policy ISO 27701 PIMS Policy Pack

Politik for indsamling, brug, videregivelse og deling af personhenførbare oplysninger (PII)

Styr indsamling, brug, videregivelse og deling af personhenførbare oplysninger (PII) med REG02-/REG08-bevismateriale, routing ved overførsel og revisionsklar ansvarlighed.

Oversigt

Denne politik regulerer, hvordan personhenførbare oplysninger (PII) indsamles, bruges, videregives og deles inden for PIMS-omfang. Den kræver godkendte REG02-registreringer for indsamling og brug, REG08-bevismateriale for videregivelser og deling, REG09-routing for overførselslokationer og REG12-registreringer for undtagelser, revisioner og korrigerende handling.

Godkendt brug af personhenførbare oplysninger (PII)

Kræver dokumenterede indsamlingsformål, godkendte regler for intern brug og begrundelser for nødvendighed, før behandling begynder.

Bevismateriale for videregivelse

Registrerer eksterne videregivelser og tilbagevendende deling i REG08, herunder modtager, formål, PII-kategorier og hyppighed.

Routing ved overførsel

Knytter deling, der omfatter nye lande, fjernadgang eller lokationer for videreoverførsel, til REG09 og PII13-routingbeslutninger.

Læs fuld oversigt (click to expand)
Politik for indsamling, brug, videregivelse og deling af personhenførbare oplysninger (PII) fastlægger operationelle krav til, hvordan personhenførbare oplysninger (PII) indsamles, bruges, videregives og deles inden for PIMS-omfang. Det angivne formål er at sikre, at personhenførbare oplysninger (PII) kun håndteres til dokumenterede, godkendte, begrænsede og ansvarlige formål. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og omfatter indsamling via direkte, indirekte, automatiserede, manuelle, interne, eksterne og tredjepartskanaler. Den adresserer også godkendt intern brug i forretningsprocesser, systemer og applikationer, viderebehandling til nye eller væsentligt ændrede formål, ekstern videregivelse til modtagere og tredjeparter samt både tilbagevendende datadelingsordninger og enkeltstående videregivelser. Et centralt element i politikken er brugen af registre for bevismateriale til at forbinde databeskyttelsesbeslutninger med revisionsbare registreringer. REG02 anvendes til fortegnelse over behandling af personhenførbare oplysninger (PII), godkendte formål, indsamlingsregler, brugsregler og forenelighedsvurderinger ved viderebehandling. REG08 anvendes til registreringer vedrørende databehandler, underdatabehandler og datadeling, herunder modtagerens identitet, modtagerens rolle, formål med videregivelsen, PII-kategorier, delingshyppighed, behandlingslokation og autoritativ kilde. REG09 anvendes, når deling omfatter et nyt land, en international organisation, en lokation for fjernadgang, en modtagerlokation eller en lokation for videreoverførsel. REG12 anvendes til undtagelser, afvigelser, revisionskonstateringer, korrigerende handlinger, forhold, der blokerer implementering, og registreringer af politikgennemgang. Politikken fastsætter klare kontrolpunkter, før behandling starter. Procesejere eller virksomhedsejere skal registrere indsamlingsformål, kilder eller kanaler, PII-kategorier, kategorier af registrerede og minimale dataelementer i REG02, før ny indsamling eller en væsentlig ændring påbegyndes. De skal også dokumentere en nødvendighedsbegrundelse for hvert PII-dataelement før indsamling. Systemejere eller applikationsejere må kun implementere godkendte indsamlingsfelter, workflowfelter, rapporter, eksporter eller outputs til videregivelse, som matcher godkendelsen i REG02 eller REG08. I databehandlerkontekster skal overensstemmelse med kundens instruks registreres, før kundens personhenførbare oplysninger (PII) indsamles, bruges eller videregives. Viderebehandling behandles som en styret beslutning og ikke som en uformel udvidelse af en eksisterende aktivitet. Før personhenførbare oplysninger (PII) bruges til et formål, der ikke allerede er godkendt i REG02, skal procesejeren eller virksomhedsejeren registrere en forenelighedsvurdering, der dækker det oprindelige formål, det foreslåede formål, afhængighed af behandlingsgrundlag, PII-kategorier, forventninger hos registrerede, begrundelse for dataminimering, påvirkning fra videregivelse eller overførsel og routing til andre PIMS-politikker, hvor det er nødvendigt. Privacy Lead eller PIMS-ansvarlig skal registrere en godkendelse eller afvisning, før viderebehandlingen begynder. Hvor følsom tilbagevendende deling, sårbare registrerede, registreringer med stor betydning eller væsentligt ændrede forventninger er involveret, skal rådgivning fra databeskyttelsesrådgiver (DPO) eller rådgiver inden for databeskyttelse registreres før godkendelse. Styring, måling og håndhævelse er indbygget i politikken. Privacy Lead eller PIMS-ansvarlig gennemgår godkendte brugsregler mindst årligt, afstemmer REG02-godkendte formål med aktive delingsregistreringer i REG08 mindst årligt og registrerer resultater i REG12. Leverandør- eller indkøbsansvarlige afstemmer aktive delingsposter i REG08 med aktive relationer til databehandlere, underdatabehandlere, modtagere og datadelingsrelationer mindst kvartalsvist. Intern revision eller efterlevelseskontrollanter udtager årligt stikprøver af REG02-, REG08- og REG09-bevismateriale og registrerer resultater i REG12. Ikke-godkendt indsamling, brug, videregivelse eller deling skal registreres som en afvigelse inden for fem arbejdsdage, og behandling kan suspenderes inden for én arbejdsdag, hvis godkendt bevismateriale mangler.

Politikdiagram

Procesflow, der viser anmodning om indsamling eller brug af personhenførbare oplysninger (PII) registreret i REG02, databeskyttelsesgennemgang, kontrol af viderebehandling, REG08-godkendelse af videregivelse, REG09-routing af overførsel, overvågning samt REG12-undtagelser eller korrigerende handlinger.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Begrænsning af indsamling og REG02-godkendelse

Kontroller for godkendt intern brug

Forenelighedsvurderinger ved viderebehandling

Ekstern videregivelse og REG08-delingsregistreringer

Routing af internationale overførsler til REG09 og PII13

Undtagelser, revision og korrigerende handling via REG12

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Relaterede politikker

Politik for internationale overførsler

Relateret, fordi deling, der omfatter nye overførselslokationer, skal rutes til REG09 og PII13 før godkendelse.

Politik for PIMS-overvågning, revision og forbedring

Relateret, fordi undtagelser, afvigelser, revisionsresultater, korrigerende handlinger og forbedringsregistreringer håndteres via REG12.

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Relateret, fordi REG02-behandlingsregistreringer og opdateringer af behandlingsgrundlag kræves for beslutninger om indsamling, godkendt brug og viderebehandling.

Politik for privatlivsmeddelelse og gennemsigtighed

Relateret, fordi kontroller for indsamling og brug fungerer sammen med indhold, offentliggørelse og versionsstyring af privatlivsmeddelelser.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Relateret, fordi viderebehandling kan kræve PII07-screening, når en forenelighedsvurdering identificerer en væsentlig ændring i databeskyttelsesrisiko.

Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse

Relateret, fordi videregivelser og deling med databehandlere, underdatabehandlere, leverandører og tredjeparter registreres og styres via REG08.

Om Clarysec-politikker - Politik for indsamling, brug, videregivelse og deling af personhenførbare oplysninger (PII)

Denne politik operationaliserer ansvarlig indsamling, brug, videregivelse og deling af personhenførbare oplysninger (PII) på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Den forbinder forretningsregler og godkendelser med REG02-behandlingsregistreringer, REG08-bevismateriale for videregivelse og deling, REG09-routing af internationale overførsler og REG12-registreringer for revision, undtagelser og korrigerende handling. Politikken definerer, hvornår indsamlingsregler, godkendte brugsregler, forenelighedsvurderinger ved viderebehandling, godkendelser af ekstern videregivelse og gennemgange af tilbagevendende deling skal være gennemført, og tildeler ansvar til Privacy Lead / PIMS-ansvarlig, procesejer / virksomhedsejer, systemejer / applikationsansvarlig, leverandør- / indkøbsansvarlig, øverste ledelse og intern revision / efterlevelseskontrollant.

REG02-godkendelsesregler

Kræver dokumenterede formål, kategorier, minimale dataelementer og godkendte regler for intern brug, før behandling begynder.

REG08-bevismateriale for deling

Indsamler modtagerens identitet, rolle, formål, PII-kategorier, delingshyppighed, lokation og autorisation for videregivelser.

Kontroller af viderebehandling

Kræver forenelighedsvurderinger og godkendelse, før personhenførbare oplysninger (PII) bruges til et formål, der ikke allerede er registreret i REG02.

Routing af overførselslokation

Ruter nye lande, fjernadgang og lokationer for videreoverførsel til REG09 og PII13 før godkendelse af deling.

Revisionsklart tilsyn

Anvender REG12 til undtagelser, afvigelser, revisionskonstateringer, korrigerende handlinger, gennemgange og overvågningsresultater.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Efterlevelse Jura Indkøb DPO-kontor

🏷️ Emhedækning

Behandling af personoplysninger Fortegnelser over behandlingsaktiviteter Internationale dataoverførsler Ansvar for dataansvarlige og databehandlere Tredjepartsstyring Samtykke og behandlingsgrundlag Styring af efterlevelse
€79

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
PII Collection, Use, Disclosure and Sharing Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4