Politika ochrany osobních údajů zaměstnanců pro PIMS: řídí osobní údaje pracovníků, oznámení, práva, monitorování, dodavatele v oblasti HR, incidenty a registry důkazů.
Tato Politika ochrany osobních údajů zaměstnanců řídí osobní údaje pracovníků napříč shromažďováním, používáním, oznámeními, právy, monitorováním, dodavateli, vazbou na uchovávání, incidenty a důkazy. Důkazy o ochraně osobních údajů zaměstnanců uchovává v REG02, REG04, REG06, REG07, REG08, REG10 a REG12 namísto vytváření samostatných registrů ochrany soukromí pro HR.
Propojuje zpracování osobních údajů zaměstnanců s REG02, REG04, REG06, REG07, REG08, REG10 a REG12 bez vytváření duplicitních registrů HR.
Vztahuje se na zaměstnance, uchazeče, bývalé zaměstnance, dodavatele, stážisty, vyslané pracovníky a další osoby působící pro organizaci.
Vyžaduje dokumentovaná schválení pro monitorování zaměstnanců, zpracovatele v oblasti HR, mzdy, HRIS, benefity a dodavatele prověrek.
Klikněte na diagram pro zobrazení v plné velikosti
Evidence činností zpracování zaměstnanců a opatření pro účely HR
Požadavky na oznámení o ochraně osobních údajů zaměstnanců a vyřizování práv
Pravidla pro monitorování zaměstnanců a vysoce dopadové zpracování v HR
Důkazy o zpracovatelích v oblasti HR, mzdách, HRIS, benefitech a dodavatelích prověrek
Vazba na uchovávání, zpřístupnění a směrování incidentů
Požadavky na správu a řízení, metriky, výjimky, prosazování a přezkum
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Činnosti zpracování zaměstnanců, účely, kategorie PII, zdroje, systémy, příjemci a vazba na uchovávání jsou podle této související politiky zaznamenávány v REG02.
Oznámení o ochraně osobních údajů zaměstnanců a transparentní informace jsou vedeny v REG07 před novým nebo významně změněným shromažďováním osobních údajů zaměstnanců.
Žádosti zaměstnanců o uplatnění práv jsou směrovány přes REG06 a vyžadují podpůrné vstupy ze záznamů zpracování, systémů, dodavatelů a poradců pro ochranu soukromí.
Vysoce dopadové zpracování zaměstnanců, monitorování zaměstnanců a citlivé údaje pracovníků jsou směrovány přes REG04 pro posouzení rizik pro soukromí nebo vyřízení DPIA.
Zpracovatelé v oblasti HR, mzdové služby, HRIS, benefity, prověrky a outsourcované HR služby jsou řízeny prostřednictvím požadavků na důkazy dodavatelů v REG08.
Podezření na neoprávněný přístup k osobním údajům zaměstnanců, jejich zpřístupnění, ztrátu, kompromitaci nebo zneužití údajů z monitorování je směrováno do REG10 pro zvládání incidentů.
Správa ochrany soukromí selhává, pokud je pojímána jako soubor izolovaných oznámení, formulářů a právních prohlášení. Účinná implementace ISO/IEC 27701 vyžaduje systém řízení informací o soukromí, který propojuje zpracování PII, právní základ, role správce a zpracovatele, rizika pro soukromí, DPIA, důkazy, monitorování a neustálé zlepšování. Tato sada politik je navržena jako provozní rámec ochrany soukromí, nikoli jako obecný balík dokumentace. Definuje jasnou odpovědnost PIMS napříč praktickými podnikovými rolemi, jako jsou vrcholové vedení, Privacy Lead / PIMS Manager, vlastníci procesů, vlastníci systémů, vlastníci dodavatelů / pořizování, informační bezpečnost a nezávislí přezkoumávající. Každý požadavek je napsán jako jedinečně číslované, auditovatelné ustanovení a je navázán na definované důkazní objekty, jako jsou REG01, REG02, REG03, REG04, REG08, REG11 a REG12. Struktura podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a pomáhá organizacím prokazovat odpovědné, rizikově orientované a důkazy podložené řízení zpracování PII napříč celým životním cyklem PIMS.
Důkazy o ochraně osobních údajů zaměstnanců jsou uchovávány ve stávajících registrech PIMS namísto samostatných registrů specifických pro HR.
Monitorování zaměstnanců vyžaduje dokumentovaný účel, směrování rizik, důkazy oznámení a roční vzorkování, pokud spadá do rozsahu.
Vztahuje se na zaměstnance, uchazeče, dodavatele, stážisty, vyslané pracovníky a další osoby působící pro organizaci.
Zpracovatelé v oblasti HR, mzdové služby, HRIS, benefity a poskytovatelé prověrek musí být dokumentováni v REG08.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →