policy ISO 27701 PIMS Policy Pack

Политика за управление на правата на субектите на данни

Управлявайте исканията за упражняване на права на субектите на данни чрез приемане, проверка, изпълнение, подкрепа от обработващи лични данни и доказателства по REG06, подходящи за одит, съгласувани с ISO 27701.

Преглед

Тази политика определя как исканията за упражняване на права на субектите на данни се получават, проверяват, оценяват, изпълняват, отказват, удължават, приключват и доказват. Тя обхваща контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като използва REG06 като основен запис за искания за упражняване на права.

Обработване на права, готово за одит

Определя как исканията за упражняване на права се регистрират, оценяват, изпълняват, отказват, удължават, приключват и доказват в REG06.

Покритие за администратор и обработващ лични данни

Прилага се в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване с документирани указания и отговорности.

Сигурен работен поток за изпълнение

Изисква проверка на самоличността, сигурно предоставяне на отговор, проверки на пакета с отговор и защита на записите за искания за упражняване на права.

Прочетете пълния преглед (click to expand)
Политиката за управление на правата на субектите на данни установява задължителния подход на организацията за управление на искания от субекти на данни или от техни упълномощени представители. Нейният обхват включва пълния жизнен цикъл на обработването на искания за упражняване на права: получаване, валидиране, оценяване, изпълнение, отказване, удължаване, приключване, мониторинг и доказване на исканията. Тя се прилага за достъп, коригиране, изтриване, ограничаване, преносимост, възражение, автоматизирано вземане на решения, маршрутизиране на оттегляне на съгласие, жалби и свързани запитвания. Политиката е предназначена за контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като задълженията на обработващия лични данни и подизпълнителя по обработване се прилагат, когато се предоставя подкрепа на администратор, клиент или обработващ лични данни нагоре по веригата по документирани указания. Целта на политиката е да гарантира, че исканията за упражняване на права на субектите на данни се обработват последователно, законосъобразно, сигурно, в определени срокове и с доказателства, подходящи за одит. Тя изисква всяко искане да бъде записано в REG06 в рамките на два работни дни от получаването и класифицирано преди започване на оценката. Задължителните полета за класификация включват вид на искането, канал на искането, дата на искането, референтен идентификатор на самоличността на заявителя, определен собственик, вътрешен краен срок, законоустановен или договорен краен срок и текущ статус. За администраторите Ръководителят по поверителност / Мениджърът на СУНЛИ трябва да потвърди получаването или да предостави следващата необходима комуникация в рамките на пет работни дни от приемането. Исканията трябва също да бъдат свързани със съответните дейности по обработване в REG02, преди да бъдат възложени действия по изпълнение, за да се гарантира, че решенията за отговор са основани на записи за обработването, цели, категории лични данни, системи, получатели и ограничения за съхранение. Основен оперативен акцент е проверката на самоличността и сигурното оценяване. Преди разкриване на лични данни или извършване на поисканите промени Ръководителят по поверителност / Мениджърът на СУНЛИ трябва да провери самоличността на заявителя или представителните правомощия в REG06. Когато самоличността или правомощията са недостатъчни, може да бъде поискана само минималната допълнителна информация, необходима за проверката. Политиката възлага високорискови, спорни, неясни, прекомерни, повтарящи се, отказани или частично изпълнени искания на Длъжностното лице по защита на данните / Съветника по поверителност за преглед преди съобщаване на решението. Тя също изисква Собственикът на система / собственикът на приложение да преглежда извадките за отговор, за да изключи несвързани лични данни и неоторизирани данни на трети страни, както и Ръководителят по информационна сигурност да преглежда методите за предоставяне, преди да бъдат разкрити големи обеми, чувствителни, специални категории или високорискови лични данни. Изискванията за изпълнение са специфични според естеството на правото. Собствениците на бизнес процеси трябва да предоставят резултатите от търсенето за достъп не по-късно от десет работни дни преди крайния срок за отговор. Собствениците на системи трябва да завършат одобрените действия за коригиране, изтриване, ограничаване или потискане и да запишат доказателства за завършване в REG06. Пакетите с отговор за достъп и преносимост трябва да бъдат предоставени чрез разрешен метод, като доказателствата за предоставяне се записват преди приключване. Исканията за възражение трябва да бъдат оценени и записани, преди оспорваното обработване да продължи или да бъде прекратено. Исканията, включващи единствено автоматизирани решения, изискват преглед преди организацията да предостави резултат, маршрут за човешки преглед или мотиви за отказ. Когато одобрените резултати изискват уведомяване на обработващи лични данни, подизпълнители по обработване, съвместни администратори, получатели или страни по споделяне на данни, записани в REG08, Собственикът по доставчици / набавяне трябва да координира това уведомяване. Политиката определя също изисквания за управление, измерване, изключения и прилагане. Ръководителят по поверителност / Мениджърът на СУНЛИ е собственик на работния поток за искания за упражняване на права, структурата на REG06, сроковете, правилата за възлагане и критериите за приключване, с поне годишен преглед и актуализации след съществена промяна. Показателите включват месечно измерване на исканията по вид, статус, собственик на бизнес процес и дейност по обработване; месечно докладване на просрочени елементи; тримесечно измерване на честотата на откази, частично изпълнение и удължавания; както и тримесечен преглед на повтарящи се теми, жалби, спорове и коригиращи действия. Планираните одити трябва да проверяват извадка от приключени записи в REG06 и да записват в REG12 констатации относно качеството на доказателствата, спазването на сроковете и приключването. Изключенията трябва да бъдат одобрени в REG12 преди прилагане, с определени дати на изтичане, собственици и компенсиращи контроли. Разпоредбите за спазване изискват несъответствия, ескалация при несъдействие от трети страни, възлагане от ръководството на собственост върху коригиращи действия при системни откази и преглед в REG10, когато несъответствие предполага неоторизирано разкриване, загуба, изменение, неналичност или друг предполагаем инцидент с лични данни.

Диаграма на политиката

Диаграма на процесен поток, показваща приемане на искане за упражняване на права на субект на данни, регистриране в REG06, проверка на самоличността, оценка спрямо записи в REG02, изпълнение или отказ, координация с трети страни, сигурно предоставяне на отговор, доказателства за приключване, показатели и коригиращо действие.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Приемане на искания за упражняване на права и регистриране в REG06

Проверка на самоличността и оценка на искането

Достъп, коригиране, изтриване, ограничаване, преносимост и възражение

Доказателства за отказ, удължаване и приключване

Сътрудничество с обработващи лични данни, подизпълнители по обработване и трети страни

Показатели, изключения и коригиращо действие

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Свързани политики

Политика за система за управление на неприкосновеността на личната информация

Предоставя общата управленска структура на СУНЛИ, която поддържа управлението на искания за упражняване на права.

Политика за инвентар на обработването и правно основание

Исканията за упражняване на права трябва да бъдат свързани с дейности по обработване, цели, категории, получатели и ограничения за съхранение.

Политика за управление на съгласия и предпочитания

Исканията за оттегляне на съгласие и промяна на предпочитания, получени чрез процеса за права, се маршрутизират към REG05.

Политика за съхранение, изтриване и унищожаване

Одобрените действия по изтриване се изпълняват чрез приложимия процес за съхранение и изтриване.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Политиката разчита на координация с трети страни, обработващи лични данни и подизпълнители по обработване за действия за подкрепа на права и доказателства.

Политика за управление на инциденти и нарушения на сигурността на личните данни

Исканията за упражняване на права, които сочат възможен инцидент с лични данни или нарушение на сигурността на личните данни, трябва да бъдат ескалирани към REG10.

Относно политиките на Clarysec - Политика за управление на правата на субектите на данни

Политиката за управление на правата на субектите на данни определя оперативен работен поток за обработване на искания за упражняване на права на субектите на данни в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване. Тя възлага отчетност на роли, включително Ръководител по поверителност / Мениджър на СУНЛИ, собственик на процес / собственик на бизнес процес, собственик на система / собственик на приложение, длъжностно лице по защита на данните / Съветник по поверителност, Ръководител по информационна сигурност, Собственик по доставчици / набавяне, Координатор по реагиране при инциденти, Вътрешен одит / преглеждащ по съответствието и висше ръководство. Политиката изисква документирано приемане, проверка на самоличността, оценяване, изпълнение, отказ, удължаване, приключване, мониторинг, обработване на изключения и коригиращо действие, като доказателствата се улавят чрез записи като REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 и REG12.

Определен жизнен цикъл на искането

Обхваща приемане, валидиране, оценяване, изпълнение, отказ, удължаване, приключване и мониторинг.

Проверка преди разкриване

Изисква проверки на самоличността или представителните правомощия преди разкриване на лични данни или поискани промени.

Координация с трети страни

Определя изисквания за подкрепа от обработващ лични данни, подизпълнител по обработване, съвместен администратор и получател чрез REG08.

Измервана резултатност на контрола

Изисква месечен и тримесечен мониторинг на статуса, спазването на сроковете и повтарящите се теми при исканията за упражняване на права.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие ИТ сигурност Служба на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация управление на правата на субектите на данни обработване на лични данни отговорности на администратор и обработващ лични данни управление на трети страни мониторинг и измерване непрекъснато подобрение
€59

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
PII Principal Rights Management Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 4