policy ISO 27701 PIMS Policy Pack

Политика за уведомления за поверителност и прозрачност

Политика за уведомления за поверителност по ISO 27701 за ясна, актуална, одобрена и доказуема прозрачност при обработването на лични данни от администратор и обработващ лични данни.

Преглед

Тази политика определя как уведомленията за поверителност се създават, одобряват, публикуват, преглеждат, актуализират и доказват в рамките на СУНЛИ. Тя поставя управлението на уведомленията в REG07, свързва съдържанието на уведомленията със записите за обработването в REG02 и каналите за права в REG06 и изисква документиран преглед, доказателства за публикуване, изключения, показатели и коригиращи действия в REG12.

Контрол REG07 за уведомленията

Установява REG07 като официален запис за инвентар, одобрение, публикуване, преглед, език и доказателства за версии на уведомленията.

Връзка с целите по REG02

Изисква всяко активно уведомление за поверителност да бъде свързано с актуалните цели на обработването, препратки към правно основание, категории, съхранение и предавания.

Одобрение преди събиране

Блокира стартирането или използването на канал за събиране от администратор, когато липсват необходимите доказателства за одобрено уведомление за поверителност преди въвеждане в експлоатация.

Поддръжка за администратор и обработващ лични данни

Определя задълженията за прозрачност за администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване в контексти за поддръжка на уведомления в обхвата на СУНЛИ.

Прочетете пълния преглед (click to expand)
Политиката за уведомления за поверителност и прозрачност определя изискванията на организацията за създаване, одобряване, публикуване, поддържане, преглед и доказване на уведомления за поверителност и информация за прозрачност при обработването на лични данни в обхвата на СУНЛИ. Декларираната ѝ цел е да гарантира, че субектите на данни получават „ясни, актуални, достъпни и годни за одит уведомления за поверителност преди или в необходимия момент от жизнения цикъл на обработването на лични данни“. Политиката се прилага за обработване от администратор, информация за прозрачност при съвместен администратор и поддръжка от обработващ лични данни или подизпълнител по обработване във връзка със задълженията на администратора за уведомления, когато организацията действа по документирани нареждания на клиента или обработващ лични данни. Собственик на политиката е ръководителят по поверителност / мениджърът на СУНЛИ, тя се одобрява от висшето ръководство и използва REG02, REG06, REG07, REG11 и REG12 като доказателствени обекти. Централен елемент на политиката е контролът върху съдържанието на уведомленията за поверителност чрез REG07. Политиката установява REG07 като официален доказателствен обект за инвентар на уведомленията, одобрение, публикуване, преглед, език и записи за управление на версиите. При обработване от администратор собствениците на процеси / собствениците на бизнеса трябва да създадат запис за уведомление за поверителност в REG07, свързан със съответната дейност по обработване в REG02, преди стартирането на нов канал за събиране на лични данни, услуга, формуляр, кампания, продукт или функционалност. Когато личните данни са получени от източник, различен от субекта на данни, записът трябва да бъде създаден преди първата комуникация, преди първото разкриване на трета страна или в срок до 20 работни дни от получаването на личните данни, в зависимост от това кое от тези събития настъпи първо. Политиката също така изисква уведомленията да бъдат свързани с актуалните цели на обработването в REG02, препратки към правно основание, категории лични данни, категории субекти на данни, категории източници, категории получатели, препратки към сроковете за съхранение и препратки към предавания. Политиката определя структуриран жизнен цикъл за одобрение и публикуване. Собствениците на процеси / собствениците на бизнеса удостоверяват точността и пълнотата на съдържанието на уведомлението и подават записа в REG07 за одобрение от ръководителя по поверителност / мениджъра на СУНЛИ преди публикуване или активиране на канал за събиране. Ръководителят по поверителност / мениджърът на СУНЛИ проверява съгласуваността с REG02 и одобрява или отхвърля уведомлението. Собствениците на системи / собствениците на приложения могат да публикуват само одобрената версия на уведомлението в REG07 преди активиране на цифрови канали за събиране, а собствениците на процеси / собствениците на бизнеса трябва да осигурят наличност на одобрените уведомления чрез нецифрови канали преди събирането на лични данни. Доказателства за публикуване, включително местоположение и времеви маркер или еквивалентно доказателство, трябва да бъдат записани в REG07 в срок до два работни дни след публикуването. Ако липсват необходимите доказателства за одобрено уведомление, новият канал за събиране от администратор не трябва да се въвежда в експлоатация. Качеството на прозрачността се управлява чрез контроли за език, достъпност, версии и промени. Политиката изисква идентифициране на целевите аудитории от субекти на данни и необходимите езикови версии преди одобрение. Тя изисква доказателства в REG07 за ясен език и пригодност за аудиторията, преведени или локализирани версии преди публикуване и паритет на версиите между основното и локализираните уведомления в срок до 10 работни дни след съществена актуализация. Остарелите версии на уведомленията трябва да бъдат премахнати, пренасочени или обозначени в срок до пет работни дни след публикуването на заместващата версия, а заменените версии, датите на влизане в сила, доказателствата за одобрение и доказателствата за публикуване трябва да се съхраняват в REG07. Съществени промени в идентичността на администратора, точката за контакт, целта на обработването, правното основание, категориите лични данни, категориите получатели, препратките към сроковете за съхранение, препратките към предавания, каналите за искания за упражняване на права, каналите за жалби или контакт по поверителността, езиковото покритие, каналите за публикуване или контекста на обработването задействат контроли за актуализация на уведомлението. Политиката включва също изисквания за управление, измерване, изключения, прилагане и поддръжка. Активните уведомления в REG07 се преглеждат най-малко ежегодно и в срок до 30 дни след съществени правни, регулаторни, договорни промени или промени в обработването. Записите за уведомления в REG07 се съпоставят с целите на обработването в REG02 на тримесечна база, като нерешените несъответствия се записват в REG12. Показателите включват процента на активните уведомления, свързани с актуалните цели в REG02, уведомленията, прегледани в срок, просрочените актуализации, нерешените несъответствия, блокираните или забавени канали за събиране, исканията от клиенти за поддръжка на уведомления, изпълнени в срок, и уведомленията с актуални доказателства за език, версия, одобрение и публикуване. Изключенията трябва да бъдат записани в REG12 преди възникване на отклонения, с необходима консултация по поверителността и одобрение от висшето ръководство за определени изключения, свързани с уведомленията. Липсващи, неточни, непубликувани, неодобрени или остарели доказателства за уведомление се записват като несъответствие, а съществено неточни или подвеждащи уведомления се ескалират към длъжностното лице по защита на данните / съветника по поверителност и висшето ръководство в срок до два работни дни от потвърждаването.

Диаграма на политиката

Диаграма на процесен поток, показваща управлението на уведомленията за поверителност: създаване на запис за уведомление в REG07, свързване с целите на обработването в REG02 и контактите в REG06, преглед на съдържанието и консултация по съществени въпроси, свързани с поверителността, одобрение от ръководителя по поверителност, публикуване на одобреното уведомление, записване на доказателства за публикуване и версия, мониторинг на промените, тримесечно съпоставяне и записване на изключения или коригиращи действия в REG12.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Изисквания за инвентар на уведомленията за поверителност в REG07 и управление на версиите

Връзка с целите на обработването и правното основание в REG02

Доказателства за одобрение, публикуване, език, достъпност и заменени уведомления

Критерии за съществена промяна в уведомлението, годишен преглед и тримесечно съпоставяне

Поддръжка от обработващ лични данни и подизпълнител по обработване за задълженията на администратора за уведомления

Изключения, несъответствия, коригиращи действия, показатели и одитна извадка

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Свързани политики

Политика за инвентар на обработването и правно основание

Уведомленията за поверителност трябва да бъдат свързани с целите на обработването в REG02, препратки към правно основание, категории, съхранение и препратки към предавания.

Политика за управление на правата на субекта на данни

Съдържанието на уведомленията трябва да посочва актуалния канал в REG06 за приемане на искания за упражняване на права и маршрутите за контакт по поверителността.

Политика за събиране, използване, разкриване и споделяне

Политиката за уведомленията управлява прозрачността преди събиране, използване, разкриване и активиране на нов канал за събиране от администратор.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Задълженията за поддръжка на уведомления от обработващ лични данни и подизпълнител по обработване се разглеждат без дублиране на контролите за управление на обработващи лични данни, които са собственост на тази свързана политика.

Политика за документирана информация и управление на доказателства в СУНЛИ

Изискванията за доказателства в REG07, REG11 и REG12 зависят от контролите за документирана информация и управление на доказателства.

Политика за мониторинг, одит и подобрение на СУНЛИ

Показателите за уведомленията, тримесечното съпоставяне, одитната извадка, несъответствията, коригиращите действия и доказателствата за подобрение се записват в REG12.

Относно политиките на Clarysec - Политика за уведомления за поверителност и прозрачност

Политиката за уведомления за поверителност и прозрачност операционализира изискванията за прозрачност в рамките на СУНЛИ, като определя как одобрените външни уведомления за поверителност и свързаната информация за прозрачност се контролират през целия им жизнен цикъл. Тя се прилага за уведомления за поверителност на администратора, обобщения за прозрачност при съвместен администратор и поддръжка от обработващ лични данни или подизпълнител по обработване във връзка със задълженията на администратора за уведомления. Политиката изисква записите за уведомления в REG07 да бъдат свързани с целите на обработването в REG02, препратки към правно основание, категории лични данни, категории субекти на данни, категории източници, категории получатели, препратки към сроковете за съхранение и препратки към предавания. Тя също така свързва препратките към искания за упражняване на права и контакти по поверителността с REG06 и използва REG12 за мониторинг, изключения, несъответствия, коригиращи действия и доказателства за подобрение. Политиката възлага отговорности на висшето ръководство, ръководителя по поверителност / мениджъра на СУНЛИ, собствениците на процеси / собствениците на бизнеса, собствениците на системи / собствениците на приложения, длъжностното лице по защита на данните / съветника по поверителност, отговорниците за доставчици / набавяне и преглеждащите лица от вътрешен одит / съответствие.

Управление на жизнения цикъл на уведомленията

Обхваща създаване, одобрение, публикуване, преглед, управление на версиите, езикови записи и доказателства за заменени уведомления.

Прозрачност, основана на доказателства

Изисква съдържанието на уведомленията и доказателствата за публикуване да се поддържат в REG07 и да се наблюдават чрез REG12.

Връзка с цели и права

Свързва уведомленията със записите за обработването в REG02 и каналите в REG06 за искания за упражняване на права и контакт по поверителността.

Ролева отчетност

Възлага определени задължения по уведомленията на роли по поверителност, бизнес, системи, набавяне, одит, консултиране и управление.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие ИТ сигурност Офис на DPO

🏷️ Тематично покритие

Управление на система за управление на неприкосновеността на личната информация Обработване на лични данни Управление на правата на субекта на данни Записи на дейностите по обработване Съгласие и правно основание Отговорности на администратора и обработващия лични данни Управление на съответствието
€69

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Privacy Notice and Transparency Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 5