policy ISO 27701 PIMS Policy Pack

Politika cloudového zpracovatele PII

Politika cloudového zpracovatele PII sladěná s ISO 27701, která pokrývá pokyny zákazníka, dílčí zpracovatele, přístup, předávání, výmaz, podporu při porušení zabezpečení a důkazy.

Přehled

Politika cloudového zpracovatele PII definuje, jak musí být řízeno cloudové zpracování PII, pokud organizace vystupuje jako zpracovatel nebo dílčí zpracovatel. Pokrývá pokyny zákazníka, sdílenou odpovědnost, izolaci tenantů, dílčí zpracovatele, předávání, výmaz, podporu při porušení zabezpečení, audity a důkazy napříč REG02, REG03, REG08, REG09, REG10 a REG12.

Řízení cloudového zpracovatele

Definuje povinné požadavky na ochranu soukromí pro zpracování PII v SaaS, PaaS, IaaS, hostovaných a spravovaných cloudových službách, úložištích, analytice a infrastruktuře.

Zpracování řízené pokyny

Vyžaduje, aby byly pokyny zákazníka nebo nadřazeného zpracovatele zaznamenány, přezkoumány a dodržovány před zahájením cloudového zpracování PII.

Správa dílčích zpracovatelů

Pokrývá autorizaci cloudových dílčích zpracovatelů, přenesené povinnosti, lokality, oznámení změn, monitorování a důkazy při ukončení.

Důkazy připravené pro ukončení

Vyžaduje důkazy o vrácení, předání, výmazu, likvidaci a ukončení dílčího zpracovatele pro produkční systémy, zálohy, logy a podpůrné kopie.

Přečíst celý přehled (click to expand)
Politika cloudového zpracovatele PII definuje povinné požadavky na ochranu soukromí pro cloudové služby, u nichž organizace vystupuje jako zpracovatel PII nebo dílčí zpracovatel. Její rozsah zahrnuje SaaS, PaaS, IaaS, hostované aplikace, spravovaný cloud, cloudovou podporu, cloudové úložiště, cloudovou analytiku a služby cloudové infrastruktury, které zpracovávají PII jménem zákazníků. Politika je navržena tak, aby cloudové zpracování zůstalo sladěno s dokumentovanými zákaznickými smlouvami, pokyny zákazníka, pokyny nadřazeného zpracovatele, ujednáními s dílčími zpracovateli, konfigurací cloudových regionů, přístupem cloudové podpory, správou služby, zálohováním, replikací, protokolováním, monitorováním, výmazem, vrácením, podporou při porušení zabezpečení, podporou auditu a povinnostmi součinnosti vůči zákazníkovi. Ústředním účelem politiky je řízení založené na důkazech. Před onboardingem zákazníka nebo významnou změnou služby musí vedoucí ochrany soukromí / manažer PIMS zaznamenat každou službu cloudového zpracování PII, roli při zpracování, zdroj pokynu zákazníka, kategorie PII, kategorie subjektů PII, účel služby, lokalitu zpracování, závislost na dílčím zpracovateli, závislost výmazu a příznak předávání v REG02 a REG08. Politika rovněž vyžaduje, aby byla použitelnost opatření cloudového zpracovatele zaznamenána v REG03, aby bylo směrování předávání a lokalit zachyceno v REG09, pokud je relevantní, aby byly cloudové incidenty týkající se PII řízeny prostřednictvím REG10 a aby monitorování, výjimky, spory, výsledky validace a nápravná opatření byly řešeny prostřednictvím REG12. Tím jsou povinnosti cloudového zpracovatele integrovány se stávajícím souborem politik PIMS a nevznikají samostatné registry pro smlouvy, služby, izolaci tenantů, přístup, logy, výmaz, podporu, audity, porušení zabezpečení nebo dílčí zpracovatele. Politika stanoví praktické požadavky napříč životním cyklem cloudové služby. Vyžaduje dokumentované pokyny zákazníka nebo nadřazeného zpracovatele před zahájením zpracování, přezkum pokynů, které se jeví jako nesouladné s povinnostmi nebo schváleným rozsahem služby, a schválení před tím, než budou jakékoli zákaznické PII zpracovávány mimo dokumentované pokyny. Řeší také cloudovou konfiguraci a bezpečnostní důkazy tím, že vyžaduje hranice sdílené odpovědnosti, validaci izolace tenantů, řízený administrátorský přístup, čtvrtletní přezkum privilegovaného přístupu a pokrytí logováním, oddělení prostředí a zaznamenané lokality záloh, replikací, úložišť logů a přístupu podpory. Tyto požadavky jsou záměrně propojeny se stávajícími bezpečnostními opatřeními pro PII, nikoli aby nahrazovaly širší Politiku zabezpečení PII a řízení přístupu. Správa dílčích zpracovatelů a cloudového dodavatelského řetězce je považována za klíčovou povinnost zpracovatele. Vlastník dodavatelů / pořizování musí před použitím zaznamenat cloudové dílčí zpracovatele, poskytovatele infrastruktury, poskytovatele hostingu, poskytovatele řízených služeb, poskytovatele podpory a další významné závislosti cloudových služeb. Politika vyžaduje důkazy o autorizaci zákazníkem nebo dokumentovaném základu autorizace, přenesené povinnosti v oblasti ochrany soukromí, bezpečnosti, součinnosti, incidentů, vrácení, výmazu, podpory auditu a předávání, a záznamy o lokalitách služeb, lokalitách vzdálené podpory, hostingových regionech a směrování dalšího předání. Vyžaduje také oznámení zákazníkovi o zamýšlených změnách cloudového dílčího zpracovatele ve smluvně požadované oznamovací lhůtě a alespoň každoroční přezkum aktivních záznamů o cloudových dílčích zpracovatelích a cloudových závislostech. Politika dále pokrývá součinnost vůči zákazníkovi, podporu auditu, rozhraní pro porušení zabezpečení, výmaz a ukončení. Povinnosti součinnosti vůči zákazníkovi při žádostech o uplatnění práv, výmazu, opravě, omezení, přístupu, auditu, podpoře DPIA a podpoře při porušení zabezpečení musí být zaznamenány před uzavřením smlouvy nebo aktivací služby. Podpora práv vyžádaná zákazníkem musí být dokončena ve lhůtě dohodnuté se zákazníkem, žádosti o součinnost při DPIA nebo posouzení významné z hlediska ochrany osobních údajů musí být přezkoumány do deseti pracovních dnů a opožděné nebo sporné žádosti o součinnost musí být sledovány. Pro ukončení politika vyžaduje důkazy o možnosti exportu, vrácení, předání nebo výmazu před onboardingem nebo významnou změnou služby, dokončení ve lhůtách dohodnutých se zákazníkem, zahrnutí produkčních systémů, záloh, replik, logů, dočasných souborů, stagingových prostředí a podpůrných kopií a řešení neshod, pokud povinnosti nelze dokončit včas. Správa je posílena čtvrtletními přezkumy úplnosti důkazů, každoročními přezkumy politiky a dílčích zpracovatelů, auditním vzorkováním, metrikami, opatřeními k prosazování požadavků a schválením vrcholového vedení pro významné výjimky a změny.

Diagram politiky

Diagram toku procesu znázorňující správu cloudového zpracovatele PII od onboardingu a zachycení pokynů zákazníka přes validaci sdílené odpovědnosti a izolace tenantů, autorizaci dílčího zpracovatele, směrování předávání, součinnost vůči zákazníkovi, rozhraní pro incidenty, výmaz nebo vrácení při ukončení až po čtvrtletní monitorování s výjimkami a nápravnými opatřeními zaznamenanými v registrech PIMS.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah cloudového zpracování PII a záznamy pokynů zákazníka

Důkazy o sdílené odpovědnosti, izolaci tenantů, přístupu a protokolování

Správa dílčích zpracovatelů a cloudového dodavatelského řetězce

Směrování lokalit, vzdáleného přístupu a mezinárodního předávání

Důkazy o vrácení, předání, výmazu, likvidaci a ukončení

Monitorování, výjimky, prosazování požadavků a nápravná opatření

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Související zásady

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Přímo podporuje správu životního cyklu cloudových dílčích zpracovatelů a třetích stran požadovanou touto politikou.

Politika mezinárodního předávání

Podporuje požadavky na směrování lokalit, vzdáleného přístupu a dalšího předání zákaznických PII v cloudu.

Politika bezpečnosti a řízení přístupu

Poskytuje širší architekturu zabezpečení PII a řízení přístupu, na kterou odkazují opatření pro cloudový přístup, protokolování a izolaci tenantů.

Politika řízení incidentů a porušení zabezpečení

Propojuje detekci cloudových incidentů týkajících se PII, oznamování zákazníkům a důkazy o podpoře při porušení zabezpečení s pracovním postupem incidentů.

Politika uchovávání, výmazu a likvidace

Podporuje požadavky na důkazy o vrácení, výmazu, likvidaci a ukončení pro zákaznické PII a kopie u dílčích zpracovatelů.

Politika dokumentovaných informací a správy důkazů PIMS

Podporuje dokumentované informace a kanonické nakládání s důkazy používané napříč REG02, REG03, REG08, REG09, REG10 a REG12.

O politikách Clarysec - Politika cloudového zpracovatele PII

Politika cloudového zpracovatele PII stanoví provozní požadavky na ochranu soukromí pro cloudové služby, u nichž organizace vystupuje jako zpracovatel PII nebo dílčí zpracovatel. Propojuje pokyny zákazníka, rozsah cloudového zpracování, důkazy o sdílené odpovědnosti, izolaci tenantů, přístup, protokolování, správu dílčích zpracovatelů, směrování lokalit a předávání, výmaz, vrácení, podporu při porušení zabezpečení, podporu auditu a monitorování do důkazního modelu PIMS organizace. Politika přiřazuje jasné odpovědnosti vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, pověřenci pro ochranu osobních údajů / poradci pro ochranu soukromí, vedoucímu informační bezpečnosti, vlastníkovi procesu / vlastníkovi společnosti, vlastníkovi systému / vlastníkovi aplikace, vlastníkovi dodavatelů / pořizování, koordinátorovi reakce na incidenty a internímu auditu / přezkoumávajícímu pro soulad. Opírá se o REG02, REG03, REG08, REG09, REG10 a REG12, aby udržovala záznamy připravené na audit a podporovala připravenost na certifikaci PIMS podle ISO/IEC 27701:2025 pro cloudové zpracovatele a cloudové dílčí zpracovatele.

Zpracování založené na důkazech

Propojuje povinnosti cloudového zpracovatele s REG02, REG03, REG08, REG09, REG10 a REG12 pro záznamy připravené na audit.

Řízení pokynů zákazníka

Vyžaduje dokumentované pokyny zákazníka nebo nadřazeného zpracovatele před zahájením cloudového zpracování PII.

Viditelnost cloudového dodavatelského řetězce

Zaznamenává dílčí zpracovatele, cloudové závislosti, základ autorizace, přenesené povinnosti, lokality a důkazy o přezkumu.

Řízené ukončení

Pokrývá důkazy o vrácení, předání, výmazu a likvidaci pro produkční systémy, zálohy, logy a podpůrné kopie.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad bezpečnost IT pořizování

🏷️ Tematické pokrytí

systém řízení informací o soukromí zpracování osobních údajů odpovědnosti správce a zpracovatele řízení třetích stran mezinárodní předávání údajů uchovávání a likvidace údajů řízení porušení zabezpečení
€59

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Cloud PII Processor Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 9