查看原文
其他

趋势与观点|数据最小化,隐私更安全

Mohammed Khan ISACA
2024-09-16
跨企业收集的数据量在近年来呈指数级增长,并且势头不减。数据最小化作为数据收集阶段的一个基本原则,正如欧盟通用数据保护条例(GDPR)中所强调的, “个人数据应:充分、相关且限于与处理目的有关的必要内容(数据最小化)。” 


企业仅可以收集满足业务用途所需的数据,这些数据也可以在隐私权通知(有时称为隐私权声明,公平处理声明或隐私政策)中罗列。需要注意的是,任何超出这些用途所需的数据都不应被收集。

01最佳实践

有人可能会问,企业如何确保其收集的数据不超过合理范围?为了防止收集过多的数据,应遵循常见的最佳做法:

  • 尽可能明确地定义数据的用途。所有相关方,包括数据主体和企业成员,都应能够轻松理解数据的目的和用途。

  • 定义基于数据使用方式的特定处理方法。企业的任何澄清都应得到适当的承认和及时讨论。

  • 通过设计和实施需要最少个人数据或仅需要匿名数据的流程,来评估数据收集最小化的方法。

  • 每当需要用户输入数据时,请使用选项而不是自由格式的文本来限制可用的输入选项。

  • 在将数据完全吸收到企业系统中之前,使用机器学习和人工智能(AI)等自动化流程来清除不再需要的数据。



02数据最小化给企业带来的好处

数据最小化有几个好处,其中包括:

  • 数据保护基本原则-这是数据法规所要求的,包括合法性,公平性,透明性,目的限制,数据最小化,准确性,存储限制,安全性和问责制。 

  • 减少的生态足迹-更少的数据意味着更少的计算能力和书面工作。 

  • 遵守欧盟GDPR法规- 这是目前全球许多主要隐私监管机构非常普遍的做法。 

  • 降低数据存储成本—尽管数据存储变得越来越便宜,但仍然增加了企业的计算成本。更高的性能-数据量少意味着对关键业务流程的处理时间更短。


03数据最小化的强制执行

关于数据最小化的法规执行正在增加。例如,美国联邦贸易委员会(FTC)列举了一家大型企业因为未能及时删除不再需要的信息,从而没有对该信息实施合理的保护。另一家企业因未能清除旧文件而被罚款1450万欧元。这些类型的执法进一步证明,最好从一开始就收集较少的数据,并具有适当的治理和数据管理机制以在不完全出于开展业务目的而需要数据时将其删除。

…最好从一开始就收集较少的数据,并具有适当的治理和数据管理机制以在不完全出于开展业务目的而需要数据时将其删除。

04结论

收集数据很容易,但是要成为该数据的合法监护人却具有挑战性。至关重要的是要有适当的流程和控制措施,以收集最少的数据以开展业务,保护数据,并在数据使用完成后,确保有适当的机制以正确的方式丢弃数据,并最小化企业的数据收集足迹。

编者注:本文首次发表于2021年3月29日ISACA官网News and Trends/Industry News。尾注略。文章内容仅代表作者本人观点。


作者:Mohammed Khan,CISA,CRISC,CDPSE,CIPM,六西格玛绿带认证,是一家全球医疗设备和医疗保健组织的数字健康、IT、网络和隐私审计的全球负责人。他管理着一个全球团队,负责整个组织内的企业风险管理,并执行审计、评估和咨询服务。 

翻译:李京(Randy Li),CGEIT,ISACA微信公众号特邀通讯员,关注IT治理、信息安全。 

校对:尹杭宇,CISM,PMP,ISACA微信公众号特邀通讯员。

继续滑动看下一个
ISACA
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存