policy ISO 27701 PIMS Policy Pack

Politik for fortegnelse over PII-behandlingsaktiviteter og behandlingsgrundlag

Vedligehold en revisionsklar fortegnelse over PII-behandlingsaktiviteter med kontroller for behandlingsgrundlag, RoPA, risiko, opbevaring, overførsel og koblinger til databehandlere.

Oversigt

Denne politik fastlægger REG02 som den autoritative fortegnelse over PII-behandlingsaktiviteter og RoPA-registrering. Den kræver dokumenterede formål, behandlingsgrundlag eller kundens instruks, PII-kategorier, modtagere, opbevaring, overførsler, risiko-/DPIA-kobling, gennemgange, undtagelser og bevismateriale for korrigerende handling før og under PII-behandling.

Revisionsklart RoPA-bevismateriale

Fastlægger REG02 som den autoritative fortegnelse over PII-behandlingsaktiviteter, roller, formål, kategorier, status og revisionsbevismateriale.

Behandlingsgrundlag før behandling

Kræver validering af den dataansvarliges behandlingsgrundlag og registreringer af kundens instruks for databehandleren, før ny eller ændret behandling påbegyndes.

Klart ejerskab og klare koblinger

Tildeler ansvar for processer, systemer, databeskyttelse, leverandører, revision og ledelse på tværs af REG02, REG08, REG12 og relaterede registreringer.

Læs fuld oversigt (click to expand)
Politikken for fortegnelse over PII-behandlingsaktiviteter og behandlingsgrundlag definerer, hvordan en organisation vedligeholder sin fortegnelse over PII-behandlingsaktiviteter / RoPA og dokumenterer de centrale fakta, der er nødvendige for at dokumentere ansvarlig behandling inden for PIMS-omfang. Den gælder for alle omfattede PII-behandlingsaktiviteter, herunder behandling udført som dataansvarlig, fælles dataansvarlig, databehandler eller underdatabehandler. Politikken dækker behandling gennem forretningsprocesser, systemer, applikationer, leverandører, databehandlere, underdatabehandlere og modtagere i datadelingsordninger, og den gælder for ny, væsentligt ændret og afsluttet behandling. En registrering i fortegnelsen over behandlingsaktiviteter defineres som en REG02-post, der beskriver en særskilt PII-behandlingsaktivitet, herunder dens formål, rolle, ejer, PII-kategorier, kategorier af registrerede, reference til behandlingsgrundlag eller kundens instruks, systemer, modtagere, opbevaringsreference, overførselsreference, status for risikovurdering vedrørende databeskyttelse og status for gennemgang. Et centralt mål med politikken er at gøre REG02 til det autoritative bevisobjekt for fortegnelsen over PII-behandlingsaktiviteter og fortegnelser over behandlingsaktiviteter. Politikken kræver, at en procesejer eller virksomhedsejer opretter en REG02-registrering, før ny PII-behandling påbegyndes, og registrerer de obligatoriske felter, før aktiviteten starter. Den kræver også, at organisationens PIMS-rolle klassificeres for hver aktivitet, og den kobler systemer, applikationer, leverandører, databehandlere, underdatabehandlere, tredjepartsdeling og forhold som fælles dataansvarlig til den relevante REG02-registrering. Dette skaber en struktureret registrering af behandling, der kan forbindes med privatlivsmeddelelser, samtykke, DPIA, risiko, leverandør-, overførsels-, kontrol- og revisionsbevismateriale, hvor det er relevant. For aktiviteter som dataansvarlig kræver politikken, at det specifikke behandlingsformål dokumenteres, før PII indsamles, anvendes, videregives eller på anden måde behandles. Den databeskyttelsesansvarlige / PIMS-ansvarlige skal validere det behandlingsgrundlag, der er registreret i REG02, før behandling som dataansvarlig påbegyndes, og før en formålsændring får virkning. Politikken behandler også særlige situationer: Samtykke skal kobles til REG05, legitime interesser skal henvise til REG04, særlige kategorier af personoplysninger kræver en registreret betingelse, og oplysninger om straffedomme og lovovertrædelser kræver et autorisationsgrundlag. For databehandler- og underdatabehandlersammenhænge kræver politikken, at referencer til kundens instruks, kundens formål, genstand, varighed, PII-kategorier og kategorier af registrerede registreres, før behandling påbegyndes, mens aftale- og instruksbevismateriale vedligeholdes i REG08. Politikken definerer også, hvordan fortegnelsen holdes aktuel. Væsentlige ændringer i behandling omfatter ændringer i formål, behandlingsgrundlag, PIMS-rolle, PII-kategori, kategori af registrerede, modtager, system, leverandør, underdatabehandler, behandlingslokation, overførsel, opbevaringsregel, sikkerhedsklassificering, privatlivsmeddelelse, samtykkeafhængighed, DPIA-status, kundens instruks eller certificeringsomfang. REG02 skal opdateres inden for 10 arbejdsdage efter identifikation af en sådan ændring, og risikovurdering vedrørende databeskyttelse og DPIA-screening skal iværksættes i REG04, før ny eller væsentligt ændret behandling fortsætter. Den databeskyttelsesansvarlige / PIMS-ansvarlige afstemmer REG02 mod REG01, REG03, REG04, REG08 og REG09 kvartalsvist, mens intern revision / efterlevelsesgennemgangsansvarlige udtager stikprøver af fuldstændighed, nøjagtighed og aktualitet under planlagte gennemgange. Styring, måling, undtagelser og håndhævelse er indbygget i politikken. Den databeskyttelsesansvarlige / PIMS-ansvarlige indsender kvartalsvise sammenfatninger af fortegnelsens sundhedstilstand i REG12, registrerer fortegnelsesmetrikker, validerer nye REG02-registreringer og vedligeholder regler for minimumsfelter og gennemgangskadence. Øverste ledelse gennemgår fuldstændighed, forsinkede gennemgange, væsentlige forhold vedrørende behandlingsgrundlag og uafklarede afvigelser som led i ledelsens gennemgang. Undtagelser skal anmodes om og vurderes i REG12 med udløbsdatoer på højst 90 dage, og visse undtagelser kræver rådgivning fra databeskyttelsesrådgiveren / rådgiveren inden for databeskyttelse og godkendelse fra øverste ledelse. Håndhævelse omfatter registrering af afvigelser, suspension af ny behandling, når bevismateriale mangler, blokering af idriftsættelse i produktionsmiljøet eller onboarding af leverandører, når påkrævede koblinger mangler, og verifikation af effektiviteten af korrigerende handlinger.

Politikdiagram

Procesflowdiagram, der viser oprettelse af en REG02-registrering for PII-behandling før behandling, validering af behandlingsgrundlag eller kundens instruks, kobling til systemer, leverandører, meddelelser, samtykke, opbevaring, overførsler og DPIA-screening, kvartalsvis afstemning og revisionsgennemgang samt håndtering af undtagelser eller afvigelser i REG12.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Krav til REG02-fortegnelse over behandlingsaktiviteter og RoPA

Registreringer af formål og behandlingsgrundlag for dataansvarlige

Registreringer for databehandlere, underdatabehandlere og fælles dataansvarlige

PII-kategorier, modtagere, opbevaring og overførsler

Kobling til ændringer i fortegnelsen, gennemgang og DPIA-screening

Undtagelser, håndhævelse og bevismateriale for korrigerende handling

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Relaterede politikker

Politik for privatlivsmeddelelser og gennemsigtighed

REG02 skal kobles til bevismateriale for privatlivsmeddelelse, før behandling som dataansvarlig kommunikeres eksternt eller iværksættes.

Politik for samtykke- og præferencestyring

Behandling som dataansvarlig, der er baseret på samtykke, skal koble REG02 til REG05, før behandling påbegyndes.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Ny eller væsentligt ændret behandling skal udløse risikovurdering vedrørende databeskyttelse og DPIA-screening i REG04.

Politik for opbevaring, sletning og bortskaffelse

Hver behandlingsaktivitet skal registrere en opbevaringsregel eller opbevaringsreference i REG02.

Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse

Forhold vedrørende databehandlere, underdatabehandlere, tredjepartsdeling og fælles dataansvarlige skal koble REG02 med REG08.

Politik for internationale overførsler

REG02 skal kobles til REG09, før en international overførsel af personhenførbare oplysninger (PII) påbegyndes.

Om Clarysec-politikker - Politik for fortegnelse over PII-behandlingsaktiviteter og behandlingsgrundlag

Denne politik operationaliserer kravene til fortegnelse over PII-behandlingsaktiviteter og behandlingsgrundlag inden for et Privacy Information Management System. Den definerer REG02 som den autoritative fortegnelse og RoPA-bevisobjekt for særskilte PII-behandlingsaktiviteter og kræver, at hver registrering dokumenterer formål, PIMS-rolle, ejer, PII-kategorier, kategorier af registrerede, reference til behandlingsgrundlag eller kundens instruks, systemer, modtagere, opbevaringsreference, overførselsreference, status for risikovurdering vedrørende databeskyttelse og status for gennemgang. Den understøtter sammenhænge som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler ved at koble REG02 med understøttende bevisobjekter såsom REG04 for risikovurdering vedrørende databeskyttelse og DPIA-screening, REG05 for samtykke, REG07 for privatlivsmeddelelser, REG08 for leverandør- og databehandlerforhold, REG09 for internationale overførsler og REG12 for godkendelser, gennemgange, undtagelser, metrikker og afvigelser.

Autoritativ fortegnelse

Definerer REG02 som den samlede fortegnelse og RoPA-bevisobjekt for omfattede PII-behandlingsaktiviteter.

Kontroller før behandling

Kræver formål, behandlingsgrundlag, kundens instruks, rolle og centrale fortegnelsesfelter, før behandling påbegyndes.

Kobling mellem ændring og risiko

Kobler væsentlige ændringer i behandling til REG04-risikovurdering vedrørende databeskyttelse og DPIA-screening, før behandling fortsætter.

Rollebaseret ansvarlighed

Tildeler ansvar til roller inden for databeskyttelse, forretning, systemer, leverandører, revision og øverste ledelse.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Juridisk Efterlevelse IT-sikkerhed Revision

🏷️ Emhedækning

Privacy Information Management Behandling af personoplysninger Fortegnelser over behandlingsaktiviteter Samtykke og behandlingsgrundlag Konsekvensanalyse vedrørende databeskyttelse Internationale dataoverførsler Ansvar for dataansvarlige og databehandlere
€49

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
PII Processing Inventory and Lawful Basis Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5