"Data adalah sesuatu yang berharga dan akan bertahan lebih lama daripada sistem itu sendiri."
Tim Berners-Lee, pencipta World Wide Web
Data adalah Emas. Dan ketika dunia sedang berusaha keras untuk memanfaatkan data dalam pelbagai cara (baik yang beretika mahupun tidak beretika), GDPR memainkan peranan penting.
Kesan undang-undang baharu daripada EU – Peraturan Perlindungan Data Umum (GDPR) terhadap perniagaan terbukti menjadi salah satu peraturan global yang paling penting hari ini kerana ia berkaitan dengan tadbir urus data dan privasi data. Ramai orang tidak pasti tentang apa itu GDPR, bagaimana ia boleh memberi kesan kepada perniagaan mereka, atau sama ada mereka perlu bimbang mengenainya sama sekali.
Maksud GDPR
GDPR atau Peraturan Perlindungan Data Umum telah dikuatkuasakan pada 25 Mei 2018. Kesatuan Eropah (EU) telah menerajui perkembangan kawal selia dalam privasi dan perlindungan data selama dua dekad yang lalu. Melanggar GDPR boleh mengakibatkan denda sehingga 4% daripada perolehan global tahunan anda atau 20 juta Euro – yang mana lebih tinggi. GDPR adalah untuk melindungi hak privasi data warga EU tetapi ia terpakai kepada hampir setiap syarikat yang mempunyai jejak global termasuk SaaS.
Dalam artikel ini, kita akan membincangkan pematuhan GDPR untuk SaaS dan implikasinya.
Apakah keperluan GDPR?
Terdapat dua sebab mengapa GDPR telah diwujudkan. Pertama, EU mahu mempunyai lebih banyak kawalan ke atas data peribadi penduduknya dan mengawal cara ia digunakan. Dengan ini, ia berharap dapat meningkatkan kepercayaan dalam ekonomi digital.
Kedua, EU sedang memudahkan persekitaran yang mudah dan telus untuk perniagaan yang beroperasi, menjadikannya hampir seragam di seluruh EU.
Adakah GDPR akan memberi kesan kepada anda walaupun anda tidak berpangkalan di EU?
Ya, jika anda –
- Menjual barangan atau perkhidmatan kepada warga EU atau yang memantau tingkah laku mereka.
- Memproses data peribadi individu EU bagi pihak perniagaan lain.
- Mengendalikan laman web yang menggunakan teknologi seperti kuki untuk memantau orang yang berpangkalan di EU
- Menggaji mana-mana penduduk EU
- Kumpulkan sebarang jenis data yang mungkin termasuk maklumat tentang warga EU
Secara ringkasnya, GDPR terpakai kepada penyedia SaaS yang mempunyai pelanggan atau pengguna Eropah, tanpa mengira lokasi geografi organisasi tersebut.
GDPR untuk SaaS: Peranan Pengawal Data
Adakah anda seorang Pengawal Data?
Pengawal data ialah individu atau organisasi yang mengawal dan bertanggungjawab untuk menyimpan dan menggunakan maklumat peribadi. Sebagai pengawal data membawa tanggungjawab undang-undang yang serius, rekod data peribadi dan aktiviti pemprosesan hendaklah dikekalkan.
- Jika organisasi anda mengawal dan bertanggungjawab ke atas data peribadi yang dipegangnya, maka organisasi anda ialah pengawal data. Sebaliknya, anda memegang data peribadi, tetapi sesetengah organisasi lain yang memutuskan dan bertanggungjawab ke atas apa yang berlaku kepada data tersebut, maka organisasi yang kedua ialah pengawal data, dan organisasi anda ialah pemproses data.
- Pengawal data boleh terdiri daripada individu atau syarikat, jabatan kerajaan dan organisasi sukarela. Individu seperti pengamal am, ahli farmasi, ahli politik dan peniaga tunggal, di mana mereka menyimpan maklumat peribadi tentang pesakit, pelanggan, pengundi, dll.
- Adalah menjadi tanggungjawab pengawal data untuk memastikan kontrak dengan pemproses mematuhi GDPR.
GDPR untuk Organisasi SaaS: Peranan Pemproses Data
Adakah anda seorang Pemproses Data?
Pemproses bertanggungjawab memproses data peribadi bagi pihak pengawal. Contoh pemproses data termasuk syarikat gaji, akauntan dan syarikat penyelidikan pasaran, yang semuanya menyimpan atau memproses maklumat peribadi bagi pihak orang lain. Penyedia awan juga secara amnya merupakan pemproses data.
Pemproses data dikehendaki menyimpan rekod data peribadi dan aktiviti pemprosesan. Mereka akan mempunyai liabiliti undang-undang jika mereka bertanggungjawab atas pelanggaran.
Sebuah syarikat atau individu boleh menjadi kedua-duanya - pengawal data dan pemproses data untuk set data peribadi yang berbeza. Contohnya, sebuah syarikat gaji akan menjadi pengawal data berkenaan dengan data tentang kakitangannya sendiri, tetapi juga akan menjadi pemproses data berkenaan dengan data gaji kakitangan yang diprosesnya untuk syarikat kliennya.
Sebelum memahami bagaimana syarikat SaaS perlu mula membuat persediaan untuk GDPR, mari kita fahami dahulu jenis data yang diguna pakai oleh GDPR.
GDPR untuk organisasi SaaS - Data manakah yang digunakan untuknya?
Data peribadi
Sebarang maklumat yang berkaitan dengan orang yang boleh dikenal pasti yang boleh dikenal pasti secara langsung atau tidak langsung khususnya dengan merujuk kepada pengecam seperti nama, nombor pengenalan, data lokasi atau pengecam dalam talian yang merupakan hasil daripada perubahan teknologi. Ia terpakai kepada kedua-dua data peribadi automatik dan sistem pemfailan manual. Data peribadi yang disamarkan namanya iaitu sebagai contoh nama digantikan dengan nombor unik, bergantung pada betapa sukarnya untuk mencirikan nama samaran kepada seseorang individu.
Data peribadi yang sensitif
Data peribadi sensitif di bawah payung GDPR dianggap sebagai kategori data peribadi khas yang merupakan maklumat yang lebih sensitif tentang seseorang individu dan oleh itu memerlukan lebih banyak perlindungan seperti bangsa, asal usul etnik, pandangan politik, agama, keahlian kesatuan sekerja, data genetik seperti urutan DNA, cap jari biometrik atau imbasan retina yang digunakan untuk tujuan pengenalpastian, dsb.
Pematuhan GDPR untuk syarikat SaaS: Bagaimana untuk membuat persediaan?
Adalah penting bagi pelanggan SaaS dan pembekal SaaS untuk bersedia dan beroperasi bagi pematuhan GDPR. Jika anda belum melakukannya, berikut ialah cara anda boleh melakukannya:
Mempunyai Kesedaran
Pembuat keputusan organisasi dan orang penting harus mempunyai kesedaran tentang GDPR dan menganalisis impaknya, mengenal pasti risiko yang terlibat dan memasukkannya ke dalam proses pengurusan risiko mereka.
Dokumentasi yang betul
Untuk bertanggungjawab dan memastikan keberkesanan dokumentasi proses, anda harus mendokumentasikan data peribadi yang anda simpan, dari mana ia datang, dan dengan siapa anda berkongsinya. Anda mungkin memerlukan audit dokumentasi ini secara berkala. Ia penting, bukan sahaja kerana ia merupakan keperluan undang-undang, tetapi juga kerana ia dapat menyokong tadbir urus data yang baik dan membantu anda menunjukkan pematuhan anda dengan aspek lain GDPR.
Menyampaikan maklumat privasi
Sebelum mengumpul sebarang data peribadi, undang-undang semasa mewajibkan anda memaklumkan kepada pelanggan anda tentang identiti anda, sebab anda mengumpul data, kegunaannya, kepada siapa ia akan didedahkan dan sama ada ia akan dipindahkan ke luar EU. Di bawah GDPR, maklumat tambahan mesti disampaikan kepada individu sebelum pemprosesan.
Hak individu
Organisasi perlu menyediakan data peribadi dalam struktur yang biasa digunakan atau dalam format elektronik, secara percuma. Dan, juga perlu menyemak prosedur mereka untuk memastikan ia merangkumi semua hak individu. Contohnya, bagaimana anda akan bertindak balas jika seseorang meminta data peribadi mereka dipadamkan? Adakah sistem anda akan membantu anda mencari dan memadam data tersebut? Dan siapa yang akan membuat keputusan itu?
Persetujuan
Simpan rekod untuk mendapatkan persetujuan bukti – siapa yang memberi persetujuan, bila, bagaimana dan apa yang diberitahu kepada mereka. Permudahkan orang ramai untuk menarik balik persetujuan pada bila-bila masa yang mereka suka. Sertakan semakan persetujuan secara berkala ke dalam proses perniagaan anda kerana GDPR jelas menunjukkan bahawa pengawal mesti dapat menunjukkan dengan jelas bahawa persetujuan telah diberikan. Oleh itu, semak semula sistem yang anda miliki untuk merekodkan persetujuan bagi memastikan anda mempunyai jejak audit yang berkesan.
GDPR dan SaaS: Bagaimanakah Permintaan Akses Subjek (SAR) akan berubah?
Di bawah GDPR, Organisasi perlu menangani Permintaan Akses Subjek (SAR) dengan lebih cepat, serta menyediakan maklumat tambahan. Individu sudah mempunyai hak untuk mengakses data peribadi mereka melalui SAR. Walau bagaimanapun, secara amnya adalah bebas untuk membuat permintaan tersebut dan individu berhak untuk menerima maklumat tersebut dalam format elektronik.
Jika sesebuah organisasi mengendalikan sejumlah besar SAR, impak perubahan tersebut boleh menjadi besar. Oleh itu, mengambil langkah untuk mengatur pendekatan terhadap SAR akan membantu organisasi mematuhi GDPR.
Pelanggaran Data
Anda harus memastikan anda mempunyai prosedur yang betul untuk mengesan dan melaporkan tanpa berlengah-lengah. Jika boleh, dalam tempoh 72 jam selepas menyedari dan menyiasat pelanggaran data peribadi.
Lantik Pegawai Perlindungan Data
Sebuah organisasi perlu melantik seseorang untuk bertanggungjawab ke atas pematuhan perlindungan data, anda boleh melantik sama ada dari luar atau seseorang dari organisasi itu sendiri. Anda mungkin perlu membuat beberapa perubahan dalam struktur organisasi anda.
Peraturan data dan projek masa hadapan
DPIA (Keputusan Impak Privasi Data) ialah proses mempertimbangkan secara sistematik potensi impak yang mungkin ada pada sesuatu projek atau inisiatif terhadap privasi individu. Ia membolehkan organisasi mengenal pasti potensi isu privasi sebelum ia timbul, dan mencari cara untuk mengurangkannya. DPIA boleh melibatkan perbincangan dengan pihak/pihak berkepentingan yang berkaitan. Akhirnya, penilaian sedemikian mungkin terbukti tidak ternilai dalam menentukan daya maju projek dan inisiatif masa hadapan. GDPR telah mewajibkan DPIA untuk organisasi yang terlibat dalam pemprosesan berisiko tinggi; contohnya di mana teknologi baharu sedang digunakan, di mana operasi pemprofilan berkemungkinan memberi kesan yang ketara kepada individu, atau di mana terdapat pemantauan berskala besar di kawasan yang boleh diakses oleh orang ramai.
GDPR mungkin kelihatan sebagai arena tambahan untuk diusahakan oleh syarikat SaaS, tetapi dalam jangka masa panjang, adalah masuk akal untuk mengakui kebimbangan privasi data, memandangkan jumlah data yang dijana.
Rujukan:


