Suporte do General Data Protection Regulation (GDPR)
O Regulamento Geral sobre a Proteção de Dados, ou RGPD, é uma lei da União Europeia (UE) que rege a forma como as organizações dentro e fora da UE tratam os dados pessoais dos residentes da UE. Ele estabelece um novo padrão global para direitos de privacidade, segurança da informação e conformidade. Estabelece um quadro regulamentar mais rigoroso para o tratamento de dados pessoais de indivíduos, afetando os contratos, políticas e procedimentos de IBM e IBM no que diz respeito ao tratamento de dados pessoais. IBM acredita que a privacidade é um direito fundamental e que o RGPD é um passo importante na proteção e na garantia dos direitos de privacidade dos indivíduos.
- Novos direitos e aprimorado para indivíduos
- Definição ampliada de dados pessoais
- Novas obrigações para processadores
- Possibilidade de penalidades financeiras significativas por não conformidade
- Notificação de violação de dados obrigatórios
IBM Sterling® Order Management O sistema oferece suporte ao GDPR por meio de uma camada de serviço Service Definition Framework (SDF). O aplicativo fornece um conjunto de serviços SDF para processar dados pessoais. No entanto, é sua responsabilidade manipular os dados pessoais em sua IU do aplicativo de acordo com suas necessidades de negócios Além disso, se você deseja visualizar dados relacionados ao GDPR na interface do usuário fornecida pelo aplicativo, é necessário personalizar a interface do usuário fornecida pelo aplicativo de acordo com as necessidades da sua empresa.
Os produtos, serviços e outros recursos descritos neste documento não são adequados para todas as situações dos clientes e podem ter disponibilidade restringida. A IBM não fornece aconselhamento jurídico, contábil ou de auditoria ou declara ou garante que seus serviços ou produtos assegurarão que os clientes sigam qualquer legislação ou regulamentação..
OIBM Sterling Order Management System fornece serviços de SDF para apoiar o processamento de dados pessoais de acordo com o GDPR. Saiba mais sobre a própria jornada de preparação do GDPR da IBMe nossos recursos e ofertas do GDPR aqui: https://ibm.com/gdpr.
Funções e Responsabilidades
- Controlador de dados
- Um Controlador de Dados determina as finalidades e os meios de tratamento dos dados pessoais. Os clientes atuam como Controladores de Dados e determinam a base legal, o período de retenção e o escopo do processamento.
- Processador de dados
- Um Processador de Dados processa dados pessoais em nome do controlador. IBM atua exclusivamente como Processador de Dados para a aplicação do Sistema Sterling™ Order Management e não é obrigado a se registrar como Controlador de Dados junto ao Gabinete do Comissário de Informação do Reino Unido (ICO) para este serviço.
Classificação do setor: Software / Computação em nuvem / Serviços de tecnologia da informação.
Código da Classificação Industrial Padrão (SIC): 7372 – Software pré-embalado.
Pseudonimização
"pseudonimização", o tratamento de dados pessoais de forma a que os dados pessoais não possam ser atribuídos a um titular de dados específico sem a utilização de informações adicionais, desde que essas informações adicionais sejam mantidas separadamente e estejam sujeitas a medidas técnicas e organizativas para assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável.
Como consequência, quando seus clientes chamam um CSR para obter suas informações sobre o aplicativo ou solicitar para esquecer suas informações ou parar o processamento adicional, o Responsável pelo Atendimento ao Cliente (CSR) deve fazer perguntas apropriadas para garantir que os detalhes fornecidos pelo responsável pela chamada correspondam aos registros do cliente no sistema. As perguntas podem ser relacionadas à verificação de endereço, último item solicitado, data em que o último pedido foi feito, últimos 4 dígitos do cartão de crédito e assim por diante.
Suposições e limitações da implementação do GDPR
Diretrizes recomendadas
Caso de uso de amostra
Adriana é de Génova, Itália. Ela é fã de produtos de Toga e comprou coisas de sua loja. Ela quer saber que informação Toga está armazenando sobre ela. Ela entra em uma loja de Toga e diz que ela quer essa informação.
- Ela entra em uma loja de Toga e diz a um CSR que ela quer essa informação.
- O CSR pede detalhes básicos, como nome, sobrenome ou ID do cliente, para validá-la no sistema.
- O aplicativo transmite essas informações para as APIs,
getPersonInfoListougetCutomerList, para localizar os registros do cliente correspondentes existentes no sistema - Em seguida, o CSR solicita mais detalhes, como número de telefone, endereço de e-mail ou o último pedido feito para validar sua identidade. Esta etapa é importante para assegurar que ela tenha direitos para acessar os dados..
- Ela fornece dados necessários para validação. Depois que o CSR tiver confirmado que ela é a proprietária dos dados, o CSR passará as informações reunidas na Etapa 2 para o serviço
GDPR_Get_Datapara obter os dados pessoais apropriados e dados de negócios dependentes do sistema.
Direitos dos titulares dos dados
- Direito de acesso
- Direito à retificação
- Direito ao apagamento
- Direito à restrição do tratamento
- Direito à portabilidade dos dados
- Direito de se opor
Os clientes iniciam e gerenciam essas solicitações. Sterling Order Management O sistema fornece APIs e ferramentas para recuperar, atualizar, exportar, restringir ou excluir dados pessoais para apoiar o cumprimento desses direitos.
Controles de segurança e infraestrutura
- Transferências de dados
- Os dados pessoais são transferidos continuamente por meio de integrações seguras de aplicativos, utilizando APIs REST criptografadas e sistemas de mensagens. Todas as transferências de dados ocorrem através de canais criptografados TLS 1.2 + e são processadas em ambientes IBM Cloud.
- Controles de acesso
- O acesso é estritamente limitado ao pessoal autorizado, utilizando controle de acesso baseado em funções (RBAC), princípios de privilégios mínimos e autenticação multifatorial. Todo o acesso aos dados dos clientes é registrado e auditável.
- Residência de dados
- Os dados dos clientes são hospedados em regiões selecionadas do IBM Cloud. Os backups e réplicas permanecem dentro do mesmo limite geográfico, a menos que seja configurado de outra forma.
- Locais operacionais
- A equipe de suporte pode operar a partir dos Estados Unidos, Canadá e Índia.
- Treinamento de pessoal
- As políticas de proteção de dados e segurança da informação da IBM abrangem o tratamento seguro de dados pessoais, controle de acesso, criptografia, resposta a incidentes e princípios de privacidade desde a concepção. Essas políticas estão alinhadas com a estrutura de Segurança e Privacidade por Design ( SPbD ) da IBM e são revisadas pelo menos uma vez por ano. Todo o pessoal que lida com dados pessoais recebe treinamento obrigatório anual sobre privacidade e segurança. Para obter mais informações sobre a privacidade desde a concepção ( SPbD ) aplicada aos serviços em nuvem IBM Order Management, consulte: https://www.ibm.com/docs/en/order-management?topic=security privacy by design spbd.
- Notificação de incidentes
- Os clientes são notificados dentro de 24 horas após a confirmação de qualquer incidente de segurança que afete dados pessoais.
- Subprocessadores
- IBM não utiliza subprocessadores para o processamento do Sistema Sterling Order Management. A política padrão da IBM é assumir total responsabilidade por todo o processamento e garantir a conformidade com as leis de proteção de dados aplicáveis.
- Certificações e suporte à auditoria
- IBM Cloud e o sistema Sterling Order Management mantêm certificações reconhecidas, incluindo ISO/IEC 27001 e SOC 2 Tipo II. IBM apoia auditorias realizadas por clientes ou terceiros autorizados e fornece documentação de conformidade relevante, mediante solicitação. Para mais informações, consulte o seguinte link: https://www.ibm.com/docs/en/order-management?topic=compliance-soc-1-soc-2.
- Solicitações governamentais
- IBM divulga os dados dos clientes apenas quando exigido por lei e notifica os clientes quando permitido.
Períodos de retenção
Os dados pessoais são mantidos apenas pelo período de retenção configurado pelo cliente. Após o vencimento, os dados são removidos permanentemente do armazenamento primário e programados para remoção dos backups.
Exclusão de cópias de segurança e réplicas
As solicitações de exclusão são propagadas para todos os backups e réplicas de acordo com as programações de limpeza definidas para garantir a remoção completa dos dados pessoais.
Dados confidenciais e tecnologias de rastreamento
Sterling Order Management O sistema não se destina a processar dados pessoais de categoria especial ou sensíveis (tais como dados de saúde ou biométricos). O serviço não utiliza cookies, pixels ou tecnologias de rastreamento nos dispositivos dos usuários finais.