Styr databehandler-, underdatabehandler- og tredjepartsforhold, der omfatter PII, med REG08-bevismateriale, due diligence, kontrakter, overvågning og exitkontroller.
Denne politik styrer databehandlere, underdatabehandlere og tredjeparter, der håndterer PII. Den anvender REG08 som det primære bevisregister og fastsætter krav til rolleklassificering, due diligence, kontrakter, kundens instruks, godkendelser af underdatabehandlere, overvågning, kobling til hændelser, overførselsregistreringer, exitbevismateriale og korrigerende handling.
Definerer, hvordan databehandlere, underdatabehandlere og tredjeparter, der håndterer PII, identificeres, godkendes, overvåges, ændres og afvikles.
Anvender REG08 som det primære register og kobler forhold til behandling, risiko, overførsel, hændelser og registreringer af korrigerende handlinger.
Tildeler pligter til databeskyttelse, indkøb, sikkerhed, procesejere, systemejere, hændelseshåndtering og øverste ledelse.
Klik på diagrammet for at se det i fuld størrelse
REG08-krav til forholdsklassificering og bevismateriale
Due diligence vedrørende databeskyttelse og sikkerhedsassurance
Databehandlerkontrakter og kundens dokumenterede instruks
Godkendelse af underdatabehandlere, underretning og krav om videreførelse
Løbende overvågning, kobling til hændelser og overførselsregistreringer
Exit-, tilbageleverings-, sletnings- og bevismateriale for korrigerende handling
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
REG08-relationsregistreringer skal kobles til REG02-fortegnelsen over behandlingsaktiviteter og registreringer af behandlingsgrundlag, hvor det er relevant.
Højrisikoforhold med databehandlere og væsentlige databeskyttelsesrelaterede ændringer hos en tredjepart udløser risikovurdering vedrørende databeskyttelse og DPIA-screening i REG04.
Databehandler- og underdatabehandlerkontrakter samt exits skal omfatte bevismateriale for tilbagelevering, sletning, bortskaffelse og overgang via PII10.
Behandlingslokationer, hostinglokationer og overførselsindikatorer i REG08 skal kobles til relevant REG09-overførselsbevismateriale.
Sikkerhedsassurance, bevismateriale for adgangsstyring, leverandøradgang og offboarding-kontroller understøtter styring af PII hos tredjeparter.
Underretninger om leverandørrelaterede databeskyttelseshændelser og anmodninger om bistand sendes til REG10 under PII15 med kobling til REG08.
Denne politik etablerer operationel styring af databeskyttelse for databehandlere, underdatabehandlere, underleverandører, der behandler PII, leverandører, tjenesteudbydere, cloudtjenesteudbydere og andre tredjeparter, der behandler eller påvirker PII inden for PIMS-omfanget. Den definerer, hvordan forhold klassificeres, vurderes, godkendes, kontraktreguleres, instrueres, overvåges, ændres og afvikles, hvor REG08 fungerer som det primære bevisobjekt og med krævede koblinger til fortegnelser over behandlingsaktiviteter samt risiko-, overførsels-, hændelses- og kommunikationsregistreringer, dokumenteret information og registreringer af korrigerende handlinger, hvor det er relevant.
Dækker databehandlere, underdatabehandlere, underleverandører, leverandører, tjenesteudbydere, cloududbydere og andre tredjeparter, der håndterer PII.
Kræver due diligence vedrørende databeskyttelse, sikkerhedsassurance og risiko- eller DPIA-screening før godkendelse, hvor det udløses.
Dokumenterer databehandlerkontrakter, kundens instruks, krav om videreførelse og godkendte ændringer i REG08.
Fastsætter gennemgangsfrekvenser, undtagelseshåndtering, blokeringsregler, udløsere for afvigelser og bevismateriale for korrigerende handling.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →