policy ISO 27701 PIMS Policy Pack

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Řiďte vztahy se zpracovateli, dílčími zpracovateli a třetími stranami týkající se PII pomocí důkazů REG08, náležité péče, smluv, monitorování a kontrol při ukončení.

Přehled

Tato politika upravuje zpracovatele, dílčí zpracovatele a třetí strany, které nakládají s PII. Používá REG08 jako primární registr důkazů a definuje požadavky na klasifikaci rolí, náležitou péči, smlouvy, pokyny zákazníka, schvalování dílčích zpracovatelů, monitorování, vazbu na incidenty, záznamy o předávání, důkazy o ukončení a nápravná opatření.

Řízení třetích stran v celém životním cyklu

Definuje, jak jsou zpracovatelé, dílčí zpracovatelé a třetí strany nakládající s PII identifikováni, schvalováni, monitorováni, měněni a ukončováni.

Důkazy REG08 připravené na audit

Používá REG08 jako primární registr a propojuje vztahy se zpracováním, riziky, předáváním, incidenty a záznamy o nápravných opatřeních.

Jasná odpovědnost rolí

Přiřazuje povinnosti oblastem ochrany soukromí, pořizování, bezpečnosti, vlastníkům procesů, vlastníkům systémů, reakci na incidenty a vrcholovému vedení.

Přečíst celý přehled (click to expand)
Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí definuje, jak organizace řídí externí strany, které v rámci rozsahu systému řízení informací o soukromí zpracovávají PII, přistupují k nim, přijímají je, ukládají, přenášejí, podporují nebo s nimi jinak nakládají. Uplatní se, když organizace vystupuje jako správce PII využívající zpracovatele, jako společný správce vyžadující klasifikaci rolí, jako zpracovatel využívající dílčí zpracovatele nebo subdodavatele a jako dílčí zpracovatel přijímající pokyny zákazníka. Politika se vztahuje také na vztahy se třetími stranami vyžadující náležitou péči v oblasti ochrany soukromí, smluvní opatření, dokumentované pokyny, schválení dílčího zpracovatele, monitorování, zajištění, rozhraní pro incidenty, vazbu na předávání, vrácení, výmaz nebo důkazy o ukončení. Základním prvkem politiky je její opora o REG08 — Registr zpracovatelů, dílčích zpracovatelů a sdílení údajů — jako primární důkazní objekt pro řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí. Politika vyžaduje, aby vedoucí ochrany soukromí / manažer PIMS definoval minimální pole REG08 a klasifikoval vztahy se třetími stranami v oblasti ochrany soukromí jako správce, společný správce, zpracovatel, dílčí zpracovatel nebo jiný vztah se třetí stranou před schválením smlouvy nebo před zahájením zpracování PII. Vyžaduje také, aby vlastník dodavatelů / pořizování zablokoval onboarding, obnovení nebo rozšíření, dokud nebude REG08 dokončen a propojen se záznamy, jako jsou REG02, REG04, REG09 nebo REG10, pokud jsou tyto důkazní objekty spuštěny. Tím vzniká dokumentovaná vazba mezi správou vztahů, evidencí činností zpracování, záznamy o rizicích a DPIA, důkazy o mezinárodním předávání, záznamy o incidentech a nápravnými opatřeními. Politika stanoví podrobné požadavky na náležitou péči, posouzení rizik a smluvní řízení. Náležitá péče v oblasti ochrany soukromí musí být dokončena před výběrem, obnovením nebo významnou změnou vztahu se zpracovatelem, dílčím zpracovatelem nebo třetí stranou, která zpracovává PII nebo k nim přistupuje. Důkazy o zajištění bezpečnosti musí před schválením přezkoumat vedoucí bezpečnosti informací a vysoce rizikové vztahy se zpracovateli nebo významné změny vztahu se třetí stranou z hlediska ochrany soukromí spouštějí předběžné posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA v REG04. Smluvní opatření a opatření dokumentovaných pokynů jsou oddělena pro kontext správce a zpracovatele. Pokud organizace vystupuje jako správce, musí předtím, než zpracovatel začne nakládat s PII, zaznamenat písemnou smlouvu se zpracovatelem nebo rovnocenné závazné ujednání. Pokud organizace vystupuje jako zpracovatel, musí zákaznické smlouvy nebo dokumentované pokyny zákazníka vymezit povolený rozsah zpracování před zpracováním PII zákazníka. Politika také vyžaduje smluvní pokrytí pro součinnost, zajištění bezpečnosti, rozhraní pro incidenty prostřednictvím PII15, vrácení nebo výmaz prostřednictvím PII10, vazbu na předávání prostřednictvím PII13 a spolupráci při auditu nebo zajištění. Správa dílčích zpracovatelů a subdodavatelů je řešena prostřednictvím konkrétních požadavků na schvalování, oznámení, přenesené povinnosti a monitorování. Vlastník dodavatelů / pořizování musí v REG08 udržovat seznam dílčích zpracovatelů a subdodavatelů, ověřit schválení zákazníkem před zapojením, oznámit zákazníkům zamýšlené nové nebo nahrazující dílčí zpracovatele podle příslušné smlouvy a zajistit přenesené povinnosti v oblasti ochrany soukromí, bezpečnosti, součinnosti, vrácení, výmazu, rozhraní pro incidenty a vazby na předávání předtím, než jakýkoli dílčí zpracovatel začne zpracovávat PII. Oznámení o změně dílčího zpracovatele na straně správce musí být rovněž sledována, přičemž rozhodnutí o schválení, námitce nebo eskalaci musí být zaznamenána v REG08 ve smluvní lhůtě pro námitky nebo do 10 pracovních dnů od přijetí oznámení, podle toho, která lhůta je kratší. Politika uzavírá životní cyklus průběžným monitorováním, vyřizováním součinnosti, zaznamenáváním zpřístupnění, vazbou na incidenty, vazbou na předávání, důkazy o ukončení, výjimkami, uplatňováním požadavků a přezkumem. Vysoce rizikové vztahy se zpracovateli a dílčími zpracovateli jsou monitorovány čtvrtletně, zatímco ostatní aktivní vztahy se zpracovateli a dílčími zpracovateli PII jsou monitorovány ročně. Žádosti o součinnost týkající se práv subjektů PII, DPIA, bezpečnostních důkazů, auditů nebo ujištění zákazníků musí být koordinovány prostřednictvím REG08 a případně propojeny s REG06, REG04 nebo REG12. Oznámení o incidentech v oblasti ochrany soukromí souvisejících s dodavateli jsou směrována do REG10 podle PII15 do jednoho pracovního dne a důkazy o vrácení, výmazu, likvidaci nebo přechodu musí být získány do 30 dnů po ukončení, uplynutí platnosti, pokynu zákazníka nebo schválené události ukončení, pokud se neuplatní kratší smluvní lhůta. Výjimky jsou časově omezené, vyžadují posouzení dopadu na soukromí a mohou vyžadovat schválení vrcholovým vedením, pokud je dotčeno vysoce rizikové zpracování, chybějící smluvní důkazy, mezery ve vazbě na předávání nebo rozsah certifikace.

Diagram politiky

Vývojový diagram procesu znázorňující identifikaci vztahu s třetí stranou týkajícího se PII v REG08, klasifikaci rolí, náležitou péči a zajištění bezpečnosti, schválení smlouvy nebo pokynu, opatření pro dílčí zpracovatele, monitorování, vazbu na incidenty a předávání, důkazy o ukončení a nápravná opatření.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Klasifikace vztahů a požadavky na důkazy v REG08

Náležitá péče v oblasti ochrany soukromí a zajištění bezpečnosti

Smlouvy se zpracovateli a dokumentované pokyny zákazníka

Schvalování dílčích zpracovatelů, oznámení a přenesené povinnosti

Průběžné monitorování, vazba na incidenty a záznamy o předávání

Důkazy o ukončení, vrácení, výmazu a nápravných opatřeních

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Související zásady

Politika evidence činností zpracování a právního základu

Záznamy vztahů v REG08 musí být případně propojeny s REG02, evidencí činností zpracování a záznamy o právním základu.

Politika posouzení rizik pro soukromí a DPIA

Vysoce rizikové vztahy se zpracovateli a významné změny vztahu se třetí stranou z hlediska ochrany soukromí spouštějí předběžné posouzení rizik pro soukromí a předběžné posouzení nutnosti DPIA v REG04.

Politika uchovávání, výmazu a likvidace

Smlouvy se zpracovateli a dílčími zpracovateli a ukončení vztahů musí řešit důkazy o vrácení, výmazu, likvidaci a přechodu prostřednictvím PII10.

Politika mezinárodního předávání

Místa zpracování, místa hostingu a indikátory předávání v REG08 musí být propojeny s příslušnými důkazy o předávání v REG09.

Politika bezpečnosti a řízení přístupu

Zajištění bezpečnosti, důkazy o řízení přístupu, přístup dodavatelů a kontroly offboardingu podporují správu PII třetích stran.

Politika řízení incidentů a porušení zabezpečení

Oznámení o incidentech v oblasti ochrany soukromí souvisejících s dodavateli a žádosti o součinnost jsou směrovány do REG10 podle PII15 s vazbou na REG08.

O politikách Clarysec - Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Tato politika zavádí provozní správu ochrany soukromí pro zpracovatele, dílčí zpracovatele, subdodavatelské zpracovatele PII, dodavatele, poskytovatele služeb, poskytovatele cloudových služeb a další třetí strany, které zpracovávají PII nebo je ovlivňují v rámci rozsahu PIMS. Definuje, jak jsou vztahy klasifikovány, posuzovány, schvalovány, smluvně upravovány, instruovány, monitorovány, měněny a ukončovány, přičemž REG08 slouží jako primární důkazní objekt a jsou vyžadovány vazby na evidenci činností zpracování, záznamy o rizicích, předávání, incidentech, komunikaci, dokumentovaných informacích a nápravných opatřeních, pokud se uplatní.

Vymezený rozsah vztahů

Pokrývá zpracovatele, dílčí zpracovatele, subdodavatele, dodavatele, poskytovatele služeb, poskytovatele cloudových služeb a další třetí strany nakládající s PII.

Náležitá péče před schválením

Vyžaduje náležitou péči v oblasti ochrany soukromí, zajištění bezpečnosti a předběžné posouzení rizik nebo nutnosti DPIA před schválením, pokud jsou spuštěny.

Smluvní opatření a opatření pokynů

Dokumentuje smlouvy se zpracovateli, pokyny zákazníka, přenesené povinnosti a schválené změny v REG08.

Monitorování a uplatňování požadavků

Stanoví četnosti přezkumu, ošetření výjimek, pravidla blokování, spouštěče neshod a důkazy o nápravných opatřeních.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí právní oddělení soulad bezpečnost IT pořizování

🏷️ Tematické pokrytí

řízení třetích stran odpovědnosti správce a zpracovatele zpracování osobních údajů záznamy o činnostech zpracování mezinárodní předávání údajů řízení rizik řízení souladu
€89

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Processor, Subprocessor and Third-Party Privacy Management Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 7