Arabic:حماية البيانات والخصوصية في العمل

حماية البيانات والخصوصية في العمل
مقدمة
تتعامل المؤسسات يوميا مع معلومات عن الموظفين والعملاء والمتقدمين للوظائف والموردين والشركاء. وقد تبدو بعض البيانات عادية، مثل الاسم أو عنوان البريد الإلكتروني المهني، لكنها تصبح ذات أثر أكبر عندما ترتبط بملف أداء أو سجل حضور أو شكوى أو معلومات مالية أو صحية. حماية البيانات في العمل ليست مسؤولية قسم التقنية وحده؛ بل هي سلسلة قرارات يومية تتعلق بما تجمعه، ومن يمكنه الاطلاع عليه، ولماذا تستخدمه، وكم تحتفظ به، وكيف تتخلص منه.
ستتعلم في هذه الدورة كيف تتخذ قرارات عملية ومسؤولة بشأن المعلومات الشخصية من لحظة جمعها إلى حذفها. ستستخدم سيناريوهات من الموارد البشرية وخدمة العملاء والإدارة والمشروعات، وستبني خرائط لتدفق البيانات، وتقارن بين ممارسات ضعيفة وممارسات أفضل، وتطبق مبادئ تقليل البيانات والتحكم في الوصول والسرية والاحتفاظ والخصوصية حسب التصميم.
لا تحتاج إلى خلفية قانونية أو تقنية متخصصة. يكفي أن تكون لديك خبرة عامة ببيئة العمل الرقمية، مثل البريد الإلكتروني والملفات المشتركة والنماذج وأنظمة الموارد البشرية أو إدارة العملاء. هذه الدورة تعليمية عامة ولا تحل محل القوانين واللوائح والسياسات الداخلية التي تنطبق على مؤسستك؛ عندما تكون هناك متطلبات قانونية أو تعاقدية محددة، ارجع إلى المختصين المعتمدين في مؤسستك.

أهداف التعلم
بعد إكمال الدورة ستكون قادرا على تحويل مبادئ حماية البيانات إلى إجراءات قابلة للتطبيق في العمل.
| الهدف | ما ستتمكن من فعله |
|---|---|
| تمييز البيانات الشخصية | تحديد متى ترتبط معلومة بشخص محدد أو قابل للتعرف عليه وتقدير حساسيتها بحسب السياق |
| تقليل البيانات | اختبار الحاجة إلى كل حقل وكل نسخة وكل مشاركة قبل جمعها أو الاحتفاظ بها |
| رسم تدفق البيانات | تتبع المصدر والجمع والتخزين والاستخدام والمشاركة والحذف في عملية عمل حقيقية |
| ضبط الوصول | ربط الصلاحيات بالأدوار والحاجة الفعلية إلى المعرفة ومراجعتها عند تغير المهام |
| حماية السرية | اختيار قنوات وأماكن وأجهزة وأساليب مشاركة تقلل الكشف غير المقصود |
| إدارة الاحتفاظ | ربط مدة الاحتفاظ بالغرض والمتطلبات المعمول بها ووضع طريقة حذف أو إتلاف مناسبة |
| التصميم للخصوصية | دمج الخصوصية منذ التخطيط للخدمة أو العملية بدلا من إضافتها في النهاية |
| التعامل المسؤول | معرفة متى تتوقف قبل الإرسال أو الرفع أو النسخ ومتى تبلغ عن حادث أو خطأ بسرعة |
ما الذي نحميه في بيئة العمل؟
البيانات الشخصية هي معلومات ترتبط بشخص محدد أو يمكن التعرف عليه بصورة مباشرة أو غير مباشرة بحسب السياق. قد تشمل الاسم ومعلومات الاتصال ومعرف الموظف وسجلات الحضور وبيانات الموقع والمراسلات المهنية والتقييمات والصور والتسجيلات ومعلومات الحسابات. وقد تستلزم بعض الفئات، مثل المعلومات الصحية أو البيومترية أو المالية، ضوابط أشد وفقا للقانون والسياق والمخاطر.
من المفيد التمييز بين ثلاثة مفاهيم مترابطة. الخصوصية تركز على أثر استخدام المعلومات على الأشخاص وتوقعاتهم وحقوقهم. حماية البيانات تنظم دورة حياة المعلومات الشخصية والإجراءات اللازمة لإدارتها بمسؤولية. أما أمن المعلومات فيحمي السرية والسلامة والتوافر من الوصول أو التغيير أو الفقد غير المصرح به. يمكن أن يكون نظام ما آمنا تقنيا ومع ذلك يستخدم بيانات أكثر من اللازم؛ لذلك لا يكفي الأمن وحده لتحقيق الخصوصية.
سيناريو عمل: ملف المتقدمين للوظائف. ينشئ فريق التوظيف جدولا مشتركا يتضمن الاسم والبريد والهاتف والسيرة الذاتية وملاحظات المقابلة. بعد انتهاء التوظيف يبقى الرابط متاحا لعدد كبير من الموظفين. هنا لا يقتصر السؤال على قوة كلمة المرور؛ بل يشمل أيضا سبب جمع كل حقل، ومن يحتاج إلى الاطلاع عليه، ومتى تنتهي الحاجة إليه، وكيف ستزال النسخ الزائدة.

تقليل البيانات وتحديد الغرض
تقليل البيانات يعني أن تجمع وتستخدم وتحتفظ فقط بالمعلومات الملائمة والضرورية لتحقيق غرض واضح ومحدد. الفكرة العملية ليست جمع أقل كمية ممكنة على نحو أعمى، بل جمع الحد الكافي لتحقيق المهمة دون إضافة حقول أو نسخ لا تحتاج إليها.
قبل إضافة أي حقل إلى نموذج اسأل: ما الغرض المحدد؟ هل أستطيع تحقيق الغرض من دون هذا الحقل؟ هل أحتاج القيمة الدقيقة أم فئة عامة تكفي؟ من سيستخدم المعلومة؟ ماذا سيحدث إذا تسربت؟ ومتى ستتوقف الحاجة إليها؟ هذا الاختبار يمنع عادة جمع بيانات على أساس أنها قد تكون مفيدة في المستقبل من دون حاجة محددة.
| موقف | ممارسة ضعيفة | ممارسة أفضل | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| التسجيل في دورة داخلية | طلب الاسم والهاتف وتاريخ الميلاد والعنوان رغم أن التواصل يتم بالبريد المؤسسي | طلب الاسم والبريد المؤسسي والمعلومة اللازمة للتسجيل فقط | تقرير أداء فريق | إرسال ملف بأسماء جميع الأفراد إلى جمهور واسع | استخدام بيانات مجمعة أو معرفات داخلية عندما تكفي لتحقيق الغرض | استبيان رضا | جعل الأسئلة التعريفية إلزامية حتى عندما لا يحتاج التحليل إلى الهوية | جمع الردود دون هوية أو مع فصل بيانات الاتصال إذا كانت المتابعة ضرورية | نسخة احتياطية للعمل السريع | تنزيل ملفات الموظفين إلى جهاز شخصي | استخدام النظام المعتمد والوصول المصرح به من دون إنشاء نسخة إضافية |
تحديد الغرض يكمل التقليل. عندما جمعت معلومة لغرض محدد، لا تفترض تلقائيا أن استخدامها لغرض جديد مناسب. راجع التوافق مع الغرض الأصلي، والسياسة الداخلية، والأساس القانوني المطبق، والتوقعات التي تم إبلاغ الأشخاص بها.
خرائط تدفق البيانات
خريطة تدفق البيانات تجعلك ترى دورة الحياة بدلا من التركيز على نظام واحد. ابدأ بالمصدر، ثم نقطة الجمع، ثم التخزين، ثم المستخدمين المصرح لهم، ثم أي مشاركة داخلية أو خارجية، وأخيرا الأرشفة أو الحذف. هذه الخريطة تساعدك على العثور على النسخ الخفية والملفات المؤقتة والتكاملات مع الموردين.
تدفق مبسط: المصدر ← الجمع ← التخزين المعتمد ← الاستخدام المصرح ← المشاركة الضرورية ← الأرشفة أو الحذف.
| المرحلة | مثال من التوظيف | سؤال حماية البيانات |
|---|---|---|
| المصدر | المتقدم للوظيفة | ما المعلومات التي يحتاجها التقييم فعلا؟ |
| الجمع | نموذج التقديم | هل كل حقل إلزامي ومبرر؟ |
| التخزين | نظام التوظيف المعتمد | هل توجد نسخ في بريد أو جدول شخصي؟ |
| الاستخدام | فريق التوظيف والمدير المعني | هل الصلاحيات مرتبطة بالدور والحاجة؟ |
| المشاركة | مزود فحص أو خدمة عند الحاجة | هل المشاركة معروفة ومضبوطة ومبررة؟ |
| النهاية | حذف أو احتفاظ وفق جدول معتمد | ما الحدث الذي يبدأ حساب مدة الاحتفاظ؟ |
مثال مقارن من خدمة العملاء: إذا أرسل عميل صورة مستند كامل لإثبات معلومة صغيرة، فلا تفترض أن تخزين الصورة كاملة هو الخيار الوحيد. قد يكون من الممكن توثيق النتيجة المطلوبة فقط، أو حجب أجزاء لا تحتاجها، أو استخدام قناة تحقق معتمدة تقلل النسخ.

التحكم في الوصول والسرية
القاعدة العملية هي أقل امتياز: يحصل الشخص على الحد الأدنى من الوصول اللازم لأداء مهمته، للمدة التي يحتاجها فقط. لا تعني الثقة بالموظف أن يحتاج إلى رؤية كل شيء. الصلاحية قرار وظيفي وتقني يجب أن يستند إلى الدور والحاجة إلى المعرفة ومستوى حساسية المعلومات.
يمكن تنظيم الوصول بحسب الأدوار، مثل موظف الموارد البشرية ومدير الفريق ومسؤول الرواتب، مع فصل المهام عندما تكون المخاطر مرتفعة. ويجب أن تشمل دورة الصلاحيات الانضمام إلى العمل وتغير الدور والمغادرة؛ إذ تتحول الصلاحية القديمة بسرعة إلى نقطة ضعف إذا لم تسحب عند تغير المسؤوليات.
التحقق متعدد العوامل يقلل خطر الاستيلاء على الحساب لكنه لا يقرر من ينبغي أن يصل إلى أي ملف. لذلك تحتاج أيضا إلى صلاحيات صحيحة وسجلات استخدام ومراجعات دورية وقنوات للإبلاغ عن الوصول غير المناسب.

السرية في الممارسة اليومية تشمل أكثر من إعدادات النظام. أغلق الشاشة عند الابتعاد، تجنب مناقشة بيانات شخصية في أماكن عامة، تحقق من المشاركين قبل مشاركة الشاشة، لا تترك مستندات حساسة في الطابعة، واستخدم القنوات المعتمدة لنقل الملفات. عند إرسال رسالة، تحقق من المستلمين والمرفقات قبل الضغط على الإرسال، وخاصة عند استخدام قوائم واسعة.

الاحتفاظ والحذف الآمن
الاحتفاظ الجيد ليس حفظ كل شيء ولا حذف كل شيء بسرعة. المطلوب هو ربط الاحتفاظ بغرض واضح ومتطلبات قانونية أو تنظيمية أو تعاقدية وسياسة مؤسسية معتمدة. عندما ينتهي الغرض ولا يوجد سبب مشروع آخر للاحتفاظ، يجب أن تدخل البيانات في عملية حذف أو إتلاف مناسبة.
جدول الاحتفاظ العملي يحدد نوع السجل، ومالك العملية، والغرض، وحدث بدء المدة، ومدة الاحتفاظ المعتمدة، والاستثناءات مثل تعليق الحذف بسبب نزاع أو تحقيق، وطريقة التخلص. لا تختر مدة عامة لمجرد أنها سهلة؛ فقد تختلف المدد بين سجلات الرواتب وطلبات التوظيف وتذاكر الدعم والعقود.
انتبه إلى النسخ. حذف الملف من مجلد مشترك لا يعني بالضرورة زواله من البريد أو جهاز محلي أو نظام أرشفة أو نسخة احتياطية. لذلك يجب أن تفهم مؤسستك أين توجد النسخ وكيف تطبق سياسات الحذف والاستعادة دون كسر متطلبات الاستمرارية أو الأدلة القانونية.
بالنسبة للمستندات الورقية الحساسة، يعني الإتلاف الآمن استخدام وسيلة تمنع إعادة قراءة المحتوى بحسب مستوى المخاطر، وليس وضع الورق في سلة عادية. أما الوسائط الرقمية فتحتاج إلى وسائل حذف أو مسح أو إتلاف معتمدة تتناسب مع التقنية المستخدمة.

الخصوصية حسب التصميم
الخصوصية حسب التصميم تعني أن تدخل أسئلة الخصوصية في بداية المشروع أو العملية وتستمر طوال دورة الحياة. عندما تطور بوابة موظفين أو نموذج تسجيل أو خدمة تحليل أو نظاما جديدا، لا تنتظر مرحلة الإطلاق لتسأل أين ستذهب البيانات ومن سيصل إليها.
ابدأ بخريطة بسيطة: ما الغرض؟ ما البيانات الضرورية؟ ما المصادر؟ ما الأنظمة والموردون؟ من يحتاج إلى الوصول؟ ما مدة الاحتفاظ؟ ما إعدادات الخصوصية الافتراضية؟ كيف يعرف الشخص ما يحدث لبياناته؟ ما المخاطر التي قد تلحق به؟ وكيف ستكتشف الأخطاء وتصححها؟
الخصوصية الافتراضية تعني أن الإعدادات العادية لا توسع الجمع أو المشاركة أو مدة الاحتفاظ بلا حاجة. وعند وجود مشروع مرتفع المخاطر، قد تتطلب القوانين أو السياسات إجراء تقييم رسمي لأثر حماية البيانات أو مراجعة متخصصة قبل البدء.
يعرض إطار الخصوصية الصادر عن المعهد الوطني الأمريكي للمعايير والتقنية نموذجا طوعيا لإدارة مخاطر الخصوصية على مستوى المؤسسة. الفيديو التالي بالإنجليزية ومن قناة المعهد الرسمية، ويمكنك استخدامه لمقارنة لغة إدارة المخاطر بالممارسات التي تعلمتها هنا.
| مرحلة المشروع | سؤال تصميمي للخصوصية | دليل عملي على التنفيذ |
|---|---|---|
| التخطيط | هل الغرض محدد وهل البيانات ضرورية؟ | قائمة حقول مبررة وخريطة تدفق أولية |
| الاختيار التقني | هل يدعم النظام صلاحيات دقيقة وحذفا منظما؟ | متطلبات شراء واختبار للصلاحيات والاحتفاظ |
| التطوير | هل تستخدم بيئة الاختبار بيانات حقيقية بلا ضرورة؟ | بيانات اختبار اصطناعية أو منزوعة الهوية عند الإمكان |
| الإطلاق | هل الإعدادات الافتراضية تحمي الخصوصية؟ | مراجعة إعدادات وموافقات ومسارات دعم |
| التشغيل | هل تغيرت الأغراض أو البيانات أو الموردون؟ | مراجعات دورية وتحديث خريطة التدفق |
| الإيقاف | ماذا سيحدث للبيانات عند إنهاء النظام؟ | خطة تصدير ضرورية وحذف أو أرشفة معتمدة |
التعامل المسؤول مع المعلومات في يوم العمل
الموظف المسؤول لا يسأل فقط هل أستطيع الوصول، بل يسأل أيضا هل أحتاج إلى الوصول وهل هذه هي القناة المناسبة. قبل إرسال ملف شخصي، تحقق من المستلم والغرض والنسخة الصحيحة. إذا كان المطلوب رقما إجماليا، فلا ترسل جدولا كاملا بأسماء الأشخاص. وإذا كان الاجتماع يحتاج إلى مثال، استخدم بيانات وهمية أو منزوعة الهوية عندما يكفي ذلك.
عند العمل من المنزل أو السفر، استخدم الأجهزة والحسابات والشبكات والأدوات التي تعتمدها المؤسسة. تجنب نسخ البيانات إلى حسابات شخصية أو تطبيقات غير معتمدة. لا ترفع بيانات شخصية أو سرية إلى أداة ذكاء اصطناعي عامة لمجرد أنها توفر الوقت؛ استخدم فقط الأدوات المعتمدة وتحقق من قواعد المؤسسة والغرض والبيانات التي ستغادر بيئتك.
إذا وقع خطأ مثل إرسال ملف إلى شخص غير مقصود أو فقد جهاز أو اكتشاف صلاحية زائدة، لا تحاول إخفاءه أو إصلاحه منفردا على نحو يضيع الأدلة. أوقف التعرض الإضافي إن أمكن بطريقة آمنة، واتبع مسار الإبلاغ عن الحوادث بسرعة، وقدم حقائق دقيقة حول ما حدث والبيانات والأشخاص والوقت. سرعة الإبلاغ تساعد المختصين على الحد من الضرر والوفاء بالالتزامات المطبقة.
| قبل الإجراء | سؤال قصير | مثال على قرار مسؤول |
|---|---|---|
| قبل الجمع | هل أحتاج هذه المعلومة؟ | حذف حقل غير ضروري من النموذج |
| قبل المشاركة | هل يحتاج هذا المستلم إلى هذه التفاصيل؟ | إرسال ملخص بدلا من ملف كامل |
| قبل منح الصلاحية | هل يتطلب الدور هذا الوصول؟ | اختيار دور محدود بدلا من صلاحية شاملة |
| قبل الاحتفاظ | هل ما زال الغرض قائما؟ | تطبيق جدول الاحتفاظ بدلا من الحفظ الدائم |
| قبل استخدام أداة جديدة | أين ستذهب البيانات ومن يعالجها؟ | طلب مراجعة الأداة قبل رفع بيانات حقيقية |
| بعد اكتشاف خطأ | من يجب أن يعلم الآن؟ | الإبلاغ عبر قناة الحوادث المعتمدة |
مفاهيم شائعة تحتاج إلى تصحيح
إذا كانت البيانات داخل المؤسسة فهي آمنة تلقائيا فكرة خاطئة؛ المخاطر الداخلية وسوء الإرسال والصلاحيات الواسعة قد تكشف البيانات حتى من دون مهاجم خارجي.
إذا كانت البيانات متاحة لي في النظام فيحق لي استخدامها لأي غرض غير صحيح؛ الوصول التقني لا يساوي حاجة مهنية ولا يغير الغرض الذي جمعت البيانات من أجله.
الموافقة تحل كل مشكلات الخصوصية تبسيط غير دقيق؛ الأساس القانوني المناسب والشفافية والضرورة والعدالة والحقوق تختلف بحسب السياق والنظام المطبق، ولا تجعل الموافقة الممارسة المفرطة آمنة أو مسؤولة تلقائيا.
إخفاء الاسم يجعل البيانات مجهولة دائما غير صحيح؛ قد تؤدي مجموعة من السمات أو المعرفات إلى إعادة التعرف على الشخص. يجب تقييم خطر إعادة التعرف بحسب البيانات والسياق والجهة التي ستستخدمها.
النسخ الاحتياطي يعني الاحتفاظ إلى الأبد غير صحيح؛ النسخ الاحتياطية تخدم الاستمرارية والاستعادة ويجب أن تكون ضمن سياسة احتفاظ وحذف قابلة للتنفيذ ومتسقة مع متطلبات المؤسسة.
سيناريو تكاملي: بوابة جديدة للموظفين
تخطط مؤسسة لإطلاق بوابة تعرض بيانات الموظف وتسمح بتحديث معلومات الاتصال وتقديم طلبات الإجازة. قبل التنفيذ، يرسم الفريق تدفق البيانات من الموظف إلى البوابة ثم إلى نظام الموارد البشرية والجهات الداخلية التي تحتاج إلى المعالجة. بعد ذلك يراجع كل حقل ويزيل ما لا يحتاجه الغرض، ويحدد أدوار الوصول للموظف والمدير والموارد البشرية، ويختبر أن المدير لا يرى إلا معلومات فريقه التي يحتاجها.
يحدد الفريق أيضا مدة الاحتفاظ بسجلات الطلبات وفقا للسياسة والمتطلبات المطبقة، ويقرر كيف يتعامل النظام مع حساب الموظف عند المغادرة، وكيف يسجل محاولات الوصول، وكيف يبلغ عن الأخطاء. قبل الإطلاق يختبر الإعدادات الافتراضية ويراجع نصوص الخصوصية ومسار الدعم. هذه الخطوات تحول الخصوصية من بند تدقيق متأخر إلى متطلب تصميم وتشغيل.
سؤال نقل إلى عملك: اختر عملية تعرفها واسأل أين توجد أكبر فجوة بين ما يحدث اليوم وما ينبغي أن يحدث: في الجمع، أم التدفق، أم الصلاحيات، أم السرية، أم الاحتفاظ، أم التصميم؟ حدد تغييرا واحدا يمكن قياسه خلال شهر من دون استخدام بيانات شخصية حقيقية في تمرينك.
مهام تفاعلية
اختبار: اختبر معرفتك
ما المعنى العملي لتقليل البيانات؟ (جمع البيانات الضرورية فقط للغرض المحدد) (!جمع أكبر قدر ممكن تحسبا لحاجة مستقبلية) (!الاحتفاظ بكل البيانات دون موعد مراجعة) (!منح جميع الموظفين المستوى نفسه من الوصول)
ما أفضل وصف لمبدأ أقل امتياز؟ (منح الشخص الحد الأدنى من الوصول اللازم لمهمته) (!منح كل مدير وصولا شاملا إلى جميع السجلات) (!مشاركة كلمة المرور مع أعضاء الفريق الموثوقين) (!إبقاء صلاحيات الموظف السابقة بعد تغير دوره)
أي خطوة تساعدك على فهم أين توجد نسخ البيانات ومشاركاتها؟ (رسم خريطة لتدفق البيانات عبر دورة حياتها) (!تغيير لون المجلد الذي يحتوي على الملفات) (!إضافة حقول جديدة إلى كل نموذج) (!الاعتماد على ذاكرة موظف واحد)
ما التصرف الأنسب إذا لم تعد البيانات لازمة للغرض ولا يوجد سبب معتمد للاحتفاظ بها؟ (تطبيق عملية الحذف أو الإتلاف المعتمدة) (!نقلها إلى مجلد مخفي والاحتفاظ بها دائما) (!إرسال نسخة منها إلى البريد الشخصي) (!طباعة نسخة ورقية احتياطية لكل سجل)
متى تبدأ الخصوصية حسب التصميم؟ (من مرحلة التخطيط وتستمر طوال دورة الحياة) (!بعد وقوع أول حادث بيانات) (!بعد شراء النظام وتشغيله بالكامل) (!عند طلب شخص حذف بياناته فقط)
أي عبارة تميز الخصوصية عن أمن المعلومات بصورة أدق؟ (الخصوصية تهتم أيضا بسبب استخدام البيانات وأثره على الأشخاص) (!الخصوصية تعني قوة كلمة المرور فقط) (!الخصوصية تمنع أي استخدام للمعلومات الشخصية) (!الخصوصية تخص الملفات الورقية وحدها)
ما الإجراء الأفضل قبل إرسال ملف يحتوي على بيانات شخصية؟ (التحقق من الغرض والمستلمين والمرفق والحاجة إلى التفاصيل) (!إرسال الملف إلى مجموعة واسعة لتجنب نسيان أحد) (!استخدام حساب شخصي لأن الإرسال أسرع) (!إزالة عنوان الرسالة فقط ثم الإرسال)
ما الذي يجب أن يتضمنه جدول الاحتفاظ الجيد؟ (نوع السجل والغرض وحدث البداية والمدة وطريقة التخلص) (!اسم الملف ولونه فقط) (!قائمة كلمات المرور المستخدمة لفتح السجلات) (!نسخة دائمة من كل سجل بلا استثناء)
ما التصرف المسؤول قبل رفع بيانات شخصية إلى أداة ذكاء اصطناعي؟ (التأكد من اعتماد الأداة والغرض وقواعد المؤسسة) (!رفع البيانات أولا ثم طلب الإذن لاحقا) (!حذف اسم الملف فقط ثم رفع محتواه كاملا) (!استخدام حساب مجاني شخصي لتجاوز القيود)
ماذا تفعل عند اكتشاف إرسال ملف شخصي إلى مستلم غير مقصود؟ (تحد من التعرض إن أمكن وتبلغ عبر مسار الحوادث بسرعة) (!تحذف الرسالة من بريدك وتفترض أن المشكلة انتهت) (!تنتظر عدة أيام لترى إن كان أحد سيلاحظ) (!تنشئ نسخة جديدة من الملف وتواصل العمل)
لعبة الذاكرة
| تقليل البيانات | جمع القدر الضروري لتحقيق غرض محدد |
| أقل امتياز | منح الحد الأدنى من الوصول اللازم للمهمة |
| جدول الاحتفاظ | قواعد تحدد مدة بقاء السجلات وطريقة التخلص منها |
| السرية | منع الاطلاع أو الإفصاح غير المصرح به |
| خريطة التدفق | تمثيل انتقال البيانات بين المصادر والأنظمة والمستخدمين |
| الخصوصية حسب التصميم | دمج متطلبات الخصوصية منذ بداية دورة حياة العملية |
السحب والإفلات
| طابق الإجراء مع الممارسة الصحيحة | حماية البيانات في العمل |
|---|---|
| نموذج تسجيل | إزالة الحقول التي لا يحتاجها الغرض |
| تغير دور موظف | مراجعة الصلاحيات وسحب الوصول غير اللازم |
| ملف مشترك | تقييد الوصول بالمجموعة المهنية المناسبة |
| انتهاء مدة الاحتفاظ | تنفيذ الحذف أو الإتلاف المعتمد |
| مشروع نظام جديد | رسم تدفق البيانات قبل الإطلاق |
| إرسال خاطئ | الإبلاغ السريع عبر مسار الحوادث |
كلمات متقاطعة
| خصوصية | مفهوم يركز على الاستخدام المسؤول للمعلومات وأثره على الأشخاص |
| تشفير | وسيلة تقنية تحول البيانات إلى صيغة لا تقرأ دون مفتاح مناسب |
| صلاحيات | ما يحدد العمليات والبيانات التي يسمح للمستخدم بالوصول إليها |
| احتفاظ | إدارة المدة التي تبقى فيها السجلات قبل الحذف أو الأرشفة |
| سرية | حماية المعلومات من الإفصاح أو الاطلاع غير المصرح به |
| تقليل | مبدأ يطلب حصر البيانات في القدر الضروري للغرض |
مهام مفتوحة
سهل
- جرد مصغر للبيانات: اختر عملية عمل افتراضية واكتب أنواع البيانات التي تجمعها ومكان تخزينها من دون استخدام أي بيانات شخصية حقيقية.
- اختبار حقل زائد: صمم نموذجا قصيرا لخدمة مهنية ثم برر كل حقل واحذف حقلين لا يحتاجهما الغرض.
- مصفوفة وصول بسيطة: أنشئ جدولا لثلاثة أدوار وظيفية وحدد الحد الأدنى من السجلات التي يحتاجها كل دور.
- بطاقة احتفاظ: أنشئ بطاقة لسجل افتراضي تتضمن الغرض وحدث بدء المدة ومراجعة الحذف وطريقة التخلص.
متوسط
- خريطة تدفق عملية: ارسم مخططا من خمس مراحل لعملية مثل التوظيف أو خدمة العملاء وحدد عند كل مرحلة سؤال خصوصية يجب الإجابة عنه.
- محاكاة مشاركة آمنة: قارن بين ثلاث طرق لإرسال ملف حساس واختر القناة الأنسب مع شرح ضوابط المستلم والصلاحية والمرفق.
- مراجعة تصميم: راجع وصف خدمة رقمية افتراضية واكتب خمسة تغييرات تجعل الجمع والإعدادات الافتراضية والاحتفاظ أكثر حفاظا على الخصوصية.
- مقابلة مهنية: أجر مقابلة قصيرة مع مسؤول معتمد في مؤسستك حول ممارسة عامة لحماية البيانات من دون مناقشة حالات أو أشخاص حقيقيين ثم لخص ثلاث ملاحظات قابلة للتطبيق.
متقدم
- تقييم أثر مصغر: أنشئ تقييما لمشروع افتراضي يحدد الغرض والبيانات والتدفق والمخاطر والضوابط والمسؤول عن كل إجراء.
- تصميم سياسة احتفاظ: قارن ثلاثة أنواع سجلات افتراضية واقترح منطقا مختلفا للاحتفاظ والحذف مع توضيح نقاط المراجعة والاستثناءات.
- مراجعة مورد: صمم قائمة أسئلة لمورد برمجي تغطي مواقع المعالجة والصلاحيات والحذف والحوادث والمقاولين الفرعيين وإثبات الضوابط.
- إنتاج فيديو توعوي: أنشئ فيديو عربيا من دقيقتين باستخدام أمثلة وهمية يوضح ستة أسئلة يجب طرحها قبل جمع البيانات أو مشاركتها أو رفعها إلى أداة جديدة.
مجالات تعلم مرتبطة
ترتبط حماية البيانات كذلك بإدارة الموارد البشرية والمشتريات وإدارة المخاطر والامتثال وإدارة المشروعات وتصميم المنتجات والخدمات الرقمية. كلما عبرت البيانات حدود فريق أو نظام أو مورد، زادت أهمية وضوح المسؤولية والغرض والضوابط.
مسرد
| المصطلح | التعريف |
|---|---|
| البيانات الشخصية | معلومات ترتبط بشخص محدد أو قابل للتعرف عليه بحسب السياق |
| تقليل البيانات | حصر الجمع والاستخدام والاحتفاظ في القدر الضروري للغرض |
| تحديد الغرض | تعريف سبب واضح ومحدد لاستخدام البيانات ومراجعته عند أي استخدام جديد |
| أقل امتياز | منح أقل مستوى من الوصول يسمح بأداء المهمة المطلوبة |
| التحكم في الوصول | قواعد ووسائل تحدد من يمكنه الوصول إلى البيانات وما الذي يمكنه فعله بها |
| السرية | حماية المعلومات من الاطلاع أو الإفصاح غير المصرح به |
| جدول الاحتفاظ | سياسة تشغيلية تحدد مدة بقاء فئات السجلات وطريقة التخلص منها |
| خريطة تدفق البيانات | تمثيل يوضح انتقال البيانات بين المصادر والعمليات والأنظمة والمستلمين ونهاية الدورة |
| الخصوصية حسب التصميم | إدماج اعتبارات الخصوصية منذ التخطيط وطوال دورة حياة النظام أو العملية |
| إخفاء الهوية | معالجة تهدف إلى منع ربط البيانات بشخص قابل للتعرف عليه مع تقييم خطر إعادة التعرف |
| حادث بيانات | واقعة قد تؤدي إلى فقد أو كشف أو تغيير أو وصول غير مصرح به إلى معلومات شخصية |
| المساءلة | القدرة على إظهار أن القرارات والضوابط والمسؤوليات المتعلقة بحماية البيانات محددة ومطبقة ومراجعة |
مشروعات aiMOOC
MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen