policy ISO 27701 PIMS Policy Pack

Политика за инвентар на обработването на лични данни и правно основание

Поддържайте готов за одит инвентар на обработването на лични данни с контроли за правно основание, RoPA, риск, срокове за съхранение, предавания и връзки с обработващи лични данни.

Преглед

Тази политика установява REG02 като официален инвентар на обработването на лични данни и запис в RoPA. Тя изисква документирани цели, правно основание или нареждания на клиента, категории лични данни, получатели, срокове за съхранение, предавания, връзки с риск/DPIA, прегледи, изключения и доказателства за коригиращи действия преди и по време на обработването на лични данни.

Готови за одит доказателства за RoPA

Установява REG02 като официален инвентар на дейностите по обработване на лични данни, ролите, целите, категориите, статуса и доказателствата от прегледи.

Правно основание преди обработване

Изисква валидиране на правното основание от администратора и записи за нарежданията на клиента към обработващия лични данни преди започване на ново или променено обработване.

Ясна собственост и връзки

Възлага отговорности за процеси, системи, поверителност, доставчици, одит и ръководство в REG02, REG08, REG12 и свързаните записи.

Прочетете пълния преглед (click to expand)
Политиката за инвентар на обработването на лични данни и правно основание определя как организацията поддържа своя инвентар на обработването на лични данни / RoPA и документира основните факти, необходими за доказване на отчетно обработване в рамките на обхвата на СУНЛИ. Тя се прилага за всички дейности по обработване на лични данни в обхвата, включително обработване, извършвано като администратор, съвместен администратор, обработващ лични данни или подизпълнител по обработване. Политиката обхваща обработването чрез бизнес процеси, системи, приложения, доставчици, обработващи лични данни, подизпълнители по обработване и получатели при споделяне на данни, и се прилага за ново, съществено променено и прекратено обработване. Записът в инвентара на обработването се определя като запис в REG02, който описва отделна дейност по обработване на лични данни, включително нейната цел, роля, собственик, категории лични данни, категории субекти на данни, правно основание или препратка към нареждане на клиента, системи, получатели, препратка към срок за съхранение, препратка към предаване, статус на риска за поверителността и статус на прегледа. Централна цел на политиката е REG02 да бъде официалният доказателствен обект за инвентара на обработването на лични данни и записите за дейностите по обработване. Политиката изисква собственик на процеса или собственик на бизнеса да създаде запис в REG02 преди започване на всяко ново обработване на лични данни и да запише изискваните полета преди началото на дейността. Тя също така изисква ролята на организацията в СУНЛИ да бъде класифицирана за всяка дейност и свързва системи, приложения, доставчици, обработващи лични данни, подизпълнители по обработване, споделяне с трети страни и взаимоотношения със съвместен администратор със съответния запис в REG02. Това създава структуриран запис на обработването, който може да се свързва с уведомления за поверителност, съгласие, DPIA, риск, доставчици, предаване, контроли и доказателства за одит, когато е приложимо. За дейности като администратор политиката изисква конкретната цел на обработването да бъде документирана преди личните данни да бъдат събрани, използвани, разкрити или обработени по друг начин. Ръководителят по поверителност / Мениджърът на СУНЛИ трябва да валидира правното основание, записано в REG02, преди започване на обработване като администратор и преди влизане в сила на всяка промяна на целта. Политиката разглежда и специални ситуации: съгласието трябва да бъде свързано с REG05, легитимните интереси трябва да препращат към REG04, специалните категории лични данни изискват записано условие, а данните за присъди или нарушения изискват основание за разрешение. В контексти на обработващ лични данни и подизпълнител по обработване политиката изисква препратки към нарежданията на клиента, цел на клиента, предмет, продължителност, категории лични данни и категории субекти на данни да бъдат записани преди началото на обработването, като доказателствата за споразумение и нареждане се поддържат в REG08. Политиката също така определя как инвентарът остава актуален. Съществените промени в обработването включват промени в целта, правното основание, ролята в СУНЛИ, категорията лични данни, категорията субекти на данни, получателя, системата, доставчика, подизпълнителя по обработване, мястото на обработване, предаването, правилото за съхранение, класификацията по сигурност, уведомлението за поверителност, зависимостта от съгласие, статуса на DPIA, нареждането на клиента или обхвата на сертификацията. REG02 трябва да бъде актуализиран в срок до 10 работни дни от идентифицирането на такава промяна, а оценката на риска за поверителността и проверката за необходимост от DPIA трябва да бъдат инициирани в REG04, преди новото или съществено променено обработване да продължи. Ръководителят по поверителност / Мениджърът на СУНЛИ съгласува REG02 с REG01, REG03, REG04, REG08 и REG09 на тримесечна база, докато Вътрешен одит / проверяващите по съответствие извършват извадкова проверка на пълнотата, точността и актуалността по време на планирани прегледи. Управлението, измерването, изключенията и прилагането са вградени в политиката. Ръководителят по поверителност / Мениджърът на СУНЛИ подава на тримесечна база в REG12 обобщения за състоянието на инвентара, записва показатели за инвентара, валидира нови записи в REG02 и поддържа минимални правила за полета и периодичност на прегледите. Висшето ръководство преглежда пълнотата, просрочените прегледи, съществените проблеми с правното основание и нерешените несъответствия по време на прегледа от ръководството. Изключенията трябва да бъдат заявявани и оценявани в REG12, със срокове на изтичане не по-дълги от 90 дни, като определени изключения изискват становище от длъжностното лице по защита на данните / съветника по поверителност и одобрение от висшето ръководство. Прилагането включва записване на несъответствия, спиране на ново обработване, когато липсват доказателства, блокиране на въвеждане на система в експлоатация или въвеждане на доставчици, когато липсва изискваната връзка, и проверка на ефективността на коригиращите действия.

Диаграма на политиката

Диаграма на процесен поток, показваща създаването на запис в REG02 за обработване на лични данни преди обработването, валидирането на правно основание или нареждане на клиента, връзките със системи, доставчици, уведомления, съгласие, срокове за съхранение, предавания и проверка за необходимост от DPIA, тримесечно съгласуване и одитен преглед, както и обработване на изключения или несъответствия в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Изисквания за инвентар на обработването и RoPA в REG02

Записи за целта и правното основание на администратора

Записи за обработващ лични данни, подизпълнител по обработване и съвместен администратор

Категории лични данни, получатели, срокове за съхранение и предавания

Връзка между промени в инвентара, преглед и проверка за необходимост от DPIA

Доказателства за изключения, прилагане и коригиращи действия

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Свързани политики

Политика за уведомление за поверителност и прозрачност

REG02 трябва да бъде свързан с доказателства за уведомление за поверителност, преди обработването като администратор да бъде външно комуникирано или стартирано.

Политика за управление на съгласие и предпочитания

Обработване като администратор, което се основава на съгласие, трябва да свърже REG02 с REG05 преди началото на обработването.

Политика за оценка на риска за поверителността и DPIA

Ново или съществено променено обработване трябва да задейства оценка на риска за поверителността и проверка за необходимост от DPIA в REG04.

Политика за съхранение, изтриване и унищожаване

Всяка дейност по обработване трябва да записва правило за съхранение или препратка към срок за съхранение в REG02.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Взаимоотношенията с обработващи лични данни, подизпълнители по обработване, споделяне с трети страни и съвместен администратор трябва да свързват REG02 с REG08.

Политика за международно предаване

REG02 трябва да бъде свързан с REG09 преди започване на всяко международно предаване на лични данни.

Относно политиките на Clarysec - Политика за инвентар на обработването на лични данни и правно основание

Тази политика операционализира изискванията за инвентар на обработването на лични данни и правно основание в рамките на система за управление на неприкосновеността на личната информация. Тя определя REG02 като официален инвентар и доказателствен обект за RoPA за отделни дейности по обработване на лични данни и изисква всеки запис да документира цел, роля в СУНЛИ, собственик, категории лични данни, категории субекти на данни, правно основание или препратка към нареждане на клиента, системи, получатели, препратка към срок за съхранение, препратка към предаване, статус на риска за поверителността и статус на прегледа. Тя поддържа контексти като администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване чрез свързване на REG02 с поддържащи доказателствени обекти като REG04 за риск за поверителността и проверка за необходимост от DPIA, REG05 за съгласие, REG07 за уведомления за поверителност, REG08 за взаимоотношения с доставчици и обработващи лични данни, REG09 за международни предавания и REG12 за одобрения, прегледи, изключения, показатели и несъответствия.

Официален инвентар

Определя REG02 като единния инвентар и доказателствен обект за RoPA за дейностите по обработване на лични данни в обхвата.

Контроли преди обработване

Изисква цел, правно основание, нареждане на клиента, роля и ключови полета от инвентара преди началото на обработването.

Връзка между промяна и риск

Свързва съществените промени в обработването с риска за поверителността и проверката за необходимост от DPIA в REG04, преди обработването да продължи.

Отчетност, базирана на роли

Възлага отговорности на роли по поверителност, бизнес, системи, доставчици, одит и висше ръководство.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие ИТ сигурност Одит

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни записи на дейностите по обработване съгласие и правно основание оценка на въздействието върху поверителността международни предавания на данни отговорности на администратора и обработващия лични данни
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
PII Processing Inventory and Lawful Basis Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 5