CIPM 試験問題 76
一般データ保護規則 (GDPR) では、管理者に代わって行われる処理に関して、管理者と処理者の間の書面による契約に何を含める必要がありますか?
CIPM 試験問題 77
金融機関に個人データの収集方法を宣言することを義務付ける米国連邦法は何ですか?
CIPM 試験問題 78
シナリオ
次の質問に答えるには、以下を使用してください。
マーティン・ブリセノ氏は、米国ホテルチェーン「パシフィック・スイーツ」のキャニオンシティ支店で人事部長を務めています。1998年、ブリセノ氏はホテルのOJTモデルを、ライン職から管理職へと昇進する従業員向けの標準化された研修プログラムに変更することを決定しました。彼は、一連のレッスン、シナリオ、評価からなるカリキュラムを開発し、少人数グループに対面で提供しました。研修への関心が高まり、ブリセノ氏は企業の人事スペシャリストやソフトウェアエンジニアと協力し、このプログラムをオンライン形式で提供しました。オンラインプログラムによって、トレーナー費用を削減し、参加者は自分のペースで教材を進めることができました。
ブリセノ氏のプログラムの成功を耳にしたパシフィックスイーツのコーポレートバイスプレジデント、マリアンヌ・シルバ=ヘイズは、研修を拡大し、全社的に提供しました。プログラムを修了した従業員は、パシフィックスイーツ・ホスピタリティ・スーパーバイザーの資格を取得しました。2001年までに、このプログラムは業界全体を対象とした研修へと成長しました。全米のホテル従業員は、オンラインで登録し、料金を支払うことでコースを受講できるようになりました。
プログラムの収益性が高まるにつれ、パシフィックスイーツは派生事業としてパシフィック・ホスピタリティ・トレーニング(PHT)を立ち上げました。PHTは、ホスピタリティ業界における様々な専門資格取得を支援する、多様なオンラインコースとコースプログラムの開発と販売に特化しました。
PHTでユーザーアカウントを設定することで、コース参加者は情報ライブラリにアクセスし、コースに登録し、コース終了時の認定テストを受けることができました。ユーザーが新規アカウントを開設すると、氏名、生年月日、連絡先、クレジットカード情報、勤務先、役職など、すべての情報がデフォルトで保存されました。登録ページには、クレジットカード番号を保存しないためのオプトアウトオプションが用意されていました。ユーザー名とパスワードを設定すると、ユーザーはコースのステータスを確認したり、認定証を確認・再発行したり、新しいコースに登録して支払いをしたりできるようになりました。2002年から
2008 年、PHT は 700,000 件を超える専門認定を発行しました。
PHTの利益は、業界の縮小とeラーニングプロバイダーとの競争激化の影響を受け、2009年と2010年に減少しました。2011年までに、パシフィックスイーツはオンライン資格取得事業から撤退し、PHTは解散しました。
研修プログラムのシステムと記録は、パシフィック・スイーツのデジタルアーカイブに残されていましたが、アクセスもされず、使用もされていませんでした。ブリセノ氏とシルバ=ヘイズ氏は他の企業に転職したため、プログラム終了後のアーカイブデータの取り扱い計画は存在しませんでした。PHTが解散した後、パシフィック・スイーツの幹部は重要な日常業務に集中し、リソースに余裕ができたらPHTの資料を処理する計画を立てました。
2012年、パシフィックスイーツのコンピュータネットワークがハッキングを受けました。オンライン予約システムにインストールされたマルウェアにより、数百人のホテル宿泊客のクレジットカード情報が流出しました。ハッカーは予約サイトの財務データを標的にしながら、パシフィック・ホスピタリティ・トレーニングの顧客のアーカイブされたトレーニングコースデータと登録アカウントも発見しました。その結果、最近の宿泊客のクレジットカード番号とPHTデータベースとそのすべてのコンテンツが流出しました。
パシフィックスイーツのシステムアナリストが、アクティビティレポートの定期スキャン中に情報セキュリティ侵害を発見しました。パシフィックスイーツは、深刻な被害を防ぐため、クレジットカード会社と最近宿泊した宿泊客に速やかに侵害を通知しました。セキュリティ技術エンジニアは、PHTデータの処理に課題を抱えていました。
PHTのコース管理者とITエンジニアは、情報を追跡、カタログ化し、保管するためのシステムを備えていませんでした。パシフィックスイーツにはデータへのアクセスと保管に関する手順が整備されていましたが、PHT設立時にはこれらの手順は導入されていませんでした。PHTデータベースがパシフィックスイーツに買収された当時、データベースには所有者も監督者もいませんでした。セキュリティ技術エンジニアが漏洩した個人情報を特定するまでに、少なくとも8,000人のクレジットカード保有者が不正行為の被害者となる可能性がありました。
どのような重大なミスが会社をセキュリティ侵害に対して脆弱な状態にしたのでしょうか?
次の質問に答えるには、以下を使用してください。
マーティン・ブリセノ氏は、米国ホテルチェーン「パシフィック・スイーツ」のキャニオンシティ支店で人事部長を務めています。1998年、ブリセノ氏はホテルのOJTモデルを、ライン職から管理職へと昇進する従業員向けの標準化された研修プログラムに変更することを決定しました。彼は、一連のレッスン、シナリオ、評価からなるカリキュラムを開発し、少人数グループに対面で提供しました。研修への関心が高まり、ブリセノ氏は企業の人事スペシャリストやソフトウェアエンジニアと協力し、このプログラムをオンライン形式で提供しました。オンラインプログラムによって、トレーナー費用を削減し、参加者は自分のペースで教材を進めることができました。
ブリセノ氏のプログラムの成功を耳にしたパシフィックスイーツのコーポレートバイスプレジデント、マリアンヌ・シルバ=ヘイズは、研修を拡大し、全社的に提供しました。プログラムを修了した従業員は、パシフィックスイーツ・ホスピタリティ・スーパーバイザーの資格を取得しました。2001年までに、このプログラムは業界全体を対象とした研修へと成長しました。全米のホテル従業員は、オンラインで登録し、料金を支払うことでコースを受講できるようになりました。
プログラムの収益性が高まるにつれ、パシフィックスイーツは派生事業としてパシフィック・ホスピタリティ・トレーニング(PHT)を立ち上げました。PHTは、ホスピタリティ業界における様々な専門資格取得を支援する、多様なオンラインコースとコースプログラムの開発と販売に特化しました。
PHTでユーザーアカウントを設定することで、コース参加者は情報ライブラリにアクセスし、コースに登録し、コース終了時の認定テストを受けることができました。ユーザーが新規アカウントを開設すると、氏名、生年月日、連絡先、クレジットカード情報、勤務先、役職など、すべての情報がデフォルトで保存されました。登録ページには、クレジットカード番号を保存しないためのオプトアウトオプションが用意されていました。ユーザー名とパスワードを設定すると、ユーザーはコースのステータスを確認したり、認定証を確認・再発行したり、新しいコースに登録して支払いをしたりできるようになりました。2002年から
2008 年、PHT は 700,000 件を超える専門認定を発行しました。
PHTの利益は、業界の縮小とeラーニングプロバイダーとの競争激化の影響を受け、2009年と2010年に減少しました。2011年までに、パシフィックスイーツはオンライン資格取得事業から撤退し、PHTは解散しました。
研修プログラムのシステムと記録は、パシフィック・スイーツのデジタルアーカイブに残されていましたが、アクセスもされず、使用もされていませんでした。ブリセノ氏とシルバ=ヘイズ氏は他の企業に転職したため、プログラム終了後のアーカイブデータの取り扱い計画は存在しませんでした。PHTが解散した後、パシフィック・スイーツの幹部は重要な日常業務に集中し、リソースに余裕ができたらPHTの資料を処理する計画を立てました。
2012年、パシフィックスイーツのコンピュータネットワークがハッキングを受けました。オンライン予約システムにインストールされたマルウェアにより、数百人のホテル宿泊客のクレジットカード情報が流出しました。ハッカーは予約サイトの財務データを標的にしながら、パシフィック・ホスピタリティ・トレーニングの顧客のアーカイブされたトレーニングコースデータと登録アカウントも発見しました。その結果、最近の宿泊客のクレジットカード番号とPHTデータベースとそのすべてのコンテンツが流出しました。
パシフィックスイーツのシステムアナリストが、アクティビティレポートの定期スキャン中に情報セキュリティ侵害を発見しました。パシフィックスイーツは、深刻な被害を防ぐため、クレジットカード会社と最近宿泊した宿泊客に速やかに侵害を通知しました。セキュリティ技術エンジニアは、PHTデータの処理に課題を抱えていました。
PHTのコース管理者とITエンジニアは、情報を追跡、カタログ化し、保管するためのシステムを備えていませんでした。パシフィックスイーツにはデータへのアクセスと保管に関する手順が整備されていましたが、PHT設立時にはこれらの手順は導入されていませんでした。PHTデータベースがパシフィックスイーツに買収された当時、データベースには所有者も監督者もいませんでした。セキュリティ技術エンジニアが漏洩した個人情報を特定するまでに、少なくとも8,000人のクレジットカード保有者が不正行為の被害者となる可能性がありました。
どのような重大なミスが会社をセキュリティ侵害に対して脆弱な状態にしたのでしょうか?
CIPM 試験問題 79
シナリオ
次の質問に回答するには、以下を使用してください。
Consolidated Records Corporation のデータ保護担当ディレクターとして、あなたはこれまでの成果に当然ながら満足しています。採用のきっかけは、比較的軽微なデータ侵害が相次ぎ、さらに深刻な事態に発展する可能性もあったことを受けて、規制当局から警告を受けたことでした。しかしながら、入社して3年間、報告義務のあるインシデントは発生していません。実際、あなたは自分のプログラムが、データストレージ業界の他の企業が自社のプログラム開発において参考にできるモデルであると考えています。
Consolidated社でのプログラムは、ポリシーと手順が入り組んだ状態からスタートし、部門間およびオペレーション全体にわたる一貫性の確保に努めました。その過程では、プログラムのスポンサーであるオペレーション担当副社長、そして変化の必要性を明確に理解したプライバシーチームから多大な支援を受けました。
当初、あなたの仕事は、経営陣だけでなく、データ処理や顧客対応に携わる最前線で働く社員の間でも、会社の「古参」層からはほとんど信頼も熱意も得られませんでした。しかし、発生した侵害のコストだけでなく、現状の業務状況から容易に発生する可能性のあるコストの予測も示す指標を用いることで、すぐに経営陣や主要な意思決定者の支持を得られるようになりました。他の従業員の多くは抵抗を示しましたが、各部門との直接面談や、プライバシーに関する基本的な研修プログラムの開発によって、適切な手順を導入するための十分な「賛同」を得ることができました。
現在、プライバシー保護は、個人情報や保護対象データを扱うあらゆる業務において認められた要素であり、あらゆる技術開発プロセスの最終成果物の一部でなければなりません。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは考え続けるでしょう:
プログラムを維持し、単なるデータ漏洩防止プログラムを超えて発展させるには、何をする必要がありますか?
どうすれば成功を積み重ねることができるでしょうか?
次のアクションステップは何ですか?
プログラムの発展に伴って、その財務的実行可能性を追跡するにはどのような分析を使用できますか?
次の質問に回答するには、以下を使用してください。
Consolidated Records Corporation のデータ保護担当ディレクターとして、あなたはこれまでの成果に当然ながら満足しています。採用のきっかけは、比較的軽微なデータ侵害が相次ぎ、さらに深刻な事態に発展する可能性もあったことを受けて、規制当局から警告を受けたことでした。しかしながら、入社して3年間、報告義務のあるインシデントは発生していません。実際、あなたは自分のプログラムが、データストレージ業界の他の企業が自社のプログラム開発において参考にできるモデルであると考えています。
Consolidated社でのプログラムは、ポリシーと手順が入り組んだ状態からスタートし、部門間およびオペレーション全体にわたる一貫性の確保に努めました。その過程では、プログラムのスポンサーであるオペレーション担当副社長、そして変化の必要性を明確に理解したプライバシーチームから多大な支援を受けました。
当初、あなたの仕事は、経営陣だけでなく、データ処理や顧客対応に携わる最前線で働く社員の間でも、会社の「古参」層からはほとんど信頼も熱意も得られませんでした。しかし、発生した侵害のコストだけでなく、現状の業務状況から容易に発生する可能性のあるコストの予測も示す指標を用いることで、すぐに経営陣や主要な意思決定者の支持を得られるようになりました。他の従業員の多くは抵抗を示しましたが、各部門との直接面談や、プライバシーに関する基本的な研修プログラムの開発によって、適切な手順を導入するための十分な「賛同」を得ることができました。
現在、プライバシー保護は、個人情報や保護対象データを扱うあらゆる業務において認められた要素であり、あらゆる技術開発プロセスの最終成果物の一部でなければなりません。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは考え続けるでしょう:
プログラムを維持し、単なるデータ漏洩防止プログラムを超えて発展させるには、何をする必要がありますか?
どうすれば成功を積み重ねることができるでしょうか?
次のアクションステップは何ですか?
プログラムの発展に伴って、その財務的実行可能性を追跡するにはどのような分析を使用できますか?
CIPM 試験問題 80
シナリオ
次の質問に回答するには、以下を使用してください。
マナサはオムニプレゼンツ・オムニメディアのプロダクトマネージャーとして、同社の主力製品であるHandy Helperの開発を主導しています。Handy Helperは、家庭内で家族の予定管理、オンラインショッピング、医師の予約などができるアプリケーションです。米国での発売が好調に進み、まもなく世界中で販売開始となります。
Handy Helperのパッケージとユーザーガイドには、お子様を含む家族全員に適した「プライバシーに配慮した」製品であると記載されていますが、それ以上の詳細やプライバシーに関する通知は記載されていません。このアプリケーションを使用するには、家族で1つのアカウントを作成し、主要ユーザーは他のユーザーに関するすべての情報にアクセスできます。起動時に、主要ユーザーはOmnipresent Omnimediaおよび選定されたマーケティングパートナーからのマーケティングメールの受信に同意するボックスにチェックを入れることで、アプリケーションを利用できるようになります。
Omnipresent Omnimediaのプライバシー責任者であるサンジェイは、Handy Helperのヨーロッパの販売代理店との契約締結に取り組んでいた際、販売代理店から製品に関する多くの質問を受けました。サンジェイは製品開発プロセスに関わっていなかったため、質問に答えるためには製品をより詳しく調べる必要がありました。
製品チームとの会話の中で、Handy Helperが医療予約スケジューラーのためにユーザーの機密性の高い医療情報をすべて収集・保存していることを知りました。実際には、Handy Helperは追加製品の開発と製品の使用状況分析のために、ユーザーのすべての情報を収集・保存しています。これらのデータはすべてクラウドに保存され、送信中も保存時も暗号化されています。
素晴らしい新製品のアイデアは誰からでも生まれるという CEO の哲学に従い、Omnipresent Omnimedia の全従業員は、Eurek a と呼ばれるプログラムを通じてユーザー データにアクセスできます。Omnipresent Omnimedia は、将来的には、データから人工知能で実行される完全に自動化されたアプリケーションの作成に使用できる洞察が得られることを期待していますが、現時点では Eureka は明確に定義されておらず、長期的な目標と考えられています。
Handy Helper は、Privacy by Design (PbD) フレームワークのどの要素に違反する可能性がありますか?
次の質問に回答するには、以下を使用してください。
マナサはオムニプレゼンツ・オムニメディアのプロダクトマネージャーとして、同社の主力製品であるHandy Helperの開発を主導しています。Handy Helperは、家庭内で家族の予定管理、オンラインショッピング、医師の予約などができるアプリケーションです。米国での発売が好調に進み、まもなく世界中で販売開始となります。
Handy Helperのパッケージとユーザーガイドには、お子様を含む家族全員に適した「プライバシーに配慮した」製品であると記載されていますが、それ以上の詳細やプライバシーに関する通知は記載されていません。このアプリケーションを使用するには、家族で1つのアカウントを作成し、主要ユーザーは他のユーザーに関するすべての情報にアクセスできます。起動時に、主要ユーザーはOmnipresent Omnimediaおよび選定されたマーケティングパートナーからのマーケティングメールの受信に同意するボックスにチェックを入れることで、アプリケーションを利用できるようになります。
Omnipresent Omnimediaのプライバシー責任者であるサンジェイは、Handy Helperのヨーロッパの販売代理店との契約締結に取り組んでいた際、販売代理店から製品に関する多くの質問を受けました。サンジェイは製品開発プロセスに関わっていなかったため、質問に答えるためには製品をより詳しく調べる必要がありました。
製品チームとの会話の中で、Handy Helperが医療予約スケジューラーのためにユーザーの機密性の高い医療情報をすべて収集・保存していることを知りました。実際には、Handy Helperは追加製品の開発と製品の使用状況分析のために、ユーザーのすべての情報を収集・保存しています。これらのデータはすべてクラウドに保存され、送信中も保存時も暗号化されています。
素晴らしい新製品のアイデアは誰からでも生まれるという CEO の哲学に従い、Omnipresent Omnimedia の全従業員は、Eurek a と呼ばれるプログラムを通じてユーザー データにアクセスできます。Omnipresent Omnimedia は、将来的には、データから人工知能で実行される完全に自動化されたアプリケーションの作成に使用できる洞察が得られることを期待していますが、現時点では Eureka は明確に定義されておらず、長期的な目標と考えられています。
Handy Helper は、Privacy by Design (PbD) フレームワークのどの要素に違反する可能性がありますか?
