policy ISO 27701 PIMS Policy Pack

Politika řízení práv subjektů PII

Řiďte žádosti subjektů PII o uplatnění práv pomocí příjmu, ověření, vyřízení, podpory zpracovatele a důkazů REG06 připravených na audit v souladu s ISO 27701.

Přehled

Tato politika definuje, jak se žádosti subjektů PII o uplatnění práv přijímají, ověřují, vyhodnocují, vyřizují, odmítají, prodlužují, uzavírají a dokládají. Pokrývá kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a používá REG06 jako hlavní záznam žádosti o uplatnění práv.

Vyřizování práv připravené na audit

Definuje, jak se žádosti o uplatnění práv zaznamenávají, vyhodnocují, vyřizují, odmítají, prodlužují, uzavírají a dokládají v REG06.

Pokrytí správce a zpracovatele

Uplatňuje se v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele s dokumentovanými pokyny a odpovědnostmi.

Bezpečný pracovní postup vyřízení

Vyžaduje ověření identity, bezpečné doručení odpovědi, kontroly balíčku odpovědi a ochranu záznamů žádostí o uplatnění práv.

Přečíst celý přehled (click to expand)
Politika řízení práv subjektů PII stanoví povinný přístup organizace k řízení žádostí subjektů PII nebo jejich oprávněných zástupců. Její rozsah pokrývá celý životní cyklus vyřizování žádostí o uplatnění práv: příjem, validaci, vyhodnocení, vyřízení, odmítnutí, prodloužení, uzavření, monitorování a doložení žádostí. Uplatňuje se na přístup, opravu, výmaz, omezení, přenositelnost, námitku, automatizované rozhodování, směrování odvolání souhlasu, stížnosti a související dotazy. Politika je navržena pro kontexty správce, společného správce, zpracovatele a dílčího zpracovatele, přičemž povinnosti zpracovatele a dílčího zpracovatele se uplatní, pokud je poskytována podpora správci, zákazníkovi nebo nadřazenému zpracovateli podle dokumentovaných pokynů. Účelem politiky je zajistit, aby žádosti subjektů PII o uplatnění práv byly vyřizovány konzistentně, zákonně, bezpečně, ve stanovených lhůtách a s důkazy připravenými na audit. Vyžaduje, aby každá žádost byla do dvou pracovních dnů od přijetí zaznamenána v REG06 a klasifikována před zahájením vyhodnocení. Povinná klasifikační pole zahrnují typ žádosti, kanál žádosti, datum žádosti, referenci identity žadatele, přiřazeného vlastníka, interní termín splnění, zákonný nebo smluvní termín splnění a aktuální stav. U správců musí Vedoucí ochrany soukromí / manažer PIMS potvrdit přijetí nebo poskytnout další požadovanou komunikaci do pěti pracovních dnů od příjmu. Žádosti musí být před přiřazením úkonů vyřízení také propojeny s příslušnými činnostmi zpracování REG02, aby rozhodnutí o odpovědi vycházela ze záznamů o zpracování, účelů, kategorií PII, systémů, příjemců a omezení uchovávání. Významný provozní důraz je kladen na ověření identity a bezpečné vyhodnocení. Před zpřístupněním PII nebo provedením požadovaných změn musí Vedoucí ochrany soukromí / manažer PIMS ověřit identitu žadatele nebo oprávnění zástupce v REG06. Pokud identita nebo oprávnění nejsou dostatečné, smí být vyžádány pouze minimální dodatečné informace potřebné k ověření. Politika přiřazuje vysoce rizikové, sporné, nejasné, nadměrné, opakované, odmítnuté nebo částečně vyřízené žádosti Pověřenci pro ochranu osobních údajů / poradci pro ochranu soukromí k přezkumu před sdělením rozhodnutí. Vyžaduje také, aby Vlastník systému / vlastník aplikace přezkoumal výpisy odpovědí s cílem vyloučit nesouvisející PII a neoprávněná data třetích stran, a aby Vedoucí informační bezpečnosti přezkoumal metody doručení před zpřístupněním velkoobjemových, citlivých, zvláštních kategorií nebo vysoce rizikových PII. Požadavky na vyřízení jsou specifické podle povahy práva. Vlastníci podnikových procesů musí poskytnout výsledky vyhledávání pro přístup nejpozději deset pracovních dnů před lhůtou pro odpověď. Vlastníci systémů musí dokončit schválené úkony opravy, výmazu, omezení nebo potlačení a zaznamenat důkazy o dokončení v REG06. Balíčky odpovědí k přístupu a přenositelnosti musí být doručeny autorizovanou metodou a důkaz o doručení musí být zaznamenán před uzavřením. Žádosti o námitku musí být vyhodnoceny a zaznamenány před tím, než napadené zpracování pokračuje nebo se zastaví. Žádosti zahrnující výhradně automatizovaná rozhodnutí vyžadují přezkum před tím, než organizace poskytne výsledek, cestu lidského přezkumu nebo odůvodnění odmítnutí. Pokud schválené výsledky vyžadují oznámení zpracovatelům, dílčím zpracovatelům, společným správcům, příjemcům nebo stranám sdílení údajů zaznamenaným v REG08, musí Vlastník dodavatele / pořizování tuto notifikaci koordinovat. Politika rovněž definuje požadavky na správu a řízení, měření, výjimky a prosazování požadavků politiky. Vedoucí ochrany soukromí / manažer PIMS vlastní pracovní postup žádostí o uplatnění práv, strukturu REG06, termíny, pravidla přiřazování a kritéria uzavření, s přezkumem nejméně jednou ročně a aktualizacemi po významné změně. Metriky zahrnují měsíční měření žádostí podle typu, stavu, vlastníka podnikové oblasti a činnosti zpracování, měsíční vykazování opožděných položek, čtvrtletní měření míry odmítnutí, částečného vyřízení a prodloužení a čtvrtletní přezkum opakujících se témat, stížností, sporů a nápravných opatření. Plánované audity musí vzorkovat uzavřené záznamy REG06 a zaznamenat v REG12 zjištění týkající se kvality důkazů, včasnosti a uzavření. Výjimky musí být před implementací schváleny v REG12, s přiřazenými daty expirace, vlastníky a kompenzačními opatřeními. Ustanovení o uplatňování požadavků vyžadují zaznamenávání neshod, eskalaci nespolupráce třetích stran, přiřazení vlastnictví nápravných opatření vedením pro systémová selhání a přezkum REG10, pokud neshoda naznačuje neoprávněné zpřístupnění, ztrátu, změnu, nedostupnost nebo jiný podezřelý incident týkající se PII.

Diagram politiky

Diagram toku procesu znázorňující příjem žádosti subjektu PII o uplatnění práv, protokolování REG06, ověření identity, vyhodnocení vůči záznamům REG02, vyřízení nebo odmítnutí, koordinaci třetích stran, bezpečné doručení odpovědi, důkazy o uzavření, metriky a nápravná opatření.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Příjem žádostí o uplatnění práv a protokolování REG06

Ověření identity a vyhodnocení žádosti

Přístup, oprava, výmaz, omezení, přenositelnost a námitka

Důkazy o odmítnutí, prodloužení a uzavření

Spolupráce zpracovatele, dílčího zpracovatele a třetích stran

Metriky, výjimky a nápravná opatření

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Související zásady

Politika systému řízení informací o soukromí

Poskytuje zastřešující strukturu správy a řízení PIMS, která podporuje řízení žádostí o uplatnění práv.

Politika evidence činností zpracování a právních základů

Žádosti o uplatnění práv musí být propojeny s činnostmi zpracování, účely, kategoriemi, příjemci a omezeními uchovávání.

Politika správy souhlasů a preferencí

Žádosti o odvolání souhlasu a změnu preferencí přijaté prostřednictvím procesu práv jsou směrovány do REG05.

Politika uchovávání, výmazu a likvidace

Schválené úkony výmazu se dokončují prostřednictvím příslušného procesu uchovávání a výmazu.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Politika se opírá o koordinaci třetích stran, zpracovatelů a dílčích zpracovatelů při podpůrných úkonech k právům a shromažďování důkazů.

Politika řízení incidentů a porušení zabezpečení PII

Žádosti o uplatnění práv, které naznačují možný incident týkající se PII nebo porušení zabezpečení osobních údajů, musí být eskalovány do REG10.

O politikách Clarysec - Politika řízení práv subjektů PII

Politika řízení práv subjektů PII definuje provozní pracovní postup pro vyřizování žádostí subjektů PII o uplatnění práv napříč kontexty správce, společného správce, zpracovatele a dílčího zpracovatele. Přiděluje odpovědnost rolím včetně Vedoucího ochrany soukromí / manažera PIMS, vlastníka procesu / vlastníka podnikové oblasti, Vlastníka systému / vlastníka aplikace, Pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, Vedoucího informační bezpečnosti, Vlastníka dodavatele / pořizování, Koordinátora reakce na incidenty, přezkoumávající osoby interního auditu / souladu a vrcholového vedení. Politika vyžaduje dokumentovaný příjem, ověření identity, vyhodnocení, vyřízení, odmítnutí, prodloužení, uzavření, monitorování, ošetření výjimek a nápravná opatření, přičemž důkazy jsou zachyceny prostřednictvím záznamů, jako jsou REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 a REG12.

Definovaný životní cyklus žádosti

Pokrývá příjem, validaci, vyhodnocení, vyřízení, odmítnutí, prodloužení, uzavření a monitorování.

Ověření před zpřístupněním

Vyžaduje kontroly identity nebo oprávnění zástupce před zpřístupněním PII nebo požadovanými změnami.

Koordinace třetích stran

Stanoví požadavky na podporu zpracovatele, dílčího zpracovatele, společného správce a příjemce prostřednictvím REG08.

Měřená výkonnost opatření

Vyžaduje měsíční a čtvrtletní monitorování stavu žádostí o uplatnění práv, včasnosti a opakujících se témat.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad bezpečnost IT kancelář DPO

🏷️ Tematické pokrytí

řízení informací o soukromí řízení práv subjektů údajů zpracování osobních údajů odpovědnosti správce a zpracovatele řízení třetích stran monitorování a měření neustálé zlepšování
€59

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
PII Principal Rights Management Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 4