CIPP-US 試験問題 121

シナリオ
次の質問に回答するには、以下を使用してください。
シェリルは、Fitness Coach, Inc. の唯一の所有者です。同社は、クラス、個人指導、大規模な屋内ジムへのアクセスを通じて、個人のフィットネス目標の実現を支援する中規模企業です。彼女は 10 年間この会社を経営しており、常に最高レベルのサービスを維持しながら顧客のプライバシーを保護することに配慮してきました。彼女は、顧客と長期にわたる関係を築いてきたことを誇りに思っています。
シェリルとスタッフはプライバシー保護を最優先にしようと努めてきましたが、会社には正式なプライバシー ポリシーがありませんでした。そこでシェリルはプライバシーの専門家であるジャニスを雇い、ポリシーの作成を手伝ってもらいました。
最初の評価の後、ジャニスは新しいポリシーの最初のものを作成しました。シェリルは草案を読み、このポリシーが会社全体にもたらす多くの変更を懸念しました。たとえば、草案では、パーソナルトレーナーとのセッションなどのサービスに対して顧客の個人情報を支払った後、1年間のみ保持できると規定されています。また、顧客の書面による同意なしに顧客情報を第三者と共有しないことも約束しています。これらの規則の文言はシェリルを心配させます。なぜなら、保存された個人情報は、顧客が長い間訪問していなくても、会社が顧客にサービスを提供するのに役立つことが多いからです。さらに、契約ベースでクラスを教えるエアロビクスのインストラクターなど、重要なサービスを提供するサードパーティもいます。顧客ファイルにアクセスし、生徒のフィットネスレベルを理解することは、インストラクターがクラスを編成するのに役立ちます。
ジャニスはシェリルの懸念を理解し、すでにいくつかの修正案を練っていました。顧客データは保持できるが、機密性のレベルに応じて分類する必要があることを指摘して、シェリルを安心させようとしました。しかし、シェリルは懐疑的でした。データを分類し、タイプごとに異なる取り扱いをすると、会社の日常業務に不必要な困難が生じるように思われました。シェリルは、必要に応じてすべての従業員がアクセスできる、1 つのシンプルなデータ ストレージおよびアクセス システムを望んでいます。
プライバシー ポリシーはまだ草案に過ぎませんでしたが、彼女は社内で変更が必要になるだろうと感じ始めていました。彼女はジャニスに、数か月かけて 1 部門ずつ新しいポリシーを徐々に導入する方が安心できるだろうと伝えました。また、新しいポリシーの適用可能な部分を各部門にリストしたドキュメントを作成するという階層化アプローチにも興味がありました。
シェリルが提案した新しいプライバシー ポリシーの伝達方法の主な問題点は何ですか?
  • CIPP-US 試験問題 122

    次のどれが、HIPAA プライバシー ルールに基づく承認要件の例外に該当しないでしょうか。
  • CIPP-US 試験問題 123

    次のすべての慣習法上の不法行為は、米国法の下では従業員のプライバシーに関連しますが、次の例外はありません。
  • CIPP-US 試験問題 124

    スミス メモリアル ヘルスケア (SMH) は、ニューヨークに本社を置き、他の 7 州で事業を展開している病院ネットワークです。SMH は電子医療記録を使用して患者に関する情報を入力し、追跡しています。最近、SMH はデータ侵害に遭い、第三者のハッカーが SMH の内部ネットワークにアクセスできました。
    SMHはHIPPAの対象となる事業体であるため、米国公民権局に通知を行った。
    侵害について保健福祉省に報告した。
    SMH の通知責任を正確に説明している記述はどれですか?
  • CIPP-US 試験問題 125

    グラム・リーチ・ブライリー法 (GLBA) に基づいて銀行は何をする必要がありますか?