policy ISO 27701 PIMS Policy Pack

Politik for databeskyttelse for medarbejdere

Politik for databeskyttelse for medarbejdere for PIMS: styr PII om medarbejdere, meddelelser, rettigheder, overvågning, HR-leverandører, hændelser og bevisregistre.

Oversigt

Denne Politik for databeskyttelse for medarbejdere styrer PII om arbejdsstyrken på tværs af indsamling, brug, meddelelser, rettigheder, overvågning, leverandører, kobling til opbevaringsplan, hændelser og bevismateriale. Den opbevarer dokumentation for databeskyttelse for medarbejdere i REG02, REG04, REG06, REG07, REG08, REG10 og REG12 i stedet for at oprette særskilte HR-databeskyttelsesregistre.

Evidensbaseret HR-databeskyttelse

Knytter behandling af PII om medarbejdere til REG02, REG04, REG06, REG07, REG08, REG10 og REG12 uden at oprette dublerende HR-registre.

Dækning af PII om arbejdsstyrken

Omfatter medarbejdere, ansøgere, tidligere medarbejdere, kontrahenter, praktikanter, udstationerede og andre deltagere i arbejdsstyrken.

Kontroller for overvågning og leverandører

Kræver dokumenterede godkendelser for overvågning af medarbejdere, HR-databehandlere, løn, HRIS, personalegoder og leverandører af baggrundsscreening.

Læs fuld oversigt (click to expand)
Politikken for databeskyttelse for medarbejdere fastsætter krav til databeskyttelse for PII om medarbejdere inden for ledelsessystemet for databeskyttelse (PIMS). Dens omfang omfatter indsamling, brug, videregivelse, kobling til opbevaringsplan, meddelelse, håndtering af rettigheder, overvågning, databehandlerunderstøttelse og styring af bevismateriale for PII om medarbejdere. Politikken gælder på tværs af dataansvarlig- og fælles dataansvarlig-kontekster, hvor organisationen fastlægger formål og hjælpemidler for behandling af PII om medarbejdere, og også på tværs af databehandler- og underdatabehandler-kontekster, hvor organisationen behandler PII om medarbejdere efter dokumenteret instruks. PII om medarbejdere defineres bredt og omfatter oplysninger vedrørende medarbejdere, jobansøgere, tidligere medarbejdere, kontrahenter, midlertidigt ansatte, praktikanter, udstationerede og andre deltagere i arbejdsstyrken, hvor organisationen behandler deres PII til formål vedrørende arbejdsstyrken, rekruttering, ansættelse, tilknytning, aflønning, personalegoder, sikkerhed, efterlevelse, arbejdspladsadministration eller relaterede forretningsformål. Et centralt element i politikken er dens evidensmodel. Politikken opretter ikke et særskilt HR-databeskyttelsesregister, medarbejderdatabeskyttelsesregister, register over overvågning af medarbejdere, HR-leverandørregister, register over medarbejderrettigheder eller medarbejderhændelsesregister. I stedet kræver den, at bevismateriale for behandling af medarbejderoplysninger vedligeholdes i de kanoniske PIMS-registre: REG02 for fortegnelse over behandlingsaktiviteter og kobling til opbevaringsplan, REG04 for risici vedrørende databeskyttelse og DPIA-udløsere, REG06 for rettighedsanmodninger fra medarbejdere, REG07 for privatlivsmeddelelser til medarbejdere, REG08 for HR-databehandlere og leverandører, REG10 for PII-hændelser vedrørende medarbejdere og REG12 for undtagelser, afvigelser, korrigerende handlinger, overvågning og dokumentation for forbedring. Denne struktur understøtter politikkens formål: PII om medarbejdere bør kun behandles til dokumenterede, godkendte, transparente, proportionale og ansvarlige formål vedrørende arbejdsstyrken, samtidig med at et dublerende HR-specifikt bevislag undgås. Politikkens erklæringer fastsætter detaljerede operationelle kontroller for medarbejderdatas livscyklus. Før PII om medarbejdere indsamles, genereres, importeres, anvendes eller videregives, skal processejeren / virksomhedsejeren registrere behandlingsaktiviteten vedrørende medarbejdere i REG02, herunder PII-kategorier, medarbejderpopulation, indsamlingskilde, behandlingsformål, systemer, interne og eksterne modtagerkategorier og kobling til opbevaringsplan. Privatlivsmeddelelser til medarbejdere skal vedligeholdes i REG07 før direkte eller indirekte indsamling til et nyt eller væsentligt ændret formål. Politikken kræver, at PII om medarbejdere kun anvendes til godkendte formål registreret i REG02, og den kræver, at interne modtagerkategorier, betingelser for forretningsbehov og tilbagevendende eksterne videregivelser dokumenteres, før videregivelsen påbegyndes. Mistanke om uautoriseret videregivelse, adgang, tab eller misbrug af overvågningsdata skal videresendes til REG10 inden for én arbejdsdag efter identifikation. Medarbejderrettigheder, overvågning og HR-leverandørstyring behandles særskilt. Rettighedsanmodninger fra medarbejdere skal registreres eller videresendes i REG06 inden for to arbejdsdage, og processejerens input skal foreligge inden for fem arbejdsdage efter tildeling. Komplekse anmodninger, der omfatter overvågningsregistreringer, registreringer fra baggrundsscreening, særlige kategorier af personoplysninger, PII om medarbejdere fra tredjeparter, juridiske begrænsninger eller automatiseret beslutningstagning, kræver rådgivning fra databeskyttelsesrådgiveren (DPO) / rådgiveren inden for databeskyttelse før afslag, forlængelse, begrænsning eller kompleks håndtering. Overvågning af medarbejdere skal dokumenteres i REG02 før aktivering eller væsentlig ændring, videresendes gennem REG04 til risikovurdering vedrørende databeskyttelse eller DPIA-screening, hvor dette udløses, understøttes af aktuel dokumentation for meddelelse eller kommunikation i REG07 og stikprøvekontrolleres i REG12 mindst årligt, når den er omfattet af REG02. HR-databehandlere, lønudbydere, HRIS, personalegoder, baggrundsscreening og udliciterede HR-tjenesteudbydere skal registreres i REG08, før PII om medarbejdere videregives til, tilgås af eller behandles gennem udbyderen. Styringsbestemmelserne tildeler tilbagevendende ansvar for tilsyn og håndhævelse. Den databeskyttelsesansvarlige / PIMS-ansvarlige skal udføre kvartalsvise gennemgange af bevismateriale vedrørende databeskyttelse for medarbejdere på tværs af REG02, REG04, REG06, REG07, REG08, REG10 og REG12, mens øverste ledelse godkender væsentlige politikændringer og højrisikoundtagelser vedrørende databeskyttelse for medarbejdere. Metrikker omfatter procentdelen af behandlingsaktiviteter vedrørende medarbejdere med aktuelle REG02-registreringer, aktualiteten af privatlivsmeddelelser til medarbejdere, åbne risici vedrørende databeskyttelse for medarbejdere og DPIA-routingposter, rettidighed for rettighedsanmodninger fra medarbejdere, fuldførelse af HR-leverandørgennemgange og tendenser i PII-hændelser vedrørende medarbejdere, når hændelser forekommer. Undtagelser skal registreres i REG12 før afvigelse, tildeles en udløbsdato på højst 90 dage og gennemgås før udløb. Håndhævelse kræver afvigelser i REG12, når påkrævet bevismateriale vedrørende databeskyttelse for medarbejdere mangler, forhindrer godkendelse af overvågning af medarbejdere uden påkrævet bevismateriale og muliggør suspension af nye videregivelser af PII om medarbejdere til HR-leverandører, når bevismateriale for databehandler, underdatabehandler, instruks eller bistand mangler.

Politikdiagram

Procesflowdiagram, der viser styring af PII om medarbejdere fra REG02-fortegnelse og REG07-kontrol af meddelelser gennem REG04-risiko-/DPIA-routing, REG08-kontroller for HR-leverandører, REG06-håndtering af rettigheder, REG10-routing af hændelser og REG12-overvågning, undtagelser og forbedring.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Fortegnelse over behandlingsaktiviteter vedrørende medarbejdere og HR-formålskontroller

Krav til privatlivsmeddelelser til medarbejdere og håndtering af rettigheder

Regler for overvågning af medarbejdere og HR-behandling med højt konsekvensniveau

Bevismateriale for HR-databehandlere, løn, HRIS, personalegoder og leverandører af baggrundsscreening

Kobling til opbevaringsplan, videregivelse og routing af hændelser

Krav til styring, metrikker, undtagelser, håndhævelse og gennemgang

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Behandlingsaktiviteter vedrørende medarbejdere, formål, PII-kategorier, kilder, systemer, modtagere og kobling til opbevaringsplan registreres i REG02 under denne relaterede politik.

Politik for privatlivsmeddelelser og gennemsigtighed

Privatlivsmeddelelser til medarbejdere og gennemsigtighedsregistreringer vedligeholdes i REG07 før ny eller væsentligt ændret indsamling af PII om medarbejdere.

Politik for styring af registreredes rettigheder

Rettighedsanmodninger fra medarbejdere videresendes gennem REG06 og kræver understøttende input fra behandlingsregistreringer, systemer, leverandører og rådgivere inden for databeskyttelse.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Behandling af medarbejderoplysninger med højt konsekvensniveau, overvågning af medarbejdere og følsomme arbejdsstyrkedata videresendes gennem REG04 til håndtering af risikovurdering vedrørende databeskyttelse eller DPIA.

Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse

HR-databehandlere, lønudbydere, HRIS, personalegoder, baggrundsscreening og udliciterede HR-tjenester styres gennem krav til leverandørbevismateriale i REG08.

Politik for håndtering af hændelser og brud

Mistanke om uautoriseret adgang til, videregivelse, tab, kompromittering eller misbrug af overvågningsdata vedrørende PII om medarbejdere videresendes til REG10 til håndtering af hændelser.

Om Clarysec-politikker - Politik for databeskyttelse for medarbejdere

Styring af databeskyttelse svigter, når den behandles som et sæt af usammenhængende meddelelser, formularer og juridiske erklæringer. Effektiv implementering af ISO/IEC 27701 kræver et ledelsessystem for databeskyttelse (PIMS), der forbinder behandling af PII, behandlingsgrundlag, roller som dataansvarlig og databehandler, risici vedrørende databeskyttelse, DPIA'er, bevismateriale, overvågning og løbende forbedring. Dette politiksæt er udformet som en operationel ramme for databeskyttelse, ikke som en generisk dokumentationspakke. Det fastlægger klar PIMS-ansvarlighed på tværs af praktiske virksomhedsroller såsom øverste ledelse, den databeskyttelsesansvarlige / PIMS-ansvarlige, processejere, systemejere, leverandør-/indkøbsansvarlige, informationssikkerhed og uafhængige gennemgangsansvarlige. Hvert krav er skrevet som en entydigt nummereret, reviderbar klausul og knyttet til definerede bevisobjekter såsom REG01, REG02, REG03, REG04, REG08, REG11 og REG12. Strukturen understøtter kontekster for dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og hjælper organisationer med at dokumentere ansvarlig, risikobaseret og evidensdrevet styring af behandling af PII på tværs af hele PIMS-livscyklussen.

Kanonisk evidensmodel

Bevismateriale vedrørende databeskyttelse for medarbejdere opbevares i eksisterende PIMS-registre i stedet for særskilte HR-specifikke registre.

Sikkerhedsforanstaltninger for overvågning

Overvågning af medarbejdere kræver dokumenteret formål, risikorouting, dokumentation for meddelelse og årlig stikprøvekontrol, når den er omfattet.

Bredt omfang for arbejdsstyrken

Gælder for medarbejdere, ansøgere, kontrahenter, praktikanter, udstationerede og andre deltagere i arbejdsstyrken.

Kontroller for leverandørbevismateriale

HR-databehandlere, lønudbydere, HRIS, personalegoder og leverandører af baggrundsscreening skal dokumenteres i REG08.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse HR DPO-kontor

🏷️ Emhedækning

Ledelsessystem for databeskyttelse Behandling af personoplysninger Styring af registreredes rettigheder Konsekvensanalyse vedrørende databeskyttelse Fortegnelser over behandlingsaktiviteter Tredjepartsstyring Dataopbevaring og bortskaffelse
€49

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Employee Privacy Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 6