การบันทึกการประชุมให้สอดคล้องกับ GDPR: คู่มือตรวจสอบสำหรับทีมไอทีและทีม compliance
การปฏิบัติตาม GDPR สำหรับการบันทึกการประชุมไม่ใช่แค่เรื่องการขอความยินยอม นี่คือรายการตรวจสอบ DPIA, ผู้ให้บริการ, คณะกรรมการพนักงาน, และมาตรการรักษาความปลอดภัยที่ทีมไอทีและ compliance จำเป็นต้องรู้
ทีมส่วนใหญ่จัดการกับส่วนที่ง่ายของ การบันทึกการประชุมให้สอดคล้องกับ GDPR ในวันแรก: พวกเขาเลือกฐานทางกฎหมายและแจ้งผู้คนว่าการสนทนาจะถูกบันทึก แต่เมื่อแบบสอบถามความปลอดภัยของลูกค้าถามหา Data Processing Agreement กับผู้ให้บริการบันทึก หรือเมื่อพนักงานในเยอรมนีถามว่าคณะกรรมการพนักงานได้ลงนามรับรองหรือไม่ ก็ไม่มีใครตอบได้ นี่คือจุดที่โปรแกรม compliance จริงๆ แล้วสะดุด ไม่ใช่เรื่องความยินยอม
คู่มือนี้คือส่วนที่สองของเรื่องราว หากคุณต้องการพื้นฐานก่อน ดู คู่มือการบันทึกการประชุมตาม GDPR ของเราที่ครอบคลุมฐานทางกฎหมาย ความยินยอม การเก็บรักษา และสิทธิของเจ้าของข้อมูลอย่างละเอียด ที่นี่เราจะพูดถึงเอกสารที่ทีมไอทีหรือ compliance ต้องจัดทำ: การตัดสินใจ DPIA, รายการใน Records of Processing Activities, ไฟล์ตรวจสอบผู้ให้บริการ, บันทึกการปรึกษาพนักงาน, และรายการตรวจสอบความปลอดภัยที่คุณสามารถส่งให้ผู้ตรวจสอบได้
ทำไม “เราแจ้งขอความยินยอม” ไม่ได้หมายความว่าสอดคล้องกับกฎหมาย
โปรแกรมบันทึกการสนทนาสามารถประกาศทุกครั้ง จัดการตารางการเก็บรักษาอย่างเป็นระบบ แต่ยังคงล้มเหลวในการตรวจสอบ compliance เพราะไม่มีใครบันทึกการตัดสินใจไว้ หลักการความรับผิดชอบของ GDPR หมายความว่าคุณต้อง แสดงหลักฐาน ไม่ใช่แค่ทำสิ่งที่ถูกต้องเงียบๆ สำหรับการบันทึกการประชุมโดยเฉพาะ เอกสารเหล่านี้มักแบ่งเป็น 5 ส่วน:
- การตัดสินใจที่เป็นลายลักษณ์อักษรว่าการประมวลผลจำเป็นต้องมีการประเมินความเสี่ยงอย่างเป็นทางการหรือไม่
- รายการในบันทึกขององค์กรว่าคุณประมวลผลข้อมูลส่วนบุคคลอะไรและทำไม
- ไฟล์ตรวจสอบผู้ให้บริการบันทึกหรือถอดความทุกรายที่คุณใช้
- หลักฐานที่แสดงว่ามีการปรึกษาตัวแทนพนักงานแล้ว (หากจำเป็น)
- ชุดมาตรการความปลอดภัยทางเทคนิคและองค์กรที่เป็นลายลักษณ์อักษร
หากขาดส่วนใดส่วนหนึ่งไป การบันทึกอาจถูกกฎหมายแต่ไฟล์ compliance ของคุณจะว่างเปล่า นี่คือวิธีเติมแต่ละส่วน
คุณจำเป็นต้องทำ DPIA สำหรับการบันทึกการประชุมหรือไม่?
Data Protection Impact Assessment (DPIA) คือการประเมินความเสี่ยงอย่างเป็นทางการที่ GDPR กำหนดก่อนเริ่มการประมวลผลที่ “มีแนวโน้มจะสร้างความเสี่ยงสูง” ต่อสิทธิของบุคคล การบันทึกการประชุมภายในทั่วไปส่วนใหญ่ไม่เข้าข่ายนี้ การบันทึกการสนทนาขาย การประชุมสแตนด์อัพ หรือเซสชันฝึกอบรมที่มีการแจ้งล่วงหน้าและระยะเวลาการเก็บรักษาสั้นเป็นกิจกรรมทางธุรกิจปกติที่มีความเสี่ยงต่ำ
คุณควรทำ DPIA หรืออย่างน้อยบันทึกเหตุผลที่ตัดสินใจไม่ทำ เมื่อการบันทึกการประชุมเกี่ยวข้องกับสิ่งเหล่านี้:
- การตรวจสอบพนักงานอย่างเป็นระบบ เช่น บันทึกทุกการสนทนาลูกค้าเพื่อให้คะแนนประสิทธิภาพแทนการสุ่มตรวจ
- ข้อมูลประเภทพิเศษในปริมาณมาก เช่น รายละเอียดสุขภาพที่พูดคุยในการสนทนาของฝ่าย HR หรือการรับเข้าทางการแพทย์
- เทคโนโลยีใหม่ในวงกว้าง เช่น การใช้การถอดความด้วย AI หรือการวิเคราะห์อารมณ์ทั่วทั้งองค์กรเป็นครั้งแรก
- การตัดสินใจอัตโนมัติจากบันทึก เช่น อัลกอริทึมที่ให้คะแนนพนักงานขายหรือระบุการสนทนาที่ “เสี่ยง” โดยไม่มีการตรวจสอบโดยมนุษย์
หากไม่มีข้อใดที่กล่าวมาใช้ บันทึกภายในสั้นๆ ที่อธิบายว่าทำไมไม่จำเป็นต้องทำ DPIA ก็เพียงพอสำหรับผู้ตรวจสอบ หากมีข้อใดข้อหนึ่งที่ใช้ DPIA ควรอธิบายการประมวลผล ประเมินความจำเป็นและความเหมาะสม ระบุความเสี่ยงต่อผู้ถูกบันทึก และ列出มาตรการที่คุณจะใช้ลดความเสี่ยง เช่น การจำกัดการเข้าถึง การเก็บรักษาที่สั้นลง หรือการปกปิดส่วนที่ละเอียดอ่อน
เพิ่มการบันทึกการประชุมใน Records of Processing Activities ของคุณ
ข้อ 30 ของ GDPR กำหนดให้องค์กรส่วนใหญ่ต้องรักษา Records of Processing Activities (ROPA) ซึ่งเป็นรายการว่าคุณประมวลผลข้อมูลส่วนบุคคลอะไร ทำไม และอย่างไร การบันทึกการประชุมมักถูกลืมเพราะรู้สึกเหมือนเป็นโครงสร้างพื้นฐานมากกว่า “กิจกรรมการประมวลผล” ที่ชัดเจน
รายการ ROPA สำหรับการบันทึกการประชุมควรมี:
| ฟิลด์ | ตัวอย่าง |
|---|---|
| วัตถุประสงค์ | การจดบันทึกภายใน, การทบทวนการสนทนาขาย, การฝึกอบรม |
| ประเภทข้อมูล | เสียง, วิดีโอ, ชื่อ, เนื้อหาที่แชร์บนหน้าจอ, การถอดความด้วย AI |
| ประเภทบุคคล | พนักงาน, ลูกค้า, ผู้สมัคร |
| ฐานทางกฎหมาย | ผลประโยชน์โดยชอบธรรม (ภายใน) หรือความยินยอม (การสนทนากับลูกค้า) |
| ระยะเวลาการเก็บรักษา | 90 วันสำหรับภายใน, ระยะเวลาสัญญาสำหรับการสนทนากับลูกค้า |
| ผู้รับข้อมูล | เฉพาะทีมภายใน, หรือบุคคลที่สามที่ระบุชื่อ |
| การโอนข้อมูลระหว่างประเทศ | ที่ที่เครื่องมือบันทึกจัดเก็บและประมวลผลข้อมูล |
| มาตรการความปลอดภัย | การเข้ารหัสเมื่อจัดเก็บ, การควบคุมการเข้าถึง, การบันทึกการตรวจสอบ |
หากคุณมี ROPA สำหรับระบบอื่นอยู่แล้ว ให้เพิ่มการบันทึกเป็นรายการแยกต่างหากแทนที่จะรวมไว้ในรายการ “การสื่อสาร” ทั่วไป ผู้กำกับดูแลและผู้ตรวจสอบมักมองหามันโดยเฉพาะ
บันทึก Google Meet จากเบราว์เซอร์โดยไม่มีบอทเข้าร่วมการสนทนา การบันทึก การถอดความ และบทสรุปจะอยู่ภายใน Google Workspace ของคุณเอง ซึ่งทำให้รายการ ROPA และการควบคุมการเข้าถึงง่ายขึ้น
เริ่มต้นใช้งานฟรี
การตรวจสอบผู้ให้บริการบันทึก: DPA, ผู้ประมวลผลย่อย, และการโอนข้อมูล
เครื่องมือบันทึกหรือถอดความใดๆ ที่ไม่ได้สร้างขึ้นภายในองค์กรทั้งหมดคือ ผู้ประมวลผลข้อมูล ที่ปฏิบัติตามคำสั่งของคุณ GDPR กำหนดสัญญาเป็นลายลักษณ์อักษร Data Processing Agreement (DPA) ระหว่างคุณกับผู้ให้บริการก่อนส่งข้อมูลส่วนบุคคลใดๆ ให้พวกเขา นี่คือส่วนที่ทีมส่วนใหญ่มักข้ามไป เพราะการสมัครใช้เครื่องมือบันทึกรู้สึกเหมือนการติดตั้งซอฟต์แวร์ ไม่ใช่การแต่งตั้งผู้ประมวลผล
ก่อนที่คุณจะพึ่งพาผู้ให้บริการสำหรับการบันทึกการประชุม ยืนยันสิ่งต่อไปนี้
สิ่งที่ DPA ต้องครอบคลุม
- ประเภทข้อมูลที่ประมวลผล (เสียง, วิดีโอ, การถอดความ) และวัตถุประสงค์
- การยืนยันว่าผู้ให้บริการประมวลผลข้อมูลตามคำสั่งที่คุณบันทึกไว้เท่านั้น
- ข้อผูกมัดความลับสำหรับผู้ที่มีสิทธิ์เข้าถึงในฝั่งผู้ให้บริการ
- มาตรการความปลอดภัย โดยอ้างอิงมาตรฐานหรือการรับรองเฉพาะ
- ระยะเวลาแจ้งเหตุละเมิดข้อมูลจากผู้ให้บริการกลับมาหาคุณ
- การลบหรือส่งคืนข้อมูลเมื่อคุณหยุดใช้เครื่องมือ
- รายชื่อ ผู้ประมวลผลย่อย ของผู้ให้บริการเอง เพื่อให้รู้ว่าใครอีกที่เกี่ยวข้องกับการบันทึก
ผู้ให้บริการที่มีชื่อเสียงส่วนใหญ่เผยแพร่ DPA ที่คุณสามารถยอมรับออนไลน์หรือขอจากฝ่ายขาย หากเครื่องมือไม่สามารถจัดเตรียมได้ นั่นคือสัญญาณเตือนที่ทำให้ไม่เหมาะสำหรับการใช้ธุรกิจ
การโอนข้อมูลระหว่างประเทศ
หากผู้ให้บริการบันทึกประมวลผลหรือจัดเก็บข้อมูลนอก EU หรือ UK คุณต้องมีกลไกการโอนที่ถูกต้อง ซึ่งมักเป็น Standard Contractual Clauses (SCCs) ของคณะกรรมาธิการยุโรป ที่เพิ่มเติมจาก DPA ถามโดยตรงว่าการบันทึกและการถอดความถูกประมวลผลและจัดเก็บที่ไหน ไม่ใช่แค่ที่ตั้งสำนักงานใหญ่ การเก็บการบันทึกไว้ในโครงสร้างพื้นฐานที่คุณควบคุมอยู่แล้ว แทนที่จะเป็นคลาวด์ของผู้ให้บริการในเขตอำนาจศาลที่ไม่ชัดเจน จะช่วยลดคำถามนี้ได้เกือบทั้งหมด
คณะกรรมการพนักงานและการปรึกษาหารือ
นี่คือขั้นตอนที่คู่มือส่วนใหญ่มักข้าม และเป็นสิ่งที่ทำให้ทีมข้ามชาติสะดุดบ่อยที่สุด ในหลายประเทศ EU การบันทึกพนักงานระหว่างการประชุมถือเป็นรูปแบบหนึ่งของ การตรวจสอบสถานที่ทำงาน ซึ่งกระตุ้นสิทธิการเป็นตัวแทนของพนักงานที่นอกเหนือจาก GDPR
- เยอรมนี Betriebsrat (คณะกรรมการพนักงาน) มักมีสิทธิร่วมในการตัดสินใจเกี่ยวกับระบบเทคนิคที่สามารถตรวจสอบพฤติกรรมหรือประสิทธิภาพของพนักงาน การนำเครื่องมือบันทึกการประชุมหรือการให้คะแนนการสนทนามาใช้โดยไม่ได้รับความเห็นชอบจากคณะกรรมการพนักงานเป็นช่องโหว่ compliance ที่พบได้บ่อยและมีค่าใช้จ่ายสูง
- ฝรั่งเศสและเนเธอร์แลนด์ ข้อผูกมัดการปรึกษาหารือที่คล้ายกันใช้ผ่าน comité social et économique และ ondernemingsraad โดยเฉพาะสำหรับเครื่องมือที่บันทึกหรือวิเคราะห์พฤติกรรมพนักงาน
- ขอบเขตคณะกรรมการพนักงาน สิ่งที่กระตุ้นมักคือ ความสามารถ ในการตรวจสอบ ไม่ใช่ว่าคุณทบทวนทุกการบันทึกจริงหรือไม่ เครื่องมือที่อาจใช้เพื่อประเมินประสิทธิภาพมักต้องได้รับการลงนามรับรองแม้ว่าคุณจะใช้เพื่อจดบันทึกเท่านั้นในตอนนี้
หากองค์กรของคุณดำเนินงานในประเทศที่มีการเป็นตัวแทนพนักงานตามกฎหมาย ให้รวม HR และทนายความท้องถิ่นก่อนการนำเครื่องมือบันทึกมาใช้ ไม่ใช่หลังจากนั้น ข้อตกลงคณะกรรมการพนักงานที่ลงนามแล้ว หรือบันทึกว่าการลงนามไม่จำเป็น ควรอยู่ในไฟล์ compliance เดียวกันกับ DPIA และรายการ ROPA
รายการตรวจสอบมาตรการความปลอดภัยทางเทคนิคและองค์กร
GDPR กำหนดมาตรการความปลอดภัยที่ “เหมาะสมกับความเสี่ยง” ซึ่งคลุมเครือโดยเจตนา สำหรับการบันทึกการประชุมโดยเฉพาะ ผู้ตรวจสอบและแบบสอบถามความปลอดภัยของลูกค้ามักมองหารายการเดียวกัน:
- การเข้ารหัสระหว่างการส่งและเมื่อจัดเก็บ สำหรับการบันทึก การถอดความ และบทสรุป
- การเข้าถึงตามบทบาท เพื่อให้การบันทึกเห็นได้เฉพาะผู้ที่มีเหตุผลทางธุรกิจที่จะดู ไม่ใช่ทั้งองค์กรโดยค่าเริ่มต้น
- ไม่มีการแชร์ลิงก์สาธารณะ เป็นการตั้งค่าเริ่มต้น โดยปิด “ใครก็ตามที่มีลิงก์” เว้นแต่จะเลือกอย่างชัดเจน
- การบันทึกการตรวจสอบ ว่าใครดู ดาวน์โหลด หรือแชร์การบันทึก
- การเก็บรักษาและการลบอัตโนมัติ ที่เชื่อมโยงกับตารางในรายการ ROPA แทนการลบด้วยมือ
- การยืนยันตัวตนหลายปัจจัย ในบัญชีใดๆ ที่สามารถเข้าถึงที่เก็บการบันทึก
- ขั้นตอนการตอบสนองเหตุการณ์ที่เป็นลายลักษณ์อักษร โดยเฉพาะสำหรับการบันทึกหรือการถอดความที่ถูกเปิดเผยหรือแชร์ผิด
เขียนรายการนี้ลงไปเป็นมาตรฐานภายในสั้นๆ แล้วใช้ในการประเมินเครื่องมือบันทึกทุกครั้ง มันเปลี่ยน “สิ่งนี้สอดคล้องหรือไม่” จากข้อถกเถียงเป็นรายการตรวจสอบ
อะไรนับเป็นการละเมิดข้อมูลที่เกี่ยวข้องกับการบันทึกการประชุม
การละเมิดข้อมูลส่วนบุคคลคือเหตุการณ์ใดๆ ที่นำไปสู่การทำลาย การสูญหาย การเปลี่ยนแปลง หรือการเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต สำหรับการบันทึกการประชุม สถานการณ์ที่เป็นไปได้คือ:
- การบันทึกที่แชร์กับ “ใครก็ตามที่มีลิงก์” และถูกส่งต่อนอกองค์กร
- การบันทึกที่ส่งไปยังรายชื่อผู้รับผิดพลาด
- บัญชีผู้ให้บริการที่ถูกโจมตีทำให้การบันทึกหรือการถอดความที่จัดเก็บไว้ถูกเปิดเผย
- พนักงานที่ออกจากองค์กรยังคงเข้าถึงไดรฟ์ที่แชร์การบันทึกได้หลังจากออก
หากสิ่งเหล่านี้เกิดขึ้นและการบันทึกมีข้อมูลส่วนบุคคล คุณมักมี 72 ชั่วโมง เพื่อแจ้งหน่วยงานกำกับดูแล และในกรณีที่มีความเสี่ยงสูง แจ้งบุคคลที่ได้รับผลกระทบด้วย การรวมการบันทึกไว้ในที่เดียวที่ควบคุมการเข้าถึง แทนที่จะกระจายไปตามไดรฟ์ส่วนตัวและการดาวน์โหลดแชท คือสิ่งที่ทำให้สามารถประเมินขอบเขตการละเมิดได้เร็วพอที่จะทำตามกรอบเวลานั้น สำหรับภาพรวมที่กว้างขึ้นว่าการบันทึกไปอยู่ที่ไหนและใครสามารถเข้าถึงได้ ดู คู่มือความเป็นส่วนตัวของการบันทึก Google Meet ของเรา
รายการตรวจสอบ compliance ทั้งหมด
ใช้สิ่งนี้เป็นรายการตรวจสอบสำหรับการทบทวนโปรแกรมบันทึก:
- เลือกและบันทึกฐานทางกฎหมายสำหรับแต่ละกรณีใช้การบันทึก
- แจ้งการบันทึกทุกครั้ง ทั้งทางวาจาและในคำเชิญ
- ทำ DPIA เสร็จ หรือบันทึกเหตุผลที่ไม่จำเป็น
- เพิ่มการบันทึกการประชุมเป็นรายการแยกใน ROPA
- ลงนาม DPA กับผู้ให้บริการบันทึกและถอดความทุกราย มีรายชื่อผู้ประมวลผลย่อย
- มี SCCs หรือกลไกการโอนที่ถูกต้องสำหรับการโอนข้อมูลนอก EU
- การปรึกษาหารือคณะกรรมการพนักงานหรือตัวแทนพนักงานเสร็จสิ้น (หากจำเป็น)
- ตรวจสอบรายการมาตรการความปลอดภัยกับการตั้งค่าจริงของผู้ให้บริการ
- ระยะเวลาการเก็บรักษาอัตโนมัติ ไม่ใช่ด้วยมือ
- บันทึกขั้นตอนการตอบสนองต่อการละเมิดเฉพาะสำหรับการบันทึก
จับคู่รายการตรวจสอบนี้กับ เทมเพลตนโยบายการบันทึกการประชุม ของเราเพื่อเปลี่ยนเป็นเอกสารที่ทีมทั้งหมดปฏิบัติตาม และ คู่มือมารยาทการบันทึกการประชุม สำหรับบรรทัดฐานประจำวันที่ป้องกันไม่ให้การบันทึกรู้สึกเหมือนการล่วงล้ำ
คำถามที่พบบ่อย
สรุป
การบันทึกการประชุมให้สอดคล้องกับ GDPR เป็นปัญหาเอกสารไม่น้อยไปกว่าปัญหานโยบาย ทำให้พื้นฐานถูกต้องก่อน ฐานทางกฎหมาย การแจ้ง การเก็บรักษา แล้วปิดช่องโหว่ที่มักปรากฏในการตรวจสอบและแบบสอบถามความปลอดภัย: การตัดสินใจ DPIA รายการ ROPA DPA ที่ลงนามกับผู้ให้บริการทุกราย การลงนามรับรองจากคณะกรรมการพนักงาน (หากจำเป็น) และรายการตรวจสอบความปลอดภัยที่คุณสามารถนำเสนอได้ทันที
สร้างไฟล์นี้ครั้งเดียว อัปเดตเมื่อผู้ให้บริการและกรณีใช้เปลี่ยนไป และโปรแกรมบันทึกที่เคยรู้สึกว่ามีความเสี่ยงจะกลายเป็นสิ่งที่คุณสามารถส่งให้ผู้ตรวจสอบได้โดยไม่ต้องวุ่นวาย ตรวจสอบการตั้งค่าปัจจุบันของคุณกับ ภาพรวมความปลอดภัยของ Record Meeting เป็นจุดเริ่มต้น