policy ISO 27701 PIMS Policy Pack

Politika oznámení o ochraně osobních údajů a transparentnosti

Politika oznámení o ochraně osobních údajů podle ISO 27701 pro jasnou, aktuální, schválenou a doloženou transparentnost napříč zpracováním PII správcem a zpracovatelem.

Přehled

Tato politika definuje, jak jsou oznámení o ochraně osobních údajů v rámci PIMS vytvářena, schvalována, zveřejňována, přezkoumávána, aktualizována a dokládána. Soustředí správu oznámení do REG07, propojuje obsah oznámení se záznamy o zpracování REG02 a kanály žádostí o uplatnění práv REG06 a vyžaduje dokumentovaný přezkum, důkazy o zveřejnění, výjimky, metriky a nápravná opatření v REG12.

Opatření REG07 pro oznámení

Stanoví REG07 jako autoritativní záznam pro evidenci oznámení, schvalování, zveřejnění, přezkum, jazykové verze a důkazy o verzích.

Vazba na účel REG02

Vyžaduje, aby každé aktivní oznámení o ochraně osobních údajů odkazovalo na aktuální účely zpracování, reference právního základu, kategorie, uchovávání a předávání.

Schváleno před shromažďováním

Blokuje spuštění nebo používání kanálu správce pro shromažďování údajů, pokud před spuštěním do produkčního prostředí chybí požadované schválené důkazy k oznámení o ochraně osobních údajů.

Podpora správce a zpracovatele

Definuje povinnosti transparentnosti pro kontexty oznámení správce, společného správce, zpracovatele a dílčího zpracovatele v rámci rozsahu PIMS.

Přečíst celý přehled (click to expand)
Politika oznámení o ochraně osobních údajů a transparentnosti definuje požadavky organizace na vytváření, schvalování, zveřejňování, udržování, přezkoumávání a dokládání oznámení o ochraně osobních údajů a transparentních informací pro zpracování PII v rámci rozsahu PIMS. Jejím uvedeným účelem je zajistit, aby subjekty PII obdržely „jasná, aktuální, přístupná a auditovatelná oznámení o ochraně osobních údajů před požadovaným okamžikem v životním cyklu zpracování PII nebo v tomto okamžiku“. Politika se uplatní napříč zpracováním správcem, transparentními informacemi společného správce a podporou zpracovatele nebo dílčího zpracovatele pro povinnosti správce týkající se oznámení, pokud organizace jedná podle dokumentovaných pokynů zákazníka nebo zpracovatele. Vlastníkem politiky je vedoucí ochrany soukromí / manažer PIMS, schvaluje ji vrcholové vedení a jako důkazní objekty využívá REG02, REG06, REG07, REG11 a REG12. Ústředním prvkem politiky je řízení obsahu oznámení o ochraně osobních údajů prostřednictvím REG07. Politika stanoví REG07 jako autoritativní důkazní objekt pro evidenci oznámení, schválení, zveřejnění, přezkum, jazykové verze a záznamy správy verzí. U zpracování správcem musí vlastníci procesů / vlastníci podnikových procesů vytvořit záznam oznámení o ochraně osobních údajů REG07 propojený s příslušnou činností zpracování REG02 před spuštěním jakéhokoli nového kanálu pro shromažďování PII, služby, formuláře, kampaně, produktu nebo funkce. Pokud jsou PII získány ze zdroje odlišného od subjektu PII, záznam musí být vytvořen před první komunikací, před prvním zpřístupněním třetí straně nebo do 20 pracovních dnů od získání PII, podle toho, co nastane dříve. Politika dále vyžaduje, aby oznámení odkazovala na aktuální účely zpracování REG02, reference právního základu, kategorie PII, kategorie subjektů PII, kategorie zdrojů, kategorie příjemců, reference uchovávání a reference předávání. Politika definuje strukturovaný životní cyklus schvalování a zveřejňování. Vlastníci procesů / vlastníci podnikových procesů potvrzují přesnost a úplnost obsahu oznámení a předkládají záznam REG07 ke schválení vedoucímu ochrany soukromí / manažerovi PIMS před zveřejněním nebo aktivací kanálu pro shromažďování údajů. Vedoucí ochrany soukromí / manažer PIMS ověřuje soulad s REG02 a oznámení schvaluje nebo zamítá. Vlastníci systémů / vlastníci aplikací smějí zveřejnit pouze schválenou verzi oznámení REG07 před povolením digitálních kanálů pro shromažďování údajů, zatímco vlastníci procesů / vlastníci podnikových procesů musí schválená oznámení zpřístupnit prostřednictvím nedigitálních kanálů před shromažďováním PII. Důkazy o zveřejnění, včetně umístění a časového razítka nebo rovnocenného důkazu, musí být zaznamenány v REG07 do dvou pracovních dnů po zveřejnění. Pokud chybí požadované schválené důkazy k oznámení, nový kanál správce pro shromažďování údajů nesmí být spuštěn do produkčního prostředí. Kvalita transparentnosti je řešena prostřednictvím řízení jazyka, přístupnosti, verzí a změn. Politika vyžaduje identifikaci cílových skupin subjektů PII a požadovaných jazykových verzí před schválením. Vyžaduje důkazy o srozumitelném jazyce a vhodnosti pro cílovou skupinu v REG07, přeložené nebo lokalizované verze před zveřejněním a paritu verzí mezi hlavním a lokalizovanými oznámeními do 10 pracovních dnů po významné aktualizaci. Zastaralé verze oznámení musí být odstraněny, přesměrovány nebo označeny do pěti pracovních dnů po zveřejnění náhradní verze, zatímco nahrazené verze, data účinnosti, důkazy o schválení a důkazy o zveřejnění musí být uchovávány v REG07. Významné změny identity správce, kontaktního místa, účelu zpracování, právního základu, kategorií PII, kategorií příjemců, referencí uchovávání, referencí předávání, kanálů pro žádosti o uplatnění práv, kontaktních kanálů pro stížnosti nebo ochranu soukromí, jazykového pokrytí, publikačních kanálů nebo kontextu zpracování spouštějí opatření pro aktualizaci oznámení. Politika zahrnuje také požadavky na správu a řízení, měření, výjimky, uplatňování a údržbu. Aktivní oznámení REG07 se přezkoumávají alespoň jednou ročně a do 30 dnů po významných právních, regulačních, smluvních nebo zpracovatelských změnách. Záznamy oznámení REG07 se čtvrtletně sesoulazují s účely zpracování REG02 a nevyřešené nesoulady se zaznamenávají v REG12. Metriky zahrnují procento aktivních oznámení propojených s aktuálními účely REG02, oznámení přezkoumaná v termínu, opožděné aktualizace, nevyřešené nesoulady, zablokované nebo zpožděné kanály pro shromažďování údajů, požadavky zákazníků na podporu oznámení dokončené včas a oznámení s aktuálními důkazy o jazyku, verzi, schválení a zveřejnění. Výjimky musí být zaznamenány v REG12 před vznikem odchylek, s požadovaným poradenstvím v oblasti ochrany soukromí a schválením vrcholového vedení pro určené výjimky související s oznámeními. Chybějící, nepřesné, nezveřejněné, neschválené nebo zastaralé důkazy k oznámení se zaznamenávají jako neshoda a významně nepřesná nebo zavádějící oznámení jsou eskalována pověřencům pro ochranu osobních údajů / poradcům pro ochranu soukromí a vrcholovému vedení do dvou pracovních dnů od potvrzení.

Diagram politiky

Diagram toku procesu znázorňující správu oznámení o ochraně osobních údajů: vytvoření záznamu oznámení REG07, propojení s účely zpracování REG02 a kontakty REG06, přezkum obsahu a poradenství významného z hlediska ochrany soukromí, schválení vedoucím ochrany soukromí, zveřejnění schváleného oznámení, zaznamenání důkazů o zveřejnění a verzi, monitorování změn, čtvrtletní sesoulazení a zaznamenání výjimek nebo nápravných opatření v REG12.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Požadavky REG07 na evidenci oznámení o ochraně osobních údajů a správu verzí

Vazba účelu zpracování a právního základu podle REG02

Důkazy o schválení, zveřejnění, jazyku, přístupnosti a nahrazených oznámeních

Spouštěče významné změny oznámení, každoroční přezkum a čtvrtletní sesoulazení

Podpora zpracovatele a dílčího zpracovatele pro povinnosti správce týkající se oznámení

Výjimky, neshody, nápravná opatření, metriky a auditní vzorkování

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Související zásady

Politika evidence zpracování a právního základu

Oznámení o ochraně osobních údajů musí být propojena s účely zpracování REG02, referencemi právního základu, kategoriemi, uchováváním a referencemi předávání.

Politika správy práv subjektů PII

Obsah oznámení musí odkazovat na aktuální přijímací kanál REG06 pro žádosti o uplatnění práv a kontaktní trasy pro ochranu soukromí.

Politika shromažďování, používání, zpřístupňování a sdílení

Politika oznámení řídí transparentnost před shromažďováním, používáním, zpřístupňováním a aktivací nového kanálu správce pro shromažďování údajů.

Politika správy zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Povinnosti zpracovatele a dílčího zpracovatele týkající se podpory oznámení jsou řešeny bez duplikace kontrol správy zpracovatelů, které náleží této související politice.

Politika řízení dokumentovaných informací a důkazů PIMS

Požadavky na důkazy REG07, REG11 a REG12 závisí na kontrolách řízení dokumentovaných informací a důkazů.

Politika monitorování, auditu a zlepšování PIMS

Metriky oznámení, čtvrtletní sesoulazení, auditní vzorkování, neshody, nápravná opatření a důkazy o zlepšování se zaznamenávají v REG12.

O politikách Clarysec - Politika oznámení o ochraně osobních údajů a transparentnosti

Politika oznámení o ochraně osobních údajů a transparentnosti uvádí do provozu požadavky na transparentnost v rámci PIMS tím, že definuje, jak jsou schválená externí oznámení o ochraně osobních údajů a související transparentní informace řízeny v průběhu svého životního cyklu. Vztahuje se na oznámení o ochraně osobních údajů správce, souhrny transparentních informací společného správce a podporu zpracovatele nebo dílčího zpracovatele pro povinnosti správce týkající se oznámení. Politika vyžaduje, aby záznamy oznámení REG07 byly propojeny s účely zpracování REG02, referencemi právního základu, kategoriemi PII, kategoriemi subjektů PII, kategoriemi zdrojů, kategoriemi příjemců, referencemi uchovávání a referencemi předávání. Dále propojuje reference žádostí o uplatnění práv a kontaktů pro ochranu soukromí s REG06 a používá REG12 pro monitorování, výjimky, neshody, nápravná opatření a důkazy o zlepšování. Politika přiřazuje odpovědnosti vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, vlastníkům procesů / vlastníkům podnikových procesů, vlastníkům systémů / vlastníkům aplikací, pověřenci pro ochranu osobních údajů / poradci pro ochranu soukromí, vlastníkům dodavatelů / pořizování a přezkoumávajícím osobám interního auditu / souladu.

Správa životního cyklu oznámení

Pokrývá vytvoření, schválení, zveřejnění, přezkum, správu verzí, záznamy jazykových verzí a důkazy o nahrazených oznámeních.

Transparentnost založená na důkazech

Vyžaduje, aby obsah oznámení a důkazy o zveřejnění byly udržovány v REG07 a monitorovány prostřednictvím REG12.

Vazba na účel a práva

Propojuje oznámení se záznamy o zpracování REG02 a kanály REG06 pro žádosti o uplatnění práv a kontakty pro ochranu soukromí.

Odpovědnost podle rolí

Přiřazuje definované povinnosti k oznámením rolím v oblasti ochrany soukromí, podnikání, systémů, pořizování, auditu, poradenství a řízení.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad bezpečnost IT kancelář DPO

🏷️ Tematické pokrytí

řízení informací o soukromí zpracování osobních údajů správa práv subjektů údajů záznamy o činnostech zpracování souhlas a právní základ odpovědnosti správce a zpracovatele řízení souladu
€69

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy Notice and Transparency Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 5