Nền tảng liên lạc được mã hóa tuân thủ GDPR
Mọi tin nhắn WhatsApp, cuộc trò chuyện trên Teams và thư điện tử do nhân viên của bạn gửi đều chứa dữ liệu cá nhân được xử lý theo GDPR. Phần lớn tổ chức không thể trả lời những câu hỏi cơ bản về dữ liệu này: Dữ liệu được lưu trữ ở đâu? Ai có thể truy cập? Dữ liệu được lưu giữ trong bao lâu? Cơ sở pháp lý là gì? Sanket cung cấp cho các bên kiểm soát dữ liệu một nền tảng liên lạc có câu trả lời rõ ràng, có thể kiểm toán cho những câu hỏi này - và cho phép bạn kiểm soát mối quan hệ xử lý dữ liệu.
Thỏa thuận xử lý dữ liệu theo GDPR với các tùy chọn lưu trữ dữ liệu tại EU/UK
Thời hạn lưu giữ do bên kiểm soát dữ liệu xác định - không theo mặc định của nền tảng
Không quảng cáo, không lập hồ sơ, không phân tích dữ liệu bởi bên thứ ba
Quyền riêng tư ngay từ khâu thiết kế: mã hóa E2E ngăn bên xử lý dữ liệu truy cập nội dung
Sự chuyển đổi
Trước khi dùng Sanket so với sau khi dùng Sanket
Trước khi triển khai - rủi ro ở trạng thái hiện tại
Thỏa thuận xử lý dữ liệu (DPA) rõ ràng, phù hợp với mối quan hệ giữa bên kiểm soát và bên xử lý dữ liệu của tổ chức bạn
Có thể cấu hình nơi lưu trữ dữ liệu tại EU và Vương quốc Anh - dữ liệu liên lạc của bạn được lưu giữ trong khu vực pháp lý bạn đã chọn
Thời hạn lưu giữ do quản trị viên kiểm soát: thiết lập, thực thi và ghi nhận thời hạn lưu giữ tin nhắn phù hợp với chính sách của tổ chức
Không có mô hình kinh doanh dựa trên quảng cáo, không lập hồ sơ dựa trên siêu dữ liệu, không để bên thứ ba xử lý dữ liệu liên lạc của người dùng nhằm phân tích
Sau - với Sanket
Mã hóa đầu cuối hỗ trợ nguyên tắc bảo vệ quyền riêng tư ngay từ khâu thiết kế - đơn vị xử lý của nền tảng không thể truy cập bản rõ về mặt kỹ thuật.
Cơ chế kiểm soát truy cập và cấp tài khoản người dùng hỗ trợ nguyên tắc giảm thiểu dữ liệu trên các kênh liên lạc
Nhật ký kiểm toán về thao tác của quản trị viên hỗ trợ việc quy trách nhiệm và chứng minh cơ chế quản trị với cơ quan quản lý
Được xây dựng cho mục đích này
The architecture that makes GDPR-compliant secure messaging for regulated organisations work
Các ứng dụng nhắn tin tiêu dùng về cơ bản không tương thích với nghĩa vụ của bên kiểm soát dữ liệu theo GDPR. WhatsApp xử lý hoạt động liên lạc theo các điều khoản của Meta - tổ chức của bạn không phải là bên kiểm soát dữ liệu đó. Dữ liệu cá nhân được chuyển sang khu vực pháp lý nước ngoài theo các điều khoản thương mại không tương thích với thỏa thuận xử lý dữ liệu theo GDPR. Sanket được triển khai theo thỏa thuận xử lý dữ liệu chính thức, trong đó tổ chức của bạn vẫn giữ vai trò bên kiểm soát dữ liệu.
Máy chủ không thể đọc dữ liệu
GDPR yêu cầu dữ liệu cá nhân trên các nền tảng liên lạc được bảo vệ khỏi truy cập trái phép. Mã hóa đầu cuối của Sanket mang lại bảo đảm kỹ thuật về tính bảo mật, hỗ trợ việc đáp ứng Điều 25 (bảo vệ dữ liệu ngay từ khâu thiết kế) và Điều 32 (các biện pháp bảo mật kỹ thuật phù hợp).
Signal Protocol E2E
Mật mã học theo tiêu chuẩn mở với cơ chế dẫn xuất khóa Double Ratchet. Mỗi phiên nhắn tin tạo ra các khóa tạm thời riêng biệt.
Quản trị hệ thống
Quản trị viên kiểm soát danh tính, nhóm, thiết bị, việc lưu giữ dữ liệu và thu hồi quyền truy cập - những khả năng mà ứng dụng dành cho người dùng cá nhân không thể cung cấp.
Triển khai có chủ quyền
Các triển khai phù hợp với GDPR sử dụng Sanket.Work với thỏa thuận xử lý dữ liệu chính thức, địa điểm lưu trữ dữ liệu được cấu hình (EU Frankfurt hoặc UK), thời hạn lưu giữ do quản trị viên đặt ra và chuỗi bên xử lý dữ liệu phụ được lập thành tài liệu. Sanket.Enterprise hỗ trợ triển khai trên máy chủ của tổ chức đối với các tổ chức yêu cầu dữ liệu nằm hoàn toàn trong hạ tầng của mình.
Kết quả
Những gì các tổ chức đạt được
Thay thế ứng dụng nhắn tin dành cho người tiêu dùng không tương thích với GDPR bằng một nền tảng liên lạc cho phép tổ chức của bạn kiểm soát quan hệ xử lý dữ liệu, nơi lưu trữ dữ liệu và thời hạn lưu giữ dữ liệu
Chứng minh việc tuân thủ nguyên tắc bảo vệ quyền riêng tư ngay từ khâu thiết kế và giảm thiểu dữ liệu bằng một nền tảng mà đơn vị xử lý dữ liệu không thể truy cập nội dung liên lạc về mặt kỹ thuật nhờ mã hóa đầu cuối
Giảm nguy cơ bị xử lý theo Điều 83 bằng cách loại bỏ các luồng dữ liệu cá nhân không được kiểm soát qua các nền tảng dành cho người dùng phổ thông mà tổ chức của bạn không thể quản lý
Hướng dẫn đánh giá
Những câu hỏi mọi bên mua cần đặt ra
Có thỏa thuận xử lý dữ liệu chính thức theo GDPR, xác lập tổ chức của bạn là bên kiểm soát dữ liệu không?
Có thể cấu hình nơi lưu trữ dữ liệu trong phạm vi tài phán EU hoặc Vương quốc Anh theo yêu cầu của quý tổ chức không?
Quản trị viên có thể thiết lập và thực thi thời hạn lưu giữ phù hợp với chính sách dữ liệu của tổ chức không?
Nền tảng có không sử dụng quảng cáo, hoạt động lập hồ sơ từ siêu dữ liệu và công cụ phân tích thương mại của bên thứ ba không?
Mã hóa đầu cuối có hỗ trợ việc đáp ứng yêu cầu bảo vệ quyền riêng tư ngay từ khâu thiết kế theo Điều 25 của GDPR không?
Nền tảng có hỗ trợ các quy trình thực hiện quyền của chủ thể dữ liệu, bao gồm quyền truy cập, xóa và chuyển dữ liệu không?
Câu hỏi thường gặp
Câu hỏi thường gặp
Vì sao WhatsApp và các ứng dụng dành cho người tiêu dùng gây khó khăn cho việc tuân thủ GDPR trong liên lạc công việc?
Theo GDPR, tổ chức của bạn là bên kiểm soát dữ liệu đối với hoạt động liên lạc của nhân viên và doanh nghiệp. Các ứng dụng dành cho người tiêu dùng như WhatsApp xử lý dữ liệu đó theo điều khoản riêng của họ với tư cách bên kiểm soát độc lập - không phải bên xử lý theo chỉ dẫn của bạn. Điều này có nghĩa là bạn không thể tuân thủ các nghĩa vụ theo GDPR (quyền của chủ thể dữ liệu, thời hạn lưu giữ, nơi lưu trữ dữ liệu, mục đích xử lý) đối với dữ liệu liên lạc trên các nền tảng dành cho người tiêu dùng.
Sanket có cung cấp thỏa thuận xử lý dữ liệu theo GDPR không?
Có. Sanket.Work được triển khai cùng với thỏa thuận xử lý dữ liệu chính thức, theo đó tổ chức của bạn là bên kiểm soát dữ liệu, còn Tosh Defence Private Limited là bên xử lý dữ liệu theo chỉ dẫn của bạn. Thỏa thuận này quy định mục đích xử lý, các bên xử lý phụ, biện pháp bảo mật và việc hỗ trợ thực hiện quyền của chủ thể dữ liệu.
Dữ liệu liên lạc của Sanket.Work được lưu trữ ở đâu?
Sanket.Work có thể được cấu hình để lưu trữ dữ liệu tại EU (Frankfurt) hoặc UK. Dữ liệu không đi qua hạ tầng tại quốc gia thứ ba nếu không có biện pháp bảo vệ phù hợp. Hãy liên hệ với chúng tôi nếu bạn có yêu cầu cụ thể về cấu hình nơi lưu trữ dữ liệu.
Sanket hỗ trợ xử lý yêu cầu truy cập dữ liệu liên lạc của chủ thể dữ liệu như thế nào?
Quản trị viên có quyền sử dụng các công cụ quản trị thông tin liên lạc có thể hỗ trợ quy trình xử lý yêu cầu của chủ thể dữ liệu. Đối với dữ liệu liên lạc được mã hóa đầu cuối, quyền truy cập áp dụng cho lớp siêu dữ liệu quản trị. Chúng tôi khuyến nghị tham vấn cán bộ bảo vệ dữ liệu và bộ phận pháp lý của tổ chức về các chi tiết cụ thể trong quá trình đánh giá.
Sanket có thể tự động áp dụng thời hạn lưu giữ không?
Có. Quản trị viên cấu hình thời hạn lưu giữ ở cấp kênh và cấp nền tảng. Tin nhắn quá thời hạn lưu giữ đã cấu hình sẽ tự động bị xóa, hỗ trợ lịch trình lưu giữ đã được lập thành văn bản của tổ chức và giảm lượng dữ liệu cá nhân được lưu giữ theo thời gian.
Ready to solve GDPR-compliant secure messaging for regulated organisations?
Trao đổi với đội ngũ Tosh Defence. Chúng tôi bắt đầu từ mô hình mối đe dọa và các ràng buộc khi triển khai của quý vị - không phải bài giới thiệu sản phẩm.