CIPP-E 試験問題 76
すべての必要な条件が満たされていると仮定した場合、欧州委員会に加えて、誰が標準契約条項を採用できますか?
CIPP-E 試験問題 77
次のケースのうち、組織が ePrivacy とデータ保護ルールの両方に従う必要が生じる可能性が最も高いのはどれですか?
CIPP-E 試験問題 78
次の手順をお読みください。
どの従業員がどのデバイスとアプリからクラウド サービスにアクセスしているかを検出する それらのアプリとデバイスのデータをロックダウンする コンプライアンスのためにアプリとデバイスを監視および分析する アプリケーションのライフ サイクルを管理する データ共有を監視する 組織は、次のうちどれを実行するためにこれらの手順を実行する必要がありますか?
どの従業員がどのデバイスとアプリからクラウド サービスにアクセスしているかを検出する それらのアプリとデバイスのデータをロックダウンする コンプライアンスのためにアプリとデバイスを監視および分析する アプリケーションのライフ サイクルを管理する データ共有を監視する 組織は、次のうちどれを実行するためにこれらの手順を実行する必要がありますか?
CIPP-E 試験問題 79
単一のデータ保護責任者を任命したい企業グループに対する必須要件を説明しているのは次のうちどれですか?
CIPP-E 試験問題 80
次の質問に答えるには、以下を使用してください。
従業員数が急速に増加したため、A 社は給与計算業務を B 社にアウトソーシングすることを決定しました。B 社は、大規模な顧客基盤を持ち、業界で確固たる評判を誇る、定評のある給与計算サービス プロバイダーです。
B社がA社向けに提供する給与計算ソリューションは、A社の各工場に設置された生体認証入退室システムから得られる勤怠データの収集に依存しています。B社は生体認証データを保有しませんが、関連データはB社の英国サーバーにアップロードされ、給与計算サービスの提供に使用されます。B社の本番システムには、A社の従業員一人ひとりに関する以下の情報が保存されます。
名前
住所
生年月日
給与番号
国民保険番号
病気休暇手当の受給資格
出産・育児手当の受給資格
休暇の権利
年金および給付金拠出金
労働組合の寄付
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。ジェニーは侵害に気づき次第、影響を受ける全従業員に通知しました。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
従業員数が急速に増加したため、A 社は給与計算業務を B 社にアウトソーシングすることを決定しました。B 社は、大規模な顧客基盤を持ち、業界で確固たる評判を誇る、定評のある給与計算サービス プロバイダーです。
B社がA社向けに提供する給与計算ソリューションは、A社の各工場に設置された生体認証入退室システムから得られる勤怠データの収集に依存しています。B社は生体認証データを保有しませんが、関連データはB社の英国サーバーにアップロードされ、給与計算サービスの提供に使用されます。B社の本番システムには、A社の従業員一人ひとりに関する以下の情報が保存されます。
名前
住所
生年月日
給与番号
国民保険番号
病気休暇手当の受給資格
出産・育児手当の受給資格
休暇の権利
年金および給付金拠出金
労働組合の寄付
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。ジェニーは侵害に気づき次第、影響を受ける全従業員に通知しました。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?

