CIPP-E 試験問題 131

シナリオ
次の質問に答えるには、以下を使用してください。
TripBliss Inc.は、ここ数年で大幅な収益減少に陥っている旅行サービス会社です。新任マネージャーのオリバーは、その一因として会社のウェブサイトの老朽化が考えられます。調査を行った後、彼は新興IT企業Techivaの営業担当者と面談し、TripBliss Inc.の経営難に陥った事業のために、最先端のウェブサイトを新たにデザインしてくれることを期待します。
交渉中、Techiva の担当者は、詳細なアンケートを通じてより多くの顧客情報を収集する計画について説明しました。この情報は、顧客の好みを特定の旅行先に合わせて調整するために使用できます。
TripBliss Inc.は、年齢、収入、民族など、目標達成に最も役立つデータカテゴリーをいくつでも選択できます。オリバーはこのアイデアに満足していますが、アンケート調査では顧客からデータ収集への明示的な同意を得る必要があるため、このアプローチの成功度を測る方法も必要です。Techivaの担当者は、顧客がどのようにウェブサイトを利用しているかをより深く理解するために、新しいウェブサイトのトラフィックを分析するプログラムも実行することを提案しました。担当者は、顧客のデバイスに複数のCookieを配置する計画を説明します。これらのCookieにより、TripBliss Inc.はIPアドレスやその他の情報を収集できます。例えば、顧客がどのサイトからアクセスしたか、TripBliss Inc.のウェブサイトで過ごした時間、どのページを訪問したかなどです。これらの情報はすべてログファイルにまとめられ、Techivaが専用のプログラムで分析します。TripBliss Inc.は、ウェブサイトの効果を評価するために、集計統計情報を受け取ります。オリバーは、これらのサービスをTechivaに積極的に依頼しています。
Techiva社は、長年のアカウントマネージャーであるレオン・サントス氏に、プロジェクトの分析部分を委託しました。通常の業務手順通り、レオン氏にはTripBliss社のウェブサイトの管理者権限が与えられ、そこから収集されたログファイルへのアクセスを許可することができます。しかし、TripBliss社にとって残念なことに、レオン氏がこの新しいプロジェクトを引き受けたのは、Techiva社への不満が最高潮に達していた時期でした。会社から不当な扱いを受けたと感じたレオンは、復讐のため、趣味でハッカーをしている友人のフレッド氏に協力を求めます。二人は協力して、フレッド氏にTechiva社のシステムに侵入させ、ログファイルをUSBメモリにコピーするという計画を立てます。
当初、レオンはUSBメモリをマスコミとデータ保護当局に送り、Techiva社を告発するつもりだったが、良心の呵責に襲われ、計画を思いとどまる。USBメモリからすべてのデータを安全に消去し、会社のアクセス制御システムを見直す必要があると上司に伝えることにした。
TripBliss Inc. が監督当局に事件を報告しないことを決定した場合、最善の防御策は何でしょうか?
  • CIPP-E 試験問題 132

    GDPR の第 58 条では、欧州連合 (EU) 加盟国の監督当局の権限について次のどれが説明されていますか?
  • CIPP-E 試験問題 133

    シナリオ
    次の質問に答えるには、以下を使用してください。
    ジェーン・スタンは、マルタに拠点を置く企業でデータ保護責任者(DPO)として新たな役割を担っています。同社は、オンラインプラットフォームを通じて誰でも仮想通貨を売買できるサービスを提供しています。同社は顧客の個人データを、マルタ(EU)にある専用データセンターで保管・処理しています。
    暗号通貨の取引を希望する人は、プラットフォーム上でオンラインアカウントを開設する必要があります。その後、マネーロンダリングの防止と適用される金融規制の遵守を目的としたKYCデューデリジェンス手続きに合格する必要があります。
    欧州以外の顧客は、プラットフォーム上でアカウントを承認してもらうために、別のページの太字で書かれたチェックボックスにチェックを入れた免責事項を読んで、GDPR のすべての権利を放棄する必要もあります。
    顧客も同様に、プラットフォームの利用規約に同意する必要があります。利用規約にはプライバシーポリシーのセクションも含まれており、例えば「GDPRを遵守するために、サイバーセキュリティ評価者は企業とデータ処理契約を締結する必要があるか?」といった記載があります。
  • CIPP-E 試験問題 134

    シナリオ
    次の質問に答えるには、以下を使用してください。
    ARRAホテルズにとって、財務的には非常に好調な一年となりました。ギリシャ(5)、イタリア(15)、スペイン(1)にある21のホテルは、過去最高の収益を記録しました。この成果を祝うため、イタリア本社に拠点を置くARRAホテルズの人事部は、スペインのホテルで420名の従業員とその家族を対象としたチームイベントを開催しました。
    ホテルに到着すると、従業員とそのご家族全員に受付で電子リストバンドが渡されます。このリストバンドにはいくつかの機能があります。
    ホテルの「パーティーゾーン」へのアクセスを許可し、ユーザーが許可されていないエリアに近づくとブザーを鳴らします。
    法定年齢の人1人につき最大3杯まで無料でドリンクをお楽しみいただけます。この制限に達すると、ブザーが鳴ります。
    企画されているゲームやコンテストに参加するための固有のID番号を付与します。
    リストバンドと一緒に、各ゲストにQRコードが配布されます。このQRコードをクリックすると、リストバンドの使用に関するオンラインプライバシー通知が表示されます。このページには、チェックが入っていない同意チェックボックスがあります。16歳未満の従業員の家族の場合は、親の同意が必要です。
    イベントのために計画されたさまざまなアクティビティの中で、ARRA ホテルの人事部は、メインイベント会場とは別に、従業員が伝統的なカーニバルの衣装を着て写真を撮ることができるフォトコールエリアを自主的に設置しました。
    写真は一般的なマーケティングの目的で ARRA Hotels のメイン Web サイトに掲載されます。
    事件発生当夜、ARRA傘下のギリシャのホテル従業員が、自分が写った写真の出来栄えに不満を抱き、以下の点について監督当局に苦情を申し立てる意向を示しました。
    別個のフォトコールエリアにプライバシーに関する通知がない
    個人データの違法な国境を越えた処理
    彼の写真の受け入れ難い美的結果
    個人データを含むフォトコール写真の処理において、次の原則のうちどれが違反されている可能性がありますか?
  • CIPP-E 試験問題 135

    ある企業が、欧州連合/EEA 以外の国に個人データを転送したいと考えています。そのために、その国の法律と慣行の評価を計画していますが、これらが自社が使用しようとしている転送保護手段に影響を及ぼす可能性があることを承知しています。次のすべての要素は、企業が検討する必要がある要素のうち、どれを除くか?