Politika posuzování rizik pro soukromí a DPIA sladěná s ISO 27701 pro předběžné posouzení, ošetření, schválení zbytkového rizika a důkazy REG04.
Tato politika definuje, jak se posouzení rizik pro soukromí a DPIA předběžně posuzují, provádějí, ošetřují, schvalují, přezkoumávají a dokládají. Soustředí důkazy v REG04, propojuje je s podpůrnými registry a stanoví požadavky na vysoce rizikové zpracování správcem, součinnost zpracovatele při DPIA, schválení zbytkového rizika, předchozí konzultaci, monitorování, výjimky a prosazování požadavků politiky.
Definuje předběžné posouzení, spouštěče úplného posouzení vlivu na ochranu osobních údajů (DPIA), ošetření, schválení zbytkového rizika a rozhodnutí o konzultaci před zahájením vysoce rizikového zpracování.
Vyžaduje záznamy REG04 o rizicích pro soukromí a DPIA propojené s důkazy REG02, REG03, REG08, REG10, REG11 a REG12.
Přiřazuje činnosti rolím v oblasti podnikání, ochrany soukromí, bezpečnosti, systémů, dodavatelů, auditu, DPO nebo poradci pro ochranu soukromí a vrcholového vedení.
Klikněte na diagram pro zobrazení v plné velikosti
Kritéria předběžného posouzení rizik pro soukromí a spouštěče DPIA
Požadavky na provedení a schválení úplného DPIA
Plány ošetření rizik a přijetí zbytkového rizika
Rozhodnutí o předchozí konzultaci a eskalační proces
Správa důkazů REG04 a podpůrné registry
Monitorování, metriky, výjimky a uplatňování politiky
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
Záznamy evidence činností zpracování REG02 poskytují požadované vstupy pro posouzení rizik pro soukromí a důkazy DPIA v REG04.
Vstupy ochrany osobních údajů již od návrhu a ochrany soukromí ve výchozím nastavení jsou vyžadovány před schválením spuštění do produkčního prostředí u systémů zpracovávajících PII.
Důkazy týkající se dodavatelů, zpracovatelů, dílčích zpracovatelů, sdílení údajů a součinnosti při DPIA zákazníka jsou vedeny prostřednictvím REG08 a REG04.
Nová mezinárodní předávání jsou významné změny, které před zahájením vyžadují opětovné předběžné posouzení rizik pro soukromí v REG04.
Vstupy bezpečnostních opatření pro PII a stav ošetření v REG03 podporují schvalování a monitorování ošetření rizik pro soukromí.
Rizika pro soukromí, důkazy DPIA, zjištění auditu, nápravná opatření a výstupy přezkoumání vedením jsou reportovány a přezkoumávány v REG12.
Správa ochrany soukromí selhává, pokud je pojímána jako soubor izolovaných oznámení, formulářů a právních prohlášení. Účinná implementace ISO/IEC 27701 vyžaduje systém řízení informací o soukromí, který propojuje zpracování PII, právní základ, role správce a zpracovatele, rizika pro soukromí, DPIA, důkazy, monitorování a neustálé zlepšování. Tato politika definuje provozní proces pro posouzení rizik pro soukromí a správu DPIA. Vyžaduje předběžné posouzení před novým nebo významně změněným zpracováním PII, úplná DPIA pro vysoce rizikové zpracování správcem, dokumentovanou součinnost zpracovatele při DPIA tam, kde je vyžadována, plánování ošetření rizik, přijetí zbytkového rizika, rozhodnutí o předchozí konzultaci a opakovaný přezkum. Každý požadavek je formulován jako očíslované, auditovatelné ustanovení a navázán na důkazní objekty, jako jsou REG02, REG03, REG04, REG08, REG10, REG11 a REG12. Struktura podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a pomáhá organizacím prokazovat odpovědné, rizikově orientované a důkazy řízené řízení zpracování PII v celém životním cyklu PIMS.
Vyžaduje předběžné posouzení v REG04 před zahájením nového nebo významně změněného zpracování PII zaznamenaného v REG02.
Dokumentuje rozhodnutí o úplném DPIA, odůvodnění vysoce rizikového zpracování správcem a stanovisko DPO nebo poradce pro ochranu soukromí v REG04.
Přiřazuje odpovědnosti v oblasti ochrany soukromí, podnikání, bezpečnosti, systémů, dodavatelů, incidentů, auditu a vrcholového vedení.
Vyžaduje schválení vrcholovým vedením před zahájením nebo pokračováním zpracování s vysokým zbytkovým rizikem pro soukromí.
Stanoví měsíční, čtvrtletní, roční, auditní a přezkumné kontrolní body vedení pro rizika, DPIA a opatření ošetření.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →