policy ISO 27701 PIMS Policy Pack

Политика за поверителност на служителите

Политика за поверителност на служителите за СУНЛИ: управление на лични данни на персонала, уведомления, права, наблюдение, доставчици в областта на ЧР, инциденти и регистри с доказателства.

Преглед

Тази Политика за поверителност на служителите урежда личните данни на персонала при събиране, използване, уведомления, права, наблюдение, доставчици, връзка със сроковете за съхранение, инциденти и доказателства. Тя поддържа доказателствата за поверителността на служителите в REG02, REG04, REG06, REG07, REG08, REG10 и REG12, вместо да създава отделни ЧР регистри за поверителност.

Поверителност в ЧР, основана на доказателства

Свързва обработването на лични данни на служители с REG02, REG04, REG06, REG07, REG08, REG10 и REG12, без да създава дублиращи ЧР регистри.

Покритие на личните данни на персонала

Обхваща служители, кандидати, бивши служители, външни изпълнители, стажанти, командировани лица и други участници в работната сила.

Контроли за наблюдение и доставчици

Изисква документирани одобрения за наблюдение на служители, обработващи лични данни в областта на ЧР, доставчици на услуги за ведомости за заплати, HRIS, придобивки и проверки на миналото.

Прочетете пълния преглед (click to expand)
Политиката за поверителност на служителите определя изискванията за поверителност за лични данни на служители в рамките на системата за управление на неприкосновеността на личната информация. Нейният обхват включва събирането, използването, разкриването, връзката със сроковете за съхранение, уведомленията, обработването на права, наблюдението, поддръжката от обработващи лични данни и управлението на доказателства за лични данни на служители. Политиката се прилага в контекст на администратор и съвместен администратор, когато организацията определя целите и средствата за обработване на лични данни на служители, както и в контекст на обработващ лични данни и подизпълнител по обработване, когато организацията обработва лични данни на служители по документирани нареждания. Личните данни на служители се определят широко, така че да включват информация, свързана със служители, кандидати за работа, бивши служители, външни изпълнители, временен персонал, стажанти, командировани лица и други участници в работната сила, когато организацията обработва техните лични данни за цели, свързани с управлението на персонала, подбора, трудовото правоотношение, ангажимента, възнаграждението, придобивките, сигурността, съответствието, администрацията на работното място или свързани служебни цели. Централна характеристика на политиката е нейният модел на доказателства. Политиката не създава отделен ЧР регистър за поверителност, регистър за поверителност на служителите, регистър за наблюдение на служители, регистър на ЧР доставчици, регистър на правата на служителите или регистър на инцидентите със служители. Вместо това тя изисква доказателствата за обработване на данни на служители да се поддържат в каноничните регистри на СУНЛИ: REG02 за инвентар на обработването и връзка със сроковете за съхранение, REG04 за риск за поверителността и критерии за задействане на DPIA, REG06 за искания за упражняване на права от служители, REG07 за уведомления за поверителност на служители, REG08 за обработващи лични данни в областта на ЧР и доставчици, REG10 за инциденти с лични данни на служители и REG12 за доказателства за изключения, несъответствия, коригиращи действия, наблюдение и подобрение. Тази структура подкрепя целта на политиката: личните данни на служители да се обработват само за документирани, одобрени, прозрачни, пропорционални и отчетни цели, свързани с персонала, като се избягва дублиращ, специфичен за ЧР слой от доказателства. Разпоредбите на политиката определят подробни оперативни контроли за жизнения цикъл на данните на служителите. Преди лични данни на служители да бъдат събрани, генерирани, импортирани, използвани или разкрити, собственикът на процеса / собственикът на бизнеса трябва да запише дейността по обработване на данни на служители в REG02, включително категориите лични данни, групата служители, източника на събиране, целта на обработването, системите, категориите вътрешни и външни получатели и връзката със сроковете за съхранение. Уведомленията за поверителност на служители трябва да се поддържат в REG07 преди пряко или непряко събиране за нова или съществено променена цел. Политиката изисква личните данни на служители да се използват само за одобрени цели, записани в REG02, и изисква категориите вътрешни получатели, условията за служебна необходимост и повтарящите се външни разкривания да бъдат документирани преди започване на разкриването. Предполагаемо неоторизирано разкриване, достъп, загуба или неправомерно използване на данни от наблюдение трябва да се насочва към REG10 в рамките на един работен ден от идентифицирането. На правата на служителите, наблюдението и управлението на ЧР доставчици се отделя специално внимание. Исканията за упражняване на права от служители трябва да бъдат записани или насочени в REG06 в рамките на два работни дни, като входните данни от собственика на процеса трябва да бъдат предоставени в рамките на пет работни дни от възлагането. Сложни искания, включващи записи от наблюдение, записи от проверки на миналото, специални категории лични данни, лични данни на служители при трети страни, правни ограничения или автоматизирано вземане на решения, изискват становище от длъжностното лице по защита на данните / съветника по поверителност преди отказ, удължаване, ограничаване или сложно обработване. Наблюдението на служители трябва да бъде документирано в REG02 преди активиране или съществена промяна, да бъде насочено през REG04 за проверка за риск за поверителността или за необходимост от DPIA, когато е задействано, да бъде подкрепено с актуални доказателства за уведомление или комуникация в REG07 и да бъде включвано в извадково тестване в REG12 най-малко веднъж годишно, когато е включено в REG02. Обработващите лични данни в областта на ЧР, доставчиците на услуги за заплати, HRIS, придобивки, проверки на миналото и външно възложени ЧР услуги трябва да бъдат записани в REG08, преди лични данни на служители да бъдат разкрити на доставчика, достъпени от него или обработвани чрез него. Разпоредбите за управление възлагат повтарящи се отговорности за надзор и спазване на политиката. Ръководителят по поверителност / мениджърът на СУНЛИ трябва да извършва на тримесечна база прегледи на доказателствата за поверителност на служителите в REG02, REG04, REG06, REG07, REG08, REG10 и REG12, а висшето ръководство одобрява съществени промени в политиката и високорискови изключения, свързани с поверителността на служителите. Показателите включват процента на дейностите по обработване на данни на служители с актуални записи в REG02, актуалността на уведомленията за поверителност на служители, отворените елементи за насочване по риск за поверителността и DPIA, спазването на сроковете за искания за права на служители, завършването на прегледите на ЧР доставчици и тенденциите при инциденти с лични данни на служители, когато възникват инциденти. Изключенията трябва да бъдат записани в REG12 преди отклонение, да имат определена дата на изтичане, която не надвишава 90 дни, и да бъдат прегледани преди изтичането. Спазването изисква записване на несъответствия в REG12, когато липсват изисквани доказателства за поверителност на служителите, предотвратява одобряване на наблюдение на служители без изискваните доказателства и позволява спиране на нови разкривания на лични данни на служители към ЧР доставчици, когато липсват доказателства за обработващ лични данни, подизпълнител по обработване, нареждане или съдействие.

Диаграма на политиката

Диаграма на процесен поток, показваща управлението на лични данни на служители от инвентара REG02 и проверките на уведомленията REG07 през насочването за риск/DPIA в REG04, контролите за ЧР доставчици в REG08, обработването на права в REG06, насочването на инциденти в REG10 и мониторинга, изключенията и подобренията в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Инвентар на обработването на данни на служители и контроли за ЧР цели

Изисквания за уведомления за поверителност на служители и обработване на права

Правила за наблюдение на служители и високовъздействащо обработване в ЧР

Доказателства за обработващи лични данни в областта на ЧР, ведомости за заплати, HRIS, придобивки и доставчици за проверки

Връзка със сроковете за съхранение, разкриване и насочване на инциденти

Изисквания за управление, показатели, изключения, спазване и преглед

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Свързани политики

Политика за инвентар на обработването и правно основание

Дейностите по обработване на данни на служители, целите, категориите лични данни, източниците, системите, получателите и връзката със сроковете за съхранение се записват в REG02 съгласно тази свързана политика.

Политика за уведомление за поверителност и прозрачност

Уведомленията за поверителност на служители и записите за прозрачност се поддържат в REG07 преди ново или съществено променено събиране на лични данни на служители.

Политика за управление на правата на субекта на данни

Исканията за упражняване на права от служители се насочват през REG06 и изискват поддържащи входни данни от записите за обработване, системите, доставчиците и съветниците по поверителност.

Политика за оценка на риска за поверителността и DPIA

Високовъздействащото обработване на данни на служители, наблюдението на служители и чувствителните данни на персонала се насочват през REG04 за обработване на риска за поверителността или DPIA.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Обработващите лични данни в областта на ЧР, ведомостите за заплати, HRIS, придобивките, проверките и външно възложените ЧР услуги се управляват чрез изискванията за доказателства за доставчици в REG08.

Политика за управление на инциденти и нарушения

Предполагаем неоторизиран достъп, разкриване, загуба, компрометиране или неправомерно използване на данни от наблюдение, свързани с лични данни на служители, се насочва към REG10 за обработване на инциденти.

Относно политиките на Clarysec - Политика за поверителност на служителите

Управлението на поверителността се проваля, когато се третира като набор от несвързани уведомления, формуляри и правни изявления. Ефективното внедряване на ISO/IEC 27701 изисква система за управление на неприкосновеността на личната информация, която свързва обработването на лично идентифицираща информация (PII), правното основание, ролите на администратор и обработващ лични данни, риска за поверителността, оценките на въздействието върху защитата на данните (DPIA), доказателствата, наблюдението и непрекъснатото подобрение. Този набор от политики е проектиран като оперативна рамка за поверителност, а не като общ пакет от документация. Той определя ясна отчетност в СУНЛИ в практически корпоративни роли като висше ръководство, ръководител по поверителност / мениджър на СУНЛИ, собственици на процеси, собственици на системи, собственици на доставчици / снабдяване, информационна сигурност и независими преглеждащи лица. Всяко изискване е написано като уникално номерирана, подлежаща на одит клауза и е свързано с определени доказателствени обекти като REG01, REG02, REG03, REG04, REG08, REG11 и REG12. Структурата поддържа контекстите на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като помага на организациите да демонстрират отчетно, основано на риска и подкрепено с доказателства управление на обработването на PII през целия жизнен цикъл на СУНЛИ.

Каноничен модел на доказателства

Доказателствата за поверителност на служителите се поддържат в съществуващите регистри на СУНЛИ вместо в отделни специфични за ЧР регистри.

Предпазни мерки при наблюдение

Наблюдението на служители изисква документирана цел, насочване по риск, доказателства за уведомление и годишно извадково тестване, когато е в обхвата.

Широк обхват на персонала

Прилага се за служители, кандидати, външни изпълнители, стажанти, командировани лица и други участници в работната сила.

Контроли за доказателства за доставчици

Обработващите лични данни в областта на ЧР, ведомостите за заплати, HRIS, придобивките и доставчиците за проверки трябва да бъдат документирани в REG08.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие Човешки ресурси Офис на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни управление на правата на субекти на данни оценка на въздействието върху поверителността записи за дейности по обработване управление на трети страни съхранение на данни и унищожаване
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Employee Privacy Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 6