Политика, съгласувана с ISO 27701, за контроли за поверителност при изкуствен интелект, профилиране и автоматизирано вземане на решения в инвентара на личните данни, DPIA, уведомления, права и доставчици.
Тази политика определя контроли на СУНЛИ за изкуствен интелект, профилиране и автоматизирано вземане на решения, включващи лични данни. Тя изисква идентифициране, проверка на риска, насочване към DPIA, прозрачност, обработване на права, контроли за доставчици, маршрутизиране на предавания, мониторинг и коригиращи действия чрез съществуващи доказателствени обекти, а не чрез отделни регистри за изкуствен интелект.
Определя задължителни изисквания за поверителност за изкуствен интелект, профилиране, точкова оценка, препоръки и автоматизирани решения, включващи лични данни.
Насочва доказателствата за поверителност при изкуствен интелект чрез REG02, REG04, REG06, REG07, REG08, REG09, REG10 и REG12.
Изисква маршрути за преглед от човек, обработване на възражения и подкрепа за оспорване на значими решения, свързани с изкуствен интелект.
Кликнете върху диаграмата, за да я видите в пълен размер
Идентифициране на обработване с изкуствен интелект и доказателства в REG02
Проверка на риска за поверителността и насочване към DPIA
Прозрачност, разбираема информация и уведомления
Преглед от човек, възражение и възможност за оспорване
Контроли за доставчици, обработващи лични данни, и международни предавания
Мониторинг, инциденти, изключения и коригиращи действия
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Целите, свързани с изкуствен интелект, правното основание, категориите лични данни, източниците на данни, изходните резултати и последиците от решенията трябва да бъдат записани в инвентара на обработването.
Прозрачността, свързана с изкуствен интелект, разбираемата информация и управлението на версиите на уведомленията се обработват чрез процеса за уведомление за поверителност.
Исканията за достъп, възражение, корекция, изтриване, ограничаване, преглед от човек и оспорване се насочват чрез работния поток за права.
Проверката на риска за поверителността, свързана с изкуствен интелект, насочването към DPIA, третирането на риска и ескалацията при висок остатъчен риск зависят от тази политика.
Внедряването на системи и контролите за промени трябва да включват одобрени ограничения за входни данни на изкуствен интелект, обработване на изходни резултати, достъп, журналиране и настройки по подразбиране.
Доставчиците, обработващите лични данни, подизпълнителите по обработване, получателите при споделяне на данни и задълженията за съдействие, свързани с изкуствен интелект, се управляват чрез REG08.
Управлението на поверителността, свързано с изкуствен интелект, не функционира ефективно, когато дейностите по профилиране, точкова оценка, препоръки и автоматизирано вземане на решения не са свързани с инвентара на личните данни, оценката на риска, прозрачността, обработването на права, управлението на доставчици, предаванията, инцидентите и непрекъснатото подобрение. Тази политика определя задължителни изисквания за поверителност за обработване на лични данни, свързано с изкуствен интелект, в обхвата на СУНЛИ и се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване. Тя изисква дейностите, свързани с изкуствен интелект, да бъдат идентифицирани, документирани, оценени по отношение на риска, прозрачни, подлежащи на оспорване, наблюдавани и контролирани чрез REG02, REG04, REG06, REG07, REG08, REG09, REG10 и REG12, като изрично избягва дублиращи регистри, специфични за изкуствения интелект, или отделни управленски артефакти.
Обхваща системи с изкуствен интелект, профилиране, точкова оценка, препоръки, подпомагане при вземането на решения и автоматизирани решения, включващи лични данни.
Изисква проверка на риска за поверителността, решения за DPIA и ескалация за високорисково обработване на лични данни, свързано с изкуствен интелект.
Документира маршрути за права, възражение, обяснение, преглед от човек и оспорване за засегнати субекти на данни.
Поддържа доказателствата за поверителност при изкуствен интелект в съществуващи обекти на СУНЛИ вместо в отделни регистри, специфични за изкуствения интелект.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →