W skrócie: Zakup oprogramowania do anonimizacji rzadko kończy się niepowodzeniem z powodu ceny lub dokładności. Proces zwykle zatrzymuje się na etapie audytu bezpieczeństwa dostawcy, w oczekiwaniu na odpowiedzi dotyczące przepływów danych, podwykonawców przetwarzania i logów. Ponieważ Gallio PRO przetwarza materiał wyłącznie na Twoim sprzęcie i nie otrzymuje żadnych nagrań, większość pytań z formularza przestaje mieć zastosowanie. Ten przewodnik jest przeznaczony dla inspektorów ochrony danych, osób odpowiedzialnych za zakupy oraz audytorów bezpieczeństwa IT, którzy muszą uzyskać formalną akceptację.
Gdzie takie zakupy naprawdę się zatrzymują
Zespół ocenia trzy narzędzia, przeprowadza pilotaż, wybiera najlepsze rozwiązanie i przekazuje je do audytu bezpieczeństwa. Następnie przez jedenaście tygodni nic się nie dzieje. Kwestionariusz zawiera pytania o lokalizację hostingu danych, listę podwykonawców przetwarzania, okres retencji oraz mechanizm transferu danych poza Europejski Obszar Gospodarczy. Nikt po stronie kupującego nie potrafi odpowiedzieć, ponieważ pytania zakładają korzystanie z usługi hostowanej, a osoba znająca odpowiedzi pracuje u dostawcy.
Rozwiązaniem nie jest lepszy pilotaż. Należy przystąpić do audytu z kompletem przygotowanych dokumentów oraz wiedzieć, które pytania rzeczywiście nie dotyczą danego modelu wdrożenia.
Status podmiotu przetwarzającego determinuje większość kwestionariusza
Zgodnie z art. 4 pkt 8 RODO podmiot przetwarzający to podmiot, który przetwarza dane osobowe w imieniu administratora. Na podstawie art. 28 ust. 3 RODO jego zaangażowanie wymaga pisemnej umowy powierzenia przetwarzania danych, obejmującej instrukcje, poufność, bezpieczeństwo, podwykonawców, pomoc oraz usunięcie danych.
Hostowana usługa anonimizacji otrzymuje Twoje nagrania i bez wątpienia działa jako podmiot przetwarzający. Licencjonowane oprogramowanie działające na własnych urządzeniach organizacji, przy którym dostawca nigdy nie otrzymuje nagrań, stanowi inny model: dostawca dostarcza narzędzie, a nie usługę przetwarzania danych. Wytyczne EROD 07/2020 dotyczące pojęć administratora i podmiotu przetwarzającego koncentrują się na tym, kto określa cele i sposoby przetwarzania oraz kto faktycznie przetwarza dane. Dlatego o odpowiedzi decyduje model wdrożenia, a nie sama kategoria produktu.
Dwa zastrzeżenia należy uwzględnić w dokumentacji, zamiast opierać się na założeniach. Po pierwsze, jeśli wsparcie dostawcy może uzyskać dostęp do systemów lub otrzymać przykładowe nagrania na potrzeby diagnostyki, taki dostęp musi być uregulowany. To właśnie w tym miejscu może powstać ograniczona relacja powierzenia przetwarzania danych. Po drugie, jest to ogólna kwestia struktury modelu wdrożenia, a nie porada prawna dotycząca konkretnej umowy. Analizę powinien zatwierdzić inspektor ochrony danych, a nie dostawca.
Co zmienia się w poszczególnych sekcjach
Sekcja kwestionariusza | Usługa hostowana | Oprogramowanie on-premise |
Lokalizacja hostingu i rezydencja danych | Wymagana pełna odpowiedź | Własna infrastruktura |
Lista podwykonawców przetwarzania | Pełna lista i powiadomienia o zmianach | Brak podwykonawców w zakresie przetwarzania nagrań |
Transfery międzynarodowe, art. 44-49 | Wymagany mechanizm transferu | Nie dochodzi do transferu |
Retencja i usuwanie danych u dostawcy | Wymagany harmonogram umowny | Dostawca nie przechowuje nagrań |
Powiadomienie o naruszeniu przez dostawcę | Wymagane terminy i kanał komunikacji | Dotyczy własnej infrastruktury organizacji |
Logowanie i ścieżka audytowa | Logi po stronie dostawcy objęte zakresem audytu | Lokalne pliki, brak logów detekcji |
Dostęp wsparcia do danych | Objęty zakresem | Nadal musi zostać określony i ograniczony |
To nie jest obejście przepisów. To właśnie powód, dla którego wielu regulowanych nabywców wybiera przetwarzanie lokalne, co opisujemy w checkliście zakupu oprogramowania do anonimizacji wideo.
Siedem pytań, które decydują o wyniku audytu
- Czy jakiekolwiek nagranie opuszcza naszą infrastrukturę na dowolnym etapie? W przypadku Gallio PRO odpowiedź brzmi: nie, ponieważ przetwarzanie odbywa się w całości lokalnie.
- Co oprogramowanie zapisuje na dysku i czy zawiera to dane osobowe? Gallio PRO nie zapisuje logów detekcji ani danych osobowych, co eliminuje najbardziej problematyczny obszar pytań.
- Kto po stronie dostawcy może uzyskać dostęp do naszych systemów i na jakich warunkach? Należy zdefiniować to przed pilotażem, a nie po wystąpieniu incydentu.
- W jaki sposób aktualizacje są dostarczane i weryfikowane? Warto zapytać o kanał dystrybucji, sposób podpisywania aktualizacji oraz proces powiadamiania.
- Co stanie się z naszym procesem pracy, jeśli licencja wygaśnie albo dostawca zakończy działalność? Ciągłość dostępu do już przetworzonych materiałów ma większe znaczenie, niż zakłada większość kupujących.
- Jakie certyfikaty i raporty z audytów są dostępne? Najczęściej wymagane są ISO/IEC 27001 oraz SOC 2. Zapytaj dostawcę bezpośrednio i zapisz odpowiedź, zamiast wyciągać wnioski na podstawie materiałów marketingowych.
- Czy dla tego przetwarzania konieczna jest ocena skutków dla ochrony danych? Zgodnie z art. 35 ust. 3 lit. c RODO systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie wymaga jej przeprowadzenia. Anonimizacja zwykle stanowi w niej środek ograniczający ryzyko, a nie powód, aby jej nie wykonywać.
Jak przygotować pakiet do audytu w sześciu krokach
- Najpierw przygotuj schemat przepływu danych. Na jednej stronie pokaż, skąd pochodzą nagrania, która maszyna je przetwarza, gdzie trafia eksport, kto go otrzymuje i kiedy oryginał jest niszczony. Z tego schematu wynika większość odpowiedzi do kwestionariusza.
- Jednoznacznie sklasyfikuj model wdrożenia. Zapisz, że przetwarzanie odbywa się lokalnie, a dostawca nie otrzymuje danych osobowych, a następnie poproś inspektora ochrony danych o potwierdzenie analizy statusu podmiotu przetwarzającego w Twoim przypadku.
- Zbierz dokumentację dostawcy, zanim będzie potrzebna. W jednym folderze umieść wymagania systemowe, opcje wdrożenia, dokumentację bezpieczeństwa, warunki dostępu wsparcia, proces aktualizacji oraz dostępne certyfikaty.
- Oznacz sekcje, które nie mają zastosowania, i wyjaśnij dlaczego. Nie pozostawiaj ich pustych. Odpowiedź „Nie dochodzi do transferu, przetwarzanie odbywa się lokalnie, patrz sekcja 2 schematu przepływu danych” przyspiesza proces znacznie bardziej niż puste pole.
- Przeprowadź pilotaż na nagraniach niewrażliwych. Skorzystaj z bezpłatnej wersji demo Gallio PRO, którą pobierzesz ze strony produktu: nie ma limitu użycia, dodaje znak wodny i obsługuje rozdzielczość do 720p. Dzięki temu sama ocena narzędzia nie wymaga wcześniejszej akceptacji bezpieczeństwa.
- Dołącz ocenę skutków dla ochrony danych albo uzasadnioną decyzję o jej niewykonywaniu. Audytorzy akceptują udokumentowaną decyzję. Nie akceptują milczenia.
Jeżeli sam system monitoringu wizyjnego również jest nowy, skorzystaj równolegle z naszej checklisty dla inspektora ochrony danych przed wdrożeniem systemu monitoringu wizyjnego.
Obszar, który nadal wymaga pracy
Przetwarzanie lokalne eliminuje ryzyko po stronie dostawcy. Nie eliminuje jednak ryzyka po stronie organizacji. Audyt słusznie obejmie osoby mające dostęp do niezanonimizowanego materiału źródłowego w sieci, sposób przekazywania eksportów odbiorcom oraz postępowanie z oryginałem po zakończeniu procesu, zgodnie z art. 5 ust. 1 lit. e RODO dotyczącym ograniczenia przechowywania. W przypadku odbiorców spoza EOG ponownie w grę wchodzi rozdział V, art. 44-49 RODO, niezależnie od sposobu anonimizacji nagrań. Omawiamy to szerzej w artykule o udostępnianiu danych wizualnych stronom trzecim i transferach transatlantyckich.
Jedna uwaga dotycząca zakresu powinna znaleźć się w pakiecie audytowym, a nie dopiero przy późniejszej eskalacji: automatyczne wykrywanie obejmuje wyłącznie twarze i tablice rejestracyjne. Identyfikatory, ekrany, dokumenty oraz tatuaże są obsługiwane we wbudowanym edytorze ręcznym, dlatego procedura musi wskazywać osobę wykonującą ten etap oraz osobę kontrolującą jego rezultat. Audytorzy dobrze reagują na mechanizmy kontrolne z jasno określonym właścicielem.
Co Gallio PRO wnosi do dokumentacji audytowej
Gallio PRO działa w systemach Windows 10 i nowszych, macOS 10.14 i nowszych oraz Linux z biblioteką glibc 2.35 lub nowszą. Oferuje instalator MSI dla zarządzanych środowisk, kontener Docker i interfejs wiersza poleceń dla Linuksa w planie Enterprise, a także REST API do integracji. Przetwarzanie odbywa się w całości lokalnie, nie są zapisywane dzienniki detekcji ani dane osobowe, a z produktu korzysta ponad 2000 klientów, w tym duzi operatorzy transportowi i podmioty sektora publicznego. Klienci referencyjni często są najszybszym sposobem na skrócenie audytu. W przypadku wdrożeń Enterprise, konfiguracji on-premise lub szczególnych wymagań dotyczących zgodności warto skontaktować się z zespołem. Szczegóły i opcje wdrożenia znajdziesz na stronie poświęconej anonimizacji wideo Gallio PRO.
FAQ
Czy potrzebuję umowy powierzenia przetwarzania danych dla oprogramowania do anonimizacji on-premise?
Zwykle nie w odniesieniu do samego przetwarzania, ponieważ dostawca nigdy nie otrzymuje nagrań. Pisemne ustalenia są jednak nadal potrzebne w przypadku dostępu wsparcia do systemów lub danych przykładowych. Inspektor ochrony danych powinien potwierdzić analizę dla konkretnego wdrożenia.
Dlaczego audyt bezpieczeństwa dostawcy trwa tak długo w przypadku narzędzi do anonimizacji?
Ponieważ standardowe kwestionariusze zakładają korzystanie z usługi hostowanej. Udokumentowany schemat przepływu danych i jasne oświadczenie dotyczące modelu wdrożenia pozwalają szybko wyjaśnić kwestie hostingu, podwykonawców oraz transferów, eliminując większość opóźnień.
Czy oprogramowanie do anonimizacji wymaga oceny skutków dla ochrony danych?
Przetwarzanie związane z monitoringiem może wymagać jej przeprowadzenia na podstawie art. 35 ust. 3 lit. c RODO, jeśli obejmuje systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie. Anonimizacja zazwyczaj jest w takiej ocenie wskazywana jako środek ograniczający ryzyko.
Jakie logi przechowuje Gallio PRO?
Gallio PRO nie zapisuje logów detekcji ani danych osobowych. Podczas audytu należy wyszczególnić lokalne pliki tworzone przez oprogramowanie i objąć ich lokalizacje tymi samymi zasadami retencji co nagrania.
O jakie certyfikaty warto zapytać dostawcę oprogramowania do anonimizacji?
Najczęściej wymagane są certyfikaty ISO/IEC 27001 oraz SOC 2. Zapytaj dostawcę bezpośrednio, zapisz odpowiedź w dokumentacji audytowej i nie wyciągaj wniosków o statusie certyfikacji wyłącznie na podstawie materiałów marketingowych.