Vedligehold en revisionsklar fortegnelse over PII-behandlingsaktiviteter med kontroller for behandlingsgrundlag, RoPA, risiko, opbevaring, overførsel og koblinger til databehandlere.
Denne politik fastlægger REG02 som den autoritative fortegnelse over PII-behandlingsaktiviteter og RoPA-registrering. Den kræver dokumenterede formål, behandlingsgrundlag eller kundens instruks, PII-kategorier, modtagere, opbevaring, overførsler, risiko-/DPIA-kobling, gennemgange, undtagelser og bevismateriale for korrigerende handling før og under PII-behandling.
Fastlægger REG02 som den autoritative fortegnelse over PII-behandlingsaktiviteter, roller, formål, kategorier, status og revisionsbevismateriale.
Kræver validering af den dataansvarliges behandlingsgrundlag og registreringer af kundens instruks for databehandleren, før ny eller ændret behandling påbegyndes.
Tildeler ansvar for processer, systemer, databeskyttelse, leverandører, revision og ledelse på tværs af REG02, REG08, REG12 og relaterede registreringer.
Klik på diagrammet for at se det i fuld størrelse
Krav til REG02-fortegnelse over behandlingsaktiviteter og RoPA
Registreringer af formål og behandlingsgrundlag for dataansvarlige
Registreringer for databehandlere, underdatabehandlere og fælles dataansvarlige
PII-kategorier, modtagere, opbevaring og overførsler
Kobling til ændringer i fortegnelsen, gennemgang og DPIA-screening
Undtagelser, håndhævelse og bevismateriale for korrigerende handling
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 skal kobles til bevismateriale for privatlivsmeddelelse, før behandling som dataansvarlig kommunikeres eksternt eller iværksættes.
Behandling som dataansvarlig, der er baseret på samtykke, skal koble REG02 til REG05, før behandling påbegyndes.
Ny eller væsentligt ændret behandling skal udløse risikovurdering vedrørende databeskyttelse og DPIA-screening i REG04.
Hver behandlingsaktivitet skal registrere en opbevaringsregel eller opbevaringsreference i REG02.
Forhold vedrørende databehandlere, underdatabehandlere, tredjepartsdeling og fælles dataansvarlige skal koble REG02 med REG08.
REG02 skal kobles til REG09, før en international overførsel af personhenførbare oplysninger (PII) påbegyndes.
Denne politik operationaliserer kravene til fortegnelse over PII-behandlingsaktiviteter og behandlingsgrundlag inden for et Privacy Information Management System. Den definerer REG02 som den autoritative fortegnelse og RoPA-bevisobjekt for særskilte PII-behandlingsaktiviteter og kræver, at hver registrering dokumenterer formål, PIMS-rolle, ejer, PII-kategorier, kategorier af registrerede, reference til behandlingsgrundlag eller kundens instruks, systemer, modtagere, opbevaringsreference, overførselsreference, status for risikovurdering vedrørende databeskyttelse og status for gennemgang. Den understøtter sammenhænge som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler ved at koble REG02 med understøttende bevisobjekter såsom REG04 for risikovurdering vedrørende databeskyttelse og DPIA-screening, REG05 for samtykke, REG07 for privatlivsmeddelelser, REG08 for leverandør- og databehandlerforhold, REG09 for internationale overførsler og REG12 for godkendelser, gennemgange, undtagelser, metrikker og afvigelser.
Definerer REG02 som den samlede fortegnelse og RoPA-bevisobjekt for omfattede PII-behandlingsaktiviteter.
Kræver formål, behandlingsgrundlag, kundens instruks, rolle og centrale fortegnelsesfelter, før behandling påbegyndes.
Kobler væsentlige ændringer i behandling til REG04-risikovurdering vedrørende databeskyttelse og DPIA-screening, før behandling fortsætter.
Tildeler ansvar til roller inden for databeskyttelse, forretning, systemer, leverandører, revision og øverste ledelse.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →