policy ISO 27701 PIMS Policy Pack

Politik for cloud-PII-databehandlere

ISO 27701-tilpasset politik for cloud-PII-databehandlere, der dækker kundens instruks, underdatabehandlere, adgang, overførsler, sletning, bistand ved brud og bevismateriale.

Oversigt

Politik for cloud-PII-databehandlere fastlægger, hvordan cloudbaseret PII-behandling skal styres, når organisationen handler som databehandler eller underdatabehandler. Den dækker kundens instruks, delt ansvar, tenant-isolering, underdatabehandlere, overførsler, sletning, bistand ved brud, revisioner og bevismateriale på tværs af REG02, REG03, REG08, REG09, REG10 og REG12.

Kontrol af cloud-databehandler

Fastlægger obligatoriske krav til databeskyttelse for PII-behandling i SaaS, PaaS, IaaS, hostede tjenester, administreret cloud, lagring, analyse og infrastruktur.

Instruksstyret behandling

Kræver, at kundens instruks eller instrukser fra en overordnet databehandler registreres, gennemgås og følges, før cloudbaseret PII-behandling påbegyndes.

Styring af underdatabehandlere

Dækker godkendelse af cloud-underdatabehandlere, krav om videreførelse, lokationer, ændringsmeddelelser, overvågning og bevismateriale ved ophør.

Klar dokumentation ved ophør

Kræver bevismateriale for tilbagelevering, overførsel, sletning, bortskaffelse og ophør hos underdatabehandlere for aktive systemer, backups, logfiler og supportkopier.

Læs fuld oversigt (click to expand)
Politik for cloud-PII-databehandlere fastlægger obligatoriske krav til databeskyttelse for cloudtjenester, hvor organisationen handler som PII-databehandler eller underdatabehandler. Omfanget omfatter SaaS, PaaS, IaaS, hostede applikationer, administreret cloud, cloudsupport, cloudlagring, cloudanalyse og cloudinfrastrukturtjenester, der behandler PII på vegne af kunder. Politikken er udformet til at holde cloudbehandling i overensstemmelse med dokumenterede kundeaftaler, kundens instruks, instrukser fra overordnede databehandlere, underdatabehandlerordninger, konfiguration af cloudregioner, adgang til cloudsupport, serviceadministration, backup, replikering, logning, overvågning, sletning, tilbagelevering, bistand ved brud, revisionsbistand og forpligtelser til kundebistand. Et centralt formål med politikken er bevismaterialedrevet kontrol. Før kundeonboarding eller en væsentlig tjenesteændring skal den ansvarlige for databeskyttelse / PIMS-ansvarlige registrere hver cloudbaseret PII-behandlingstjeneste, behandlingsrolle, kilde til kundens instruks, PII-kategorier, kategorier af registrerede, tjenesteformål, behandlingslokation, afhængighed af underdatabehandler, sletteafhængighed og overførselsmarkering i REG02 og REG08. Politikken kræver også, at anvendeligheden af kontroller for cloud-databehandlere registreres i REG03, at routing for overførsler og lokationer indfanges i REG09, hvor det er relevant, at cloudbaserede PII-hændelser håndteres via REG10, og at overvågning, undtagelser, tvister, valideringsresultater og korrigerende handlinger håndteres via REG12. Dette holder cloud-databehandlerforpligtelser integreret med det eksisterende PIMS-politiksæt og undgår oprettelse af separate registre for kontrakter, tjenester, tenant-isolering, adgang, logfiler, sletning, support, revisioner, brud eller underdatabehandlere. Politikken fastlægger praktiske krav på tværs af cloudtjenestens livscyklus. Den kræver dokumenteret instruks fra kunden eller instrukser fra en overordnet databehandler, før behandling påbegyndes, gennemgang af instrukser, der fremstår uforenelige med forpligtelser eller godkendt tjenesteomfang, og godkendelse, før kundens PII behandles uden for dokumenterede instrukser. Den behandler også cloudkonfiguration og sikkerhedsbevismateriale ved at kræve grænser for delt ansvar, validering af tenant-isolering, kontrolleret administrativ adgang, kvartalsvis gennemgang af privilegeret adgang og logdækning, adskillelse af miljøer samt registrerede lokationer for backup, replikering, lagring af logfiler og supportadgang. Disse krav er bevidst knyttet til eksisterende PII-sikkerhedskontroller i stedet for at erstatte den bredere Politik for PII-sikkerhed og adgangsstyring. Styring af underdatabehandlere og cloudforsyningskæden behandles som centrale databehandlerforpligtelser. Den leverandør-/indkøbsansvarlige skal registrere cloud-underdatabehandlere, infrastrukturudbydere, hostingudbydere, managed service providers, supportudbydere og andre væsentlige cloudtjenesteafhængigheder før brug. Politikken kræver bevismateriale for kundens godkendelse eller dokumenteret godkendelsesgrundlag, krav om videreførelse for databeskyttelse, sikkerhed, bistand, hændelser, tilbagelevering, sletning, revisionsbistand og overførsler samt registreringer af tjenestelokationer, lokationer for fjernsupport, hostingregioner og routing af videreoverførsel. Den kræver også underretning af kunder om tilsigtede ændringer af cloud-underdatabehandlere inden for den kontraktligt krævede varslingsperiode og mindst årlig gennemgang af aktive registreringer over cloud-underdatabehandlere og cloudafhængigheder. Politikken dækker også kundebistand, revisionsbistand, grænseflade ved brud, sletning og ophør. Forpligtelser til kundebistand ved rettighedsanmodninger, sletning, berigtigelse, begrænsning, adgang, revision, DPIA-bistand og bistand ved brud skal registreres før kontraktindgåelse eller aktivering af tjenesten. Kundebestilt bistand ved rettigheder skal gennemføres inden for den aftalte tidsramme, anmodninger om DPIA- eller vurderingsbistand med væsentlig betydning for databeskyttelse skal gennemgås inden for ti arbejdsdage, og forsinkede eller omtvistede anmodninger om bistand skal spores. Ved ophør kræver politikken bevismateriale for kapacitet til eksport, tilbagelevering, overførsel eller sletning før onboarding eller en væsentlig tjenesteændring, gennemførelse inden for kundeaftalte tidsrammer, medtagelse af aktive systemer, backups, replikaer, logfiler, midlertidige filer, stagingmiljøer og supportkopier samt håndtering af afvigelser, når forpligtelser ikke kan gennemføres rettidigt. Styringen styrkes gennem kvartalsvise gennemgange af bevismaterialets fuldstændighed, årlige gennemgange af politikken og underdatabehandlere, revisionsstikprøver, metrikker, håndhævelsestiltag og øverste ledelses godkendelse af væsentlige undtagelser og revisioner.

Politikdiagram

Procesflowdiagram, der viser styring af cloud-PII-databehandlere fra onboarding og registrering af kundens instruks gennem validering af delt ansvar og tenant-isolering, godkendelse af underdatabehandlere, routing af overførsler, kundebistand, hændelsesgrænseflade, sletning eller tilbagelevering ved ophør samt kvartalsvis overvågning med undtagelser og korrigerende handlinger registreret i PIMS-registre.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang for cloudbaseret PII-behandling og registreringer af kundens instruks

Bevismateriale for delt ansvar, tenant-isolering, adgang og logning

Styring af underdatabehandlere og cloudforsyningskæden

Routing for lokation, fjernadgang og internationale overførsler

Bevismateriale for tilbagelevering, overførsel, sletning, bortskaffelse og ophør

Overvågning, undtagelser, håndhævelse og korrigerende handlinger

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Relaterede politikker

Politik for styring af databehandlere, underdatabehandlere og tredjeparters databeskyttelse

Understøtter direkte styringen af cloud-underdatabehandlere og tredjepartslivscyklussen, som kræves efter denne politik.

Politik for internationale overførsler

Understøtter kravene til lokation, fjernadgang og routing af videreoverførsel for kunders PII i cloudmiljøer.

Politik for sikkerhed og adgangsstyring

Angiver den bredere PII-sikkerheds- og adgangsstyringsarkitektur, som kontroller for cloudadgang, logning og tenant-isolering henviser til.

Politik for styring af hændelser og brud

Knytter cloudbaseret detektion af PII-hændelser, kundeunderretning og bevismateriale for bistand ved brud til hændelsesarbejdsgangen.

Politik for opbevaring, sletning og bortskaffelse

Understøtter kravene til bevismateriale for tilbagelevering, sletning, bortskaffelse og ophør for kunders PII og kopier hos underdatabehandlere.

Politik for PIMS-dokumenteret information og styring af bevismateriale

Understøtter den dokumenterede information og håndtering af kanonisk bevismateriale, der anvendes på tværs af REG02, REG03, REG08, REG09, REG10 og REG12.

Om Clarysec-politikker - Politik for cloud-PII-databehandlere

Politik for cloud-PII-databehandlere fastlægger operationelle krav til databeskyttelse for cloudtjenester, hvor organisationen handler som PII-databehandler eller underdatabehandler. Den forbinder kundens instruks, omfang for cloudbehandling, bevismateriale for delt ansvar, tenant-isolering, adgang, logning, styring af underdatabehandlere, routing for lokation og overførsler, sletning, tilbagelevering, bistand ved brud, revisionsbistand og overvågning med organisationens PIMS-bevismodel. Politikken tildeler klare ansvarsområder til øverste ledelse, den ansvarlige for databeskyttelse / PIMS-ansvarlige, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, ansvarlig for informationssikkerhed, procesejer / virksomhedsejer, systemejer / applikationsansvarlig, leverandør-/indkøbsansvarlig, hændelseskoordinator og intern revision / efterlevelsesgennemgangsansvarlig. Den anvender REG02, REG03, REG08, REG09, REG10 og REG12 til at vedligeholde revisionsklare registreringer og understøtte ISO/IEC 27701:2025 PIMS-certificeringsberedskab for cloud-databehandlere og cloud-underdatabehandlere.

Bevismaterialedrevet behandling

Knytter cloud-databehandlerforpligtelser til REG02, REG03, REG08, REG09, REG10 og REG12 med henblik på revisionsklare registreringer.

Kontrol med kundens instruks

Kræver dokumenteret instruks fra kunden eller instrukser fra en overordnet databehandler, før cloudbaseret PII-behandling påbegyndes.

Synlighed i cloudforsyningskæden

Registrerer underdatabehandlere, cloudafhængigheder, godkendelsesgrundlag, krav om videreførelse, lokationer og bevismateriale for gennemgang.

Kontrolleret håndtering ved ophør

Dækker bevismateriale for tilbagelevering, overførsel, sletning og bortskaffelse for aktive systemer, backups, logfiler og supportkopier.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed Indkøb

🏷️ Emhedækning

Styring af information om databeskyttelse Behandling af personoplysninger Dataansvarliges og databehandleres ansvar Tredjepartsstyring Internationale dataoverførsler Dataopbevaring og bortskaffelse Styring af brud
€59

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Cloud PII Processor Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 9