प्रमाणन चिह्न बताता है कि संगठन ने गोपनीयता प्रबंधन प्रक्रियाएँ स्थापित की हैं; इसका अर्थ यह नहीं कि आपका डेटा उपयोग अपने-आप अनुपालन में है। जानिए ISO/IEC 27701 का 27001 से संबंध, PIMS का दायरा और टूल चुनते समय इस संकेत को कैसे पढ़ें।
किसी टूल को चुनते समय वेबसाइट के फुटर में अक्सर कई चिह्न दिखते हैं: ISO 27001, ISO 27701, SOC 2। अधिकतर लोग एक नज़र डालकर आगे बढ़ जाते हैं, क्योंकि यह समझना आसान नहीं होता कि इनका मतलब क्या है और ये कितने उपयोगी हैं। लेकिन यदि आप अकाउंट डेटा, ग्राहक जानकारी और संचालन संबंधी कॉन्फ़िगरेशन किसी प्लेटफ़ॉर्म पर रखने वाले हैं, तो ये चिह्न उन गिनी-चुनी चीज़ों में हैं जिन्हें भुगतान से पहले सत्यापित किया जा सकता है।
ISO/IEC 27701 को अलग से देखना उपयोगी है। यह अधिक परिचित 27001 वाले ही मानक परिवार का हिस्सा है, लेकिन दोनों एक ही विषय को नियंत्रित नहीं करते। कई गलतफहमियाँ यहीं से शुरू होती हैं।

27701, 27001 को गोपनीयता की दिशा में विस्तारित करता है
27001 सूचना सुरक्षा से संबंधित है: डेटा न खोए और बिना अनुमति वाले लोगों के हाथ न लगे; विशिष्ट नियंत्रण 27002 में बताए गए हैं। 27701 कोई बिल्कुल अलग मानक नहीं है। यह उसी ढाँचे पर व्यक्तिगत जानकारी के लिए एक अतिरिक्त परत जोड़ता है: कौन से फ़ील्ड एकत्र किए जाते हैं, उनका उपयोग किस लिए होता है, वे कितने समय तक रखे जाते हैं, किसे पहुँच मिलती है और डेटा विषयों के अनुरोधों का जवाब कैसे दिया जाता है।
मानक उन संगठनों के लिए आवश्यकताएँ तय करता है जो व्यक्तिगत जानकारी के नियंत्रक और प्रोसेसर के रूप में काम करते हैं, और साथ में मार्गदर्शन भी देता है। प्रबंधन के स्तर पर यह PIMS, यानी Privacy Information Management System बनता है: जिम्मेदार व्यक्ति तय होते हैं, लिखित परिभाषाएँ होती हैं और प्रक्रियाएँ वास्तव में चल रही होती हैं।
GDPR जैसे कानूनों के साथ इसका संबंध अक्सर उल्टा समझा जाता है। कोई मानक कानून नहीं होता, और प्रमाणन नियामकीय जवाबदेही से छूट नहीं देता। फिर भी 27701 की धाराएँ GDPR की accountability सोच से काफी मेल खाती हैं। वैधता के रिकॉर्ड, डेटा विषय अधिकारों के अनुरोधों का जवाब, सीमा-पार हस्तांतरण पर नियंत्रण और घटनाओं की सूचना देने के रास्ते—इन सभी के अनुरूप प्रबंधन आवश्यकताएँ मानक में मिलती हैं। इसलिए प्रमाणन आम तौर पर यह दर्शाता है कि कानून के वे हिस्से जिन्हें संगठन को प्रमाणित कर सकना चाहिए, उन्हें रोज़मर्रा की ऑडिट योग्य प्रक्रियाओं में बदला गया है।
27701 अकेले प्राप्त नहीं किया जा सकता। पहले 27001 का प्रबंधन तंत्र होना चाहिए और फिर उसे विस्तारित किया जाता है। इसलिए 27701 दिखने पर सामान्यतः यह भी माना जा सकता है कि 27001 पहले से लागू है।
प्रमाणन के पीछे एक सक्रिय तंत्र चलता है
प्रमाणन केवल कागज़ जारी करना नहीं है; यह वास्तव में चल रहे तंत्र का ऑडिट है।
व्यावहारिक तत्वों में व्यक्तिगत जानकारी के प्रसंस्करण की लिखित सीमाएँ शामिल हैं: क्या एकत्र किया जाता है, किस उद्देश्य से, कितने समय तक रखा जाता है और किसे पहुँच है, और वास्तविक व्यवहार लिखित नियमों के अनुरूप होना चाहिए; नियमित गोपनीयता जोखिम आकलन और घटना होने पर स्पष्ट प्रतिक्रिया मार्ग; तथा उपयोगकर्ताओं के लिए पारदर्शिता कि उनके डेटा का उपयोग कैसे होता है, साथ ही पहुँच, सुधार और मिटाने जैसे अधिकारों का प्रयोग करने के चैनल। प्रमाणन की वैधता अवधि भी होती है और नियमित पुनरावलोकन आवश्यक है। एक बार पास होने से चिह्न स्थायी नहीं हो जाता।
दैनिक उपयोग में ये तंत्र मोटे तौर पर तीन बातों में दिखते हैं: अकाउंट डेटा को मनमाने ढंग से जोड़ा या बाहर साझा नहीं किया जाता, पहुँच अनुमतियाँ नियंत्रित रहती हैं और असामान्य पहुँच का रिकॉर्ड बनता है।
प्रमाणन होने का अर्थ यह नहीं कि आपका उपयोग अनुपालन में है
यह बात पिछली सभी बातों से अधिक महत्वपूर्ण है और सबसे आसानी से गलत समझी जाती है।
प्रमाणन यह दिखाता है कि संगठन ने प्रबंधन तंत्र स्थापित किया है। यह साबित नहीं करता कि उत्पाद में कभी घटना नहीं होगी। किसी भी सिस्टम पर हमला हो सकता है और प्रमाणन इस संभावना को खत्म नहीं करता। यह फीचर की गुणवत्ता भी साबित नहीं करता; 27701 प्रमाणित टूल के फीचर फिर भी साधारण हो सकते हैं।
अधिक सामान्य गलतफहमी दायरे को लेकर होती है। प्रमाणपत्र में लिखा होता है कि कौन से व्यवसाय, इकाइयाँ और डेटा सेंटर क्षेत्र शामिल हैं। हो सकता है कि केवल एक उत्पाद लाइन शामिल हो, सभी सेवाएँ नहीं। यदि आप जिस हिस्से का वास्तव में उपयोग करते हैं वह दायरे में नहीं है, तो वह प्रमाणपत्र आपके उपयोग के लिए व्यावहारिक अर्थ नहीं रखता।
बाकी जिम्मेदारी आपकी है। किसी टूल का अनुपालन में होना आपके उपयोग को अपने-आप अनुपालन में नहीं बनाता। व्यक्तिगत जानकारी कहाँ रखी जाती है, उसका उपयोग किस लिए होता है और आवश्यक अनुमति ली गई है या नहीं—इनकी जिम्मेदारी आपकी ही रहती है; सेवा प्रदाता के प्रमाणित होने से यह जिम्मेदारी उसके पास नहीं चली जाती।
टूल चुनते समय इस जानकारी को कैसे पढ़ें
इसे चयन के एक फ़िल्टर की तरह देखें, निर्णायक कारण की तरह नहीं। मुख्य रूप से चार चीज़ें जाँचनी हैं:
- दायरा: प्रमाणपत्र किस उत्पाद और क्षेत्र को कवर करता है और क्या वह वास्तव में आपके उपयोग से मेल खाता है;
- वैधता: क्या प्रमाणन अभी मान्य है, या कई साल पहले मिला था और बिना नवीनीकरण के समाप्त हो चुका है;
- सत्यापनयोग्यता: कई प्रमाणनों को प्रमाणन निकाय या मानक संगठन की सार्वजनिक निर्देशिका में जाँचा जा सकता है; केवल विक्रेता की वेबसाइट के दावे पर निर्भर न रहें;
- व्यावसायिक महत्व: यदि आप केवल अपने संचालन खातों का डेटा संभालते हैं, तो गोपनीयता प्रमाणन का महत्व कम हो सकता है; यदि आप ग्राहकों की ओर से पहचान संबंधी जानकारी संभालते हैं, तो इसका महत्व काफी बढ़ जाता है।
यदि आप एक ही श्रेणी के कई टूल की तुलना कर रहे हैं, तो स्वतंत्र गोपनीयता और सुरक्षा प्रमाणनों के लिए अलग कॉलम रख सकते हैं। यह उन गिनी-चुनी क्षमताओं में है जिनका प्लेटफ़ॉर्म स्वयं प्रमाण नहीं दे सकता और जिनकी समीक्षा किसी तीसरे पक्ष से करानी पड़ती है।
मल्टी-एनवायरनमेंट अकाउंट प्रबंधन जैसे परिदृश्यों में अलग-अलग वातावरणों के डेटा को अलग रखना और अनुमति सीमाओं को स्पष्ट रखना उसी न्यूनतम-आवश्यकता वाले दृष्टिकोण से मेल खाता है जिस पर गोपनीयता प्रबंधन तंत्र जोर देते हैं। PurpleMark वातावरण अलगाव और डेटा अलगाव को बुनियादी क्षमताओं के रूप में रखता है और उसी दिशा में काम करता है।
प्रमाणन का दायरा और वैधता प्रमाणन निकाय की सार्वजनिक जानकारी से सत्यापित करें।


