ケーススタディ 次の質問に答えてください:従業員の急拡大に伴い、A社は給与計算業務をアウトソーシングすることを決定した。
B. B社は確立された給与計算サービス・プロバイダーであり、かなりの顧客基盤を持ち、業界で確固たる評判を得ている。B社のA社向け給与計算ソリューションは、A社の各工場に設置された生体認証入力システムを通じて得られる勤怠データの収集に依存している。B社はバイオメトリック・データそのものを保有することはないが、関連データはB社の英国のサーバーにアップロードされ、給与計算サービスの提供に使用される。B 社のライブシステムには、A 社の各従業員の以下の情報が含まれる:氏名 住所 生年月日 給与支払者番号 国民保険番号 傷病手当金受給資格 出産・出産手当金受給資格 休暇受給資格 年金・手当拠出金 労働組合拠出金 ジェニーはA社のコンプライアンス・オフィサーである。
A. 彼女はまず、A社が新しい勤怠管理システムに関してデータ保護影響評価を実施する必要があるかどうかを検討するが、その必要があるかどうかはわからない。しかしジェニーは、GDPRの下では、B社が勤怠データを給与計算サービスを提供する目的のみに使用し、データを保護するために適切な技術的・組織的セキュリティ対策を適用することを義務付ける正式な書面による合意が必要であることを知っている。ジェニーは、B社にデータ保護担当者の助言を得るよう提案する。同社にはDPOがいないが、契約締結のため、この規定に全面的に同意する。A社は契約を締結する。数週間後、B社はA社との契約のまま、給与計算サービスの機能強化を目的とした別のプロジェクトに着手し、C社に協力を依頼する。C社は、B社の稼動中のシステムからすべての個人データを抽出し、B社用の新しいデータベースを作成することに同意する。
B. このデータベースは、C社の米国サーバーでホストされるテスト環境に保存される。両社は、データはITテストの目的でのみ使用されるため、サービス契約にデータ処理条項を含めないことに合意する。残念なことに、C社の米国サーバーは時代遅れのITセキュリティ・システムによってのみ保護されており、C社がプロジェクトに着手した直後にサイバー・セキュリティ・インシデントに見舞われた。その結果、A社の従業員に関するデータは、C社のウェブサイトを訪れた誰もが閲覧できる状態になってしまった。A社は、ジェニーが監督当局から調査に関連する書簡を受け取るまで、このことに気づかなかった。ジェニーは情報漏洩に気づき次第、影響を受ける全従業員に通知する。GDPRは、企業が適切な技術的・組織的対策を実施する能力を十分に保証することを求めています。B社がこの要件を満たすための最も現実的な方法は何でしょうか?
A. 認定機関の勧告に合致した措置を講じている企業を採用すること。
B. A社のITチームにアドバイスと技術サポートを依頼する。
C. 自社のサービス向上のために他社のデータを利用することを避ける。
D. 適切な監督当局による企業の対策の審査。