policy ISO 27701 PIMS Policy Pack

Политика за поверителност на децата

Политика за поверителност на децата за СУНЛИ: управлява уведомленията за лични данни на деца, съгласието, DPIA, правата, обработващите лични данни, инцидентите и доказателствата за готовност за одит.

Преглед

Тази политика определя задължителни контроли на СУНЛИ за лични данни на деца, услуги, насочени към деца, и обработване, достъпно за деца. Тя обхваща идентифициране, уведомления, съгласие, разрешение от носител на родителска отговорност, маршрутизиране на DPIA, обработване на права, обработващи лични данни, инциденти, изключения и доказателства за готовност за одит чрез REG02, REG04, REG05, REG06, REG07, REG08, REG10 и REG12.

Засилени контроли за лични данни на деца

Определя задължителни предпазни мерки за обработване на лични данни, насочено към деца, достъпно за деца и свързано с деца, в обхвата на СУНЛИ.

Управление, основано на доказателства

Насочва уведомленията, съгласието, DPIA, правата, обработващите лични данни, инцидентите и коригиращите действия чрез определени доказателствени обекти.

Ясна отчетност на ролите

Възлага отговорности на роли в областта на поверителността, бизнеса, системите, доставчиците, сигурността, реагирането при инциденти, одита и висшето ръководство.

Прочетете пълния преглед (click to expand)
Политиката за поверителност на децата определя задължителни изисквания за поверителност при обработване на лични данни, което включва деца, услуги, насочени към деца, услуги, до които е вероятно да имат достъп деца, и други дейности по обработване, при които личните данни на деца изискват засилени предпазни мерки. Тя се прилага в контекст на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, включително уебсайтове, приложения, игри, образователни услуги, онлайн платформи, свързани услуги, клиентски портали, учебни среди, общности и канали за поддръжка. Политиката е предназначена да гарантира, че личните данни на деца се идентифицират, управляват, минимизират, обясняват, защитават и доказват чрез предпазни мерки, подходящи за обработване, насочено към деца и достъпно за деца. Централна характеристика на политиката е използването на съществуващи доказателствени обекти на СУНЛИ вместо отделни регистри, специфични за деца. Политиката изисква статусът „насочен към деца“, вероятността за достъп от деца, целите, категориите лични данни, категориите субекти на данни, получателите и референциите към сроковете за съхранение да се отразяват в REG02. Проверките на риска за поверителността и решенията за DPIA се насочват чрез REG04. Съгласието, разрешението от носител на родителска отговорност, маршрутизирането на оттеглянето и референциите към потвърждението за съгласие се записват в REG05, когато е приложимо. Исканията за упражняване на права, включващи деца, се управляват чрез REG06, версиите на уведомленията, подходящи за деца — чрез REG07, ограниченията за обработващи лични данни и споделяне на данни — чрез REG08, доказателствата за инциденти — чрез REG10, а записите от одит, коригиращи действия и подобрения — чрез REG12. Политиката предоставя подробни оперативни изисквания за прозрачност, подходяща за деца, съгласие, родителска отговорност, минимизиране, съхранение, участие при упражняване на права, поверителност още при проектиране и контрол на разкриването. Преди събирането на лични данни на деца собствениците на процеси или собствениците на бизнеса трябва да потвърдят, че всяка категория лични данни е необходима за документираната цел, и трябва да определят минималните данни за оценка на възрастта, които са необходими. Услугите, насочени към деца, трябва да прилагат настройки по подразбиране, защитаващи поверителността, за незадължително събиране, видимост, споделяне, персонализация и комуникации. Когато личните данни на деца включват специални категории, силно чувствителна информация, данни за местоположение, биометрични, поведенчески, комуникационни, образователни, здравни данни или информация, свързана с безопасността, се изисква преглед от длъжностно лице по защита на данните или съветник по поверителността, който се записва в REG04. Политиката разглежда и сценарии с по-висок риск, като профилиране, поведенчески анализ, персонализация със значителни последици, автоматизирани решения, препоръчващи функции, предполагаема злоупотреба, вредно разкриване, неоторизиран достъп, експлоатация, риск, свързан с груминг, и други рискове за личните данни, свързани с безопасността, които включват деца. Тези въпроси се насочват чрез процесите за преглед на поверителността, обработване на инциденти или коригиращи действия, като се използват REG04, REG10 и REG12 според приложимото. За доставчици, обработващи лични данни, подизпълнители по обработване и получатели при споделяне на данни, собственикът по доставчици/набавяне трябва да потвърди документирани ограничения, свързани с деца, нареждания, поверителност, очаквания за връщане или изтриване и задължения за съдействие в REG08, преди да бъде разрешено обработването на лични данни на деца. Управлението и надзорът се определят чрез тримесечни прегледи на доказателствата, проверки за готовност при стартиране, годишни одити, обработка на изключения, прилагане и годишен преглед на политиката. Ръководителят по поверителността/мениджърът на СУНЛИ координира пълнотата на доказателствата и ескалацията в съответните записи, докато висшето ръководство одобрява подхода за контрол на поверителността на децата и преглежда системни несъответствия. Политиката поддържа отчетност с готовност за одит, като изисква показатели за мониторинг на дейностите по обработване, насочени към деца, проверки за необходимост от DPIA, открити въпроси по уведомления или съгласие, проблеми с обработващи лични данни и споделяне, повтарящи се несъответствия и ефективност на коригиращите действия, като всички се записват в REG12 с изходни доказателства от приложимите регистри.

Диаграма на политиката

Диаграма на процесен поток, показваща обработването на лични данни на деца от приемането и определянето дали е насочено към деца, чрез инвентара REG02, уведомлението REG07, съгласието или разрешението от носител на родителска отговорност REG05, проверката за необходимост от DPIA REG04, обработването на права REG06, контролите за обработващи лични данни и споделяне REG08, ескалацията на инциденти REG10 и мониторинга, одита и коригиращите действия REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Идентифициране и разрешаване на обработване, насочено към деца

Прозрачност и уведомления, подходящи за деца

Съгласие, родителска отговорност и оттегляне

Минимизиране, настройки по подразбиране и съхранение

Права, DPIA, профилиране и ескалация по безопасността

Контроли за разкриване, обработващи лични данни, подизпълнители по обработване и доказателства

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.5Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 7Article 8Article 9Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.1Clause 5.8Clause 5.9Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10
ISO/IEC TS 27560:2023
Clause 5.2Clause 5.3Clause 6.2Clause 6.4

Свързани политики

Политика за инвентар на обработването и правно основание

Статусът „насочен към деца“, целите, правното основание, категориите данни и референциите към сроковете за съхранение се записват в инвентара на обработването.

Политика за уведомления за поверителност и прозрачност

Съдържанието на уведомленията, подходящи за деца и за родители или настойници, трябва да бъде записвано, управлявано по версии и актуализирано преди съответните промени.

Политика за управление на съгласието и предпочитанията

Политиката за поверителност на децата зависи от съгласие, разрешение от носител на родителска отговорност, маршрутизиране на оттеглянето и доказателства за потвърждение, когато е приложимо.

Политика за управление на правата на субектите на данни

Исканията от деца, родители, настойници или упълномощени представители се насочват чрез процеса за управление на правата.

Политика за оценка на риска за поверителността и DPIA

Специфичните за деца проверки на риска за поверителността, решенията за DPIA и прегледите на високорисково обработване са основни изисквания на политиката.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Обработването на лични данни на деца от обработващи лични данни, подизпълнители по обработване, доставчици и получатели при споделяне изисква документирани ограничения и доказателства за уверение.

Относно политиките на Clarysec - Политика за поверителност на децата

Тази Политика за поверителност на децата е оперативна политика на СУНЛИ за обработване, което включва деца, услуги, насочени към деца, услуги, до които е вероятно да имат достъп деца, и други лични данни на деца, изискващи засилени предпазни мерки. Тя определя отчетност между роли, включително висше ръководство, ръководител по поверителността/мениджър на СУНЛИ, собственици на процеси, собственици на системи, собственици по доставчици/набавяне, информационна сигурност, реагиране при инциденти и проверяващи лица от вътрешния одит/съответствието. Политиката изисква доказателствата да се поддържат в канонични доказателствени обекти като REG02, REG04, REG05, REG06, REG07, REG08, REG10 и REG12, а не в отделен регистър за поверителността на децата.

Обхват, насочен към деца

Обхваща услуги, насочени към деца, обработване, достъпно за деца, и дейности, при които личните данни на деца се нуждаят от засилени предпазни мерки.

Канонични доказателства

Използва REG02, REG04, REG05, REG06, REG07, REG08, REG10 и REG12 вместо отделен регистър за поверителността на децата.

Собственост, базирана на роли

Възлага конкретни задължения на роли в областта на поверителността, бизнеса, системите, доставчиците, сигурността, реагирането при инциденти, одита и висшето ръководство.

Тримесечен надзор

Изисква тримесечни прегледи и метрики за доказателствата относно поверителността на децата, DPIA, проблемите и пропуските при обработващи лични данни или споделяне.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

поверителност правни въпроси съответствие ИТ сигурност офис на длъжностното лице по защита на данните

🏷️ Тематично покритие

управление на неприкосновеността на личната информация обработване на лични данни управление на правата на субектите на данни оценка на въздействието върху поверителността защита на личните данни още при проектиране съгласие и правно основание управление на трети страни
€99

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Children's Privacy Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 6