Управлявайте взаимоотношенията с обработващи лични данни, подизпълнители по обработване и трети страни, свързани с лични данни, чрез доказателства в REG08, надлежна проверка, договори, мониторинг и контроли при изход.
Тази политика управлява обработващи лични данни, подизпълнители по обработване и трети страни, които боравят с лични данни. Тя използва REG08 като основен регистър за доказателства и определя изисквания за класификация на ролите, надлежна проверка, договори, нареждания на клиента, одобрения на подизпълнители по обработване, мониторинг, връзка с инциденти, записи за предавания, доказателства при изход и коригиращи действия.
Определя как обработващи лични данни, подизпълнители по обработване и трети страни, боравещи с лични данни, се идентифицират, одобряват, наблюдават, променят и извеждат.
Използва REG08 като основен регистър, като свързва взаимоотношенията със записи за обработване, риск, предаване, инциденти и коригиращи действия.
Възлага задължения на отговорниците по поверителността, набавянето и сигурността, собствениците на процеси, собствениците на системи, екипите за реагиране при инциденти и висшето ръководство.
Кликнете върху диаграмата, за да я видите в пълен размер
Класификация на взаимоотношенията и изисквания за доказателства в REG08
Надлежна проверка във връзка с поверителността и уверение за сигурността
Договори с обработващи лични данни и документирани нареждания на клиента
Одобрение на подизпълнители по обработване, уведомление и задължения за прехвърляне надолу по веригата
Текущ мониторинг, връзка с инциденти и записи за предавания
Доказателства за изход, връщане, изтриване и коригиращо действие
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
Записите за взаимоотношения в REG08 трябва да се свързват със записите в инвентара на обработването и правното основание в REG02, когато е приложимо.
Високорисковите взаимоотношения с обработващи лични данни и съществените промени във взаимоотношение с трета страна във връзка с поверителността задействат третиране на риска за поверителността и проверка за необходимост от DPIA в REG04.
Договорите и процесите по изход за обработващи лични данни и подизпълнители по обработване трябва да разглеждат доказателства за връщане, изтриване, унищожаване и преход чрез PII10.
Местата на обработване, местата за хостинг и индикаторите за предаване в REG08 трябва да се свързват с приложимите доказателства за предаване в REG09.
Уверението за сигурността, доказателствата за контрол на достъпа, достъпът на доставчиците и контролите при освобождаване подпомагат управлението на лични данни при трети страни.
Уведомленията за инциденти, свързани с доставчици и с поверителността, и исканията за съдействие се насочват към REG10 съгласно PII15 с връзка към REG08.
Тази политика установява оперативно управление на поверителността за обработващи лични данни, подизпълнители по обработване, подизпълнители за обработване на лични данни, доставчици, доставчици на услуги, доставчици на облачни услуги и други трети страни, които обработват или засягат лични данни в рамките на обхвата на СУНЛИ. Тя определя как взаимоотношенията се класифицират, оценяват, одобряват, уреждат договорно, инструктират, наблюдават, променят и извеждат, като REG08 служи като основен доказателствен обект с изискваните връзки към инвентар на обработването, записи за риск, предаване, инциденти, комуникация, документирана информация и коригиращи действия, когато е приложимо.
Обхваща обработващи лични данни, подизпълнители по обработване, подизпълнители, доставчици, доставчици на услуги, доставчици на облачни услуги и други трети страни, боравещи с лични данни.
Изисква надлежна проверка във връзка с поверителността, уверение за сигурността и проверка за риск или необходимост от DPIA преди одобрение, когато са задействани.
Документира договори с обработващи лични данни, нареждания на клиента, задължения за прехвърляне надолу по веригата и одобрени изменения в REG08.
Определя честоти на преглед, обработка на изключения, правила за блокиране, критерии за задействане при несъответствие и доказателства за коригиращо действие.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →