policy ISO 27701 PIMS Policy Pack

Политика за управление на поверителността при обработващи лични данни, подизпълнители по обработване и трети страни

Управлявайте взаимоотношенията с обработващи лични данни, подизпълнители по обработване и трети страни, свързани с лични данни, чрез доказателства в REG08, надлежна проверка, договори, мониторинг и контроли при изход.

Преглед

Тази политика управлява обработващи лични данни, подизпълнители по обработване и трети страни, които боравят с лични данни. Тя използва REG08 като основен регистър за доказателства и определя изисквания за класификация на ролите, надлежна проверка, договори, нареждания на клиента, одобрения на подизпълнители по обработване, мониторинг, връзка с инциденти, записи за предавания, доказателства при изход и коригиращи действия.

Контрол на трети страни през жизнения цикъл

Определя как обработващи лични данни, подизпълнители по обработване и трети страни, боравещи с лични данни, се идентифицират, одобряват, наблюдават, променят и извеждат.

Доказателства по REG08 с готовност за одит

Използва REG08 като основен регистър, като свързва взаимоотношенията със записи за обработване, риск, предаване, инциденти и коригиращи действия.

Ясна отчетност по роли

Възлага задължения на отговорниците по поверителността, набавянето и сигурността, собствениците на процеси, собствениците на системи, екипите за реагиране при инциденти и висшето ръководство.

Прочетете пълния преглед (click to expand)
Политиката за управление на поверителността при обработващи лични данни, подизпълнители по обработване и трети страни определя как организацията управлява външни страни, които обработват, достъпват, получават, съхраняват, предават, поддържат или по друг начин боравят с лични данни в рамките на обхвата на СУНЛИ. Тя се прилага, когато организацията действа като администратор на лични данни, използващ обработващи лични данни, като съвместен администратор, изискващ класификация на ролите, като обработващ лични данни, използващ подизпълнители по обработване или подизпълнители, и като подизпълнител по обработване, получаващ нареждания на клиента. Политиката обхваща и взаимоотношения с трети страни, изискващи надлежна проверка във връзка с поверителността, договорни контроли, документирани инструкции, одобрение на подизпълнител по обработване, мониторинг, уверение, интерфейс за инциденти, връзка с предавания, връщане, изтриване и доказателства при изход. Основна характеристика на политиката е използването на REG08 — Регистър на обработващите лични данни, подизпълнителите по обработване и споделянето на данни — като основен доказателствен обект за управление на поверителността при обработващи лични данни, подизпълнители по обработване и трети страни. Политиката изисква Ръководителят по поверителност / Мениджърът на СУНЛИ да определя минималните полета в REG08 и да класифицира взаимоотношенията с трети страни във връзка с поверителността като администратор, съвместен администратор, обработващ лични данни, подизпълнител по обработване или друго взаимоотношение с трета страна преди одобрение на договор или преди да започне обработването на лични данни. Тя също така изисква Собственикът на доставчиците / набавянето да блокира въвеждането, подновяването или разширяването, докато REG08 не бъде попълнен и свързан със записи като REG02, REG04, REG09 или REG10, когато тези доказателствени обекти са задействани. Това създава документирана връзка между управлението на взаимоотношенията, инвентара на обработването, записите за риск и DPIA, доказателствата за международни предавания, записите за инциденти и коригиращи действия. Политиката определя подробни изисквания за надлежна проверка, оценка на риска и договорен контрол. Надлежната проверка във връзка с поверителността трябва да бъде завършена преди избор, подновяване или съществена промяна на взаимоотношение с обработващ лични данни, подизпълнител по обработване или трета страна, което обработва или достъпва лични данни. Доказателствата за уверение за сигурността трябва да бъдат прегледани от Ръководителя по информационна сигурност преди одобрение, а високорисковите взаимоотношения с обработващи лични данни или съществените промени във взаимоотношение с трета страна във връзка с поверителността задействат третиране на риска за поверителността и проверка за необходимост от DPIA в REG04. Контролите за договори и документирани инструкции са разграничени за контексти на администратор и обработващ лични данни. Когато действа като администратор, организацията трябва да запише писмен договор с обработващ лични данни или еквивалентно обвързващо споразумение, преди обработващият лични данни да борави с лични данни. Когато действа като обработващ лични данни, споразуменията с клиента или документираните нареждания на клиента трябва да определят разрешения обхват на обработване, преди личните данни на клиента да бъдат обработвани. Политиката също така изисква договорно покритие за съдействие, уверение за сигурността, интерфейс за инциденти чрез PII15, връщане или изтриване чрез PII10, връзка с предавания чрез PII13 и сътрудничество при одит или уверение. Управлението на подизпълнители по обработване и подизпълнители е разгледано чрез конкретни изисквания за одобрение, уведомление, прехвърляне на задължения надолу по веригата и мониторинг. Собственикът на доставчиците / набавянето трябва да поддържа списък на подизпълнителите по обработване и подизпълнителите в REG08, да проверява разрешението от клиента преди ангажиране, да уведомява клиентите за планирани нови или заместващи подизпълнители по обработване съгласно приложимото споразумение и да осигурява прехвърляне на задължения надолу по веригата относно поверителност, сигурност, съдействие, връщане, изтриване, интерфейс за инциденти и връзка с предавания, преди който и да е подизпълнител по обработване да обработва лични данни. Уведомленията от страна на администратора за промяна на подизпълнител по обработване също трябва да се проследяват, като решенията за одобрение, възражение или ескалация се записват в REG08 в рамките на договорния срок за възражение или в рамките на 10 работни дни след получаване на уведомлението, който от двата срока е по-кратък. Политиката завършва жизнения цикъл чрез текущ мониторинг, обработване на искания за съдействие, записване на разкривания, връзка с инциденти, връзка с предавания, доказателства при изход, изключения, прилагане и преглед. Високорисковите взаимоотношения с обработващи лични данни и подизпълнители по обработване се наблюдават на тримесечна база, докато другите активни взаимоотношения с обработващи лични данни и подизпълнители по обработване се наблюдават ежегодно. Исканията за съдействие във връзка с права на субекта на данни, DPIA, доказателства за сигурност, одити или искания от клиенти за потвърждение на контролите трябва да бъдат координирани чрез REG08 и свързани с REG06, REG04 или REG12, когато е приложимо. Уведомленията за инциденти, свързани с доставчици и поверителност, се насочват към REG10 съгласно PII15 в рамките на един работен ден, а доказателствата за връщане, изтриване, унищожаване или преход трябва да бъдат получени в рамките на 30 дни след прекратяване, изтичане, нареждане на клиента или одобрено събитие при изход, освен ако се прилага по-кратък договорен срок. Изключенията са времево ограничени, изискват оценка на въздействието върху поверителността и може да изискват одобрение от висше ръководство, когато са засегнати високорисково обработване, липсващи договорни доказателства, пропуски във връзката с предаванията или сертификационен обхват.

Диаграма на политиката

Диаграма на процесен поток, показваща идентифициране на взаимоотношение с трета страна, свързано с лични данни, в REG08, класификация на ролите, надлежна проверка и уверение за сигурността, одобрение на договор или инструкция, контроли за подизпълнители по обработване, мониторинг, връзка с инциденти и предавания, доказателства при изход и коригиращо действие.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Класификация на взаимоотношенията и изисквания за доказателства в REG08

Надлежна проверка във връзка с поверителността и уверение за сигурността

Договори с обработващи лични данни и документирани нареждания на клиента

Одобрение на подизпълнители по обработване, уведомление и задължения за прехвърляне надолу по веригата

Текущ мониторинг, връзка с инциденти и записи за предавания

Доказателства за изход, връщане, изтриване и коригиращо действие

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Свързани политики

Политика за инвентар на обработването и правно основание

Записите за взаимоотношения в REG08 трябва да се свързват със записите в инвентара на обработването и правното основание в REG02, когато е приложимо.

Политика за оценка на риска за поверителността и DPIA

Високорисковите взаимоотношения с обработващи лични данни и съществените промени във взаимоотношение с трета страна във връзка с поверителността задействат третиране на риска за поверителността и проверка за необходимост от DPIA в REG04.

Политика за съхранение, изтриване и унищожаване

Договорите и процесите по изход за обработващи лични данни и подизпълнители по обработване трябва да разглеждат доказателства за връщане, изтриване, унищожаване и преход чрез PII10.

Политика за международни предавания

Местата на обработване, местата за хостинг и индикаторите за предаване в REG08 трябва да се свързват с приложимите доказателства за предаване в REG09.

Политика за сигурност и контрол на достъпа

Уверението за сигурността, доказателствата за контрол на достъпа, достъпът на доставчиците и контролите при освобождаване подпомагат управлението на лични данни при трети страни.

Политика за управление на инциденти и нарушения

Уведомленията за инциденти, свързани с доставчици и с поверителността, и исканията за съдействие се насочват към REG10 съгласно PII15 с връзка към REG08.

Относно политиките на Clarysec - Политика за управление на поверителността при обработващи лични данни, подизпълнители по обработване и трети страни

Тази политика установява оперативно управление на поверителността за обработващи лични данни, подизпълнители по обработване, подизпълнители за обработване на лични данни, доставчици, доставчици на услуги, доставчици на облачни услуги и други трети страни, които обработват или засягат лични данни в рамките на обхвата на СУНЛИ. Тя определя как взаимоотношенията се класифицират, оценяват, одобряват, уреждат договорно, инструктират, наблюдават, променят и извеждат, като REG08 служи като основен доказателствен обект с изискваните връзки към инвентар на обработването, записи за риск, предаване, инциденти, комуникация, документирана информация и коригиращи действия, когато е приложимо.

Определен обхват на взаимоотношенията

Обхваща обработващи лични данни, подизпълнители по обработване, подизпълнители, доставчици, доставчици на услуги, доставчици на облачни услуги и други трети страни, боравещи с лични данни.

Надлежна проверка преди одобрение

Изисква надлежна проверка във връзка с поверителността, уверение за сигурността и проверка за риск или необходимост от DPIA преди одобрение, когато са задействани.

Контроли за договори и инструкции

Документира договори с обработващи лични данни, нареждания на клиента, задължения за прехвърляне надолу по веригата и одобрени изменения в REG08.

Мониторинг и прилагане

Определя честоти на преглед, обработка на изключения, правила за блокиране, критерии за задействане при несъответствие и доказателства за коригиращо действие.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правен отдел Съответствие ИТ сигурност Набавяне

🏷️ Тематично покритие

Управление на трети страни отговорности на администратор и обработващ лични данни обработване на лични данни записи за обработване международни предавания на данни управление на риска управление на съответствието
€89

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Processor, Subprocessor and Third-Party Privacy Management Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 7