policy ISO 27701 PIMS Policy Pack

Политика за защита на личните данни още при проектиране и по подразбиране

Внедрете защита на личните данни още при проектиране и по подразбиране в проекти с лични данни, промени, набавяне и въвеждане в експлоатация с готови за одит доказателства в REG02, REG04, REG08 и REG12.

Преглед

Тази политика внедрява защита на личните данни още при проектиране и по подразбиране в проекти с лични данни, промени, набавяне и решения за въвеждане в експлоатация. Тя изисква минимизиране, основано на целта, конфигурация за поверителност по подразбиране, връзка с риска и проверка за необходимост от DPIA, доказателства за дизайн от доставчици и одитируеми записи в REG02, REG04, REG08 и REG12.

Проектиране преди въвеждане в експлоатация

Изисква прегледи на дизайна за поверителност, доказателства за минимизиране и настройки по подразбиране преди пускане в продукционна среда или оперативно стартиране.

Доказателства, готови за одит

Свързва решенията за дизайн на поверителността с REG02, REG04, REG08 и REG12, така че записите, пропуските, изключенията и действията да останат проследими.

Ясна отчетност по роли

Определя отговорности за ролите по поверителност, процеси, системи, сигурност, набавяне, одит и висше ръководство през контролните точки на дизайна.

Прочетете пълния преглед (click to expand)
Политиката за защита на личните данни още при проектиране и по подразбиране определя как изискванията за поверителност трябва да бъдат внедрени в нови и променени дейности по обработване на лични данни в обхвата на СУНЛИ. Тя се прилага за проекти, продукти, услуги, системи, приложения, интеграции, дейности по набавяне и промени в бизнес процеси. Политиката е предназначена за контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, включително ситуации, в които организацията проектира, конфигурира, променя или експлоатира обработване от името на клиент, администратор или обработващ лични данни нагоре по веригата по документирани нареждания. Основната ѝ цел е да гарантира, че изискванията за поверителност се идентифицират, прилагат и доказват преди обработването на лични данни да започне или съществено да се промени. Политиката поставя специален акцент върху целта, необходимостта, минимизирането и защитаващите поверителността настройки по подразбиране. Собствениците на процеси и собствениците на бизнеса трябва да документират минималните категории лични данни, категориите субекти на данни, източниците и целите в REG02 и REG04 преди одобрение на дизайна за събиране или импортиране. Собствениците на системи и собствениците на приложения трябва да конфигурират настройките за обработване по подразбиране така, че да ограничават събирането и обработването на лични данни до минимално необходимото за документираната цел, и трябва да запишат доказателства в REG04 преди въвеждане в експлоатация. Незадължителните полета с лични данни, незадължителните избори за обработване, изключените по подразбиране настройки, настройките за експозиция при изгледи и отчети и обработването на временни файлове, кешове, журнали или записи в среди за тестване се третират като задължения за поверителност на етап дизайн, а не като последващи оперативни корекции. Връзката с риска за поверителността и DPIA е вградена в процеса на дизайн, без да замества отделната методология, определена в PII07. Ръководителят по поверителност / мениджърът на СУНЛИ трябва да потвърди, че рискът за поверителността и проверката за необходимост от DPIA са записани в REG04 преди одобрение на дизайна за ново или съществено променено обработване на лични данни. Действията за третиране в дизайна за поверителност, собствениците и крайните срокове трябва да бъдат записани преди приключване на прегледа, а доказателствата за прилагане трябва да бъдат събрани преди въвеждане в експлоатация. За високорисково или съществено променено обработване от администратор политиката също изисква проверка на дизайна за поверителност след внедряване в REG04 в срок до 30 календарни дни след въвеждането в експлоатация. Когато контролите по дизайна липсват, са неефективни, просрочени или заобиколени, в REG12 се открива коригиращо действие. Политиката разширява защитата на личните данни още при проектиране и към набавянето и взаимоотношенията с трети страни. Собствениците по доставчици и набавяне трябва да записват изискванията за защита на личните данни още при проектиране за доставчици, обработващи лични данни, подизпълнители по обработване, SaaS услуги, платформи или външно хоствани системи в REG08 преди одобрение на набавянето. Необходимостта от лични данни при трети страни, целта и минималните категории лични данни трябва да бъдат документирани преди външно обработване, споделяне на данни или одобрение на набавянето. Поддръжката от доставчика за настройки за поверителност по подразбиране, минимизиране и нужди от клиентска конфигурация трябва да бъде записана преди въвеждането на доставчици, а нерешените пропуски в дизайна за поверителност при доставчици се ескалират към REG12 в срок до пет работни дни и преди подписването на договора. Управлението, мониторингът, спазването и поддръжката са определени чрез периодични цикли на доказателства и преглед. Ръководителят по поверителност / мениджърът на СУНЛИ подава тримесечни обобщения за статуса на дизайна за поверителност в REG12, изчислява показатели за завършване и просрочени действия и проверява дали доказателствата за дизайна остават консолидирани в REG02, REG04, REG08 и REG12 преди вътрешен одит. Висшето ръководство преглежда изключенията с високо въздействие, блокираните решения за въвеждане в експлоатация и повтарящите се констатации по време на преглед от ръководството. Разпоредбите за спазване изискват предотвратяване на въвеждането в експлоатация, когато прегледът по REG04 е непълен, предотвратяване на въвеждането на доставчици, когато липсват доказателства в REG08, и спиране на ново или променено обработване на лични данни, докато прегледът по REG04, актуализациите в REG02 и необходимите изключения в REG12 не бъдат завършени.

Диаграма на политиката

Диаграма на процесен поток, показваща стъпките за защита на личните данни още при проектиране: задействане от проект или промяна, запис за дизайн на поверителността в REG04, връзка с обработването в REG02, дизайн за минимизиране и настройки по подразбиране, риск и проверка за необходимост от DPIA, проверки на доставчици в REG08, когато е приложимо, препоръка за въвеждане в експлоатация, ескалация в REG12 за изключения или коригиращо действие, мониторинг и преглед.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Изисквания за поверителност при иницииране на проект

Контроли на дизайна за цел, минимизиране и настройки по подразбиране

Преглед на дизайна за поверителност преди въвеждане в експлоатация

Преглед на дизайна за поверителност, задействан от промяна

Проверки за защита на личните данни още при проектиране при набавяне

Връзка между риска за поверителността, проверката за необходимост от DPIA и коригиращите действия

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Свързани политики

Политика за инвентар на обработването и правно основание

Записите за дизайн на поверителността трябва да се свързват с дейностите по обработване, целите и актуализациите на записите за обработване в REG02.

Политика за оценка на риска за поверителността и DPIA

Тази политика задейства риска за поверителността и проверката за необходимост от DPIA, като оставя методологията за оценка в PII07.

Политика за събиране, използване, разкриване и споделяне

Контролите на дизайна трябва да ограничават събирането, използването, разкриването и споделянето до документирани цели и минимални нужди от лични данни.

Политика за съхранение, изтриване и унищожаване

Зависимостите на дизайна за поверителност, свързани със сроковете за съхранение, изтриването и временните артефакти с лични данни, се насочват към свързания път за доказателства.

Политика за управление на поверителността при обработващи лични данни, подизпълнители по обработване и трети страни

Проверките за защита на личните данни още при проектиране при набавяне и трети страни разчитат на доказателства за управление на доставчици, обработващи лични данни и подизпълнители по обработване.

Политика за сигурност и контрол на достъпа

Зависимостите, свързани с контроли за сигурност на личните данни, трябва да се записват като входни данни, подпомагащи дизайна за поверителност и решенията за въвеждане в експлоатация.

Относно политиките на Clarysec - Политика за защита на личните данни още при проектиране и по подразбиране

Политиката за защита на личните данни още при проектиране и по подразбиране операционализира изискванията за поверителност преди обработването на лични данни да започне или съществено да се промени. Тя изисква записи за дизайн на поверителността, връзка със записите за обработване, решения за минимизиране, настройки за поверителност по подразбиране, проверки при набавяне, връзка с риска и проверка за необходимост от DPIA, преглед преди въвеждане в експлоатация, изключения, коригиращи действия и доказателства за мониторинг. Политиката се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и възлага ясни отговорности на висшето ръководство, ръководителя по поверителност / мениджъра на СУНЛИ, собствениците на процеси, собствениците на системи, собствениците по доставчици / набавяне, информационната сигурност, ролите на DPO / съветник по поверителност и преглеждащите лица по одит или съответствие.

Обхват на дизайна

Обхваща проекти, продукти, услуги, системи, приложения, интеграции, набавяне и промени в бизнес процеси, включващи лични данни.

Минимизиране по подразбиране

Изисква минимално събиране на лични данни и настройки за обработване преди въвеждане в експлоатация и записва доказателства в REG04.

Връзка с риска

Свързва прегледа на дизайна за поверителност с риска за поверителността и с проверката за необходимост от DPIA, без да дублира методологията на PII07.

Проверки при набавяне

Изисква доказателства в REG08 за задълженията за дизайн на доставчик, обработващ лични данни, подизпълнител по обработване, SaaS и външно хоствана система.

Контрол на ескалацията

Насочва липсващи контроли, нерешени пропуски, изключения и неразрешени въпроси при въвеждане в експлоатация чрез REG12.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правен отдел Съответствие ИТ сигурност Офис на DPO

🏷️ Тематично покритие

Защита на личните данни още при проектиране Обработване на лични данни Оценка на въздействието върху поверителността Записи за обработване Управление на трети страни Съхранение на данни и унищожаване Управление на риска
€79

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Privacy by Design and Default Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 4