Der Typ gibt an, ob ein Risiko eher organisatorisch, technisch oder beides ist. #|Typ|Titel|Häufigkeit|Schaden|Beschreibung P1||Schwachstellen in Web-Anwendungen|Hoch|Sehr hoch|Schwachstellen sind ein zentrales Problem in jedem System, mit dem sensible Nutzerdaten erhoben, verarbeitet und genutzt werden. Bestehen Fehler im Design oder in der Implementierung der Applikation, werden Probleme nicht entdeckt oder Sicherheitspatches nicht unverzüglich eingespielt, führt dies mit hoher Wahrscheinlichkeit zu einer Verletzung des Persönlichkeitsrechts. Dieses Risiko wird bereits in anderen Projekten behandelt, wie der OWASP Top 10 Liste der häufigsten Sicherheitsrisiken für Webanwendungen. P2||Datenabfluss beim Betreiber|Hoch|Sehr hoch|Wird die unerwünschte Preisgabe personenbezogener oder personenbeziehbarer Daten an nicht autorisierte Personen nicht wirksam verhindert, ist dies ein Verlust der Vertraulichkeit. Ursachen sind entweder ein vorsätzlich durchgeführter Datenabzug oder unbeabsichtigte Fehler wie beispielsweise unzureichendes Zugriffsmanagement, unsichere Datenablage, Datendopplung oder fehlendes Problembewusstsein (Awareness). P3||Unzureichende Reaktion bei einer Datenpanne|Hoch|Sehr hoch|Betroffene werden nicht über mögliche Pannen oder Datenlecks benachrichtigt, die durch Angriffe oder unbeabsichtigte Ereignisse entstehen. Angemessene Abhilfemaßnahmen zum Schließen der Lücken und Beseitigung der Ursache fehlen. P4||Einwilligung für alles|Sehr hoch|Hoch|Das aggregierte oder unangemessene Einholen der Einwilligung vom Benutzer zur Legitimierung der Datenverarbeitung. Die Einwilligung wird kollektiv für alles eingeholt und nicht separat für jeden Zweck wie z.B. Nutzung der Webseite und Analyse für Werbung. P5||Intransparente Nutzungs-bedingungen|Sehr hoch|Hoch|Informationen zur Datenverarbeitung wie Erhebung, Speicherung und Nutzung personenbezogener Daten sind unzureichend. Diese Informationen sind nicht leicht zugänglich oder für juristische Laien nicht verständlich aufbereitet. P6||Unzureichende Löschung personen-bezogener Daten|Hoch|Hoch|Personenbezogene Daten werden nicht termingerecht oder nicht effektiv nach Zweckablauf bzw. aufgrund einer Löschanfrage gelöscht. P7||Unzureichende Datenqualität|Mittel|Sehr hoch|Es werden veraltete, inkorrekte oder gefälschte personenbezogene Daten genutzt. Datenaktualisierungen oder -korrekturen finden nicht in ausreichendem Maße statt. P8||Fehlendes oder unzureichendes Session-Ende|Mittel|Sehr hoch|Unzureichendes Beenden von Sessions. Dies kann dazu führen, dass zusätzliche Nutzerdaten ohne Einverständnis oder Wissen des Nutzers gesammelt werden. P9||Zugriff auf oder Änderungen von Benutzerdaten nicht möglich|Hoch|Hoch|Benutzer können auf ihre Daten nicht zugreifen, diese ändern oder löschen. P10||Sammeln von Daten, die über den eigentlichen Zweck hinaus gehen|Hoch|Hoch|Es werden Beschreibungsdaten, demographische Daten oder sonstige personenbezogene Daten gesammelt, die nicht für den vereinbarten Zweck der Anwendung benötigt werden. Ebenso werden Daten gesammelt, für deren Erhebung der Nutzer keine Einverständniserklärung abgegeben hat.
Le type détermine si un risque est organisationnel, technique ou les deux. #|Type|Titre|Fréquence|Impact|Description P1||Application avec vulnérabilités|Élevé|Très élevé|Une application contenant des vulnérabilités logicielles est un problème clé pour des systèmes qui traitent des données personnelles sensibles. Un manque dans la conception, dans l’implémentation, une détection de failles insuffisante, une incapacité à appliquer une solution (patch) à une faille mènent à une fuite de données personnelles. P2||Fuite de données par l’opérateur|Élevé|Très élevé|L’impossibilité de prévenir la fuite de données concernant ou pas des données personnelles à des groupes non autorisés mène à une perte de confidentialité. Que ce soit intentionnel ou une erreur (mauvaise gestion des accès, stockage non sécuritaire, duplication de données ou manque de réactivité). P3||Mauvaise réponse suite à une fuite de données|Élevé|Très élevé|Ne pas informer les gens affectés à propos d’une fuite de données. Ne pas remédier à la situation en identifiant et en réparant la cause. Ne pas tenter de limiter la fuite. P4||Suppression insuffisante des données personnelles|Très élevé|Élevé|Ne pas supprimer les données personnelles convenablement à la fin de l’utilisation précisée à l’utilisateur. P5||Conditions d’utilisation opaques|Très élevé|Élevé|Ne pas fournir suffisamment d’information sur la collecte, le stockage et le traitement de vos données. Ne pas fournir l’information claire et facilement accessible. Information seulement compréhensible par des avocats. P6||Collecte de données excessive|Très élevé|Élevé|Collecter de l’information descriptive, géographique, démographique ou toute autre information qui n’est pas nécessaire pour le système. S’applique aussi pour les données qui n’ont pas fait le consentement de l’utilisateur. P7||Partage de données|Élevé|Élevé|Partager des données à des tiers sans obtenir le consentement de l’utilisateur. Partager des données en échange d’argent ou via des widgets : maps, réseau social, boutons et analytiques. P8||Données personnelles périmées|Élevé|Très élevé|L’utilisation de données incorrectes ou en lien avec des utilisateurs fictifs. Impossibilité de mettre à jour ces données. P9||Expiration de session manquante ou insuffisante|Moyen|Très élevé|Échec à mettre fin convenablement à une session. Cela permet de collecter de l’information supplémentaire sur l’utilisateur sans son consentement ou sa connaissance. P10||Transmission de données non sécurisée|Moyen|Très élevé|Ne pas sécuriser le transfert de données permettant la fuite de ces dernières. Ne pas renforcer les mécanismes qui pourraient limiter les fuites. Permettre de sortir des données d’utilisateur à l’extérieur des limites de l’opération de l’application.
タイプはリスクが組織的、技術的、またはその両方であるかどうかを示しています。 #|タイプ|タイトル|頻度|影響|説明 P1||Webアプリケーションの脆弱性|高い|非常に高い|脆弱性は、機密性の高い個人データを保護または操作する上でシステムの重大な問題です。アプリケーションの適切な設計と実装、問題の検出、または修正(パッチ)の迅速な適用を怠ると、プライバシーが侵害される可能性があります。このリスクには、Webアプリケーションの脆弱性のOWASPトップ10リストとそれらに起因するリスクも含まれます。 P2||オペレーター側のデータ漏えい|高い|非常に高い|個人データを含むまたは個人データに関連する情報が許可されていない第三者に漏洩し、データの機密性が失われます。意図的な悪意のある違反または意図しないミスのいずれかが原因で引き起こされました。たとえば、不十分なアクセス管理制御、安全でないストレージ、データの重複、または認識の欠如が原因です。 P3||不十分なデータ侵害対応|高い|非常に高い|意図的または意図的でないイベントのいずれかが原因で発生する侵害またはデータ漏洩について、影響を受ける人(データ主体)に通知しないこと。原因を修正することによって状況を改善することに失敗すること。漏洩を制限することを怠ることです。 P4||すべてに同意する|非常に高い|高い|処理を正当化するための同意を集約する、または同意を不適切に使用することです。同意の対象は「すべて」であり、目的ごとに収集していません(たとえば、Webサイトの使用や広告のプロファイリング)。 P5||不透明なポリシー、利用規約|非常に高い|高い|データの収集、保存、処理など、データの処理方法を説明するための十分な情報が提供されていません。例えば弁護士以外の人でも簡単に理解できるようにしなければなりません。 P6||個人データの削除が不十分|高い|高い|指定された目的の終了後または要求に応じて、個人データを効果的および/またはタイムリーに削除しないことです。 P7||不十分なデータ品質|中|非常に高い|古い、正しくない、または偽の個人データを使用すること、または、データの更新または修正の誤りがあることです。 P8||セッションの有効期限がないか不十分|中|非常に高い|セッションの終了が確実ではないことによって、ユーザーの同意または認識なしに、追加の個人データが収集される可能性があります。 P9||ユーザーがデータにアクセスして変更できない|高い|高い|ユーザーが自分に関連するデータにアクセス、変更、または削除することができません。 P10||ユーザーの同意を得た目的と異なるデータの収集|高い|高い|システムの目的に関係のない、分析データ、統計データ、またはその他の個人の関連データの収集することや、ユーザーが同意しなかったデータを収集することです。
El tipo determina si un riesgo es organizacional , técnico, o ambos. #|Tipo|Título|Frecuencia|Impacto|Descripción P1||Vulnerabilidades en aplicaciones web|Alto|Muy Alto|La vulnerabilidad es un problema clave en cualquier sistema que protege u opera con datos confidenciales del usuario. Si no se diseña e implementa adecuadamente una aplicación, se detecta un problema o se aplica rápidamente una solución (parche), es probable que se produzca una violación de la privacidad. Este riesgo también abarca la lista de las 10 principales vulnerabilidades de aplicaciones web de OWASP y los riesgos que se derivan de ellas. P2||Fuga de datos del lado del operador|Alto|Muy Alto|No impedir la filtración de cualquier información que contenga o esté relacionada con los datos del usuario, o los datos en sí, a ninguna parte no autorizada que resulte en la pérdida de confidencialidad de los datos. Introducido ya sea debido a una violación maliciosa intencional o error involuntario, por ejemplo, causado por controles de administración de acceso insuficientes, almacenamiento inseguro, duplicación de datos o falta de conciencia. P3||Respuesta insuficiente por filtración de datos|Alto|Muy Alto|No informar a las personas afectadas (interesados) sobre una posible violación o fuga de datos, como resultado de eventos intencionales o no intencionales; no remediar la situación arreglando la causa; sin intentar limitar las fugas. P4||Consentimiento en todo|Muy Alto|Alto|uso inapropiado del consentimiento para el procesamiento legítimo. El consentimiento está "en todo" y no se recopila por separado para cada propósito (por ejemplo, el uso del sitio web y la elaboración de perfiles para publicidad). P5||Políticas, términos y condiciones opacas|Muy Alto|Alto|No proporcionar suficiente información para describir cómo se procesan los datos, como su recopilación, almacenamiento y procesamiento. No hacer que esta información sea fácilmente accesible y comprensible para las personas que no son abogados. P6||Eliminación insuficiente de datos personales|Alto|Alto|No eliminar datos personales de manera efectiva y/o oportuna tras la finalización del propósito especificado o previa solicitud. P7||Calidad de datos insuficiente|Medio|Muy Alto|El uso de datos de usuario desactualizados, incorrectos o falsos. No actualizar o corregir los datos. P8||Falta o insuficiente mecanismo de expiración de sesión|Medio|Muy Alto|No cerrar eficazmente la sesión. Puede dar lugar a la recopilación de datos de usuario adicionales sin el consentimiento o el conocimiento del usuario. P9||Imposibilidad de los usuarios para acceder y modificar datos|Alto|Alto|Los usuarios no tienen la capacidad de acceder, cambiar o eliminar datos relacionados con ellos. P10||Recopilación de datos no requeridos para el propósito consentido por el usuario|Alto|Alto|Recopilación de datos descriptivos, demográficos o cualquier otro dato relacionado con el usuario que no sean necesarios para los fines de la operación. Se aplica también a los datos para los que el usuario no proporcionó su consentimiento.
O tipo determina se um risco é organizacional , técnico ou ambos. #|Tipo|Título|Frequência|Impacto|Descrição P1||Vulnerabilidades em aplicações web|Alto|Muito Alto|A vulnerabilidade é um problema importante em qualquer sistema que protege ou opera com dados confidenciais do usuário. A falha em projetar e implementar adequadamente um aplicativo, detectar um problema ou aplicar imediatamente uma correção (patch) provavelmente resultará em uma violação de privacidade. Esse risco também abrange a lista do OWASP Top 10 e os seus riscos resultantes. P2||Vazamento de dados pelo lado do operador|Alto|Muito Alto|Falha em evitar o vazamento de qualquer informação que contenha ou esteja relacionada aos dados do usuário, ou os próprios dados, para qualquer parte não autorizada, resultando na perda da confidencialidade dos dados. Introduzido devido a violação maliciosa intencional ou erro não intencional, por exemplo causados por controles de gerenciamento de acesso insuficientes, armazenamento inseguro, duplicação de dados ou falta de conscientização. P3||Resposta insuficiente devido ao vazamento de dados|Alto|Muito Alto|Não informar as pessoas afetadas (titulares dos dados) sobre uma possível violação ou vazamento de dados, resultante de eventos intencionais ou não; falha em remediar a situação corrigindo a causa; não tentando limitar os vazamentos. P4||Consentimento em tudo|Muito Alto|Alto|Agrega��o ou uso impr�prio de consentimento para processamento leg�timo. O consentimento � "sobre tudo" e n�o � coletado separadamente para cada finalidade (por exemplo, uso do site e cria��o de perfil para publicidade). P5||Pol�ticas, termos e condi��es n�o transparentes|Muito Alto|Alto|N�o fornecendo informa��es suficientes para descrever como os dados s�o processados, como sua coleta, armazenamento e processamento. Falha em tornar essas informa��es facilmente acess�veis e compreens�veis para n�o advogados. P6||Exclus�o insuficiente de dados pessoais|Alto|Alto|Falha na exclus�o efetiva e/ou oportuna de dados pessoais ap�s o t�rmino da finalidade especificada ou mediante solicita��o. P7||Qualidade dos dados insuficiente|M�dio|Muito Alto|O uso de dados do usu�rio desatualizados, incorretos ou falsos. Falha ao atualizar ou corrigir os dados. P8||Expira��o de sess�o ausente ou insuficiente|M�dio|Muito Alto|Falha em impor o encerramento da sess�o de forma eficaz. Pode resultar na coleta de dados adicionais do usu�rio sem o consentimento ou conhecimento do usu�rio. P9||Incapacidade dos usu�rios de acessar e modificar seus dados|Alto|Alto|Os usu�rios n�o t�m a capacidade de acessar, alterar ou excluir dados relacionados a eles. P10||A coleta de dados n�o requeridos para o prop�sito consentido pelo usu�rio|Alto|Alto|Coletar dados descritivos, demogr�ficos ou quaisquer outros dados relacionados ao usu�rio que n�o sejam necess�rios para os prop�sitos do sistema. Aplica-se tamb�m a dados para os quais o usu�rio n�o deu consentimento.