CIPP-US 試験問題 141
カリフォルニア州在住のジョンは、年間収益 5 億ドルの大手企業でデータ侵害が発生したという通知を受け取りました。ジョンの氏名や社会保障番号など、その企業が所有していたジョンの個人情報が盗まれました。ジョンはまた、その企業が彼の個人情報を保護するための適切なサイバーセキュリティ対策を講じていなかったことも知りました。
次の回答のうち、カリフォルニア州消費者プライバシー法 (CCPA) に基づいてジョンが企業に対して法的請求を追求する能力を最も正確に反映するものはどれですか?
次の回答のうち、カリフォルニア州消費者プライバシー法 (CCPA) に基づいてジョンが企業に対して法的請求を追求する能力を最も正確に反映するものはどれですか?
CIPP-US 試験問題 142
シナリオ
次の質問に回答するには、以下を使用してください。
あなたは、米国州 A の大都市にある主要病院 HealthCo の最高プライバシー責任者です。HealthCo は HIPAA の対象事業体であり、100,000 人以上の患者に医療サービスを提供しています。サードパーティのクラウド コンピューティング サービス プロバイダーである CloudHealth は、HealthCo に代わってこれらの個人の電子保護医療情報 (ePHI) を保存および管理しています。CloudHealth はデータを州 B に保存します。HealthCo と CloudHealth とのビジネス アソシエート契約 (BAA) の一環として、HealthCo はデータを適切に保護するために、業界標準の暗号化手法を含むセキュリティ対策を CloudHealth に実装することを要求しています。しかし、HealthCo は契約を締結する前に CloudHealth に対してデュー デリジェンスを実施しておらず、CloudHealth のセキュリティ対策の監査も実施していません。
CloudHealth の従業員が最近フィッシング攻撃の被害者になりました。従業員が不審なメールのリンクをうっかりクリックしたため、HealthCo の患者 10,000 人以上の PHI が侵害され、その後、その情報がオンラインで公開されました。HealthCo のサイバーセキュリティ チームは、犯人が他の病院に対して同様の攻撃を仕掛けた既知のハッカーであることをすぐに特定しました。この攻撃では、著名人や政治家などの公人の PHI が漏洩しました。
調査の過程で、HealthCo は、CloudHealth が契約条件に従って PHI を暗号化していなかったことを発見しました。さらに、CloudHealth は従業員にプライバシーやセキュリティに関するトレーニングを提供していませんでした。法執行機関は、HealthCo に対し、侵害に関する調査報告書と影響を受けた個人の PHI のコピーを提供するよう要求しました。
侵害の影響を受けた患者は、HealthCo 社が患者の ePHI を適切に保護しなかったため、漏洩したデータによって患者が多大な損害を被ったと主張して同社を訴えました。患者の弁護士は、侵害で漏洩した ePHI に関する証拠開示請求を提出しました。
弁護士の証拠開示要求に対する HealthCo の最善の対応は次のどれでしょうか?
次の質問に回答するには、以下を使用してください。
あなたは、米国州 A の大都市にある主要病院 HealthCo の最高プライバシー責任者です。HealthCo は HIPAA の対象事業体であり、100,000 人以上の患者に医療サービスを提供しています。サードパーティのクラウド コンピューティング サービス プロバイダーである CloudHealth は、HealthCo に代わってこれらの個人の電子保護医療情報 (ePHI) を保存および管理しています。CloudHealth はデータを州 B に保存します。HealthCo と CloudHealth とのビジネス アソシエート契約 (BAA) の一環として、HealthCo はデータを適切に保護するために、業界標準の暗号化手法を含むセキュリティ対策を CloudHealth に実装することを要求しています。しかし、HealthCo は契約を締結する前に CloudHealth に対してデュー デリジェンスを実施しておらず、CloudHealth のセキュリティ対策の監査も実施していません。
CloudHealth の従業員が最近フィッシング攻撃の被害者になりました。従業員が不審なメールのリンクをうっかりクリックしたため、HealthCo の患者 10,000 人以上の PHI が侵害され、その後、その情報がオンラインで公開されました。HealthCo のサイバーセキュリティ チームは、犯人が他の病院に対して同様の攻撃を仕掛けた既知のハッカーであることをすぐに特定しました。この攻撃では、著名人や政治家などの公人の PHI が漏洩しました。
調査の過程で、HealthCo は、CloudHealth が契約条件に従って PHI を暗号化していなかったことを発見しました。さらに、CloudHealth は従業員にプライバシーやセキュリティに関するトレーニングを提供していませんでした。法執行機関は、HealthCo に対し、侵害に関する調査報告書と影響を受けた個人の PHI のコピーを提供するよう要求しました。
侵害の影響を受けた患者は、HealthCo 社が患者の ePHI を適切に保護しなかったため、漏洩したデータによって患者が多大な損害を被ったと主張して同社を訴えました。患者の弁護士は、侵害で漏洩した ePHI に関する証拠開示請求を提出しました。
弁護士の証拠開示要求に対する HealthCo の最善の対応は次のどれでしょうか?
CIPP-US 試験問題 143
公正信用報告法(FCRA)に基づき、信用履歴に基づいて雇用を拒否された人は何を受ける必要がありますか?
CIPP-US 試験問題 144
次の組織はすべて、医療保険の携行性と責任に関する法律 (HIPAA) の対象事業体として指定されていますが、次の組織は除きます。
CIPP-US 試験問題 145
シナリオ
次の質問に回答するには以下を使用してください
オットー氏は、プライバシー プログラムを担当する Filtration Station の取締役会に提出する報告書を準備中です。Filtration Station は、製薬会社に研究用フィルターやチューブ製品を販売する米国企業です。同社はワシントン州シアトルに本社を置き、米国およびアジア全土にオフィスを構えています。米国およびアジア太平洋地域の企業顧客に製品を販売しています。Filtration Station は、APEC プライバシー フレームワークの越境プライバシー ルール システムに参加しています。
残念ながら、Filtration Station は前四半期にデータ侵害に見舞われました。未知の第三者が Filtration Station のネットワークにアクセスし、米国に拠点を置くサードパーティのクラウド プロバイダーがホストする同社の人事データベース内の従業員に関するデータを盗むことができました。人事データは暗号化されています。Filtration Station は、サードパーティのクラウド プロバイダーを使用して、ビジネス マーケティング連絡先データベースもホストしています。マーケティング データベースはデータ侵害の影響を受けませんでした。データ侵害は、クラウド プロバイダーのシステム管理者がデータ自体に暗号化キーを保存したことが原因であるようです。
委員会は、データ侵害に関する情報と、プライバシー法および規制の新たな展開に関する最新情報が Filtration Station にどのように適用されるかに関する情報を Otto に提供するよう求めました。委員会は、特にカリフォルニア州消費者プライバシー法 (CCPA) と侵害通知要件など、ニュースで取り上げられているさまざまな米国の州法および規制について最新情報を把握することに特に関心を持っています。
取締役会はオットー氏に、同社が新しいカリフォルニア州消費者プライバシー法 (CCPA) に準拠する必要があるかどうかを尋ねました。オットー氏は取締役会に何と答えるべきでしょうか?
次の質問に回答するには以下を使用してください
オットー氏は、プライバシー プログラムを担当する Filtration Station の取締役会に提出する報告書を準備中です。Filtration Station は、製薬会社に研究用フィルターやチューブ製品を販売する米国企業です。同社はワシントン州シアトルに本社を置き、米国およびアジア全土にオフィスを構えています。米国およびアジア太平洋地域の企業顧客に製品を販売しています。Filtration Station は、APEC プライバシー フレームワークの越境プライバシー ルール システムに参加しています。
残念ながら、Filtration Station は前四半期にデータ侵害に見舞われました。未知の第三者が Filtration Station のネットワークにアクセスし、米国に拠点を置くサードパーティのクラウド プロバイダーがホストする同社の人事データベース内の従業員に関するデータを盗むことができました。人事データは暗号化されています。Filtration Station は、サードパーティのクラウド プロバイダーを使用して、ビジネス マーケティング連絡先データベースもホストしています。マーケティング データベースはデータ侵害の影響を受けませんでした。データ侵害は、クラウド プロバイダーのシステム管理者がデータ自体に暗号化キーを保存したことが原因であるようです。
委員会は、データ侵害に関する情報と、プライバシー法および規制の新たな展開に関する最新情報が Filtration Station にどのように適用されるかに関する情報を Otto に提供するよう求めました。委員会は、特にカリフォルニア州消費者プライバシー法 (CCPA) と侵害通知要件など、ニュースで取り上げられているさまざまな米国の州法および規制について最新情報を把握することに特に関心を持っています。
取締役会はオットー氏に、同社が新しいカリフォルニア州消費者プライバシー法 (CCPA) に準拠する必要があるかどうかを尋ねました。オットー氏は取締役会に何と答えるべきでしょうか?
