policy ISO 27701 PIMS Policy Pack

Politika ochrany osobních údajů zaměstnanců

Politika ochrany osobních údajů zaměstnanců pro PIMS: řídí osobní údaje pracovníků, oznámení, práva, monitorování, dodavatele v oblasti HR, incidenty a registry důkazů.

Přehled

Tato Politika ochrany osobních údajů zaměstnanců řídí osobní údaje pracovníků napříč shromažďováním, používáním, oznámeními, právy, monitorováním, dodavateli, vazbou na uchovávání, incidenty a důkazy. Důkazy o ochraně osobních údajů zaměstnanců uchovává v REG02, REG04, REG06, REG07, REG08, REG10 a REG12 namísto vytváření samostatných registrů ochrany soukromí pro HR.

Ochrana soukromí v HR založená na důkazech

Propojuje zpracování osobních údajů zaměstnanců s REG02, REG04, REG06, REG07, REG08, REG10 a REG12 bez vytváření duplicitních registrů HR.

Pokrytí osobních údajů pracovníků

Vztahuje se na zaměstnance, uchazeče, bývalé zaměstnance, dodavatele, stážisty, vyslané pracovníky a další osoby působící pro organizaci.

Opatření pro monitorování a dodavatele

Vyžaduje dokumentovaná schválení pro monitorování zaměstnanců, zpracovatele v oblasti HR, mzdy, HRIS, benefity a dodavatele prověrek.

Přečíst celý přehled (click to expand)
Politika ochrany osobních údajů zaměstnanců definuje požadavky na ochranu soukromí pro osobní údaje zaměstnanců v rámci systému řízení informací o soukromí. Její rozsah zahrnuje shromažďování, používání, zpřístupnění, vazbu na uchovávání, oznámení, vyřizování práv, monitorování, podporu zpracovatelů a správu důkazů týkajících se osobních údajů zaměstnanců. Politika se uplatňuje v kontextech správce a společného správce, kde organizace určuje účely a prostředky zpracování osobních údajů zaměstnanců, a také v kontextech zpracovatele a dílčího zpracovatele, kde organizace zpracovává osobní údaje zaměstnanců podle dokumentovaných pokynů. Osobní údaje zaměstnanců jsou vymezeny široce a zahrnují informace týkající se zaměstnanců, uchazečů o zaměstnání, bývalých zaměstnanců, dodavatelů, dočasných pracovníků, stážistů, vyslaných pracovníků a dalších osob působících pro organizaci, pokud organizace zpracovává jejich PII pro účely řízení pracovníků, náboru, zaměstnání, zapojení, odměňování, benefitů, bezpečnosti, souladu, správy pracoviště nebo související obchodní účely. Ústředním prvkem politiky je její model důkazů. Politika nevytváří samostatný registr ochrany soukromí pro HR, registr ochrany osobních údajů zaměstnanců, registr monitorování zaměstnanců, registr dodavatelů HR, registr práv zaměstnanců ani registr incidentů zaměstnanců. Namísto toho vyžaduje, aby důkazy o zpracování zaměstnanců byly vedeny v kanonických registrech PIMS: REG02 pro evidenci činností zpracování a vazbu na uchovávání, REG04 pro rizika pro soukromí a spouštěče DPIA, REG06 pro žádosti zaměstnanců o uplatnění práv, REG07 pro oznámení o ochraně osobních údajů zaměstnanců, REG08 pro zpracovatele v oblasti HR a dodavatele, REG10 pro incidenty týkající se osobních údajů zaměstnanců a REG12 pro výjimky, neshody, nápravná opatření, monitorování a důkazy o zlepšování. Tato struktura podporuje účel politiky: osobní údaje zaměstnanců mají být zpracovávány pouze pro dokumentované, schválené, transparentní, přiměřené a odpovědné účely související s pracovníky, aniž by vznikala duplicitní vrstva důkazů specifická pro HR. Ustanovení politiky stanoví podrobná provozní opatření pro životní cyklus údajů zaměstnanců. Než jsou osobní údaje zaměstnanců shromážděny, vytvořeny, importovány, použity nebo zpřístupněny, vlastník procesu / vlastník společnosti musí zaznamenat činnost zpracování zaměstnanců v REG02, včetně kategorií PII, skupin zaměstnanců, zdroje shromažďování, účelu zpracování, systémů, kategorií interních a externích příjemců a vazby na uchovávání. Oznámení o ochraně osobních údajů zaměstnanců musí být vedena v REG07 před přímým nebo nepřímým shromažďováním pro nový nebo významně změněný účel. Politika vyžaduje, aby osobní údaje zaměstnanců byly používány pouze pro schválené účely zaznamenané v REG02, a vyžaduje, aby kategorie interních příjemců, podmínky obchodní potřeby a opakující se externí zpřístupnění byly dokumentovány před zahájením zpřístupnění. Podezření na neoprávněné zpřístupnění, přístup, ztrátu nebo zneužití údajů z monitorování musí být směrováno do REG10 do jednoho pracovního dne od zjištění. Zvláštní pozornost je věnována právům zaměstnanců, monitorování a správě dodavatelů HR. Žádosti zaměstnanců o uplatnění práv musí být zaznamenány nebo směrovány do REG06 do dvou pracovních dnů, přičemž vstupy vlastníka procesu musí být dodány do pěti pracovních dnů od přiřazení. Složité žádosti zahrnující záznamy z monitorování, záznamy prověrek, zvláštní kategorie PII, osobní údaje zaměstnanců třetích stran, právní omezení nebo automatizované rozhodování vyžadují stanovisko pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí před odmítnutím, prodloužením lhůty, omezením nebo složitým vyřízením. Monitorování zaměstnanců musí být dokumentováno v REG02 před aktivací nebo významnou změnou, směrováno přes REG04 pro posouzení rizik pro soukromí nebo předběžné posouzení nutnosti DPIA, pokud je spuštěno, podloženo aktuálními důkazy oznámení nebo komunikace v REG07 a nejméně jednou ročně vzorkováno v REG12, pokud je zahrnuto v REG02. Zpracovatelé v oblasti HR, poskytovatelé mzdových služeb, HRIS, benefitů, prověrek a outsourcovaných HR služeb musí být zaznamenáni v REG08 před tím, než jsou osobní údaje zaměstnanců dodavateli zpřístupněny, poskytnuty k přístupu nebo jejich prostřednictvím zpracovány. Ustanovení o správě a řízení přiřazují opakující se dohledové a prosazovací odpovědnosti. Privacy Lead / PIMS Manager musí provádět čtvrtletní přezkumy důkazů o ochraně soukromí zaměstnanců napříč REG02, REG04, REG06, REG07, REG08, REG10 a REG12, zatímco vrcholové vedení schvaluje významné změny politiky a vysoce rizikové výjimky z ochrany soukromí zaměstnanců. Metriky zahrnují procento činností zpracování zaměstnanců s aktuálními záznamy REG02, aktuálnost oznámení o ochraně osobních údajů zaměstnanců, otevřené položky směrování rizik pro soukromí zaměstnanců a DPIA, včasnost žádostí zaměstnanců o uplatnění práv, dokončení přezkumu dodavatelů HR a trendy incidentů týkajících se osobních údajů zaměstnanců, pokud k incidentům dochází. Výjimky musí být zaznamenány v REG12 před odchylkou, musí jim být přiřazeno datum vypršení nepřesahující 90 dnů a musí být přezkoumány před vypršením. Prosazování vyžaduje zaznamenání neshod v REG12, pokud chybí požadované důkazy o ochraně osobních údajů zaměstnanců, brání schválení monitorování zaměstnanců bez požadovaných důkazů a umožňuje pozastavit nová zpřístupnění osobních údajů zaměstnanců dodavatelům HR, pokud chybí důkazy o zpracovateli, dílčím zpracovateli, pokynu nebo součinnosti.

Diagram politiky

Vývojový diagram procesu znázorňující správu a řízení osobních údajů zaměstnanců od evidence REG02 a kontrol oznámení REG07 přes směrování rizik/DPIA v REG04, opatření pro dodavatele HR v REG08, vyřizování práv v REG06, směrování incidentů v REG10 a monitorování, výjimky a zlepšování v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Evidence činností zpracování zaměstnanců a opatření pro účely HR

Požadavky na oznámení o ochraně osobních údajů zaměstnanců a vyřizování práv

Pravidla pro monitorování zaměstnanců a vysoce dopadové zpracování v HR

Důkazy o zpracovatelích v oblasti HR, mzdách, HRIS, benefitech a dodavatelích prověrek

Vazba na uchovávání, zpřístupnění a směrování incidentů

Požadavky na správu a řízení, metriky, výjimky, prosazování a přezkum

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Související zásady

Politika evidence činností zpracování a právního základu

Činnosti zpracování zaměstnanců, účely, kategorie PII, zdroje, systémy, příjemci a vazba na uchovávání jsou podle této související politiky zaznamenávány v REG02.

Politika oznámení o ochraně osobních údajů a transparentnosti

Oznámení o ochraně osobních údajů zaměstnanců a transparentní informace jsou vedeny v REG07 před novým nebo významně změněným shromažďováním osobních údajů zaměstnanců.

Politika řízení práv subjektů PII

Žádosti zaměstnanců o uplatnění práv jsou směrovány přes REG06 a vyžadují podpůrné vstupy ze záznamů zpracování, systémů, dodavatelů a poradců pro ochranu soukromí.

Politika posouzení rizik pro soukromí a DPIA

Vysoce dopadové zpracování zaměstnanců, monitorování zaměstnanců a citlivé údaje pracovníků jsou směrovány přes REG04 pro posouzení rizik pro soukromí nebo vyřízení DPIA.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Zpracovatelé v oblasti HR, mzdové služby, HRIS, benefity, prověrky a outsourcované HR služby jsou řízeny prostřednictvím požadavků na důkazy dodavatelů v REG08.

Politika řízení incidentů a porušení zabezpečení

Podezření na neoprávněný přístup k osobním údajům zaměstnanců, jejich zpřístupnění, ztrátu, kompromitaci nebo zneužití údajů z monitorování je směrováno do REG10 pro zvládání incidentů.

O politikách Clarysec - Politika ochrany osobních údajů zaměstnanců

Správa ochrany soukromí selhává, pokud je pojímána jako soubor izolovaných oznámení, formulářů a právních prohlášení. Účinná implementace ISO/IEC 27701 vyžaduje systém řízení informací o soukromí, který propojuje zpracování PII, právní základ, role správce a zpracovatele, rizika pro soukromí, DPIA, důkazy, monitorování a neustálé zlepšování. Tato sada politik je navržena jako provozní rámec ochrany soukromí, nikoli jako obecný balík dokumentace. Definuje jasnou odpovědnost PIMS napříč praktickými podnikovými rolemi, jako jsou vrcholové vedení, Privacy Lead / PIMS Manager, vlastníci procesů, vlastníci systémů, vlastníci dodavatelů / pořizování, informační bezpečnost a nezávislí přezkoumávající. Každý požadavek je napsán jako jedinečně číslované, auditovatelné ustanovení a je navázán na definované důkazní objekty, jako jsou REG01, REG02, REG03, REG04, REG08, REG11 a REG12. Struktura podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a pomáhá organizacím prokazovat odpovědné, rizikově orientované a důkazy podložené řízení zpracování PII napříč celým životním cyklem PIMS.

Kanonický model důkazů

Důkazy o ochraně osobních údajů zaměstnanců jsou uchovávány ve stávajících registrech PIMS namísto samostatných registrů specifických pro HR.

Ochranná opatření pro monitorování

Monitorování zaměstnanců vyžaduje dokumentovaný účel, směrování rizik, důkazy oznámení a roční vzorkování, pokud spadá do rozsahu.

Široký rozsah pracovníků

Vztahuje se na zaměstnance, uchazeče, dodavatele, stážisty, vyslané pracovníky a další osoby působící pro organizaci.

Opatření pro důkazy dodavatelů

Zpracovatelé v oblasti HR, mzdové služby, HRIS, benefity a poskytovatelé prověrek musí být dokumentováni v REG08.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad lidské zdroje kancelář DPO

🏷️ Tematické pokrytí

řízení informací o soukromí zpracování osobních údajů řízení práv subjektů údajů posouzení dopadu na soukromí záznamy o činnostech zpracování řízení třetích stran uchovávání a likvidace údajů
€49

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Employee Privacy Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 6