policy ISO 27701 PIMS Policy Pack

Политика за събиране, използване, разкриване и споделяне на лични данни

Контролирайте събирането, използването, разкриването и споделянето на лични данни чрез доказателства в REG02/REG08, маршрутизиране на предаванията и отчетност с готовност за одит.

Преглед

Тази политика урежда как личните данни се събират, използват, разкриват и споделят в обхвата на СУНЛИ. Тя изисква одобрени записи в REG02 за събиране и използване, доказателства в REG08 за разкриване и споделяне, маршрутизиране в REG09 за места на предаване и записи в REG12 за изключения, одити и коригиращи действия.

Одобрено използване на лични данни

Изисква документирани цели на събирането, одобрени правила за вътрешно използване и обосновки на необходимостта преди започване на обработването.

Доказателства за разкриване

Записва външно разкриване и повтарящо се споделяне в REG08, включително получател, цел, категории лични данни и честота.

Маршрутизиране на предавания

Свързва споделянето, включващо нови държави, отдалечен достъп или места на последващо предаване, с REG09 и решенията за маршрутизиране по PII13.

Прочетете пълния преглед (click to expand)
Политиката за събиране, използване, разкриване и споделяне на лични данни определя оперативните изисквания за това как лично идентифициращата информация се събира, използва, разкрива и споделя в обхвата на СУНЛИ. Заявената ѝ цел е да гарантира, че личните данни се обработват само за документирани, одобрени, ограничени и отчетни цели. Политиката се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и обхваща събиране чрез преки, непреки, автоматизирани, ръчни, вътрешни и външни канали и канали на трети страни. Тя също така разглежда одобрено вътрешно използване от бизнес процеси, системи и приложения, вторично използване за нови или съществено променени цели, външно разкриване към получатели и трети страни, както и повтарящи се договорености за споделяне на данни и еднократни разкривания. Централна характеристика на политиката е използването на регистри с доказателства за свързване на решенията по поверителност с одитируеми записи. REG02 се използва за инвентар на обработването на лични данни, одобрени цели, правила за събиране, правила за използване и проверки за съвместимост на целите при вторично използване. REG08 се използва за записи за обработващи лични данни, подизпълнители по обработване и споделяне на данни, включително самоличност на получателя, роля на получателя, цел на разкриването, категории лични данни, честота на споделяне, място на обработване и източник на правомощие. REG09 се използва, когато споделянето включва нова държава, международна организация, място на отдалечен достъп, място на получателя или място на последващо предаване. REG12 се използва за изключения, несъответствия, одитни констатации, коригиращи действия, проблеми, блокиращи внедряването, и записи от преглед на политиката. Политиката определя ясни контролни точки преди започване на обработването. Собствениците на процеси или собствениците на бизнеса трябва да запишат в REG02 целите на събирането, източниците или каналите, категориите лични данни, категориите субекти на данни и минималните елементи от данни преди започване на ново събиране или съществена промяна. Те трябва също да документират обосновка на необходимостта за всеки елемент от лични данни преди събирането. Собствениците на системи или собствениците на приложения могат да внедряват само одобрени полета за събиране, полета в работни потоци, отчети, експорти или изходи за разкриване, които съответстват на одобрението в REG02 или REG08. В контексти на обработващ лични данни съответствието с нареждането на клиента трябва да бъде записано преди личните данни на клиента да бъдат събрани, използвани или разкрити. Вторичното използване се третира като управлявано решение, а не като неформално разширяване на съществуваща дейност. Преди личните данни да се използват за цел, която още не е одобрена в REG02, собственикът на процеса или собственикът на бизнеса трябва да запише проверка за съвместимост на целите, обхващаща първоначалната цел, предложената цел, зависимостта от правно основание, категориите лични данни, очакванията на субекта на данни, обосновката за минимизиране, въздействието върху разкриването или предаването и маршрутизиране към други политики на СУНЛИ, когато е необходимо. Ръководителят по поверителност или мениджърът на СУНЛИ трябва да запише одобрение или отказ преди започване на вторичното използване. Когато са включени чувствително повтарящо се споделяне, уязвими субекти на данни, записи с високо въздействие или съществено променени очаквания, съвет от длъжностно лице по защита на данните или съветник по поверителност трябва да бъде записан преди одобрение. Управлението, измерването и прилагането са вградени в политиката. Ръководителят по поверителност или мениджърът на СУНЛИ преглежда правилата за одобрено използване най-малко ежегодно, съгласува одобрените цели в REG02 с активните записи за споделяне в REG08 най-малко ежегодно и записва резултатите в REG12. Собствениците в областта на доставчиците или закупуването съгласуват активните записи за споделяне в REG08 с активните взаимоотношения с обработващи лични данни, подизпълнители по обработване, получатели и за споделяне на данни най-малко на тримесечна база. Вътрешният одит или преглеждащите лица по съответствието извършват ежегодно извадкова проверка на доказателствата в REG02, REG08 и REG09 и записват резултатите в REG12. Неодобрено събиране, използване, разкриване или споделяне трябва да бъде записано като несъответствие в срок до пет работни дни, а обработването може да бъде спряно в срок до един работен ден, когато липсват одобрени доказателства.

Диаграма на политиката

Диаграма на процесен поток, показваща заявка за събиране или използване на лични данни, записана в REG02, преглед по поверителност, проверка за вторично използване, одобрение за разкриване в REG08, маршрутизиране на предаване в REG09, мониторинг и изключения или коригиращи действия в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Ограничаване на събирането и одобрение в REG02

Контроли за одобрено вътрешно използване

Проверки за съвместимост на целите при вторично използване

Външно разкриване и записи за споделяне в REG08

Маршрутизиране на международни предавания към REG09 и PII13

Изключения, одит и коригиращо действие чрез REG12

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Свързани политики

Политика за международни предавания

Свързана е, защото споделянето, включващо нови места на предаване, трябва да бъде маршрутизирано към REG09 и PII13 преди одобрение.

Политика за мониторинг, одит и подобрение на СУНЛИ

Свързана е, защото изключенията, несъответствията, резултатите от одит, коригиращите действия и записите за подобрение се обработват чрез REG12.

Политика за инвентар на обработването и правно основание

Свързана е, защото записите за обработване в REG02 и актуализациите на правното основание са необходими за решенията относно събиране, одобрено използване и вторично използване.

Политика за уведомление за поверителност и прозрачност

Свързана е, защото контролите за събиране и използване действат заедно със съдържанието, публикуването и управлението на версиите на уведомлението за поверителност.

Политика за оценка на риска за поверителността и DPIA

Свързана е, защото вторичното използване може да изисква проверка по PII07, когато проверката за съвместимост на целите установи съществена промяна на риска за поверителността.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Свързана е, защото разкриването и споделянето с обработващи лични данни, подизпълнители по обработване, доставчици и трети страни се записват и управляват чрез REG08.

Относно политиките на Clarysec - Политика за събиране, използване, разкриване и споделяне на лични данни

Тази политика въвежда оперативен ред за отчетно събиране, използване, разкриване и споделяне на лични данни в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване. Тя свързва бизнес правилата и одобренията със записите за обработване в REG02, доказателствата за разкриване и споделяне в REG08, маршрутизирането на международни предавания в REG09 и записите за одит, изключения и коригиращи действия в REG12. Политиката определя кога трябва да бъдат завършени правилата за събиране, правилата за одобрено използване, проверките за съвместимост на целите при вторично използване, одобренията за външно разкриване и прегледите на повтарящо се споделяне, и възлага отговорности на ръководителя по поверителност / мениджъра на СУНЛИ, собственика на процеса / собственика на бизнеса, собственика на системата / собственика на приложението, собственика в областта на доставчиците / закупуването, висшето ръководство и вътрешния одит / преглеждащото лице по съответствието.

Правила за одобрение в REG02

Изисква документирани цели, категории, минимални елементи от данни и правила за одобрено вътрешно използване преди започване на обработването.

Доказателства за споделяне в REG08

Обхваща самоличност на получателя, роля, цел, категории лични данни, честота на споделяне, място и оторизация за разкривания.

Проверки за вторично използване

Изисква проверки за съвместимост на целите и одобрение преди личните данни да се използват за цел, която още не е записана в REG02.

Маршрутизиране на места на предаване

Маршрутизира нови държави, отдалечен достъп и места на последващо предаване към REG09 и PII13 преди одобрение за споделяне.

Надзор с готовност за одит

Използва REG12 за изключения, несъответствия, одитни констатации, коригиращи действия, прегледи и резултати от мониторинг.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Съответствие Правни въпроси Закупуване Офис на DPO

🏷️ Тематично покритие

Обработване на лични данни Записи за обработването Международни прехвърляния на данни Отговорности на администратор и обработващ лични данни Управление на трети страни Съгласие и правно основание Управление на съответствието
€79

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
PII Collection, Use, Disclosure and Sharing Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 4