
臺灣勤業(yè)眾信風(fēng)險諮詢(xún)管理公司協(xié)理林彥良表示,因應GDPR是一場(chǎng)持久戰,企業(yè)可以從識別利害關(guān)系人到打造隱私管理架構,進(jìn)一步做到持續性落實(shí)與監督,達到資料保護的目標。(圖片來(lái)源/臺灣勤業(yè)眾信)
距離在5月25日剩下不到三個(gè)月,歐盟通用資料保護規則(GDPR)就要正式實(shí)施,全球企業(yè)其實(shí)都會(huì )直接或間接受到GDPR的影響,臺灣勤業(yè)眾信風(fēng)險管理諮詢(xún)公司總經(jīng)理萬(wàn)幼筠表示,若從法律層面的屬人主義或屬地主義來(lái)看,光是涵蓋或影響的國家就超過(guò)190個(gè);該法也沖擊歐洲、美國和亞洲等三大區域,對於資料保護協(xié)定的內容條文規定;更應運出超過(guò)80個(gè)以上的新條文規范。
距離在5月25日剩下不到三個(gè)月,歐盟通用資料保護規則(GDPR)就要正式實(shí)施,全球企業(yè)其實(shí)都會(huì )直接或間接受到GDPR的影響,臺灣勤業(yè)眾信風(fēng)險管理諮詢(xún)公司總經(jīng)理萬(wàn)幼筠表示,若從法律層面的屬人主義或屬地主義來(lái)看,光是涵蓋或影響的國家就超過(guò)190個(gè);該法也沖擊歐洲、美國和亞洲等三大區域,對於資料保護協(xié)定的內容條文規定;更應運出超過(guò)80個(gè)以上的新條文規范。
他認為,GDPR不僅會(huì )成為潛在的國際資料安全保護的基準線(xiàn)(Baseline),隨著(zhù)全球化、往來(lái)無(wú)國界的趨勢,臺灣企業(yè)想要跟歐盟做生意,如果不能符合GDPR對於歐盟公民個(gè)資保護的相關(guān)規范,GDPR就會(huì )成為企業(yè)進(jìn)軍歐盟市場(chǎng)最關(guān)鍵的貿易壁壘。
因此,臺灣企業(yè)為了要了解自家企業(yè)是否受到GDPR的規范外,就得要進(jìn)一步了解,企業(yè)在執行GDPR個(gè)人資料保護的過(guò)程中,在因應這些新的法規遵循要求時(shí),究竟會(huì )對企業(yè)帶來(lái)什麼樣的沖擊。因此,萬(wàn)幼筠建議,臺灣要評估是否受到GDPR影響的企業(yè),都應該優(yōu)先執行隱私保護沖擊分析(Data Protection Impact Assessment,DPIA),以及風(fēng)險評估(Risk Assessment,RA)。
先做隱私保護沖擊分析和風(fēng)險評估
臺灣勤業(yè)眾信風(fēng)險管理諮詢(xún)公司協(xié)理林彥良指出,企業(yè)執行隱私保護沖擊分析是一種義務(wù),重點(diǎn)在於要考慮管理個(gè)資隱私資料的生命周期,必須專(zhuān)注於保護隱私資料的準確性、保密性、完整性、實(shí)際安全性及刪除的控制項目。
至於什麼時(shí)候是執行隱私保護沖擊分析與風(fēng)險評估的好時(shí)機?他認為,只要是在隱私資料處理程序開(kāi)始之前,或者是涉及自由及權利的高風(fēng)險隱私資料的處理程序時(shí),都是適當的執行時(shí)機。
林彥良也綜合相關(guān)法規要求表示,在5月25日之前,針對隱私應用流程,有三種情況一定要做隱私保護沖擊分析與風(fēng)險評估,包括:發(fā)現應用流程有顯著(zhù)變動(dòng),或者是組織或社會(huì )條件發(fā)生變動(dòng),以及至少每三年要針對流程做一次定期檢查。
至於執行的范圍,林彥良表示,GDPR條文中有規定,針對資料剖析、特殊類(lèi)別數據的應用,以及大規模公開(kāi)系統監測等,都強制要進(jìn)行隱私保護沖擊分析與風(fēng)險評估;其他根據WP 248原則規定,執行的范圍則包括:資料評估或評價(jià)(包含資料剖析及預測)、法規自動(dòng)化決策或相關(guān)影響的作業(yè)、系統監測、敏感數據、大規模的資料處理、經(jīng)比對或合并的資料組、群體的隱私數據應用、企業(yè)導入創(chuàng )新應用解決方案、數據跨境(離開(kāi)歐盟),以及避免資料當事人執行其權利或服務(wù)及合約等,總共有10點(diǎn)。基本上,只要符合上面任兩點(diǎn),就必須進(jìn)行隱私保護沖擊分析和風(fēng)險評估;如果檢視之後的結論并非是高風(fēng)險項目,則需將完整的原因,予以檔案化記錄、留存。
當然,在執行范圍的部分,GDPR也會(huì )有例外情境,要求企業(yè)須執行DPIA,像是使用新科技處理資料的方式,雖然是非高風(fēng)險流程,也必須做DPIA;但如果是該流程應用已經(jīng)是法規要求的非高風(fēng)險流程,主要是基於法令法規的基準,且該法令法規已經(jīng)明確定義應用流程的執行方式時(shí),或者是和已經(jīng)完成DPIA流程相似的流程,都可以直接使用先前DPIA的執行結果。
林彥良表示,如果這個(gè)要做隱私保護沖擊分析的流程,已經(jīng)是監理機關(guān)建立并對外公布的不需要再做分析清單類(lèi)別,企業(yè)就可以不需要再做隱私評估;假使這個(gè)名單內容是符合GDPR WP的規范時(shí),仍必須符合相關(guān)的管控措施。
另外,林彥良表示,其他更細的法規,也要求針對下列面向做出評估,分別是:提供應用流程的系統描述、必要性和比例性、當事人權利自由風(fēng)險,以及利害團體參與等4個(gè)層面,并確保相對應的措施,可以達到相稱(chēng)性和必要性,并保障當事人權益。
至於進(jìn)行DPIA的評估流程,從輸入項目開(kāi)始,針對應用流程和系統控管做評估,得出風(fēng)險值後,也要徵詢(xún)資料保護官(Data Protection Officer,DPO)和利害關(guān)系團體的意見(jiàn);而利害關(guān)系團體在一般企業(yè)中,通常都會(huì )包括:應用開(kāi)發(fā)團隊、IT維運團隊、采購團隊、潛在供應商、數據控制者、法律遵循團隊、統計分析團隊,以及高階主管團隊等在內。
林彥良強調,經(jīng)過(guò)DPIA的評估流程,企業(yè)往往可以得出兩種結論。首先,如果是流程風(fēng)險已經(jīng)被識別,而且已經(jīng)消弭高風(fēng)險事項時(shí),企業(yè)任命的資料保護官就必須留取相關(guān)的評估記錄;但如果相關(guān)流程風(fēng)險無(wú)法消弭,且剩余風(fēng)險過(guò)高的情況下,就必須要事先與監管機關(guān)進(jìn)行諮詢(xún),確保後續的流程應該如何進(jìn)行,才不會(huì )有違法之虞。
系統流程需內建Privacy By Design,才能在資訊采集的第一步就做到隱私保護
但是,萬(wàn)幼筠也特別提醒,對於已經(jīng)做好隱私保護沖擊分析企業(yè)的IT部門(mén)而言,因應GDPR時(shí),具有五大優(yōu)點(diǎn),包括:一、可以提供最終檢查,在系統上線(xiàn)前,可以解決關(guān)鍵的隱私問(wèn)題,并有余裕處理其他重大問(wèn)題;二、也可以警惕專(zhuān)案經(jīng)理和企業(yè)贊助商正視隱私問(wèn)題;三、可以對IT專(zhuān)業(yè)人員實(shí)施教育訓練,確保在所有系統開(kāi)發(fā)過(guò)程中,認知隱私是重要的議題;四、維護和盤(pán)點(diǎn)組織內的資料處理活動(dòng);五、可嚴格按照GDPR對高風(fēng)險流程,進(jìn)行隱私保護沖擊分析的要求。
但他也說(shuō),企業(yè)的IT部門(mén)還是會(huì )非常擔心,認為只做隱私保護沖擊分析對組織而言是不夠的。例如,在完成隱私保護沖擊分析的任務(wù)之前,有許多關(guān)鍵系統設計和實(shí)施問(wèn)題已經(jīng)存在并發(fā)生;許多做出重大隱私影響決定的人,并沒(méi)有參與隱私保護沖擊分析的過(guò)程;在做DPIA的過(guò)程中,只會(huì )列出主要的缺失,其他的缺失往往會(huì )先暫時(shí)忽略。
因此,要克服企業(yè)IT部門(mén)只做隱私保護沖擊分析的缺點(diǎn),萬(wàn)幼筠認為,Privacy By Design(預設隱私設計)才是真正解決企業(yè)隱私風(fēng)險的根因。他進(jìn)一步解釋?zhuān)琍rivacy By Design的特色就是,提供完整的生命周期保護,做到點(diǎn)到點(diǎn)的安全,在采集資訊的第一步之前,就已經(jīng)嵌入到系統之中,并貫穿整個(gè)資料生命周期。
他表示,這是一種主動(dòng)積極的措施,為了要預測并防止外泄隱私事件,是一種事前的防御,并不是事後的處理。當個(gè)資透過(guò)預設隱私設計的方式,在任何IT系統或業(yè)務(wù)流程中,都可以自動(dòng)受動(dòng)保護并提供最大程度的隱私,也可以將隱私嵌入到IT系統和業(yè)務(wù)流程中,作為系統交付的核心功能,而非附加功能。
因為Privacy By Design具有足夠的可見(jiàn)性和透明度,也可以向所有利害關(guān)系人保證,無(wú)論涉及何種業(yè)務(wù)流程或技術(shù),都可以依照原本提出的承諾和目標進(jìn)行;同時(shí),也因為是以使用者為中心、尊重使用者隱私,所以,便會(huì )需要建構人員與營(yíng)運人員通過(guò)提供強力的Privacy By Design方式,藉由適當的通知及人性化選項的措施來(lái)維持個(gè)人利益。萬(wàn)幼筠認為,只有如此,才能以雙贏(yíng)的方式,滿(mǎn)足所有法規遵循的利益和目標,并達到整合而非零和的目的。