¿Los números de identificación o de empleado son PII?

3

Estamos considerando la implementación de un sistema de gestión de identidad / ciclo de vida. Estamos buscando agregar toda nuestra autenticación en este sistema. Sin embargo, un área de preocupación son los empleados del mismo nombre, por lo que estamos implementando un número de empleado y un número de placa para diferenciar a los empleados y autenticarlos adecuadamente.

Se cree que estos números son PII, por lo tanto, almacenarlos para referencias cruzadas en cualquier otro sistema hará que ese sistema caiga bajo las regulaciones de PII.

¿Los números de empleado o credencial se consideran PII?

Editar para aclarar Esto está relacionado principalmente con la Directiva de privacidad DOE O 206.1, y no con GDPR. Sin embargo, esto es un poco más general ya que tuve argumentos similares en el pasado.

El problema al que me enfrento, algo exagerado, es que todos los que conozco piensan que cualquier cosa relacionada con cualquiera se considera PII. Por lo tanto, es necesario regular todos los sistemas .

    
pregunta Nathan Goings 10.07.2018 - 18:54
fuente

4 respuestas

2

Bajo GDPR o NIST definiciones, esto contaría como información de identificación personal (PII). Cualquier cosa que pueda usarse para identificar a una persona de manera única (por sí misma o junto con otra información) se considera PII.

    
respondido por el Egret 10.07.2018 - 19:49
fuente
1

Según la referencia a continuación (del CIO del Departamento de la Armada), los números de identificación son "PII no sensibles". Por otro lado, cosas como: nombre, apellido de soltera de la madre, SSN, etc. son "PII sensibles".

Presumiblemente, el número de empleado también se consideraría "PII no sensible".

Por lo tanto, de acuerdo con esta referencia, los números de empleados y distintivos son "PII no sensibles".

enlace

    
respondido por el hft 11.07.2018 - 00:57
fuente
0

Si se trata de GDPR PII: con todo respeto, GDPR es un régimen legal, por lo que en estos temas tiene la responsabilidad de informar y prestar atención al consejo de su abogado, y a nadie más, especialmente a los randos de Stack Overflow.

Dicho esto, dos puntos: mis conversaciones IANAL indican que este tipo de números NO son PII en el sentido GDPR, por algunas razones; pero, lo que es más importante, si bien es aconsejable consolidar la información de identidad, esto no debe considerarse necesariamente como una estrategia para los sistemas de desconexión de GDPR, la forma en que se podría hacer para PCI. Los datos GDPR no "sangran" como lo hacen los PAN. Es mucho más de un tipo de problema MDM (gestión de datos maestros).

GDPR otorga derechos a las personas que aplican DONDE DONDE puedan residir los datos sobre ellos o de su propiedad. No tiene que estar en una tabla con claves externas en una tabla de Usuario con los campos de nombre y apellido. CUALQUIER dato EN CUALQUIER LUGAR del cual no hubiera tenido posesión, si nunca hubiera tenido a esta persona como empleado, potencialmente está dentro del alcance.

Dicho esto, las relaciones entre empleadores y empleados son generalmente más directas bajo GDPR porque ya existen ciclos de vida de los datos en torno a la incorporación y salida de los empleados, y los contratos de empleo generalmente tienen lenguaje en torno a datos como fotografías y datos médicos, y ya existen reglas de Recursos Humanos en torno a " procesamiento "para eventos como promociones y aumentos y asignaciones y así sucesivamente. GDPR es más relevante y urgente para los datos de sus clientes humanos.

Volver al problema de identificación de credencial / empleado. Puede que haya un lenguaje específico para este tipo de identificaciones en la legislación de GDPR, no lo recuerdo de antemano, pero en general, esas identificaciones no son atributos que pertenecen al ser humano al que están asignadas. Simplemente identifican a ese humano en el contexto de su compañía, y dejarían de hacerlo después de que ese humano dejara su empleo. Por lo tanto, el nivel superior, no PII.

Puede conservar el hecho de que fueron asignados a un ser humano después de que el ser humano se haya ido, e incluso si borra todos los atributos que están bajo la custodia del ser humano, aún puede mantener un registro al que una vez se asignaron esas ID. un humano. Ya sea que pueda conservar el nombre del ser humano después de su partida y después de una solicitud de eliminación de tema, mi recuerdo es que existen circunstancias en las que aún debe conservar esa información durante un período de tiempo, pero no los detalles, lo que no importa porque solo soy un rando de SO y no tu consejo. ¡Salud!

    
respondido por el Jonah Benton 10.07.2018 - 23:22
fuente
0

Puede evaluarlo usted mismo respondiendo las siguientes preguntas:

  1. ¿Le afectan las regulaciones específicas de su país / región? (GDPR / USA Privacy Law / etc)
  2. ¿Está utilizando el número de empleado como nombre de usuario para iniciar sesión en los sistemas de su organización (he visto que esto es algo común en muchas organizaciones)?

Si la respuesta a cualquiera de estos es 'Sí', definitivamente el número de empleado es una PII.

    
respondido por el Sayan 11.07.2018 - 02:04
fuente

Lea otras preguntas en las etiquetas