Vai al contenuto principale

Approfondimenti · Consenso, protezione dei dati e qualità del tracciamento

Chiarire le responsabilità tra azienda, agenzia e fornitore di strumenti

Aziende, agenzie e fornitori di strumenti necessitano di responsabilità chiare per la selezione, la configurazione e il collaudo. I contratti non sostituiscono le attività operative.

"Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione" viene qui considerato dal punto di vista di "Inventario e responsabilità in materia di protezione dei dati". Per i gestori di siti web e i responsabili della protezione dei dati, i concetti di "Decisione vs. Esecuzione" e "Agenzia come Titolare" sono particolarmente importanti.

Pubblicato: 3 minuti di lettura · Autore:

L'azienda rimane responsabile delle decisioni aziendali e del trattamento autorizzato, mentre l'agenzia e il fornitore si assumono compiti di implementazione o operativi definiti. Per ogni flusso di dati, l'autorità decisionale, il ruolo esecutivo, la documentazione e la procedura di escalation sono documentati sia per iscritto che tecnicamente.

Percorso di gestione delle modifiche e degli incidenti

Segnale di controllo

Segnale 1

Percentuale di attività critiche di protezione e tracciamento dei dati con responsabili decisionali, esecutori e linee di autorità chiaramente definiti.

Segnale di controllo

Segnale 2

Numero di casi di proprietà, accesso o escalation non chiari nelle modifiche e nelle esercitazioni.

Modello di accesso

  1. I flussi di dati e le attività operative sono suddivisi in fase decisionale, implementazione, controllo, documentazione e escalation.

  2. Una matrice RACI è allineata con account, ruoli, contratti, manuali operativi e approvazioni tecniche.

  3. Simula congiuntamente uno scenario di modifica o incidente, rivelando passaggi di consegne non gestiti.

Caso diagnostico: "Agenzia come proprietario"

L'agenzia gestisce il Tag Manager, l'azienda approva scopi e destinatari e il fornitore dello strumento gestisce la piattaforma. Un nuovo tag richiede entrambe le approvazioni interne; gli account rimangono in azienda e il percorso dell'incidente identifica tutti e tre i ruoli.

Decisione contro esecuzione

Criterio di test

Decisione contro esecuzione

Il ruolo che definisce scopo e mezzi è separato dal ruolo che configura i tag o gestisce la piattaforma.

Criterio di test

Modello di accesso

Account, ruoli, segreti, registri di controllo e revoca sono parte integrante del modello di responsabilità e rappresentanza concordato.

  • Percorso di gestione delle modifiche e degli incidenti I nuovi fornitori, le nuove versioni, le violazioni dei dati e le richieste di cancellazione hanno contatti, scadenze e documentazione predefiniti.

Agenzia come proprietaria

  • Agenzia come proprietaria – Account, contenitori e documentazione risiedono esclusivamente presso un unico fornitore di servizi, ostacolando il controllo o il cambio di fornitore.

  • Impostazioni predefinite del fornitore non selezionate – Le impostazioni predefinite vengono considerate come una decisione del fornitore dello strumento, anche se la configurazione specifica deve essere approvata.

  • Lacuna condivisa – Tutte le parti presumono che un'altra parte stia testando il consenso, cancellando i dati o monitorando i nuovi subappaltatori.

Quali domande sorgono ora?

Una domanda di approfondimento pertinente con relativa risposta Configurazione di Tag Manager per impedire l'elusione delle regole di consenso"Come si impedisce a un tag manager di eludere le regole di consenso stabilite? "

Un secondo link per "Chiarire le responsabilità in materia di protezione dei dati in fase di configurazione" conduce a: Definire chiaramente ruoli e diritti nei sistemi di gestione dei contenuti.Questo articolo si concentra sulla domanda "Come vengono limitati in modo trasparente ruoli e diritti in un sistema di gestione dei contenuti? "

Se si desidera implementare concretamente "Chiarire le responsabilità in materia di protezione dei dati in fase di configurazione", è possibile fare riferimento a: Sistemi web robusti Questo articolo si concentra su "Inventario e responsabilità in materia di protezione dei dati" e "Processo decisionale vs. esecuzione".

Conclusione: Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione

Una chiara definizione delle responsabilità collega il processo decisionale aziendale all'accesso tecnico e alla rendicontazione. L'esternalizzazione del lavoro non sostituisce l'attribuzione della responsabilità.

Fonti e ulteriori informazioni

Le seguenti fonti documentano le linee guida tecniche e metodologiche utilizzate per "Chiarire le responsabilità in materia di protezione dei dati nella fase di configurazione".

Tesi chiave

Una matrice simile a RACI assegna ogni attività di trattamento, modifica di configurazione, controllo e interruzione a una parte responsabile. Le approvazioni e la documentazione rimangono tracciabili con il responsabile designato.

Cosa non riguarda

Un contratto con un'agenzia o un fornitore di strumenti non trasferisce automaticamente dall'azienda tutte le decisioni professionali, tecniche e relative alla protezione dei dati.

Di cosa si tratta

Un modello RACI e operativo assegna chiaramente scopo, configurazione, accesso, modifica, audit, incidente, processo dell'interessato ed eliminazione.

Ulteriori approfondimenti

Consenso, protezione dei dati e qualità del tracciamento.

Eseguire un inventario tecnico della privacy dei dati per i siti web.

"Chiarire la responsabilità della privacy dei dati in fase di configurazione" include, come fase di audit separata, la domanda: Quali tracce tecniche deve acquisire un inventario della privacy dei dati di un sito web?

Consenso, protezione dei dati e qualità del tracciamento.

Definizione delle categorie di cookie in base alla funzione effettiva

Integra "Chiarire la responsabilità della privacy dei dati in fase di configurazione" con una decisione separata: Come vengono classificati correttamente i cookie e tecnologie simili?

Panoramica degli Insight

Tutti gli Insight di VELUNO in sintesi

Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.

Implicazioni pratiche

Percorso di modifica e incidente: punto di partenza dell'implementazione.

Un flusso di dati critico viene innanzitutto scomposto nelle fasi di decisione, implementazione e controllo. I ruoli vengono quindi verificati rispetto agli account effettivi e ai percorsi degli incidenti.