policy ISO 27701 PIMS Policy Pack

Politika ochrany soukromí pro AI a automatizované rozhodování

Politika v souladu s ISO 27701 pro opatření ochrany soukromí u AI, profilování a automatizovaného rozhodování napříč evidencí PII, DPIA, oznámeními, právy a dodavateli.

Přehled

Tato politika vymezuje opatření PIMS pro AI, profilování a automatizované rozhodování zahrnující PII. Vyžaduje identifikaci, předběžné posouzení rizik, směrování DPIA, transparentnost, vyřizování práv, opatření pro dodavatele, směrování předávání, monitorování a nápravná opatření s využitím stávajících důkazních objektů namísto samostatných registrů AI.

Rámec opatření ochrany soukromí pro AI

Vymezuje povinné požadavky na ochranu soukromí pro AI, profilování, skórování, doporučení a automatizovaná rozhodnutí zahrnující PII.

Správa PIMS založená na důkazech

Směruje důkazy ochrany soukromí související s AI prostřednictvím REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12.

Práva a možnost napadnout rozhodnutí

Vyžaduje cesty pro lidský přezkum, vyřizování námitek a podporu možnosti napadnout významná rozhodnutí související s AI.

Přečíst celý přehled (click to expand)
Politika ochrany soukromí pro AI a automatizované rozhodování vymezuje povinné požadavky na ochranu soukromí pro činnosti umělé inteligence, profilování, skórování, doporučování, podpory rozhodování a automatizovaného rozhodování zahrnující PII. Její rozsah zahrnuje systémy s podporou AI, aplikace, modely, služby, pracovní postupy, rozhodovací enginy, analytické modely a procesy automatizovaného rozhodování, které používají, odvozují, generují, zpřístupňují nebo jinak zpracovávají PII v rámci rozsahu PIMS. Vztahuje se také na PII používané pro školení, testování, validaci, ladění, monitorování, produkční inferenci, přezkum výstupů, měření výkonnosti, vyšetřování incidentů a vyřazení modelu. Politika se uplatňuje v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele, včetně dodavatelů, zpracovatelů, dílčích zpracovatelů, příjemců sdílení údajů a cest mezinárodního předávání souvisejících s AI. Účelem politiky je zajistit, aby činnosti AI, profilování a automatizovaného rozhodování zahrnující PII byly identifikovány, dokumentovány, posouzeny z hlediska rizik, transparentní, napadnutelné, monitorované a řízené prostřednictvím PIMS, aniž by vznikaly duplicitní artefakty správy specifické pro AI. Politika výslovně stanoví, že nevytváří úplný rámec správy a řízení AI, systém řízení AI, evidenci AI, evidenci modelů, registr rizik modelů, registr férovosti, registr algoritmů, registr incidentů AI, výbor pro AI, roli vlastníka modelu, roli vlastníka systému AI, pracovní postup právního poradenství ani samostatný schvalovací formulář pro AI. Namísto toho vyžaduje, aby povinnosti ochrany soukromí související s AI byly doloženy prostřednictvím stávajících kanonických důkazních objektů: REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12. Provozní část politiky vyžaduje, aby vlastníci procesů / vlastníci obchodních procesů určili, zda nové nebo významně změněné systémy, pracovní postupy nebo obchodní procesy používají AI, profilování, skórování, doporučování, podporu rozhodování nebo automatizované rozhodování zahrnující PII, a aby toto určení zaznamenali do REG02. Před zahájením zpracování PII souvisejícího s AI politika vyžaduje dokumentaci účelu zpracování, kategorií PII, kategorií subjektů PII, zdrojů údajů, kategorií odvozených nebo inferovaných údajů, kategorií výstupů, kategorií příjemců, právního základu a vazby na uchovávání. U profilování, skórování, doporučování, podpory rozhodování nebo automatizovaného rozhodování používaného v produkčním prostředí musí být v REG02 a REG04 zdokumentován kontext rozhodnutí, očekávaný dopad na subjekty PII, zapojení člověka a cesta pro uplatnění práv. Správa rizik je ústřední součástí této politiky. Před spuštěním nebo významnou změnou zpracování PII souvisejícího s AI musí vedoucí ochrany soukromí / manažer PIMS dokončit předběžné posouzení rizik pro soukromí a zaznamenat rozhodnutí o DPIA do REG04. Pokud zpracování zahrnuje profilování, automatizovaná rozhodnutí, rozsáhlé hodnocení, zvláštní kategorie údajů, údaje o trestných činech, zranitelné subjekty PII, hodnocení zaměstnanců, děti, behaviorální monitorování, lokalizační údaje, biometrické údaje, skórování s významným dopadem nebo významné účinky, musí pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí přezkoumat riziko pro soukromí a zaznamenat poradenství do REG04. Pokud po plánovaném ošetření zůstává vysoké zbytkové riziko pro soukromí, musí vrcholové vedení před použitím v produkčním prostředí schválit, zamítnout nebo vyžadovat další ošetření, přičemž rozhodnutí se zaznamená do REG04 a REG12. Politika dále stanoví opatření pro transparentnost, smysluplné informace, minimalizaci, vyřizování práv, monitorování, dodavatele a uplatňování požadavků. Obsah oznámení o ochraně osobních údajů musí popisovat účel související s AI, kategorie údajů, kategorie výstupů, kategorie příjemců, cestu pro uplatnění práv a kontaktní cestu, přičemž verze oznámení se zaznamenávají do REG07. Pro rozhodnutí související s AI s právními účinky nebo s účinky týkajícími se způsobilosti, přístupu, zaměstnání, financí, vzdělávání, služby, bezpečnosti nebo obdobně významnými účinky jsou vyžadovány cesty pro lidský přezkum, námitku a možnost napadnout rozhodnutí. Dodavatelé a zpracovatelé musí být řízeni prostřednictvím REG08 a mezinárodní předávání musí být směrováno prostřednictvím REG09. Kritéria monitorování musí zahrnovat změny vstupů, změny výstupů, problémy s právy, nepříznivé dopady na soukromí, neoprávněné použití a trendy stížností, se čtvrtletním přezkumem u aktivního zpracování PII souvisejícího s AI s významným dopadem a se záznamem neshod nebo nápravných opatření v REG12.

Diagram politiky

Diagram toku procesu znázorňující identifikaci zpracování PII souvisejícího s AI v REG02, předběžné posouzení rizik pro soukromí a směrování DPIA v REG04, záznamy transparentnosti v REG07, práva a lidský přezkum v REG06, opatření pro dodavatele a předávání v REG08 a REG09, eskalaci incidentů v REG10 a monitorování, výjimky, nápravná opatření a auditní důkazy v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Identifikace zpracování AI a důkazy REG02

Předběžné posouzení rizik pro soukromí a směrování DPIA

Transparentnost, smysluplné informace a oznámení

Lidský přezkum, námitka a možnost napadnout rozhodnutí

Opatření pro dodavatele, zpracovatele a mezinárodní předávání

Monitorování, incidenty, výjimky a nápravná opatření

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Související zásady

Politika evidence činností zpracování a právního základu

Účely související s AI, právní základ, kategorie PII, zdroje údajů, výstupy a účinky rozhodnutí musí být zaznamenány v evidenci činností zpracování.

Politika oznámení o ochraně osobních údajů a transparentnosti

Transparentnost související s AI, smysluplné informace a správa verzí oznámení se řeší prostřednictvím procesu oznámení o ochraně osobních údajů.

Politika správy práv subjektů PII

Žádosti o přístup, námitku, opravu, výmaz, omezení, lidský přezkum a možnost napadnout rozhodnutí jsou směrovány prostřednictvím pracovního postupu pro práva.

Politika posouzení rizik pro soukromí a DPIA

Předběžné posouzení rizik pro soukromí související s AI, směrování DPIA, ošetření rizik a eskalace vysokého zbytkového rizika závisejí na této politice.

Politika ochrany soukromí již od návrhu a ve výchozím nastavení

Implementace systémů a řízení změn musí zahrnovat schválená omezení vstupů AI, nakládání s výstupy, přístup, protokolování a výchozí nastavení.

Politika správy zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Dodavatelé, zpracovatelé, dílčí zpracovatelé, příjemci sdílení údajů a povinnosti součinnosti související s AI jsou řízeni prostřednictvím REG08.

O politikách Clarysec - Politika ochrany soukromí pro AI a automatizované rozhodování

Správa ochrany soukromí související s AI selhává, pokud činnosti profilování, skórování, doporučování a automatizovaného rozhodování nejsou propojeny s evidencí PII, posouzením rizik, transparentností, vyřizováním práv, správou dodavatelů, předáváním, incidenty a neustálým zlepšováním. Tato politika vymezuje povinné požadavky na ochranu soukromí pro zpracování PII související s AI v rámci rozsahu PIMS a vztahuje se na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele. Vyžaduje, aby činnosti související s AI byly identifikovány, dokumentovány, posouzeny z hlediska rizik, transparentní, napadnutelné, monitorované a řízené prostřednictvím REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12, přičemž výslovně předchází duplicitním registrům specifickým pro AI nebo samostatným artefaktům správy.

Vymezený rozsah AI

Vztahuje se na systémy AI, profilování, skórování, doporučení, podporu rozhodování a automatizovaná rozhodnutí zahrnující PII.

Směrování rizik a DPIA

Vyžaduje předběžné posouzení rizik pro soukromí, rozhodnutí o DPIA a eskalaci pro vysoce rizikové zpracování PII související s AI.

Cesty lidského přezkumu

Dokumentuje cesty pro práva, námitku, vysvětlení, lidský přezkum a možnost napadnout rozhodnutí pro dotčené subjekty PII.

Kanonické důkazy

Udržuje důkazy ochrany soukromí související s AI ve stávajících objektech PIMS namísto samostatných registrů specifických pro AI.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad bezpečnost IT kancelář pověřence pro ochranu osobních údajů

🏷️ Tematické pokrytí

systém řízení informací o soukromí zpracování osobních údajů správa práv subjektů údajů posouzení dopadu na soukromí záznamy o činnostech zpracování ochrana soukromí již od návrhu řízení třetích stran
€59

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
AI and Automated Decision-Making Privacy Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 5