欧州連合(EU)の一般データ保護規則(GDPR)は、2018年5月25日に施行される予定です。今こそ、お客様のGDPR義務遵守を支援するためにPlexが提供する機能について検討する良い機会です。
GDPRとは
最も基本的な説明では、GDPRはヨーロッパ全体のさまざまなデータ保護法をまとめ、調整するための規制です。GDPRは、EU域内の個人が自身の個人データをある程度管理する権利を確立し、当該データを管理または処理する企業の責任を定めています。
GDPRに基づく責任の分担
GDPRの内容と、この新しい規制の下での貴社の責任について理解を深めることは重要です。GDPRは、データプライバシーに関与する事業体の責任を定めるために、コントローラとプロセッサという2つの役割を定義しています。GDPRのFAQページによると、データ「コントローラは個人データの処理の目的、条件、手段を決定するエンティティであり、プロセッサはコントローラに代わって個人データを処理するエンティティです」。
以下では、Plexがデータプロセッサとして果たす役割について説明し、お客様のニーズをサポートするために当社が実施している様々な保護対策について解説します。
データプロセッサとしてのPlex
Plexは、データプロセッサとしてセキュリティおよび監査、プライバシーという2つの分野で保護を提供します。具体的には、以下のようになります。
セキュリティおよび監査
Plexは、処理するデータに対して業界標準のセキュリティを維持します。当社は、セキュリティ、機密性、可用性、およびデータ処理の完全性に関する管理原則を網羅した、年次のSOC 2監査を受けています。Plexは、SOC 1の年次監査も受けています。
また、Plexは、データが侵害された場合に影響を受けるお客様の通知を含むセキュリティインシデント対応計画も維持しています。Plexは、この計画がGDPRによって定められた要件をサポートすることを保証します。
プライバシー
Plexは、TrustArc (旧称TRUSTe)というサードパーティのプライバシーコンサルティング会社と提携し、Plex Manufacturing Cloudを含む当社のプライバシープログラム、ポリシー、およびウェブサイトを設計および検証しています。当社のプログラムは、欧州連合を含む世界中のお客様のニーズを満たすように設計されています。
Plexは、ベンダーに関連するリスク、特にプライバシーに関連するリスクについても評価します。個人データを取り扱う可能性のあるベンダーについては、セキュリティ制御やプライバシーに関する適切な方針(例として、プライバシーシールドの遵守を含む)を確認します。
データコントローラとしてのお客様
PlexはGDPRの下でデータプロセッサとしての責任を負っていますが、お客様はデータコントローラに規定されたGDPR準拠要件に責任を負います。オンラインで利用可能な多くのリソースのいくつかを使用して、ご自身の責任をよく確認することが重要です。重要な責任には、以下のものがあります。
同意の収集:Plexのお客様が個人データを収集するEU市民については、お客様はそのデータ処理に関する同意を収集する責任があります。
忘れられる権利:EU市民は、GDPRの下で個人データを削除してもらう権利を有します。Plexのお客様は、要請に応じてPlexを使用して従業員の記録を削除できます。
システムアクセス:製品管理クライアントは、お客様のポリシーに従ってユーザアクセスを制限するように構成できます。
アクティビティログ:製品管理クライアントは、ユーザアカウントのアクティビティを記録し、ユーザのアクションをモニタするためのレポートを使用できます。Plexは、お客様が製品管理クライアント活動監査ログレポートを含む監査およびセキュリティ監査レポートを慎重にレビューすることをお奨めします。
セキュリティ、準拠、および通信
Plexは、関連するすべての規制や規格と同様に、お客様および自社のセキュリティ、プライバシー、その他の準拠要件を真剣に受け止めています。Plexは、クラウドサービスがお客様にとって信頼できるツールであり続けるよう尽力しています。当社は、GDPRやその他のセキュリティや規制関連の問題について、新たな情報が入り次第、引き続き共有してまいります。関連するご質問がございましたら、カスタマコミュニティまたはCSMを通じてPlexにお問い合わせください。
関連記事