policy ISO 27701 PIMS Policy Pack

Politik for databeskyttelse gennem design og standardindstillinger

Integrér databeskyttelse gennem design og standardindstillinger i PII-projekter, ændringer, indkøb og idriftsættelse i produktionsmiljøet med revisionsklart REG02-, REG04-, REG08- og REG12-bevismateriale.

Oversigt

Denne politik integrerer databeskyttelse gennem design og standardindstillinger i PII-projekter, ændringer, indkøb og beslutninger om idriftsættelse i produktionsmiljøet. Den kræver formålsbaseret dataminimering, standardindstillinger for databeskyttelse, kobling til risikovurdering vedrørende databeskyttelse og DPIA-screening, dokumentation for leverandørdesign samt revisionsbare registreringer i REG02, REG04, REG08 og REG12.

Design før idriftsættelse i produktionsmiljøet

Kræver gennemgange af databeskyttelse gennem design, dokumentation for dataminimering og standardindstillinger før frigivelse til produktionsmiljøet eller driftsmæssig lancering.

Revisionsklart bevismateriale

Kobler beslutninger om databeskyttelse gennem design til REG02, REG04, REG08 og REG12, så registreringer, mangler, undtagelser og handlinger forbliver sporbare.

Klar rolleansvarlighed

Definerer ansvar for roller inden for databeskyttelse, processer, systemer, sikkerhed, indkøb, revision og øverste ledelse på tværs af designkontrolpunkter.

Læs fuld oversigt (click to expand)
Politikken for databeskyttelse gennem design og standardindstillinger definerer, hvordan krav til databeskyttelse skal integreres i nye og ændrede behandlingsaktiviteter vedrørende personhenførbare oplysninger (PII) inden for PIMS-omfanget. Den gælder på tværs af projekter, produkter, tjenester, systemer, applikationer, integrationer, indkøbsaktiviteter og ændringer i forretningsprocesser. Politikken er skrevet til kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, herunder situationer, hvor organisationen designer, konfigurerer, ændrer eller driver behandling på vegne af en kunde, dataansvarlig eller opstrøms databehandler efter dokumenterede instrukser. Dens centrale formål er at sikre, at krav til databeskyttelse identificeres, implementeres og dokumenteres, før PII-behandling påbegyndes eller ændres væsentligt. Politikken lægger særlig vægt på formål, nødvendighed, dataminimering og standardindstillinger, der beskytter databeskyttelsen. Procesejere og virksomhedsejere skal dokumentere minimumskategorier af PII, kategorier af registrerede, kilder og formål i REG02 og REG04 før godkendelse af design for indsamling eller import. Systemejere og applikationsejere skal konfigurere standardindstillinger for behandling til den minimale PII-indsamling og -behandling, der er nødvendig for det dokumenterede formål, og skal registrere bevismateriale i REG04 før idriftsættelse i produktionsmiljøet. Valgfrie PII-felter, valgfrie behandlingsvalg, indstillinger, der som standard er slået fra, eksponeringsindstillinger for visninger og rapporter samt håndtering af midlertidige filer, caches, logfiler eller stagingregistreringer behandles alle som designfaseforpligtelser vedrørende databeskyttelse og ikke som efterfølgende driftsmæssige korrigeringer. Kobling til risikovurdering vedrørende databeskyttelse og DPIA er indbygget i designprocessen uden at erstatte den særskilte metodik, der er defineret i PII07. Den ansvarlige for databeskyttelse / PIMS-ansvarlige skal bekræfte, at risikovurdering vedrørende databeskyttelse og DPIA-screening er registreret i REG04 før designgodkendelse for ny eller væsentligt ændret PII-behandling. Risikobehandlingshandlinger vedrørende databeskyttelse gennem design, ejere og forfaldsdatoer skal registreres før lukning af gennemgangen, og implementeringsbevismateriale skal indsamles før idriftsættelse i produktionsmiljøet. For højrisiko- eller væsentligt ændret behandling som dataansvarlig kræver politikken desuden en kontrol efter implementering af databeskyttelse gennem design i REG04 senest 30 kalenderdage efter idriftsættelse i produktionsmiljøet. Hvor designforhold mangler, er ineffektive, forfaldne eller omgået, åbnes der en korrigerende handling i REG12. Politikken udvider også databeskyttelse gennem design til indkøb og tredjepartsrelationer. Leverandør- og indkøbsansvarlige skal registrere privacy-by-design-krav for leverandører, databehandlere, underdatabehandlere, SaaS-tjenester, platforme eller eksternt hostede systemer i REG08 før indkøbsgodkendelse. Nødvendighed, formål og minimumskategorier for tredjeparts-PII skal dokumenteres før ekstern behandling, datadeling eller indkøbsgodkendelse. Leverandørers understøttelse af standardindstillinger for databeskyttelse, dataminimering og kundekonfigurationsbehov skal registreres før onboarding, mens uløste leverandørmangler vedrørende databeskyttelse gennem design eskaleres til REG12 inden for fem arbejdsdage og før kontraktunderskrift. Styring, overvågning, håndhævelse og vedligeholdelse defineres gennem tilbagevendende cyklusser for bevismateriale og gennemgang. Den ansvarlige for databeskyttelse / PIMS-ansvarlige indsender kvartalsvise statusresuméer for databeskyttelse gennem design i REG12, beregner metrikker for fuldførelse og forfaldne handlinger og verificerer, at designbevismateriale fortsat er konsolideret i REG02, REG04, REG08 og REG12 før intern revision. Øverste ledelse gennemgår undtagelser med højt konsekvensniveau, blokerede beslutninger om idriftsættelse i produktionsmiljøet og tilbagevendende konstateringer under ledelsens gennemgang. Håndhævelsesbestemmelser kræver forhindring af idriftsættelse i produktionsmiljøet, hvor REG04-gennemgangen er ufuldstændig, forhindring af onboarding, hvor REG08-bevismateriale mangler, og suspension af ny eller ændret PII-behandling, indtil REG04-gennemgang, REG02-opdateringer og krævede REG12-undtagelser er fuldført.

Politikdiagram

Procesflowdiagram, der viser trin for databeskyttelse gennem design: projekt- eller ændringsudløser, REG04-post om databeskyttelse gennem design, REG02-behandlingskobling, design for dataminimering og standardindstillinger, risiko- og DPIA-screening, leverandørkontroller i REG08, hvor relevant, anbefaling om idriftsættelse i produktionsmiljøet, REG12-eskalering for undtagelser eller korrigerende handling, overvågning og gennemgang.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Krav til databeskyttelse ved projektinitiering

Designkontroller for formål, dataminimering og standardindstillinger

Gennemgang af databeskyttelse gennem design før idriftsættelse i produktionsmiljøet

Ændringsudløst gennemgang af databeskyttelse gennem design

Indkøbskontroller for databeskyttelse gennem design

Kobling mellem risikovurdering vedrørende databeskyttelse, DPIA-screening og korrigerende handling

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Poster om databeskyttelse gennem design skal kobles til REG02-behandlingsaktiviteter, formål og opdateringer af behandlingsregistreringer.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Denne politik udløser risikovurdering vedrørende databeskyttelse og DPIA-screening, mens vurderingsmetodikken forbliver i PII07.

Politik for indsamling, brug, videregivelse og deling

Designkontroller skal begrænse indsamling, brug, videregivelse og deling til dokumenterede formål og minimale PII-behov.

Politik for opbevaring, sletning og bortskaffelse

Afhængigheder vedrørende databeskyttelse gennem design for opbevaring, sletning og midlertidige PII-artefakter sendes til det relaterede bevisspor.

Politik for databehandler-, underdatabehandler- og tredjepartsstyring af databeskyttelse

Indkøbskontroller og tredjepartskontroller for databeskyttelse gennem design bygger på styringsbevismateriale for leverandører, databehandlere og underdatabehandlere.

Politik for sikkerhed og adgangsstyring

Afhængigheder vedrørende PII-sikkerhedskontroller skal registreres som input, der understøtter beslutninger om databeskyttelse gennem design og idriftsættelse i produktionsmiljøet.

Om Clarysec-politikker - Politik for databeskyttelse gennem design og standardindstillinger

Politikken for databeskyttelse gennem design og standardindstillinger operationaliserer krav til databeskyttelse, før PII-behandling påbegyndes eller ændres væsentligt. Den kræver poster om databeskyttelse gennem design, kobling til behandlingsregistreringer, beslutninger om dataminimering, standardindstillinger for databeskyttelse, indkøbskontroller, kobling til risiko- og DPIA-screening, gennemgang ved idriftsættelse i produktionsmiljøet, undtagelser, korrigerende handlinger og overvågningsbevismateriale. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og tildeler klare ansvarsområder til øverste ledelse, den ansvarlige for databeskyttelse / PIMS-ansvarlige, procesejere, systemejere, leverandør-/indkøbsansvarlige, informationssikkerhed, DPO- og rådgiverroller inden for databeskyttelse samt revisions- eller efterlevelsesgennemgangsansvarlige.

Designomfang

Dækker projekter, produkter, tjenester, systemer, applikationer, integrationer, indkøb og ændringer i forretningsprocesser, der involverer PII.

Dataminimering som standard

Kræver minimale indstillinger for PII-indsamling og -behandling før idriftsættelse i produktionsmiljøet og registrerer bevismateriale i REG04.

Risikokobling

Forbinder gennemgang af databeskyttelse gennem design med risikovurdering vedrørende databeskyttelse og DPIA-screening uden at duplikere PII07-metodikken.

Indkøbskontroller

Kræver REG08-bevismateriale for designforpligtelser for leverandører, databehandlere, underdatabehandlere, SaaS og eksternt hostede systemer.

Eskaleringskontrol

Sender manglende kontroller, uløste mangler, undtagelser og uautoriserede forhold ved idriftsættelse i produktionsmiljøet via REG12.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Databeskyttelse gennem design Behandling af personoplysninger Konsekvensanalyse vedrørende databeskyttelse Fortegnelser over behandlingsaktiviteter Tredjepartsstyring Dataopbevaring og bortskaffelse Risikostyring
€79

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Privacy by Design and Default Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4