Внедрете защита на личните данни още при проектиране и по подразбиране в проекти с лични данни, промени, набавяне и въвеждане в експлоатация с готови за одит доказателства в REG02, REG04, REG08 и REG12.
Тази политика внедрява защита на личните данни още при проектиране и по подразбиране в проекти с лични данни, промени, набавяне и решения за въвеждане в експлоатация. Тя изисква минимизиране, основано на целта, конфигурация за поверителност по подразбиране, връзка с риска и проверка за необходимост от DPIA, доказателства за дизайн от доставчици и одитируеми записи в REG02, REG04, REG08 и REG12.
Изисква прегледи на дизайна за поверителност, доказателства за минимизиране и настройки по подразбиране преди пускане в продукционна среда или оперативно стартиране.
Свързва решенията за дизайн на поверителността с REG02, REG04, REG08 и REG12, така че записите, пропуските, изключенията и действията да останат проследими.
Определя отговорности за ролите по поверителност, процеси, системи, сигурност, набавяне, одит и висше ръководство през контролните точки на дизайна.
Кликнете върху диаграмата, за да я видите в пълен размер
Изисквания за поверителност при иницииране на проект
Контроли на дизайна за цел, минимизиране и настройки по подразбиране
Преглед на дизайна за поверителност преди въвеждане в експлоатация
Преглед на дизайна за поверителност, задействан от промяна
Проверки за защита на личните данни още при проектиране при набавяне
Връзка между риска за поверителността, проверката за необходимост от DPIA и коригиращите действия
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Записите за дизайн на поверителността трябва да се свързват с дейностите по обработване, целите и актуализациите на записите за обработване в REG02.
Тази политика задейства риска за поверителността и проверката за необходимост от DPIA, като оставя методологията за оценка в PII07.
Контролите на дизайна трябва да ограничават събирането, използването, разкриването и споделянето до документирани цели и минимални нужди от лични данни.
Зависимостите на дизайна за поверителност, свързани със сроковете за съхранение, изтриването и временните артефакти с лични данни, се насочват към свързания път за доказателства.
Проверките за защита на личните данни още при проектиране при набавяне и трети страни разчитат на доказателства за управление на доставчици, обработващи лични данни и подизпълнители по обработване.
Зависимостите, свързани с контроли за сигурност на личните данни, трябва да се записват като входни данни, подпомагащи дизайна за поверителност и решенията за въвеждане в експлоатация.
Политиката за защита на личните данни още при проектиране и по подразбиране операционализира изискванията за поверителност преди обработването на лични данни да започне или съществено да се промени. Тя изисква записи за дизайн на поверителността, връзка със записите за обработване, решения за минимизиране, настройки за поверителност по подразбиране, проверки при набавяне, връзка с риска и проверка за необходимост от DPIA, преглед преди въвеждане в експлоатация, изключения, коригиращи действия и доказателства за мониторинг. Политиката се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и възлага ясни отговорности на висшето ръководство, ръководителя по поверителност / мениджъра на СУНЛИ, собствениците на процеси, собствениците на системи, собствениците по доставчици / набавяне, информационната сигурност, ролите на DPO / съветник по поверителност и преглеждащите лица по одит или съответствие.
Обхваща проекти, продукти, услуги, системи, приложения, интеграции, набавяне и промени в бизнес процеси, включващи лични данни.
Изисква минимално събиране на лични данни и настройки за обработване преди въвеждане в експлоатация и записва доказателства в REG04.
Свързва прегледа на дизайна за поверителност с риска за поверителността и с проверката за необходимост от DPIA, без да дублира методологията на PII07.
Изисква доказателства в REG08 за задълженията за дизайн на доставчик, обработващ лични данни, подизпълнител по обработване, SaaS и външно хоствана система.
Насочва липсващи контроли, нерешени пропуски, изключения и неразрешени въпроси при въвеждане в експлоатация чрез REG12.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →