CIPP-E 試験問題 1

多くの企業は、従業員を警備員が識別できるように、従業員の写真を建物の入館証に印刷している。しかし、顔画像はGDPR(一般データ保護規則)の下では生体認証データに該当する可能性がある。なぜこのような行為が許されているのだろうか?
  • CIPP-E 試験問題 2

    データ管理者またはデータ処理者は、データ保護責任者を任命した後、どのような義務を負うのでしょうか?
  • CIPP-E 試験問題 3

    シナリオ
    次の質問に答える際は、以下の情報を使用してください。
    ABCホテルチェーンとXYZ旅行代理店は、米国に拠点を置く多国籍企業です。両社は、マーケティング活動を統合するために、インターネットベースの共通プラットフォームを使用して顧客データを収集・共有しています。さらに、保存するデータ、予約の受付・確認方法、保存されたデータへのアクセス権限を持つユーザーについても合意しています。
    EU在住のマイクは、過去にXYZ旅行代理店を通じてABCホテルチェーンの宿泊施設を予約したことがある。XYZ旅行代理店は、顧客が登録することでポイントを貯め、後日無料旅行と交換できる特典プログラムを提供している。マイクはこの特典プログラムの会員登録契約に署名した。
    マイクは、会社が自分に関してどのような個人情報を保有しているかを知りたいと考えている。彼は、データ主体としての権利を行使するために、自分のデータへのアクセスを要求するメールを送信した。
    この関係において、ABCホテルチェーンとXYZ旅行代理店はどのような役割を担っているのでしょうか?
  • CIPP-E 試験問題 4

    シナリオ
    次の質問に答える際は、以下の情報を使用してください。
    アンナとフランクは二人ともグランチェスター大学に勤務している。アンナはデータ保護を担当する弁護士で、フランクは工学部の講師である。大学では以下のような様々な種類の記録を保管している。
    * 学生記録。これには、氏名、学生番号、自宅住所、大学入学前の情報、大学への出席状況および成績記録、特別な教育ニーズの詳細、財務情報などが含まれます。
    * 職員記録(自伝的資料を含む。例えば、カリキュラム、専門家連絡先ファイル、学生評価、その他の関連する教育ファイルなど)。
    * 卒業生記録(出生地、生年月日、入学日、学位授与日などを含む)。
    これらの記録は、グランチェスター大学の同窓会ポータルを通じて登録した卒業生が閲覧できます。
    * 教育省の記録には、特定の人口統計学的グループ(例えば、第一世​​代の大学生)が平均的にどの程度の進歩を遂げるかが示されています。これらの記録には、氏名や識別番号は含まれていません。
    * 大学のセキュリティポリシーに基づき、大学は転送中および保存中のすべての個人データ記録を暗号化します。
    フランクは授業の質を向上させるため、工学部の学生たちが教育省の期待値にどれだけ合致しているかを調査したいと考えている。彼はアンナのデータ保護研修コースを受講しており、目的達成に必要な範囲を超えて個人データを使用すべきではないことを理解している。そこで彼は、過去に在籍した学校、当初取得した成績、現在の成績、そして初めて入学した大学といった学生データの一部のみをエクスポートするプログラムを作成する。彼は記録を個々の学生レベルで保持したいと考えている。
    アンナの訓練内容を考慮し、フランクは学生番号をアルゴリズムに通して、異なる参照番号に変換する。彼は毎回同じアルゴリズムを使用することで、各記録を継続的に更新できるようにしている。
    アンナの仕事の一つは、GDPRで義務付けられている処理活動の記録を完成させることです。GDPRで義務付けられているメールのリマインダーを受け取った後、フランクはアンナに自分のパフォーマンスデータベースについて知らせます。
    アンはフランクに、個人データを最小限に抑えることに加えて、大学は既存データの新たな利用が許可されているかどうかを確認する必要があると説明する。また、GDPR(一般データ保護規則)に基づき、データ処理を行う前にリスク分析を実施する必要があるかもしれないとも推測している。アンは追加調査を行った後、フランクとこの件についてさらに話し合う約束をする。
    フランクは空き時間に分析作業を続けたいと考え、データを自宅のノートパソコン(暗号化されていない)に転送した。ところが、大学へノートパソコンを持って行った際、電車の中で紛失してしまう。フランクはその日、互換性のある処理について話し合うためアンナと会う予定だった。セキュリティインシデントを報告する必要があることを知っていたフランクは、その際にノートパソコンを紛失したこともアンナに伝えることにした。
    アンナが処理活動記録に含める必要のない大学の記録はどれですか?
  • CIPP-E 試験問題 5

    シナリオ
    次の質問に答える際は、以下の情報を使用してください。
    ジョーは2000年にアメリカ合衆国バーモント州の自宅でグミベア・カンパニーを創業した。
    現在、同社は数十億ドル規模の菓子会社として、あらゆる大陸で事業を展開している。同社のITサーバーはすべてバーモント州に設置されている。今年、ジョーは息子ベンを会社に迎え入れ、5年間で総収益を3倍にするという大規模なマーケティング戦略である「プロジェクト・ビッグ」の責任者に任命した。ベンは一流大学でコンピュータソフトウェアの博士号を取得している。ベンは父親の会社に入社することを決めたが、同時に「ベン・ノウズ・ベスト」という名の新しいグローバルオンラインデートサイト会社の立ち上げにも密かに取り組んでいる。
    ベンは、グミベア社が数百万人の顧客を抱えていることを認識しており、その多くが理想のパートナー探しにも興味を持っていると考えている。プロジェクト・ビッグにおいて、ベンは同社のオンラインウェブポータルを再設計し、欧州連合およびその他の地域の顧客に対し、顧客であり続けるためには追加の個人情報を提供するよう求める。プロジェクト・ベンは、顧客の哲学的信条、政治的意見、婚姻状況に関するデータの収集を開始する。
    顧客が独身だと申告した場合、ベンはその顧客の個人データをすべて、Ben Knows Best専用の別のデータベースにコピーします。ベンは、顧客に情報を受け取る前にチェックボックスにチェックを入れるよう明示的に同意を求めているため、何も間違ったことはしていないと考えています。プロジェクト・ビッグは重要なプロジェクトであるため、同社はベンの手伝いとして、コンピュータサイエンスを専攻する大学1年生のサムを雇います。
    ベンが声をかけると、サムは「ベンは何でも知っている」というデータベースを見つけた。サムは春休みに10人の友人とアイルランドに行く予定なので、アイルランド在住者の顧客情報をすべてコピーし、アイルランド滞在中に連絡を取れるようにした。
    ジョーはまた、親友の娘で、アメリカのロースクールを卒業したばかりのアリスを、会社の新しい法務顧問として雇う。アリスはGDPRについて耳にしていたため、それについて調査を行った。アリスはジョーに近づき、社内の全員が従うべき拘束力のある企業規則を作成したと伝える。なぜなら、欧州連合にある会社の事業から米国へデータを社内で転送するための法的メカニズムを会社が整備することが重要だからだ。
    ジョーはアリスの仕事ぶりを高く評価しており、米国連邦裁判所で会社に対して起こされた重大な訴訟の処理もアリスに任せると告げた。訴訟に備えるため、アリスは会社のIT部門に、欧州連合を含む全世界の営業チーム全員のコンピュータのハードドライブのコピーを作成し、全員の情報を精査できるよう、すべて自分に送るよう指示した。アリスは、自分が最初の段階のレビューを行ったことで、外部の法律事務所に支払うはずだった多額の費用を節約できるため、ジョーは喜んでくれるだろうと考えていた。
    ベンが会社に顧客から追加データを収集させたとき、GDPRの最も深刻な違反が発生したのは、データの処理によって何が生じたからでしょうか?