policy ISO 27701 PIMS Policy Pack

Politika shromažďování, používání, zpřístupňování a sdílení osobně identifikovatelných údajů (PII)

Řiďte shromažďování, používání, zpřístupňování a sdílení osobně identifikovatelných údajů (PII) pomocí důkazů REG02/REG08, směrování předávání a auditovatelných důkazů o odpovědnosti.

Přehled

Tato politika upravuje, jak jsou osobně identifikovatelné údaje (PII) shromažďovány, používány, zpřístupňovány a sdíleny v rozsahu PIMS. Vyžaduje schválené záznamy REG02 pro shromažďování a používání, důkazy REG08 pro zpřístupnění a sdílení, směrování REG09 pro lokality předávání a záznamy REG12 pro výjimky, audity a nápravná opatření.

Schválené používání PII

Vyžaduje dokumentované účely shromažďování, schválená pravidla interního používání a odůvodnění nezbytnosti před zahájením zpracování.

Důkazy o zpřístupnění

Zaznamenává externí zpřístupnění a opakující se sdílení v REG08, včetně příjemce, účelu, kategorií PII a frekvence.

Směrování předávání

Propojuje sdílení zahrnující nové země, vzdálený přístup nebo lokality dalšího předání s REG09 a rozhodnutími o směrování PII13.

Přečíst celý přehled (click to expand)
Politika shromažďování, používání, zpřístupňování a sdílení osobně identifikovatelných údajů (PII) stanoví provozní požadavky na to, jak jsou osobně identifikovatelné údaje shromažďovány, používány, zpřístupňovány a sdíleny v rozsahu PIMS. Jejím deklarovaným účelem je zajistit, aby se s PII nakládalo pouze pro dokumentované, schválené, omezené a odpovědně řízené účely. Politika se uplatňuje v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele a pokrývá shromažďování prostřednictvím přímých, nepřímých, automatizovaných, manuálních, interních a externích kanálů a kanálů třetích stran. Řeší také schválené interní používání obchodními procesy, systémy a aplikacemi, sekundární využití pro nové nebo významně změněné účely, externí zpřístupnění příjemcům a třetím stranám a opakující se ujednání o sdílení údajů i jednorázová zpřístupnění. Ústředním prvkem politiky je používání registrů důkazů, které propojují rozhodnutí v oblasti ochrany soukromí s auditovatelnými záznamy. REG02 se používá pro evidenci činností zpracování PII, schválené účely, pravidla shromažďování, pravidla používání a posouzení slučitelnosti sekundárního využití. REG08 se používá pro záznamy o zpracovatelích, dílčích zpracovatelích a sdílení údajů, včetně identity příjemce, role příjemce, účelu zpřístupnění, kategorií PII, frekvence sdílení, místa zpracování a zdroje oprávnění. REG09 se používá, když sdílení zahrnuje novou zemi, mezinárodní organizaci, lokalitu vzdáleného přístupu, lokalitu příjemce nebo lokalitu dalšího předání. REG12 se používá pro výjimky, neshody, zjištění auditu, nápravná opatření, problémy blokující implementaci a záznamy o přezkumu politiky. Politika stanoví jasné kontrolní body před zahájením zpracování. Vlastníci procesů nebo vlastníci společnosti musí před zahájením nového shromažďování nebo významné změny zaznamenat v REG02 účely shromažďování, zdroje nebo kanály, kategorie PII, kategorie subjektů PII a minimální datové prvky. Před shromažďováním musí také dokumentovat odůvodnění nezbytnosti pro každý datový prvek PII. Vlastníci systémů nebo vlastníci aplikací mohou implementovat pouze schválená pole pro shromažďování, pole pracovních postupů, reporty, exporty nebo výstupy zpřístupnění, které odpovídají schválení v REG02 nebo REG08. V kontextech zpracovatele musí být před shromažďováním, používáním nebo zpřístupněním PII zákazníka zaznamenáno sladění s pokynem zákazníka. Sekundární využití je považováno za řízené rozhodnutí, nikoli za neformální rozšíření existující činnosti. Než jsou PII použity pro účel, který dosud nebyl schválen v REG02, musí vlastník procesu nebo vlastník společnosti zaznamenat posouzení slučitelnosti zahrnující původní účel, navrhovaný účel, závislost na právním základu, kategorie PII, očekávání subjektů PII, odůvodnění minimalizace, dopad zpřístupnění nebo předávání a směrování do dalších politik PIMS, pokud je to potřeba. Vedoucí ochrany soukromí nebo manažer PIMS musí před zahájením sekundárního využití zaznamenat schválení nebo zamítnutí. Pokud jde o citlivé opakující se sdílení, zranitelné subjekty PII, záznamy s významným dopadem nebo významně změněná očekávání, musí být před schválením zaznamenáno stanovisko pověřence pro ochranu osobních údajů nebo poradce pro ochranu osobních údajů. Správa, měření a prosazování požadavků jsou do politiky začleněny. Vedoucí ochrany soukromí nebo manažer PIMS přezkoumává pravidla schváleného používání alespoň jednou ročně, alespoň jednou ročně slaďuje schválené účely v REG02 s aktivními záznamy o sdílení v REG08 a zaznamenává výsledky v REG12. Vlastníci dodavatelů nebo pořizování slaďují aktivní položky sdílení v REG08 s aktivními vztahy se zpracovateli, dílčími zpracovateli, příjemci a vztahy pro sdílení údajů alespoň čtvrtletně. Interní audit nebo přezkoumávající osoby v oblasti souladu každoročně vzorkují důkazy REG02, REG08 a REG09 a zaznamenávají výsledky v REG12. Neschválené shromažďování, používání, zpřístupnění nebo sdílení musí být zaznamenáno jako neshoda do pěti pracovních dnů a zpracování může být pozastaveno do jednoho pracovního dne, pokud schválené důkazy chybí.

Diagram politiky

Procesní tok znázorňující žádost o shromažďování nebo používání PII zaznamenanou v REG02, přezkum z hlediska ochrany soukromí, posouzení sekundárního využití, schválení zpřístupnění v REG08, směrování předávání v REG09, monitorování a výjimky nebo nápravná opatření v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Omezení shromažďování a schválení REG02

Kontroly schváleného interního používání

Posouzení slučitelnosti sekundárního využití

Externí zpřístupnění a záznamy o sdílení REG08

Směrování mezinárodního předávání do REG09 a PII13

Výjimky, audit a nápravná opatření prostřednictvím REG12

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Související zásady

Politika mezinárodního předávání

Související, protože sdílení zahrnující nové lokality předávání musí být před schválením směrováno do REG09 a PII13.

Politika monitorování, auditu a zlepšování PIMS

Související, protože výjimky, neshody, výsledky auditu, nápravná opatření a záznamy o zlepšování jsou řešeny prostřednictvím REG12.

Politika evidence činností zpracování a právního základu

Související, protože záznamy o zpracování REG02 a aktualizace právního základu jsou vyžadovány pro rozhodnutí o shromažďování, schváleném používání a sekundárním využití.

Politika oznámení o ochraně osobních údajů a transparentnosti

Související, protože kontroly shromažďování a používání fungují společně s obsahem oznámení o ochraně osobních údajů, jeho zveřejněním a správou verzí.

Politika posouzení rizik pro soukromí a DPIA

Související, protože sekundární využití může vyžadovat předběžné posouzení PII07, pokud posouzení slučitelnosti identifikuje významnou změnu rizika pro soukromí.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Související, protože zpřístupnění a sdílení se zpracovateli, dílčími zpracovateli, dodavateli a třetími stranami jsou zaznamenávána a řízena prostřednictvím REG08.

O politikách Clarysec - Politika shromažďování, používání, zpřístupňování a sdílení osobně identifikovatelných údajů (PII)

Tato politika uvádí do provozní praxe odpovědně řízené shromažďování, používání, zpřístupňování a sdílení PII napříč kontexty správce, společného správce, zpracovatele a dílčího zpracovatele. Propojuje obchodní pravidla a schválení se záznamy o zpracování REG02, důkazy o zpřístupnění a sdílení REG08, směrováním mezinárodního předávání REG09 a auditními záznamy, záznamy o výjimkách a záznamy o nápravných opatřeních REG12. Politika definuje, kdy musí být dokončena pravidla shromažďování, pravidla schváleného používání, posouzení slučitelnosti sekundárního využití, schválení externího zpřístupnění a přezkumy opakujícího se sdílení, a přiřazuje odpovědnosti vedoucímu ochrany soukromí / manažerovi PIMS, vlastníkovi procesu / vlastníkovi společnosti, vlastníkovi systému / vlastníkovi aplikace, vlastníkovi dodavatelů / pořizování, vrcholovému vedení a přezkoumávající osobě interního auditu / souladu.

Pravidla schvalování REG02

Vyžaduje dokumentované účely, kategorie, minimální datové prvky a schválená pravidla interního používání před zahájením zpracování.

Důkazy o sdílení REG08

Zachycuje identitu příjemce, roli, účel, kategorie PII, frekvenci sdílení, lokalitu a oprávnění pro zpřístupnění.

Kontroly sekundárního využití

Vyžaduje posouzení slučitelnosti a schválení předtím, než jsou PII použity pro účel, který dosud není zaznamenán v REG02.

Směrování lokalit předávání

Směruje nové země, vzdálený přístup a lokality dalšího předání do REG09 a PII13 před schválením sdílení.

Dohled připravený na audit

Používá REG12 pro výjimky, neshody, zjištění auditu, nápravná opatření, přezkumy a výsledky monitorování.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí soulad právní oddělení pořizování kancelář DPO

🏷️ Tematické pokrytí

Zpracování osobních údajů záznamy o činnostech zpracování mezinárodní předávání údajů odpovědnosti správce a zpracovatele řízení třetích stran souhlas a právní základ řízení souladu
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
PII Collection, Use, Disclosure and Sharing Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 4