Politik for databeskyttelse for medarbejdere for PIMS: styr PII om medarbejdere, meddelelser, rettigheder, overvågning, HR-leverandører, hændelser og bevisregistre.
Denne Politik for databeskyttelse for medarbejdere styrer PII om arbejdsstyrken på tværs af indsamling, brug, meddelelser, rettigheder, overvågning, leverandører, kobling til opbevaringsplan, hændelser og bevismateriale. Den opbevarer dokumentation for databeskyttelse for medarbejdere i REG02, REG04, REG06, REG07, REG08, REG10 og REG12 i stedet for at oprette særskilte HR-databeskyttelsesregistre.
Knytter behandling af PII om medarbejdere til REG02, REG04, REG06, REG07, REG08, REG10 og REG12 uden at oprette dublerende HR-registre.
Omfatter medarbejdere, ansøgere, tidligere medarbejdere, kontrahenter, praktikanter, udstationerede og andre deltagere i arbejdsstyrken.
Kræver dokumenterede godkendelser for overvågning af medarbejdere, HR-databehandlere, løn, HRIS, personalegoder og leverandører af baggrundsscreening.
Klik på diagrammet for at se det i fuld størrelse
Fortegnelse over behandlingsaktiviteter vedrørende medarbejdere og HR-formålskontroller
Krav til privatlivsmeddelelser til medarbejdere og håndtering af rettigheder
Regler for overvågning af medarbejdere og HR-behandling med højt konsekvensniveau
Bevismateriale for HR-databehandlere, løn, HRIS, personalegoder og leverandører af baggrundsscreening
Kobling til opbevaringsplan, videregivelse og routing af hændelser
Krav til styring, metrikker, undtagelser, håndhævelse og gennemgang
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Behandlingsaktiviteter vedrørende medarbejdere, formål, PII-kategorier, kilder, systemer, modtagere og kobling til opbevaringsplan registreres i REG02 under denne relaterede politik.
Privatlivsmeddelelser til medarbejdere og gennemsigtighedsregistreringer vedligeholdes i REG07 før ny eller væsentligt ændret indsamling af PII om medarbejdere.
Rettighedsanmodninger fra medarbejdere videresendes gennem REG06 og kræver understøttende input fra behandlingsregistreringer, systemer, leverandører og rådgivere inden for databeskyttelse.
Behandling af medarbejderoplysninger med højt konsekvensniveau, overvågning af medarbejdere og følsomme arbejdsstyrkedata videresendes gennem REG04 til håndtering af risikovurdering vedrørende databeskyttelse eller DPIA.
HR-databehandlere, lønudbydere, HRIS, personalegoder, baggrundsscreening og udliciterede HR-tjenester styres gennem krav til leverandørbevismateriale i REG08.
Mistanke om uautoriseret adgang til, videregivelse, tab, kompromittering eller misbrug af overvågningsdata vedrørende PII om medarbejdere videresendes til REG10 til håndtering af hændelser.
Styring af databeskyttelse svigter, når den behandles som et sæt af usammenhængende meddelelser, formularer og juridiske erklæringer. Effektiv implementering af ISO/IEC 27701 kræver et ledelsessystem for databeskyttelse (PIMS), der forbinder behandling af PII, behandlingsgrundlag, roller som dataansvarlig og databehandler, risici vedrørende databeskyttelse, DPIA'er, bevismateriale, overvågning og løbende forbedring. Dette politiksæt er udformet som en operationel ramme for databeskyttelse, ikke som en generisk dokumentationspakke. Det fastlægger klar PIMS-ansvarlighed på tværs af praktiske virksomhedsroller såsom øverste ledelse, den databeskyttelsesansvarlige / PIMS-ansvarlige, processejere, systemejere, leverandør-/indkøbsansvarlige, informationssikkerhed og uafhængige gennemgangsansvarlige. Hvert krav er skrevet som en entydigt nummereret, reviderbar klausul og knyttet til definerede bevisobjekter såsom REG01, REG02, REG03, REG04, REG08, REG11 og REG12. Strukturen understøtter kontekster for dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og hjælper organisationer med at dokumentere ansvarlig, risikobaseret og evidensdrevet styring af behandling af PII på tværs af hele PIMS-livscyklussen.
Bevismateriale vedrørende databeskyttelse for medarbejdere opbevares i eksisterende PIMS-registre i stedet for særskilte HR-specifikke registre.
Overvågning af medarbejdere kræver dokumenteret formål, risikorouting, dokumentation for meddelelse og årlig stikprøvekontrol, når den er omfattet.
Gælder for medarbejdere, ansøgere, kontrahenter, praktikanter, udstationerede og andre deltagere i arbejdsstyrken.
HR-databehandlere, lønudbydere, HRIS, personalegoder og leverandører af baggrundsscreening skal dokumenteres i REG08.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →