先看答案

数据保护合规从产品、客户、员工和合作伙伴数据地图开始。随后应协调法律依据、合同、安全控制、保存期限和事件响应,并在产品上线前重新核实当前要求。

相关法律服务: 企业合规

绘制数据与角色地图

列明进入产品、网站、客服、人力资源、分析和支付流程的数据;谁收集、决定目的、处理以及在哪个国家保存。数据地图经常能揭示供应商、集团公司或云服务商的真实角色。

目的、法律依据与透明度

将每个数据流与具体目的和适当的法律依据相联系。同意并不是所有活动的统一答案。隐私通知应符合真实产品,任何变化都应重新检查新的目的或接收方。

安全与供应商

确定访问等级、身份验证、日志、备份、漏洞处理和员工离职时的权限撤销。供应商合同应处理指示、保密、安全、次级处理者、事件通知以及数据返还或删除。

请求与数据质量

建立处理访问、更正、删除或其他请求的流程,确认请求人身份并保留回复记录。不要未经分析就删除法律或安全目的所需的信息;具体例外和期限应按案件核实。

事件、保存与审计文件

发生事件后保存日志和事实、控制损害、确认通知对象,不要为了事后解释而改写记录。维护保存期限表、访问日志、培训记录、风险评估和供应商控制,并随产品变化更新方案。