policy ISO 27701 PIMS Policy Pack

Politik for international overførsel af personhenførbare oplysninger (PII)

Styr internationale overførsler af personhenførbare oplysninger (PII) med REG09-dokumentation, overførselsgrundlag, risikogennemgange, kontroller for videreoverførsel, suspension og revisionsklare registreringer.

Oversigt

Denne politik styrer internationale overførsler af personhenførbare oplysninger (PII) gennem REG09-dokumentation, godkendte overførselsgrundlag, risikogennemgang, godkendelse af databehandlere og underdatabehandlere, kontroller for videreoverførsel, suspensionsregler, undtagelser og revisionsklare registreringer af korrigerende handlinger.

Overførselsdokumentation før brug

Kræver REG09-overførselsregistreringer, overførselsgrundlag og understøttende dokumentation, før nye eller væsentligt ændrede internationale overførsler af personhenførbare oplysninger (PII) påbegyndes.

Risikobaseret overførselskontrol

Definerer trin for gennemgang, fornødne garantier ved overførsel, restrisiko og godkendelse for internationale overførsler af personhenførbare oplysninger (PII) med højere risiko eller væsentlige ændringer.

Styring af databehandlere og videreoverførsler

Kontrollerer databehandlere, underdatabehandlere, kundegodkendelse, krav om videreførelse og dokumentation for videreoverførsel via REG08 og REG09.

Læs fuld oversigt (click to expand)
Politik for international overførsel af personhenførbare oplysninger (PII) fastsætter krav til identifikation, godkendelse, registrering, gennemgang, begrænsning og suspension af internationale overførsler af personhenførbare oplysninger (PII). Den gælder på tværs af aktiviteter som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, hvor personhenførbare oplysninger (PII) gøres tilgængelige for, tilgås fra, lagres i, hostes i, videregives til eller på anden måde overføres uden for den godkendte behandlingsafgrænsning, der er registreret i REG02 eller REG09. Omfanget omfatter interne tilknyttede selskaber, eksterne modtagere, databehandlere, underdatabehandlere, tjenesteudbydere, supportadgang, hostinglokationer, fjernadministration, videreoverførsler, anmodninger fra offentlige myndigheder om videregivelse og overførselsrelaterede serviceændringer. Et centralt element i politikken er den dokumentationsdrevne tilgang. Politikken fastslår, at internationale overførsler skal identificeres, før behandling påbegyndes eller ændres, og at godkendte overførselsregistreringer skal vedligeholdes i REG09. REG09 er det primære bevisobjekt for overførsler, mens REG02, REG08 og REG12 giver understøttende dokumentation for behandlingsaktiviteter, leverandør- og databehandlerforhold, undtagelser, afvigelser, korrigerende handlinger og ledelsens gennemgang. Påkrævede REG09-felter omfatter overførselsdestination, modtager, PIMS-rolle, overførselsgrundlag, understøttende dokumentation, gennemgangsdato og ejer. Denne struktur skal hjælpe organisationen med at dokumentere ansvarlig overførselsstyring uden at oprette duplikerede registre for konsekvensanalyse vedrørende overførsel eller SCC'er. Politikken definerer kontroller for valg af overførselsgrundlag, godkendelse og risikogennemgang. For overførsler som dataansvarlig registrerer den ansvarlige for databeskyttelse / PIMS-ansvarlig det godkendte overførselsgrundlag og den understøttende dokumentation i REG09, før overførslen påbegyndes. Databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse gennemgår dokumentation for overførselsgrundlag før godkendelse af nye, væsentligt ændrede internationale overførsler af personhenførbare oplysninger (PII) eller internationale overførsler af personhenførbare oplysninger (PII) med højere risiko og gennemfører gennemgang af overførselsrisiko, når den udløses. Hvor tekniske sikkerhedsforanstaltninger anvendes som grundlag, registrerer den informationssikkerhedsansvarlige afhængighedsstatus for tekniske sikkerhedsforanstaltninger i REG09 eller REG12. Hvis restrisikoen ved overførsel er høj, skal øverste ledelse godkende fortsat overførselsdrift i REG12, før risikoen accepteres. Styring af databehandlere, underdatabehandlere og videreoverførsler behandles også. Den ansvarlige for leverandør/indkøb skal indhente dokumenteret kundegodkendelse eller instruks i REG08 og REG09, før internationale overførsler af personhenførbare oplysninger (PII) som databehandler initieres, registrere underdatabehandlergodkendelse og krav om videreførelse af overførselsbetingelser samt forhindre videreoverførsel fra databehandler eller underdatabehandler, indtil kundegodkendelse er registreret. Politikken kræver også, at ruter for videreoverførsel, modtagerkategorier, begrænsninger og forpligtelser registreres før godkendelse. Udenlandske offentlige myndigheders anmodninger om videregivelse skal registreres i REG09 eller REG12 før videregivelse, hvor det er praktisk muligt, eller inden for én arbejdsdag, hvor forudgående registrering ikke er praktisk mulig, og anmodninger med væsentlig databeskyttelsesbetydning skal gennemgås af rådgiver inden for databeskyttelse, hvor det er praktisk muligt. Løbende styring håndteres gennem definerede krav til gennemgang, måling, undtagelser og håndhævelse. Aktive overførselsregistreringer gennemgås mindst årligt og inden for 30 dage efter en væsentlig ændring af en overførsel, mens den ansvarlige for databeskyttelse / PIMS-ansvarlig mindst kvartalsvist gennemgår forfaldne overførselsgennemgange, ufuldstændige registreringer, suspenderede overførsler og åbne overførselsundtagelser. Målinger omfatter procentdelen af aktive REG09-registreringer med fuldstændig dokumentation for overførselsgrundlag, forfaldne overførselsgennemgange, suspenderede eller udskudte overførsler, forfalden databehandler- eller tredjepartsdokumentation og uoverensstemmende REG02-behandlingsaktiviteter med mulige indikatorer på international overførsel. Undtagelser skal registreres i REG12, før de bliver aktive, tildeles en ejer, en udløbsdato, en kompenserende kontrol og en gennemgangsfrekvens og gennemgås mindst månedligt indtil lukning. Afvigelser skal registreres, når uregistrerede overførsler, ikke-understøttede overførselsgrundlag, manglende godkendelse, forfaldne gennemgange, manglende dokumentation for videreoverførsel eller uautoriseret fortsættelse identificeres.

Politikdiagram

Procesflowdiagram, der viser styring af internationale overførsler af personhenførbare oplysninger (PII): identificer overførsel i REG02 eller REG08, opret eller opdater REG09, registrer overførselsgrundlag og dokumentation, udfør risiko- og sikkerhedsforanstaltningsgennemgang, godkend eller bloker overførsel, styr videreoverførsler og offentlige myndigheders videregivelsesanmodninger, gennemgå registreringer, suspender eller afhjælp mangler, og registrer undtagelser eller korrigerende handlinger i REG12.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang for internationale overførsler og kriterier for væsentlig ændring

REG09-overførselsregistreringer og understøttende dokumentation

Krav til valg og godkendelse af overførselsgrundlag

Gennemgang af overførselsrisiko, fornødne garantier ved overførsel og håndtering af restrisiko

Videreoverførsler og udenlandske offentlige myndigheders videregivelsesanmodninger

Gennemgang af overførsler, suspension, undtagelser og håndhævelse

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Overførselsstyring afhænger af korrekte behandlingsregistreringer, godkendte afgrænsninger og oplysninger om behandlingsgrundlag i fortegnelsen over behandlingsaktiviteter.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Gennemgang af overførselsrisiko og beslutninger om overførsler med højere risiko er afstemt med risikovurdering vedrørende databeskyttelse og DPIA-styring.

Politik for indsamling, brug, videregivelse og deling

Internationale overførsler er tæt knyttet til kontroller for videregivelse og deling for modtagere og ruter for personhenførbare oplysninger (PII).

Politik for styring af databehandlere, underdatabehandlere og tredjeparter vedrørende databeskyttelse

Dokumentation for databehandler-, underdatabehandler- og tredjepartsgodkendelse og krav om videreførelse er centrale krav for overførselsgodkendelse.

Politik for sikkerhed og adgangsstyring

Overførselsgodkendelser kan bero på tekniske sikkerhedsforanstaltninger og adgangsstyring, som skal bekræftes før godkendelse.

Politik for PIMS-dokumenteret information og styring af bevismateriale

Politikken bygger på dokumenterede bevisobjekter såsom REG02, REG08, REG09 og REG12 for ansvarlighed ved overførsler.

Om Clarysec-politikker - Politik for international overførsel af personhenførbare oplysninger (PII)

Politik for international overførsel af personhenførbare oplysninger (PII) definerer en evidensbaseret tilgang til styring af databeskyttelse for grænseoverskridende overførsler af personhenførbare oplysninger (PII). Den tildeler ansvarlighed til øverste ledelse, den ansvarlige for databeskyttelse / PIMS-ansvarlig, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, processejere, leverandør-/indkøbsansvarlige, informationssikkerhed og intern revision / compliance-gennemgangsansvarlige. Politikken bruger REG09 som det primære bevisobjekt for overførsler, understøttet af REG02, REG08 og REG12, til at dokumentere overførselsdestinationer, modtagere, PIMS-roller, overførselsgrundlag, fornødne garantier ved overførsel, gennemgangsdatoer, undtagelser, afvigelser og korrigerende handlinger. Den gælder i kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og understøtter ansvarlig styring af overførselsgodkendelser, videreoverførsler, anmodninger fra offentlige myndigheder om videregivelse, suspensioner og periodiske gennemgange.

Klar overførselsafgrænsning

Gælder, når personhenførbare oplysninger (PII) tilgås, hostes, videregives eller overføres uden for den godkendte REG02- eller REG09-behandlingsafgrænsning.

REG09-dokumentationsmodel

Kræver overførselsdestination, modtager, rolle, overførselsgrundlag, dokumentation, gennemgangsdato og ejer før godkendelse.

Defineret rolleansvarlighed

Tildeler opgaver på tværs af databeskyttelse, forretning, indkøb, sikkerhed, revision og øverste ledelse.

Suspension og afhjælpning

Kræver suspension eller udsættelse, når overførselsgrundlag, godkendelser, fornødne garantier ved overførsel eller destinationsdokumentation mangler eller er ugyldige.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed Indkøb

🏷️ Emhedækning

Styring af databeskyttelsesoplysninger internationale dataoverførsler ansvar for dataansvarlige og databehandlere tredjepartsstyring risikostyring styring af efterlevelse overvågning og måling
€89

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
International PII Transfer Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4