數(shù)據(jù)保護影響評估-DPIA介紹

GDPR引入了數(shù)據(jù)保護影響評估的概念,并在第35條(Data Protection Impact Assessment)中定義了詳細具體的要求冯痢。法律條款對技術(shù)人員來說不好消化,我結(jié)合法規(guī)和監(jiān)管結(jié)構(gòu)的各種指引依许,接下來對DPIA做一個全面介紹浊闪。

什么是DPIA

DPIA是一種風險評估流程,它專注于系統(tǒng)性地識別和分析產(chǎn)品/服務(wù)中的隱私風險(數(shù)據(jù)保護風險)耳贬,評估的是由于個人數(shù)據(jù)的處理給自然人帶來的影響的可能性和嚴重性。所以它不是一個技術(shù)控制措施猎唁,而是產(chǎn)品服務(wù)在設(shè)計開發(fā)及運維過程中需要嵌入的管理流程咒劲。正確執(zhí)行DPIA可以幫助我們證明遵守了GDPR的數(shù)據(jù)保護義務(wù)。

這里的隱私風險具體指什么呢诫隅?GDPR中也有一個說明腐魂,它指的是“個人數(shù)據(jù)處理可能導(dǎo)致自然人的權(quán)利和自由面臨不同可能性和嚴重程度的風險,這可能導(dǎo)致人身的逐纬、物質(zhì)或非物質(zhì)損害蛔屹。 特別是:處理可能導(dǎo)致歧視、身份盜用 或欺詐风题、經(jīng)濟損失判导、名譽損害、受專業(yè)保護的個人數(shù)據(jù)機密性喪失沛硅、假名身份曝光眼刃,或任何其他重大經(jīng)濟或社會不利因素; ...”摇肌。在具體執(zhí)行DPIA的時候擂红,可以參考Ryan Calo的隱私傷害分類法。

DPIA的目的并不是識別并消除所有風險围小,而是幫助我們識別記錄已知的隱私風險昵骤,并評估剩余風險是否是合理及可接受的。

DPIA不是一個一次性的任務(wù)肯适,而是需要持續(xù)運行的活動变秦,在產(chǎn)品和服務(wù)的全生命周期中,我們需要定期執(zhí)行DPIA來審查當前的風險狀況框舔。

什么場景下要執(zhí)行DPIA

1. 法規(guī)要求

? ? GDPR要求如果我們的數(shù)據(jù)處理活動會給自然人的權(quán)利和自由帶來高風險時蹦玫,并且舉例如下

? ? ? ? 1)通過自動化方式來分析用戶數(shù)據(jù)并進行預(yù)測(用戶畫像,推薦系統(tǒng));

? ? ? ? 2) 大規(guī)模處理自然人的特殊數(shù)據(jù)(種族刘绣、信仰樱溉、個人生物信息,健康信息等)及犯罪信息纬凤;

? ? ? ? 3)系統(tǒng)性的大規(guī)模的監(jiān)控公共場所

? ? 請注意GDPR的第25條“通過設(shè)計和默認的數(shù)據(jù)保護”條款中福贞,也對DPIA提出了時機上的需求,要求在“在決定處理方式和決定處理時”停士,就可以基于DPIA的結(jié)果來實施合適的技術(shù)或管理措施挖帘。換句話說,DPIA應(yīng)該在我們確定了產(chǎn)品/服務(wù)開發(fā)的需求時就執(zhí)行恋技,以幫助確定產(chǎn)品需滿足的隱私需求肠套。

2. 監(jiān)管指南

? ? 英國數(shù)據(jù)監(jiān)管機構(gòu)ICO要求涉及到如下處理活動時同樣要進行DPIA

? ? 1)通過數(shù)據(jù)匯聚,將不同來源的個人數(shù)據(jù)進行聚合(線上線下打通猖任,跨組織數(shù)據(jù)合并...)你稚;

? ? 2)收集個人數(shù)據(jù)時,未向用戶提供隱私通知構(gòu)成隱形處理時(物聯(lián)網(wǎng)采集, 網(wǎng)絡(luò)訪問行為...)朱躺;

? ? 3)跟蹤個人的位置和行為刁赖;

? ? 4)涉及兒童的數(shù)據(jù)采集和個人分析,或者是為兒童進行營銷或提供在線服務(wù)长搀;

? ? 5)發(fā)生數(shù)據(jù)泄漏會導(dǎo)致自然人身體健康或人身安全的數(shù)據(jù)處理活動

3. 內(nèi)部合作

? ? 除了如上的合規(guī)性要求宇弛,DPIA作為一個有效的風險識別和管理方法,應(yīng)該嵌入到組織的產(chǎn)品開發(fā)流程中源请。在任何涉及到個人數(shù)據(jù)采集與處理的產(chǎn)品/服務(wù)進行設(shè)計與開發(fā)之前枪芒,都有必要通過DPIA來發(fā)現(xiàn)彻况、處理和跟蹤風險。防止由于各團隊間對隱私需求理解的不一致舅踪,導(dǎo)致上線后的產(chǎn)品/服務(wù)出現(xiàn)隱私漏洞纽甘。我們都了解問題發(fā)現(xiàn)得越晚,整個修復(fù)的成本就越高抽碌。

下一節(jié)我們繼續(xù)介紹DPIA包含的內(nèi)容和執(zhí)行方式


//參考資料: ICO - Guide to The GDPR

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末悍赢,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子货徙,更是在濱河造成了極大的恐慌左权,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,110評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件痴颊,死亡現(xiàn)場離奇詭異赏迟,居然都是意外死亡,警方通過查閱死者的電腦和手機蠢棱,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,443評論 3 395
  • 文/潘曉璐 我一進店門瀑梗,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人裳扯,你說我怎么就攤上這事抛丽。” “怎么了饰豺?”我有些...
    開封第一講書人閱讀 165,474評論 0 356
  • 文/不壞的土叔 我叫張陵亿鲜,是天一觀的道長。 經(jīng)常有香客問我冤吨,道長蒿柳,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,881評論 1 295
  • 正文 為了忘掉前任漩蟆,我火速辦了婚禮垒探,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘怠李。我一直安慰自己圾叼,他們只是感情好,可當我...
    茶點故事閱讀 67,902評論 6 392
  • 文/花漫 我一把揭開白布捺癞。 她就那樣靜靜地躺著夷蚊,像睡著了一般。 火紅的嫁衣襯著肌膚如雪髓介。 梳的紋絲不亂的頭發(fā)上惕鼓,一...
    開封第一講書人閱讀 51,698評論 1 305
  • 那天,我揣著相機與錄音唐础,去河邊找鬼箱歧。 笑死矾飞,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的呀邢。 我是一名探鬼主播洒沦,決...
    沈念sama閱讀 40,418評論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼驼鹅!你這毒婦竟也來了微谓?” 一聲冷哼從身側(cè)響起森篷,我...
    開封第一講書人閱讀 39,332評論 0 276
  • 序言:老撾萬榮一對情侶失蹤输钩,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后仲智,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體买乃,經(jīng)...
    沈念sama閱讀 45,796評論 1 316
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,968評論 3 337
  • 正文 我和宋清朗相戀三年钓辆,在試婚紗的時候發(fā)現(xiàn)自己被綠了剪验。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,110評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡前联,死狀恐怖功戚,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情似嗤,我是刑警寧澤啸臀,帶...
    沈念sama閱讀 35,792評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站烁落,受9級特大地震影響乘粒,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜伤塌,卻給世界環(huán)境...
    茶點故事閱讀 41,455評論 3 331
  • 文/蒙蒙 一灯萍、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧每聪,春花似錦旦棉、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,003評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至果善,卻和暖如春诊笤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背巾陕。 一陣腳步聲響...
    開封第一講書人閱讀 33,130評論 1 272
  • 我被黑心中介騙來泰國打工讨跟, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留纪他,地道東北人。 一個月前我還...
    沈念sama閱讀 48,348評論 3 373
  • 正文 我出身青樓晾匠,卻偏偏與公主長得像茶袒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子凉馆,可洞房花燭夜當晚...
    茶點故事閱讀 45,047評論 2 355

推薦閱讀更多精彩內(nèi)容