Requisitos de gobernanza
Base jurídica, avisos y seguimiento del lugar de trabajo
Las organizaciones deben establecer una base legal antes de procesar datos personales mediante operaciones de escritorio remoto. El consentimiento no es automáticamente apropiado, particularmente cuando existe un desequilibrio de poder, como una relación laboral. Los avisos de privacidad deben explicar claramente los propósitos, categorías, destinatarios, retención, derechos y rutas de contacto relevantes. Si la revisión de la actividad pudiera equivaler a un seguimiento de los empleados, la organización debería evaluar la necesidad, la proporcionalidad, los requisitos laborales locales y si se requiere una evaluación del impacto de la protección de datos.
Seguridad y respuesta a incidentes
Las medidas apropiadas pueden incluir control de acceso, cifrado en tránsito, seguridad de terminales, refuerzo de infraestructura, registro, protección de respaldo, gestión de vulnerabilidades, capacitación del personal, gobernanza de proveedores y procedimientos de incidentes probados. Los clientes deben definir cómo se identifican, contienen, evalúan, documentan, escalan y notifican los incidentes sospechosos de datos personales. Las obligaciones y plazos de notificación dependen de los hechos y de la legislación aplicable.
Transferencias internacionales y proveedores de servicios
Los clientes deben identificar las ubicaciones de procesamiento relevantes y los proveedores de servicios involucrados en su implementación completa. Cuando los datos personales se transfieren entre jurisdicciones, las organizaciones deben evaluar el mecanismo de transferencia aplicable, las salvaguardas contractuales, la evaluación de riesgos y las medidas complementarias. El alojamiento local puede brindarle al cliente un mayor control de la ubicación, pero aún se deben evaluar el alojamiento, el acceso al soporte, las copias de seguridad y las integraciones seleccionados por el cliente.
Documentación contractual
Los acuerdos aplicables deben describir el alcance del servicio, la confidencialidad, las responsabilidades de seguridad, las instrucciones de procesamiento, la asistencia, la eliminación o devolución, la cooperación en incidentes y la información de auditoría cuando sea necesario. Comuníquese con GoMyid antes de la implementación si su adquisición o revisión de privacidad requiere documentación contractual de procesamiento de datos.