Kort fortalt
Dataklassifikation inddeler information efter følsomhed, typisk offentlig, intern, fortrolig og følsom, og knytter håndteringsregler til hvert niveau. Uden klassifikation kan ingen svare på, hvilke data der kræver hvilken beskyttelse, og GDPR-fortegnelsens datakategorier er i praksis klassifikationens persondatadel, så de to kontroller vedligeholdes bedst sammen.
Kontrollen
Hvad dækker den
Kontrollen omfatter en enkel klassifikationsmodel, mærkning eller placeringsregler for de vigtigste datatyper og en kobling til GDPR-fortegnelsen: behandlingsaktiviteternes datakategorier er i praksis klassifikationens persondatadel.
Evidens
Det, der tæller
Klassifikationsmodellen som dokument, fortegnelsen med datakategorier pr. aktivitet, og eksempler på håndteringsregler i praksis, fx hvor følsomme kategorier må lagres.
Måling
Sådan i FAKTIVE
Datakategorierne registreres pr. behandlingsaktivitet i onboardingen og vedligeholdes i fortegnelsen; art. 9-kategorier markeres særskilt og udløser skærpede kontroller.
I samme gruppe
Kryptering og databeskyttelse
- KK-05Kryptering i hvile (dokumenteres)Et mistet device er ikke automatisk et databrud, når lageret er krypteret
- KK-06Kryptering under transport (dokumenteres)Data kan hverken aflyttes eller ændres på vejen
- KK-08Sikker sletning (dokumenteres)Data skal faktisk forsvinde, når fristen udløber, og udstyr må ikke forlade huset med læsbare data