policy ISO 27701 PIMS Policy Pack

Политика за поверителност при видеонаблюдение (CCTV) и физическо наблюдение

Политика за поверителност при видеонаблюдение (CCTV) по ISO/IEC 27701 за целта на наблюдението, информационни табели, достъп, съхранение, разкриване, инциденти и контрол на доказателствата.

Преглед

Тази политика определя контроли за поверителност за видеонаблюдение (CCTV), наблюдение на посетители, журнали за контрол на физическия достъп и свързани лични данни, обработвани при наблюдение. Тя изисква одобрени цели, информационни табели, преглед на риска, ограничения на достъпа, контроли за съхранение и изтриване, управление на разкриването, маршрутизиране на искания за упражняване на права, ескалация на инциденти и управление на доказателства в СУНЛИ.

Целенасочени контроли за наблюдение

Изисква дейностите по видеонаблюдение (CCTV) и физическо наблюдение да бъдат дефинирани, одобрени и документирани преди активиране.

Прозрачни доказателства за уведомяване

Свързва информационни табели за наблюдение и уведомление „точно навреме“ с одобрени цели на обработването и доказателствени записи в СУНЛИ.

Управление на достъпа и съхранението

Контролира преглеждането, експортирането, разкриването, изтриването, задържането на записи и прегледа на привилегирования достъп за лични данни, свързани с наблюдението.

Прочетете пълния преглед (click to expand)
Политиката за поверителност при видеонаблюдение (CCTV) и физическо наблюдение установява контроли за поверителност за дейности по наблюдение, които събират или по друг начин обработват лични данни. Обхватът ѝ включва видеонаблюдение (CCTV), видеонаблюдение, наблюдение на посетители, журнали за контрол на физическия достъп, записи от наблюдение, извършвано от охрана, системи за наблюдение на помещения и свързано физическо наблюдение. Политиката се прилага, когато организацията действа като администратор на лични данни за собствените си помещения и когато подпомага дейности на обработващ лични данни или подизпълнител по обработване чрез експлоатация, хостване, преглеждане, съхраняване, разкриване, изтриване или друго обработване на записи от видеонаблюдение, данни за посетители или журнали за контрол на физическия достъп от името на клиент. Политиката е предназначена да гарантира, че наблюдението е целенасочено, прозрачно, пропорционално, контролирано по отношение на достъпа, съхранявано за определени периоди, разкривано само чрез одобрени канали и подкрепено от доказателства на СУНЛИ, годни за одит. Преди започване на наблюдение собственикът на процеса или собственикът на бизнеса трябва да запише всяка дейност по наблюдение в REG02, включително цел, правно основание, наблюдавана локация, категории лични данни, категории субекти на данни, срок за съхранение, уведомление, достъп и полета за разкриване. Ръководителят по поверителността / мениджърът на СУНЛИ валидира тези записи преди активиране на нова или съществено променена дейност по наблюдение. Одобрените наблюдавани зони, изключените зони и границите на събиране също трябва да бъдат записани преди активиране на камери, сензори, журнали за посетители или журнализиране на контрола на достъпа. Политиката поставя силен акцент върху прозрачността и прегледа, основан на риска. Информационните табели за наблюдение или еквивалентни доказателства за уведомление „точно навреме“ трябва да бъдат записани в REG07 преди наблюдаваните зони да бъдат отворени за субекти на данни, като всяко уведомление трябва да бъде свързано със съответната цел на обработването в REG02. Алтернативни мерки за прозрачност трябва да се записват при неочевидно или аварийно наблюдение. Наблюдение с по-висок риск, включително систематично наблюдение, аудиозапис, биометрична идентификация, откриване чрез аналитични средства, чувствителни локации, уязвими лица или неочевидно наблюдение, изисква решение по REG04 за риск за поверителността преди активиране. Когато наблюдението е високорисково, неочевидно, мащабно, насочено към служители или е предмет на нерешена ескалация по права или инцидент, длъжностното лице по защита на данните / съветникът по поверителността предоставя становище в REG04 или REG12. Оперативните контроли обхващат достъп, преглеждане, експортиране, разкриване, съхранение, изтриване и ескалация на инциденти. Ръководителят по информационна сигурност определя разрешените роли за достъп до записи от наблюдение, записи за посетители и журнали за контрол на физическия достъп, а собственикът на системата / собственикът на приложението конфигурира ограниченията на достъпа и записва резултатите от прегледа на привилегирования достъп най-малко на тримесечна база в REG12. Рутинното изтриване, презаписване или деактивиране на изтекли записи от наблюдение трябва да се конфигурира съгласно REG02, като доказателства за завършено изтриване или презаписване се записват най-малко месечно за хранилища, подлежащи на автоматизирано или планирано изтриване. Задържането на записи и на извлечени копия изисква одобрение и записване в REG12 преди удължаване на нормалния срок за съхранение. Външните разкривания се записват в REG08 преди разкриване или в REG10 в рамките на един работен ден, когато разкриването е част от активно реагиране при инциденти. Политиката също така определя управление за външно възложени услуги за наблюдение и физическа сигурност. Доставчици на системи за външно възложено наблюдение, доставчици на охранителни услуги, доставчици на управление на посетители и доставчици на контрол на физическия достъп трябва да бъдат записани в REG08 преди започване на услугата, включително обхват, статус на обработващ лични данни или подизпълнител по обработване, разрешения за достъп, поддръжка на съхранението, поддръжка на изтриването, ескалация на инциденти и ограничения за разкриване. Надзорът се поддържа чрез тримесечни показатели, годишни прегледи, одитно тестване, обработка на изключения, записване на несъответствия, собственост върху коригиращи действия и ескалация към висшето ръководство, когато е необходимо. Това създава основана на доказателства рамка за управление на задълженията за поверителност при видеонаблюдение (CCTV) и физическо наблюдение в контекстите на администратор и обработващ лични данни.

Диаграма на политиката

Диаграма на процесния поток, показваща управлението на видеонаблюдение (CCTV) и физическо наблюдение: дефиниране на цел и обхват в REG02, оценка на риска в REG04, публикуване на доказателства за уведомление в REG07, конфигуриране на контроли за достъп и съхранение, управление на разкривания и доставчици в REG08, маршрутизиране на искания за упражняване на права чрез REG06, ескалация на инциденти в REG10 и записване на прегледи, показатели, изключения и коригиращи действия в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват на видеонаблюдение (CCTV) и физическо наблюдение

Инвентар на наблюдението, цел и одобрение

Доказателства за уведомление, информационни табели и прозрачност

Контроли за достъп, преглеждане, експортиране и разкриване

Обработване на съхранение, изтриване и извлечени копия

Маршрутизиране на искания за упражняване на права, ескалация на инциденти и надзор на доставчици

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 9.2.3Clause 9.4.2Clause 11.1.3
ISO/IEC 27002:2022

Свързани политики

Политика за инвентар на обработването и правно основание

Дейностите по наблюдение трябва да бъдат записани в REG02 с цел, правно основание, локация, категории лични данни, срок за съхранение, достъп и данни за разкриване.

Политика за уведомление за поверителност и прозрачност

Видеонаблюдението (CCTV) и физическото наблюдение изискват информационни табели, доказателства за уведомление „точно навреме“ и връзка между уведомленията и целите на обработването.

Политика за управление на правата на субекта на данни

Искания, свързани със записи от видеонаблюдение, данни за посетители или журнали за контрол на физическия достъп, се маршрутизират чрез REG06 съгласно процеса за права.

Политика за оценка на риска за поверителността и DPIA

Наблюдението с по-висок риск задейства решения по REG04 за риск за поверителността и, когато е приложимо, преглед, свързан с DPIA, преди активиране.

Политика за съхранение, изтриване и унищожаване

Хранилищата за наблюдение изискват определен срок за съхранение, рутинно изтриване или презаписване, доказателства за изтриване и контролирано задържане на записи.

Политика за сигурност и контрол на достъпа

Системите за наблюдение зависят от одобрени роли за достъп, ограничения на достъпа, прегледи на привилегирования достъп, журнализиране и действия за ограничаване.

Относно политиките на Clarysec - Политика за поверителност при видеонаблюдение (CCTV) и физическо наблюдение

Тази политика предоставя оперативна рамка за поверителност за дейности по видеонаблюдение (CCTV) и физическо наблюдение, които обработват лични данни. Тя определя как целите на наблюдението, правното основание, локациите, доказателствата за уведомление, ролите за достъп, границите на разкриване, сроковете за съхранение, контролите за изтриване, доказателствата за доставчици, ескалацията на инциденти и дейностите по преглед се документират в REG02, REG04, REG06, REG07, REG08, REG10 и REG12. Политиката се прилага за дейности на администратор за собствените помещения на организацията и за дейности за подпомагане като обработващ лични данни или подизпълнител по обработване, включващи клиентски записи от видеонаблюдение, записи за посетители или журнали за контрол на физическия достъп.

Определен обхват на наблюдението

Обхваща видеонаблюдение (CCTV), наблюдение на посетители, журнали за достъп, записи от охрана, системи за помещения и свързани лични данни, обработвани при наблюдение.

Активиране, основано на риска

Изисква преглед по REG04 преди започване на високорисково, неочевидно, аудио, биометрично, аналитично или чувствително наблюдение.

Използване от администратор и обработващ лични данни

Прилага се за наблюдение в собствени помещения и за възложена от клиент поддръжка за записи от видеонаблюдение, данни за посетители и журнали за достъп.

Доказателствен модел, годен за одит

Използва REG02, REG04, REG06, REG07, REG08, REG10 и REG12 за записи, преглед, инциденти и надзор.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правен отдел Съответствие ИТ сигурност Офис на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни оценка на въздействието върху поверителността записи за дейностите по обработване управление на правата на субекти на данни съхранение на данни и унищожаване управление на трети страни
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
CCTV and Physical Monitoring Privacy Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 6