policy ISO 27701 PIMS Policy Pack

Politika mezinárodního předávání PII

Řiďte mezinárodní předávání PII pomocí důkazů REG09, mechanismů předávání, přezkumů rizik, kontrol dalšího předání, pozastavení a záznamů připravených na audit.

Přehled

Tato politika řídí mezinárodní předávání PII prostřednictvím důkazů REG09, schválených mechanismů předávání, přezkumu rizik, schválení zpracovatelů a dílčích zpracovatelů, kontrol dalšího předání, pravidel pozastavení, výjimek a záznamů o nápravných opatřeních připravených na audit.

Důkazy o předávání před použitím

Vyžaduje záznamy REG09 o předávání, mechanismy a podpůrné důkazy před zahájením nového nebo významně změněného mezinárodního předávání PII.

Řízení předávání na základě rizik

Definuje kroky přezkumu, záruk, zbytkového rizika a schválení pro rizikovější nebo významně změněné mezinárodní předávání PII.

Správa zpracovatelů a dalšího předání

Řídí zpracovatele, dílčí zpracovatele, schválení zákazníkem, podmínky přenesených povinností a důkazy o dalším předání prostřednictvím REG08 a REG09.

Přečíst celý přehled (click to expand)
Politika mezinárodního předávání PII stanoví požadavky na identifikaci, schvalování, zaznamenávání, přezkoumávání, omezování a pozastavování mezinárodního předávání PII. Vztahuje se na činnosti správce, společného správce, zpracovatele a dílčího zpracovatele, při nichž jsou PII zpřístupněny, přístupné z jiného místa, uloženy, hostovány, sděleny nebo jinak předány mimo schválenou hranici zpracování zaznamenanou v REG02 nebo REG09. Rozsah zahrnuje interní přidružené společnosti, externí příjemce, zpracovatele, dílčí zpracovatele, poskytovatele služeb, podpůrný přístup, hostingová umístění, vzdálenou správu, další předání, žádosti orgánů veřejné moci o zpřístupnění osobních údajů a změny služeb související s předáváním. Ústředním prvkem politiky je přístup založený na důkazech. Politika stanoví, že mezinárodní předávání musí být identifikováno před zahájením nebo změnou zpracování a že schválené záznamy o předávání musí být udržovány v REG09. REG09 je primární důkazní objekt pro předávání, zatímco REG02, REG08 a REG12 poskytují podpůrné důkazy pro činnosti zpracování, vztahy s dodavateli a zpracovateli, výjimky, neshody, nápravná opatření a přezkoumání vedením. Požadovaná pole REG09 zahrnují cílovou zemi nebo umístění předávání, příjemce, roli PIMS, mechanismus předávání, podpůrné důkazy, datum přezkumu a vlastníka. Tato struktura má organizaci pomoci prokázat odpovědnou správu předávání bez vytváření duplicitních registrů posouzení dopadu předávání nebo standardních smluvních doložek (SCC). Politika definuje opatření pro výběr mechanismu předávání, schválení a přezkum rizik. U předávání správcem zaznamenává vedoucí ochrany soukromí / manažer PIMS schválený mechanismus předávání a podpůrné důkazy v REG09 před zahájením předávání. Pověřenec pro ochranu osobních údajů / poradce pro ochranu osobních údajů přezkoumává důkazy o mechanismu předávání před schválením nového, významně změněného nebo rizikovějšího mezinárodního předávání PII a provádí přezkum rizik předávání, pokud je spuštěn. Pokud se organizace opírá o technické záruky, vedoucí informační bezpečnosti zaznamenává stav závislosti na technických zárukách v REG09 nebo REG12. Pokud je zbytkové riziko předávání vysoké, musí vrcholové vedení schválit pokračování provozu předávání v REG12 před přijetím tohoto rizika. Řešena je také správa zpracovatelů, dílčích zpracovatelů a dalšího předání. Vlastník dodavatelů / pořizování musí před zahájením mezinárodního předávání PII zpracovatelem získat dokumentované schválení nebo pokyn zákazníka v REG08 a REG09, zaznamenat schválení dílčího zpracovatele a podmínky přenesených povinností pro předávání a zabránit dalšímu předání zpracovatelem nebo dílčím zpracovatelem, dokud není zaznamenáno schválení zákazníkem. Politika dále vyžaduje, aby byly trasy dalšího předání, kategorie příjemců, omezení a povinnosti zaznamenány před schválením. Žádosti zahraničních orgánů veřejné moci o zpřístupnění osobních údajů musí být zaznamenány v REG09 nebo REG12 před zpřístupněním, je-li to proveditelné, nebo do jednoho pracovního dne, pokud předchozí zaznamenání není proveditelné; žádosti významné z hlediska ochrany osobních údajů musí být, je-li to proveditelné, přezkoumány poradcem pro ochranu osobních údajů. Průběžná správa je zajištěna definovanými požadavky na přezkum, měření, výjimky a uplatňování politiky. Aktivní záznamy o předávání se přezkoumávají alespoň jednou ročně a do 30 dnů od významné změny předávání, zatímco vedoucí ochrany soukromí / manažer PIMS alespoň čtvrtletně přezkoumává opožděné přezkumy předávání, neúplné záznamy, pozastavená předávání a otevřené výjimky z předávání. Metriky zahrnují procento aktivních záznamů REG09 s úplnými důkazy o mechanismu předávání, opožděné přezkumy předávání, pozastavená nebo odložená předávání, opožděné důkazy zpracovatele nebo třetí strany a nespárované činnosti zpracování REG02 s potenciálními indikátory mezinárodního předávání. Výjimky musí být zaznamenány v REG12 před tím, než se stanou aktivními, musí jim být přiřazen vlastník, datum skončení platnosti, kompenzační opatření a četnost přezkumu a musí být přezkoumávány alespoň měsíčně do uzavření. Neshody musí být zaznamenány, pokud jsou zjištěna nezaznamenaná předávání, nepodložené mechanismy, chybějící schválení, opožděné přezkumy, chybějící důkazy o dalším předání nebo neoprávněné pokračování.

Diagram politiky

Vývojový diagram procesu znázorňující správu mezinárodního předávání PII: identifikace předávání v REG02 nebo REG08, vytvoření nebo aktualizace REG09, zaznamenání mechanismu předávání a důkazů, provedení přezkumu rizik a záruk, schválení nebo zablokování předávání, řízení dalšího předání a zpřístupnění orgánům veřejné moci, přezkum záznamů, pozastavení nebo náprava mezer a zaznamenání výjimek nebo nápravných opatření v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah mezinárodního předávání a kritéria významné změny

Záznamy REG09 o předávání a podpůrné důkazy

Požadavky na výběr a schválení mechanismu předávání

Přezkum rizik předávání, záruky a nakládání se zbytkovým rizikem

Další předání a zpřístupnění zahraničním orgánům veřejné moci

Přezkum předávání, pozastavení, výjimky a uplatňování politiky

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Související zásady

Politika evidence zpracování a právního základu

Správa předávání závisí na přesných záznamech o zpracování, schválených hranicích a informacích o právním základu v evidenci činností zpracování.

Politika posouzení rizik pro soukromí a DPIA

Přezkum rizik předávání a rozhodnutí o rizikovějším předávání jsou sladěny se správou posouzení rizik pro soukromí a DPIA.

Politika shromažďování, používání, zpřístupnění a sdílení

Mezinárodní předávání úzce souvisí s kontrolami zpřístupnění a sdílení pro příjemce a trasy PII.

Politika správy zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Schválení zpracovatele, dílčího zpracovatele a třetí strany a důkazy o přenesených povinnostech jsou klíčovými požadavky pro schválení předávání.

Politika bezpečnosti a řízení přístupu

Schválení předávání se mohou opírat o technické záruky a řízení přístupu, které musí být před schválením potvrzeny.

Politika správy dokumentovaných informací a důkazů PIMS

Politika se opírá o dokumentované důkazní objekty, jako jsou REG02, REG08, REG09 a REG12, pro odpovědnost za předávání.

O politikách Clarysec - Politika mezinárodního předávání PII

Politika mezinárodního předávání PII definuje přístup správy ochrany soukromí založený na důkazech pro přeshraniční předávání PII. Přiděluje odpovědnost vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, pověřenci pro ochranu osobních údajů / poradci pro ochranu osobních údajů, vlastníkům procesů, vlastníkům dodavatelů / pořizování, informační bezpečnosti a internímu auditu / přezkoumávajícím osobám v oblasti souladu. Politika používá REG09 jako primární důkazní objekt pro předávání, podporovaný REG02, REG08 a REG12, k dokumentování cílových zemí nebo umístění předávání, příjemců, rolí PIMS, mechanismů, záruk, dat přezkumu, výjimek, neshod a nápravných opatření. Vztahuje se na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a podporuje odpovědné řízení schvalování předávání, dalšího předání, žádostí orgánů veřejné moci o zpřístupnění osobních údajů, pozastavení a pravidelných přezkumů.

Jasná hranice předávání

Použije se, když jsou PII zpřístupněny, hostovány, sděleny nebo předány mimo schválenou hranici zpracování REG02 nebo REG09.

Důkazní model REG09

Vyžaduje cílovou zemi nebo umístění předávání, příjemce, roli, mechanismus, důkazy, datum přezkumu a vlastníka před schválením.

Definovaná odpovědnost rolí

Přiděluje povinnosti napříč rolemi ochrany soukromí, obchodu, pořizování, bezpečnosti, auditu a vrcholového vedení.

Pozastavení a náprava

Vyžaduje pozastavení nebo odložení, pokud mechanismy, schválení, záruky nebo důkazy o cílové zemi či umístění chybí nebo jsou neplatné.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí Právní oddělení Soulad IT bezpečnost Pořizování

🏷️ Tematické pokrytí

Systém řízení informací o soukromí Mezinárodní předávání údajů Odpovědnosti správce a zpracovatele Správa třetích stran Řízení rizik Řízení souladu Monitorování a měření
€89

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
International PII Transfer Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 4