policy ISO 27701 PIMS Policy Pack

Politik for styring af databehandlere, underdatabehandlere og tredjepartsforhold vedrørende databeskyttelse

Styr databehandler-, underdatabehandler- og tredjepartsforhold, der omfatter PII, med REG08-bevismateriale, due diligence, kontrakter, overvågning og exitkontroller.

Oversigt

Denne politik styrer databehandlere, underdatabehandlere og tredjeparter, der håndterer PII. Den anvender REG08 som det primære bevisregister og fastsætter krav til rolleklassificering, due diligence, kontrakter, kundens instruks, godkendelser af underdatabehandlere, overvågning, kobling til hændelser, overførselsregistreringer, exitbevismateriale og korrigerende handling.

Livscyklusstyring af tredjepartsforhold

Definerer, hvordan databehandlere, underdatabehandlere og tredjeparter, der håndterer PII, identificeres, godkendes, overvåges, ændres og afvikles.

Revisionsklart REG08-bevismateriale

Anvender REG08 som det primære register og kobler forhold til behandling, risiko, overførsel, hændelser og registreringer af korrigerende handlinger.

Klar ansvarlighed for roller

Tildeler pligter til databeskyttelse, indkøb, sikkerhed, procesejere, systemejere, hændelseshåndtering og øverste ledelse.

Læs fuld oversigt (click to expand)
Politik for styring af databehandlere, underdatabehandlere og tredjepartsforhold vedrørende databeskyttelse definerer, hvordan en organisation styrer eksterne parter, der behandler, tilgår, modtager, lagrer, transmitterer, understøtter eller på anden måde håndterer PII inden for PIMS-omfanget. Den finder anvendelse, når organisationen optræder som dataansvarlig og anvender databehandlere, som fælles dataansvarlig, hvor rolleklassificering kræves, som databehandler, der anvender underdatabehandlere eller underleverandører, og som underdatabehandler, der modtager kundens instruks. Politikken dækker også tredjepartsforhold, der kræver due diligence vedrørende databeskyttelse, kontraktkontroller, dokumenteret instruks, godkendelse af underdatabehandlere, overvågning, assurance, hændelsesgrænseflade, kobling til overførsel samt bevismateriale for tilbagelevering, sletning eller afvikling. Et centralt element i politikken er dens anvendelse af REG08 — registeret over databehandlere, underdatabehandlere og datadeling — som det primære bevisobjekt for styring af databehandlere, underdatabehandlere og tredjepartsforhold vedrørende databeskyttelse. Politikken kræver, at den ansvarlige for databeskyttelse/den PIMS-ansvarlige definerer minimumsfelter i REG08 og klassificerer tredjepartsforhold vedrørende databeskyttelse som dataansvarlig, fælles dataansvarlig, databehandler, underdatabehandler eller andet tredjepartsforhold før kontraktgodkendelse eller før behandling af PII påbegyndes. Den kræver også, at den leverandør-/indkøbsansvarlige blokerer onboarding, fornyelse eller udvidelse, indtil REG08 er udfyldt og koblet til registreringer som REG02, REG04, REG09 eller REG10, hvor disse bevisobjekter udløses. Dette skaber en dokumenteret kobling mellem styring af relationer, fortegnelser over behandlingsaktiviteter, risiko- og DPIA-registreringer, dokumentation for internationale overførsler, hændelsesregistreringer og korrigerende handlinger. Politikken fastsætter detaljerede krav til due diligence, risikovurdering og kontraktlig kontrol. Due diligence vedrørende databeskyttelse skal gennemføres før valg, fornyelse eller væsentlig ændring af et databehandler-, underdatabehandler- eller tredjepartsforhold, der behandler eller tilgår PII. Dokumentation for sikkerhedsassurance skal gennemgås af den informationssikkerhedsansvarlige før godkendelse, og højrisikoforhold med databehandlere eller væsentlige databeskyttelsesrelaterede ændringer hos en tredjepart udløser risikovurdering vedrørende databeskyttelse og DPIA-screening i REG04. Kontraktkontroller og kontroller for dokumenteret instruks adskilles for dataansvarlig- og databehandlerkontekster. Når organisationen optræder som dataansvarlig, skal den registrere en skriftlig databehandlerkontrakt eller tilsvarende bindende aftale, før en databehandler håndterer PII. Når organisationen optræder som databehandler, skal kundeaftaler eller kundens dokumenterede instruks definere det godkendte behandlingsomfang, før kundens PII behandles. Politikken kræver også kontraktdækning for bistand, sikkerhedsassurance, hændelsesgrænseflade via PII15, tilbagelevering eller sletning via PII10, kobling til overførsel via PII13 samt samarbejde om revision eller assurance. Styring af underdatabehandlere og underleverandører behandles gennem specifikke krav til godkendelse, underretning, videreførelse af krav og overvågning. Den leverandør-/indkøbsansvarlige skal vedligeholde en liste over underdatabehandlere og underleverandører i REG08, verificere kundens godkendelse før engagement, underrette kunder om tilsigtede nye eller erstattende underdatabehandlere i overensstemmelse med den relevante aftale og sikre videreførelse af forpligtelser vedrørende databeskyttelse, sikkerhed, bistand, tilbagelevering, sletning, hændelsesgrænseflade og kobling til overførsel, før en underdatabehandler behandler PII. Underretninger om ændringer af underdatabehandlere på den dataansvarliges side skal også spores, og beslutninger om godkendelse, indsigelse eller eskalering skal registreres i REG08 inden for den kontraktlige indsigelsesperiode eller inden for 10 arbejdsdage efter modtagelse af underretningen, alt efter hvad der er kortest. Politikken fuldender livscyklussen med løbende overvågning, håndtering af bistand, registrering af videregivelse, kobling til hændelser, kobling til overførsler, exitbevismateriale, undtagelser, håndhævelse og gennemgang. Højrisikoforhold med databehandlere og underdatabehandlere overvåges kvartalsvist, mens andre aktive PII-databehandler- og underdatabehandlerforhold overvåges årligt. Anmodninger om bistand vedrørende registreredes rettigheder, DPIA'er, sikkerhedsbevismateriale, revisioner eller kunders anmodninger om dokumentation skal koordineres via REG08 og kobles til REG06, REG04 eller REG12, hvor det er relevant. Underretninger om leverandørrelaterede databeskyttelseshændelser sendes til REG10 under PII15 inden for én arbejdsdag, og bevismateriale for tilbagelevering, sletning, bortskaffelse eller overgang skal indhentes inden for 30 dage efter ophør, udløb, kundens instruks eller en godkendt exit-hændelse, medmindre en kortere kontraktlig periode gælder. Undtagelser er tidsbegrænsede, kræver konsekvensvurdering vedrørende databeskyttelse og kan kræve godkendelse fra øverste ledelse, hvor højrisikobehandling, manglende kontraktbevismateriale, mangler i kobling til overførsel eller certificeringsomfanget påvirkes.

Politikdiagram

Procesflowdiagram, der viser identifikation af tredjepartsforhold vedrørende PII i REG08, rolleklassificering, due diligence og sikkerhedsassurance, kontrakt- eller instruksgodkendelse, kontroller for underdatabehandlere, overvågning, kobling til hændelser og overførsler, exitbevismateriale og korrigerende handling.

Klik på diagrammet for at se det i fuld størrelse

Indhold

REG08-krav til forholdsklassificering og bevismateriale

Due diligence vedrørende databeskyttelse og sikkerhedsassurance

Databehandlerkontrakter og kundens dokumenterede instruks

Godkendelse af underdatabehandlere, underretning og krav om videreførelse

Løbende overvågning, kobling til hændelser og overførselsregistreringer

Exit-, tilbageleverings-, sletnings- og bevismateriale for korrigerende handling

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

REG08-relationsregistreringer skal kobles til REG02-fortegnelsen over behandlingsaktiviteter og registreringer af behandlingsgrundlag, hvor det er relevant.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Højrisikoforhold med databehandlere og væsentlige databeskyttelsesrelaterede ændringer hos en tredjepart udløser risikovurdering vedrørende databeskyttelse og DPIA-screening i REG04.

Politik for opbevaring, sletning og bortskaffelse

Databehandler- og underdatabehandlerkontrakter samt exits skal omfatte bevismateriale for tilbagelevering, sletning, bortskaffelse og overgang via PII10.

Politik for internationale overførsler

Behandlingslokationer, hostinglokationer og overførselsindikatorer i REG08 skal kobles til relevant REG09-overførselsbevismateriale.

Politik for sikkerhed og adgangsstyring

Sikkerhedsassurance, bevismateriale for adgangsstyring, leverandøradgang og offboarding-kontroller understøtter styring af PII hos tredjeparter.

Politik for hændelses- og brudhåndtering

Underretninger om leverandørrelaterede databeskyttelseshændelser og anmodninger om bistand sendes til REG10 under PII15 med kobling til REG08.

Om Clarysec-politikker - Politik for styring af databehandlere, underdatabehandlere og tredjepartsforhold vedrørende databeskyttelse

Denne politik etablerer operationel styring af databeskyttelse for databehandlere, underdatabehandlere, underleverandører, der behandler PII, leverandører, tjenesteudbydere, cloudtjenesteudbydere og andre tredjeparter, der behandler eller påvirker PII inden for PIMS-omfanget. Den definerer, hvordan forhold klassificeres, vurderes, godkendes, kontraktreguleres, instrueres, overvåges, ændres og afvikles, hvor REG08 fungerer som det primære bevisobjekt og med krævede koblinger til fortegnelser over behandlingsaktiviteter samt risiko-, overførsels-, hændelses- og kommunikationsregistreringer, dokumenteret information og registreringer af korrigerende handlinger, hvor det er relevant.

Defineret omfang for forhold

Dækker databehandlere, underdatabehandlere, underleverandører, leverandører, tjenesteudbydere, cloududbydere og andre tredjeparter, der håndterer PII.

Due diligence før godkendelse

Kræver due diligence vedrørende databeskyttelse, sikkerhedsassurance og risiko- eller DPIA-screening før godkendelse, hvor det udløses.

Kontroller for kontrakt og instruks

Dokumenterer databehandlerkontrakter, kundens instruks, krav om videreførelse og godkendte ændringer i REG08.

Overvågning og håndhævelse

Fastsætter gennemgangsfrekvenser, undtagelseshåndtering, blokeringsregler, udløsere for afvigelser og bevismateriale for korrigerende handling.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed Indkøb

🏷️ Emhedækning

Tredjepartsstyring Ansvar for dataansvarlige og databehandlere Behandling af personoplysninger Fortegnelser over behandlingsaktiviteter Internationale dataoverførsler Risikostyring Efterlevelsesstyring
€89

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Processor, Subprocessor and Third-Party Privacy Management Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 7