Valutare i fornitori terzi in base al flusso di dati anziché al marchio
Il nome del marchio dice poco sul trattamento dei dati. Ciò che conta sono i campi trasferiti, i destinatari, le finalità, le aree geografiche, l'archiviazione e i subappaltatori.
Gli operatori di siti web e i responsabili della protezione dei dati possono valutare i fornitori terzi in base al flusso di dati utilizzando tre criteri specifici: "Caso d'uso specifico", "Catena completa dei destinatari" e "Affidabilità del marchio".
Pubblicato: 3 minuti di lettura · Autore: Sebastian Geier
Come si valuta un fornitore di siti web di terze parti in base al suo specifico flusso di dati?
I fornitori di terze parti vengono valutati caso per caso d'uso effettivo e non in modo generalizzato per marchio. La stessa piattaforma può ricevere dati molto diversi a seconda del modulo e della configurazione; pertanto, i percorsi del browser, del server e dell'amministrazione vengono confrontati con il contratto e la configurazione tecnica.
Controllo tecnico
Percentuale di funzioni di terze parti attive con flusso di dati end-to-end documentato e percorso di eliminazione verificato.
Numero di campi non necessari, destinatari sconosciuti e funzioni standard non controllabili per caso d'uso del fornitore.
Affidabilità del marchio
Affidabilità del marchio – Un marchio affermato non può giustificare campi standard non necessari o funzioni secondarie attivate in una specifica configurazione.
Combinazione di moduli – La valutazione di un prodotto di analisi viene applicata senza verifica a funzioni di pubblicità, CRM o IA della stessa azienda.
Conformità cartacea I dettagli contrattuali sono inutili se la vostra implementazione invia dati aggiuntivi o non applica tecnicamente le scadenze di cancellazione.
Caso decisionale: "Fiducia nel marchio"
Un CRM noto riceve testi completi dei moduli nel connettore standard e attiva campi di analisi aggiuntivi. La valutazione considera proprio questo flusso; dopo aver ridotto il payload, un modulo alternativo non viene approvato automaticamente solo perché appartiene allo stesso marchio.
Catena completa dei destinatari
Funzioni specifiche, campi dati, trigger, destinatari e necessità aziendali vengono registrati per ciascun fornitore.
Il monitoraggio e la configurazione in fase di esecuzione vengono riconciliati con il contratto, la regione, la conservazione dei dati e i subappaltatori.
Le alternative vengono confrontate sulla base degli stessi dati e requisiti funzionali, non sull'immagine del marchio o sul numero di funzionalità.
Caso d'uso concreto
Caso d'uso concreto – Funzionalità, percorso utente, campi trasferiti e risultato desiderato sono descritti chiaramente.
Catena completa dei destinatari – Obiettivi diretti, regioni, subappaltatori, accesso all'assistenza e percorsi di esportazione sono tracciabili ove pertinente.
Controllo tecnico – Minimizzazione, consenso, accesso, conservazione, cancellazione e arresto possono essere implementati e testati nella configurazione utilizzata.
Come "Valutazione dei fornitori terzi in base al flusso di dati" si collega ad altri argomenti
Cosa distingue "Valutazione dei fornitori terzi in base al flusso di dati" Limitare i registri di consenso al minimo necessario. Un'importante domanda di approfondimento: quali informazioni dovrebbe memorizzare un registro dei consensi e quali è meglio non includere?
Chi desidera approfondire "Valutazione dei fornitori terzi in base al flusso di dati" dal punto di vista del cluster "Prodotti digitali e sistemi di crescita" troverà ulteriori informazioni in Acquisire i dati di onboarding una sola volta e riutilizzarli più volte. la classificazione appropriata.
Se si desidera implementare concretamente "Valutazione dei fornitori terzi in base al flusso di dati", è possibile fare riferimento a Sistemi web robusti a cui fare riferimento in seguito. L'attenzione si concentra su "Inventario e responsabilità della protezione dei dati" e "Caso d'uso concreto".
Conclusione: valutare i fornitori terzi in base al flusso di dati
Il rischio derivante da terze parti deriva dallo specifico flusso di dati e dalla sua configurazione. I giudizi basati su marchi o prodotti sono troppo generici per questo scopo.
Fonti e ulteriori informazioni
Queste fonti primarie sono cruciali per comprendere il comportamento della piattaforma, la terminologia e le soglie di audit quando si "valutano i fornitori terzi in base al flusso di dati".
Regolamento generale sulla protezione dei dati (GDPR) – EUR-LexFonte primaria su responsabilità, obblighi di informazione, registrazione delle attività di trattamento e ruoli di titolari e responsabili del trattamento.
Linee guida 05/2020 sul consenso – Comitato europeo per la protezione dei dati (EDPC)Interpretazione ufficiale europea dei requisiti organizzativi e basati su prove concrete per il consenso.
Tesi chiave
L'audit inizia con le richieste osservate e i dettagli del contratto e traccia i dati fino ai destinatari successivi. Le funzioni vengono abilitate solo se lo scopo, l'ambito e la controllabilità sono coerenti.
Cosa non riguarda
Un nome di fornitore noto, il logo di un certificato o una categoria favorevole non sostituiscono un audit della specifica configurazione utilizzata.
Di cosa si tratta
Viene valutato il flusso di dati effettivo, inclusi campi, trigger, finalità, aree geografiche, subappaltatori, conservazione, accesso e opzioni di cancellazione.
Ulteriori approfondimenti
Consenso, protezione dei dati e qualità del tracciamento.
I dati dei moduli devono essere trasmessi solo a destinatari chiaramente definiti.
La fase di audit "Valutazione dei fornitori terzi in base al flusso di dati" include, come fase separata, la seguente domanda: Come possiamo garantire che i dati dei moduli raggiungano solo i destinatari previsti?
Consenso, protezione dei dati e qualità del tracciamento.
Definizione delle categorie di cookie in base alla funzione effettiva
La fase "Valutazione dei fornitori terzi in base al flusso di dati" è integrata da una decisione separata: Come possono essere classificati correttamente i cookie e tecnologie simili?
Panoramica degli Insight
Tutti gli Insight di VELUNO in sintesi
Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.
Caso d'uso specifico: focus del prossimo audit
Un fornitore chiave viene innanzitutto mappato come caso d'uso effettivo con un payload completo. Solo successivamente vengono valutati il contratto, i controlli e le alternative.