ISO 27701-tilpasset politik for databeskyttelseskontroller vedrørende AI, profilering og automatiseret beslutningstagning på tværs af PII-fortegnelse, DPIA'er, meddelelser, rettigheder og leverandører.
Denne politik definerer PIMS-kontroller for AI, profilering og automatiseret beslutningstagning, der involverer PII. Den kræver identifikation, risikoscreening, DPIA-routing, gennemsigtighed, rettighedshåndtering, leverandørkontroller, routing af overførsler, overvågning og korrigerende handlinger ved brug af eksisterende bevisobjekter i stedet for særskilte AI-registre.
Definerer obligatoriske databeskyttelseskrav for AI, profilering, scoring, anbefalinger og automatiserede afgørelser, der involverer PII.
Ruter bevismateriale vedrørende AI-databeskyttelse gennem REG02, REG04, REG06, REG07, REG08, REG09, REG10 og REG12.
Kræver veje for menneskelig gennemgang, håndtering af indsigelser og understøttelse af mulighed for at bestride afgørelsen ved væsentlige AI-relaterede afgørelser.
Klik på diagrammet for at se det i fuld størrelse
Identifikation af AI-behandling og REG02-bevismateriale
Risikoscreening vedrørende databeskyttelse og DPIA-routing
Gennemsigtighed, meningsfulde oplysninger og meddelelser
Menneskelig gennemgang, indsigelse og mulighed for at bestride afgørelsen
Kontroller for leverandører, databehandlere og internationale overførsler
Overvågning, hændelser, undtagelser og korrigerende handlinger
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
AI-relaterede formål, behandlingsgrundlag, PII-kategorier, datakilder, output og beslutningsvirkninger skal registreres i fortegnelsen over behandlingsaktiviteter.
AI-relateret gennemsigtighed, meningsfulde oplysninger og versionsstyring af meddelelser håndteres gennem processen for privatlivsmeddelelser.
Anmodninger om adgang, indsigelse, berigtigelse, sletning, begrænsning, menneskelig gennemgang og mulighed for at bestride afgørelsen rutes gennem arbejdsgangen for rettigheder.
AI-relateret risikoscreening vedrørende databeskyttelse, DPIA-routing, risikobehandling og eskalering af høj restrisiko afhænger af denne politik.
Systemimplementering og ændringskontroller skal omfatte godkendte AI-inputbegrænsninger, outputhåndtering, adgang, logning og standardindstillinger.
AI-relaterede leverandører, databehandlere, underdatabehandlere, modtagere i datadelingsordninger og bistandsforpligtelser styres gennem REG08.
AI-relateret databeskyttelsesstyring svigter, når aktiviteter med profilering, scoring, anbefaling og automatiseret beslutningstagning ikke er knyttet til PII-fortegnelsen, risikovurdering, gennemsigtighed, rettighedshåndtering, leverandørstyring, overførsler, hændelser og løbende forbedring. Denne politik definerer obligatoriske databeskyttelseskrav for AI-relateret behandling af PII inden for PIMS-omfanget og gælder for kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Den kræver, at AI-relaterede aktiviteter identificeres, dokumenteres, risikovurderes, gøres gennemsigtige, kan bestrides, overvåges og kontrolleres gennem REG02, REG04, REG06, REG07, REG08, REG09, REG10 og REG12, samtidig med at den udtrykkeligt undgår overlappende AI-specifikke registre eller særskilte styringsartefakter.
Dækker AI-systemer, profilering, scoring, anbefalinger, beslutningsstøtte og automatiserede afgørelser, der involverer PII.
Kræver risikoscreening vedrørende databeskyttelse, DPIA-beslutninger og eskalering for AI-relateret behandling af PII med høj risiko.
Dokumenterer rettigheder, indsigelse, forklaring, menneskelig gennemgang og veje for at bestride afgørelsen for berørte registrerede.
Opbevarer bevismateriale vedrørende AI-databeskyttelse i eksisterende PIMS-objekter i stedet for særskilte AI-specifikke registre.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →