Политика за поверителност на служителите за СУНЛИ: управление на лични данни на персонала, уведомления, права, наблюдение, доставчици в областта на ЧР, инциденти и регистри с доказателства.
Тази Политика за поверителност на служителите урежда личните данни на персонала при събиране, използване, уведомления, права, наблюдение, доставчици, връзка със сроковете за съхранение, инциденти и доказателства. Тя поддържа доказателствата за поверителността на служителите в REG02, REG04, REG06, REG07, REG08, REG10 и REG12, вместо да създава отделни ЧР регистри за поверителност.
Свързва обработването на лични данни на служители с REG02, REG04, REG06, REG07, REG08, REG10 и REG12, без да създава дублиращи ЧР регистри.
Обхваща служители, кандидати, бивши служители, външни изпълнители, стажанти, командировани лица и други участници в работната сила.
Изисква документирани одобрения за наблюдение на служители, обработващи лични данни в областта на ЧР, доставчици на услуги за ведомости за заплати, HRIS, придобивки и проверки на миналото.
Кликнете върху диаграмата, за да я видите в пълен размер
Инвентар на обработването на данни на служители и контроли за ЧР цели
Изисквания за уведомления за поверителност на служители и обработване на права
Правила за наблюдение на служители и високовъздействащо обработване в ЧР
Доказателства за обработващи лични данни в областта на ЧР, ведомости за заплати, HRIS, придобивки и доставчици за проверки
Връзка със сроковете за съхранение, разкриване и насочване на инциденти
Изисквания за управление, показатели, изключения, спазване и преглед
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Дейностите по обработване на данни на служители, целите, категориите лични данни, източниците, системите, получателите и връзката със сроковете за съхранение се записват в REG02 съгласно тази свързана политика.
Уведомленията за поверителност на служители и записите за прозрачност се поддържат в REG07 преди ново или съществено променено събиране на лични данни на служители.
Исканията за упражняване на права от служители се насочват през REG06 и изискват поддържащи входни данни от записите за обработване, системите, доставчиците и съветниците по поверителност.
Високовъздействащото обработване на данни на служители, наблюдението на служители и чувствителните данни на персонала се насочват през REG04 за обработване на риска за поверителността или DPIA.
Обработващите лични данни в областта на ЧР, ведомостите за заплати, HRIS, придобивките, проверките и външно възложените ЧР услуги се управляват чрез изискванията за доказателства за доставчици в REG08.
Предполагаем неоторизиран достъп, разкриване, загуба, компрометиране или неправомерно използване на данни от наблюдение, свързани с лични данни на служители, се насочва към REG10 за обработване на инциденти.
Управлението на поверителността се проваля, когато се третира като набор от несвързани уведомления, формуляри и правни изявления. Ефективното внедряване на ISO/IEC 27701 изисква система за управление на неприкосновеността на личната информация, която свързва обработването на лично идентифицираща информация (PII), правното основание, ролите на администратор и обработващ лични данни, риска за поверителността, оценките на въздействието върху защитата на данните (DPIA), доказателствата, наблюдението и непрекъснатото подобрение. Този набор от политики е проектиран като оперативна рамка за поверителност, а не като общ пакет от документация. Той определя ясна отчетност в СУНЛИ в практически корпоративни роли като висше ръководство, ръководител по поверителност / мениджър на СУНЛИ, собственици на процеси, собственици на системи, собственици на доставчици / снабдяване, информационна сигурност и независими преглеждащи лица. Всяко изискване е написано като уникално номерирана, подлежаща на одит клауза и е свързано с определени доказателствени обекти като REG01, REG02, REG03, REG04, REG08, REG11 и REG12. Структурата поддържа контекстите на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като помага на организациите да демонстрират отчетно, основано на риска и подкрепено с доказателства управление на обработването на PII през целия жизнен цикъл на СУНЛИ.
Доказателствата за поверителност на служителите се поддържат в съществуващите регистри на СУНЛИ вместо в отделни специфични за ЧР регистри.
Наблюдението на служители изисква документирана цел, насочване по риск, доказателства за уведомление и годишно извадково тестване, когато е в обхвата.
Прилага се за служители, кандидати, външни изпълнители, стажанти, командировани лица и други участници в работната сила.
Обработващите лични данни в областта на ЧР, ведомостите за заплати, HRIS, придобивките и доставчиците за проверки трябва да бъдат документирани в REG08.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →