Governance krav
Lovgrundlag, meddelelser og arbejdspladsovervågning
Organisationer bør etablere et lovligt grundlag, før de behandler personoplysninger via fjernskrivebordsoperationer. Samtykke er ikke automatisk passende, især når der er magtubalance, såsom et ansættelsesforhold. Bekendtgørelser om beskyttelse af personlige oplysninger bør klart forklare relevante formål, kategorier, modtagere, opbevaring, rettigheder og kontaktveje. Hvis aktivitetsgennemgang kunne udgøre medarbejderovervågning, bør organisationen vurdere nødvendighed, proportionalitet, lokale ansættelseskrav, og om en konsekvensanalyse af databeskyttelse er påkrævet.
Sikkerhed og hændelsesberedskab
Passende foranstaltninger kan omfatte adgangskontrol, kryptering under transit, slutpunktssikkerhed, infrastrukturhærdning, logning, backupbeskyttelse, sårbarhedsstyring, personaleuddannelse, leverandørstyring og testede hændelsesprocedurer. Kunder bør definere, hvordan formodede persondatahændelser identificeres, indesluttes, vurderes, dokumenteres, eskaleres og underrettes. Underretningspligter og -frister afhænger af fakta og gældende lovgivning.
Internationale overførsler og tjenesteudbydere
Kunder bør identificere relevante behandlingssteder og eventuelle tjenesteudbydere, der er involveret i deres komplette implementering. Hvor personoplysninger overføres på tværs af jurisdiktioner, bør organisationer evaluere den gældende overførselsmekanisme, kontraktlige sikkerhedsforanstaltninger, risikovurdering og supplerende foranstaltninger. On-Premise hosting kan give en kunde større lokationskontrol, men kundevalgt hosting, supportadgang, backups og integrationer skal stadig vurderes.
Kontraktlig dokumentation
Gældende aftaler bør beskrive serviceomfang, fortrolighed, sikkerhedsansvar, behandlingsinstruktioner, assistance, sletning eller returnering, hændelsessamarbejde og revisionsoplysninger, hvor det er nødvendigt. Kontakt GoMyid før implementering, hvis dit indkøb eller din privatlivsgennemgang kræver kontraktlig databehandlingsdokumentation.