Politika v souladu s ISO 27701 pro opatření ochrany soukromí u AI, profilování a automatizovaného rozhodování napříč evidencí PII, DPIA, oznámeními, právy a dodavateli.
Tato politika vymezuje opatření PIMS pro AI, profilování a automatizované rozhodování zahrnující PII. Vyžaduje identifikaci, předběžné posouzení rizik, směrování DPIA, transparentnost, vyřizování práv, opatření pro dodavatele, směrování předávání, monitorování a nápravná opatření s využitím stávajících důkazních objektů namísto samostatných registrů AI.
Vymezuje povinné požadavky na ochranu soukromí pro AI, profilování, skórování, doporučení a automatizovaná rozhodnutí zahrnující PII.
Směruje důkazy ochrany soukromí související s AI prostřednictvím REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12.
Vyžaduje cesty pro lidský přezkum, vyřizování námitek a podporu možnosti napadnout významná rozhodnutí související s AI.
Klikněte na diagram pro zobrazení v plné velikosti
Identifikace zpracování AI a důkazy REG02
Předběžné posouzení rizik pro soukromí a směrování DPIA
Transparentnost, smysluplné informace a oznámení
Lidský přezkum, námitka a možnost napadnout rozhodnutí
Opatření pro dodavatele, zpracovatele a mezinárodní předávání
Monitorování, incidenty, výjimky a nápravná opatření
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Účely související s AI, právní základ, kategorie PII, zdroje údajů, výstupy a účinky rozhodnutí musí být zaznamenány v evidenci činností zpracování.
Transparentnost související s AI, smysluplné informace a správa verzí oznámení se řeší prostřednictvím procesu oznámení o ochraně osobních údajů.
Žádosti o přístup, námitku, opravu, výmaz, omezení, lidský přezkum a možnost napadnout rozhodnutí jsou směrovány prostřednictvím pracovního postupu pro práva.
Předběžné posouzení rizik pro soukromí související s AI, směrování DPIA, ošetření rizik a eskalace vysokého zbytkového rizika závisejí na této politice.
Implementace systémů a řízení změn musí zahrnovat schválená omezení vstupů AI, nakládání s výstupy, přístup, protokolování a výchozí nastavení.
Dodavatelé, zpracovatelé, dílčí zpracovatelé, příjemci sdílení údajů a povinnosti součinnosti související s AI jsou řízeni prostřednictvím REG08.
Správa ochrany soukromí související s AI selhává, pokud činnosti profilování, skórování, doporučování a automatizovaného rozhodování nejsou propojeny s evidencí PII, posouzením rizik, transparentností, vyřizováním práv, správou dodavatelů, předáváním, incidenty a neustálým zlepšováním. Tato politika vymezuje povinné požadavky na ochranu soukromí pro zpracování PII související s AI v rámci rozsahu PIMS a vztahuje se na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele. Vyžaduje, aby činnosti související s AI byly identifikovány, dokumentovány, posouzeny z hlediska rizik, transparentní, napadnutelné, monitorované a řízené prostřednictvím REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12, přičemž výslovně předchází duplicitním registrům specifickým pro AI nebo samostatným artefaktům správy.
Vztahuje se na systémy AI, profilování, skórování, doporučení, podporu rozhodování a automatizovaná rozhodnutí zahrnující PII.
Vyžaduje předběžné posouzení rizik pro soukromí, rozhodnutí o DPIA a eskalaci pro vysoce rizikové zpracování PII související s AI.
Dokumentuje cesty pro práva, námitku, vysvětlení, lidský přezkum a možnost napadnout rozhodnutí pro dotčené subjekty PII.
Udržuje důkazy ochrany soukromí související s AI ve stávajících objektech PIMS namísto samostatných registrů specifických pro AI.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →