答案: A
CDPSE认证核心考察隐私治理、隐私架构、数据生命周期合规三大领域的知识,对于跨国组织的新技术部署场景,合规性是首要前提。UEBA工具需要采集大量员工的行为数据,包括登录记录、操作轨迹、设备使用数据等属于个人信息的内容,集中监控的需求要求将不同国家和地区的员工数据传输到统一的处理节点,这一过程首先要满足各司法辖区的隐私法规要求,若跨境数据传输不符合当地法规,整个UEBA部署会面临无效、巨额行政处罚等风险,因此跨境数据传输是首要考虑因素。 各选项分析:
A. 正确。UEBA集中监控需要将不同司法辖区的员工个人数据跨境传输至统一处理平台,不同国家和地区的隐私法规如欧盟GDPR、中国个人信息保护法等均对个人数据跨境传输有严格的前置审批、数据保护水平认定等强制要求,是UEBA部署合法性的基础前提,属于首要考虑因素。
B. 错误。支持人员的可用性和技能水平属于UEBA部署后的运维阶段考虑因素,不影响部署本身的合法性,优先级远低于合规性要求,因此不是首要考虑。
C. 错误。用户通知是个人信息处理的合规要求之一,但属于配套操作要求,若跨境数据传输本身不符合法规要求,即使履行用户通知义务也不能开展相关数据处理活动,因此优先级低于跨境数据传输合规。
D. 错误。全球公共利益属于公共部门数据处理的考虑范畴,跨国企业内部部署UEBA开展员工行为监控属于企业内部风险管理场景,无需将公共利益作为首要考虑因素。 关键知识点:
1. 跨境数据传输合规要求:跨国组织处理不同司法辖区的个人数据时,需首先遵守数据来源地的隐私法规对数据跨境传输的各类强制要求,确保数据出境的合法性。
2. 隐私设计左移原则:新技术、新系统部署前需优先评估隐私合规风险,将合规要求作为项目启动的前置判断条件,而非后续补充措施。
3. UEBA数据属性:UEBA工具处理的员工行为数据属于个人信息范畴,全生命周期均需符合个人信息保护的相关法规要求。 参考资料:
1. CDPSE Exam Content Outline, 2. Privacy Considerations for User and Entity Behavior Analytics, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/privacy-considerations-for-user-and-entity-behavior-analytics