Exigences de gouvernance
Base légale, notifications et surveillance du lieu de travail
Les organisations doivent établir une base légale avant de traiter des données personnelles via des opérations de bureau à distance. Le consentement n’est pas automatiquement approprié, en particulier lorsqu’il existe un déséquilibre des pouvoirs, comme dans le cas d’une relation de travail. Les avis de confidentialité doivent expliquer clairement les objectifs, catégories, destinataires, conservation, droits et itinéraires de contact pertinents. Si l’examen des activités peut équivaloir à une surveillance des employés, l’organisation doit évaluer la nécessité, la proportionnalité, les exigences locales en matière d’emploi et si une évaluation d’impact sur la protection des données est nécessaire.
Sécurité et réponse aux incidents
Les mesures appropriées peuvent inclure le contrôle d'accès, le chiffrement en transit, la sécurité des points finaux, le renforcement de l'infrastructure, la journalisation, la protection des sauvegardes, la gestion des vulnérabilités, la formation du personnel, la gouvernance des fournisseurs et les procédures d'incident testées. Les clients doivent définir la manière dont les incidents suspectés liés aux données personnelles sont identifiés, contenus, évalués, documentés, remontés et notifiés. Les obligations et délais de notification dépendent des faits et du droit applicable.
Transferts internationaux et prestataires de services
Les clients doivent identifier les lieux de traitement pertinents et tous les prestataires de services impliqués dans leur déploiement complet. Lorsque des données personnelles sont transférées entre juridictions, les organisations doivent évaluer le mécanisme de transfert applicable, les garanties contractuelles, l’évaluation des risques et les mesures supplémentaires. L'hébergement sur site peut donner au client un meilleur contrôle de l'emplacement, mais l'hébergement, l'accès au support, les sauvegardes et les intégrations sélectionnés par le client doivent toujours être évalués.
Documentation contractuelle
Les accords applicables doivent décrire la portée du service, la confidentialité, les responsabilités en matière de sécurité, les instructions de traitement, l'assistance, la suppression ou le retour, la coopération en cas d'incident et les informations d'audit si nécessaire. Contactez GoMyid avant le déploiement si votre examen d'approvisionnement ou de confidentialité nécessite une documentation contractuelle sur le traitement des données.