Suporte do General Data Protection Regulation (GDPR)

O Regulamento Geral sobre a Proteção de Dados, ou RGPD, é uma lei da União Europeia (UE) que rege a forma como as organizações dentro e fora da UE tratam os dados pessoais dos residentes da UE. Ele estabelece um novo padrão global para direitos de privacidade, segurança da informação e conformidade. Estabelece um quadro regulamentar mais rigoroso para o tratamento de dados pessoais de indivíduos, afetando os contratos, políticas e procedimentos de IBM e IBM no que diz respeito ao tratamento de dados pessoais. IBM acredita que a privacidade é um direito fundamental e que o RGPD é um passo importante na proteção e na garantia dos direitos de privacidade dos indivíduos.

GDPR traz:
  • Novos direitos e aprimorado para indivíduos
  • Definição ampliada de dados pessoais
  • Novas obrigações para processadores
  • Possibilidade de penalidades financeiras significativas por não conformidade
  • Notificação de violação de dados obrigatórios

IBM Sterling® Order Management O sistema oferece suporte ao GDPR por meio de uma camada de serviço Service Definition Framework (SDF). O aplicativo fornece um conjunto de serviços SDF para processar dados pessoais. No entanto, é sua responsabilidade manipular os dados pessoais em sua IU do aplicativo de acordo com suas necessidades de negócios Além disso, se você deseja visualizar dados relacionados ao GDPR na interface do usuário fornecida pelo aplicativo, é necessário personalizar a interface do usuário fornecida pelo aplicativo de acordo com as necessidades da sua empresa.

Nota: os Clientes são responsáveis por assegurar sua própria conformidade com várias leis e regulamentações, incluindo o Regulamento Geral de Proteção de Dados da União Europeia. Os clientes são unicamente responsáveis por obter consultoria jurídica competente quanto à identificação e à interpretação de quaisquer leis e regulamentações relevantes que podem afetar os negócios dos clientes e quaisquer ações que o cliente possa precisar tomar para estar em conformidade com tais leis e regulamentações.

Os produtos, serviços e outros recursos descritos neste documento não são adequados para todas as situações dos clientes e podem ter disponibilidade restringida. A IBM não fornece aconselhamento jurídico, contábil ou de auditoria ou declara ou garante que seus serviços ou produtos assegurarão que os clientes sigam qualquer legislação ou regulamentação..

OIBM Sterling Order Management System fornece serviços de SDF para apoiar o processamento de dados pessoais de acordo com o GDPR. Saiba mais sobre a própria jornada de preparação do GDPR da IBMe nossos recursos e ofertas do GDPR aqui: https://ibm.com/gdpr.

Funções e Responsabilidades

Nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD) (Regulamento (UE)), existem as seguintes funções e responsabilidades.
Controlador de dados
Um Controlador de Dados determina as finalidades e os meios de tratamento dos dados pessoais. Os clientes atuam como Controladores de Dados e determinam a base legal, o período de retenção e o escopo do processamento.
Processador de dados
Um Processador de Dados processa dados pessoais em nome do controlador. IBM atua exclusivamente como Processador de Dados para a aplicação do Sistema Sterling™ Order Management e não é obrigado a se registrar como Controlador de Dados junto ao Gabinete do Comissário de Informação do Reino Unido (ICO) para este serviço.

Classificação do setor: Software / Computação em nuvem / Serviços de tecnologia da informação.

Código da Classificação Industrial Padrão (SIC): 7372 – Software pré-embalado.

Pseudonimização

"pseudonimização", o tratamento de dados pessoais de forma a que os dados pessoais não possam ser atribuídos a um titular de dados específico sem a utilização de informações adicionais, desde que essas informações adicionais sejam mantidas separadamente e estejam sujeitas a medidas técnicas e organizativas para assegurar que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável.

Como consequência, quando seus clientes chamam um CSR para obter suas informações sobre o aplicativo ou solicitar para esquecer suas informações ou parar o processamento adicional, o Responsável pelo Atendimento ao Cliente (CSR) deve fazer perguntas apropriadas para garantir que os detalhes fornecidos pelo responsável pela chamada correspondam aos registros do cliente no sistema. As perguntas podem ser relacionadas à verificação de endereço, último item solicitado, data em que o último pedido foi feito, últimos 4 dígitos do cartão de crédito e assim por diante.

Suposições e limitações da implementação do GDPR

  • Os serviços SDF são chamados para um indivíduo, identificado de forma exclusiva no aplicativo IBM Sterling Order Management System. Ele pode ser um convidado, um usuário registrado ou uma organização de negócios No entanto, o serviço pode ser chamado somente após uma verificação completa pelo Responsável pelo Atendimento ao Cliente (CSR) ou outros meios de relacionamento com o cliente.

  • O protocolo de verificação e autorização para um indivíduo não é coberto como parte desse recurso e é baseado na implementação customizada..
  • A exclusão dos dados pessoais do indivíduo solicitante é feita apagando os campos de informações de identificação pessoal nos dados existentes, de modo que oIBM Sterling Order Management System ainda mantenha os campos restantes necessários para a análise estatística existente. Portanto, a exclusão se aplica apenas a campos confidenciais e os dados retidos no IBM Sterling Order Management System seriam anônimos.
  • A exclusão ou restrição seletiva dos campos de dados pessoais deve ser realizada somente se o indivíduo autorizado solicitante não tiver quaisquer dados de negócios que dependam dos dados pessoais. Portanto, os serviços SDF de exclusão ou restrição devem ser chamados apenas se o indivíduo autorizado não tiver quaisquer dados de negócios necessários para pedidos ou oportunidades. Os serviços GDPR localizam dados de negócios necessários com base nos critérios a seguir:
    • Pedidos associados aos dados pessoais, que não estão completos (i.e. A sinalização OrderComplete não é igual a Y), continue conforme os dados de negócios necessários.
    • As oportunidades associadas aos dados pessoais continuam como dados de negócios necessários.
  • Após a exclusão dos dados pessoais do cliente, se o mesmo cliente precisar devolver um de seus pedidos, o endereço de e-mail e o número de telefone do cliente não estarão mais disponíveis no sistema para identificar seus pedidos.. Nesse caso, o cliente deverá fornecer os detalhes reais do pedido. No entanto, a exclusão do registro do cliente não ocorrerá quando houver pelo menos um pedido no status não concluído
  • As informações não pessoais capturadas durante o registro do cliente no sistema ou com o pedido do cliente serão limpas conforme a política Corporativa. Isso não seria impactada pelas diretrizes do GDPR.
  • Antes de restringir dados pessoais para um cliente registrado, é recomendado que a API manageCustomer seja executada para mudar o status do cliente para 'Inativo'. Isso assegura que os novos pedidos não sejam criados para o cliente com dados restritos
  • Para um cliente não registrado com dados pessoais restritos, um novo pedido pode ser criado capturando as informações do cliente novamente para que nenhuma remoção de restrição seja necessária para um cliente não registrado.
  • A IBM fornece serviços de backend para suportar suas atividades GDPR. Você pode chamar esses serviços para casos de uso relevantes do GDPR por meio de qualquer interface de usuário ou portal externo para aplicativos criados no IBM Sterling Order Management System.

Diretrizes recomendadas

Diretrizes recomendadas para suportar GDPR.
  • Quando o rastreio de depuração ou detalhado é ativado, os XMLs de entrada e saída da API são enviados para os arquivos de log Além disso, uma API inclui informações suficientes nos arquivos de log para que o log gerado possa ser usado para analisar e resolver problemas. A entrada e a saída de determinadas APIs têm dados pessoais sensíveis Da mesma forma, o conteúdo de resolução de problemas incluído no arquivo de log também pode ter os dados pessoais sensíveis Esses arquivos de log estão fora do alcance dos serviços do GDPR mencionados acima Portanto, é recomendável mascarar esses dados pessoais sensíveis durante o próprio registro para evitar armazenar informações confidenciais em quaisquer arquivos. Saiba mais...
    Nota: é recomendado que todos os dados pessoais ou dados pessoais sensíveis incluídos nos campos ou tabelas estendidos sejam mascarados.
  • Conforme o requisito do GDPR, é recomendado que os dados de informações da pessoa sejam limpos regularmente.
  • Quaisquer requisitos de auditoria e de monitoramento de acesso que precisam ser mantidos em torno das informações do cliente devem ser implementados nos eventos AFTER_CREATE_CUSTOMER, AFTER_MODIFY_CUSTOMER e AFTER_DELETE_CUSTOMER para que os dados sejam armazenados em um repositório seguro e criptografado que seja compatível com o escritório de privacidade do cliente
  • Sterling Order Management A estrutura da interface do usuário do sistema permite a reorganização de formulários e painéis com controles de acesso para painéis individuais. Os clientes que desejam impor trilhas de acesso auditáveis são aconselhados a usar essa estrutura juntamente com eventos de UI de HTML para preservar informações de acesso em um repositório seguro e criptografado que é compatível com o escritório de privacidade do cliente.
  • Os clientes não devem incluir quaisquer dados pessoais nos pacotes de customização

Caso de uso de amostra

Adriana é de Génova, Itália. Ela é fã de produtos de Toga e comprou coisas de sua loja. Ela quer saber que informação Toga está armazenando sobre ela. Ela entra em uma loja de Toga e diz que ela quer essa informação.

Aqui estão as etapas que um CSR precisa seguir para recuperar os dados de Adriana para o GDPR:
  1. Ela entra em uma loja de Toga e diz a um CSR que ela quer essa informação.
  2. O CSR pede detalhes básicos, como nome, sobrenome ou ID do cliente, para validá-la no sistema.
  3. O aplicativo transmite essas informações para as APIs, getPersonInfoList ou getCutomerList, para localizar os registros do cliente correspondentes existentes no sistema
  4. Em seguida, o CSR solicita mais detalhes, como número de telefone, endereço de e-mail ou o último pedido feito para validar sua identidade. Esta etapa é importante para assegurar que ela tenha direitos para acessar os dados..
  5. Ela fornece dados necessários para validação. Depois que o CSR tiver confirmado que ela é a proprietária dos dados, o CSR passará as informações reunidas na Etapa 2 para o serviço GDPR_Get_Data para obter os dados pessoais apropriados e dados de negócios dependentes do sistema.

Direitos dos titulares dos dados

O RGPD concede aos indivíduos (“titulares dos dados”) os seguintes direitos.
  • Direito de acesso
  • Direito à retificação
  • Direito ao apagamento
  • Direito à restrição do tratamento
  • Direito à portabilidade dos dados
  • Direito de se opor

Os clientes iniciam e gerenciam essas solicitações. Sterling Order Management O sistema fornece APIs e ferramentas para recuperar, atualizar, exportar, restringir ou excluir dados pessoais para apoiar o cumprimento desses direitos.

Controles de segurança e infraestrutura

Transferências de dados
Os dados pessoais são transferidos continuamente por meio de integrações seguras de aplicativos, utilizando APIs REST criptografadas e sistemas de mensagens. Todas as transferências de dados ocorrem através de canais criptografados TLS 1.2 + e são processadas em ambientes IBM Cloud.
Controles de acesso
O acesso é estritamente limitado ao pessoal autorizado, utilizando controle de acesso baseado em funções (RBAC), princípios de privilégios mínimos e autenticação multifatorial. Todo o acesso aos dados dos clientes é registrado e auditável.
Residência de dados
Os dados dos clientes são hospedados em regiões selecionadas do IBM Cloud. Os backups e réplicas permanecem dentro do mesmo limite geográfico, a menos que seja configurado de outra forma.
Locais operacionais
A equipe de suporte pode operar a partir dos Estados Unidos, Canadá e Índia.
Treinamento de pessoal
As políticas de proteção de dados e segurança da informação da IBM abrangem o tratamento seguro de dados pessoais, controle de acesso, criptografia, resposta a incidentes e princípios de privacidade desde a concepção. Essas políticas estão alinhadas com a estrutura de Segurança e Privacidade por Design ( SPbD ) da IBM e são revisadas pelo menos uma vez por ano. Todo o pessoal que lida com dados pessoais recebe treinamento obrigatório anual sobre privacidade e segurança. Para obter mais informações sobre a privacidade desde a concepção ( SPbD ) aplicada aos serviços em nuvem IBM Order Management, consulte: https://www.ibm.com/docs/en/order-management?topic=security privacy by design spbd.
Notificação de incidentes
Os clientes são notificados dentro de 24 horas após a confirmação de qualquer incidente de segurança que afete dados pessoais.
Subprocessadores
IBM não utiliza subprocessadores para o processamento do Sistema Sterling Order Management. A política padrão da IBM é assumir total responsabilidade por todo o processamento e garantir a conformidade com as leis de proteção de dados aplicáveis.
Certificações e suporte à auditoria
IBM Cloud e o sistema Sterling Order Management mantêm certificações reconhecidas, incluindo ISO/IEC 27001 e SOC 2 Tipo II. IBM apoia auditorias realizadas por clientes ou terceiros autorizados e fornece documentação de conformidade relevante, mediante solicitação. Para mais informações, consulte o seguinte link: https://www.ibm.com/docs/en/order-management?topic=compliance-soc-1-soc-2.
Solicitações governamentais
IBM divulga os dados dos clientes apenas quando exigido por lei e notifica os clientes quando permitido.

Períodos de retenção

Os dados pessoais são mantidos apenas pelo período de retenção configurado pelo cliente. Após o vencimento, os dados são removidos permanentemente do armazenamento primário e programados para remoção dos backups.

Exclusão de cópias de segurança e réplicas

As solicitações de exclusão são propagadas para todos os backups e réplicas de acordo com as programações de limpeza definidas para garantir a remoção completa dos dados pessoais.

Dados confidenciais e tecnologias de rastreamento

Sterling Order Management O sistema não se destina a processar dados pessoais de categoria especial ou sensíveis (tais como dados de saúde ou biométricos). O serviço não utiliza cookies, pixels ou tecnologias de rastreamento nos dispositivos dos usuários finais.