policy ISO 27701 PIMS Policy Pack

Politik for samtykke- og præferencestyring

ISO 27701-samtykkepolitik for lovlig indhentning af samtykke, præferenceændringer, håndtering af tilbagetrækning, dokumentation og revisionsklar PIMS-styring.

Oversigt

Denne politik regulerer lovlig samtykke- og præferencestyring på tværs af kontekster med dataansvarlig, databehandler, fælles dataansvarlig og underdatabehandler. Den definerer, hvordan samtykke anmodes om, registreres i REG05, kobles til REG02 og REG07, tilbagetrækkes, opdateres, beskyttes, måles, revideres og korrigeres.

Revisionsbar dokumentation for samtykke

Definerer REG05 som den autoritative registrering for samtykkestatus, ordlyd, version af privatlivsmeddelelse, tidsstempler, metoder og historik.

Kontrolleret håndtering af tilbagetrækning

Kræver, at tilbagetrækning af samtykke og præferenceændringer registreres og behandles inden for fastsatte driftsmæssige frister eller frister i kundens instruks.

Tilpasning til behandlingsgrundlag

Sikrer, at samtykke kun anvendes, hvor det er relevant, og kobles til REG02-behandlingsformål og REG07-versioner af privatlivsmeddelelser.

Læs fuld oversigt (click to expand)
Politik for samtykke- og præferencestyring definerer obligatoriske krav til at fastlægge, hvornår samtykke kræves, anmode om samtykke, indsamle dokumentation for samtykke, administrere præferencer, behandle tilbagetrækninger, vedligeholde samtykkeregistreringer og gennemgå samtykkemekanismer. Den gælder for PII-behandling, hvor samtykke vælges eller kræves som behandlingsgrundlag, hvor udtrykkeligt samtykke kræves, hvor samtykkepræferencer indhentes, eller hvor organisationen administrerer samtykkeregistreringer på vegne af en dataansvarlig. Politikken dækker kontekster med dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, samtidig med at den præciserer, at forpligtelser for databehandler og underdatabehandler kun gælder, hvor samtykkeregistreringer, præferencestatusser eller instrukser om tilbagetrækning administreres efter dokumenterede instrukser fra den dataansvarlige eller kunden. Et centralt princip i politikken er, at samtykke ikke er standardbehandlingsgrundlaget for PII-behandling. Før en ny eller væsentligt ændret behandlingsaktivitet baseres på samtykke, skal procesejeren eller forretningsejeren registrere i REG02, om samtykke kræves eller er valgt, og den ansvarlige for databeskyttelse eller PIMS-ansvarlige skal verificere i REG02 og REG05, at samtykke ikke er valgt som standard. Hvor behandling omfatter særlige kategorier af personoplysninger, børnerettede tjenester, højrisikobehandling eller en ubalance mellem organisationen og den registrerede, skal databeskyttelsesrådgiveren (DPO) eller rådgiveren inden for databeskyttelse gennemgå samtykkegrundlaget i REG04 før lancering. For aktiviteter med fælles dataansvarlige skal ansvaret for at indhente, registrere, opdatere og respektere samtykke dokumenteres, før behandlingen påbegyndes. Politikken fastsætter detaljerede driftskrav til anmodning om og indhentning af samtykke. Samtykkeanmodninger skal være formålsspecifikke og koblet til den relevante REG07-version af privatlivsmeddelelse, før de præsenteres for en registreret. Systemer skal kræve en bekræftende handling, hvor udtrykkeligt samtykke eller opt-in-samtykke kræves, og skal forhindre behandling, der baseres på samtykke, i at fortsætte, medmindre REG05 viser en aktiv samtykkestatus for det relevante formål. REG05 skal registrere reference til den registrerede, formål, PII-kategori, samtykkeordlyd eller -version, version af privatlivsmeddelelse, indhentningskanal, tidsstempel, metode, status og relevant gyldighedsperiode. Hvor børnerettet samtykke eller udtrykkeligt samtykke gælder, udløses yderligere krav til logik, markering og gennemgang. Præference- og tilbagetrækningsstyring reguleres også gennem REG05 og, hvor relevant, REG08. En mekanisme til tilbagetrækning eller præferenceændring skal være tilgængelig senest på det tidspunkt, hvor der anmodes om samtykke. Tilbagetrækninger og præferenceændringer skal registreres senest fem arbejdsdage efter modtagelse eller inden for en kortere frist, der er fastsat for behandlingsaktiviteten. Berørte systemer, undertrykkelsesstatusser eller præferencemarkeringer skal opdateres, før yderligere behandling fortsætter for et tilbagetrukket eller begrænset formål. Databehandlere skal videresende eller gennemføre kundens instrukser inden for den kundefastsatte frist, og underdatabehandlere skal verificeres gennem REG08 i forhold til kontraktlige eller instruerede frister. Politikken omhandler også ændringsstyring, beskyttelse af registreringer, styring, implementering, målinger, undtagelser, håndhævelse og vedligeholdelse. Samtykke skal revurderes, før behandlingen fortsætter, hvor formålet, PII-kategorierne, den dataansvarliges identitet, meddelelsens ordlyd, opbevaring, modtagerkategori eller behandlingsmetode ændres væsentligt. Samtykkeordlyd, mekanismekonfiguration, henvisninger til privatlivsmeddelelser og skemaer for samtykkeregistreringer skal versionsstyres. REG05-registreringer skal beskyttes mod uautoriseret ændring, og bevismateriale i revisionsspor skal opretholdes. Målinger omfatter kvartalsvise koblingskontroller mellem REG05, REG02 og REG07, månedlig måling af fuldførte tilbagetrækninger, hvor samtykkebaseret behandling er aktiv, samt revisionsrapportering i REG12. Undtagelser skal godkendes før implementering, og afvigelser, der omfatter manglende, ugyldig, ikke-koblet eller upålidelig dokumentation for samtykke, skal registreres senest fem arbejdsdage efter konstatering.

Politikdiagram

Procesflowdiagram, der viser gennemgang af anvendelse af samtykke, bekræftelse af behandlingsgrundlag, kobling til privatlivsmeddelelse, indhentning af samtykke i REG05, opdateringer af præferencer eller tilbagetrækning, beskyttelse af bevismateriale, målinger, revisionsgennemgang, undtagelser og korrigerende handling.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Anvendelse af samtykke og behandlingsgrundlag

Anmodning om og indhentning af samtykke

Præference- og tilbagetrækningsstyring

Ændring, opdatering og versionsstyring af samtykke

Registreringer, dokumentation og beskyttelse

Målinger, undtagelser og håndhævelse

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Samtykkebeslutninger afhænger af REG02-registreringer af behandlingsgrundlag og kobling til fortegnelse over behandlingsaktiviteter på formålsniveau.

Politik for privatlivsmeddelelse og gennemsigtighed

Samtykkeanmodninger skal kobles til den relevante REG07-version af privatlivsmeddelelse før præsentation.

Politik for styring af registreredes rettigheder

Håndtering af tilbagetrækning og præferenceændringer understøtter den bredere styring af registreredes rettigheder.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

REG04-gennemgang kræves ved højrisiko-udløsere såsom særlige kategorier af personoplysninger, børnerettede tjenester eller ubalance.

Politik for styring af databehandlere, underdatabehandlere og tredjeparters databeskyttelse

Forpligtelser for databehandler, underdatabehandler, leverandør og kundens instruks styres gennem REG08-koblinger.

Politik for PIMS-dokumenteret information og styring af bevismateriale

Samtykkestyring afhænger af kontrollerede bevisobjekter, især REG05-registreringer og REG12-undtagelser eller konstateringer.

Om Clarysec-politikker - Politik for samtykke- og præferencestyring

Denne politik etablerer operationel styring for samtykke- og præferencestyring i PIMS. Den definerer, hvornår samtykke må anvendes, hvordan samtykkeanmodninger skal præsenteres, hvilket bevismateriale der skal indsamles, hvordan præferenceændringer og tilbagetrækninger håndteres, og hvordan registreringer gennemgås, beskyttes, korrigeres og opbevares. Politikken ejes af den ansvarlige for databeskyttelse/den PIMS-ansvarlige, godkendes af øverste ledelse og gælder på tværs af kontekster med dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, hvor samtykkeregistreringer, præferencestatusser eller instrukser om tilbagetrækning indgår.

Samtykke ikke som standard

Kræver kontroller i REG02 og REG05, så samtykke kun anvendes, hvor det er relevant for behandlingsaktiviteten.

Kobling til version af privatlivsmeddelelse

Kobler samtykkeanmodninger og registreringer til den relevante REG07-version af privatlivsmeddelelse, før behandlingen påbegyndes.

Opfyldelse af tilbagetrækning

Definerer registrerings- og systemopdateringsforpligtelser for tilbagetrækninger og præferenceændringer inden for krævede frister.

Beskyttede registreringer

Kræver, at REG05-dokumentation for samtykke beskyttes mod uautoriseret ændring med bevismateriale i revisionsspor.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Styring af privatlivsinformation behandling af personoplysninger samtykke og behandlingsgrundlag fortegnelser over behandlingsaktiviteter ansvar for dataansvarlige og databehandlere tredjepartsstyring overvågning og måling
€69

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Consent and Preference Management Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5