的努力,而这些时间正迅速流逝。

现代数据发现软件包含全面的元数据编目功能,有助于识别数据存储在何处、为何存储、由谁存储以及出于何种原因。智能业务规则和正则表达式可以从非结构和半结构化数据源中提取结构,帮助自动构建个人和敏感元数据的“全局视图”。

因此,不再仅仅知道某人的数据存储在哪里,还能了解各类数据存储在哪里。如果能把这两者结合起来就好了……

3. 构建信息的单一视图

通过创建信息的单一视图来构建信息的单一视图。Experian 指出:"89% 的组织在实现单一客户视图方面仍面临困难。”

这主要是由于跨多个系统的系统性复杂性所致,而软件至今难以解决这一问题。当纳入半结构化和非结构化数据时,统一单一视图的梦想很快可能变成噩梦。

原因很简单——关系型数据库和非结构化数据源并不兼容,无论怎样调整和修改,都无法让遗留后端像更现代的架构那样很好地处理非结构化数据。

GDPR 进一步加剧了这一问题。很难辩称,任何不创建单一客户视图的方法能让客服人员轻松应对数据主体访问请求、数据可携带权请求、被遗忘权等。

人们已尝试并验证了替代架构,试图解决创建那只有 11% 的组织声称已成功实现的虚幻“单一客户视图”的统一问题。

包含现代数据发现软件的架构可以轻松创建这种单一视图。通过将全部文件存储在统一的“索引”格式中,轻松克服了因连接不同数据类型、不同文件格式和不同数据源所带来的挑战。

这使得整个组织能够构建全面的信息单一视图,方法是将在孤立系统中发现的数据与元数据信息编目相结合。

一旦拥有该信息的单一视图,任何用户查询都可以轻松地在实体之间导航,无需担心登录多个系统并根据系统配置重新建立搜索上下文。

将所有内容置于同一位置并以相同格式展示,为维持信息安全以及明确正在处理哪些数据、数据归属、处理目的和处理方提供了强大资源。除了找出有多少"John Smith"的数据外,现在还应具备每位"John Smith"从组织成立第一天至今的全部互动可视化历史记录。

4. 在 5 月 25 日之后维持合规性

在 5 月 25 日之后维持合规性。假设在不使用任何智能软件或 GDPR 解决方案的情况下,到 5 月 25 日左右能达到某种程度的合规状态,但如何维持合规性的问题仍未得到解答。

GDPR 确立了大量权利对于个人而言——知情权、访问权、更正权、删除权、限制处理权、数据可携带权、反对权,以及与自动化决策和画像相关的权利。

在 5 月 25 日之前建立合规性的关键部分在于,确保上线后每一项权利都有从请求到响应的明确业务流程。

从技术角度来看,这一点相当简单。如果所有数据都集中在同一位置并通过单一界面查看,将大大增强响应数据可携带请求、主体访问请求、删除请求等的能力。

基于数据发现软件构建的 GDPR 解决方案可以包含额外的报告、门户和数据采集表单,以帮助客户服务团队以高效且简便的方式回应这些请求。

GDPR 没有万能药。任何解决方案只有在企业范围内全面采用并保持一致时才有效,每位员工都必须接受关于其在 GDPR 方面的责任以及他们可以做什么和不能做什么的培训。

尽管如此,数据发现软件仍将发挥巨大作用。如果没有它,您将无法在收到第一个 5 月 25 日的数据可携带请求之前发现策略中的弱点。

本文作者为某知名技术公司的技术布道师,其在 GDPR 合规方面提供专业知识和行业领先的数据发现软件支持。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k