查看原文
其他

吴沈括 邱芷蕙|美国TrustArc隐私与数据治理框架(P&DG)要览

梦溪拾笔 数字治理全球洞察 2023-06-07



美国TrustArc隐私与数据治理框架(P&DG)要览


吴沈括 
北京师范大学法学院博士生导师
中国互联网协会研究中心副主任 
邱芷蕙
北京师范大学法学院研究助理


随着世界各地对隐私的要求变得越来越复杂,各企业都在寻找各种方法来协调不同法律和法规之间的义务,以实现隐私合规和风险管理的有效实施。一些企业还寻求将其隐私计划与其道德和合规项目、企业风险管理项目以及其他治理、风险和合规项目做出进一步地整合。TrustArc-Nymity的集成隐私与数据治理框架将隐私和数据管理控制与隐私计划生命周期中的隐私管理活动进行结合并使之相互协调,以帮助企业有效实现这些目标,并且能够随着时间的推移得到不断地改进和完善。
该集成隐私与数据治理框架能够嵌入到TrustArc平台和Nymity的产品线中,使企业能够通过智能自动化来简化他们对隐私目标的实现方式,该智能自动化能够提供洞察上下流程的能力,以使他们能够专注于自身最大的风险和合规的优先级。
自2013年推出以来,世界各地的企业一直都在通过Nymity的隐私管理责任(PMAF)框架工具来实施全球隐私合规和管理隐私风险,它有效地弥合政策和原则之间的差距,并切实有效地对隐私实施管理。自2016年设计以来,世界各地的企业一直都在使用TrustArc 的隐私与数据治理(P&DG)框架来构建、实现和演示其隐私计划的有效性、合规性和成熟性。该框架能够嵌入TrustArc平台、提供智能解决方案和TRUSTe保证计划。
该集成隐私与数据治理框架为企业在进行隐私计划管理的整个生命周期中和证明其对现行法律法规的遵守提供了一种可靠的方法。
P&DG框架的核心是由三个阶段组成的,分别是:构建、实现和演示。这三个阶段与开发一个可靠的隐私合规计划的主要阶段是相一致的,该隐私合规计划能够适应随着时间的推移而不断发展变化的法律法规的适用。以下将分别介绍这三个阶段:
第一阶段:构建。建立、维护并不断发展和改进与其他信息治理相一致、符合法律法规的要求以及具有风险管理功能(如安全、知识产权和商业秘密保护以及数据发现)的隐私计划。制定与现行法律、法规和主流价值观以及合规计划相一致的标准。在这一阶段,需要遵循如下评估标准:第一,综合治理:确定利益相关者,选出计划的领导者并由其对该计划进行管理,明确该计划的使命、愿景和目标。第二,风险评估:对与数据相关的战略、运营、法律合规和财务风险进行识别、评估和分类。第三,资源分配:制定预算,确定角色和职责,指派合格的人员。第四,政策和标准:制定政策、程序和指导方针,以定义和部署有效的和可持续的治理和控制,以管理与数据相关的风险;第五,过程:建立、管理、衡量并持续改进隐私影响评估(D/PIAs)、供应商评估、事件管理和违约通知、投诉处理和个人权利管理的流程。第六,意识和培训:传达期望,提供整体的和个别的培训。
第二阶段:实现。在该阶段主要是为了在组织产品、流程和技术过程中设计和产生有效的隐私和数据治理控制,并在产品、流程或技术的整个生命周期中维护或增强这些控制。进行隐私影响评估(D/PIAs)可能会给个人带来固有的高的伤害风险,但却能对已识别的风险进行补救。在这一阶段,需要遵循如下评估标准:第一,数据必要性:通过仅收集和保留战略目标所需的数据,以优化数据的价值。利用匿名化、反身份识别、假名化和编码来降低数据相关的风险。第二,使用、保留和处置:确保数据仅在法律允许的情况下使用,且仅用于与其收集目的相关并兼容的目的。第三,向第三方披露和后续的转让:当数据传输给第三方组织和/或跨越国界时,维护对数据制定的标准和保护机制。第四,选择和同意:允许个人选择是否处理有关他们个人的数据。在必要和适当的情况下获得并记录他们事先的许可,并使个人能够选择退出正在进行的处理。第五,访问和个人权利:使个人能够访问有关于自己的信息,修改、更正并酌情删除不准确、不完整或过时的信息。第六,数据完整性和数据的质量:确保数据的准确性、完整性、相关性和最新性并与其预期用途保持一致。第七,安全:防止数据丢失、误用和未经授权的访问、披露、更改或销毁。第八,透明度:告知个人有关其数据的处理方式以及如何行使与其数据相关的权利,包括因数据泄露而产生的权利。
第三阶段:演示。在该“演示”阶段主要是为了提供足够的证据以展示和证明该计划和实践是符合法律法规的要求,是足够完备、可靠和有价值的。在这一阶段,需要遵循如下评估标准:第一,监控和保证:评估和检查控制措施和风险缓解措施的有效性。第二,报告和认证:向客户、员工、管理层、董事会、监管机构和公众展示该计划和控制的价值和有效性。
不过,这些都不是一次性的工作,每一项工作都需要不断地对变化的操作实践和法律要求进行审查。这也意味着部分计划的演示可能会导致需要实施额外的控制或隐私管理活动来确保合规的持续性。
— END — 数字治理全球洞察 | 全球数字治理前沿系列:
动向|欧洲2023年立法议程:数字立法位于第二位
美国要求互联网公司研发针对中国电信设备的攻击武器 外交部回应“中国+中亚五国”数据安全合作倡议
前沿瞭望|美国首次公布联邦《数据隐私与保护法案》(全文)
动向|美国推动的"印太经济框架" 想做什么?动向|拜登宣布启动"印太经济框架" 日韩澳印等13国加入洞察|欧盟-美国有关未来数字治理的立场异同欧洲EDPS与EDPB关于欧盟数据法案的联合意见(5月5日)
高端视野|吴沈括 李涛:流量劫持的的刑法应对
吴沈括|数据要素市场建设中的公共数据与政企合作吴沈括|欧盟2022年《数字服务法案》:平台新治理的欧洲样板
吴沈括|欧盟2022年《数据治理法案》:数据要素流转利用的欧洲方案
美欧就跨大西洋数据隐私框架达成原则性协议(含监管历史演进梳理)光明网 | 吴沈括:强化数字安全助力数字经济高质量发展重磅|欧盟《数据法案》(Data Act)草案(中译本)重磅|欧盟《数据法案》(Data Act)草案全文
高端视野|吴沈括 Deuse Clément:欧盟数字主权与《数据法案》立法进程高端视野 | 吴沈括 S. Boutillier:网络空间国际规则与《巴黎倡议》高端视野|吴沈括 L. Valenti:数据跨境调取与布达佩斯公约第二补充议定书高端视野|吴沈括 H. MANZOOR:数字安全与联合国打击网络犯罪公约高端视野|吴沈括 Elena Scarpelli:欧盟数据主权与《电子证据条例》立法高端视野|吴沈括 Andrea Fusi:欧盟数字转型与《数字权利和原则宣言》高端视野 | 欧盟委员会《欧洲数据治理条例》提案研究数字治理全球洞察 | 跨境数据治理前沿系列:数据跨境|拜登《关于加强美国信号情报活动保障的行政命令》(中译本)高端视野|吴沈括 孙鹏程:《数据出境安全评估办法》下的出境合规准备工作重磅 | 国家互联网信息办公室《数据出境安全评估办法》(全文)
重磅 | 国家互联网信息办公室公布《数据出境安全评估办法》(附答记者问)
速递|欧洲数据保护委员会关于欧美跨大西洋数据隐私框架协议的声明动向|欧盟与美国有望在2022年春季达成新的数据跨境传输协议高端视野|吴沈括 蔡佩原:欧盟《数据法案》(草案)的非个人数据跨境制度高端视野 | 吴沈括 邓立山:WTO框架下的数据跨境规则研究高端视野 | 吴沈括 邓立山:OECD框架下的数据跨境规则研究高端视野 | 吴沈括 邓立山:DEPA框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:G20框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:CPTPP框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:RCEP框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:APEC框架下的数据跨境规则研究高端视野|吴沈括 邓立山:APEC框架下关于数据跨境的CBPR规则研究数字治理全球洞察 | 数据治理前沿系列:汽车数据处理、个人信息安全工程指南等14项国家标准发布
EDPB:执法资源不足导致个人数据保护的监管面临风险
速递|印尼国会审议通过《个人数据保护法》高端视野|吴沈括:《企业涉个人信息刑事风险合规风控》研究报告重磅|中央深改委通过《关于构建数据基础制度更好发挥数据要素作用的意见》
瞭望|英国公布2022年《数据改革法案》具体计划 称为“脱欧后的胜利”数据执法|法国数据监管机关:对谷歌分析工具的整改不会让它变得合法高端视野 | 跨国企业数据保护官(DPO)设置研究(上篇)国家市场监督管理总局 国家互联网信息办公室关于开展数据安全管理认证工作的公告观点|阻碍医疗数据研究革命的是法律问题,而不是基础设施
检察日报|吴沈括 李涛:数字经济语境下流量劫持的刑事治理数据监管|匈牙利就AI数据处理侵权对布达佩斯银行科处高额罚款数据监管|法国数据保护机关就健康数据泄露处罚生物公司150万欧元
欧洲数据保护委员会(EDPB)关于执法合作的声明(4月28日)
速递|欧洲数据保护委员会关于比利时数据保护机关独立地位的质疑关切数据监管|芬兰数据保护机关因诊所实现数据主体权利不力科处行政罚款数据监管|欧洲数据保护专员(EDPS):是时候瞄准在线广告了!数据监管|爱尔兰数据保护委员会宣布对Meta(脸书)处罚1700万欧元数据监管|意大利数据保护机关就面部识别处罚美国Clearview公司2000万欧元数据监管|波兰数据保护机关就员工造成数据泄露对公司处以创纪录罚款数字治理全球洞察 | 网络安全治理前沿系列:英国延后华为临时禁令 但2027年底前全面移除5G设备不变
美国网络安全禁令生效,限制向中国等国家共享网络漏洞重磅|欧盟委员会2022年《网络安全条例》提案(全文)重磅|欧盟委员会2022年《信息安全条例》提案(全文)数字治理全球洞察 | 网络平台治理前沿系列:EDPB通过有关TikTok的法律文书 TikTok停更个性化广告的法律基础重磅|国家广电总局、文旅部《网络主播行为规范》(全文)
重磅|中央深改委:将平台企业支付和其他金融活动纳入监管 服务实体经济
国家网信办《互联网跟帖评论服务管理规定(修订草案征求意见稿)》(全文)全国人大常委会法工委披露反垄断法、反电信网络诈骗法二审稿修改内容
重磅|国家网信办修订发布《移动互联网应用程序信息服务管理规定》(全文)
数字治理全球洞察 | 数字政府治理前沿系列:重磅|国务院《关于加强数字政府建设的指导意见》(全文)数字治理全球洞察 | 未成年人保护前沿系列:光明网|吴沈括:未成年人网络保护面临技术、组织、内容三重风险
数字治理全球洞察 | 电信网络诈骗治理前沿系列:吴沈括 黄诗亮|《反电信网络诈骗法》的治理要旨与合规启示英译本|《中华人民共和国反电信网络诈骗法》(全文)重磅|《中华人民共和国反电信网络诈骗法》(全文)重磅 | 《反电信网络诈骗法(草案二次审议稿)》(全文)数字治理全球洞察 | 数据跨境取证前沿系列:重磅|司法部明确涉诉数据信息的跨境调取规则数据跨境取证|吴沈括 蔡佩原:英国-美国《数据访问协议》中译本(2022-10-03施行)数字治理全球洞察 | 数据认证前沿系列:吴沈括 周奕达|美国TRUSTe企业隐私认证的机制概要与价值启示前沿|EDPB批准德国州数据保护机关有关数据保护认证计划的意见数字治理全球洞察 | 数据要素市场前沿系列:数据要素立法|《陕西省大数据条例》(全文)数字治理全球洞察 | 人工智能治理前沿系列:速递|美国总统拜登签署《人工智能培训法案》
EDPS:欧洲委员会《人工智能公约》谈判应当加强基本权利保护

图文编辑:北京师范大学 佘政安

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存