policy ISO 27701 PIMS Policy Pack

Политика за управление на съгласието и предпочитанията

Политика за съгласие по ISO 27701 за законосъобразно събиране на съгласие, промени в предпочитанията, обработване на оттегляния, доказателствени записи и управление на СУНЛИ с готовност за одит.

Преглед

Тази политика урежда законосъобразното управление на съгласието и предпочитанията в контексти на администратор, обработващ лични данни, съвместен администратор и подизпълнител по обработване. Тя определя как съгласието се иска, записва в REG05, свързва с REG02 и REG07, оттегля, обновява, защитава, измерва, одитира и коригира.

Одитируеми доказателства за съгласие

Определя REG05 като официален запис за статус на съгласието, формулировка, версия на уведомлението, времеви маркери, методи и история.

Контролирано обработване на оттегляния

Изисква оттеглянето и промените в предпочитанията да бъдат записвани и изпълнявани в рамките на определени оперативни срокове или срокове по нареждане на клиента.

Съгласуване с правното основание

Гарантира, че съгласието се използва само когато е подходящо и е свързано с целите на обработването в REG02 и версиите на уведомлението за поверителност в REG07.

Прочетете пълния преглед (click to expand)
Политиката за управление на съгласието и предпочитанията определя задължителни изисквания за определяне кога се изисква съгласие, искане на съгласие, събиране на доказателства за съгласие, управление на предпочитания, обработване на оттегляния, поддържане на записи за съгласие и преглед на механизмите за даване на съгласие. Тя се прилага за обработване на лични данни, при което съгласието е избрано или се изисква като правно основание, когато се изисква изрично съгласие, когато се събират предпочитания за съгласие или когато организацията управлява записи за съгласие от името на администратор. Политиката обхваща контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като изяснява, че задълженията на обработващия лични данни и подизпълнителя по обработване се прилагат само когато записите за съгласие, състоянията на предпочитанията или указанията за оттегляне се управляват съгласно документирани указания на администратора или нареждане на клиента. Основен принцип на политиката е, че съгласието не е правното основание по подразбиране за обработване на лични данни. Преди нова или съществено променена дейност по обработване да се основава на съгласие, собственикът на процеса или собственикът на бизнеса трябва да запише в REG02 дали съгласието се изисква или е избрано, а ръководителят по поверителност или мениджърът на СУНЛИ трябва да провери в REG02 и REG05, че съгласието не е избрано по подразбиране. Когато обработването включва специални категории лични данни, услуги, насочени към деца, високорисково обработване или дисбаланс между организацията и субекта на данни, длъжностното лице по защита на данните или съветникът по поверителност трябва да прегледа основанието за съгласие в REG04 преди стартиране. За дейности на съвместен администратор отговорността за получаване, записване, обновяване и спазване на съгласието трябва да бъде документирана преди започване на обработването. Политиката задава подробни оперативни изисквания за искане и събиране на съгласие. Исканията за съгласие трябва да бъдат специфични за целта и свързани с приложимата версия на уведомлението за поверителност в REG07, преди да бъдат представени на субект на данни. Системите трябва да изискват утвърдително действие, когато се изисква изрично съгласие или съгласие чрез включване, и трябва да предотвратяват продължаването на обработването, което се основава на съгласие, освен ако REG05 не показва активен статус на съгласието за съответната цел. REG05 трябва да обхваща референция към субекта на данни, цел, категория лични данни, формулировка или версия на съгласието, версия на уведомлението за поверителност, канал за събиране, времеви маркер, метод, статус и приложим срок на валидност. Когато се прилага съгласие, насочено към деца, или изрично съгласие, се задействат допълнителни изисквания за логика, маркиране и преглед. Управлението на предпочитанията и оттеглянията също се урежда чрез REG05 и, когато е приложимо, REG08. Механизъм за оттегляне или промяна на предпочитанията трябва да бъде наличен най-късно в момента, в който се иска съгласие. Оттеглянията и промените в предпочитанията трябва да бъдат записани в срок до пет работни дни от получаването или в по-кратък срок, определен за дейността по обработване. Засегнатите системи, състояния на потискане или индикатори за предпочитания трябва да бъдат актуализирани, преди да продължи последващо обработване за оттеглена или ограничена цел. Обработващите лични данни трябва да препращат или изпълняват нареждането на клиента в определения от клиента срок, а подизпълнителите по обработване трябва да бъдат проверявани чрез REG08 спрямо договорни или указани срокове. Политиката разглежда също контрол на промените, защита на записите, управление, прилагане, показатели, изключения, спазване и поддръжка. Съгласието трябва да бъде повторно оценено, преди обработването да продължи, когато целта, категориите лични данни, самоличността на администратора, формулировката на уведомлението, срокът за съхранение, категорията получатели или методът на обработване се променят съществено. Формулировката на съгласието, конфигурацията на механизма, препратките към уведомления и схемите на записите за съгласие трябва да бъдат под управление на версиите. Записите в REG05 трябва да бъдат защитени от неоторизирано изменение, а доказателства за одитна следа трябва да се поддържат. Показателите включват тримесечни проверки на връзките между REG05, REG02 и REG07; месечно измерване на завършването на оттеглянията, когато е активно обработване въз основа на съгласие; и докладване за одит в REG12. Изключенията трябва да бъдат одобрени преди внедряване, а несъответствията, включващи липсващи, невалидни, несвързани или ненадеждни доказателства за съгласие, трябва да бъдат записани в срок до пет работни дни.

Диаграма на политиката

Диаграма на процесен поток, показваща преглед на приложимостта на съгласието, потвърждаване на правното основание, връзка с уведомление, събиране на съгласие в REG05, актуализации на предпочитания или оттегляния, защита на доказателствата, показатели, преглед при одит, изключения и коригиращи действия.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Приложимост на съгласието и правно основание

Искане и събиране на съгласие

Управление на предпочитания и оттегляния

Промяна, обновяване и управление на версиите на съгласието

Записи, доказване и защита

Показатели, изключения и спазване

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Свързани политики

Политика за инвентар на обработването и правно основание

Решенията за съгласие зависят от записите за правно основание в REG02 и връзката с инвентара на обработването на ниво цел.

Политика за уведомление за поверителност и прозрачност

Исканията за съгласие трябва да бъдат свързани с приложимата версия на уведомлението за поверителност в REG07 преди представяне.

Политика за управление на правата на субекта на данни

Обработването на оттегляния и промени в предпочитанията подпомага по-широкото управление на правата на субекта на данни.

Политика за оценка на риска за поверителността и DPIA

Преглед в REG04 се изисква при високорискови критерии за задействане, като специални категории лични данни, услуги, насочени към деца, или дисбаланс.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Задълженията на обработващите лични данни, подизпълнителите по обработване, доставчиците и задълженията по нареждане на клиента се управляват чрез връзки в REG08.

Политика за документирана информация и управление на доказателства в СУНЛИ

Управлението на съгласието разчита на контролирани доказателствени обекти, особено записи в REG05 и изключения или констатации в REG12.

Относно политиките на Clarysec - Политика за управление на съгласието и предпочитанията

Тази политика установява оперативно управление на съгласието и предпочитанията в рамките на СУНЛИ. Тя определя кога може да се използва съгласие, как трябва да бъдат представяни исканията за съгласие, какви доказателства трябва да се събират, как се обработват промените в предпочитанията и оттеглянията и как записите се преглеждат, защитават, коригират и съхраняват. Собственик на политиката е ръководителят по поверителност / мениджърът на СУНЛИ, тя се одобрява от висшето ръководство и се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, когато са включени записи за съгласие, състояния на предпочитания или указания за оттегляне.

Съгласието не е по подразбиране

Изисква проверки в REG02 и REG05, така че съгласието да се използва само когато е подходящо за дейността по обработване.

Връзка с версия на уведомлението

Свързва исканията и записите за съгласие с приложимата версия на уведомлението за поверителност в REG07 преди започване на обработването.

Изпълнение на оттегляния

Определя задълженията за записване и актуализиране на системи при оттегляния и промени в предпочитанията в изискуемите срокове.

Защитени записи

Изисква доказателства за съгласие в REG05 да бъдат защитени от неоторизирано изменение с доказателства за одитна следа.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правен отдел Съответствие ИТ сигурност офис на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни съгласие и правно основание записи на обработването отговорности на администратора и обработващия лични данни управление на трети страни мониторинг и измерване
€69

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Consent and Preference Management Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 5