policy ISO 27701 PIMS Policy Pack

Политика за международни прехвърляния на лични данни

Управлявайте международните прехвърляния на лични данни с доказателства в REG09, механизми за прехвърляне, прегледи на риска, контроли за последващи предавания, спиране и записи, подходящи за одит.

Преглед

Тази политика урежда международните прехвърляния на лични данни чрез доказателства в REG09, одобрени механизми за прехвърляне, преглед на риска, разрешаване на обработващи лични данни и подизпълнители по обработване, контроли за последващи предавания, правила за спиране, изключения и записи за коригиращи действия, подходящи за одит.

Доказателства за прехвърлянето преди използване

Изисква записи за прехвърляне REG09, механизми и поддържащи доказателства преди започване на нови или съществено променени международни прехвърляния на лични данни.

Контрол на прехвърлянията, базиран на риска

Определя стъпки за преглед, предпазни мерки, остатъчен риск и одобрение за по-високорискови или съществено променени международни прехвърляния на лични данни.

Управление на обработващи лица и последващи предавания

Контролира обработващи лични данни, подизпълнители по обработване, разрешение от клиента, условия за прехвърляне на задължения надолу по веригата и доказателства за последващи предавания чрез REG08 и REG09.

Прочетете пълния преглед (click to expand)
Политиката за международни прехвърляния на лични данни установява изисквания за идентифициране, одобряване, записване, преглед, ограничаване и спиране на международни прехвърляния на лични данни. Тя се прилага за дейности на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, при които лични данни се предоставят, достъпват, съхраняват, хостват, разкриват или по друг начин се прехвърлят извън одобрената граница на обработването, записана в REG02 или REG09. Обхватът включва вътрешни свързани дружества, външни получатели, обработващи лични данни, подизпълнители по обработване, доставчици на услуги, достъп за поддръжка, хостинг локации, отдалечено администриране, последващи предавания, искания за разкриване от публични органи и промени в услуги, свързани с прехвърляния. Централна характеристика на политиката е нейният основан на доказателства подход. Политиката посочва, че международните прехвърляния трябва да бъдат идентифицирани преди започване или промяна на обработването и че одобрените записи за прехвърляне трябва да се поддържат в REG09. REG09 е основният доказателствен обект за прехвърляния, докато REG02, REG08 и REG12 предоставят поддържащи доказателства за дейностите по обработване, взаимоотношенията с доставчици и обработващи лични данни, изключенията, несъответствията, коригиращите действия и прегледа от ръководството. Задължителните полета в REG09 включват дестинация на прехвърлянето, получател, роля в СУНЛИ, механизъм за прехвърляне, поддържащи доказателства, дата на преглед и собственик. Тази структура има за цел да подпомогне организацията да демонстрира отчетно управление на прехвърлянията, без да създава дублиращи регистри за оценка на въздействието от прехвърлянето или стандартни договорни клаузи (SCC). Политиката определя контроли за избор и одобрение на механизма за прехвърляне и за преглед на риска. При прехвърляния от администратор ръководителят по защита на личните данни / мениджърът на СУНЛИ записва одобрения механизъм за прехвърляне и поддържащите доказателства в REG09 преди започване на прехвърлянето. Длъжностното лице по защита на данните / съветникът по поверителност преглежда доказателствата за механизма за прехвърляне преди одобрение на нови, съществено променени или по-високорискови международни прехвърляния на лични данни и извършва преглед на риска при прехвърляне, когато е задействан. Когато се разчита на технически предпазни мерки, ръководителят по информационна сигурност записва статуса на зависимостта от техническите предпазни мерки в REG09 или REG12. Ако остатъчният риск при прехвърляне е висок, висшето ръководство трябва да одобри продължаването на операцията по прехвърляне в REG12, преди този риск да бъде приет. Управлението на обработващи лични данни, подизпълнители по обработване и последващи предавания също е разгледано. Собственикът по доставчици / набавяне трябва да получи документирано разрешение или нареждане от клиента в REG08 и REG09 преди започване на международни прехвърляния на лични данни от обработващ лични данни, да запише разрешението за подизпълнител по обработване и условията за прехвърляне на задължения надолу по веригата и да предотврати последващо предаване от обработващ лични данни или подизпълнител по обработване, докато разрешението от клиента не бъде записано. Политиката също така изисква маршрутите за последващи предавания, категориите получатели, ограниченията и задълженията да бъдат записани преди одобрение. Исканията за разкриване от чуждестранни публични органи трябва да бъдат записани в REG09 или REG12 преди разкриването, когато това е практически възможно, или в срок до един работен ден, когато предварителното записване не е практически възможно, а исканията със съществено значение за поверителността трябва да получат преглед от съветник по поверителност, когато това е практически възможно. Текущото управление се осъществява чрез определени изисквания за преглед, измерване, изключения и прилагане на политиката. Активните записи за прехвърляне се преглеждат най-малко ежегодно и в срок до 30 дни след съществена промяна в прехвърлянето, докато ръководителят по защита на личните данни / мениджърът на СУНЛИ преглежда просрочените прегледи на прехвърляния, непълните записи, спрените прехвърляния и отворените изключения за прехвърляне най-малко на тримесечна база. Показателите включват процента на активните записи REG09 с пълни доказателства за механизъм за прехвърляне, просрочени прегледи на прехвърляния, спрени или отложени прехвърляния, просрочени доказателства за обработващи лични данни или трети страни и несъпоставени дейности по обработване в REG02 с потенциални индикатори за международно прехвърляне. Изключенията трябва да бъдат записани в REG12 преди активирането им, да имат определен собственик, дата на изтичане, компенсиращ контрол и честота на преглед и да се преглеждат най-малко ежемесечно до приключване. Несъответствия трябва да се записват, когато бъдат установени незаписани прехвърляния, неподкрепени механизми, липсващо разрешение, просрочени прегледи, липсващи доказателства за последващи предавания или неразрешено продължаване.

Диаграма на политиката

Блок-схема на процеса, показваща управление на международни прехвърляния на лични данни: идентифициране на прехвърлянето в REG02 или REG08, създаване или актуализиране на REG09, записване на механизъм за прехвърляне и доказателства, извършване на преглед на риска и предпазните мерки, одобряване или блокиране на прехвърлянето, управление на последващи предавания и разкриване пред публични органи, преглед на записите, спиране или отстраняване на пропуски и записване на изключения или коригиращи действия в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват на международните прехвърляния и критерии за съществена промяна

Записи REG09 за прехвърляния и поддържащи доказателства

Изисквания за избор и одобрение на механизъм за прехвърляне

Преглед на риска при прехвърляне, предпазни мерки и третиране на остатъчния риск

Последващи предавания и разкриване пред чуждестранни публични органи

Преглед на прехвърлянията, спиране, изключения и прилагане на политиката

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Свързани политики

Политика за инвентар на обработването и правно основание

Управлението на прехвърлянията зависи от точни записи за обработването, одобрени граници и информация за правното основание в инвентара на обработването.

Политика за оценка на риска за поверителността и DPIA

Прегледът на риска при прехвърляне и решенията за по-високорискови прехвърляния са съгласувани с оценката на риска за поверителността и управлението на DPIA.

Политика за събиране, използване, разкриване и споделяне

Международните прехвърляния са тясно свързани с контролите за разкриване и споделяне за получателите и маршрутите на лични данни.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Доказателствата за разрешения за обработващи лични данни, подизпълнители по обработване и трети страни, както и за прехвърляне на задължения надолу по веригата, са основни изисквания за одобрение на прехвърляне.

Политика за сигурност и контрол на достъпа

Одобренията за прехвърляне могат да разчитат на технически предпазни мерки и контроли за достъп, които трябва да бъдат потвърдени преди одобрение.

Политика за документирана информация и управление на доказателства в СУНЛИ

Политиката разчита на документирани доказателствени обекти като REG02, REG08, REG09 и REG12 за отчетност на прехвърлянията.

Относно политиките на Clarysec - Политика за международни прехвърляния на лични данни

Политиката за международни прехвърляния на лични данни определя основан на доказателства подход за управление на поверителността при трансгранични прехвърляния на лични данни. Тя възлага отчетност на висшето ръководство, ръководителя по защита на личните данни / мениджъра на СУНЛИ, длъжностното лице по защита на данните / съветника по поверителност, собствениците на процеси, собствениците по доставчици / набавяне, информационната сигурност и преглеждащите лица от вътрешен одит / съответствие. Политиката използва REG09 като основен доказателствен обект за прехвърляния, подкрепен от REG02, REG08 и REG12, за документиране на дестинации на прехвърляне, получатели, роли в СУНЛИ, механизми, предпазни мерки, дати на преглед, изключения, несъответствия и коригиращи действия. Тя се прилага в контекстите на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и подпомага отчетното управление на одобренията за прехвърляне, последващите предавания, исканията за разкриване от публични органи, спиранията и периодичните прегледи.

Ясна граница на прехвърлянето

Прилага се, когато лични данни се достъпват, хостват, разкриват или прехвърлят извън одобрената граница на обработването в REG02 или REG09.

Доказателствен модел REG09

Изисква дестинация на прехвърлянето, получател, роля, механизъм, доказателства, дата на преглед и собственик преди одобрение.

Определена отчетност по роли

Възлага задължения между ролите по поверителност, бизнес, набавяне, сигурност, одит и висше ръководство.

Спиране и отстраняване

Изисква спиране или отлагане, когато механизми, разрешения, предпазни мерки или доказателства за дестинацията липсват или са невалидни.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Защита на личните данни правен отдел съответствие ИТ сигурност набавяне

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация международни прехвърляния на данни отговорности на администратор и обработващ лични данни управление на трети страни управление на риска управление на съответствието мониторинг и измерване
€89

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
International PII Transfer Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 4