GDPR: Bagaimanakah syarikat SaaS harus bersedia untuk peraturan ini?

Diterbitkan Februari 21, 2018 by Renuka Shahane in Wawasan SaaS

"Data adalah sesuatu yang berharga dan akan bertahan lebih lama daripada sistem itu sendiri." 

Tim Berners-Lee, pencipta World Wide Web

Data adalah Emas. Dan ketika dunia sedang berusaha keras untuk memanfaatkan data dalam pelbagai cara (baik yang beretika mahupun tidak beretika), GDPR memainkan peranan penting. 

 Kesan undang-undang baharu daripada EU – Peraturan Perlindungan Data Umum (GDPR) terhadap perniagaan terbukti menjadi salah satu peraturan global yang paling penting hari ini kerana ia berkaitan dengan tadbir urus data dan privasi data. Ramai orang tidak pasti tentang apa itu GDPR, bagaimana ia boleh memberi kesan kepada perniagaan mereka, atau sama ada mereka perlu bimbang mengenainya sama sekali.

Maksud GDPR

GDPR atau Peraturan Perlindungan Data Umum telah dikuatkuasakan pada 25 Mei 2018. Kesatuan Eropah (EU) telah menerajui perkembangan kawal selia dalam privasi dan perlindungan data selama dua dekad yang lalu. Melanggar GDPR boleh mengakibatkan denda sehingga 4% daripada perolehan global tahunan anda atau 20 juta Euro – yang mana lebih tinggi. GDPR adalah untuk melindungi hak privasi data warga EU tetapi ia terpakai kepada hampir setiap syarikat yang mempunyai jejak global termasuk SaaS.

Dalam artikel ini, kita akan membincangkan pematuhan GDPR untuk SaaS dan implikasinya.

Apakah keperluan GDPR?

Terdapat dua sebab mengapa GDPR telah diwujudkan. Pertama, EU mahu mempunyai lebih banyak kawalan ke atas data peribadi penduduknya dan mengawal cara ia digunakan. Dengan ini, ia berharap dapat meningkatkan kepercayaan dalam ekonomi digital.

Kedua, EU sedang memudahkan persekitaran yang mudah dan telus untuk perniagaan yang beroperasi, menjadikannya hampir seragam di seluruh EU.

Adakah GDPR akan memberi kesan kepada anda walaupun anda tidak berpangkalan di EU?

Ya, jika anda –

  • Menjual barangan atau perkhidmatan kepada warga EU atau yang memantau tingkah laku mereka.
  • Memproses data peribadi individu EU bagi pihak perniagaan lain.
  • Mengendalikan laman web yang menggunakan teknologi seperti kuki untuk memantau orang yang berpangkalan di EU
  • Menggaji mana-mana penduduk EU
  • Kumpulkan sebarang jenis data yang mungkin termasuk maklumat tentang warga EU

Secara ringkasnya, GDPR terpakai kepada penyedia SaaS yang mempunyai pelanggan atau pengguna Eropah, tanpa mengira lokasi geografi organisasi tersebut.

GDPR untuk SaaS: Peranan Pengawal Data

Adakah anda seorang Pengawal Data? 

Pengawal data ialah individu atau organisasi yang mengawal dan bertanggungjawab untuk menyimpan dan menggunakan maklumat peribadi. Sebagai pengawal data membawa tanggungjawab undang-undang yang serius, rekod data peribadi dan aktiviti pemprosesan hendaklah dikekalkan.

  • Jika organisasi anda mengawal dan bertanggungjawab ke atas data peribadi yang dipegangnya, maka organisasi anda ialah pengawal data. Sebaliknya, anda memegang data peribadi, tetapi sesetengah organisasi lain yang memutuskan dan bertanggungjawab ke atas apa yang berlaku kepada data tersebut, maka organisasi yang kedua ialah pengawal data, dan organisasi anda ialah pemproses data.
  • Pengawal data boleh terdiri daripada individu atau syarikat, jabatan kerajaan dan organisasi sukarela. Individu seperti pengamal am, ahli farmasi, ahli politik dan peniaga tunggal, di mana mereka menyimpan maklumat peribadi tentang pesakit, pelanggan, pengundi, dll.
  • Adalah menjadi tanggungjawab pengawal data untuk memastikan kontrak dengan pemproses mematuhi GDPR.

GDPR untuk Organisasi SaaS: Peranan Pemproses Data

Adakah anda seorang Pemproses Data? 

Pemproses bertanggungjawab memproses data peribadi bagi pihak pengawal. Contoh pemproses data termasuk syarikat gaji, akauntan dan syarikat penyelidikan pasaran, yang semuanya menyimpan atau memproses maklumat peribadi bagi pihak orang lain. Penyedia awan juga secara amnya merupakan pemproses data.

Pemproses data dikehendaki menyimpan rekod data peribadi dan aktiviti pemprosesan. Mereka akan mempunyai liabiliti undang-undang jika mereka bertanggungjawab atas pelanggaran.

Sebuah syarikat atau individu boleh menjadi kedua-duanya - pengawal data dan pemproses data untuk set data peribadi yang berbeza. Contohnya, sebuah syarikat gaji akan menjadi pengawal data berkenaan dengan data tentang kakitangannya sendiri, tetapi juga akan menjadi pemproses data berkenaan dengan data gaji kakitangan yang diprosesnya untuk syarikat kliennya.

Sebelum memahami bagaimana syarikat SaaS perlu mula membuat persediaan untuk GDPR, mari kita fahami dahulu jenis data yang diguna pakai oleh GDPR.

GDPR untuk organisasi SaaS - Data manakah yang digunakan untuknya?

Data peribadi

Sebarang maklumat yang berkaitan dengan orang yang boleh dikenal pasti yang boleh dikenal pasti secara langsung atau tidak langsung khususnya dengan merujuk kepada pengecam seperti nama, nombor pengenalan, data lokasi atau pengecam dalam talian yang merupakan hasil daripada perubahan teknologi. Ia terpakai kepada kedua-dua data peribadi automatik dan sistem pemfailan manual. Data peribadi yang disamarkan namanya iaitu sebagai contoh nama digantikan dengan nombor unik, bergantung pada betapa sukarnya untuk mencirikan nama samaran kepada seseorang individu.

Data peribadi yang sensitif

Data peribadi sensitif di bawah payung GDPR dianggap sebagai kategori data peribadi khas yang merupakan maklumat yang lebih sensitif tentang seseorang individu dan oleh itu memerlukan lebih banyak perlindungan seperti bangsa, asal usul etnik, pandangan politik, agama, keahlian kesatuan sekerja, data genetik seperti urutan DNA, cap jari biometrik atau imbasan retina yang digunakan untuk tujuan pengenalpastian, dsb.

Pematuhan GDPR untuk syarikat SaaS: Bagaimana untuk membuat persediaan?

Adalah penting bagi pelanggan SaaS dan pembekal SaaS untuk bersedia dan beroperasi bagi pematuhan GDPR. Jika anda belum melakukannya, berikut ialah cara anda boleh melakukannya:  

Mempunyai Kesedaran

Pembuat keputusan organisasi dan orang penting harus mempunyai kesedaran tentang GDPR dan menganalisis impaknya, mengenal pasti risiko yang terlibat dan memasukkannya ke dalam proses pengurusan risiko mereka.

Dokumentasi yang betul

Untuk bertanggungjawab dan memastikan keberkesanan dokumentasi proses, anda harus mendokumentasikan data peribadi yang anda simpan, dari mana ia datang, dan dengan siapa anda berkongsinya. Anda mungkin memerlukan audit dokumentasi ini secara berkala. Ia penting, bukan sahaja kerana ia merupakan keperluan undang-undang, tetapi juga kerana ia dapat menyokong tadbir urus data yang baik dan membantu anda menunjukkan pematuhan anda dengan aspek lain GDPR.

Menyampaikan maklumat privasi

Sebelum mengumpul sebarang data peribadi, undang-undang semasa mewajibkan anda memaklumkan kepada pelanggan anda tentang identiti anda, sebab anda mengumpul data, kegunaannya, kepada siapa ia akan didedahkan dan sama ada ia akan dipindahkan ke luar EU. Di bawah GDPR, maklumat tambahan mesti disampaikan kepada individu sebelum pemprosesan.

Hak individu

Organisasi perlu menyediakan data peribadi dalam struktur yang biasa digunakan atau dalam format elektronik, secara percuma. Dan, juga perlu menyemak prosedur mereka untuk memastikan ia merangkumi semua hak individu. Contohnya, bagaimana anda akan bertindak balas jika seseorang meminta data peribadi mereka dipadamkan? Adakah sistem anda akan membantu anda mencari dan memadam data tersebut? Dan siapa yang akan membuat keputusan itu?

Simpan rekod untuk mendapatkan persetujuan bukti – siapa yang memberi persetujuan, bila, bagaimana dan apa yang diberitahu kepada mereka. Permudahkan orang ramai untuk menarik balik persetujuan pada bila-bila masa yang mereka suka. Sertakan semakan persetujuan secara berkala ke dalam proses perniagaan anda kerana GDPR jelas menunjukkan bahawa pengawal mesti dapat menunjukkan dengan jelas bahawa persetujuan telah diberikan. Oleh itu, semak semula sistem yang anda miliki untuk merekodkan persetujuan bagi memastikan anda mempunyai jejak audit yang berkesan.

GDPR dan SaaS: Bagaimanakah Permintaan Akses Subjek (SAR) akan berubah?

Di bawah GDPR, Organisasi perlu menangani Permintaan Akses Subjek (SAR) dengan lebih cepat, serta menyediakan maklumat tambahan. Individu sudah mempunyai hak untuk mengakses data peribadi mereka melalui SAR. Walau bagaimanapun, secara amnya adalah bebas untuk membuat permintaan tersebut dan individu berhak untuk menerima maklumat tersebut dalam format elektronik.

Jika sesebuah organisasi mengendalikan sejumlah besar SAR, impak perubahan tersebut boleh menjadi besar. Oleh itu, mengambil langkah untuk mengatur pendekatan terhadap SAR akan membantu organisasi mematuhi GDPR.

Pelanggaran Data

Anda harus memastikan anda mempunyai prosedur yang betul untuk mengesan dan melaporkan tanpa berlengah-lengah. Jika boleh, dalam tempoh 72 jam selepas menyedari dan menyiasat pelanggaran data peribadi.

Lantik Pegawai Perlindungan Data

Sebuah organisasi perlu melantik seseorang untuk bertanggungjawab ke atas pematuhan perlindungan data, anda boleh melantik sama ada dari luar atau seseorang dari organisasi itu sendiri. Anda mungkin perlu membuat beberapa perubahan dalam struktur organisasi anda.

Peraturan data dan projek masa hadapan

DPIA (Keputusan Impak Privasi Data) ialah proses mempertimbangkan secara sistematik potensi impak yang mungkin ada pada sesuatu projek atau inisiatif terhadap privasi individu. Ia membolehkan organisasi mengenal pasti potensi isu privasi sebelum ia timbul, dan mencari cara untuk mengurangkannya. DPIA boleh melibatkan perbincangan dengan pihak/pihak berkepentingan yang berkaitan. Akhirnya, penilaian sedemikian mungkin terbukti tidak ternilai dalam menentukan daya maju projek dan inisiatif masa hadapan. GDPR telah mewajibkan DPIA untuk organisasi yang terlibat dalam pemprosesan berisiko tinggi; contohnya di mana teknologi baharu sedang digunakan, di mana operasi pemprofilan berkemungkinan memberi kesan yang ketara kepada individu, atau di mana terdapat pemantauan berskala besar di kawasan yang boleh diakses oleh orang ramai.

GDPR mungkin kelihatan sebagai arena tambahan untuk diusahakan oleh syarikat SaaS, tetapi dalam jangka masa panjang, adalah masuk akal untuk mengakui kebimbangan privasi data, memandangkan jumlah data yang dijana.

Rujukan:

Renuka Shahane
Renuka Shahane
Renuka Shahane ialah seorang penulis dan editor di blog Scalefusion. Seorang pembaca tegar yang gemar menulis tentang teknologi, beliau suka menterjemahkan jargon teknikal ke dalam kandungan yang boleh digunakan.

Lagi dari blog

Penjelasan tentang cincin kemas kini: Cara pasukan IT mengawal kemas kini

Dengan inventori peranti yang sentiasa berkembang, datanglah tanggungjawab yang besar, memastikan semua peranti berjalan dengan kemas kini terkini....

Scalefusion Vs Jamf Pro: Perbandingan bersebelahan

Memilih penyelesaian UEM yang tepat memainkan peranan penting dalam keselamatan keseluruhan dan kecekapan operasi mana-mana organisasi. Ia mewujudkan...

Pengurus Sistem Cisco Meraki Akhir Hayat: Apa yang akan berlaku...

Masa semakin suntuk untuk semua pengguna Cisco Meraki Systems Manager. Cisco mengumumkan tamatnya tempoh hayat (EOL)...