魁北克第25号法案与第三方风险管理

应用第三方风险管理(TPRM)最佳实践,以满足加拿大法律中关于第三方数据保护的要求。

装饰图片
 

魁北克第64号法案是2021年通过的一项法律,旨在更新该加拿大省份的《私营部门法案》并提升个人数据保护标准。该法案的适用范围与欧盟《通用数据保护条例》(GDPR)相近。 该法案的核心条款是第25号法律,授权魁北克数据保护机构——魁北克信息获取委员会——执行多项要求,例如在将个人数据转移至省外前必须进行隐私影响评估。加拿大当局已于2022年9月和2023年分阶段实施第25号法律的数据保护要求,并计划于2024年9月启动进一步执法行动。

本文探讨了《第25号法律》中与第三方数据保护相关的主要要求,并针对这些要求提出了最佳实践建议。

魁北克第25号法律摘要

魁北克第25号法案最初于2021年通过,其中包含规范个人信息收集、使用和传递的条款。该法案:

  • 适用于在魁北克省设立和/或在魁北克省开展业务的任何实体,该实体正在收集、使用或披露位于该省个人的个人信息。
  • 要求对个人信息转移至魁北克省以外的情况进行强制性隐私影响评估(PIAs)。
  • 在所有外包合同中包含强制性条款(例如涉及第三方)
  • 对违规行为处以罚款,金额从1000万加元或全球营业额的2%起,最高可达2500万加元或全球营业额的4%。

在魁北克开展业务的组织应评估其第三方数据保护措施,这与在新加坡欧盟运营的公司所受的监管要求基本一致。

魁北克第25号法律第三方 风险管理要求

下表概述了第25号法律中涉及第三方数据保护的部分条款。

注:本表所列信息为第25号法律要求的摘要,因此不应视为全面的法律指导。请查阅 法律全文 并咨询贵 组织法律顾问,以确定最适合贵公司的行动方案。

 

 

选择魁北克法律25项要求 第三方风险管理最佳实践
自2022年9月22日起生效
若发生涉及个人信息的保密事件:

a. 采取合理措施,降低对受影响个人的伤害风险,并防止类似事件再次发生。

b. 若事件存在造成严重伤害的风险,须通知委员会及受影响的个人。

c. 保存事故记录,并须应委员会要求提供副本。

应对、报告并减轻其影响 第三方供应商数据保护事件 通过集中管理供应商、开展事件评估、对识别风险进行评分、关联持续网络监控数据以及获取补救指导。您的第三方事件响应计划应具备以下核心能力:

* 持续更新且可定制的事件与事故管理问卷
* 实时追踪问卷完成进度
* 明确风险责任人并自动发送催交提醒,确保调查按时完成
* 主动供应商报告机制
* 整合展示各供应商的风险评级、数量、评分及标记响应
* 基于业务潜在影响的风险响应工作流规则,触发自动化处理方案
* 内置修复建议指导降低风险
* 内置报告模板供内部及外部利益相关方使用

建立相关机制,确保在发生涉及个人信息的保密事件时能够迅速作出恰当反应(例如制定事件响应计划和员工指导方针)。 建议围绕通用行业最佳实践框架构建事件响应机制,例如美国国家标准与技术研究院(NIST)发布的《计算机安全事件处理指南》(SP 800-61)。
盘点贵公司(或由第三方代为保管)持有的个人信息,并评估其敏感性。 首先构建一张关系图,以识别贵组织与第三方、第四方或第N方的关联,从而可视化信息流路径并确定高风险数据。
自2023年9月22日起生效
在法律要求时进行隐私影响评估(PIA),例如在向魁北克省外披露个人信息之前。 进行内部 隐私影响评估(PIA) 针对风险最高的敏感隐私相关数据和业务流程。利用隐私影响评估(PIA)来评估潜在风险的来源、性质和严重程度,并为缓解已识别风险和确保符合隐私法规提供建议。

随后,通过专门的《第25号法律》调查评估供应商的数据隐私控制措施。该调查应旨在识别风险并将其映射至控制措施,从而清晰呈现潜在风险热点。

在达到收集目的后销毁个人信息,或在符合法律规定的条件和保留期限下将其匿名化,用于严肃且合法的目的。 自动化 离职流程 降低贵组织在合同签订后的风险暴露。寻求能够帮助您实现以下目标的解决方案:

* 设置任务计划以审查合同,确保所有义务均已履行
* 发布可定制的合同评估以评估状态
* 定制调查问卷和工作流程,用于报告系统访问权限、数据销毁、访问管理、所有相关法律合规性、最终付款等事项
* 集中存储和管理文件及认证,如保密协议、服务水平协议、工作说明书和合同
* 利用内置的自动化文档分析功能
* 通过整改建议与指导采取可操作措施降低供应商风险
* 将评估结果映射至其他法规与框架,可视化呈现并解决合规要求

由于个人信息清单处于动态更新中,及时更新至关重要,这既能反映公司内部可能发生的变更(例如为新项目收集个人信息),又能确保您充分规划行动并履行所有义务。 持续监控第三方数据泄露事件。识别被盗数据的类型和数量;合规与监管问题;以及供应商实时数据泄露通知。
评估该项目是否符合隐私法律。 通过将风险与应对措施映射至控制措施,获取合规百分比评级,并生成针对特定利益相关方的报告,以满足隐私法规要求
实施策略和措施以规避这些风险或有效降低其影响。 基于既定阈值实现风险识别自动化,并通过工作流增强实践能力,将识别出的风险上报至相应利益相关方,以便立即进行审查和处置。

在数据隐私实践中发现控制缺陷时,应提出具体的补救措施,或愿意接受补偿性控制措施。

必须遵守第25号法律的组织应确保处理魁北克公民个人信息的第三方已建立数据保护管控措施。Prevalent提供可扩展的第三方风险管理平台,专门应对数据保护风险。Prevalent平台:

  • 为全面的第三方风险管理计划中的第三方数据保护奠定坚实基础
  • 使团队能够在合同中建立并执行数据保护条款,并在供应商生命周期内持续衡量对这些条款的遵守情况。
  • 提供数据位置、流动方式和访问权限的可见性
  • 评估并持续监控第三方数据隐私风险,符合行业通用标准
  • 加快风险识别和补救,降低违规成本和声誉损失
  • 为监管机构、供应商和内部利益相关者生成有针对性的报告
  • 持续监控安全漏洞,加速事件响应,以降低发生破坏性强且代价高昂的数据安全事件的风险。

借助Prevalent平台,您的安全与隐私团队可通过统一协作平台开展隐私评估,同时有效规避第三方及内部数据隐私风险。

下载《第三方数据隐私合规手册》,了解Prevalent如何助您应对数据隐私合规挑战。或预约演示,探讨我们如何满足您的具体需求。

 


编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。