W skrócie
Przed użyciem usługi ustal role administratora i procesora, listę podmiotów przetwarzających, miejsce danych, zasady dostępu, retencję, usuwanie, kopie zapasowe i obsługę incydentów. Odpowiedzi powinny znaleźć się w dokumentacji i umowie, nie tylko na stronie sprzedażowej.
Zacznij od mapy przepływu danych
Trzeba wiedzieć, skąd pochodzi plik, gdzie jest przesyłany, w którym miejscu powstaje transkrypcja, kto może otworzyć projekt i gdzie trafia eksport. Osobno należy uwzględnić logi, kolejki przetwarzania, kopie zapasowe i wiadomości serwisowe.
Bez tej mapy nie da się rzetelnie ocenić, czy zakres danych jest minimalny i czy usunięcie projektu rzeczywiście obejmuje wszystkie kopie.
Administrator i podmiot przetwarzający
Organizacja decydująca o celu i sposobie wykorzystania nagrania zwykle pozostaje administratorem danych. Dostawca wykonujący transkrypcję w jej imieniu może działać jako podmiot przetwarzający. Role zależą od konkretnego procesu i powinny zostać opisane przed rozpoczęciem usługi.
UODO wskazuje, że administrator powinien wybierać podmiot zapewniający wystarczające gwarancje oraz mieć dostęp do informacji potrzebnych do kontroli. Samo podpisanie umowy nie zastępuje oceny ryzyka.
Podwykonawcy i modele AI
Pytanie „gdzie stoi serwer” nie obejmuje całego procesu. Należy znać dostawców infrastruktury, poczty, kopii zapasowych oraz usług AI. Trzeba też ustalić, czy treść jest używana do trenowania modeli, na jakiej podstawie i czy można to wyłączyć.
Konta, role i dostęp serwisowy
Każdy użytkownik powinien mieć własne konto, a dostęp do projektów powinien odpowiadać zadaniom. Ważne są procedury nadawania i odbierania uprawnień, obsługa nieudanych logowań, historia operacji i zasady dostępu administratorów technicznych.
Retencja i usuwanie
Okres przechowywania nagrania nie powinien być bezterminowy tylko dlatego, że przestrzeń dyskowa jest dostępna. Organizacja określa cel i retencję, a dostawca powinien wyjaśnić, kiedy dane znikają z aktywnego systemu, kopii i logów.
Incydenty i ciągłość działania
Dokumentacja powinna wskazywać sposób zgłaszania incydentu, zakres przekazywanych informacji, kopie zapasowe i możliwość odtworzenia usługi. Należy również rozumieć, co dzieje się z danymi po zakończeniu współpracy.
Checklista odbioru dostawcy
Nie akceptuj odpowiedzi „system jest zgodny z RODO” bez wyjaśnienia środków i obowiązków. Zbierz dokumentację, oceń ją z osobą odpowiedzialną za ochronę danych i dopasuj zabezpieczenia do ryzyka konkretnego typu nagrań.
Więcej pytań znajduje się na stronie bezpieczeństwo i RODO.
Źródła i podstawa opracowania
Sprawdź proces na własnym nagraniu
Podczas prezentacji pokażemy drogę od pliku do materiału roboczego, który można zweryfikować i dopasować do procedury organizacji.
Umów prezentację