policy ISO 27701 PIMS Policy Pack

Politik for databeskyttelse ved CCTV og fysisk overvågning

ISO/IEC 27701-politik for databeskyttelse ved CCTV vedrørende overvågningsformål, skiltning, adgang, opbevaring, videregivelse, hændelser og styring af bevismateriale.

Oversigt

Denne politik definerer databeskyttelseskontroller for CCTV, overvågning af besøgende, logfiler fra fysisk adgangsstyring og relateret PII fra overvågning. Den kræver godkendte formål, skiltning, risikogennemgang, adgangsbegrænsninger, kontroller for opbevaring og sletning, styring af videregivelse, routing af rettighedsanmodninger, eskalering af hændelser og PIMS-styring af bevismateriale.

Formålsbestemte overvågningskontroller

Kræver, at CCTV og fysisk overvågning defineres, godkendes og dokumenteres før aktivering.

Dokumentation for gennemsigtige meddelelser

Kobler skiltning om overvågning og just-in-time-meddelelser til godkendte behandlingsformål og PIMS-bevisregistreringer.

Styring af adgang og opbevaring

Kontrollerer visning, eksport, videregivelse, sletning, retlige tilbageholdelser og gennemgang af privilegeret adgang for PII fra overvågning.

Læs fuld oversigt (click to expand)
Politik for databeskyttelse ved CCTV og fysisk overvågning fastlægger databeskyttelseskontroller for overvågningsaktiviteter, der indsamler eller på anden måde behandler personhenførbare oplysninger (PII). Omfanget omfatter CCTV, videoovervågning, overvågning af besøgende, logfiler fra fysisk adgangsstyring, overvågningsregistreringer foretaget af vagter, systemer til overvågning af lokaler og relateret fysisk overvågning. Politikken gælder, hvor organisationen fungerer som dataansvarlig for PII i egne lokaler, og hvor den understøtter aktiviteter som databehandler eller underdatabehandler ved at drive, hoste, gennemgå, lagre, videregive, slette eller på anden måde behandle overvågningsoptagelser, besøgsdata eller fysiske adgangslogfiler på vegne af en kunde. Politikken er udformet for at sikre, at overvågning er formålsbestemt, gennemsigtig, forholdsmæssig, underlagt adgangsstyring, opbevares i definerede perioder, kun videregives gennem godkendte kanaler og understøttes af revisionsbart PIMS-bevismateriale. Før overvågning påbegyndes, skal procesejeren eller virksomhedsejeren registrere hver overvågningsaktivitet i REG02, herunder formål, behandlingsgrundlag, overvåget lokation, PII-kategorier, kategorier af registrerede, opbevaring, meddelelse, adgang og felter for videregivelse. Den databeskyttelsesansvarlige / PIMS-ansvarlige validerer disse poster før aktivering af en ny eller væsentligt ændret overvågningsaktivitet. Godkendte overvågede zoner, udelukkede zoner og indsamlingsafgrænsninger skal også registreres, før kameraer, sensorer, besøgslogfiler eller logning af adgangsstyring aktiveres. Politikken lægger vægt på gennemsigtighed og risikobaseret gennemgang. Skiltning om overvågning eller tilsvarende dokumentation for just-in-time-meddelelse skal registreres i REG07, før overvågede områder åbnes for registrerede, og hver meddelelse skal kobles til det tilhørende REG02-behandlingsformål. Alternative gennemsigtighedsforanstaltninger skal registreres for ikke-åbenlys overvågning eller nødovervågning. Overvågning med højere risiko, herunder systematisk overvågning, lydoptagelse, biometrisk identifikation, analyseunderstøttet detektion, følsomme lokationer, sårbare personer eller ikke-åbenlys overvågning, kræver en REG04-beslutning om databeskyttelsesrisiko før aktivering. Hvor overvågning er forbundet med høj risiko, ikke-åbenlys, i stor skala, rettet mod medarbejdere eller underlagt uafklaret eskalering vedrørende rettigheder eller hændelser, giver databeskyttelsesrådgiveren (DPO) / rådgiveren inden for databeskyttelse rådgivning i REG04 eller REG12. Driftskontroller omfatter adgang, visning, eksport, videregivelse, opbevaring, sletning og eskalering af hændelser. Den informationssikkerhedsansvarlige definerer godkendte adgangsroller for overvågningsoptagelser, besøgsregistreringer og fysiske adgangslogfiler, mens systemejeren / applikationsejeren konfigurerer adgangsbegrænsninger og registrerer resultater af gennemgang af privilegeret adgang mindst kvartalsvist i REG12. Rutinemæssig sletning, overskrivning eller deaktivering af udløbne overvågningsoptagelser skal konfigureres i overensstemmelse med REG02, med dokumentation for gennemført sletning eller overskrivning registreret mindst månedligt for repositories, der er omfattet af automatiseret eller planlagt sletning. Retlige tilbageholdelser og udtrukne kopier kræver godkendelse og registrering i REG12, før normal opbevaring forlænges. Eksterne videregivelser registreres i REG08 før videregivelse eller i REG10 inden for én arbejdsdag, når videregivelsen er en del af aktiv håndtering af sikkerhedshændelser. Politikken definerer også styring for udliciterede overvågnings- og fysiske sikringstjenester. Udliciterede udbydere af overvågningssystemer, vagtudbydere, udbydere af besøgsstyring og udbydere af fysisk adgangsstyring skal registreres i REG08 før servicestart, herunder omfang, status som databehandler eller underdatabehandler, adgangstilladelser, understøttelse af opbevaring, understøttelse af sletning, eskalering af hændelser og begrænsninger for videregivelse. Tilsyn opretholdes gennem kvartalsvise metrikker, årlige gennemgange, revisionstestning, undtagelseshåndtering, registrering af afvigelser, ejerskab for korrigerende handlinger og eskalering til øverste ledelse, hvor det kræves. Dette skaber en bevisbaseret ramme for styring af databeskyttelsesforpligtelser ved CCTV og fysisk overvågning på tværs af dataansvarlig- og databehandlerkontekster.

Politikdiagram

Procesdiagram, der viser styring af CCTV og fysisk overvågning: definér formål og omfang i REG02, vurder risiko i REG04, offentliggør dokumentation for meddelelser i REG07, konfigurér adgangs- og opbevaringskontroller, håndtér videregivelser og udbydere i REG08, rout rettighedsanmodninger gennem REG06, eskalér hændelser i REG10, og registrér gennemgange, metrikker, undtagelser og korrigerende handlinger i REG12.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang for CCTV og fysisk overvågning

Overvågningsfortegnelse, formål og godkendelse

Meddelelse, skiltning og gennemsigtighedsdokumentation

Kontroller for adgang, visning, eksport og videregivelse

Håndtering af opbevaring, sletning og udtrukne kopier

Routing af rettighedsanmodninger, eskalering af hændelser og tilsyn med udbydere

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 9.2.3Clause 9.4.2Clause 11.1.3
ISO/IEC 27002:2022

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Overvågningsaktiviteter skal registreres i REG02 med formål, behandlingsgrundlag, lokation, PII-kategorier, opbevaring, adgang og oplysninger om videregivelse.

Politik for privatlivsmeddelelse og gennemsigtighed

CCTV og fysisk overvågning kræver skiltning, dokumentation for just-in-time-meddelelser og kobling mellem meddelelser og behandlingsformål.

Politik for styring af registreredes rettigheder

Anmodninger, der vedrører overvågningsoptagelser, besøgsdata eller fysiske adgangslogfiler, routes gennem REG06 efter rettighedsprocessen.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Overvågning med højere risiko udløser REG04-beslutninger om databeskyttelsesrisiko og, hvor det er relevant, DPIA-relateret gennemgang før aktivering.

Politik for opbevaring, sletning og bortskaffelse

Overvågningsrepositories kræver defineret opbevaring, rutinemæssig sletning eller overskrivning, dokumentation for sletning og kontrollerede retlige tilbageholdelser.

Politik for sikkerhed og adgangsstyring

Overvågningssystemer afhænger af godkendte adgangsroller, adgangsbegrænsninger, gennemgange af privilegeret adgang, logning og inddæmningshandlinger.

Om Clarysec-politikker - Politik for databeskyttelse ved CCTV og fysisk overvågning

Denne politik giver en operationel databeskyttelsesramme for CCTV og fysiske overvågningsaktiviteter, der behandler personhenførbare oplysninger (PII). Den definerer, hvordan overvågningsformål, behandlingsgrundlag, lokationer, dokumentation for meddelelser, adgangsroller, afgrænsninger for videregivelse, opbevaringsperioder, sletningskontroller, udbyderdokumentation, eskalering af hændelser og gennemgangsaktivitet dokumenteres på tværs af REG02, REG04, REG06, REG07, REG08, REG10 og REG12. Politikken gælder for dataansvarliges aktiviteter vedrørende organisationens egne lokaler og for understøttende aktiviteter som databehandler eller underdatabehandler, der vedrører kunders overvågningsoptagelser, besøgsregistreringer eller fysiske adgangslogfiler.

Defineret overvågningsomfang

Omfatter CCTV, overvågning af besøgende, adgangslogfiler, vagtregistreringer, systemer til overvågning af lokaler og relateret PII fra overvågning.

Risikobaseret aktivering

Kræver REG04-gennemgang, før højrisikoovervågning, ikke-åbenlys overvågning, lyd-, biometrisk, analysebaseret eller følsom overvågning påbegyndes.

Anvendelse som dataansvarlig og databehandler

Gælder for overvågning af egne lokaler og kunders instrukser om support vedrørende optagelser, besøgsdata og adgangslogfiler.

Revisionsbar bevismodel

Anvender REG02, REG04, REG06, REG07, REG08, REG10 og REG12 til registreringer, gennemgang, hændelser og tilsyn.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Styring af databeskyttelsesoplysninger Behandling af personoplysninger Konsekvensanalyse vedrørende databeskyttelse Fortegnelser over behandlingsaktiviteter Styring af registreredes rettigheder Dataopbevaring og bortskaffelse Tredjepartsstyring
€49

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
CCTV and Physical Monitoring Privacy Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 6