CIPP-E 試験問題 146
データ保護責任者を任命した後、データ管理者またはデータ処理者にはどのような義務がありますか?
CIPP-E 試験問題 147
シナリオ
次の質問に答えるには、以下を使用してください。
ベッドロック保険の長年の顧客であるルイスさんは、数ヶ月前に軽微な交通事故に遭いました。けが人はいませんでしたが、ルイスさんは「アクシデンタブル」という会社から、人身傷害の賠償金回収を支援するという内容のメッセージや電話に悩まされています。保険会社が顧客のデータを第三者に販売していると聞いていたルイスさんは、「アクシデンタブル」がベッドロック保険から自分の情報を入手したに違いないと確信しています。
ルイはまた、ベッドロック社からあらゆる種類の保険を売りつけようとするマーケティング情報をますます多く受け取るようになった。
これに動揺したルイは、インターネットの価格比較サイトを調べ始めました。長年ベッドロックの忠実な顧客であったにもかかわらず、他の保険会社がベッドロックよりもはるかに安い保険料を提示していることに気づき、衝撃を受けました。ベッドロックの保険の更新時期が来たとき、彼はザントルム保険に乗り換えることにしました。
In order to activate his new insurance policy, Louis needs to supply Zantrum with information about his No Claims bonus, his vehicle and his driving history. After researching his rights under the GDPR, he writes to ask Bedrock to transfer his information directly to Zantrum. He also takes this opportunity to ask Bedrock to stop using his personal data for marketing purposes.
Bedrock supplies Louis with a PDF and XML (Extensible Markup Language) versions of his No Claims Certificate, but tells Louis it cannot transfer his data directly to Zantrum as this is not technically feasible. Bedrock also explains that Louis's contract included a provision whereby Louis agreed that his data could be used for marketing purposes; according to Bedrock, it is too late for Louis to change his mind about this. It angers Louis when he recalls the wording of the contract, which was filled with legal jargon and very confusing.
In the meantime, Louis is still receiving unwanted calls from Accidentable Insurance. He writes to Accidentable to ask for the name of the organization that supplied his details to them. He warns Accidentable that he plans to complain to the data protection authority, because he thinks their company has been using his data unlawfully. His letter states that he does not want his data being used by them in any way.
Accidentable's response letter confirms Louis's suspicions. Accidentable is Bedrock Insurance's wholly owned subsidiary, and they received information about Louis's accident from Bedrock shortly after Louis submitted his accident claim. Accidentable assures Louis that there has been no breach of the GDPR, as Louis's contract included, a provision in which he agreed to share his information with Bedrock's affiliates for business purposes.
Louis is disgusted by the way in which he has been treated by Bedrock, and writes to them insisting that all his information be erased from their computer system.
Which statement accurately summarizes Bedrock's obligation in regard to Louis's data portability request?
次の質問に答えるには、以下を使用してください。
ベッドロック保険の長年の顧客であるルイスさんは、数ヶ月前に軽微な交通事故に遭いました。けが人はいませんでしたが、ルイスさんは「アクシデンタブル」という会社から、人身傷害の賠償金回収を支援するという内容のメッセージや電話に悩まされています。保険会社が顧客のデータを第三者に販売していると聞いていたルイスさんは、「アクシデンタブル」がベッドロック保険から自分の情報を入手したに違いないと確信しています。
ルイはまた、ベッドロック社からあらゆる種類の保険を売りつけようとするマーケティング情報をますます多く受け取るようになった。
これに動揺したルイは、インターネットの価格比較サイトを調べ始めました。長年ベッドロックの忠実な顧客であったにもかかわらず、他の保険会社がベッドロックよりもはるかに安い保険料を提示していることに気づき、衝撃を受けました。ベッドロックの保険の更新時期が来たとき、彼はザントルム保険に乗り換えることにしました。
In order to activate his new insurance policy, Louis needs to supply Zantrum with information about his No Claims bonus, his vehicle and his driving history. After researching his rights under the GDPR, he writes to ask Bedrock to transfer his information directly to Zantrum. He also takes this opportunity to ask Bedrock to stop using his personal data for marketing purposes.
Bedrock supplies Louis with a PDF and XML (Extensible Markup Language) versions of his No Claims Certificate, but tells Louis it cannot transfer his data directly to Zantrum as this is not technically feasible. Bedrock also explains that Louis's contract included a provision whereby Louis agreed that his data could be used for marketing purposes; according to Bedrock, it is too late for Louis to change his mind about this. It angers Louis when he recalls the wording of the contract, which was filled with legal jargon and very confusing.
In the meantime, Louis is still receiving unwanted calls from Accidentable Insurance. He writes to Accidentable to ask for the name of the organization that supplied his details to them. He warns Accidentable that he plans to complain to the data protection authority, because he thinks their company has been using his data unlawfully. His letter states that he does not want his data being used by them in any way.
Accidentable's response letter confirms Louis's suspicions. Accidentable is Bedrock Insurance's wholly owned subsidiary, and they received information about Louis's accident from Bedrock shortly after Louis submitted his accident claim. Accidentable assures Louis that there has been no breach of the GDPR, as Louis's contract included, a provision in which he agreed to share his information with Bedrock's affiliates for business purposes.
Louis is disgusted by the way in which he has been treated by Bedrock, and writes to them insisting that all his information be erased from their computer system.
Which statement accurately summarizes Bedrock's obligation in regard to Louis's data portability request?
CIPP-E 試験問題 148
シナリオ
次の質問に答えるには、以下を使用してください。
従業員数が急速に増加したため、A 社は給与計算業務を B 社にアウトソーシングすることを決定しました。
B 社は、大規模な顧客基盤を持ち、業界で確固たる評判を誇る、定評のある給与計算サービスプロバイダーです。
B社がA社向けに提供する給与計算ソリューションは、A社の各工場に設置された生体認証入退室システムから得られる勤怠データの収集に依存しています。B社は生体認証データを保有しませんが、関連データはB社の英国サーバーにアップロードされ、給与計算サービスの提供に使用されます。B社の本番システムには、A社の従業員一人ひとりに関する以下の情報が保存されます。
* 名前
* 住所
* 生年月日
* 給与番号
* 国民保険番号
* 病気休暇手当の受給権
* 出産手当/育児手当の受給資格
* 休暇の権利
* 年金および給付金拠出金
* 労働組合の寄付
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。
ジェニーは侵害に気づくとすぐに、影響を受ける従業員全員に通知します。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
次の質問に答えるには、以下を使用してください。
従業員数が急速に増加したため、A 社は給与計算業務を B 社にアウトソーシングすることを決定しました。
B 社は、大規模な顧客基盤を持ち、業界で確固たる評判を誇る、定評のある給与計算サービスプロバイダーです。
B社がA社向けに提供する給与計算ソリューションは、A社の各工場に設置された生体認証入退室システムから得られる勤怠データの収集に依存しています。B社は生体認証データを保有しませんが、関連データはB社の英国サーバーにアップロードされ、給与計算サービスの提供に使用されます。B社の本番システムには、A社の従業員一人ひとりに関する以下の情報が保存されます。
* 名前
* 住所
* 生年月日
* 給与番号
* 国民保険番号
* 病気休暇手当の受給権
* 出産手当/育児手当の受給資格
* 休暇の権利
* 年金および給付金拠出金
* 労働組合の寄付
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。
ジェニーは侵害に気づくとすぐに、影響を受ける従業員全員に通知します。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
CIPP-E 試験問題 149
一般データ保護規則の適用範囲外となるデータの種類は何ですか?
CIPP-E 試験問題 150
シナリオ
次の質問に答えるには、以下を使用してください。
環境に優しい靴で知られるオンライン小売業者Liemは、最近ヨーロッパでの事業を拡大しました。市場支配力の確立を目指し、Liemはベルトやバッグなどのアクセサリーを販売する同じく環境に優しい企業、EcoMickと提携しました。両社は協力し、製品の環境的および経済的メリットを強調する一連のマーケティングキャンペーンを企画しました。数ヶ月にわたる計画の後、LiemとEcoMickは、それぞれの担当者にキャンペーンを送信するために、同じマーケティングデータベースMarketIQを使用するデータ共有契約を締結しました。
Liem 氏と EcoMick 氏は MarketIQ とデータ処理契約も締結しました。その契約条件には、Liem 氏と EcoMick 氏の指示に従ってのみ個人データを処理し、GDPR 義務の遵守を証明するために必要なすべての情報を Liem 氏と EcoMick 氏に提供することが含まれていました。
その後、リーム氏とエコミック氏は、機械学習を用いて企業のキャンペーン成功を支援するマーケティング最適化企業、JaphSoft社のサービスを導入しました。顧客は、各キャンペーンでターゲットにしたい個人の個人データをJaphSoft社に提供します。顧客データの保護を確実にするため、JaphSoft社は適切と判断した技術的および組織的措置を講じています。JaphSoft社は、顧客から受け取ったデータを分析することで、キャンペーン成功の鍵となる要素を特定し、機械学習モデルの継続的な改善に取り組んでいます。そして、そのモデルを用いて顧客ベースにサービスを提供しています。モデルは一定期間内により多くの情報を収集することでのみ改善されるため、JaphSoft社は顧客から受け取ったデータを削除するプロセスを設けていません。ただし、データプライバシー規則への準拠を確保するため、JaphSoft社は連絡先情報から個人識別情報を削除することで個人データを仮名化しています。ただし、JaphSoft社のエンジニアは、すべての連絡先情報を個人識別情報と同じデータベースに保管しています。
リーム社およびエコミック社との契約に基づき、JaphSoft社はMarketIQへのアクセスを取得しました。MarketIQには、連絡先情報と過去の購入履歴が含まれており、両社のウェブサイトの閲覧数を最大化するキャンペーンを作成するために利用されていました。リーム社の以前の顧客であるイマン氏は、リーム社とエコミック社の最新製品に関するマーケティングキャンペーンをJaphSoft社から受け取りました。イマン氏は、リーム社の製品に関する情報を今後受け取るためのチェックボックスにチェックを入れたことは覚えていますが、エコミック社で買い物をしたことはなく、同社に個人情報を提供したこともありません。
Iman 氏による同意が JaphSoft に関して有効であるとみなされないのはなぜですか?
次の質問に答えるには、以下を使用してください。
環境に優しい靴で知られるオンライン小売業者Liemは、最近ヨーロッパでの事業を拡大しました。市場支配力の確立を目指し、Liemはベルトやバッグなどのアクセサリーを販売する同じく環境に優しい企業、EcoMickと提携しました。両社は協力し、製品の環境的および経済的メリットを強調する一連のマーケティングキャンペーンを企画しました。数ヶ月にわたる計画の後、LiemとEcoMickは、それぞれの担当者にキャンペーンを送信するために、同じマーケティングデータベースMarketIQを使用するデータ共有契約を締結しました。
Liem 氏と EcoMick 氏は MarketIQ とデータ処理契約も締結しました。その契約条件には、Liem 氏と EcoMick 氏の指示に従ってのみ個人データを処理し、GDPR 義務の遵守を証明するために必要なすべての情報を Liem 氏と EcoMick 氏に提供することが含まれていました。
その後、リーム氏とエコミック氏は、機械学習を用いて企業のキャンペーン成功を支援するマーケティング最適化企業、JaphSoft社のサービスを導入しました。顧客は、各キャンペーンでターゲットにしたい個人の個人データをJaphSoft社に提供します。顧客データの保護を確実にするため、JaphSoft社は適切と判断した技術的および組織的措置を講じています。JaphSoft社は、顧客から受け取ったデータを分析することで、キャンペーン成功の鍵となる要素を特定し、機械学習モデルの継続的な改善に取り組んでいます。そして、そのモデルを用いて顧客ベースにサービスを提供しています。モデルは一定期間内により多くの情報を収集することでのみ改善されるため、JaphSoft社は顧客から受け取ったデータを削除するプロセスを設けていません。ただし、データプライバシー規則への準拠を確保するため、JaphSoft社は連絡先情報から個人識別情報を削除することで個人データを仮名化しています。ただし、JaphSoft社のエンジニアは、すべての連絡先情報を個人識別情報と同じデータベースに保管しています。
リーム社およびエコミック社との契約に基づき、JaphSoft社はMarketIQへのアクセスを取得しました。MarketIQには、連絡先情報と過去の購入履歴が含まれており、両社のウェブサイトの閲覧数を最大化するキャンペーンを作成するために利用されていました。リーム社の以前の顧客であるイマン氏は、リーム社とエコミック社の最新製品に関するマーケティングキャンペーンをJaphSoft社から受け取りました。イマン氏は、リーム社の製品に関する情報を今後受け取るためのチェックボックスにチェックを入れたことは覚えていますが、エコミック社で買い物をしたことはなく、同社に個人情報を提供したこともありません。
Iman 氏による同意が JaphSoft に関して有効であるとみなされないのはなぜですか?
