يقدم قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) التزامات معينة مستوحاة من اللائحة العامة لحماية البيانات (GDPR) لم تكن مدرجة في لوائح قانون خصوصية المستهلك في كاليفورنيا (CCPA)، مثل متطلبات تقليل البيانات بالإضافة إلى متطلبات الكشف عن فترة الاحتفاظ بالبيانات لفئات مختلفة من المعلومات الشخصية والمعلومات الشخصية الحساسة التي يتم جمعها.
إذا تعذر تحديد مدة الاحتفاظ بكل فئة من فئات المعلومات الشخصية أو المعلومات الشخصية الحساسة، فعلى الشركات تحديد المعايير المستخدمة لتحديد مدد الاحتفاظ. كما يلزم النظام الشركات بعدم الاحتفاظ بأي معلومات إذا كانت قد حققت الغرض الذي جُمعت من أجله.
يُلزم هذا الالتزام الشركات بإجراء مسح شامل لأنظمتها، سواءً كانت منظمة أو غير منظمة، للكشف عن التصنيفات والبيانات الوصفية، مثل الغرض من الاحتفاظ بالبيانات، وتاريخ إنشاء الملفات، وعمرها، وما إلى ذلك. وأخيرًا، يجب ربط البيانات المكتشفة والبيانات الوصفية المصنفة بالمستخدم المعني. سيُمكّن هذا الشركات من تتبع البيانات التي انتهت فترة الاحتفاظ بها، والتي يجب حذفها امتثالًا للوائح.
عمليات تدقيق الأمن السيبراني وتقييم المخاطر
يشترط قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) أيضًا على الشركات التي تحتفظ بمعلومات شخصية قد "تشكل خطرًا كبيرًا على خصوصية عملائها أو أمنهم" إجراء تدقيق سنوي للأمن السيبراني وتقديمه إلى القانون. ويجب أن يكون هذا التدقيق مستقلًا وشاملًا وفقًا للقانون. ولتحديد مخاطر عمليات معالجة المعلومات الشخصية، يتعين على المؤسسات مراعاة العوامل التالية:
- حجم وتعقيد أنشطة معالجة البيانات في المنظمة.
- طبيعة ونطاق أنشطة معالجة البيانات.
سيُلزم قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) المؤسسات بإجراء تقييمات دورية للمخاطر لتقييم أنشطة معالجة البيانات. يجب أن تُوازن جميع التقييمات بين مخاطر الخصوصية الناجمة عن نشاط المعالجة والفوائد المُتحققة. يُعد استخدام البيانات الشخصية الحساسة للمستهلكين أحد العوامل التي يُمكن استخدامها لتقييم نشاط المعالجة. يجب بعد ذلك تقديم هذا التقييم إلى وكالة حماية خصوصية المستهلك في كاليفورنيا (CPPA) .
يتعين على الشركات البدء الآن في تحديد أنشطة المعالجة عالية المخاطر، وبناء إطار عمل قوي لتقييم المخاطر لتلبية هذا المطلب. ستُمكّن هذه العملية الشركة من إجراء تقييمات للمخاطر في الوقت المناسب، وتحديد مواطن الخلل بسرعة. تُعدّ عملية اكتشاف البيانات الفعّالة الخطوة الأولى المهمة للشركات لتدقيق وتقييم أنشطة المعالجة لديها بشكل صحيح. فبدون معرفة نوع البيانات المخزنة، ومكان جمعها، وأغراض معالجتها، لا يُمكن للشركة البدء في تقييم المخاطر الناتجة عن أنشطة المعالجة.
وفقًا للمادة 1798.155(أ) من قانون حماية خصوصية الأطفال على الإنترنت (CPRA)، يُعتبر أي انتهاك يتعلق بالمعلومات الشخصية للأطفال - أي المعلومات الشخصية لشخص يقل عمره عن 16 عامًا - انتهاكًا متعمدًا تلقائيًا إذا ثبت أن الشركة أو الطرف الثالث أو مزود الخدمة أو المقاول كان على علم فعلي بذلك. ويُعاقب على هذه المخالفة بغرامة إدارية قدرها 7500 دولار أمريكي، وفقًا لقانون حماية خصوصية الأطفال على الإنترنت.
وبالتالي، ستجني الشركات الكثير من القدرة على اكتشاف المعلومات الشخصية للأطفال داخل قواعد بياناتها حتى تتمكن من اتخاذ إجراءات لتوفير حماية إضافية وضمان بقائها متوافقة مع قانون حماية خصوصية الطفل (CPRA).
مراقبة امتثال الأطراف الثالثة والموردين
وفقًا للقسم 1798.100 (د)، فإن قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) يتطلب بشكل كبير من الشركات توقيع عقود مع مقدمي الخدمات والمقاولين والأطراف الثالثة التي قد تشارك معها أو تبيع لها أو تكشف لها المعلومات الشخصية.
يجب أن تنص العقود على أن المعلومات الشخصية يتم بيعها أو الكشف عنها من قبل الشركة فقط لأغراض محدودة ومحددة، ويجب أن تلزم الطرف الثالث أو مقدم الخدمة أو المقاول بالامتثال للالتزامات المعمول بها بموجب قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) وتوفير نفس مستوى حماية الخصوصية المطلوب بموجب قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) للمعلومات الشخصية المنقولة.
علاوة على ذلك، يشترط قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) أن تمنح العقود الشركة حقوق اتخاذ خطوات معقولة ومناسبة للمساعدة في ضمان استخدام الطرف الثالث أو مقدم الخدمة أو المقاول للمعلومات الشخصية المنقولة بطريقة تتوافق مع التزامات الشركة.
علاوة على ذلك، وبموجب القسم 1798.140(ag) و1798.140(j)(1)، فإن قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) يشترط على الشركات مراقبة امتثال مقدمي الخدمات والمقاولين سنوياً للقيود والحماية التعاقدية الممنوحة للمعلومات الشخصية المنقولة بوسائل مختلفة بما في ذلك عمليات المسح الآلي.
تُعد عملية اكتشاف البيانات الآلية ضرورية للشركات ليس فقط لرسم خرائط تدفقات بياناتها الخاصة بالمعلومات الشخصية لمستهلكي كاليفورنيا - وذلك لضمان اتخاذها خطوات كافية لحماية المعلومات الشخصية المنقولة لمستهلكي كاليفورنيا - ولكن أيضًا للتمكن من فحص قوائم بيانات الأطراف الثالثة ومقدمي الخدمات والمقاولين لضمان امتثالهم لالتزامات قانون حماية خصوصية المستهلك في كاليفورنيا (CPRA) والحماية التعاقدية المطلوبة.
كيف تبدو عملية اكتشاف البيانات الفعالة لقانون حماية خصوصية المستهلك في كاليفورنيا
- يجب أن تسمح أداة اكتشاف البيانات الفعالة والذكية للمؤسسة بالتكامل الفعال مع أصول البيانات المتباينة من خلال موصلات أصلية لاكتشاف البيانات بسلاسة ودقة عبر أصول البيانات غير المصرح بها والمعتمدة.
- كما يجب أن تُمكّن أداة الاكتشاف المؤسسات من فحص أصول البيانات بدقة بحثًا عن البيانات الوصفية، مثل معلومات البائع أو حالة التشفير، وفهرستها ضمن الفئات ذات الصلة.
- يحتاج البرنامج بعد ذلك إلى اكتشاف البيانات الموجودة في قواعد البيانات المنظمة وغير المنظمة بدقة عالية. وبمجرد اكتشاف البيانات، يجب على البرنامج استخدام تحليل سياقي ذكي لتصنيف المعلومات الشخصية والمعلومات الشخصية الحساسة ضمن فئات وعناصر بيانات دقيقة، مثل رمز التحقق من البطاقة (CVV)، واسم المستخدم ، وكلمة المرور، ورقم التوجيه، والمعرف الشخصي الفريد، وما إلى ذلك.
- ينبغي أن تتضمن الأداة تصنيفًا إقليميًا يسمح بتصنيف سمات البيانات المحددة وفقًا للوائح الخصوصية الإقليمية. إضافةً إلى ذلك، ينبغي أن تُمكّن الأداة مسؤولي النظام من تطبيق تصنيفات أساسية أخرى، مثل التصنيفات القائمة على الحساسية، والسياسات، والخصوصية.
كيف Securiti تبسيط عملية اكتشاف البيانات للامتثال لقانون حماية خصوصية المستهلك في كاليفورنيا
Securiti توفر مجموعة متكاملة بزاوية 360 درجة تمكّن المؤسسات العملاقة من تلبية متطلبات الأمن والحوكمة والامتثال بكفاءة. مع تكامل Securiti بفضل حلول اكتشاف البيانات المدعومة بالذكاء الاصطناعي/التعلم الآلي، تستطيع المؤسسات تحسين وتبسيط وأتمتة عملية اكتشاف البيانات لديها. يُمكّن هذا الحل المؤسسات من
- اكتشف أصول البيانات المنظمة وغير المنظمة، المنتشرة عبر بيئات محلية وبيئات متعددة السحابات
- أنشئ مستودعًا واحدًا لأصول البيانات القابلة للبحث، مع بيانات وصفية دقيقة.
- اكتشف وصنف البيانات المتباينة عبر مخازن البيانات المهيكلة وغير المهيكلة
- تصنيف البيانات الوصفية ذات الصلة ووضع علامات عليها
- قم بتمييز السمات المحددة للامتثال العالمي والإقليمي
اطلب عرضًا تجريبيًا مجانيًا اليوم لمعرفة المزيد عن Securiti حل اكتشاف البيانات الخاص بـ 's.