Requisiti di governance
Base giuridica, notifiche e monitoraggio del luogo di lavoro
Le organizzazioni dovrebbero stabilire una base legale prima di trattare dati personali attraverso operazioni di desktop remoto. Il consenso non è automaticamente appropriato, in particolare quando esiste uno squilibrio di potere come in un rapporto di lavoro. Le informative sulla privacy dovrebbero spiegare chiaramente scopi, categorie, destinatari, conservazione, diritti e percorsi di contatto pertinenti. Se la revisione delle attività potesse equivalere al monitoraggio dei dipendenti, l’organizzazione dovrebbe valutare la necessità, la proporzionalità, i requisiti occupazionali locali e se è necessaria una valutazione dell’impatto sulla protezione dei dati.
Sicurezza e risposta agli incidenti
Le misure appropriate possono includere il controllo degli accessi, la crittografia in transito, la sicurezza degli endpoint, il rafforzamento dell'infrastruttura, la registrazione, la protezione dei backup, la gestione delle vulnerabilità, la formazione del personale, la governance dei fornitori e procedure testate per gli incidenti. I clienti devono definire le modalità con cui gli incidenti sospetti relativi ai dati personali vengono identificati, contenuti, valutati, documentati, intensificati e notificati. Gli obblighi e i termini di notifica dipendono dai fatti e dalla legge applicabile.
Trasferimenti internazionali e fornitori di servizi
I clienti devono identificare i luoghi di elaborazione rilevanti e gli eventuali fornitori di servizi coinvolti nella loro implementazione completa. Laddove i dati personali vengano trasferiti tra giurisdizioni, le organizzazioni dovrebbero valutare il meccanismo di trasferimento applicabile, le garanzie contrattuali, la valutazione del rischio e le misure supplementari. L'hosting on-premise può offrire al cliente un maggiore controllo sulla posizione, ma è comunque necessario valutare l'hosting selezionato dal cliente, l'accesso al supporto, i backup e le integrazioni.
Documentazione contrattuale
Gli accordi applicabili dovrebbero descrivere l'ambito del servizio, la riservatezza, le responsabilità di sicurezza, le istruzioni di elaborazione, l'assistenza, la cancellazione o la restituzione, la cooperazione in caso di incidente e le informazioni di audit ove richiesto. Contatta GoMyid prima dell'implementazione se il tuo approvvigionamento o la revisione della privacy richiedono documentazione contrattuale sull'elaborazione dei dati.