Chiarire le responsabilità tra azienda, agenzia e fornitore di strumenti
Aziende, agenzie e fornitori di strumenti necessitano di responsabilità chiare per la selezione, la configurazione e il collaudo. I contratti non sostituiscono le attività operative.
"Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione" viene qui considerato dal punto di vista di "Inventario e responsabilità in materia di protezione dei dati". Per i gestori di siti web e i responsabili della protezione dei dati, i concetti di "Decisione vs. Esecuzione" e "Agenzia come Titolare" sono particolarmente importanti.
Pubblicato: 3 minuti di lettura · Autore: Sebastian Geier
Come distribuire le responsabilità relative al consenso e al tracciamento tra tre parti?
L'azienda rimane responsabile delle decisioni aziendali e del trattamento autorizzato, mentre l'agenzia e il fornitore si assumono compiti di implementazione o operativi definiti. Per ogni flusso di dati, l'autorità decisionale, il ruolo esecutivo, la documentazione e la procedura di escalation sono documentati sia per iscritto che tecnicamente.
Percorso di gestione delle modifiche e degli incidenti
Segnale di controllo
Segnale 1
Percentuale di attività critiche di protezione e tracciamento dei dati con responsabili decisionali, esecutori e linee di autorità chiaramente definiti.
Segnale di controllo
Segnale 2
Numero di casi di proprietà, accesso o escalation non chiari nelle modifiche e nelle esercitazioni.
Modello di accesso
I flussi di dati e le attività operative sono suddivisi in fase decisionale, implementazione, controllo, documentazione e escalation.
Una matrice RACI è allineata con account, ruoli, contratti, manuali operativi e approvazioni tecniche.
Simula congiuntamente uno scenario di modifica o incidente, rivelando passaggi di consegne non gestiti.
Caso diagnostico: "Agenzia come proprietario"
L'agenzia gestisce il Tag Manager, l'azienda approva scopi e destinatari e il fornitore dello strumento gestisce la piattaforma. Un nuovo tag richiede entrambe le approvazioni interne; gli account rimangono in azienda e il percorso dell'incidente identifica tutti e tre i ruoli.
Decisione contro esecuzione
Criterio di test
Decisione contro esecuzione
Il ruolo che definisce scopo e mezzi è separato dal ruolo che configura i tag o gestisce la piattaforma.
Criterio di test
Modello di accesso
Account, ruoli, segreti, registri di controllo e revoca sono parte integrante del modello di responsabilità e rappresentanza concordato.
Percorso di gestione delle modifiche e degli incidenti I nuovi fornitori, le nuove versioni, le violazioni dei dati e le richieste di cancellazione hanno contatti, scadenze e documentazione predefiniti.
Agenzia come proprietaria
Agenzia come proprietaria – Account, contenitori e documentazione risiedono esclusivamente presso un unico fornitore di servizi, ostacolando il controllo o il cambio di fornitore.
Impostazioni predefinite del fornitore non selezionate – Le impostazioni predefinite vengono considerate come una decisione del fornitore dello strumento, anche se la configurazione specifica deve essere approvata.
Lacuna condivisa – Tutte le parti presumono che un'altra parte stia testando il consenso, cancellando i dati o monitorando i nuovi subappaltatori.
Quali domande sorgono ora?
Una domanda di approfondimento pertinente con relativa risposta Configurazione di Tag Manager per impedire l'elusione delle regole di consenso"Come si impedisce a un tag manager di eludere le regole di consenso stabilite? "
Un secondo link per "Chiarire le responsabilità in materia di protezione dei dati in fase di configurazione" conduce a: Definire chiaramente ruoli e diritti nei sistemi di gestione dei contenuti.Questo articolo si concentra sulla domanda "Come vengono limitati in modo trasparente ruoli e diritti in un sistema di gestione dei contenuti? "
Se si desidera implementare concretamente "Chiarire le responsabilità in materia di protezione dei dati in fase di configurazione", è possibile fare riferimento a: Sistemi web robusti Questo articolo si concentra su "Inventario e responsabilità in materia di protezione dei dati" e "Processo decisionale vs. esecuzione".
Conclusione: Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione
Una chiara definizione delle responsabilità collega il processo decisionale aziendale all'accesso tecnico e alla rendicontazione. L'esternalizzazione del lavoro non sostituisce l'attribuzione della responsabilità.
Fonti e ulteriori informazioni
Le seguenti fonti documentano le linee guida tecniche e metodologiche utilizzate per "Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione".
Linee guida 05/2020 sul consenso – Comitato europeo per la protezione dei dati (EDPC)Interpretazione ufficiale europea dei requisiti organizzativi e basati su prove concrete per il consenso.
Regolamento generale sulla protezione dei dati (GDPR) – EUR-LexFonte primaria su responsabilità, obblighi di informazione, registrazione delle attività di trattamento e ruoli di titolari e responsabili del trattamento.
Tesi chiave
Una matrice simile a RACI assegna ogni attività di trattamento, modifica di configurazione, controllo e interruzione a una parte responsabile. Le approvazioni e la documentazione rimangono tracciabili con il responsabile designato.
Cosa non riguarda
Un contratto con un'agenzia o un fornitore di strumenti non trasferisce automaticamente dall'azienda tutte le decisioni professionali, tecniche e relative alla protezione dei dati.
Di cosa si tratta
Un modello RACI e operativo assegna chiaramente scopo, configurazione, accesso, modifica, audit, incidente, processo dell'interessato ed eliminazione.
Ulteriori approfondimenti
Consenso, protezione dei dati e qualità del tracciamento.
Eseguire un inventario tecnico della privacy dei dati per i siti web.
"Chiarire la responsabilità della privacy dei dati in fase di configurazione" include, come fase di audit separata, la domanda: Quali tracce tecniche deve acquisire un inventario della privacy dei dati di un sito web?
Consenso, protezione dei dati e qualità del tracciamento.
Definizione delle categorie di cookie in base alla funzione effettiva
Integra "Chiarire la responsabilità della privacy dei dati in fase di configurazione" con una decisione separata: Come vengono classificati correttamente i cookie e tecnologie simili?
Panoramica degli Insight
Tutti gli Insight di VELUNO in sintesi
Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.
Percorso di modifica e incidente: punto di partenza dell'implementazione.
Un flusso di dati critico viene innanzitutto scomposto nelle fasi di decisione, implementazione e controllo. I ruoli vengono quindi verificati rispetto agli account effettivi e ai percorsi degli incidenti.