個資相關

個資隱私保護標章輔導顧問

安律國際是少數能提供國際隱私保護標章服務的廠商之一。目前已有醫療雲端服務業者採用 EuroPriSe 隱私保護標準作為個人資料保護的框架,採用更嚴格的國際標準,以符合國際隱私實務。本公司提供的隱私保護標章服務包括:

  • EuroPriSe: European Privacy Seal 歐盟隱私保護標章
  • Datenschutz-Gütesiegel:德國 Schleswig-Holstein 州隱私保護標章

個資隱私保護標章輔導顧問服務,將依所需程序協助組織建立符合國際標準或法規要求的技術防護與管理制度。

EuroPriSe and Datenschutz privacy certification marks

國際安全標準:隱私保護標準顧問服務

Privacy protection standards: BS 10012, JIS Q 15001, ISO 29100, NIST 800-122, ISO 22307

安律國際提供多種類型的顧問服務,除了在顧問輔導工作中採用 NIST 800-122 作為安全標準參考外,亦採用 ISO 22307 進行隱私衝擊評估。以下為本公司主要輔導的隱私標準:

B

BS 10012:Personal Information Management System 個人資料管理系統(英國國家標準)

J

JIS Q 15001:Personal Information Protection Management System 個人情報保護管理系統(日本)

I

ISO / IEC 29100:Privacy Protection Framework 國際個人資料保護框架

管理制度

個人資料的隱私與保護是全世界公認的基本人權。組織對個人資料進行保護,不僅是遵循並符合法律的要求,其基本原則是尊重當事人的基本權利與自由,特別是保護個人資料的權利,不因其性別、年齡、身分地位、國籍或居住地不同而有所差異。

近年來,世界各國或區域性組織不斷修訂並精進個人資料保護與隱私相關法規,尤其是歐盟《一般資料保護規則》(GDPR)更嚴格規範企業組織的行為與要求。

控管者應採取符合設計(by design)與預設(by default)資料保護原則的規則與措施。這些措施包括但不限於個人資料處理的最小化、盡可能將個人資料假名化、個人資料處理與角色的透明化、資料當事人能夠監控資料處理,以及控管者能夠建立並強化安全能力。適當的技術與組織措施應包括但不限於下列事項:

  • 確保系統與服務持續的機密性、完整性、可用性及彈性。
  • 在事故發生後,及時回復個人資料的可用性與存取性。
  • 定期測試、評估、量測並確保安全措施的有效性。

企業組織在營運管理的過程中,無論處理的個人資料數量多寡,都會有蒐集、處理、利用及傳輸等行為。因此,導入並建立適當的管理制度,以保護當事人權益並符合法令規範,已成為現代企業組織經營管理的核心能力。

SVITI 專業服務團隊包含熟悉個人資料保護法與國際標準的資深顧問、律師及技術專家,協助企業進行下列工作項目:

1

現況差異分析

團隊將協助企業組織分析各單位涉及個人資料的作業流程,並將現有制度與國際標準的內涵進行比對,修訂現行規範,達成個人資料管理的目標。由資深顧問、律師及技術專家進行現況差異分析,從管理組織、技術面及法律面檢視組織現有流程,並產出差異分析報告。

2

個人資料盤點與風險評估

個資盤點——由專案團隊產出個人資料盤點清冊,並進行人員教育訓練。

3

顧問與律師審查

技術專家與律師將審查各單位的資源盤點結果,指導如何合併及簡化盤點結果,並修正命名不規範或不清楚、錯誤的盤點結果。

4

風險評估

整合風險評估與作業盤點——考量組織的屬性,設計適當的盤點與風險評估欄位,使各單位能合法執行並同步完成國際標準所要求的風險評估工作。風險評估方法論——協助組織設計易於理解的風險評鑑方法論,並推動教育訓練,使各單位未來能自行維運其風險評鑑作業。

5

建立個人資料保護管理制度

以最完整的國際標準作為管理制度的主要框架,確保企業組織的所有管理制度都在完整的政策與原則下進行管理與控制。所有標準與制度的建置皆以個人資料保護法的要求為最終目標。作業流程文件將參考 JIS Q 15001(個人情報保護管理系統)、NIST 800-122 的 PII 管理與控制,以及 ISO 29100 的個人資料生命週期管理,使資訊管理更貼近國際標準。

6

法規盤點

顧問團隊將協助企業進行相關法令規章的盤點作業。在專業法律專家的協助下,可避免各單位顧問或專責人員盤點時發生疏漏的風險。

個人資料保護適法性查檢作業

個人資料保護是法律議題,如何符合法律的要求,是所有組織與企業必須關注的重點。我們的合規查檢方法論,係以德國及歐盟成熟的合規驗證方法論框架為基礎,並以台灣的個人資料保護法、其施行細則及其他相關法令作為查檢框架的依據。

SVITI 結合台灣的實務經驗、專精資料保護法的律師,進行個人資料保護驗證聯合作業。本驗證服務引進德國個人資料保護驗證制度的方法論,從管理、技術及法律三個面向檢視個人資料,確保組織符合個人資料保護法的要求。

依據德國對產品與服務的查檢方法,本驗證服務將針對個人資料保護查檢下列項目:

!

法律要求

!

資料處理合法性

!

客戶友善

!

員工友善

!

使用者友善

!

透明公開

!

資料保護品質管理

!

資料安全

我們的合規查檢遵循歐盟及德國的合規查檢方法論與要求,由通過認證的技術專家(具備資訊安全、個人資料保護及稽核專業的人員)與通過認證的法律專家(具律師資格並受過合規查檢訓練)執行:

1
查檢準備
盤點工作坊 · 教育訓練
2
初步查檢
法律 · 管理 · 技術現場查檢
3
驗證查檢
審查改善 · 確認符合性

查檢準備階段

在初次查檢前,受查檢組織針對服務或產品的查檢標的,進行個人資料盤點教育訓練工作坊,並依據此訓練產出盤點結果。

初步查檢

針對盤點結果進行法律、管理及技術要求的查檢。查檢由通過認可的技術專家於受查檢組織現場執行,蒐集並判定技術與管理證據是否符合查檢表的要求。法律項目由法律專家進行現場查檢。專業技術工程師亦會對組織的個人資料處理相關系統進行技術性弱點掃描。

驗證查檢

在組織針對初步查檢的發現事項完成改善並提交適當的改善證據後,進行驗證查檢——主要審查初步查檢所提出的不符合事項(包括法律、管理及技術項目),確認其已完成改善並符合查檢表的要求。

聯繫我們!