policy ISO 27701 PIMS Policy Pack

Databeskyttelsespolitik for AI og automatiseret beslutningstagning

ISO 27701-tilpasset politik for databeskyttelseskontroller vedrørende AI, profilering og automatiseret beslutningstagning på tværs af PII-fortegnelse, DPIA'er, meddelelser, rettigheder og leverandører.

Oversigt

Denne politik definerer PIMS-kontroller for AI, profilering og automatiseret beslutningstagning, der involverer PII. Den kræver identifikation, risikoscreening, DPIA-routing, gennemsigtighed, rettighedshåndtering, leverandørkontroller, routing af overførsler, overvågning og korrigerende handlinger ved brug af eksisterende bevisobjekter i stedet for særskilte AI-registre.

Kontrolramme for AI-databeskyttelse

Definerer obligatoriske databeskyttelseskrav for AI, profilering, scoring, anbefalinger og automatiserede afgørelser, der involverer PII.

Evidensbaseret PIMS-styring

Ruter bevismateriale vedrørende AI-databeskyttelse gennem REG02, REG04, REG06, REG07, REG08, REG09, REG10 og REG12.

Rettigheder og mulighed for at bestride afgørelsen

Kræver veje for menneskelig gennemgang, håndtering af indsigelser og understøttelse af mulighed for at bestride afgørelsen ved væsentlige AI-relaterede afgørelser.

Læs fuld oversigt (click to expand)
Databeskyttelsespolitikken for AI og automatiseret beslutningstagning definerer obligatoriske databeskyttelseskrav for aktiviteter med kunstig intelligens, profilering, scoring, anbefaling, beslutningsstøtte og automatiseret beslutningstagning, der involverer PII. Omfanget omfatter AI-understøttede systemer, applikationer, modeller, tjenester, arbejdsgange, beslutningsmotorer, analysemodeller og processer for automatiseret beslutningstagning, der bruger, udleder, genererer, videregiver eller på anden måde behandler PII inden for PIMS-omfanget. Den dækker også PII, der anvendes til træning, test, validering, tuning, overvågning, produktionsinferens, gennemgang af output, resultatmåling, hændelsesundersøgelse og udfasning af modeller. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, herunder AI-relaterede leverandører, databehandlere, underdatabehandlere, modtagere i datadelingsordninger og internationale overførselsruter. Politikkens formål er at sikre, at aktiviteter med AI, profilering og automatiseret beslutningstagning, der involverer PII, identificeres, dokumenteres, risikovurderes, gøres gennemsigtige, kan bestrides, overvåges og kontrolleres gennem PIMS uden at skabe overlappende AI-specifikke styringsartefakter. Den fastslår udtrykkeligt, at den ikke opretter en fuld AI-styringsramme, et AI-ledelsessystem, en AI-fortegnelse, en modelfortegnelse, et risikoregister for modeller, et fairness-register, et algoritmeregister, et AI-hændelsesregister, et AI-udvalg, en rolle som modelejer, en rolle som AI-systemejer, en arbejdsgang for juridisk rådgivning eller en særskilt AI-godkendelsesformular. I stedet kræver den, at AI-relaterede databeskyttelsesforpligtelser dokumenteres gennem eksisterende kanoniske bevisobjekter: REG02, REG04, REG06, REG07, REG08, REG09, REG10 og REG12. Operationelt kræver politikken, at procesejere/forretningsejere afgør, om nye eller væsentligt ændrede systemer, arbejdsgange eller forretningsprocesser bruger AI, profilering, scoring, anbefaling, beslutningsstøtte eller automatiseret beslutningstagning, der involverer PII, og registrerer afgørelsen i REG02. Før AI-relateret behandling af PII påbegyndes, kræver politikken dokumentation af behandlingsformål, PII-kategorier, kategorier af registrerede, datakilder, kategorier af udledte eller afledte data, outputkategorier, modtagerkategorier, behandlingsgrundlag og kobling til opbevaringsplan. For profilering, scoring, anbefaling, beslutningsstøtte eller automatiseret beslutningstagning, der anvendes i produktionsmiljøet, skal beslutningskontekst, forventet virkning for registrerede, menneskelig involvering og rettighedsrute dokumenteres i REG02 og REG04. Risikostyring er en central del af politikken. Før lancering eller væsentlig ændring af AI-relateret behandling af PII skal Privacy Lead/PIMS-ansvarlig gennemføre risikoscreening vedrørende databeskyttelse og registrere DPIA-beslutningen i REG04. Hvor behandlingen involverer profilering, automatiserede afgørelser, evaluering i stor skala, særlige kategorier af personoplysninger, oplysninger om straffedomme og lovovertrædelser, sårbare registrerede, medarbejdervurdering, børn, adfærdsovervågning, lokaliseringsdata, biometriske data, scoring med stor betydning eller betydelige virkninger, skal databeskyttelsesrådgiveren (DPO)/rådgiveren inden for databeskyttelse gennemgå databeskyttelsesrisikoen og registrere rådgivningen i REG04. Hvis høj restrisiko vedrørende databeskyttelse består efter planlagt behandling, skal øverste ledelse godkende, afvise eller kræve yderligere behandling før brug i produktionsmiljøet, og beslutningen skal registreres i REG04 og REG12. Politikken fastlægger også kontroller for gennemsigtighed, meningsfulde oplysninger, dataminimering, rettighedshåndtering, overvågning, leverandører og håndhævelse. Indhold i privatlivsmeddelelser skal beskrive AI-relateret formål, datakategorier, outputkategorier, modtagerkategorier, rettighedsrute og kontaktvej, og versioner af meddelelser skal registreres i REG07. Veje for menneskelig gennemgang, indsigelse og mulighed for at bestride afgørelsen kræves for AI-relaterede afgørelser med retlige virkninger eller tilsvarende betydelige virkninger vedrørende berettigelse, adgang, ansættelse, finansielle forhold, uddannelse, tjenester, sikkerhed eller lignende. Leverandører og databehandlere skal styres gennem REG08, og internationale overførsler rutes gennem REG09. Overvågningskriterier skal dække ændringer i input, ændringer i output, rettighedsspørgsmål, negative databeskyttelsesresultater, uautoriseret brug og klagetendenser, med kvartalsvis gennemgang af aktiv AI-relateret behandling af PII med højt konsekvensniveau samt afvigelser eller korrigerende handlinger registreret i REG12.

Politikdiagram

Procesflowdiagram, der viser identifikation af AI-relateret behandling af PII i REG02, risikoscreening vedrørende databeskyttelse og DPIA-routing i REG04, registreringer om gennemsigtighed i REG07, rettigheder og menneskelig gennemgang i REG06, leverandør- og overførselskontroller i REG08 og REG09, hændelseseskalering i REG10 samt overvågning, undtagelser, korrigerende handlinger og revisionsbevismateriale i REG12.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Identifikation af AI-behandling og REG02-bevismateriale

Risikoscreening vedrørende databeskyttelse og DPIA-routing

Gennemsigtighed, meningsfulde oplysninger og meddelelser

Menneskelig gennemgang, indsigelse og mulighed for at bestride afgørelsen

Kontroller for leverandører, databehandlere og internationale overførsler

Overvågning, hændelser, undtagelser og korrigerende handlinger

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

AI-relaterede formål, behandlingsgrundlag, PII-kategorier, datakilder, output og beslutningsvirkninger skal registreres i fortegnelsen over behandlingsaktiviteter.

Politik for privatlivsmeddelelser og gennemsigtighed

AI-relateret gennemsigtighed, meningsfulde oplysninger og versionsstyring af meddelelser håndteres gennem processen for privatlivsmeddelelser.

Politik for styring af registreredes rettigheder

Anmodninger om adgang, indsigelse, berigtigelse, sletning, begrænsning, menneskelig gennemgang og mulighed for at bestride afgørelsen rutes gennem arbejdsgangen for rettigheder.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

AI-relateret risikoscreening vedrørende databeskyttelse, DPIA-routing, risikobehandling og eskalering af høj restrisiko afhænger af denne politik.

Politik for databeskyttelse gennem design og standardindstillinger

Systemimplementering og ændringskontroller skal omfatte godkendte AI-inputbegrænsninger, outputhåndtering, adgang, logning og standardindstillinger.

Politik for databehandler-, underdatabehandler- og tredjepartsstyring vedrørende databeskyttelse

AI-relaterede leverandører, databehandlere, underdatabehandlere, modtagere i datadelingsordninger og bistandsforpligtelser styres gennem REG08.

Om Clarysec-politikker - Databeskyttelsespolitik for AI og automatiseret beslutningstagning

AI-relateret databeskyttelsesstyring svigter, når aktiviteter med profilering, scoring, anbefaling og automatiseret beslutningstagning ikke er knyttet til PII-fortegnelsen, risikovurdering, gennemsigtighed, rettighedshåndtering, leverandørstyring, overførsler, hændelser og løbende forbedring. Denne politik definerer obligatoriske databeskyttelseskrav for AI-relateret behandling af PII inden for PIMS-omfanget og gælder for kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Den kræver, at AI-relaterede aktiviteter identificeres, dokumenteres, risikovurderes, gøres gennemsigtige, kan bestrides, overvåges og kontrolleres gennem REG02, REG04, REG06, REG07, REG08, REG09, REG10 og REG12, samtidig med at den udtrykkeligt undgår overlappende AI-specifikke registre eller særskilte styringsartefakter.

Defineret AI-omfang

Dækker AI-systemer, profilering, scoring, anbefalinger, beslutningsstøtte og automatiserede afgørelser, der involverer PII.

Risiko- og DPIA-routing

Kræver risikoscreening vedrørende databeskyttelse, DPIA-beslutninger og eskalering for AI-relateret behandling af PII med høj risiko.

Veje for menneskelig gennemgang

Dokumenterer rettigheder, indsigelse, forklaring, menneskelig gennemgang og veje for at bestride afgørelsen for berørte registrerede.

Kanonisk bevismateriale

Opbevarer bevismateriale vedrørende AI-databeskyttelse i eksisterende PIMS-objekter i stedet for særskilte AI-specifikke registre.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Juridisk Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Styring af databeskyttelsesoplysninger Behandling af personoplysninger Styring af registreredes rettigheder Konsekvensanalyse vedrørende databeskyttelse Fortegnelser over behandlingsaktiviteter Databeskyttelse gennem design Tredjepartsstyring
€59

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
AI and Automated Decision-Making Privacy Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5