Conformidade com o RGPD
A Inception continua a rever os nossos processos para garantir tanto a conformidade como as melhores práticas no que diz respeito aos dados pessoais.
A Inception identificou três áreas-chave de contacto com o cliente nas quais detém ou entra em contacto com dados relativos a, ou em nome de, um cliente, uma empresa ou um indivíduo. Estas situações enquadram-se estritamente nos limites do RGPD e o risco é mitigado através das seguintes medidas:
Dados relativos aos dispositivos fornecidos pela Inception nas instalações dos clientes
Risco
Dados armazenados num produto fornecido pela Inception, incluindo, entre outros, listas de contactos e imagens latentes na memória/armazenamento de uma impressora (discos rígidos, etc.).
- Os discos rígidos podem conter danos latentes em dados confidenciais
- As agendas de contactos podem conter endereços de e-mail pessoais
Mitigação
A Inception garantirá que, em todo o hardware retirado das instalações dos clientes, o disco rígido seja removido e limpo antes da sua reutilização ou eliminação no final do ciclo de vida. No caso de um disco rígido ser removido devido a uma avaria de um componente, a Inception garantirá que o disco rígido seja destruído de forma a impedir qualquer tentativa razoável de recuperação de dados.
A Inception garantirá que, em todo o hardware retirado das instalações dos clientes, a lista de contactos e os históricos de transmissão sejam formatados de forma a eliminar quaisquer endereços de e-mail ou nomes de utilizador.
Digitalizar para enviar por e-mail utilizando o(s) servidor(es) de e-mail da Inceptions
Risco
O Inception fornece acesso a um servidor de e-mail a dispositivos cujos clientes não dispõem de recursos próprios de e-mail, para permitir a digitalização para e-mail.
- Os dispositivos podem manter um registo histórico dos endereços de e-mail para os quais foram enviados
- Os servidores de e-mail podem manter um registo das tentativas de envio de e-mail que falharam e das respostas automáticas
Mitigação
A Inception assegurará que, sempre que possível, os clientes utilizem os seus próprios servidores de e-mail. Nos casos em que os servidores da Inception sejam a escolha preferida do cliente, a Inception garantirá uma proteção adequada por palavra-passe dessa conta, juntamente com medidas de segurança apropriadas para salvaguardar quaisquer dados. Note-se que os únicos dados armazenados no servidor de e-mail da Inception serão o endereço de «destinatário» nos registos de e-mail, no caso de falha do endereço de e-mail, ou uma «resposta automática» do destinatário pretendido da digitalização para e-mail. Independentemente do sucesso ou da falha, os servidores da Inception nunca guardam uma cópia do documento digitalizado. Todos os registos estão protegidos por palavra-passe no sistema «Inception» e são eliminados regularmente.
Informações relativas à conta e ao marketing na posse da Inception
Risco
A Inception mantém informações de conta, incluindo o nome da empresa, morada, número de telefone, nomes dos contactos e outras informações relevantes para o cumprimento de acordos existentes, anteriores e potenciais futuros entre a Inception e os seus clientes (incluindo o tipo e a localização da máquina, endereço IP, e-mails dos contactos principais, etc.).
- Colaboradores / maliciosos 3rdessa entidade pode tentar aceder a dados ou removê-los para fins não autorizados.
- Os colaboradores podem utilizar os dados para fins não autorizados.
Mitigação
A Inception deverá proteger os dados através de palavras-passe e medidas de segurança adequadas, de modo a garantir que apenas os dados pertinentes estejam disponíveis quando necessário. Todos os dados que possam ser utilizados para identificar uma pessoa específica só serão conservados para os fins a que se destinam. A Inception realizará formações trimestrais para analisar a utilização e gestão adequadas dos dados pessoais.
O Gabinete do Comissário de Informação do Governo do Reino Unido emitiu as seguintes orientações na sua Política de Secretária e Ecrã Organizados.
POLÍTICA DE MESA E ECRÃ LIMPOS
Conclusões: Nem todas as organizações contactadas aplicam uma política clara relativamente às secretárias e aos ecrãs, com documentos em papel que muitas vezes são deixados nas secretárias ou nas impressoras. Alguns ficheiros foram deixados em armários sem segurança ou em prateleiras abertas. A utilização da combinação de teclas «Ctrl-Alt-Delete» para bloquear os ecrãs das estações de trabalho não era sistemática. O inquérito revelou ainda que, embora 67% dos funcionários cumprissem a política de secretária e ecrã limpos, apenas metade confirmou que são realizadas verificações aleatórias para monitorizar o cumprimento dessa política.
Recomendações: As organizações devem elaborar uma política formal e clara relativa à arrumação das secretárias e dos ecrãs e comunicá-la a todo o pessoal e a todos os voluntários relevantes, incluindo os que trabalham a partir de casa.
As impressoras devem ser verificadas para garantir que não fica nenhuma informação sem supervisão durante o dia ou durante a noite.