Навигация
GDPR > 第 25 條. 設計及預設之資料保護
Скачать в PDF

第 25 條 GDPR. 設計及預設之資料保護

1. 考量到現有技術、執行成本以及處理之性質、範圍、內容及目的 以及處理對當事人之權利及自由所生諸多可能且嚴重之風險,不問係 在決定處理方式時或係在處理中,控管者均應實施適當之科技化且有 組織的措施,例如假名化,且該等措施旨在實現資料保護原則,如資 料最少蒐集原則,並採取有效方式且將必要保護措施納入處理程序, 以符合本規則之要求並保護資料主體之權利。

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 25(1) GDPR:

6.11.2.1 Политика безопасности при разработке

Средство управления

Политики, которые способствуют обеспечению конфиденциальности по своему замыслу и конфиденциальности по умолчанию, должны учитывать следующие аспекты:


для доступа к полному тексту

Связанные статьи

2. 控管者應實施適當之科技化且有組織的措施,以確保在預設情況 下,僅處理一特定目的且必要限度範圍內之個人資料。該義務適用於 所蒐集之個人資料之數量、處理之程度、儲存之期間及其可接近使用 性。尤其是,該等措施於預設情況下,應確保個人資料不能經由人為 干預而遭不特定人之接近使用。

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 25(2) GDPR:

7.4.2 Ограниченная обработка информации

Средство управления

Организация должна ограничить обработку ПИИ до того объема, который является адекватным, актуальным и необходимым для определенных целей.

Руководство по внедрению

Ограничение обработки ПИИ должно регулироваться с помощью политики информационной безопасности и конфиденциальности (см. 6.2) вместе с задокументированными процедурами их принятия и соблюдения.
Обработка ПИИ, в том числе:


для доступа к полному тексту

Руководство и прецедентное право Связанные статьи

3. 第 42 條所定經核准之認證機制得用以證明符合本條第 1 項及第 2 項所定之要求。

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 25(3) GDPR:

5.2.1 Понимание организации и ее контекста

Организация включает в число своих заинтересованных сторон (см. ISO/IEC 27001:2013, 4.2) те стороны, которые имеют интересы или обязанности, связанные с обработкой ПИИ, включая субъектов ПИИ.


для доступа к полному тексту

Связанные статьи
Комментарий эксперта Преамбулы Руководство и прецедентное право Оставить комментарий
Комментарий эксперта
Преамбулы

(78) 關於個人資料處理之權利及自由保護必須採取適當之科技化且 有組織的措施,以確保符合本規則之要求。為了得以證明符合本規則, 控管者應採取符合特別是設計與預設資料保護原則之內部規則與執 行措施。該等措施得包括但不限於個人資料處理之最小化、盡可能將 個人資料予以假名化、個人資料之處理與作用予以透明化、使資料主 體得以監控該資料處理、使控管者得以創造與提升安全功能。在開發、 設計及選用處理個人資料或透過處理個人資料完成其任務之應用程 式、服務與產品時,產品、服務與應用程式之製造者應被鼓勵在開發 與設計此類產品、應用程式時將資料保護權納入考量,並在考慮適當 之技術狀態下,確保控管者和處理者得以完成其資料保護之義務。在 公開招標之過程中,設計與預設資料保護原則亦應納入考量。

Руководство и прецедентное право Оставить комментарий
[js-disqus]