CIPM 문제 81

다음 중 구속력 있는 기업 규칙(BCR)을 컨트롤러 또는 프로세서로 사용하는 국제 조직의 적절한 규정 준수를 가장 잘 설명한 것은 무엇입니까?

CIPM 문제 82

대본
다음 질문에 답하려면 다음을 사용하십시오.
당신은 유럽과 미주 전역의 여러 국가에 거주하는 개인의 정보를 처리하는 회사의 개인 정보 보호 사무소를 이끌고 있습니다. 계약 담당자가 전화를 요청하는 메시지를 보내면 그날 아침의 개인 정보 보호 검토가 시작됩니다. 메시지에 명확성과 세부 사항이 부족하지만 데이터가 손실되었다고 가정합니다.
계약 담당자에게 연락하면 공급업체가 고객에 대한 정보를 부적절하게 공유했다는 내용의 편지를 공급업체로부터 우편으로 받았다고 합니다. 그는 공급업체에 전화를 걸어 최근에 귀사에서 가장 최근의 의료 경험에 대해 정확히 2000명의 개인을 설문 조사했으며 해당 설문 조사를 공급업체에 보내 데이터베이스에 기록했지만 공급업체가 계약서에서 약속한 대로 데이터베이스를 암호화하는 것을 잊었다는 것을 확인했습니다. 결과적으로 공급업체는 데이터에 대한 통제력을 상실했습니다.
공급업체는 매우 죄송하며 알림 발송에 대한 책임을 진다고 제안합니다. 그들은 우편으로 통지를 받는 데 걸리는 시간을 줄여야 하기 때문에 우표가 찍힌 엽서 2000장을 따로 보관했다고 말합니다. 한 면은 로고로 제한되어 있지만 다른 면은 비어 있으며 여러분이 쓰고자 하는 것은 무엇이든 받아들일 것입니다. 당신은 그들의 제안을 보류하고 공간 제약에 대한 텍스트를 개발하기 시작합니다. 공급업체의 로고가 알림과 연결되도록 하는 데 만족합니다.
통지에서는 귀사가 최근 St. Sebastian Hospital's Clinic for Infectious Diseases에서의 가장 최근 경험에 대한 정보를 저장할 공급업체를 고용했다고 설명합니다. 공급업체는 정보를 암호화하지 않았으며 더 이상 정보를 제어할 수 없습니다. 영향을 받는 2000명의 모든 개인은 자신의 정보에 대한 이메일 알림을 신청하도록 초대됩니다. 회사 웹사이트로 이동하여 간단한 광고를 본 다음 이름, 이메일 주소, 생년월일을 제공하기만 하면 됩니다.
오전 9시 이전에 사고 대응 위원회에 이메일로 동의를 요청합니다. 이 상황에서 문제가 발생하면 동료들에게 책임을 분산시키고 싶습니다. 앞으로 8시간 동안 모든 사람이 자신의 의견을 이메일로 주고 받습니다. 사고대응팀을 이끌고 있는 컨설턴트는 입사 첫날이지만 45년 동안 타 업종에 몸담아온 만큼 최선을 다할 것이라고 말한다. 위원회의 세 변호사 중 한 명은 대화를 방향에서 벗어나게 만들지만 결국에는 원래대로 돌아옵니다. 하루가 끝나면 그들은 귀하가 작성한 알림을 계속 진행하고 공급업체의 엽서를 사용하도록 투표합니다.
공급업체에서 엽서를 발송한 직후 데이터가 도난당한 서버에 있었다는 사실을 알게 되고 회사에 신용 모니터링 서비스를 제공하기로 결정합니다. 빠른 인터넷 검색을 통해 CRUDLOK(Credit Under Lock and Key)라는 이름을 가진 신용 모니터링 회사를 찾을 수 있습니다. 귀하의 영업 담당자는 2000명에 대한 계약을 처리한 적이 없지만 CRUDLOK이 다음을 수행할 것이라고 말하는 제안서를 약 하루 만에 개발합니다.
1.계약 다음날 모든 사람에게 등록 초대장을 보냅니다.
2. 이름과 주민등록번호의 4자리만 있는 사람을 등록합니다.
3. 등록일로부터 2년 동안 각 등록자의 신용을 모니터링합니다.
4. 신용 등급 및 신용 관련 서비스를 시장 요율로 제안하는 월간 이메일을 보냅니다.
5. 신용 회복 비용의 20%를 귀사에 청구하십시오.
계약을 실행하면 등록 초대가 2000명의 개인에게 이메일로 전송됩니다. 3일 후 당신은 앉아서 잘 된 모든 것과 더 나아질 수 있었던 모든 것을 문서화합니다. 다음에 인시던트가 발생할 때 참조할 수 있도록 파일에 저장합니다.
신용 모니터링과 관련하여 다음 중 가장 우려되는 사항은 무엇입니까?

CIPM 문제 83

대본
다음 질문에 답하려면 다음을 사용하십시오.
Consolidated Records Corporation의 데이터 보호 이사로서 귀하는 지금까지의 성과에 상당히 만족하고 있습니다. 귀하의 채용은 쉽게 악화될 수 있는 일련의 비교적 경미한 데이터 침해에 따른 규제 기관의 경고로 인해 촉발되었습니다. 그러나 귀하는 회사에 근무한 3년 동안 보고 대상 사건이 없었습니다. 사실, 데이터 스토리지 업계의 다른 사람들이 자신의 프로그램 개발에서 언급할 수 있는 프로그램 모델을 고려합니다.
당신은 정책과 절차가 뒤죽박죽 섞인 상태에서 Consolidated에서 프로그램을 시작했고 부서와 운영 전반에 걸쳐 일관성을 위해 노력했습니다. 프로그램의 후원자, 운영 담당 부사장, 그리고 변화의 필요성에 대한 명확한 이해에서 출발한 개인 정보 보호 팀의 도움을 받았습니다.
처음에는 경영진과 데이터 작업을 하고 고객과 소통하는 일선 직원들 사이에서 회사의 "오래된 경비원"이 당신의 작업을 거의 자신감이나 열정으로 환영하지 않았습니다. 발생한 침해 비용뿐만 아니라 현재 운영 상태에서 쉽게 발생할 수 있는 비용 예측을 보여주는 메트릭을 사용하여 곧 리더와 주요 의사 결정권자가 대부분 귀하의 편에 섰습니다. 다른 직원들은 더 저항했지만, 각 부서와의 대면 회의와 기본 개인 정보 보호 교육 프로그램의 개발은 충분한 성과를 거두었습니다.
"buy-in"을 통해 적절한 절차를 시작합니다.
이제 개인 정보 보호는 개인 또는 보호 데이터와 관련된 모든 현재 작업에서 인정되는 구성 요소이며 모든 기술 개발 프로세스의 최종 제품의 일부여야 합니다. 귀하의 접근 방식은 체계적이지 않지만 상당히 효과적입니다.
프로그램을 유지 관리하고 단순한 데이터 유출 방지 프로그램 이상으로 개발하려면 무엇을 해야 하는지 고민하게 됩니다. 어떻게 하면 성공을 기반으로 할 수 있습니까? 다음 조치 단계는 무엇입니까?
감독이 프로그램이 법률, 규정 및 업계 모범 사례를 준수하는지 확인하는 가장 엄격한 방법을 제공하는 관행은 무엇입니까?

CIPM 문제 84

대본
다음 질문에 답하려면 다음을 사용하십시오.
Manasa는 Omnipresent Omnimedia의 제품 관리자로서 회사의 주력 제품인 Handy Helper의 개발을 주도하고 있습니다. Handy Helper는 가정에서 가족 캘린더를 관리하고, 온라인 쇼핑을 하고, 진료 예약을 예약하는 데 사용할 수 있는 애플리케이션입니다. 미국에서 성공적으로 출시된 후 Handy Helper는 전 세계적으로 구매할 수 있습니다.
Handy Helper의 포장 및 사용 설명서에는 어린이를 포함한 온 가족에게 적합한 "개인 정보 보호 친화적" 제품이라고 표시되어 있지만 더 이상의 세부 정보나 개인 정보 보호 고지는 제공하지 않습니다. 응용 프로그램을 사용하기 위해 가족은 단일 계정을 만들고 기본 사용자는 다른 사용자에 대한 모든 정보에 액세스할 수 있습니다. 시작 시 기본 사용자는 응용 프로그램을 사용할 수 있도록 Omnipresent Omnimedia 및 선택된 마케팅 파트너로부터 마케팅 이메일 수신에 동의하는 확인란을 선택해야 합니다.
Omnipresent Omnimedia의 개인 정보 보호 책임자인 Sanjay는 Handy Helper의 유럽 유통업체와 계약을 체결하는 중이었습니다. 당시 그는 유통업체로부터 제품에 대한 많은 질문을 받았습니다. Sanjay는 제품 개발 프로세스에 참여하지 않았기 때문에 질문에 답하기 위해 제품을 더 자세히 살펴보아야 했습니다.
제품 팀과 이야기하면서 그는 Handy Helper가 진료 예약 스케줄러를 위해 사용자의 민감한 의료 정보를 모두 수집하고 저장한다는 것을 알게 되었습니다. 사실 사용자의 모든 정보는 추가 상품 생성 및 상품 사용 분석을 위한 추가적인 목적으로 핸디 헬퍼에 저장됩니다. 이 데이터는 모두 클라우드에 저장되며 전송 및 저장 시 모두 암호화됩니다.
훌륭한 신제품 아이디어는 누구에게서나 나올 수 있다는 CEO의 철학에 따라 모든 Omnipresent Omnimedia 직원은 Eurek이라는 프로그램에 따라 사용자 데이터에 액세스할 수 있습니다. Omnipresent Omnimedia는 미래의 어느 시점에서 데이터가 인공 지능에서 실행되는 완전히 자동화된 응용 프로그램을 만드는 데 사용할 수 있는 통찰력을 나타내기를 희망하지만 아직까지는 Eureka가 잘 정의되지 않았으며 장기간 사용되는 것으로 간주됩니다. 임기 목표.
Sanjay는 유럽에서 제품을 제공하는 위험을 최소화하기 위해 무엇을 할 수 있습니까?

CIPM 문제 85

개인정보 보호 전문가는 수집할 측정항목을 선택할 때 무엇을 염두에 두어야 합니까?