CIPP-E 試験問題 151
OECDガイドライン、条約108、データ保護指令(指令95/46/EC)のすべてに共通しながらも、ヨーロッパではほとんど達成できなかった主要な目標は何ですか?
CIPP-E 試験問題 152
シナリオ:
WeScanYouは、病院向けに診断ツールを提供する企業です。同社の製品「Scan4You」は、患者の画像データを分析して診断を導き出します。この製品は、欧州連合(EU)、英国、インド、オーストラリアのクリニックに販売されています。病院スタッフは、アイルランドにある中央サーバー上のウェブインターフェースを介してデータにアクセスします。
* 全世界の会社の中央管理はドイツにあります。
* オーストラリアの IT Development はシステムの設計と保守を行います。
* インドオフィスは、ガバナンス(保存期間など)を含む全体的なデータ戦略を設定します。
* フランスオフィスは、EU での実装と GDPR コンプライアンスの確保を担当します。
オーストラリアで発生した自然災害により、病院は患者のケアを優先せざるを得なくなりました。これを受けて、WeScanYouは、緊急度予測に基づいて患者の優先順位を自動的に決定し、それに応じて患者ファイルを並べ替える新しいAI機能を導入しました(ただし、その他の手動並べ替えオプションはそのままです)。
あるソフトウェアエンジニアは、この機能に反対(非倫理的だと考えている)し、システムを妨害して画像や自動診断結果を公開した。氏名や連絡先は記載されていなかった。
質問:
GDPR によれば、WeScanYou が新しい AI 機能を実装する際の主な問題は何ですか?
WeScanYouは、病院向けに診断ツールを提供する企業です。同社の製品「Scan4You」は、患者の画像データを分析して診断を導き出します。この製品は、欧州連合(EU)、英国、インド、オーストラリアのクリニックに販売されています。病院スタッフは、アイルランドにある中央サーバー上のウェブインターフェースを介してデータにアクセスします。
* 全世界の会社の中央管理はドイツにあります。
* オーストラリアの IT Development はシステムの設計と保守を行います。
* インドオフィスは、ガバナンス(保存期間など)を含む全体的なデータ戦略を設定します。
* フランスオフィスは、EU での実装と GDPR コンプライアンスの確保を担当します。
オーストラリアで発生した自然災害により、病院は患者のケアを優先せざるを得なくなりました。これを受けて、WeScanYouは、緊急度予測に基づいて患者の優先順位を自動的に決定し、それに応じて患者ファイルを並べ替える新しいAI機能を導入しました(ただし、その他の手動並べ替えオプションはそのままです)。
あるソフトウェアエンジニアは、この機能に反対(非倫理的だと考えている)し、システムを妨害して画像や自動診断結果を公開した。氏名や連絡先は記載されていなかった。
質問:
GDPR によれば、WeScanYou が新しい AI 機能を実装する際の主な問題は何ですか?
CIPP-E 試験問題 153
シナリオ
次の質問に答えるには、以下を使用してください。
フィットネス企業Vigotronは最近、「M-Health」という新しいアプリを開発し、自社ウェブサイトから無料でダウンロードできるようにしたいと考えています。Vigotronのマーケティングマネージャーは、アシスタントのエミリーにアプリの説明と利用規約を明記したウェブページの作成を依頼しました。Vigotronに入社したばかりのエミリーは、この仕事に意欲的です。
前職でデータ保護に関する講座を受講したエミリーは、詳細は多少曖昧ではあるものの、Vigotronがアプリの利用に際してユーザーの同意を得る必要があるケースがあることを認識している。エミリーは、Vigotronの法務部門に提出する前に、可能な限り網羅した以下の草稿を作成した。
登録フォーム
Vigotron の新しい M-Health アプリを使用すると、食事、運動、睡眠パターンなど、さまざまな健康関連の活動を簡単に監視できます。M-Health は、スマートフォンの設定 (および既にインストールされている可能性のある他のサードパーティ製アプリ) に基づいて、これらすべての重要なライフスタイル要素に関するデータを収集し、生活の質を向上させるために必要な情報を提供します。(M-Health が提供するサービスの詳しい説明を読むには、ここをクリックしてください。) Vigotron はお客様のプライバシーを重視しています。M-Heaith アプリでは、アプリにどの情報を保存するか、どのアプリがデータにアクセスできるかを決めることができます。デバイスがパスコードでロックされている場合、すべての健康とフィットネスのデータはパスコードで暗号化されます。Health アプリに保存されたデータは、Vigotron のクラウド プロバイダーである Stratculous にバックアップできます。(Stratculous の詳細については、こちらをご覧ください。) Vigotron は、M-Health アプリで収集した個人情報を取引、貸与、または販売することはありません。さらに、当社は、裁判所の命令、召喚状の指示、またはメーカーの法的権利の執行や事業もしくは財産の保護の場合を除き、お客様の同意なしに、お客様の名前、メールアドレス、またはアプリから収集したその他の情報を第三者に提供することはありません。
M-Healthアプリは無料でご利用いただけます。ダウンロードしてご利用いただくには、まずこちらの登録フォームにご記入ください。(なお、M-Healthアプリのご利用は16歳以上の成人に限られます。ただし、未成年の方がご利用になる場合は、保護者の同意を得てください。)
* ファーストネーム:
* 姓:
* 生年:
* メールアドレス:
* 住所(オプション*):
* 健康状態:
*お客様が関心をお持ちと思われる当社の製品およびサービスに関するニュースレターの受信をご希望の場合は、ご住所をご記入ください。後日、ニュースレターの受信を希望されない場合は、[email protected] までメールを送信いただくか、このページ下部に記載されている住所まで書面にて配信停止の旨をお送りください。
利用規約
1.管轄権。[...]
2.準拠法。[...]
3.責任の制限。[...]
同意
この登録フォームにご記入いただくことで、お客様は16歳以上であること、およびM-Healthアプリの利用を目的としてVigotronがお客様の個人データを処理することに同意するものとします。お客様は広告やマーケティングの配信を拒否する権利を有しますが、Vigotronがお客様に連絡を取ったり、サービスに関する必要な通知、契約、その他の情報をEメールまたはその他の電子的手段で提供したりすることに同意するものとします。また、お客様の健康に影響を与える可能性のあるM-Healthアプリの問題に関するアラートを、当社が自動送信することに同意するものとします。
エミリーはサムに草稿を送付し、レビューを依頼します。サムがエミリーの同意条項の最大の問題点として指摘する可能性が高いのは次のうちどれでしょうか?
次の質問に答えるには、以下を使用してください。
フィットネス企業Vigotronは最近、「M-Health」という新しいアプリを開発し、自社ウェブサイトから無料でダウンロードできるようにしたいと考えています。Vigotronのマーケティングマネージャーは、アシスタントのエミリーにアプリの説明と利用規約を明記したウェブページの作成を依頼しました。Vigotronに入社したばかりのエミリーは、この仕事に意欲的です。
前職でデータ保護に関する講座を受講したエミリーは、詳細は多少曖昧ではあるものの、Vigotronがアプリの利用に際してユーザーの同意を得る必要があるケースがあることを認識している。エミリーは、Vigotronの法務部門に提出する前に、可能な限り網羅した以下の草稿を作成した。
登録フォーム
Vigotron の新しい M-Health アプリを使用すると、食事、運動、睡眠パターンなど、さまざまな健康関連の活動を簡単に監視できます。M-Health は、スマートフォンの設定 (および既にインストールされている可能性のある他のサードパーティ製アプリ) に基づいて、これらすべての重要なライフスタイル要素に関するデータを収集し、生活の質を向上させるために必要な情報を提供します。(M-Health が提供するサービスの詳しい説明を読むには、ここをクリックしてください。) Vigotron はお客様のプライバシーを重視しています。M-Heaith アプリでは、アプリにどの情報を保存するか、どのアプリがデータにアクセスできるかを決めることができます。デバイスがパスコードでロックされている場合、すべての健康とフィットネスのデータはパスコードで暗号化されます。Health アプリに保存されたデータは、Vigotron のクラウド プロバイダーである Stratculous にバックアップできます。(Stratculous の詳細については、こちらをご覧ください。) Vigotron は、M-Health アプリで収集した個人情報を取引、貸与、または販売することはありません。さらに、当社は、裁判所の命令、召喚状の指示、またはメーカーの法的権利の執行や事業もしくは財産の保護の場合を除き、お客様の同意なしに、お客様の名前、メールアドレス、またはアプリから収集したその他の情報を第三者に提供することはありません。
M-Healthアプリは無料でご利用いただけます。ダウンロードしてご利用いただくには、まずこちらの登録フォームにご記入ください。(なお、M-Healthアプリのご利用は16歳以上の成人に限られます。ただし、未成年の方がご利用になる場合は、保護者の同意を得てください。)
* ファーストネーム:
* 姓:
* 生年:
* メールアドレス:
* 住所(オプション*):
* 健康状態:
*お客様が関心をお持ちと思われる当社の製品およびサービスに関するニュースレターの受信をご希望の場合は、ご住所をご記入ください。後日、ニュースレターの受信を希望されない場合は、[email protected] までメールを送信いただくか、このページ下部に記載されている住所まで書面にて配信停止の旨をお送りください。
利用規約
1.管轄権。[...]
2.準拠法。[...]
3.責任の制限。[...]
同意
この登録フォームにご記入いただくことで、お客様は16歳以上であること、およびM-Healthアプリの利用を目的としてVigotronがお客様の個人データを処理することに同意するものとします。お客様は広告やマーケティングの配信を拒否する権利を有しますが、Vigotronがお客様に連絡を取ったり、サービスに関する必要な通知、契約、その他の情報をEメールまたはその他の電子的手段で提供したりすることに同意するものとします。また、お客様の健康に影響を与える可能性のあるM-Healthアプリの問題に関するアラートを、当社が自動送信することに同意するものとします。
エミリーはサムに草稿を送付し、レビューを依頼します。サムがエミリーの同意条項の最大の問題点として指摘する可能性が高いのは次のうちどれでしょうか?
CIPP-E 試験問題 154
シナリオ
次の質問に答えるには、以下を使用してください。
Dynaroux Fashion(以下「Dynaroux」)は、アイルランドのダブリンに本社を置き、約650名の従業員を擁する、国際的なオンライン衣料品小売業者です。ロナンは最近、同社のデータ保護責任者に任命され、一般データ保護規則(GDPR)およびその他のプライバシー法の遵守を監督しています。
同社は、子供を含むあらゆる年齢層を対象に、男性用と女性用の衣料品ラインを提供しています。その過程で、顧客の嗜好やクレジットカード番号や銀行口座番号といった機密性の高い金融情報など、大量の顧客情報を処理しています。
収益成長を積極的に図るため、CEOのジョナスはロナンに対し、顧客の購入履歴を分析することで顧客のプロファイリングに重点を置いた新しいモバイルアプリとロイヤルティプログラムを導入することを伝えた。ロナンはCEOに対し、(a) こうした活動には潜在的なリスクがあるため、ダイナルーはデータ保護影響評価を実施し、この新しい取り組みとプライバシーへの影響を評価する必要があること、(b) この評価結果が、適切な保護措置を講じない場合に高いリスクをもたらすことを示している場合、ダイナルーはアプリとロイヤルティプログラムを導入する前に、アイルランドのデータ保護コミッショナーと事前協議を行う必要がある可能性があることを伝えた。
ジョナス氏はロナン氏に対し、監督当局と直接交渉し、ディナルー社の事業計画や関連する処理活動の詳細を開示しなければならない可能性について不満を述べている。
Dynaroux に関する次の事実のうち、GDPR に基づくデータ保護影響評価のきっかけとなるものはどれですか?
次の質問に答えるには、以下を使用してください。
Dynaroux Fashion(以下「Dynaroux」)は、アイルランドのダブリンに本社を置き、約650名の従業員を擁する、国際的なオンライン衣料品小売業者です。ロナンは最近、同社のデータ保護責任者に任命され、一般データ保護規則(GDPR)およびその他のプライバシー法の遵守を監督しています。
同社は、子供を含むあらゆる年齢層を対象に、男性用と女性用の衣料品ラインを提供しています。その過程で、顧客の嗜好やクレジットカード番号や銀行口座番号といった機密性の高い金融情報など、大量の顧客情報を処理しています。
収益成長を積極的に図るため、CEOのジョナスはロナンに対し、顧客の購入履歴を分析することで顧客のプロファイリングに重点を置いた新しいモバイルアプリとロイヤルティプログラムを導入することを伝えた。ロナンはCEOに対し、(a) こうした活動には潜在的なリスクがあるため、ダイナルーはデータ保護影響評価を実施し、この新しい取り組みとプライバシーへの影響を評価する必要があること、(b) この評価結果が、適切な保護措置を講じない場合に高いリスクをもたらすことを示している場合、ダイナルーはアプリとロイヤルティプログラムを導入する前に、アイルランドのデータ保護コミッショナーと事前協議を行う必要がある可能性があることを伝えた。
ジョナス氏はロナン氏に対し、監督当局と直接交渉し、ディナルー社の事業計画や関連する処理活動の詳細を開示しなければならない可能性について不満を述べている。
Dynaroux に関する次の事実のうち、GDPR に基づくデータ保護影響評価のきっかけとなるものはどれですか?
CIPP-E 試験問題 155
Please use the following to answer the next question:
Due to rapidly expanding workforce, Company A has decided to outsource its payroll function to Company B. Company B is an established payroll service provider with a sizable client base and a solid reputation in the industry.
Company B's payroll solution for Company A relies on the collection of time and attendance data obtained via a biometric entry system installed in each of Company A's factories. Company B won't hold any biometric data itself, but the related data will be uploaded to Company B's UK servers and used to provide the payroll service. Company B's live systems will contain the following information for each of Company A's employees:
Name
Address
Date of Birth
Payroll number
National Insurance number
Sick pay entitlement
Maternity/paternity pay entitlement
Holiday entitlement
Pension and benefits contributions
Trade union contributions
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。ジェニーは侵害に気づき次第、影響を受ける全従業員に通知しました。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
Due to rapidly expanding workforce, Company A has decided to outsource its payroll function to Company B. Company B is an established payroll service provider with a sizable client base and a solid reputation in the industry.
Company B's payroll solution for Company A relies on the collection of time and attendance data obtained via a biometric entry system installed in each of Company A's factories. Company B won't hold any biometric data itself, but the related data will be uploaded to Company B's UK servers and used to provide the payroll service. Company B's live systems will contain the following information for each of Company A's employees:
Name
Address
Date of Birth
Payroll number
National Insurance number
Sick pay entitlement
Maternity/paternity pay entitlement
Holiday entitlement
Pension and benefits contributions
Trade union contributions
ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。ジェニーは侵害に気づき次第、影響を受ける全従業員に通知しました。
GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
