policy ISO 27701 PIMS Policy Pack

Politik for privatlivsmeddelelser og gennemsigtighed

ISO 27701-politik for privatlivsmeddelelser med klare, aktuelle, godkendte og dokumenterede gennemsigtighedsoplysninger på tværs af dataansvarliges og databehandleres PII-behandling.

Oversigt

Denne politik definerer, hvordan privatlivsmeddelelser oprettes, godkendes, offentliggøres, gennemgås, opdateres og dokumenteres i PIMS. Den placerer styring af privatlivsmeddelelser i REG07, kobler indholdet i meddelelser til REG02-behandlingsregistreringer og REG06-kanaler for rettighedsanmodninger og kræver dokumenteret gennemgang, dokumentation for offentliggørelse, undtagelser, metrikker og korrigerende handlinger i REG12.

REG07-kontrol for privatlivsmeddelelser

Etablerer REG07 som den autoritative registrering for fortegnelse over privatlivsmeddelelser, godkendelse, offentliggørelse, gennemgang, sprog og versionsdokumentation.

REG02-kobling til formål

Kræver, at hver aktiv privatlivsmeddelelse kobles til aktuelle behandlingsformål, referencer til behandlingsgrundlag, kategorier, opbevaring og overførsler.

Godkendt før indsamling

Blokerer lancering eller brug af dataansvarliges indsamlingskanaler, når den krævede dokumentation for en godkendt privatlivsmeddelelse mangler før idriftsættelse.

Understøttelse af dataansvarlige og databehandlere

Definerer gennemsigtighedsforpligtelser for dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere i kontekster med understøttelse af privatlivsmeddelelser inden for PIMS-omfanget.

Læs fuld oversigt (click to expand)
Politikken for privatlivsmeddelelser og gennemsigtighed definerer organisationens krav til oprettelse, godkendelse, offentliggørelse, vedligeholdelse, gennemgang og dokumentation af privatlivsmeddelelser og gennemsigtighedsoplysninger for PII-behandling inden for PIMS-omfanget. Det angivne formål er at sikre, at de registrerede modtager "klare, aktuelle, tilgængelige og revisionsbare privatlivsmeddelelser før eller på det krævede tidspunkt i PII-behandlingens livscyklus". Politikken gælder for dataansvarliges behandling, gennemsigtighedsoplysninger fra fælles dataansvarlige og databehandleres eller underdatabehandleres understøttelse af dataansvarliges forpligtelser vedrørende privatlivsmeddelelser, hvor organisationen handler efter dokumenteret kundeinstruks eller instruks fra en databehandler. Politikken ejes af den ansvarlige for databeskyttelse / PIMS-ansvarlige, godkendes af øverste ledelse og anvender REG02, REG06, REG07, REG11 og REG12 som bevisobjekter. Et centralt element i politikken er styringen af indholdet i privatlivsmeddelelser gennem REG07. Politikken etablerer REG07 som det autoritative bevisobjekt for fortegnelser over privatlivsmeddelelser, godkendelse, offentliggørelse, gennemgang, sprog og registreringer vedrørende versionsstyring. For dataansvarliges behandling skal procesejere / forretningsejere oprette en REG07-registrering for privatlivsmeddelelse, der er koblet til den relevante REG02-behandlingsaktivitet, før lancering af en ny PII-indsamlingskanal, tjeneste, formular, kampagne, et nyt produkt eller en ny funktion. Hvor PII indhentes fra en anden kilde end den registrerede, skal registreringen oprettes før første kommunikation, før første videregivelse til en tredjepart eller inden for 20 arbejdsdage efter indhentning af PII, alt efter hvad der indtræffer først. Politikken kræver også, at meddelelser kobles til aktuelle REG02-behandlingsformål, referencer til behandlingsgrundlag, PII-kategorier, kategorier af registrerede, kildekategorier, modtagerkategorier, opbevaringsreferencer og overførselsreferencer. Politikken definerer en struktureret godkendelses- og offentliggørelseslivscyklus. Procesejere / forretningsejere attesterer nøjagtigheden og fuldstændigheden af meddelelsens indhold og indsender REG07-registreringen til godkendelse hos den ansvarlige for databeskyttelse / PIMS-ansvarlige før offentliggørelse eller aktivering af indsamlingskanalen. Den ansvarlige for databeskyttelse / PIMS-ansvarlige verificerer overensstemmelse med REG02 og godkender eller afviser meddelelsen. Systemejere / applikationsejere må kun offentliggøre den godkendte REG07-meddelelsesversion, før digitale indsamlingskanaler aktiveres, mens procesejere / forretningsejere skal gøre godkendte meddelelser tilgængelige via ikke-digitale kanaler, før PII indsamles. Dokumentation for offentliggørelse, herunder placering og tidsstempel eller tilsvarende dokumentation, skal registreres i REG07 inden for to arbejdsdage efter offentliggørelse. Hvis den krævede dokumentation for en godkendt meddelelse mangler, må den nye indsamlingskanal for den dataansvarlige ikke sættes i drift. Gennemsigtighedskvalitet behandles gennem sprog-, tilgængeligheds-, versions- og ændringskontroller. Politikken kræver identifikation af målgrupper blandt registrerede og krævede sprogversioner før godkendelse. Den kræver dokumentation i REG07 for klart sprog og målgruppeegnethed, oversatte eller lokaliserede versioner før offentliggørelse og versionsmæssig overensstemmelse mellem masterversioner og lokaliserede meddelelser inden for 10 arbejdsdage efter en væsentlig opdatering. Forældede meddelelsesversioner skal fjernes, omdirigeres eller mærkes inden for fem arbejdsdage efter offentliggørelse af en erstatning, mens erstattede versioner, ikrafttrædelsesdatoer, godkendelsesdokumentation og dokumentation for offentliggørelse skal opbevares i REG07. Væsentlige ændringer i dataansvarliges identitet, kontaktpunkt, behandlingsformål, behandlingsgrundlag, PII-kategorier, modtagerkategorier, opbevaringsreferencer, overførselsreferencer, kanaler for rettighedsanmodninger, klage- eller databeskyttelseskontaktkanaler, sprogdækning, offentliggørelseskanaler eller behandlingskontekst udløser kontroller for opdatering af privatlivsmeddelelser. Politikken omfatter også krav til styring, måling, undtagelser, håndhævelse og vedligeholdelse. Aktive REG07-meddelelser gennemgås mindst årligt og inden for 30 dage efter væsentlige juridiske, regulatoriske, kontraktlige eller behandlingsmæssige ændringer. REG07-registreringer for privatlivsmeddelelser afstemmes kvartalsvist mod REG02-behandlingsformål, og uafklarede uoverensstemmelser registreres i REG12. Metrikker omfatter procentdelen af aktive meddelelser, der er koblet til aktuelle REG02-formål, meddelelser gennemgået inden for fristen, forsinkede opdateringer, uafklarede uoverensstemmelser, blokerede eller forsinkede indsamlingskanaler, kundeanmodninger om understøttelse af privatlivsmeddelelser, der er gennemført rettidigt, samt meddelelser med aktuel dokumentation for sprog, version, godkendelse og offentliggørelse. Undtagelser skal registreres i REG12, før afvigelser forekommer, med krævet rådgivning om databeskyttelse og godkendelse fra øverste ledelse for angivne undtagelser relaterede til privatlivsmeddelelser. Manglende, unøjagtig, ikke-offentliggjort, ikke-godkendt eller forældet dokumentation for privatlivsmeddelelser registreres som en afvigelse, og væsentligt unøjagtige eller vildledende meddelelser eskaleres til databeskyttelsesrådgiveren (DPO) / rådgiveren inden for databeskyttelse og øverste ledelse inden for to arbejdsdage efter bekræftelse.

Politikdiagram

Procesflowdiagram, der viser styring af privatlivsmeddelelser: opret REG07-registrering for privatlivsmeddelelse, kobl til REG02-behandlingsformål og REG06-kontakter, gennemgå indhold og rådgivning om databeskyttelsesmæssigt væsentlige forhold, godkendelse ved ansvarlig for databeskyttelse, offentliggør godkendt meddelelse, registrer dokumentation for offentliggørelse og version, overvåg ændringer, afstem kvartalsvist, og registrer undtagelser eller korrigerende handlinger i REG12.

Klik på diagrammet for at se det i fuld størrelse

Indhold

REG07-krav til fortegnelse over privatlivsmeddelelser og versionsstyring

REG02-kobling til behandlingsformål og behandlingsgrundlag

Dokumentation for godkendelse, offentliggørelse, sprog, tilgængelighed og erstattede privatlivsmeddelelser

Udløsende forhold ved væsentlig ændring af en privatlivsmeddelelse, årlig gennemgang og kvartalsvis afstemning

Databehandleres og underdatabehandleres understøttelse af dataansvarliges forpligtelser vedrørende privatlivsmeddelelser

Undtagelser, afvigelser, korrigerende handlinger, metrikker og revisionsstikprøver

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Privatlivsmeddelelser skal kobles til REG02-behandlingsformål, referencer til behandlingsgrundlag, kategorier, opbevaring og overførselsreferencer.

Politik for håndtering af registreredes rettigheder

Indhold i privatlivsmeddelelser skal henvise til den aktuelle REG06-modtagelseskanal for rettighedsanmodninger og kontaktveje vedrørende databeskyttelse.

Politik for indsamling, brug, videregivelse og deling

Politikken for privatlivsmeddelelser styrer gennemsigtighed før indsamling, brug, videregivelse og aktivering af nye indsamlingskanaler for dataansvarlige.

Politik for styring af databehandlere, underdatabehandlere og tredjeparter vedrørende databeskyttelse

Databehandleres og underdatabehandleres forpligtelser til understøttelse af privatlivsmeddelelser behandles uden at duplikere de styringskontroller for databehandlere, som ejes af denne relaterede politik.

PIMS-politik for dokumenteret information og styring af bevismateriale

REG07-, REG11- og REG12-krav til bevismateriale afhænger af kontroller for dokumenteret information og styring af bevismateriale.

PIMS-politik for overvågning, revision og forbedring

Metrikker for privatlivsmeddelelser, kvartalsvis afstemning, revisionsstikprøver, afvigelser, korrigerende handlinger og dokumentation for forbedringer registreres i REG12.

Om Clarysec-politikker - Politik for privatlivsmeddelelser og gennemsigtighed

Politikken for privatlivsmeddelelser og gennemsigtighed operationaliserer krav til gennemsigtighed i PIMS ved at definere, hvordan godkendte eksterne privatlivsmeddelelser og relaterede gennemsigtighedsoplysninger styres gennem deres livscyklus. Den gælder for dataansvarliges privatlivsmeddelelser, sammendrag af gennemsigtighedsoplysninger fra fælles dataansvarlige og databehandleres eller underdatabehandleres understøttelse af dataansvarliges forpligtelser vedrørende privatlivsmeddelelser. Politikken kræver, at REG07-registreringer for privatlivsmeddelelser kobles til REG02-behandlingsformål, referencer til behandlingsgrundlag, PII-kategorier, kategorier af registrerede, kildekategorier, modtagerkategorier, opbevaringsreferencer og overførselsreferencer. Den kobler også referencer til rettighedsanmodninger og databeskyttelseskontakt til REG06 og anvender REG12 til overvågning, undtagelser, afvigelser, korrigerende handlinger og dokumentation for forbedringer. Politikken tildeler ansvar til øverste ledelse, den ansvarlige for databeskyttelse / PIMS-ansvarlige, procesejere / forretningsejere, systemejere / applikationsejere, databeskyttelsesrådgiveren (DPO) / rådgiveren inden for databeskyttelse, leverandør-/indkøbsansvarlige og interne revisions-/efterlevelsesgennemgangsansvarlige.

Styring af privatlivsmeddelelsers livscyklus

Omfatter oprettelse, godkendelse, offentliggørelse, gennemgang, versionsstyring, sprogregistreringer og dokumentation for erstattede privatlivsmeddelelser.

Evidensbaseret gennemsigtighed

Kræver, at indhold i privatlivsmeddelelser og dokumentation for offentliggørelse vedligeholdes i REG07 og overvåges via REG12.

Kobling til formål og rettigheder

Kobler privatlivsmeddelelser til REG02-behandlingsregistreringer og REG06-kanaler for rettighedsanmodninger og kontakt vedrørende databeskyttelse.

Rollespecifik ansvarlighed

Tildeler definerede forpligtelser vedrørende privatlivsmeddelelser til roller inden for databeskyttelse, forretning, systemer, indkøb, revision, rådgivning og ledelse.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Juridisk Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Styring af privatlivsinformation behandling af personoplysninger håndtering af registreredes rettigheder fortegnelser over behandlingsaktiviteter samtykke og behandlingsgrundlag dataansvarliges og databehandleres ansvar styring af efterlevelse
€69

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Privacy Notice and Transparency Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5