data Privacy

Ang kahandaan ng DPDPA ay dapat magsimula sa kakayahang makita at pamamahala ng datos; ang mga pamumuhunan sa teknolohiya ay magiging epektibo lamang kapag naunawaan ng mga organisasyon ang kanilang tanawin ng datos at pagkakalantad sa panganib. Sa partikular, ang mga maagang pamumuhunan ay dapat mapunta sa:

  • Pagiging nakikita ng datos – pagtuklas at pagmamapa ng personal na datos sa mga endpoint at sistema
  • Balangkas ng pamamahala – mga patakaran, tungkulin, at istruktura ng pananagutan
  • Kahandaan sa pahintulot at mga karapatan – mga mekanismo upang pamahalaan ang pahintulot at mga kahilingan ng gumagamit
  • Seguridad ng batayang datos – endpoint protection at pag-iwas sa pagkawala ng datos

Sumangguni sa blog na ito para sa karagdagang impormasyon

Sa ilalim ng DPDPA:

  1.  Ang DPO ay mandatory lamang para sa mga Significant Data Fiduciaries (SDFs). Tinitiyak ng DPO ang pangkalahatang pagsunod, pinangangasiwaan ang pamamahala sa proteksyon ng datos, at nagsisilbing pangunahing punto ng pakikipag-ugnayan sa regulator.
  2. Ang pagkakaroon ng Grievance Officer ay mandatory para sa lahat ng organisasyon na humawak ng mga reklamo mula sa mga pangunahing datos at matiyak ang napapanahong pagtugon.

Kahit na hindi ipinag-uutos, ang pagtatalaga ng malinaw na responsibilidad para sa proteksyon ng datos ay nakakatulong sa mga organisasyon na maipakita ang pananagutan at bumuo ng isang matibay na kultura ng privacy.

Ang pagtuklas at pag-uuri ng personal na datos ang unang hakbang tungo sa pagbabawas ng panganib ng datos at pagkamit ng pagsunod sa DPDPA. Seqrite nagbibigay ng kumpletong solusyon upang gawing maayos at mapangasiwaan ang prosesong ito.

Seqrite Data Privacy Nagbibigay ng awtomatikong pagtuklas, pag-uuri, at pag-profile ng personal na data sa mga server, application, database, at endpoint na may integrasyon sa mga kontrol sa seguridad upang matiyak ang proteksyon at suportahan ang pagsunod sa DPDPA.

Ang isang organisasyon ay nagiging isang SDF batay sa mga pamantayang ipinaalam ng gobyerno. Ang mga salik sa pangkalahatan ay kinabibilangan ng:

  • Dami ng personal na datos na naproseso – paghawak ng malalaking halaga ng personal na datos
  • Sensitibidad ng datos – pagproseso ng sensitibong personal na datos o mga espesyal na kategorya ng datos
  • Epekto sa mga prinsipyo ng datos – ang laki ng potensyal na epekto sa privacy sakaling magkaroon ng maling paggamit o paglabag

Aabisuhan ng gobyerno ang mga limitasyon at ang mga organisasyong nakakatugon sa mga ito ay dapat magtalaga ng isang DPO, magsagawa ng mga audit, at sumunod sa mas mahigpit na mga obligasyon sa pagsunod.

Ang isang DPO ay maaaring isang bihasang propesyonal mula sa isang legal, compliance, IT, o cybersecurity team na may sapat na awtoridad at malinaw na pag-unawa sa daloy ng data. Maaari ring umupa ang mga organisasyon mula sa labas kung limitado ang internal na kadalubhasaan.

Mga pangunahing kasanayan: kaalaman sa DPDPA at mga batas sa privacy, kamalayan sa IT/seguridad, pamamahala sa panganib at pagsunod, at mahusay na komunikasyon. Mga inirerekomendang sertipikasyon: CDPO, CIPP (Asia/India), ISO 27701, o mga sertipikasyon sa cybersecurity/privacy tulad ng CISSP/CISM.

Oo, maaaring gumamit ang mga organisasyon ng mga handa nang solusyon upang pamahalaan ang pahintulot, at Seqrite Data Privacy nagbibigay ng isang pinagsamang sistema na nagbibigay-daan sa kanila na:

  • Mangolekta at mag-imbak ng pahintulot na partikular sa layunin mula sa mga pangunahing datos
  • Subaybayan ang lifecycle ng pahintulot, kabilang ang pagbawi o pagbabago
  • Panatilihin ang mga rekord na handa na para sa pag-audit upang maipakita ang pagsunod
  • Makipag-ugnayan sa mga umiiral na sistema ng IT upang ipatupad ang mga patakaran sa pagproseso ng datos.

Kung ang isang PoS operator ay makakakuha ng pahintulot para sa iyong organisasyon ay nakasalalay sa ilang mga salik, tulad ng daloy ng data, integrasyon ng system, at mga partikular na tungkulin ng mga partidong kasangkot. Dahil ito ay partikular sa konteksto, inirerekomenda namin ang pakikipag-ugnayan sa aming Seqrite mga eksperto para sa isang 1:1 na konsultasyon upang masuri ang pinakamahusay na pamamaraan para sa iyong setup.

Kung ang pag-alis ng data mula sa mga backup ay mangangailangan ng hindi proporsyonal na pagsisikap o mapanirang pagbawi, at ang data ay pinapanatili lamang para sa disaster recovery (hindi para sa aktibong pagproseso), kadalasang itinuturing na pansamantalang katanggap-tanggap na panatilihin ito sa mga backup. Gayunpaman, dapat ipatupad ng mga organisasyon ang mga pamamaraan upang matiyak na kung ang isang backup ay naibalik, ang nabura na data ay hindi muling ibabalik para sa pagproseso.

Ang interpretasyong ito ay hindi tahasang nakasulat sa batas o mga Panuntunan. Ito ay isang praktikal na pamamaraan na ginagamit ng mga practitioner dahil walang nakasaad sa batas tungkol sa mga backup at dahil ang mga obligasyon sa pagbura ay pangunahing nalalapat sa mga aktibong sistema ng pagproseso sa halip na mga sistema ng archival/DR.

Sa ilalim ng DPDPA, ang anumang paglabag sa personal na datos ay dapat ipaalam sa Data Protection Board of India (DPBI).

Kasama sa paglabag sa personal na datos ang hindi awtorisadong pag-access, pagsisiwalat, pagbabago, pagkawala, o pagkompromiso ng personal na datos, aksidente man o malisyoso. Dapat kasama sa abiso ang uri ng paglabag, ang apektadong datos, ang mga posibleng kahihinatnan, at ang mga hakbang sa pagpapagaan.

Bagama't hinihiling ng batas ang abiso para sa lahat ng paglabag sa personal na datos, dapat ipatupad ng mga organisasyon ang isang panloob na pamamaraang nakabatay sa panganib upang suriin ang mga insidente, kumuha ng ebidensya, at iulat ang mga mahahalagang paglabag sa DPBI. Ang pag-automate ng pagtuklas, pag-uuri, at pag-uulat ay maaaring maiwasan ang labis na administratibo habang nananatiling sumusunod sa batas.

Ang DPDP ay nagtutulak ng isang pangunahing pagbabago: ang privacy ay hindi na maaaring maging isang huling pag-iisip lamang. Kailangang gamitin ng mga organisasyon ang Privacy by Design, ibig sabihin, ang pagsasama ng privacy sa bawat sistema, proseso, at desisyon mula sa simula. Nangangahulugan ito na:

  • Pagmamapa kung paano dumadaloy ang personal na data sa iyong negosyo at pagtukoy ng mga panganib sa mga indibidwal.
  • Gawing responsibilidad ng lahat ng IT, operasyon, at mga pangkat ng negosyo ang privacy.
  • Pag-iisip batay sa epekto nito sa mga prinsipyo ng datos, hindi lamang sa teknikal na seguridad.
  • Pagbuo ng kultura ng kamalayan upang ang pagsunod at etikal na paghawak ng datos ay maging pang-araw-araw na gawi.

Ang teknolohiya ay isang tagapagtaguyod, ngunit ang tunay na pagsunod at tiwala ay nagmumula sa isang kaisipan kung saan ang privacy ay nakatanim sa kaibuturan ng iyong mga sistema at proseso.

  • Para sa mga organisasyong nasa DPDP compliance paglalakbay, hindi nito pinipigilan ang pag-unlad; sa halip, binibigyang-diin nito ang kahalagahan ng pagbuo ng isang flexible at nakabatay sa panganib na programa sa privacy.
  • Tiyaking pabago-bago ang iyong imbentaryo at klasipikasyon ng datos upang maisama ang mga bagong uri ng datos habang nagbabago ang mga regulasyon o interpretasyon ng korte.
  • Tumutok sa mga pangunahing prinsipyo ng privacy tulad ng pahintulot, limitasyon sa layunin, at pagbabawas ng data. Nananatiling may kaugnayan ang mga ito anuman ang eksaktong mga kahulugan.
  • Panatilihin ang mga rekord at prosesong handa na para sa pag-audit upang ang mga pagbabago sa saklaw o interpretasyon ay mabilis na mailapat nang walang abala.

Data privacy Ang mga patakaran ay mga patakaran ng organisasyon, hindi responsibilidad ng iisang indibidwal. Kadalasan, ang Data Protection Officer (DPO) ang nangunguna sa inisyatiba dahil pinangangasiwaan nila ang pagsunod sa mga patakaran, ngunit mahalaga ang input mula sa mga IT/security (CISO), legal, at mga pangkat ng negosyo.