Requisitos de governança
Base legal, avisos e monitoramento do local de trabalho
As organizações devem estabelecer uma base legal antes de processar dados pessoais através de operações de desktop remoto. O consentimento não é automaticamente apropriado, especialmente quando existe um desequilíbrio de poder, como numa relação de emprego. Os avisos de privacidade devem explicar claramente os propósitos, categorias, destinatários, retenção, direitos e rotas de contato relevantes. Se a revisão da actividade puder equivaler à monitorização dos funcionários, a organização deve avaliar a necessidade, a proporcionalidade, os requisitos locais de emprego e se é necessária uma avaliação do impacto da protecção de dados.
Segurança e resposta a incidentes
As medidas apropriadas podem incluir controle de acesso, criptografia em trânsito, segurança de endpoint, fortalecimento da infraestrutura, registro em log, proteção de backup, gerenciamento de vulnerabilidades, treinamento de equipe, governança de fornecedores e procedimentos de incidentes testados. Os clientes devem definir como os incidentes suspeitos de dados pessoais são identificados, contidos, avaliados, documentados, escalados e notificados. Os deveres e prazos de notificação dependem dos factos e da lei aplicável.
Transferências internacionais e prestadores de serviços
Os clientes devem identificar locais de processamento relevantes e quaisquer prestadores de serviços envolvidos na sua implantação completa. Quando os dados pessoais são transferidos entre jurisdições, as organizações devem avaliar o mecanismo de transferência aplicável, as salvaguardas contratuais, a avaliação de riscos e as medidas suplementares. A hospedagem no local pode dar ao cliente maior controle de localização, mas a hospedagem selecionada pelo cliente, o acesso ao suporte, os backups e as integrações ainda devem ser avaliados.
Documentação contratual
Os acordos aplicáveis devem descrever o escopo do serviço, a confidencialidade, as responsabilidades de segurança, as instruções de processamento, a assistência, a exclusão ou a devolução, a cooperação em incidentes e as informações de auditoria, quando necessário. Entre em contato com GoMyid antes da implantação se sua aquisição ou análise de privacidade exigir documentação contratual de processamento de dados.