Wisconsin 2023-2024 Regular Session

Wisconsin Assembly Bill AB824 Compare Versions

Only one version of the bill is available at this time.
OldNewDifferences
11 LRB-2528/1
22 MDE:amn
33 2023 - 2024 LEGISLATURE
44 2023 ASSEMBLY BILL 824
55 December 22, 2023 - Introduced by Representatives ZIMMERMAN, GUSTAFSON,
66 MICHALSKI, BINSFELD and MAXEY. Referred to Committee on State Affairs.
77 ***AUTHORS SUBJECT TO CHANGE***
88 AN ACT to create 100.75 of the statutes; relating to: establishing standards for
99 the sharing of sensitive information between separate legal entities.
1010 Analysis by the Legislative Reference Bureau
1111 This bill establishes requirements, standards, and collaborative requirements
1212 for entities that own, control, and share personal data.  The bill governs three types
1313 of data controllers: 1) data owners, meaning any person that generates, collects, or
1414 uses data for its own purposes; 2) data custodians, meaning any person that provides
1515 data security and storage on behalf of a data owner; and 3) data stewards, meaning
1616 any person that uses or facilitates the use of data on behalf of a data owner.
1717 Data is defined in the bill as including “sensitive information,” which is defined
1818 as information that, if disclosed or accessed by unauthorized parties, could result in
1919 harm, privacy violations, or negative consequences for individuals or entities.
2020 “Sensitive information” includes “personally identifiable information,” meaning
2121 information that is or can reasonably be linked to an identified person, identifiable
2222 person, or device linked to a person, and “nonpublic or privately held information,”
2323 meaning information that is not publicly available or accessible to the general public;
2424 is restricted to a specific group of individuals or entities; is considered confidential
2525 or proprietary; is protected by privacy regulations; and requires appropriate
2626 safeguards to prevent unauthorized access, use, or disclosure.  The requirements of
2727 the bill apply to data controllers who use or facilitate the use of sensitive information.
2828 Under the bill, a data owner must limit the access to, sharing of, and use of its
2929 data to what is adequate, relevant, and reasonably necessary for the purposes for
3030 which the data is collected or generated.  A data owner must also establish and
3131 1
3232 2 - 2 -2023 - 2024  Legislature LRB-2528/1
3333 MDE:amn
3434 ASSEMBLY BILL 824
3535 ensure compliance with relevant regulatory requirements and with internal policies
3636 related to the review of data sharing and data use requests; data handling best
3737 practices; and the handling of data agreement breaches, security incidents, and
3838 related disputes.
3939 Under the bill, a data custodian must provide a secure environment for the
4040 storage of a data owner's data that is designed and configured in a manner that
4141 reflects best practices in data security on subjects including identity and access
4242 management controls, role-based permissions, data encryption, cyber security
4343 threat monitoring, and recovery capabilities in the event of a disaster.  A data
4444 custodian must also establish and ensure compliance with internal policies and
4545 procedures related to data access control, data retention and data destruction,
4646 auditing capabilities and the performance of audits, the periodic review of new and
4747 changing business and regulatory requirements that may impact data solution
4848 organization, and any other requirements established in a data agreement.  A data
4949 custodian must also establish and ensure compliance with internal policies and
5050 procedures related to security incidents and auditing.
5151 Under the bill, a data steward must establish and ensure compliance with
5252 internal policies and procedures related to various data handling practices.
5353 If a data owner enters into an agreement with a data custodian or a data
5454 steward, the agreement must meet the requirements described in the bill.  Such an
5555 agreement must identify all relevant parties, data sets, permitted uses and
5656 restrictions of data, confidentiality requirements, law governing the data, and law
5757 governing the agreement.  Such an agreement must also include statements
5858 regarding the response to security incidents, the term of the agreement, the terms
5959 for terminating the agreement, and the authorization for or prohibition of the
6060 collection and analysis of metadata, or data that describes other data.  Such an
6161 agreement between a data owner and a data custodian must include statements
6262 regarding auditing capabilities and requirements.
6363 The people of the state of Wisconsin, represented in senate and assembly, do
6464 enact as follows:
6565 SECTION 1. 100.75 of the statutes is created to read:
6666 100.75  Requirements and standards for the sharing of sensitive
6767 information between separate legal entities.  (1)  DEFINITIONS.  In this section:
6868 (a)  “Data” includes sensitive information, such as personally identifiable
6969 information and nonpublic or privately held information, and nonsensitive
7070 information, such as public information or deidentified personal information.
7171 1
7272 2
7373 3
7474 4
7575 5
7676 6 - 3 -2023 - 2024  Legislature
7777 LRB-2528/1
7878 MDE:amn
7979 SECTION 1
8080 ASSEMBLY BILL 824
8181 (b)  “Data agreement” means a written data contract entered into between data
8282 controllers.  “Data agreement” includes any of the following:
8383 1.  Data sharing agreements establishing terms for a data custodian providing
8484 storage of data owned by a data owner.
8585 2.  Data use agreements establishing terms for a data steward using data owned
8686 by a data owner for a specific mutually agreed-upon purpose.
8787 3.  Data access agreements establishing terms for a data steward using data
8888 owned by a data owner and housed within a data  custodian's data storage
8989 environment.
9090 (c)  “Data controller” means any entity, public or private, that determines the
9191 purposes and means of processing data, and that is responsible for complying with
9292 applicable data protection laws and ensuring that data is handled in a lawful and
9393 responsible manner.  “Data controller” includes data custodians, data owners, and
9494 data stewards.
9595 (d)  “Data custodian” means any person that provides data storage on behalf of
9696 a data owner.
9797 (e)  “Data owner” means any person that generates, collects, or uses data for its
9898 own purposes.
9999 (f)  “Data steward” means any person that uses or facilitates the use of data on
100100 behalf of a data owner.
101101 (g)  “Deidentified personal information” means information that cannot
102102 reasonably be linked to an identified person, identifiable person, or device linked to
103103 a person.  “Deidentified personal information” includes aggregated information,
104104 generalized information, and randomized information.
105105 1
106106 2
107107 3
108108 4
109109 5
110110 6
111111 7
112112 8
113113 9
114114 10
115115 11
116116 12
117117 13
118118 14
119119 15
120120 16
121121 17
122122 18
123123 19
124124 20
125125 21
126126 22
127127 23
128128 24 - 4 -2023 - 2024  Legislature LRB-2528/1
129129 MDE:amn
130130 SECTION 1 ASSEMBLY BILL 824
131131 (h)  “Enhanced data” means data that has been standardized, derived,
132132 aggregated, organized, corrected, verified, augmented, merged with other data, or
133133 otherwise prepared for further analysis or use.  “Enhanced data” may be based on
134134 data from more than one data owner.
135135 (i)  “Metadata” means data that describes other data.
136136 (j)  “Nonpublic or privately held information” means information that is not
137137 publicly available or accessible to the general public; is restricted to a specific group
138138 of individuals or entities; is considered confidential or proprietary; is protected by
139139 privacy regulations; and requires appropriate safeguards to prevent unauthorized
140140 access, use, or disclosure.  “Nonpublic or privately held information” includes
141141 intellectual property, financial information, confidential business agreements, and
142142 regulatory information.
143143 (k)  “Nonsensitive information” means information that is not subject to legal
144144 protections due to its nature or potential impact on individuals' privacy, security, or
145145 other rights.  “Nonsensitive information” includes public information and
146146 deidentified personal information.
147147 (L)  “Personally identifiable information” means information that is or can
148148 reasonably be linked to an identified person, identifiable person, or device linked to
149149 a person.  “Personally identifiable information” includes identifying attributes,
150150 contact information, personal characteristics, financial information, biometric data,
151151 health and medical information, online identifiers, and education and employment
152152 information.
153153 (m)  “Public information” means information that is lawfully made available
154154 through federal, state, or local government records, or information that is reasonably
155155 believed to be lawfully made available to the general public through widely
156156 1
157157 2
158158 3
159159 4
160160 5
161161 6
162162 7
163163 8
164164 9
165165 10
166166 11
167167 12
168168 13
169169 14
170170 15
171171 16
172172 17
173173 18
174174 19
175175 20
176176 21
177177 22
178178 23
179179 24
180180 25 - 5 -2023 - 2024  Legislature
181181 LRB-2528/1
182182 MDE:amn
183183 SECTION 1
184184 ASSEMBLY BILL 824
185185 distributed media by the consumer or by a person to whom the consumer has
186186 disclosed the information, unless the consumer has restricted the information to a
187187 specific audience.
188188 (n)  “Sensitive information” means any type of information that, if disclosed or
189189 accessed by unauthorized parties, could result in harm, privacy violations, or
190190 negative consequences for individuals or entities.  “Sensitive information” includes
191191 information that requires special protection due to its nature and includes
192192 personally identifiable information and nonpublic or privately held information.
193193 “Sensitive information” includes nonsensitive information that is mingled with
194194 sensitive information.
195195 (2)  REQUIREMENTS FOR DATA CONTROLLERS.  (a)  A data owner that generates,
196196 collects, or uses sensitive information shall do all of the following:
197197 1.  Limit the access to, sharing of, and use of its data to what is adequate,
198198 relevant, and reasonably necessary for the purposes for which the data is collected
199199 or generated.
200200 2.  Establish and ensure compliance with internal policies and procedures
201201 governing the review of data sharing and data use requests.  Such policies and
202202 procedures shall include all of the following:
203203 a.  A schedule indicating how often the data owner will review requests.
204204 b.  Assessment criteria for the approval or rejection of requests.
205205 c.  Documentation of the rationale for the rejection of a request.
206206 d.  Notice of the rejection to the requesting entity.
207207 3.  Establish and ensure compliance with internal policies and with any
208208 relevant regulatory requirements on the sharing of sensitive information with
209209 another legal entity.
210210 1
211211 2
212212 3
213213 4
214214 5
215215 6
216216 7
217217 8
218218 9
219219 10
220220 11
221221 12
222222 13
223223 14
224224 15
225225 16
226226 17
227227 18
228228 19
229229 20
230230 21
231231 22
232232 23
233233 24
234234 25 - 6 -2023 - 2024  Legislature LRB-2528/1
235235 MDE:amn
236236 SECTION 1 ASSEMBLY BILL 824
237237 4.  Establish and ensure compliance with internal policies and procedures that
238238 reflect best practices of data handling on all of the following subjects:
239239 a.  Identity and access management controls, including limiting the access to
240240 any data subject to a data agreement.
241241 b.  Data retention and data destruction.
242242 c.  The periodic review of new and changing business and regulatory
243243 requirements that may impact data sharing.
244244 5.  Establish and ensure compliance with internal policies and procedures
245245 regarding the handling of data agreement breaches; security incidents, in
246246 compliance with s. 134.98; and related disputes.
247247 (b)  A data custodian that provides storage for sensitive information shall do all
248248 of the following:
249249 1.  Provide a secure environment for the storage of a data owner's data.  The
250250 environment shall be designed and configured in a manner that reflects best
251251 practices of data security on subjects including all of the following:
252252 a.  Identity and access management controls, including limiting the access to
253253 any data subject to a data agreement.
254254 b.  Role-based permissions, including limiting the access to data subject to a
255255 data agreement to only authorized users.
256256 c.  Data encryption at rest and in transit.
257257 d.  Cyber security monitoring and threat detection.
258258 e.  Recovery capabilities in the event of a disaster, such as fail-over, backup, and
259259 restore capabilities.
260260 2.  Establish and ensure compliance with internal policies and procedures that
261261 reflect best practices on all of the following subjects:
262262 1
263263 2
264264 3
265265 4
266266 5
267267 6
268268 7
269269 8
270270 9
271271 10
272272 11
273273 12
274274 13
275275 14
276276 15
277277 16
278278 17
279279 18
280280 19
281281 20
282282 21
283283 22
284284 23
285285 24
286286 25 - 7 -2023 - 2024  Legislature
287287 LRB-2528/1
288288 MDE:amn
289289 SECTION 1
290290 ASSEMBLY BILL 824
291291 a.  Data access control.
292292 b.  Data retention and data destruction.
293293 c.  Auditing capabilities and the performance of audits.
294294 d.  The periodic review of new and changing business and  regulatory
295295 requirements that may impact data solution organization.
296296 e.  Any other requirements established in a data agreement.
297297 3.  Establish and ensure compliance with internal policies and procedures
298298 related to security incidents that include all of the following:
299299 a.  A description of the severity levels by which security incidents are classified
300300 with descriptions and relevant examples for each severity classification.
301301 b.  The number of hours after a security incident is detected when a data
302302 custodian must notify the data owner and data steward of the incident and the timing
303303 of subsequent updates, based on the nature or severity of the incident.
304304 c.  A policy and process to designate a specific member of the data custodian's
305305 team to provide security incident communications to the data owner and data
306306 steward.
307307 d.  A policy to inform the data owner and data steward of the time the incident
308308 occurred, if known; the time the incident was detected; the nature of the incident,
309309 including which data sets were known to have been impacted; the severity of the
310310 incident; the remediation steps that have been or will be taken; the estimated
311311 timeline to resolve the incident; and a way for the data owner or data steward to
312312 contact the data custodian to seek further information about the incident.
313313 e.  A policy to provide a follow-up notification after the resolution of an incident
314314 that includes the time the incident was resolved, the nature of the resolution, any
315315 changes to the data custodian's systems or protocols to prevent subsequent incidents,
316316 1
317317 2
318318 3
319319 4
320320 5
321321 6
322322 7
323323 8
324324 9
325325 10
326326 11
327327 12
328328 13
329329 14
330330 15
331331 16
332332 17
333333 18
334334 19
335335 20
336336 21
337337 22
338338 23
339339 24
340340 25 - 8 -2023 - 2024  Legislature LRB-2528/1
341341 MDE:amn
342342 SECTION 1 ASSEMBLY BILL 824
343343 and any recommended changes to the data owner's or data steward's systems
344344 protocols to prevent subsequent incidents.
345345 f.  A record retention policy that requires the data custodian to maintain records
346346 detailing its response to security incidents for a reasonable time after the resolution
347347 of the security incident.
348348 4.  Establish and ensure compliance with internal policies and procedures
349349 related to auditing capabilities that require the data custodian to perform an audit
350350 of its systems at the request of the data owner.
351351 (c)  A data steward that uses or facilitates the use of sensitive information shall
352352 do all of the following:
353353 1.  Establish and ensure compliance with internal policies and procedures that
354354 reflect best practices of data handling on subjects including all of the following:
355355 a.  Standards, policies, procedures, and requirements for requesting, accessing,
356356 interpreting, and using data.
357357 b.  Identity and access management controls, including limiting the access to
358358 any data subject to a data agreement.
359359 c.  Verification of data outputs to meet quality, accuracy, and reliability
360360 specifications.
361361 d.  Establishment of data element definitions and lineage.
362362 e.  Establishment and maintenance of auditing policies, procedures, and
363363 reporting.
364364 f.  Policies and procedures regarding data retention and destruction.
365365 g.  Interpretation of new and changing business and regulatory requirements
366366 that may impact data solution organization.
367367 h.  Any other requirements established in a data agreement.
368368 1
369369 2
370370 3
371371 4
372372 5
373373 6
374374 7
375375 8
376376 9
377377 10
378378 11
379379 12
380380 13
381381 14
382382 15
383383 16
384384 17
385385 18
386386 19
387387 20
388388 21
389389 22
390390 23
391391 24
392392 25 - 9 -2023 - 2024  Legislature
393393 LRB-2528/1
394394 MDE:amn
395395 SECTION 1
396396 ASSEMBLY BILL 824
397397 2.  Establish and ensure compliance with policies and procedures regarding the
398398 handling of data agreement breaches, security incidents, in compliance with s.
399399 134.98, and related disputes.
400400 (3)  AGREEMENTS BETWEEN DATA CONTROLLERS.  Data agreements are required
401401 when sensitive information controlled by one data controller is to be shared with,
402402 accessed by, or used by another data controller. A data agreement shall contain all
403403 of the following provisions:
404404 (a)  Identification of the parties to the agreement.
405405 (b)  Identification of the data subject to the agreement.
406406 (c)  Identification of the permitted uses and restrictions of the data subject to
407407 the agreement, including whether the data owner permits the data controller to
408408 share with another entity any enhanced data that was based on the data owner's
409409 original data.
410410 (d)  Identification of any confidentiality requirements for the data subject to the
411411 agreement.
412412 (e)  Identification of the law governing the data subject to the agreement, such
413413 as the federal Family Educational Rights and Privacy Act, the federal Health
414414 Insurance Portability and Accountability Act, the federal Health Information
415415 Technology for Economic and Clinical Health Act, the federal Criminal Justice
416416 Information Services Security Policy, or the federal Children's Online Privacy
417417 Protection Rule.
418418 (f)  Identification of the governing law and venue that shall govern the validity,
419419 construction, enforcement, and interpretation of the agreement.
420420 (g)  Provisions governing the response to security incidents, in compliance with
421421 s. 134.98, including all of the following:
422422 1
423423 2
424424 3
425425 4
426426 5
427427 6
428428 7
429429 8
430430 9
431431 10
432432 11
433433 12
434434 13
435435 14
436436 15
437437 16
438438 17
439439 18
440440 19
441441 20
442442 21
443443 22
444444 23
445445 24
446446 25 - 10 -2023 - 2024  Legislature LRB-2528/1
447447 MDE:amn
448448 SECTION 1 ASSEMBLY BILL 824
449449 1.  The name and contact information of one or more individuals who are
450450 authorized to provide and receive security incident communications pertaining to
451451 the data subject to the agreement.
452452 2.  An attestation from a data custodian that it has established and agrees to
453453 comply with security incident policies and procedures under sub. (2) (b) 3.
454454 (h)  Definition of the term of the data agreement.  A data agreement under this
455455 section shall remain in effect until a mutually agreed upon termination date or until
456456 all data subject to the agreement is destroyed or returned to the data owner,
457457 whichever occurs first.
458458 (i)  Provisions regarding the right to terminate the agreement, including all of
459459 the following:
460460 1.  Conditions under which the agreement may be terminated.
461461 2.  The method of notification required before termination is effective.
462462 3.  The advance notice period required before termination is effective.
463463 4.  Any special circumstances under which immediate termination of the
464464 agreement may be pursued.
465465 (j)  Provisions regarding authorization for or prohibition of the collection and
466466 analysis of metadata.
467467 (k)  In a data sharing agreement between a data owner and a data custodian,
468468 provisions regarding auditing capabilities and the performance of audits.  A data
469469 custodian shall attest that it has enabled appropriate capabilities to support
470470 compliance with the regulatory statutes identified in the agreement and shall agree,
471471 at the request of the data owner, to perform an audit of the data owner's data under
472472 its custodianship.  Such an audit shall have a mutually agreed upon scope and shall
473473 be performed within a mutually agreed upon time frame.
474474 1
475475 2
476476 3
477477 4
478478 5
479479 6
480480 7
481481 8
482482 9
483483 10
484484 11
485485 12
486486 13
487487 14
488488 15
489489 16
490490 17
491491 18
492492 19
493493 20
494494 21
495495 22
496496 23
497497 24
498498 25 - 11 -2023 - 2024  Legislature
499499 LRB-2528/1
500500 MDE:amn
501501 SECTION 1
502502 ASSEMBLY BILL 824
503503 (L)  Any other requirements as established by any party to the agreement.
504504 (END)
505505 1
506506 2