治理要求
合法依据、通知和工作场所监控
组织在通过远程桌面操作处理个人数据之前应建立合法基础。同意并不一定是适当的,特别是在存在权力不平衡(例如雇佣关系)的情况下。隐私声明应明确说明相关目的、类别、接收者、保留、权利和联系途径。如果活动审查相当于员工监控,组织应评估必要性、相称性、当地就业要求以及是否需要进行数据保护影响评估。
安全和事件响应
适当的措施可能包括访问控制、传输加密、端点安全、基础设施强化、日志记录、备份保护、漏洞管理、员工培训、供应商治理和经过测试的事件程序。客户应定义如何识别、遏制、评估、记录、升级和通知可疑的个人数据事件。通知义务和截止日期取决于事实和适用法律。
国际转账和服务提供商
客户应确定相关的处理位置以及参与其完整部署的任何服务提供商。如果个人数据跨司法管辖区转移,组织应评估适用的转移机制、合同保障、风险评估和补充措施。本地托管可以为客户提供更大的位置控制,但仍必须评估客户选择的托管、支持访问、备份和集成。
合同文件
适用的协议应描述服务范围、保密性、安全责任、处理说明、协助、删除或返回、事件合作以及所需的审计信息。如果您的采购或隐私审查需要合同数据处理文档,请在部署前联系 GoMyid。