題:
客戶端是否標識我的設備(導致高網絡流量)可能違反隱私法規?
ElGringoMagnifico
2018-08-13 17:42:35 UTC
view on stackexchange narkive permalink

我住在比利時,並且在政府機構中擔任承包商。

大約兩個月前,我不得不重新安裝全天連接到公司“自帶設備”(BYOD)wifi的(自己的但專業使用的)筆記本電腦。我可以自己在家中重新安裝計算機。但是,顯然,當我在工作時,我的筆記本電腦的Dropbox似乎已經通過公司網絡進行了同步(似乎沒有被它阻止),並且已經消耗了大約100 gigs的網絡流量數據幾週的時間。

今天,我收到了網絡部門的嚴厲談話,說這是不可接受的(我不否認),並且將對我採取適當的措施。我已通知網絡管理員,這是第一次發生這種情況,因此請注意不要再讓這種情況發生。

但是,我似乎還記得,沒有正當理由(和管理層批准)直接識別一個人並監視其網絡活動是違反隱私法規的。

是這樣嗎?我的問題是:考慮到新的歐盟隱私法規(GDPR等),雇主在檢查公司wifi上的流量方面可以走多長時間? BYOD-network?

請注意,我並不是要騷擾該組織,因為我有過錯(即使當時我還不知道),我只是想找出來他們的行動方針是否按照程序進行。

這是他們第一次通知我,而我以前從未遇到過這些問題。


注意:

  • 即使使用個人設備,我也具有連接到網絡的完全授權-這是“自帶設備網絡”,除了下載大量內容(IT策略沒有明確限制),我還沒有違反了任何官方IT法規。
  • 我們正在談論網絡使用情況數據(沒有 我的個人文件存儲在公司資源上-我僅使用其網絡),我非常清楚備份和同步系統是如何工作的,我只是偶然忘記了Dropbox已打開並在自己的筆記本電腦上同步(我將其用作一部分)我的工作是專業的,因此它在與公司BYOD-wifi-network連接時保留會議記錄,我的設計,模型等)。
  • 這是政府機構,位於政府所有的建築物中,但提供公司無線上網。他們的互聯網訪問在比利時是一流的,帶寬通常也不是問題。
  • 在英國,情況可能有所不同,但是在比利時,內部IT政策當然不是 否決了隱私問題。隱私被非常重視。
  • 在這裡,獨立承包商除了使用客戶提供的設備外,還使用自己的設備是很普遍的。在這種情況下,我的筆記本電腦是我自己的專業設備,通常用於做筆記和創建模型。我在客戶的基礎架構上完成了大部分“實際”工作。
評論不作進一步討論;此對話已[移至聊天](https://chat.stackexchange.com/rooms/81625/discussion-on-question-by-elgringomagnifico-is-a-client-identification-my-device-w)。
是由於您在工作中同步使用文件而導致數週內100 GB的存儲空間?這聽起來像合理的網絡流量,符合您的職責。你為什麼要受紀律?
五 答案:
AdzzzUK
2018-08-13 17:51:04 UTC
view on stackexchange narkive permalink

我在這裡沒有看到任何問題-網絡管理員發現了風險(高帶寬使用率),確定了它屬於誰(如果計算機名稱洩露了它,這很容易),或者確定了消耗流量的AP ,將其追溯到一個IP地址,並意識到是您。

這裡沒有違反GDPR的規定。他們沒有您的數據,他們有設備的數據。他們只是在職權範圍內採取行動,以保護網絡安全,並通過識別佔用帶寬的設備並通知其所有者(您)來識別和緩解任何安全風險。

最重要的是,您已連接了個人設備連接到專用網絡。您可能已經獲得執行此操作的權限,但是通常所有連接的設備都必須遵守網絡的安全策略,這始終會勝過任何所謂的隱私問題。將數據同步到外部DropBox本身可能會被視為安全風險(無論是否被阻止,這是管理員無法控制的網絡),因此您的網絡管理員有權受到關注,並且完全有權擁有與您討論。

是的,我對英國不熟悉,但這是非常標準的管理員……我看到的唯一真正的問題是管理員應該主動防止這種情況的發生。他們不應該假設用戶知道如何管理自己的計算機。可能他們受到了譴責,並且正在OP中刪除它。
@Kilisi是的,網絡管理員似乎不願意使用。如果是我,通常一開始只要一個安靜的詞就足夠了。
@Kilisi可以是中間上傳嗎?也許OP會以隨機的間隔連接,而他們試圖找出幾個月的時間,最後弄清楚了它。可能是保管箱是他們在公司使用的標準工具,因此阻止它成為不可能。
在問題中,它說“企業無線網絡”。在此答案中,它表示“政府網絡”。我是否想念某件事或錯別字?
OP的第一行是“政府機構”。因此,我的假設是,雖然它可能是一個封閉的(企業)網絡,但可能存在更廣泛的政府機構之間的聯繫。基礎設施也是如此。IT安全是-假設情況最糟,這就是我在這裡所做的。
OP在說他在政府機構工作和連接公司wifi之間切換,因此問題可能在任何地方都發生了(在與他簽約的機構中,或者他可能正在工作中)承包商辦公室)。
我強烈不同意-網絡管理員可能已經確定網絡使用率很高...那又如何呢?OP得到許可,沒有任何限制。網絡管理員進行討論是正確的,但採取任何進一步措施是錯誤的。
@Dan將會很容易被看到並且阻止了日常工作。最簡單的方法是防火牆上的安全組。最好的猜測是管理員反應過度,因為現在他們實際上不得不做一些基本的工作,而這並不是他們在govt上簽署的。
我想接受這個答案,但我不能接受,因為它指出安全策略將永遠勝過隱私問題。比利時根本不是這樣,我高度懷疑英國會是這種情況。但是,我確實感覺到很多網絡管理員認為應該是這種情況。最後,他們實際上要求我提供有關如何阻止這種情況進一步發生的建議(考慮我在組織中的職位),我提議阻止網絡上的此類流量,但他們認為這會花費很多精力。
在這種情況下,沒有隱私問題。GDPR與個人身份信息(例如姓名,地址等)有關,而所有IT團隊所使用的只是PC的IP地址。如果IT團隊未經您的同意訪問並記錄了筆記本電腦驅動器的內容,那麼那顯然是對隱私的侵犯,但是您的評論中沒有任何東西表明這種情況,他們只是檢測到網絡流量過大,將其識別為您的設備,並開始與您討論。除非您沒有告訴我們什麼,否則我真的看不到任何GDPR問題。
為了明確回答您的問題(在多大程度上),如果我們確定高帶寬(如此處所示)或流氓流量(到與業務不一定相關的站點或與反對的內容),我們可以輕鬆地確定設備並標識設備所有者-然後輸入一個單詞。當您加入組織時,您將同意遵守可接受的使用政策,其中*可能*包括允許進行某些監視。請與您的組織聯繫以了解此範圍。
-1
Dan
2018-08-13 19:03:01 UTC
view on stackexchange narkive permalink

但是,我似乎記得沒有正當理由(和管理層批准)直接識別一個人並監視其網絡活動 。是這樣嗎?

您回答了自己的問題。您的筆記本電腦佔用了大量帶寬,因此可能是調查和確定來源的原因。您的公司如何知道您不小心將其保留了?他們所看到的只是某人正在上傳大量數據,並且他們想知道誰。

就企業妥協而言,看到大量數據移動表明潛在的數據洩露。因此,他們進行調查和識別是正確的。

除此之外,我將打開網絡管理員的表格。為什麼現在這麼大驚小怪?它是無害的,並且發現了潛在的安全漏洞。監視代理程序應該已經自動向管理員發出警報,並且拒絕了對該MAC地址的網絡訪問。相反,OP可以連續幾個星期連續下載。也許網絡部門感到尷尬和抨擊。我不允許對我採取任何行動並使我的經理參與。
-1
KillianDS
2018-08-14 13:38:43 UTC
view on stackexchange narkive permalink

一件事,總的來說,比利時一直是隱私方面最嚴格的國家之一,GDPR對此幾乎沒有改變。 GDPR(涉及數據保護)未涵蓋但與比利時法律有關的多個與隱私相關的問題。

比利時法律和CAO都在這裡適用了兩個非常重要的原則(集體僱傭協議):

  1. 未經明確同意,雇主不得這樣做。通常,此同意書是您的合同或工作政策(arbeidsreglement)的一部分。如果從未得到這種同意,這種做法幾乎總是被認為是非法的。
  2. 鑑於1,還有一種稱為“比例性”的原則。如果主要關注的是數據使用情況,而他們僅監視您設備的使用情況,那可能就可以了。但是,如果他們走得更遠,並且可以監控使用的確切內容和服務,則很可能無法接受。但是,如果他們的主要擔憂是安全性,那麼它可能會更容易接受,但由於您談論的是BYOD網絡,因此這種說法可能會很難接受。
  3. ol>

    這些是舊規定(GDPR之前)已經在法庭上進行了多次測試。 GDPR實際上只會使這些規則更嚴格,例如假定“同意”部分不能僅僅是“您的互聯網使用情況將受到監控”,而必須更加精確。同樣,如果應用了監控(並允許監控),GDPR會在數據保留方面添加更嚴格的規則,依此類推。但是,要確定所有這些內容將如何在法庭上成立。

    所有這些(荷蘭語)的來源:

我接受了這個答案,因為它是唯一可以實際回答問題的答案(我的帖子中以黑體顯示的短語)。它還提供了相關信息,這不僅僅是網絡管理員採取的行動的理由(我已經說過,除了對程序的真誠關注之外,我沒有任何問題)。即使AdzzzUK的投票最多,但我一直在尋找這個答案。
但是,@ElGringoMagnifico您詢問了多個問題。´但是,我似乎記得,沒有正當理由(和管理層的批准)直接識別一個人並監視他的網絡活動是違反隱私法規的。是這樣嗎?
UKMonkey
2018-08-13 21:20:00 UTC
view on stackexchange narkive permalink

忽略我認為不會幫助您的GDPR;您說:

  1. 該公司說他們有一個供個人設備使用的wifi;但是沒有應用數據限製或“合理使用”政策。
  2. ol>

    這意味著IT團隊沒有任何抱怨的途徑-只要沒有下載的數據非法-例如您無權訪問的視頻。

    1. 您出現並下載了大量數據;在後台。也就是說,您沒有花時間在此事上。
    2. ol>

      這意味著您的經理不會抱怨,因為您沒有花任何工時。這些,我看不出有任何理由可以對您採取任何行動。我會堅決反對任何針對您的“行動”。如果他們有任何抱怨,我會說前進的道路是更改他們可以執行的政策,因為您還沒有違反任何法律,而且未執行的政策也無法執行。根據他們採取的“適當行動”,我願意為此作鬥爭,因為沒有理由將其記錄在您的記錄中。

我同意。我不明白這個問題的道歉語氣-*因為我有錯*等。
實際上,我認為他“上傳了”演出的數據。對於企業而言,這有點令人恐懼,因為這正是違規行為所涉及的。
上載100 GB數據是更改策略的一種方式。在英國,這將被視為“撒尿”並帶您進入IT的壞書。他們的工作是使公司數據流正常運行,如果您的筆記本電腦造成乾擾,他們絕對有權從網絡中禁止您的私人筆記本電腦。
@MartinBonner不,它正在下載。OP表示他們已經重新安裝了操作系統,並且正在同步保管箱-即僅下載。即使他們正在上傳,那又如何呢?如果他們認為這是安全隱患,則應添加策略。警告貼,HR可以作為參考提供一部分...
@gnasher729如果公司已建立的個人wifi正在影響非個人wifi,則絕對需要更換IT,而且由於無法設置單獨的網絡,他們無能為力,因此他們在禁止使用筆記本電腦方面無處可做,QoS甚至只是書面政策。
重新仔細閱讀,我看你是對的。請注意,我從未暗示該公司在抱怨方面是有道理的-只是他們在調查中是有道理的。
M. Doe
2018-08-13 19:56:15 UTC
view on stackexchange narkive permalink

這裡還有比利時人,對GDPR有一定的了解。

在這種情況下,這裡唯一可以看到的東西是,除非他們沒有檢查發送到保管箱的數據是您的IP地址。

即使如此,歐盟委員會也將以下內容歸類為個人數字數據(更多信息,歐盟數據保護指令95/46 / EC)。

  1. 元數據
  2. 電子郵件地址
  3. 社交媒體詳細信息和歸因於此的數據
  4. IP地址(邊緣情況)
  5. ol>

    雖然不再允許記錄IP地址(假設可以從中得出位置),在您自己的公司網絡中,您將缺席。根據網絡管理員遵循的協議,他只需遵循帶寬使用情況並將其追溯到您即可。完全是合法的。

    因此,雖然IP地址可以被視為個人數據,但在許多用途中仍然是邊緣情況。而且這似乎完全公平。

在GDPR中仍然允許記錄IP地址,但前提是您明確記錄了其原因(目的等)以及基於哪個法律基礎(GDPR中定義的基礎之一),並且存儲的時間不超過定義的時間目的。
-1
據我所知(但IANAL),GDPR並沒有禁止任何事情,它只是要求您明確記錄適用的內容,原因,時間和法律依據。如果沒有堅實的法律依據,那麼您唯一剩下的選擇就是尋求明確的許可(這帶來了一些其他限制)。禁止記錄並記錄您的使用或超出這些限制。
請隨時編輯OP以包含此信息。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...