policy ISO 27701 PIMS Policy Pack

Политика за поверителност при изкуствен интелект и автоматизирано вземане на решения

Политика, съгласувана с ISO 27701, за контроли за поверителност при изкуствен интелект, профилиране и автоматизирано вземане на решения в инвентара на личните данни, DPIA, уведомления, права и доставчици.

Преглед

Тази политика определя контроли на СУНЛИ за изкуствен интелект, профилиране и автоматизирано вземане на решения, включващи лични данни. Тя изисква идентифициране, проверка на риска, насочване към DPIA, прозрачност, обработване на права, контроли за доставчици, маршрутизиране на предавания, мониторинг и коригиращи действия чрез съществуващи доказателствени обекти, а не чрез отделни регистри за изкуствен интелект.

Рамка за контрол на поверителността при изкуствен интелект

Определя задължителни изисквания за поверителност за изкуствен интелект, профилиране, точкова оценка, препоръки и автоматизирани решения, включващи лични данни.

Управление на СУНЛИ, основано на доказателства

Насочва доказателствата за поверителност при изкуствен интелект чрез REG02, REG04, REG06, REG07, REG08, REG09, REG10 и REG12.

Права и възможност за оспорване

Изисква маршрути за преглед от човек, обработване на възражения и подкрепа за оспорване на значими решения, свързани с изкуствен интелект.

Прочетете пълния преглед (click to expand)
Политиката за поверителност при изкуствен интелект и автоматизирано вземане на решения определя задължителни изисквания за поверителност за изкуствен интелект, профилиране, точкова оценка, препоръки, подпомагане при вземането на решения и дейности по автоматизирано вземане на решения, включващи лични данни. Нейният обхват включва системи, приложения, модели, услуги, работни потоци, двигатели за вземане на решения, аналитични модели и процеси за автоматизирано вземане на решения с изкуствен интелект, които използват, извеждат, генерират, разкриват или по друг начин обработват лични данни в обхвата на СУНЛИ. Тя обхваща също лични данни, използвани за обучение, тестване, валидация, настройване, мониторинг, извеждане в продукционна среда, преглед на изходни резултати, измерване на изпълнението, разследване на инциденти и извеждане на модели от употреба. Политиката се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, включително доставчици, обработващи лични данни, подизпълнители по обработване, получатели при споделяне на данни и маршрути за международно предаване, свързани с изкуствен интелект. Целта на политиката е да гарантира, че дейностите с изкуствен интелект, профилиране и автоматизирано вземане на решения, включващи лични данни, са идентифицирани, документирани, оценени по отношение на риска, прозрачни, подлежащи на оспорване, наблюдавани и контролирани чрез СУНЛИ, без да се създават дублиращи управленски артефакти, специфични за изкуствения интелект. Тя изрично посочва, че не създава пълна рамка за управление на изкуствения интелект, система за управление на изкуствения интелект, инвентар на изкуствения интелект, инвентар на модели, регистър на риска на моделите, регистър за справедливост, регистър на алгоритмите, регистър на инциденти с изкуствен интелект, комитет по изкуствен интелект, роля на собственик на модел, роля на собственик на система с изкуствен интелект, работен поток за правни съвети или отделен формуляр за одобрение на изкуствен интелект. Вместо това тя изисква задълженията за поверителност, свързани с изкуствен интелект, да бъдат доказвани чрез съществуващите канонични доказателствени обекти: REG02, REG04, REG06, REG07, REG08, REG09, REG10 и REG12. В оперативен план политиката изисква собствениците на процеси / собствениците на бизнеса да определят дали нови или съществено променени системи, работни потоци или бизнес процеси използват изкуствен интелект, профилиране, точкова оценка, препоръки, подпомагане при вземането на решения или автоматизирано вземане на решения, включващи лични данни, и да запишат определянето в REG02. Преди да започне обработване на лични данни, свързано с изкуствен интелект, политиката изисква документиране на целта на обработването, категории лични данни, категории субекти на данни, източници на данни, категории изведени данни или производни данни, категории изходни резултати, категории получатели, правно основание и връзка със сроковете за съхранение. За профилиране, точкова оценка, препоръки, подпомагане при вземането на решения или автоматизирано вземане на решения, използвани в продукционна среда, контекстът на решението, очакваното въздействие върху субектите на данни, участието на човек и маршрутът за права трябва да бъдат документирани в REG02 и REG04. Управлението на риска е централна част от политиката. Преди стартиране или съществена промяна на обработване на лични данни, свързано с изкуствен интелект, Ръководителят по поверителност / мениджърът на СУНЛИ трябва да извърши проверка на риска за поверителността и да запише решението за DPIA в REG04. Когато обработването включва профилиране, автоматизирани решения, широкомащабно оценяване, данни от специални категории, данни за присъди и нарушения, уязвими субекти на данни, оценяване на служители, деца, поведенчески мониторинг, данни за местоположение, биометрични данни, точкова оценка с високо въздействие или значими последици, длъжностното лице по защита на данните / съветникът по поверителност трябва да прегледа риска за поверителността и да запише съвета в REG04. Ако след планираното третиране остане висок остатъчен риск за поверителността, висшето ръководство трябва да одобри, отхвърли или изиска допълнително третиране преди използване в продукционна среда, като решението се записва в REG04 и REG12. Политиката установява също контроли за прозрачност, разбираема информация, минимизиране, обработване на права, мониторинг, доставчици и спазване. Съдържанието на уведомлението за поверителност трябва да описва целта, свързана с изкуствен интелект, категориите данни, категориите изходни резултати, категориите получатели, маршрута за права и маршрута за контакт, като версиите на уведомленията се записват в REG07. За решения, свързани с изкуствен интелект, които имат правни, допустимостни, достъпови, трудови, финансови, образователни, обслужващи, свързани с безопасността или сходно значими последици, се изискват маршрути за преглед от човек, възражение и оспорване. Доставчиците и обработващите лични данни трябва да се управляват чрез REG08, като международните предавания се насочват чрез REG09. Критериите за мониторинг трябва да обхващат промени във входните данни, промени в изходните резултати, проблеми с правата, неблагоприятни последици за поверителността, неоторизирано използване и тенденции при жалбите, с тримесечен преглед за активно обработване на лични данни с високо въздействие, свързано с изкуствен интелект, и с несъответствия или коригиращи действия, записани в REG12.

Диаграма на политиката

Диаграма на процесен поток, показваща идентифициране на обработване на лични данни, свързано с изкуствен интелект, в REG02, проверка на риска за поверителността и насочване към DPIA в REG04, записи за прозрачност в REG07, права и преглед от човек в REG06, контроли за доставчици и предавания в REG08 и REG09, ескалация на инциденти в REG10, както и мониторинг, изключения, коригиращи действия и доказателства за одит в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Идентифициране на обработване с изкуствен интелект и доказателства в REG02

Проверка на риска за поверителността и насочване към DPIA

Прозрачност, разбираема информация и уведомления

Преглед от човек, възражение и възможност за оспорване

Контроли за доставчици, обработващи лични данни, и международни предавания

Мониторинг, инциденти, изключения и коригиращи действия

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Свързани политики

Политика за инвентар на обработването и правно основание

Целите, свързани с изкуствен интелект, правното основание, категориите лични данни, източниците на данни, изходните резултати и последиците от решенията трябва да бъдат записани в инвентара на обработването.

Политика за уведомление за поверителност и прозрачност

Прозрачността, свързана с изкуствен интелект, разбираемата информация и управлението на версиите на уведомленията се обработват чрез процеса за уведомление за поверителност.

Политика за управление на правата на субекта на данни

Исканията за достъп, възражение, корекция, изтриване, ограничаване, преглед от човек и оспорване се насочват чрез работния поток за права.

Политика за оценка на риска за поверителността и DPIA

Проверката на риска за поверителността, свързана с изкуствен интелект, насочването към DPIA, третирането на риска и ескалацията при висок остатъчен риск зависят от тази политика.

Политика за поверителност още при проектиране и по подразбиране

Внедряването на системи и контролите за промени трябва да включват одобрени ограничения за входни данни на изкуствен интелект, обработване на изходни резултати, достъп, журналиране и настройки по подразбиране.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Доставчиците, обработващите лични данни, подизпълнителите по обработване, получателите при споделяне на данни и задълженията за съдействие, свързани с изкуствен интелект, се управляват чрез REG08.

Относно политиките на Clarysec - Политика за поверителност при изкуствен интелект и автоматизирано вземане на решения

Управлението на поверителността, свързано с изкуствен интелект, не функционира ефективно, когато дейностите по профилиране, точкова оценка, препоръки и автоматизирано вземане на решения не са свързани с инвентара на личните данни, оценката на риска, прозрачността, обработването на права, управлението на доставчици, предаванията, инцидентите и непрекъснатото подобрение. Тази политика определя задължителни изисквания за поверителност за обработване на лични данни, свързано с изкуствен интелект, в обхвата на СУНЛИ и се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване. Тя изисква дейностите, свързани с изкуствен интелект, да бъдат идентифицирани, документирани, оценени по отношение на риска, прозрачни, подлежащи на оспорване, наблюдавани и контролирани чрез REG02, REG04, REG06, REG07, REG08, REG09, REG10 и REG12, като изрично избягва дублиращи регистри, специфични за изкуствения интелект, или отделни управленски артефакти.

Определен обхват на изкуствения интелект

Обхваща системи с изкуствен интелект, профилиране, точкова оценка, препоръки, подпомагане при вземането на решения и автоматизирани решения, включващи лични данни.

Насочване на риска и DPIA

Изисква проверка на риска за поверителността, решения за DPIA и ескалация за високорисково обработване на лични данни, свързано с изкуствен интелект.

Маршрути за преглед от човек

Документира маршрути за права, възражение, обяснение, преглед от човек и оспорване за засегнати субекти на данни.

Канонични доказателства

Поддържа доказателствата за поверителност при изкуствен интелект в съществуващи обекти на СУНЛИ вместо в отделни регистри, специфични за изкуствения интелект.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие ИТ сигурност офис на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни управление на правата на субекта на данни оценка на въздействието върху поверителността записи за дейностите по обработване поверителност още при проектиране управление на трети страни
€59

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
AI and Automated Decision-Making Privacy Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 5