ガバナンスの要件
法的根拠、通知、職場の監視
組織は、リモート デスクトップ操作を通じて個人データを処理する前に、法的根拠を確立する必要があります。特に雇用関係など力の不均衡がある場合、同意は必ずしも適切ではありません。プライバシー通知では、関連する目的、カテゴリ、受信者、保持、権利、連絡ルートを明確に説明する必要があります。活動のレビューが従業員の監視につながる可能性がある場合、組織は必要性、比例性、現地の雇用要件、およびデータ保護の影響評価が必要かどうかを評価する必要があります。
セキュリティとインシデント対応
適切な対策には、アクセス制御、転送中の暗号化、エンドポイントのセキュリティ、インフラストラクチャの強化、ロギング、バックアップ保護、脆弱性管理、スタッフのトレーニング、ベンダーのガバナンス、テスト済みのインシデント手順などが含まれます。お客様は、個人データに関するインシデントの疑いを特定、封じ込め、評価、文書化、エスカレーション、通知する方法を定義する必要があります。通知義務と期限は事実と適用法によって異なります。
国際転送とサービスプロバイダー
お客様は、関連する処理場所と、展開全体に関与するサービス プロバイダーを特定する必要があります。個人データが管轄区域を越えて転送される場合、組織は適用される転送メカニズム、契約上の保護措置、リスク評価、および補足措置を評価する必要があります。オンプレミス ホスティングを使用すると、顧客はより優れた場所の制御を行うことができますが、顧客が選択したホスティング、サポート アクセス、バックアップ、および統合は依然として評価する必要があります。
契約文書
適用される契約には、サービス範囲、機密保持、セキュリティ責任、処理指示、支援、削除または返却、インシデントの協力、および必要に応じて監査情報を記載する必要があります。調達またはプライバシーのレビューで契約上のデータ処理文書が必要な場合は、導入前に GoMyid にお問い合わせください。