プライバシーチェックリスト
Version:
日本語翻訳に関する免責事項
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
!警告このプライバシーガイドは、開発者がSitecore製品実装をどのように設定してデータプライバシーコンプライアンスを支援するかについての技術的ガイダンスを提供します。このガイドは網羅的な指針を提供するものではなく、いかなる法律や規制の内容、解釈、適用に関する法的助言として解釈または使用すべきではありません。顧客であるあなたは常に自分自身のリスクを評価する最良の立場にあり、個人情報の処理方法を含む法律や規制がビジネスに適用できるかどうかを理解するために、必ずご自身の法的助言を求める必要があります。最終的な実装は完全にあなた自身の設定選択に基づいています。
このプライバシーチェックリストを出発点として、EUのGDPRやカリフォルニア州のCCPAを含むSitecoreのグローバルプライバシー規制への準拠を評価する際の参考になります。
初期レビュー
プラットフォーム内でデータをどこに、どのように保存するかを考えましょう:
- プラットフォーム全体での個人情報の流れや、 各職種が個人情報をどのように扱うかを把握しましょう。
- 連絡先、ユーザー、または顧客エンティティを拡張するすべてのカスタマイズの監査を行います。例えば:
- カスタムコンタクトの面。
- カスタムメンバーシッププロファイルプロパティ。
- フォームで取得されたデータ。
- 個人情報の保存や処理に同意を求める必要があるか、同意の選択やその他の権限を例えば連絡先として保持する計画があるかを検討してください。
- プラットフォーム全体での個人情報の露出を制限しましょう。例えば、個人情報をログに書き込まないことを選択できます。
- Sitecore実装とサードパーティアプリケーション間のデータの同期を確認し、これがプライバシーポリシーに含まれているか確認してください。
個人のデータ権利
あなたの導入が適用法の下で個人に認められたデータ権利を支持しているかどうかを考慮してください。例えば:
- 個人は、組織に連絡するかセルフサービスポータルを利用して、 個人情報の削除(消去権)を申請できます。これにはユーザー、連絡先、顧客データ、そして個人情報を含む可能性のあるフォームの提出も含まれます。
- 個人は組織に連絡するか、セルフサービスポータルを利用してデータの コピーを請求できます。これにはユーザー、連絡先、顧客データ、そして個人情報を含む可能性のあるフォーム提出が含まれます。
- 個人は組織に連絡するか、セルフサービスポータルを利用して 個人情報を更新できます。ユーザー、連絡先、顧客の記録が同期されているか、個人が個別に閲覧・更新できることを確認してください。
- 個人はすべてのSitecoreウェブサイトやFederated Experience Managerを使用するウェブサイト で積極的にオプトイン できます。アクティブ選択を必要としない事前選択済みのチェックボックスや受動的な通知は避けたいかもしれません。
- 個人には 、組織がどのように個人情報を処理・保存しているかについて明確な情報が提供されます。開発の観点からは、ビジネスユーザーがプライバシーポリシーやプライバシー警告を簡単に更新できるようにしましょう。
- 例えば、Data Exchange Frameworkを通じてサードパーティアプリケーションと同期または相互に同期する前に、既存の同意や権限を確認することをお勧めします。
- プライバシーポリシーは、Sitecore Experience Database(xDB)だけでなく、プラットフォーム全体でデータの保存と処理方法を記述しています。 連絡先、ユーザー、顧客の各エンティティやフォームの提出も考慮してください。
- 新しい処理方法をユーザーに知らされる際に、ユーザーを許可したりプラットフォームに追加したりする際に、どのように情報を得るかを考慮しましょう。
- 例えば、コンセントの選択肢がどのように維持されているかを明らかにしましょう。
- 個人がいつでも同意を取り消せるようにし、例えば組織に連絡したりオンラインフォームを使って対応できるようにしましょう。
- 同意していない、同意を取り消した、または処理に異議を唱えた個人に対して処理を無効化することができます。あるいは、処理を無効化できない場合は、その個人を忘れるオプションが与えられます。
- 差別的と見なされる可能性のあるデータ運用を禁止すること。
セキュリティとアクセス
- すべてのアプリケーションロール、ストレージロール、インデックスを保護しています。セキュリティ手順の一覧は セキュリティガイド を参照してください。
- アクセスが必要なユーザーだけ がユーザーインターフェースにアクセスできる のは制限されています。
個人情報の販売
- CCPAで規定された異議申し立て権に基づき、個人情報の販売を拒否する権利や個人情報販売の拒否権を個人が選択できる権限も含めています。
リクエスト履歴の保存
- リクエスト履歴へのアクセス権をどのように適用し、これらのリクエストをSitecoreの連絡報告書に保存するかを考慮し、個人が差別を受けないというCCPAの権利に対応しましょう。
- データのセグメンテーションに関する決定がユーザーインターフェースや顧客体験に悪影響を及ぼさないか、リクエスト履歴を確認しましょう。
この記事を改善するための提案がある場合は、 お知らせください!