policy ISO 27701 PIMS Policy Pack

Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení

Začleňte ochranu osobních údajů již od návrhu a ve výchozím nastavení do projektů týkajících se PII, změn, pořizování a spuštění do produkčního prostředí s důkazy REG02, REG04, REG08 a REG12 připravenými na audit.

Přehled

Tato politika začleňuje ochranu osobních údajů již od návrhu a ve výchozím nastavení do projektů týkajících se PII, změn, pořizování a rozhodnutí o spuštění do produkčního prostředí. Vyžaduje minimalizaci podle účelu, konfiguraci s ochranou soukromí ve výchozím nastavení, vazbu na posouzení rizik a předběžné posouzení nutnosti DPIA, důkazy k návrhu od dodavatelů a auditovatelné záznamy v REG02, REG04, REG08 a REG12.

Návrh před spuštěním do produkčního prostředí

Vyžaduje přezkum návrhu z hlediska ochrany soukromí, důkazy o minimalizaci a výchozí nastavení před produkčním vydáním nebo provozním spuštěním.

Důkazy připravené na audit

Propojuje rozhodnutí o návrhu z hlediska ochrany soukromí s REG02, REG04, REG08 a REG12 tak, aby záznamy, mezery, výjimky a opatření zůstaly dohledatelné.

Jasná odpovědnost rolí

Vymezuje odpovědnosti rolí v oblasti ochrany soukromí, procesů, systémů, bezpečnosti, pořizování, auditu a vrcholového vedení napříč návrhovými kontrolními body.

Přečíst celý přehled (click to expand)
Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení vymezuje, jak musí být požadavky na ochranu soukromí začleněny do nových a změněných činností zpracování PII v rámci rozsahu PIMS. Vztahuje se na projekty, produkty, služby, systémy, aplikace, integrace, činnosti pořizování a změny obchodních procesů. Politika je určena pro kontexty správce, společného správce, zpracovatele a dílčího zpracovatele, včetně situací, kdy organizace navrhuje, konfiguruje, mění nebo provozuje zpracování jménem zákazníka, správce nebo nadřazeného zpracovatele podle dokumentovaných pokynů. Jejím hlavním účelem je zajistit, aby byly požadavky na ochranu soukromí identifikovány, implementovány a doloženy před zahájením nebo významnou změnou zpracování PII. Politika klade zvláštní důraz na účel, nezbytnost, minimalizaci a výchozí nastavení chránící soukromí. Vlastníci procesů a vlastníci podnikových procesů musí před schválením návrhu shromažďování nebo importu v REG02 a REG04 dokumentovat minimální kategorie PII, kategorie subjektů PII, zdroje a účely. Vlastníci systémů a vlastníci aplikací musí nakonfigurovat výchozí nastavení zpracování na minimální shromažďování a zpracování PII potřebné pro dokumentovaný účel a před spuštěním do produkčního prostředí musí zaznamenat důkazy v REG04. Volitelná pole PII, volitelné možnosti zpracování, nastavení vypnutá ve výchozím stavu, nastavení expozice pro pohledy a reporty a nakládání s dočasnými soubory, cache, logy nebo záznamy ve stagingovém prostředí se považují za povinnosti ochrany soukromí ve fázi návrhu, nikoli za následné provozní opravy. Vazba na posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA je začleněna do návrhového procesu, aniž nahrazuje samostatnou metodiku definovanou v PII07. Vedoucí ochrany soukromí / manažer PIMS musí potvrdit, že posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA jsou před schválením návrhu u nového nebo významně změněného zpracování PII zaznamenána v REG04. Opatření k ošetření návrhu z hlediska ochrany soukromí, vlastníci a termíny splnění musí být zaznamenány před uzavřením přezkumu a důkazy o implementaci musí být zachyceny před spuštěním do produkčního prostředí. U vysoce rizikového nebo významně změněného zpracování v roli správce politika rovněž vyžaduje kontrolu návrhu z hlediska ochrany soukromí po implementaci v REG04 do 30 kalendářních dnů od spuštění do produkčního prostředí. Pokud návrhové otázky chybí, jsou neúčinné, opožděné nebo obcházené, otevírá se nápravné opatření v REG12. Politika dále rozšiřuje ochranu osobních údajů již od návrhu na pořizování a vztahy se třetími stranami. Vlastníci dodavatelů a pořizování musí před schválením pořizování zaznamenat v REG08 požadavky ochrany osobních údajů již od návrhu pro dodavatele, zpracovatele, dílčí zpracovatele, služby SaaS, platformy nebo externě hostované systémy. Nezbytnost PII u třetí strany, účel a minimální kategorie PII musí být dokumentovány před externím zpracováním, sdílením údajů nebo schválením pořizování. Podpora dodavatele pro nastavení ochrany soukromí ve výchozím nastavení, minimalizaci a potřeby konfigurace zákazníka musí být zaznamenána před onboardingem, zatímco nevyřešené mezery v návrhu ochrany soukromí u dodavatele se eskalují do REG12 do pěti pracovních dnů a před podpisem smlouvy. Správa, monitorování, uplatňování a údržba jsou vymezeny prostřednictvím opakujících se důkazů a cyklů přezkumu. Vedoucí ochrany soukromí / manažer PIMS předkládá v REG12 čtvrtletní shrnutí stavu návrhu z hlediska ochrany soukromí, vypočítává metriky dokončení a opožděných opatření a před interním auditem ověřuje, že důkazy k návrhu zůstávají konsolidovány v REG02, REG04, REG08 a REG12. Vrcholové vedení přezkoumává výjimky s významným dopadem, zablokovaná rozhodnutí o spuštění do produkčního prostředí a opakující se zjištění v rámci přezkoumání vedením. Ustanovení o uplatňování požadavků vyžadují zabránění spuštění do produkčního prostředí, pokud není dokončen přezkum REG04, zabránění onboardingu, pokud chybí důkazy REG08, a pozastavení nového nebo změněného zpracování PII, dokud není dokončen přezkum REG04, provedena aktualizace REG02 a dokončeny požadované výjimky REG12.

Diagram politiky

Procesní diagram znázorňující kroky ochrany osobních údajů již od návrhu: projektový nebo změnový spouštěč, záznam k návrhu z hlediska ochrany soukromí v REG04, vazba na zpracování v REG02, návrh minimalizace a výchozího nastavení, předběžné posouzení rizik a nutnosti DPIA, kontroly dodavatelů v REG08, pokud se uplatní, doporučení ke spuštění do produkčního prostředí, eskalace v REG12 pro výjimky nebo nápravná opatření, monitorování a přezkum.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Požadavky na ochranu soukromí při zahájení projektu

Účel, minimalizace a návrhová opatření pro výchozí nastavení

Přezkum návrhu z hlediska ochrany soukromí před spuštěním do produkčního prostředí

Přezkum návrhu z hlediska ochrany soukromí vyvolaný změnou

Kontroly ochrany osobních údajů již od návrhu při pořizování

Vazba na posouzení rizik pro soukromí, předběžné posouzení nutnosti DPIA a nápravná opatření

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Související zásady

Politika evidence činností zpracování a právního základu

Záznamy k návrhu z hlediska ochrany soukromí musí být propojeny s činnostmi zpracování, účely a aktualizacemi záznamů o zpracování v REG02.

Politika posouzení rizik pro soukromí a DPIA

Tato politika spouští posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA, přičemž metodiku posouzení ponechává na PII07.

Politika shromažďování, používání, zpřístupnění a sdílení

Návrhová opatření musí omezit shromažďování, používání, zpřístupnění a sdílení na dokumentované účely a minimální potřeby PII.

Politika uchovávání, výmazu a likvidace

Závislosti návrhu z hlediska ochrany soukromí pro uchovávání, výmaz a dočasné artefakty PII jsou směrovány do související důkazní cesty.

Politika řízení ochrany soukromí u zpracovatelů, dílčích zpracovatelů a třetích stran

Kontroly ochrany osobních údajů již od návrhu při pořizování a ve vztazích se třetími stranami vycházejí z důkazů o správě dodavatelů, zpracovatelů a dílčích zpracovatelů.

Politika bezpečnosti a řízení přístupu

Závislosti bezpečnostních opatření pro PII musí být zaznamenány jako vstupy podporující návrh z hlediska ochrany soukromí a rozhodnutí o spuštění do produkčního prostředí.

O politikách Clarysec - Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení

Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení převádí požadavky na ochranu soukromí do provozní praxe před zahájením nebo významnou změnou zpracování PII. Vyžaduje záznamy k návrhu z hlediska ochrany soukromí, vazbu na záznamy o zpracování, rozhodnutí o minimalizaci, výchozí nastavení ochrany soukromí, kontroly při pořizování, vazbu na posouzení rizik a předběžné posouzení nutnosti DPIA, přezkum před spuštěním do produkčního prostředí, výjimky, nápravná opatření a důkazy z monitorování. Politika se vztahuje na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a přiřazuje jasné odpovědnosti vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, vlastníkům procesů, vlastníkům systémů, vlastníkům dodavatelů / pořizování, informační bezpečnosti, rolím DPO / poradce pro ochranu osobních údajů a přezkoumávajícím osobám z auditu nebo souladu.

Rozsah návrhu

Zahrnuje projekty, produkty, služby, systémy, aplikace, integrace, pořizování a změny obchodních procesů, které zahrnují PII.

Výchozí minimalizace

Vyžaduje minimální nastavení shromažďování a zpracování PII před spuštěním do produkčního prostředí a zaznamenává důkazy v REG04.

Vazba na rizika

Propojuje přezkum návrhu z hlediska ochrany soukromí s posouzením rizik pro soukromí a předběžným posouzením nutnosti DPIA, aniž duplikuje metodiku PII07.

Kontroly při pořizování

Vyžaduje důkazy REG08 pro návrhové povinnosti dodavatelů, zpracovatelů, dílčích zpracovatelů, služeb SaaS a externě hostovaných systémů.

Eskalace opatření

Směruje chybějící opatření, nevyřešené mezery, výjimky a neoprávněná spuštění do produkčního prostředí prostřednictvím REG12.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí právní oddělení soulad IT bezpečnost kancelář DPO

🏷️ Tematické pokrytí

Ochrana osobních údajů již od návrhu zpracování osobních údajů posouzení dopadu na soukromí záznamy o zpracování řízení třetích stran uchovávání a likvidace údajů řízení rizik
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy by Design and Default Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 4