Sécurité et approvisionnement

Liste de contrôle d'examen DPA.

Un examen DPA utile relie les clauses juridiques au système réel, aux sous-traitants, au processus de suppression et aux tâches d'assistance.

Clarifier la tâche et la décision

Ce guide transforme la liste de contrôle de révision DPA en un flux de travail opérationnel révisable. Il relie les décisions de domaine, la propriété, les preuves et l'acceptation afin que le résultat continue de fonctionner en production.

Un examen DPA utile relie les clauses juridiques au système réel, aux sous-traitants, au processus de suppression et aux tâches d'assistance.

Méthode pratique

  1. 1

    Dessinez le flux de données depuis la collecte jusqu'au traitement, aux journaux, au cache, à la prise en charge, à la sauvegarde et à la suppression.

  2. 2

    Classez chaque catégorie de données et reliez-la à l’objectif, au rôle juridique, à l’emplacement, au destinataire et à la conservation.

  3. 3

    Demandez des preuves d’architecture, contractuelles, opérationnelles et de test pour chaque réclamation importante.

  4. 4

    Évaluez les risques et enregistrez les contrôles requis, les propriétaires, les preuves d’acceptation et les risques résiduels.

  5. 5

    Approuvez uniquement la configuration documentée, puis surveillez les sous-traitants, les incidents, les modifications et les preuves de suppression.

Exemple ou outil

Une feuille de travail de clause de contrôle attribue des preuves et des propriétaires à chaque point de révision. Dans l'outil, enregistrez également la référence, le propriétaire, la décision, les preuves, le problème en suspens et la date d'approbation. Utilisez une page ou une transaction réelle pour que l'équipe voie les dépendances, les exceptions et le travail de maintenance qui suit la publication.

Point de décisionEnregistrerCritère d'acceptation
RéférenceÉtat actuel observéSource et date d'enregistrement
DécisionOption sélectionnée et justificationRisque et public pris en compte
PreuveTester, documenter ou mesurerRévisable et spécifique à la version
ApprobationNom, rôle et dateTous les critères obligatoires sont remplis

Établir les rôles, les instructions et la portée

Commencez par décrire le service en termes opérationnels : qui soumet le contenu, quels systèmes l'envoient, ce que le fournisseur renvoie et quelles équipes peuvent accéder au résultat. Classez ensuite les parties pour chaque activité de traitement. Un fournisseur peut être un processeur pour les textes clients et un contrôleur indépendant pour la facturation des comptes, les renseignements de sécurité ou les enregistrements légalement requis.

L'accord doit définir des instructions documentées de manière suffisamment large pour un fonctionnement ordinaire, mais suffisamment strictes pour empêcher une utilisation secondaire. Couvrez la configuration, l’assistance, le dépannage, la surveillance des services, la suppression, l’exportation et l’accès exceptionnel. Indiquez explicitement si le contenu, les invites ou les résultats du client peuvent être utilisés pour la formation de modèles, l'examen humain, l'analyse comparative ou l'amélioration du produit.

Joignez une description de service actuelle et une matrice de catégories de données. Cela évite un contrat qui semble complet mais ne correspond pas à la configuration achetée. La matrice doit identifier les personnes concernées, les catégories spéciales, le volume, la fréquence, les systèmes sources, les destinataires et les finalités de production approuvées.

  • Nommez le contrôleur, le sous-traitant et toute activité de contrôleur distinct.

  • Énumérez les fins approuvées et interdisez les utilisations secondaires incompatibles.

  • Décrivez les personnes concernées, les catégories, les systèmes et le volume attendu.

  • Intégrez la configuration du produit et la description du service à l'accord.

Tester les engagements de sécurité et la chaîne des sous-traitants

Les mesures techniques et organisationnelles doivent être suffisamment spécifiques pour permettre un audit. Recherchez les contrôles d'identité, l'examen des privilèges, le chiffrement, la séparation des locataires, le développement sécurisé, la correction des vulnérabilités, la protection des sauvegardes, les tests de restauration, la journalisation, la sécurité physique, la confidentialité du personnel et les exercices d'incident. Demandez quelles mesures sont standard, facultatives ou dépendantes du plan sélectionné.

Le calendrier du sous-traitant ultérieur doit nommer l'entité juridique, le service, l'emplacement, la finalité du traitement et le mécanisme de transfert. Exiger un préavis des modifications et un processus d’objection viable. Un droit générique de résiliation est faible si l'organisation ne peut pas exporter ses données ou remplacer le service dans le délai de notification.

Suivez une demande tout au long de la chaîne et rapprochez chaque destinataire avec le calendrier. Incluez l'hébergement cloud, l'inférence de modèle, la modération du contenu, l'assistance, l'observabilité, la messagerie électronique et les services de sauvegarde. Les destinataires inexpliqués ou les grandes catégories doivent être résolus avant la signature.

  1. 1

    Mappez les contrôles contractuels selon la norme de sécurité minimale de l’organisation.

  2. 2

    Demandez des preuves datées pour les mesures à haut risque et testez la portée des preuves.

  3. 3

    Réconciliez le diagramme d'architecture avec chaque sous-processeur répertorié.

  4. 4

    Définissez une période de notification des modifications qui permet l’évaluation et la migration.

Droits de conception, suppression et devoirs d’assistance

Les clauses d’assistance nécessitent des détails opérationnels mesurables. Définissez la manière dont le fournisseur aide à localiser, exporter, corriger, restreindre ou supprimer les données et la rapidité avec laquelle il répond. Précisez si la recherche couvre les invites, les sorties, les journaux, les sauvegardes, les tickets d'assistance et les identifiants dérivés. Pour un service partagé, confirmez que l'assistance ne peut pas exposer les données d'un autre client.

Définissez les événements de suppression pour les enregistrements individuels, la fermeture de l'espace de travail, la résiliation du contrat, les sauvegardes expirées et les artefacts de support. Enregistrez les délais d’exécution standard, les preuves de vérification et les exceptions légales. Si les sauvegardes ne peuvent pas être modifiées de manière sélective, exigez une isolation de l'utilisation normale, une expiration fixe et une propagation de la suppression lorsqu'une sauvegarde est restaurée.

Le fournisseur doit soutenir les analyses d’impact, les enquêtes de sécurité, les demandes des autorités de contrôle et les consultations préalables avec les informations pertinentes. Convenez de ce qui est inclus dans les frais de service, de ce qui peut être facturé séparément et des contacts qui reçoivent les demandes urgentes.

  • Fixez des objectifs de réponse pour les demandes de droits et les demandes de conformité.

  • Couvrez les systèmes en direct, les journaux, les systèmes de support, les archives et les sauvegardes.

  • Définissez les preuves de suppression et le traitement après la restauration de la sauvegarde.

  • Nommez les contacts opérationnels et d’escalade pour une assistance urgente.

Combler les lacunes avant la signature et gouverner l’accord

Utilisez un outil de suivi des clauses et des preuves avec des colonnes pour les exigences, la référence du contrat, les preuves, le propriétaire, les lacunes, l'action et la décision. Cela transforme un long examen juridique en un flux de travail responsable. Les lacunes obligatoires devraient bloquer l’utilisation en production ou conduire à une réduction explicite de la portée des données, et non disparaître dans une note de risque non signée.

Par exemple, si le fournisseur conserve les journaux de sécurité pendant quatre-vingt-dix jours alors que l'organisation en attend trente, décidez si les champs enregistrés contiennent du contenu client, si la pseudonymisation réduit l'exposition et si une période plus longue est nécessaire. Enregistrez la conclusion dans l’inventaire de traitement et les informations de conservation destinées aux utilisateurs.

Après la signature, examinez l'accord lorsque le service ajoute un modèle, une région, un sous-traitant secondaire, un objectif ou une fonctionnalité matérielle. Réconcilier les modifications avec la configuration technique et l'inventaire de traitement. La propriété du contrat doit être confiée à un rôle nommé capable de coordonner les équipes juridiques, de sécurité, d'approvisionnement et de produit.

  1. 1

    Résolvez toutes les lacunes obligatoires avant d’activer les données de production.

  2. 2

    Enregistrez les risques résiduels acceptés avec la portée, les contrôles, le propriétaire et la date d’examen.

  3. 3

    Stockez ensemble l’accord signé, les calendriers, les preuves et la configuration.

  4. 4

    Déclenchez une réévaluation en cas de changement de service matériel et de fournisseur.

Rôles, preuves et approbation

Les examens de sécurité et de confidentialité doivent décrire la configuration de production plutôt qu'un fournisseur générique. Enregistrez le service exact, la région, les indicateurs de fonctionnalités, la télémétrie facultative, l'accès au support, les sous-traitants, les limites de chiffrement, les paramètres de conservation et les responsabilités du client. Réévaluez après des changements d’architecture matérielle, de contrat, de fournisseur ou d’objectif et gardez la décision liée aux preuves examinées.

Opérations et entretien

Le travail ne s'arrête pas à la publication. Liez la version linguistique ou la configuration à sa source, surveillez les mesures de qualité et de service et définissez des déclencheurs de révision concrets. Les déclencheurs incluent les changements de source, les changements juridiques, les nouveaux besoins du public, les questions d'assistance récurrentes, les changements techniques et les incidents. Un propriétaire nommé évalue le déclencheur, ouvre une nouvelle révision si nécessaire et enregistre une nouvelle approbation.

Liste de contrôle avant publication

  • Le cheminement complet du traitement est documenté.

  • Les rôles du contrôleur et du sous-traitant sont convenus.

  • Les emplacements et les sous-traitants ultérieurs sont mis en évidence.

  • La formation et l’utilisation secondaire sont explicitement abordées.

  • Les contrôles d’accès, de chiffrement, de journalisation et d’incidents sont vérifiés.

  • La conservation et la suppression sont définies par catégorie de données.

  • Les transferts internationaux et les garanties sont documentés.

  • Les modifications, les audits, la sortie et la propriété des preuves sont attribués.

Sources de référence

  1. GDPR - texte officiel consolidé
  2. Protection informatique BSI
  3. Lignes directrices du Comité européen de la protection des données

Mettre le guide en pratique

Testez Simple8 avec un contenu représentatif et utilisez la liste de contrôle pour planifier un flux de production contrôlé.

Testez votre propre texte