CIPP-E 試験問題 141

シナリオ
次の質問に答えるには、以下を使用してください。
Building Block Inc.はシカゴに本社を置き、米国、アジア、ヨーロッパ(ドイツ、イタリア、フランス、ポルトガルを含む)にオフィスを構える多国籍企業です。昨年、同社はフィッシング攻撃の被害に遭い、大規模なデータ漏洩が発生しました。取締役会は、ゼネラルマネージャー、プライバシーオフィス、情報セキュリティチームと連携し、追加のセキュリティ対策を講じることを決議しました。これには、トレーニングによる意識向上プログラム、サイバーセキュリティ監査、そしてSecurityScanと呼ばれる新しいソフトウェアツールの導入が含まれます。SecurityScanは、従業員のコンピュータをスキャンし、ベンダーによるサポートが終了してセキュリティアップデートが提供されていないソフトウェアがないか確認します。このソフトウェアは、従業員のコンピュータの監視など、他の機能も備えています。
これらの対策は従業員に影響を及ぼす可能性があるため、Building Block のプライバシー オフィスは、情報セキュリティを強化し、将来のデータ侵害を防止するための一連の取り組みを実施することを通知する一般通知を全従業員に発行することを決定しました。
これらの対策を実施した後、サーバーのパフォーマンスが低下しました。ゼネラルマネージャーはセキュリティチームに対し、SecurityScanを使用して従業員のコンピュータのアクティビティと位置情報を監視する方法を指示しました。この作業中、情報セキュリティチームは、イタリア出身の従業員が映画のビデオライブラリに毎日接続していること、またドイツ出身の従業員が許可なくリモートワークを行っていることを発見しました。セキュリティチームはこれらのインシデントをプライバシーオフィスとゼネラルマネージャーに報告しました。報告書では、イタリア出身の従業員がサーバーのパフォーマンス低下の原因であると結論付けられました。
これらの違反行為の重大性を考慮し、同社のセキュリティおよびプライバシーポリシーでは、従業員が会社のコンピュータにソフトウェアをインストールしたり、許可なくリモートワークしたりすることを禁止しているため、同社は両従業員に懲戒処分を適用することを決定しました。
監視の目的、データの潜在的な用途、プライバシー権について従業員に通知することに加えて、セキュリティ対策を実施する前に、Building Block は従業員にどのような情報を提供するべきでしたか?
  • CIPP-E 試験問題 142

    SCENARIO
    Please use the following to answer the next question:
    ProStorageは、オランダに本社を置く多国籍クラウドストレージプロバイダーです。CEOのルース・ブラウン氏は、成長のために2本柱の戦略を立てました。1) ProStorageの顧客ベースを世界中に拡大し、2) 効果的なチームを効率的に採用してProStorageの営業部隊を増強することです。この戦略の実行は、ルースの健康状態により、最近、労働時間が制限され、潜在顧客に会うために出張することも困難になったため、複雑になっています。ProStorageの人事部とルースの首席スタッフは現在協力して、彼女のスケジュールを管理し、彼女がすべての医療予約を確実に受けられるようにしています。後者は、ルースが前回インドを旅行した際に健康上の緊急事態に見舞われ、ニューデリーで入院して以来、特に重要になっています。ルースの家族と連絡が取れなかったため、病院はProStorageに連絡し、首席スタッフと連絡を取ることができました。首席スタッフは、人事部長のメアリーと連携していました。ルースが ProStorage を始めたときに出したリクエストに応じて、医師に情報を提供しました。 より多くの営業担当者を雇うというルースの戦略目標をサポートするために、人事チームは、新しい従業員の募集、面接、雇用、オンボーディングを効率的に行うためのプロセスの改善に注力しています。 これを支援するため、メアリーはドイツを拠点とする HRYourWay とオーストラリアを拠点とする InstaHR という 2 つのベンダーを特定しました。 彼女は、ルースと協力して最終決定を下せるよう、両方のベンダーに ProStorage のベンダーリスクレビュープロセスを実行してもらうことにしました。 レビュープロセスの一部として、ProStorage のプライバシープログラムの維持 (コントローラー BCR の維持とベンダーリスク評価の実施を含む) を担当しているジャッキーが両方のベンダーをレビューしましたが、移管影響評価は InstaHR についてのみ完了しました。 彼女のレビュー後、どちらもより確立されたプライバシープログラムを誇り、サードパーティの認証を提供していましたが、HRYourWay はデータ保護操作が最小限の小規模ベンダーでした。
    そこで彼女はInstaHRを勧めました。
    ProStorageのマーケティングチームは、市場シェア拡大が必要な業界に注力することで、同社の戦略目標の達成にも取り組みました。この取り組みを支援するため、チームは金融業界の顧客と深い関係を持つ米国企業であるUpFinanceをパートナーとして選定しました。ProStorageのデューデリジェンスプロセスにおいて、プライバシーチームのジャッキーは、移転影響評価において、UpFinanceがエンドツーエンドの暗号化(暗号鍵は顧客が保有)を含む複数のデータ保護対策を実施していることを指摘しました。
    注目すべきことに、UpFinanceは創業7年間、政府からの要請を一度も受けていません。それでもジャッキーは、UpFinanceが代理で処理する個人データについて政府から要請を受けた場合、当該データを開示する前にProStorageに通知することを契約に盛り込むことを推奨しました。
    InstaHR を使用する場合、Jackie はどのような転送メカニズムを推奨しますか?
  • CIPP-E 試験問題 143

    GDPR第13条および第14条は、個人データを収集する際にデータ管理者がデータ主体に通知する義務について詳細に規定しています。ただし、両条とも、データ主体が既に情報を保有している場合については例外を規定しています。
    他にどのような状況でデータ管理者が第 14 条に基づくこの義務から免除されるでしょうか?
  • CIPP-E 試験問題 144

    シナリオ
    次の質問に答えるには、以下を使用してください。
    TripBliss Inc.は、ここ数年で大幅な収益減少に陥っている旅行サービス会社です。新任マネージャーのオリバーは、その一因として会社のウェブサイトの老朽化が考えられます。調査を行った後、彼は新興IT企業Techivaの営業担当者と面談し、TripBliss Inc.の経営難に陥った事業のために、最先端のウェブサイトを新たにデザインしてくれることを期待します。
    交渉中、Techiva の担当者は、詳細なアンケートを通じてより多くの顧客情報を収集する計画について説明します。この情報は、顧客の好みを特定の旅行先に合わせて調整するために使用できます。
    TripBliss Inc.は、年齢、収入、民族など、目標達成に最も役立つデータカテゴリーをいくつでも選択できます。オリバーはこのアイデアに満足していますが、アンケートでは顧客からデータ収集への明示的な同意を得る必要があるため、このアプローチの成功度を測る方法も必要です。Techivaの担当者は、顧客がどのようにウェブサイトを利用しているかをより深く理解するために、新しいウェブサイトのトラフィックを分析するプログラムも実行することを提案しました。担当者は、顧客のデバイスに複数のCookieを配置する計画を説明します。これらのCookieにより、TripBliss Inc.はIPアドレスやその他の情報を収集できます。例えば、顧客がどのサイトからアクセスしたか、TripBliss Inc.のウェブサイトで過ごした時間、どのページを訪問したかなどです。これらの情報はすべてログファイルにまとめられ、Techivaが専用のプログラムで分析します。TripBliss Inc.は、ウェブサイトの効果を評価するために、集計統計情報を受け取ります。オリバーは、これらのサービスをTechivaに積極的に依頼しています。
    Techiva社は、プロジェクトの分析部分を長年のアカウントマネージャーであるレオン・サントスに割り当てました。通常の業務手順通り、レオンにはTripBliss社のウェブサイトの管理者権限が与えられ、そこから収集されたログファイルへのアクセスを許可できます。しかし、TripBliss社にとって残念なことに、レオンがこの新しいプロジェクトを引き受けたのは、Techiva社への不満が最高潮に達していた時期でした。会社から不当な扱いを受けたと感じたレオンは、復讐のため、趣味でハッカーをしている友人のフレッドに助けを求めました。二人は協力して、フレッドにTechiva社のシステムにハッキングし、ログファイルをUSBメモリにコピーさせるという計画を立てました。当初はTechiva社を非難するために、USBメモリを報道機関とデータ保護当局に送るつもりでしたが、レオンは良心の呵責に襲われ、計画を再考することにしました。彼はUSBメモリからすべてのデータを安全に消去し、会社のアクセス制御システムを見直す必要があると上司に伝えることにしました。
    レオンがマネージャーに通知した後、プロセッサーとしての Techiva の法的責任は何ですか?
  • CIPP-E 試験問題 145

    GDPR では、個人データを収集する前に、データ主体にどのような重要な情報を提供しなければならないのでしょうか?