Senarai semak privasi PKS

Senarai semak privasi praktikal untuk PKS

Mulakan dengan satu proses sebenar seperti pesanan pelanggan atau pengambilan pekerja. Panduan ini membantu pasukan kecil menetapkan tindakan, pemilik tanggungjawab dan bukti pelaksanaan. Ia ialah titik permulaan bagi PKS Malaysia dan perniagaan di APAC, bukan sijil pematuhan undang-undang.

1. Jejaki aliran maklumat

Ikuti perjalanan pesanan atau permohonan kerja dari pengumpulan hingga pemadaman. Senaraikan e-mel, hamparan, pemacu kongsi, akaun pemesejan perniagaan dan sistem pembekal yang terlibat. Catat jenis data tanpa menyalin rekod sebenar pelanggan.

Hasil: peta data yang menunjukkan tujuan, sistem, penerima dan pemilik tanggungjawab.

2. Semak maklumat yang diperlukan

Nyatakan sebab setiap medan dikumpulkan. Jangan anggap semua maklumat dalam borang lama masih diperlukan. Bandingkan penggunaan sebenar dengan notis privasi yang dilihat individu dan siasat percanggahan.

Hasil: senarai medan untuk dikekalkan, diterangkan, dijadikan pilihan atau dibuang selepas semakan.

3. Tetapkan akses dan tanggungjawab

Kenal pasti pemilik proses dan individu yang boleh mengakses rekod. Semak folder kongsi, akaun bekas pekerja dan akses pihak luar. Gunakan akaun yang dikawal perniagaan jika sesuai dan tetapkan pihak yang meluluskan perubahan akses.

Hasil: senarai akses dengan pemilik dan tarikh semakan.

4. Semak pembekal dan lokasi data

Senaraikan penyedia e-mel, gaji, pengambilan pekerja, storan awan dan penghantaran. Tanya data yang diproses, lokasi, penerima lain dan tindakan apabila perkhidmatan tamat. Rekodkan soalan belum dijawab; dasar umum sahaja tidak membuktikan semua keperluan dipenuhi.

Hasil: daftar pembekal dengan tujuan, hubungan, terma dan soalan susulan.

5. Tentukan masa pelupusan rekod

Kumpulkan rekod mengikut tujuan serta sebab perniagaan dan undang-undang untuk menyimpannya. Tetapkan pencetus semakan atau pemadaman. Sertakan eksport, salinan hamparan dan akaun bekas pekerja. Semak kesan sandaran sebelum menjanjikan tempoh tertentu.

Hasil: jadual penyimpanan dengan sebab, pemilik, pencetus dan pengecualian untuk nasihat lanjut.

6. Bersedia untuk permintaan dan kesilapan

Tetapkan saluran permintaan privasi dan ajar kakitangan mengenalinya. Logkan penerimaan, isu, pengesahan identiti yang sepadan, tarikh akhir terpakai dan jawapan. Untuk insiden, tetapkan pihak untuk dihubungi, cara mengehadkan pendedahan dan memelihara bukti. Nilai kewajipan pemberitahuan segera dengan sokongan yang sesuai.

Hasil: proses permintaan dan senarai eskalasi insiden.

7. Uji bersama pasukan

Cuba permintaan rekaan untuk membetulkan rekod dan situasi e-mel tersalah hantar. Pastikan pasukan dapat mengenal pasti sistem dan pembuat keputusan. Tetapkan penambahbaikan serta semak semula apabila alat, pembekal, pasaran atau aktiviti berubah.

Hasil: pelan tindakan yang diuji, bukan sekadar folder dasar.

Pilih tiga tindakan untuk bulan hadapan

Catat jurang, pemilik tanggungjawab, tarikh siap yang realistik dan bukti bagi setiap tindakan. Utamakan berdasarkan potensi kemudaratan dan penggunaan data sebenar. Peta data, semakan akses dan hubungan privasi yang jelas ialah contoh hasil awal. Pemprosesan kompleks atau berisiko tinggi memerlukan penilaian khusus.

Sumber rasmi untuk bermula

Jabatan Perlindungan Data Peribadi Malaysia menerangkan prinsip perlindungan data dan keperluan notis privasi. Semak juga peraturan tempatan bagi pasaran APAC lain. Cadangan perancangan ini tidak menentukan kewajipan berkanun yang terpakai kepada organisasi anda.