CIPP-E 試験問題 36

個人データ漏洩通知に関する事例に関するEDPBガイドライン01/2021によると、求人応募データ(オンライン申請フォームから送信され、ウェブサーバーに保存されているもの)の流出により、権限のない人が個人情報にアクセスできるようになったら、主にどのような種類の漏洩とみなされますか?
  • CIPP-E 試験問題 37

    What is true if an employee makes an access request to his employer for any personal data held about him?
  • CIPP-E 試験問題 38

    シナリオ
    次の質問に答えるには、以下を使用してください。
    従業員数が急速に増加したため、A 社は給与計算業務を B 社にアウトソーシングすることを決定しました。B 社は、大規模な顧客基盤を持ち、業界で確固たる評判を誇る定評のある給与計算サービス プロバイダーです。
    B社がA社向けに提供する給与計算ソリューションは、A社の各工場に設置された生体認証入退室システムから得られる勤怠データの収集に依存しています。B社は生体認証データを保有しませんが、関連データはB社の英国サーバーにアップロードされ、給与計算サービスの提供に使用されます。B社の本番システムには、A社の従業員一人ひとりに関する以下の情報が保存されます。
    名前
    住所
    生年月日
    給与番号
    国民保険番号
    病気休暇手当の受給資格
    出産・育児手当の受給資格
    休暇の権利
    年金および給付金拠出金
    労働組合の寄付
    ジェニーは A 社のコンプライアンス担当者です。彼女はまず、A 社が新しい勤怠システムに関連してデータ保護影響評価を実施する必要があるかどうかを検討しましたが、それが必須かどうかはわかりません。
    しかし、ジェニーはGDPRに基づき、B社に対し、勤怠データを給与計算サービスの提供目的にのみ使用し、データ保護のために適切な技術的および組織的なセキュリティ対策を講じることを義務付ける正式な書面による契約が必要であることを知っています。ジェニーはB社に対し、自社のデータ保護責任者(DPO)から助言を受けることを提案します。B社にはDPOはいませんが、契約締結のため、条項の全てに同意することに同意します。A社は契約を締結します。
    数週間後、B社はA社との契約期間中に、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼しました。C社は、B社の新しいデータベースを作成するために、B社の稼働中のシステムからすべての個人データを抽出することに同意しました。
    このデータベースは、C社の米国サーバー上にホストされたテスト環境に保存されます。データはITテストの目的にのみ使用されるため、両社はサービス契約にデータ処理に関する条項を含めないことに合意しています。
    残念ながら、C社の米国サーバーは時代遅れのITセキュリティシステムでしか保護されておらず、C社がプロジェクトに着手して間もなくサイバーセキュリティインシデントに見舞われました。その結果、A社の従業員に関するデータがC社のウェブサイトにアクセスするすべての人に公開されてしまいました。A社は、その後の調査に関連してジェニーが監督当局から書簡を受け取るまで、この事実を知りませんでした。ジェニーは侵害に気づき次第、影響を受ける全従業員に通知しました。
    GDPRでは、企業が適切な技術的および組織的対策を実施できる能力を十分に保証することが求められています。B社がこの要件を満たす最も現実的な方法は何でしょうか?
  • CIPP-E 試験問題 39

    ほとんどのプロセッサーがデータ処理活動に関連して保持しなければならない記録に含める必要がないのは次のどれですか?
  • CIPP-E 試験問題 40

    ある住宅所有者が、玄関と玄関ホールを撮影する動体検知型監視システムを設置しました。カメラは公共エリアを撮影せず、住宅所有者の所有地のみを撮影します。システムは住宅所有者の居住地の法律に基づき当局に申告済みであり、敷地内に入る際には、そのエリアがビデオ監視対象であることを示す標識が目に入ります。なぜ住宅所有者は、監視カメラシステムによって記録された映像の処理に関して、世帯免除を適用できないのでしょうか?