Začleňte ochranu osobních údajů již od návrhu a ve výchozím nastavení do projektů týkajících se PII, změn, pořizování a spuštění do produkčního prostředí s důkazy REG02, REG04, REG08 a REG12 připravenými na audit.
Tato politika začleňuje ochranu osobních údajů již od návrhu a ve výchozím nastavení do projektů týkajících se PII, změn, pořizování a rozhodnutí o spuštění do produkčního prostředí. Vyžaduje minimalizaci podle účelu, konfiguraci s ochranou soukromí ve výchozím nastavení, vazbu na posouzení rizik a předběžné posouzení nutnosti DPIA, důkazy k návrhu od dodavatelů a auditovatelné záznamy v REG02, REG04, REG08 a REG12.
Vyžaduje přezkum návrhu z hlediska ochrany soukromí, důkazy o minimalizaci a výchozí nastavení před produkčním vydáním nebo provozním spuštěním.
Propojuje rozhodnutí o návrhu z hlediska ochrany soukromí s REG02, REG04, REG08 a REG12 tak, aby záznamy, mezery, výjimky a opatření zůstaly dohledatelné.
Vymezuje odpovědnosti rolí v oblasti ochrany soukromí, procesů, systémů, bezpečnosti, pořizování, auditu a vrcholového vedení napříč návrhovými kontrolními body.
Klikněte na diagram pro zobrazení v plné velikosti
Požadavky na ochranu soukromí při zahájení projektu
Účel, minimalizace a návrhová opatření pro výchozí nastavení
Přezkum návrhu z hlediska ochrany soukromí před spuštěním do produkčního prostředí
Přezkum návrhu z hlediska ochrany soukromí vyvolaný změnou
Kontroly ochrany osobních údajů již od návrhu při pořizování
Vazba na posouzení rizik pro soukromí, předběžné posouzení nutnosti DPIA a nápravná opatření
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Záznamy k návrhu z hlediska ochrany soukromí musí být propojeny s činnostmi zpracování, účely a aktualizacemi záznamů o zpracování v REG02.
Tato politika spouští posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA, přičemž metodiku posouzení ponechává na PII07.
Návrhová opatření musí omezit shromažďování, používání, zpřístupnění a sdílení na dokumentované účely a minimální potřeby PII.
Závislosti návrhu z hlediska ochrany soukromí pro uchovávání, výmaz a dočasné artefakty PII jsou směrovány do související důkazní cesty.
Kontroly ochrany osobních údajů již od návrhu při pořizování a ve vztazích se třetími stranami vycházejí z důkazů o správě dodavatelů, zpracovatelů a dílčích zpracovatelů.
Závislosti bezpečnostních opatření pro PII musí být zaznamenány jako vstupy podporující návrh z hlediska ochrany soukromí a rozhodnutí o spuštění do produkčního prostředí.
Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení převádí požadavky na ochranu soukromí do provozní praxe před zahájením nebo významnou změnou zpracování PII. Vyžaduje záznamy k návrhu z hlediska ochrany soukromí, vazbu na záznamy o zpracování, rozhodnutí o minimalizaci, výchozí nastavení ochrany soukromí, kontroly při pořizování, vazbu na posouzení rizik a předběžné posouzení nutnosti DPIA, přezkum před spuštěním do produkčního prostředí, výjimky, nápravná opatření a důkazy z monitorování. Politika se vztahuje na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a přiřazuje jasné odpovědnosti vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, vlastníkům procesů, vlastníkům systémů, vlastníkům dodavatelů / pořizování, informační bezpečnosti, rolím DPO / poradce pro ochranu osobních údajů a přezkoumávajícím osobám z auditu nebo souladu.
Zahrnuje projekty, produkty, služby, systémy, aplikace, integrace, pořizování a změny obchodních procesů, které zahrnují PII.
Vyžaduje minimální nastavení shromažďování a zpracování PII před spuštěním do produkčního prostředí a zaznamenává důkazy v REG04.
Propojuje přezkum návrhu z hlediska ochrany soukromí s posouzením rizik pro soukromí a předběžným posouzením nutnosti DPIA, aniž duplikuje metodiku PII07.
Vyžaduje důkazy REG08 pro návrhové povinnosti dodavatelů, zpracovatelů, dílčích zpracovatelů, služeb SaaS a externě hostovaných systémů.
Směruje chybějící opatření, nevyřešené mezery, výjimky a neoprávněná spuštění do produkčního prostředí prostřednictvím REG12.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →