CIPP-E 문제 46

대본
다음 질문에 답하려면 다음을 사용하십시오.
인력이 급증함에 따라 A회사는 급여업무를 B회사에 아웃소싱하기로 결정했습니다.
B 회사는 상당한 규모의 고객 기반과 업계에서 탄탄한 평판을 갖춘 확고한 급여 서비스 제공업체입니다.
A회사를 위한 B회사의 급여 솔루션은 A회사의 각 공장에 설치된 생체 인식 입력 시스템을 통해 얻은 근태 데이터 수집에 의존합니다. B 회사 자체에는 생체 인식 데이터가 없지만 관련 데이터는 B 회사의 영국 서버에 업로드되어 급여 서비스를 제공하는 데 사용됩니다. B 회사의 라이브 시스템에는 A 회사 직원 각각에 대한 다음 정보가 포함됩니다.
* 이름
* 주소
* 생일
* 급여 번호
* 국민보험번호
* 병가 수당 자격
* 출산/부성 수당 자격
* 휴가 자격 일
* 연금 및 급여 기여
* 노동조합 기부금
Jenny는 A회사의 규정 준수 책임자입니다.
그녀는 먼저 A 회사가 새로운 근태 관리 시스템과 관련하여 데이터 보호 영향 평가를 수행해야 하는지 여부를 고려하지만 이것이 필요한지 여부는 확실하지 않습니다.
그러나 Jenny는 GDPR에 따라 회사 B가 급여 서비스 제공 목적으로만 근태 데이터를 사용하고 데이터 보호를 위해 적절한 기술적, 조직적 보안 조치를 적용하도록 요구하는 공식적인 서면 계약이 있어야 한다는 것을 알고 있습니다. . Jenny는 B회사의 데이터 보호 담당자로부터 조언을 구할 것을 제안합니다. 회사에는 DPO가 없지만 계약을 마무리하기 위해 전체 조항에 서명하는 데 동의합니다. A사는 계약을 체결합니다.
몇 주 후, 여전히 A 회사와 계약을 맺은 상태에서 B 회사는 급여 서비스의 기능을 향상시키기 위한 별도의 프로젝트에 착수하고 C 회사에 도움을 요청합니다. C 회사는 B 회사를 위한 새 데이터베이스를 생성하기 위해 B 회사의 라이브 시스템에서 모든 개인 데이터를 추출하는 데 동의합니다.
이 데이터베이스는 C사의 미국 서버에서 호스팅되는 테스트 환경에 저장됩니다. 데이터는 IT 테스트 목적으로만 사용되므로 두 회사는 서비스 계약에 데이터 처리 조항을 포함하지 않기로 합의했습니다.
안타깝게도 C사의 미국 서버는 낡은 IT 보안 시스템으로만 보호받고 있으며, C사가 프로젝트 작업을 시작한 직후부터 사이버 보안 사고를 당하고 있습니다. 결과적으로, 회사 A의 직원과 관련된 데이터는 회사 C의 웹사이트를 방문하는 모든 사람이 볼 수 있습니다. 회사 A는 Jenny가 후속 조사와 관련하여 감독 기관으로부터 편지를 받을 때까지 이 사실을 알지 못합니다. Jenny는 위반 사실을 알게 되는 즉시 영향을 받은 모든 직원에게 알립니다.
GDPR은 적절한 기술 및 조직적 조치를 구현하는 회사의 능력에 대한 충분한 보장을 요구합니다. B 회사가 이 요구 사항을 충족할 수 있었던 가장 현실적인 방법은 무엇입니까?

CIPP-E 문제 47

대본
다음 질문에 답하려면 다음을 사용하십시오.
TripBliss Inc.는 지난 몇 년 동안 상당한 수익을 잃은 여행 서비스 회사입니다. 새로운 관리자인 올리버(Oliver)는 이것이 부분적으로 회사의 오래된 웹사이트 때문이라고 의심합니다. 몇 가지 조사를 마친 후 그는 떠오르는 IT 회사인 Techiva의 영업 담당자를 만나 TripBliss Inc.의 창립 사업을 위한 새로운 최첨단 웹사이트를 디자인할 수 있기를 바랍니다.
협상 중에 Techiva 담당자는 특정 여행 목적지에 대한 선호도를 조정하는 데 사용할 수 있는 자세한 설문지를 통해 더 많은 고객 정보를 수집할 계획을 설명합니다. TripBliss Inc.는 목표를 가장 잘 달성하는 데 도움이 되는 데이터 범주(나이, 소득, 인종)를 원하는 만큼 선택할 수 있습니다. Oliver는 이 아이디어를 좋아하지만 이 접근 방식이 얼마나 성공적인지 측정할 수 있는 방법도 갖고 싶습니다. 특히 설문 조사에서는 고객이 데이터 수집에 대한 명시적인 동의를 요구하기 때문입니다. Techiva 담당자는 고객이 웹사이트를 어떻게 사용하고 있는지 더 잘 이해하기 위해 새 웹사이트의 트래픽을 분석하는 프로그램도 실행할 것을 제안합니다. 그는 고객 장치에 여러 쿠키를 배치하려는 계획을 설명합니다. 쿠키를 통해 회사는 고객이 방문한 사이트, TripBliss Inc. 웹사이트에서 보낸 시간, 방문한 사이트의 페이지 등 IP 주소 및 기타 정보를 수집할 수 있습니다. 이 모든 정보는 로그 파일에 수집되며 Techiva는 특수 프로그램을 통해 이를 분석합니다. TripBliss Inc.는 웹사이트의 효율성을 평가하는 데 도움이 되는 집계 통계를 받습니다. Oliver는 이러한 서비스를 위해 Techiva에 열정적으로 참여하고 있습니다.
Techiva는 오랜 기간 계정 관리자였던 Leon Santos에게 프로젝트의 분석 부분을 할당했습니다. 표준 관행에 따라 Leon에게는 TripBliss Inc. 웹사이트에 대한 관리자 권한이 부여되며 웹사이트에서 수집된 로그 파일에 대한 액세스를 승인할 수 있습니다. 하지만 불행하게도 TripBliss Inc.에게는 Leon이 Techiva에 대한 불만이 최고조에 달한 시기에 이 새로운 프로젝트를 맡게 되었습니다. 레온은 회사의 부당한 대우에 복수하기 위해 취미로 해커를 즐기는 친구 프레드에게 도움을 요청한다. 그들은 함께 다음과 같은 계획을 세웁니다. Fred는 Techiva의 시스템을 해킹하여 로그 파일을 USB 스틱에 복사할 것입니다. Techiva를 비난하기 위해 USB를 언론과 데이터 보호 당국에 보내려는 원래 의도에도 불구하고 Leon은 양심의 위기를 경험하고 결국 그의 계획을 재고하게 됩니다. 대신 그는 USB 스틱에서 모든 데이터를 안전하게 삭제하기로 결정하고 회사의 액세스 제어 시스템을 재고해야 한다고 관리자에게 알립니다.
TripBliss Inc.가 감독 당국에 사건을 보고하지 않기로 결정한 경우 최선의 방어책은 무엇입니까?

CIPP-E 문제 48

동의 문제와 관련하여 GDPR은 회원국에게 무엇에 관한 선택권을 허용합니까?

CIPP-E 문제 49

한 회사는 프랑스에 있는 두 회사 간에 직원 건강 정보를 전송할 계획입니다. 처리 보안을 유지하기 위해 건강 데이터 전송에 적용할 가장 중요한 보안 조치는 무엇입니까?

CIPP-E 문제 50

대본
다음 질문에 답하려면 다음을 사용하십시오.
Anna와 Frank는 둘 다 Granchester University에서 근무합니다. Anna는 데이터 보호를 담당하는 변호사이고 Frank는 엔지니어링 부서의 강사입니다. 대학은 다음과 같은 다양한 유형의 기록을 유지합니다.
이름, 학생 번호, 집 주소, 대학 진학 정보, 대학 출석 및 성적 기록, 특수 교육 요구 사항 및 재정 정보에 대한 세부 정보를 포함한 학생 기록.
자서전 자료(예: 커리큘럼, 전문 연락처 파일, 학생 평가 및 기타 관련 교육 파일)를 포함한 직원 기록.
출생지, 생년월일, 입학 날짜 및 학위 수여 날짜를 포함한 동문 기록입니다. 이 기록은 Granchester의 Alumni 포털을 통해 등록한 후 이전 학생이 사용할 수 있습니다. 특정 인구통계학적 그룹(예: 1세대 학생)이 평균적으로 어떻게 발전할 것으로 예상되는지 보여주는 교육부 기록입니다. 이러한 기록에는 이름이나 식별 번호가 포함되어 있지 않습니다.
보안 정책에 따라 대학은 전송 및 저장 중인 모든 개인 데이터 기록을 암호화합니다.
교육을 개선하기 위해 Frank는 교육부 기대치와 관련하여 공학 학생들의 성과를 조사하려고 합니다. 그는 Anna의 데이터 보호 교육 과정 중 하나에 참석했으며 자신의 목표를 달성하는 데 필요한 것 이상으로 개인 데이터를 사용해서는 안 된다는 것을 알고 있습니다. 그는 이전 학교, 원래 취득한 성적, 현재 취득한 성적 및 처음 대학에 다녔던 일부 학생 데이터만 내보내는 프로그램을 만듭니다. 그는 개별 학생 수준에서 기록을 유지하고 싶어합니다. Anna의 훈련을 염두에 두고 Frank는 알고리즘을 통해 학생 번호를 실행하여 이를 다른 참조 번호로 변환합니다. 그는 시간이 지남에 따라 각 기록을 업데이트할 수 있도록 매번 동일한 알고리즘을 사용합니다.
Anna의 임무 중 하나는 GDPR에서 요구하는 대로 처리 활동 기록을 완료하는 것입니다. GDPR에서 요구하는 대로 이메일 알림을 받은 후. 이메일 알림을 받은 후 Frank는 Anna에게 자신의 성과 데이터베이스에 대해 알립니다.
Ann은 Frank에게 개인 데이터를 최소화하는 것 외에도 대학에서는 기존 데이터의 새로운 사용이 허용되는지 확인해야 한다고 설명합니다. 그녀는 또한 GDPR에 따라 데이터 처리가 이루어지기 전에 위험 분석을 수행해야 할 수도 있다고 의심합니다. Anna는 몇 가지 추가 조사를 수행한 후 Frank와 이에 대해 더 자세히 논의할 준비를 합니다.
Frank는 여가 시간에 분석 작업을 하고 싶어 이를 집에 있는 노트북(암호화되지 않음)으로 전송합니다. 불행하게도 Frank는 노트북을 대학에 가지고 가다가 기차에서 잃어버렸습니다. Frank는 호환 가능한 처리에 대해 논의하기 위해 그날 Anna를 만나야 합니다. 그는 보안 사고를 보고해야 한다는 것을 알고 동시에 Anna에게 잃어버린 노트북에 대해서도 알리기로 결정했습니다.
Anna는 이 상황에서 위험 분석이 필요하지 않다는 것을 알게 될 것입니다.