policy ISO 27701 PIMS Policy Pack

Politika evidence zpracování osobně identifikovatelných údajů (PII) a právního základu

Udržujte evidenci činností zpracování PII připravenou na audit s opatřeními pro právní základ, RoPA, rizika, uchovávání, předávání a vazby na zpracovatele.

Přehled

Tato politika stanoví REG02 jako autoritativní evidenci činností zpracování PII a záznam RoPA. Vyžaduje dokumentované účely, právní základ nebo pokyny zákazníka, kategorie PII, příjemce, uchovávání, předávání, vazby na rizika/DPIA, přezkumy, výjimky a důkazy o nápravných opatřeních před zpracováním PII i v jeho průběhu.

Důkazy RoPA připravené na audit

Stanoví REG02 jako autoritativní evidenci činností zpracování PII, rolí, účelů, kategorií, stavu a důkazů o přezkumu.

Právní základ před zpracováním

Vyžaduje ověření právního základu správcem a záznamy pokynů zákazníka u zpracovatele před zahájením nového nebo změněného zpracování.

Jasné vlastnictví a vazby

Přiřazuje procesní, systémové, soukromí, dodavatelské, auditní a řídicí odpovědnosti napříč REG02, REG08, REG12 a souvisejícími záznamy.

Přečíst celý přehled (click to expand)
Politika evidence zpracování osobně identifikovatelných údajů (PII) a právního základu vymezuje, jak organizace udržuje svou evidenci činností zpracování PII / RoPA a dokumentuje základní skutečnosti potřebné k prokázání odpovědného zpracování v rozsahu PIMS. Vztahuje se na všechny činnosti zpracování PII v rozsahu, včetně zpracování prováděného jako správce, společný správce, zpracovatel nebo dílčí zpracovatel. Politika pokrývá zpracování v rámci obchodních procesů, systémů, aplikací, dodavatelů, zpracovatelů, dílčích zpracovatelů a příjemců sdílení údajů a vztahuje se na nové, významně změněné i ukončené zpracování. Záznam evidence činností zpracování je definován jako položka REG02, která popisuje samostatnou činnost zpracování PII, včetně jejího účelu, role, vlastníka, kategorií PII, kategorií subjektů PII, právního základu nebo odkazu na pokyn zákazníka, systémů, příjemců, odkazu na uchovávání, odkazu na předávání, stavu rizika pro soukromí a stavu přezkumu. Ústředním cílem politiky je stanovit REG02 jako autoritativní důkazní objekt pro evidenci činností zpracování PII a záznamy o činnostech zpracování. Politika vyžaduje, aby vlastník procesu nebo vlastník společnosti vytvořil záznam REG02 před zahájením jakéhokoli nového zpracování PII a aby před zahájením činnosti zaznamenal požadovaná pole. Vyžaduje také klasifikaci role organizace v PIMS pro každou činnost a propojuje systémy, aplikace, dodavatele, zpracovatele, dílčí zpracovatele, sdílení s třetími stranami a vztahy společného správce s příslušným záznamem REG02. Tím vzniká strukturovaný záznam o zpracování, který lze podle potřeby propojit s důkazy týkajícími se oznámení o ochraně osobních údajů, souhlasu, DPIA, rizik, dodavatelů, předávání, opatření a auditu. U činností správce politika vyžaduje, aby byl konkrétní účel zpracování dokumentován před shromažďováním, použitím, zpřístupněním nebo jiným zpracováním PII. Vedoucí ochrany soukromí / manažer PIMS musí ověřit právní základ zaznamenaný v REG02 před zahájením zpracování správcem a před účinností jakékoli změny účelu. Politika řeší také zvláštní situace: souhlas musí být propojen s REG05, oprávněné zájmy musí odkazovat na REG04, zvláštní kategorie PII vyžadují zaznamenanou podmínku a údaje o odsouzeních v trestních věcech nebo trestných činech vyžadují autorizační základ. V kontextu zpracovatele a dílčího zpracovatele politika vyžaduje, aby byly před zahájením zpracování zaznamenány odkazy na pokyn zákazníka, účel zákazníka, předmět, doba trvání, kategorie PII a kategorie subjektů PII, přičemž důkazy o smlouvách a pokynech jsou udržovány v REG08. Politika dále definuje, jak evidence zůstává aktuální. Významné změny zpracování zahrnují změny účelu, právního základu, role PIMS, kategorie PII, kategorie subjektu PII, příjemce, systému, dodavatele, dílčího zpracovatele, místa zpracování, předávání, pravidla uchovávání, bezpečnostní klasifikace, oznámení o ochraně osobních údajů, závislosti na souhlasu, stavu DPIA, pokynu zákazníka nebo rozsahu certifikace. REG02 musí být aktualizována do 10 pracovních dnů od zjištění takové změny a posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA musí být zahájeno v REG04 před pokračováním nového nebo významně změněného zpracování. Vedoucí ochrany soukromí / manažer PIMS čtvrtletně porovnává REG02 s REG01, REG03, REG04, REG08 a REG09, zatímco přezkoumávající osoby interního auditu / souladu vzorkují úplnost, přesnost a aktuálnost během plánovaných přezkumů. Správa, měření, výjimky a uplatňování požadavků jsou do politiky začleněny. Vedoucí ochrany soukromí / manažer PIMS předkládá v REG12 čtvrtletní souhrny stavu evidence, zaznamenává metriky evidence, validuje nové záznamy REG02 a udržuje pravidla pro minimální pole a periodicitu přezkumů. Vrcholové vedení při přezkoumání vedením přezkoumává úplnost, opožděné přezkumy, závažné problémy právního základu a nevyřešené neshody. Výjimky musí být vyžádány a posouzeny v REG12, s daty skončení platnosti nepřesahujícími 90 dnů, a některé výjimky vyžadují stanovisko pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí a schválení vrcholovým vedením. Uplatňování požadavků zahrnuje zaznamenávání neshod, pozastavení nového zpracování při chybějících důkazech, blokování spuštění systému do produkčního prostředí nebo zařazení dodavatelů při absenci požadovaných vazeb a ověření účinnosti nápravných opatření.

Diagram politiky

Diagram toku procesu znázorňující vytvoření záznamu zpracování PII v REG02 před zpracováním, ověření právního základu nebo pokynu zákazníka, vazby na systémy, dodavatele, oznámení, souhlas, uchovávání, předávání a předběžné posouzení nutnosti DPIA, čtvrtletní porovnání a auditní přezkum a řešení výjimek nebo neshod v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Požadavky na evidenci činností zpracování a RoPA v REG02

Záznamy účelu správce a právního základu

Záznamy zpracovatele, dílčího zpracovatele a společného správce

Kategorie PII, příjemci, uchovávání a předávání

Vazby změn evidence, přezkumu a předběžného posouzení nutnosti DPIA

Výjimky, uplatňování požadavků a důkazy o nápravných opatřeních

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Související zásady

Politika oznámení o ochraně osobních údajů a transparentnosti

REG02 musí být propojena s důkazy o oznámení o ochraně osobních údajů před externí komunikací nebo spuštěním zpracování správcem.

Politika správy souhlasů a preferencí

Zpracování správcem, které se opírá o souhlas, musí propojit REG02 s REG05 před zahájením zpracování.

Politika posouzení rizik pro soukromí a DPIA

Nové nebo významně změněné zpracování musí spustit posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA v REG04.

Politika uchovávání, výmazu a likvidace

Každá činnost zpracování musí v REG02 zaznamenat pravidlo uchovávání nebo odkaz na uchovávání.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Vztahy se zpracovateli, dílčími zpracovateli, sdílením s třetími stranami a společnými správci musí propojit REG02 s REG08.

Politika mezinárodního předávání

REG02 musí být propojena s REG09 před zahájením jakéhokoli mezinárodního předávání PII.

O politikách Clarysec - Politika evidence zpracování osobně identifikovatelných údajů (PII) a právního základu

Tato politika operacionalizuje požadavky na evidenci činností zpracování PII a právní základ v rámci systému řízení informací o soukromí. Definuje REG02 jako autoritativní evidenci a důkazní objekt RoPA pro samostatné činnosti zpracování PII a vyžaduje, aby každý záznam dokumentoval účel, roli PIMS, vlastníka, kategorie PII, kategorie subjektů PII, právní základ nebo odkaz na pokyn zákazníka, systémy, příjemce, odkaz na uchovávání, odkaz na předávání, stav rizika pro soukromí a stav přezkumu. Podporuje kontext správce, společného správce, zpracovatele a dílčího zpracovatele propojením REG02 s podpůrnými důkazními objekty, jako je REG04 pro posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA, REG05 pro souhlas, REG07 pro oznámení o ochraně osobních údajů, REG08 pro vztahy s dodavateli a zpracovateli, REG09 pro mezinárodní předávání a REG12 pro schválení, přezkumy, výjimky, metriky a neshody.

Autoritativní evidence

Definuje REG02 jako jednotnou evidenci a důkazní objekt RoPA pro činnosti zpracování PII v rozsahu.

Opatření před zpracováním

Vyžaduje účel, právní základ, pokyn zákazníka, roli a klíčová pole evidence před zahájením zpracování.

Vazby změn a rizik

Propojuje významné změny zpracování s posouzením rizik pro soukromí a předběžným posouzením nutnosti DPIA v REG04 před pokračováním zpracování.

Odpovědnost podle rolí

Přiřazuje odpovědnosti rolím v oblasti ochrany soukromí, podnikání, systémů, dodavatelů, auditu a vrcholového vedení.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana osobních údajů právní oddělení soulad bezpečnost IT audit

🏷️ Tematické pokrytí

Systém řízení informací o soukromí zpracování osobních údajů záznamy o činnostech zpracování souhlas a právní základ posouzení dopadu na soukromí mezinárodní předávání údajů odpovědnosti správce a zpracovatele
€49

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
PII Processing Inventory and Lawful Basis Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 5