CIPP-E 試験問題 106

シナリオ
次の質問に答えるには、以下を使用してください。
アンナとフランクは二人ともグランチェスター大学で働いています。アンナはデータ保護を担当する弁護士で、フランクは工学部の講師です。大学では様々な種類の記録を保管しています。
学生記録には、氏名、学生番号、自宅住所、大学入学前の情報、大学の出席および成績記録、特別な教育ニーズの詳細、財務情報が含まれます。
自伝的資料(カリキュラム、専門家の連絡先ファイル、学生の評価、その他の関連する教育ファイルなど)を含むスタッフの記録。
卒業生記録には、出生地、生年、入学日、学位授与日などが記載されています。これらの記録は、グランチェスターの卒業生ポータルに登録した卒業生が閲覧できます。教育省の記録には、特定の人口統計グループ(第一世代の学生など)の平均的な進路予測が示されています。これらの記録には、氏名や身分証明書番号は含まれていません。
大学はセキュリティ ポリシーに従い、転送中および保存中のすべての個人データ記録を暗号化します。
フランクは、教育の質を向上させるため、工学部の学生の成績が教育省の期待値とどの程度一致しているかを調査したいと考えています。彼はアンナのデータ保護に関する研修コースを受講しており、目標達成に必要な範囲を超えて個人データを使用するべきではないことを理解しています。そこで、学生の過去の出身校、当初の成績、現在の成績、初めて進学した大学など、一部のデータのみをエクスポートするプログラムを作成しました。記録は個々の学生レベルで保管したいと考えています。アンナの研修を踏まえ、フランクは学生番号をアルゴリズムにかけ、異なる参照番号に変換します。各記録を継続的に更新できるよう、毎回同じアルゴリズムを使用します。
アンナのタスクの 1 つは、GDPR の要件に従って処理アクティビティの記録を完了することです。
GDPRの規定に従い、アンナからのメールリマインダーを受け取った後、フランクはアンナにパフォーマンスデータベースについて知らせます。
アンはフランクに、個人データを最小限に抑えるだけでなく、大学は既存データの新たな利用が許容されるかどうかを確認する必要があると説明した。また、GDPRの下では、データ処理を実施する前にリスク分析を実施する必要があるのではないかとも考えている。アンナは追加調査を行った後、フランクとこの件についてさらに話し合う予定だ。
フランクは空き時間に分析作業を行いたいと考え、データを自宅のノートパソコン(暗号化されていない)に転送しました。ところが、大学にノートパソコンを持っていく途中、電車の中で紛失してしまいます。その日、フランクは互換性のある処理について話し合うため、アンナと面会する必要がありました。セキュリティインシデントを報告する必要があるため、同時にアンナにもノートパソコンの紛失について伝えることにしました。
アンナは、この状況ではリスク分析は必要ないと考えるでしょうか?
  • CIPP-E 試験問題 107

    多くの企業は、従業員の顔写真を建物入場口に印刷し、警備員が従業員を識別できるようにしています。GDPRでは顔画像が生体認証データに該当する可能性があるにもかかわらず、このような行為が認められているのはなぜでしょうか?
  • CIPP-E 試験問題 108

    欧州人権裁判所 (ECHR) と欧州連合司法裁判所 (CJEU) の役割と機能に関する重要な違いは何ですか?
  • CIPP-E 試験問題 109

    A German data subject was the victim of an embarrassing prank 20 years ago. A newspaper website published an article about the prank at the time, and the article is still available on the newspaper's website. Unfortunately, the prank is the top search result when a user searches on the victim's name. The data subject requests that SearchCo delist this result. SearchCo agrees, and instructs its technology team to avoid scanning or indexing the article. What else must SearchCo do?
  • CIPP-E 試験問題 110

    シナリオ
    次の質問に答えるには、以下を使用してください。
    Building Block Inc.はシカゴに本社を置き、米国、アジア、ヨーロッパ(ドイツ、イタリア、フランス、ポルトガルを含む)にオフィスを構える多国籍企業です。昨年、同社はフィッシング攻撃の被害に遭い、大規模なデータ漏洩が発生しました。取締役会は、ゼネラルマネージャー、プライバシーオフィス、情報セキュリティチームと連携し、追加のセキュリティ対策を講じることを決議しました。これには、トレーニングによる意識向上プログラム、サイバーセキュリティ監査、そしてSecurityScanと呼ばれる新しいソフトウェアツールの導入が含まれます。SecurityScanは、従業員のコンピュータをスキャンし、ベンダーによるサポートが終了してセキュリティアップデートが提供されていないソフトウェアがないか確認します。このソフトウェアは、従業員のコンピュータの監視など、他の機能も備えています。
    これらの対策は従業員に影響を及ぼす可能性があるため、Building Block のプライバシー オフィスは、情報セキュリティを強化し、将来のデータ侵害を防止するための一連の取り組みを実施することを通知する一般通知を全従業員に発行することを決定しました。
    これらの対策を実施した後、サーバーのパフォーマンスが低下しました。ゼネラルマネージャーは、セキュリティチームに対し、SecurityScanを使用して従業員のコンピュータのアクティビティと位置情報を監視する方法を指示しました。
    これらの活動の中で、情報セキュリティチームは、イタリア出身の従業員が映画のビデオライブラリに毎日接続していること、またドイツ出身の従業員が許可なくリモートワークを行っていることを発見しました。セキュリティチームはこれらのインシデントをプライバシーオフィスとゼネラルマネージャーに報告しました。報告書の中で、チームはイタリア出身の従業員がサーバーのパフォーマンス低下の原因であると結論付けました。
    これらの違反行為の重大性を考慮し、同社のセキュリティおよびプライバシーポリシーでは、従業員が会社のコンピュータにソフトウェアをインストールしたり、許可なくリモートワークしたりすることを禁止しているため、同社は両従業員に懲戒処分を適用することを決定しました。
    監視の目的、データの潜在的な用途、プライバシー権について従業員に通知することに加えて、セキュリティ対策を実施する前に、Building Block は従業員にどのような情報を提供するべきでしたか?