policy ISO 27701 PIMS Policy Pack

Richtlinie zu Datenschutzrollen, Verantwortlichkeiten und Rechenschaftspflicht

Definieren Sie PIMS-Datenschutzrollen, Rechenschaftspflicht, Nachweise, Eskalation und Aufsicht über Verantwortlichkeiten von Verantwortlichen, Auftragsverarbeitern, Lieferanten und Auditoren hinweg.

Übersicht

Definiert PIMS-Rollen, Rechenschaftspflicht, Nachweise, Eskalation, Unabhängigkeit und Überprüfungsanforderungen über Verantwortlichkeiten von Verantwortlichen, Auftragsverarbeitern, Lieferanten, Systemen und Auditoren hinweg.

Klare Verantwortlichkeit für PIMS-Rollen

Definiert kanonische PIMS-Rollen, Strukturen der Rechenschaftspflicht, Befugnisebenen und Zuweisungsregeln, ohne neue Stellenbezeichnungen zu schaffen.

Nachweisbasierte Rechenschaftspflicht

Verlangt, dass Rollenzuweisungen, Aufzeichnungen zu Verantwortlichen, Bestätigungen, Überprüfungen, Konflikte und Korrekturmaßnahmen in definierten Nachweisobjekten erfasst werden.

Funktionstrennung und Unabhängigkeit

Steuert Rollenkombinationen, Interessenkonflikte, kompensierende Kontrollen sowie Erwartungen an unabhängige Audits oder Überprüfungen der Einhaltung.

Vollständige Übersicht lesen (click to expand)
Die Richtlinie zu Datenschutzrollen, Verantwortlichkeiten und Rechenschaftspflicht definiert, wie die Organisation Verantwortlichkeiten innerhalb ihres Datenschutz-Informationsmanagementsystems zuweist, dokumentiert, kommuniziert, überprüft und verbessert. Ihr Geltungsbereich umfasst Personal, Funktionen, Systeme, Lieferanten, Auftragsverarbeiter, Unterauftragsverarbeiter und Beziehungen gemeinsam Verantwortlicher, die innerhalb des PIMS-Geltungsbereichs an der Verarbeitung personenbezogener Daten beteiligt sind oder diese beeinflussen. Die Richtlinie gilt in Kontexten als Verantwortlicher, als gemeinsam Verantwortlicher, als Auftragsverarbeiter und als Unterauftragsverarbeiter und ist damit für die gesamte Bandbreite der im Dokument beschriebenen Datenschutz-Betriebsmodelle relevant. Sie stellt außerdem klar, dass sie keine neuen organisatorischen Stellenbezeichnungen schafft; stattdessen definiert sie kanonische PIMS-Rollen, die bestehenden Personen oder Funktionen zugewiesen werden können, wenn die erforderlichen Anforderungen an Zuweisung, Kompetenz, Unabhängigkeit und Interessenkonflikte dokumentiert sind. Die Richtlinie etabliert ein strukturiertes PIMS-Rollenmodell und einen nachweisbasierten Ansatz zur Rechenschaftspflicht. Die oberste Leitung muss das kanonische Rollenmodell in REG01 vor der Erstumsetzung und danach jährlich genehmigen. Der Datenschutzverantwortliche / PIMS-Manager pflegt personenbezogene Rollenzuweisungen, Verantwortungsbereiche und Befugnisebenen in REG01, einschließlich Aktualisierungen nach personellen oder organisatorischen Änderungen. Die Verantwortlichkeit für die Verarbeitung ist mit REG02 verknüpft, in dem Prozessverantwortliche / Geschäftsinhaber vor Beginn der Verarbeitung verantwortliche Eigentümer für jede Verarbeitungstätigkeit personenbezogener Daten zuweisen und Systemverantwortliche / Anwendungsverantwortliche vor der Produktivsetzung verantwortliche Systemverantwortliche dokumentieren. Die Verantwortlichkeit für Beziehungen zu Lieferanten, Auftragsverarbeitern, Unterauftragsverarbeitern, Datenweitergabe an Drittparteien und gemeinsam Verantwortlichen wird vor dem Onboarding oder der Genehmigung von Vereinbarungen in REG08 aufgezeichnet. Ein zentraler Bestandteil der Richtlinie ist das Management von Rollenkombinationen, Funktionstrennung und Unabhängigkeit. Die Richtlinie erlaubt praktikable Rollenkombinationen, auch für kleine und mittlere Organisationen, verlangt jedoch eine Dokumentation, bevor Kombinationen wirksam werden. Rollenkombinationen, die den Datenschutzverantwortlichen / PIMS-Manager, den Datenschutzbeauftragten (DPO) / Datenschutzberater, den Leiter Informationssicherheit, den Incident-Response-Koordinator oder den Prüfer für interne Audits / Einhaltungsprüfungen betreffen, erfordern die Genehmigung der obersten Leitung in REG01. Der Prüfer für interne Audits / Einhaltungsprüfungen muss vor jedem Audit oder jeder Überprüfung der Einhaltung in REG12 die Unabhängigkeit vom geprüften PIMS-Prozess dokumentieren. Wenn Konflikte der Funktionstrennung nicht vermieden werden können, müssen kompensierende Kontrollen aufgezeichnet werden, und der Datenschutzbeauftragte (DPO) / Datenschutzberater muss Bedenken hinsichtlich Unabhängigkeit oder Interessenkonflikten innerhalb von fünf Geschäftstagen nach Identifizierung aufzeichnen. Die Richtlinie definiert außerdem die Rechenschaftspflicht über Verantwortlichkeiten als Verantwortlicher, gemeinsam Verantwortlicher, Auftragsverarbeiter und Unterauftragsverarbeiter hinweg. Verarbeitung durch den Verantwortlichen erfordert vor Beginn der Verarbeitung aufgezeichnete Verantwortlichkeit für Zuständigkeiten, Zweckverantwortung und Verantwortlichkeit für Nachweise in REG02. Die Zuweisung der Verantwortlichkeit von gemeinsam Verantwortlichen, die Verantwortlichkeit für Kundenweisungen an Auftragsverarbeiter, die Verantwortlichkeit für die Aufsicht über Unterauftragsverarbeiter, der Genehmigungsstatus und Eskalationswege für Drittparteienverantwortung werden über REG08 gesteuert. Der Datenschutzverantwortliche / PIMS-Manager überprüft die Rollenklassifizierungsaufzeichnungen in REG02 und REG08 vierteljährlich und innerhalb von 15 Geschäftstagen nach einer wesentlichen Änderung. Die Richtlinie verlangt ferner, dass Datenschutzberatung, Beiträge zur Verantwortung für die Sicherheit personenbezogener Daten, Eskalationsverantwortung bei Verletzungen des Schutzes personenbezogener Daten und Datenschutzvorfällen, ungelöste Zuständigkeitsstreitigkeiten und rollenbezogene Eskalationen in definierten Nachweisobjekten dokumentiert werden. Governance, Messung, Ausnahmen, Durchsetzung und Pflege sind in das Modell der Rechenschaftspflicht integriert. Die oberste Leitung überprüft Vollständigkeit, unbesetzte Rollen, Rollenkonflikte, Ausnahmen von der Rechenschaftspflicht und Kennzahlen im Rahmen der Managementbewertung. Der Datenschutzverantwortliche / PIMS-Manager führt vierteljährliche Überprüfungen der Rechenschaftspflicht durch, verfolgt unbesetzte und kombinierte Rollen, berichtet über den Abschluss der rollenbezogenen Sensibilisierung, verwaltet Ausnahmen mit definierten Ablaufgrenzen und erfasst fehlende, unrichtige oder veraltete Zuweisungen als Nichtkonformitäten. Prozessverantwortliche / Geschäftsinhaber müssen die Produktivsetzung neuer oder geänderter Verarbeitungstätigkeiten personenbezogener Daten verhindern, wenn erforderliche Rollen- und Rechenschaftsnachweise fehlen. Prüfer für interne Audits / Einhaltungsprüfungen testen Rollennachweise, berichten Feststellungen und verifizieren die Wirksamkeit von Korrekturmaßnahmen. Die Richtlinie selbst muss jährlich und innerhalb von 30 Tagen nach einer wesentlichen Änderung des PIMS-Rollenmodells überprüft werden.

Richtliniendiagramm

Prozessflussdiagramm, das die Genehmigung von PIMS-Rollenzuweisungen, die Aufzeichnung der Verantwortlichkeit für die Verarbeitung und Systeme, die Zuweisung der Verantwortlichkeit für Lieferantenbeziehungen, Rollenkommunikation und Bestätigung, vierteljährliche Überprüfung, Ausnahmebehandlung, Auditprüfung und Korrekturmaßnahmen zeigt.

Diagramm anklicken, um es in voller Größe anzuzeigen

Inhalt

PIMS-Rollenmodell und Zuweisungsregeln

Anforderungen an Rollenkombinationen, Funktionstrennung und Unabhängigkeit

Rechenschaftspflicht als Verantwortlicher, gemeinsam Verantwortlicher, Auftragsverarbeiter und Unterauftragsverarbeiter

Rechenschaftspflicht für Beratung, Sicherheit, Vorfälle, Lieferanten und Eskalation

Nachweise zur Rechenschaftspflicht, Kommunikation und Rollenbestätigung

Anforderungen an Kennzahlen, Ausnahmen, Durchsetzung und Überprüfung

Framework-Konformität

🛡️ Unterstützte Standards & Frameworks

Dieses Produkt ist auf die folgenden Compliance-Frameworks ausgerichtet, mit detaillierten Klausel- und Kontrollzuordnungen.

Framework Abgedeckte Klauseln / Kontrollen
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Verwandte Richtlinien

Richtlinie zum Datenschutz-Informationsmanagementsystem

Stellt die übergeordnete PIMS-Governance-Grundlage bereit, die diese Richtlinie zu Rollen und Rechenschaftspflicht unterstützt.

Richtlinie zum Verzeichnis der Verarbeitungstätigkeiten und zur Rechtsgrundlage

Verknüpft Verarbeitungstätigkeiten mit verantwortlichen Eigentümern und Rollenklassifizierungsaufzeichnungen in REG02.

Richtlinie zum Datenschutzmanagement für Auftragsverarbeiter, Unterauftragsverarbeiter und Drittparteien

Stimmt mit der Zuweisung von Verantwortlichkeiten für Auftragsverarbeiter, Unterauftragsverarbeiter, Datenweitergabe an Drittparteien und Beziehungen gemeinsam Verantwortlicher in REG08 überein.

Richtlinie zu Datenschutzschulung, Sensibilisierung und Kompetenz

Unterstützt die Anforderungen der Richtlinie an rollenspezifische Datenschutzsensibilisierung und Bestätigungsnachweise in REG11.

Richtlinie zu dokumentierter Information und zum Nachweismanagement im PIMS

Unterstützt das dokumentierte Nachweismodell, das für Rollenzuweisungen, Überprüfungen, Ausnahmen und Korrekturmaßnahmen verwendet wird.

Richtlinie zur PIMS-Überwachung, zum Audit und zur Verbesserung

Unterstützt unabhängige Überprüfung, Audit-Feststellungen, Managementbewertung und Verbesserung der Kontrollen zur Rollen-Rechenschaftspflicht.

Über Clarysec-Richtlinien - Richtlinie zu Datenschutzrollen, Verantwortlichkeiten und Rechenschaftspflicht

Diese Richtlinie definiert das PIMS-Rollenmodell der Organisation, die Struktur der Rechenschaftspflicht, Regeln für die Zuweisung von Verantwortlichkeiten, Regeln für Rollenkombinationen, Eskalationserwartungen und Nachweisanforderungen für Datenschutz-Governance. Sie gilt für Personal, Funktionen, Systeme, Lieferanten, Auftragsverarbeiter, Unterauftragsverarbeiter und Beziehungen gemeinsam Verantwortlicher, die innerhalb des PIMS-Geltungsbereichs an der Verarbeitung personenbezogener Daten beteiligt sind oder diese beeinflussen. Die Richtlinie weist Verantwortlichkeiten Rollen zu, darunter oberste Leitung, Datenschutzverantwortlicher / PIMS-Manager, Prozessverantwortliche / Geschäftsinhaber, Systemverantwortliche / Anwendungsverantwortliche, Lieferanten- / Beschaffungsverantwortliche, Datenschutzbeauftragter (DPO) / Datenschutzberater, Leiter Informationssicherheit, Incident-Response-Koordinator und Prüfer für interne Audits / Einhaltungsprüfungen. Sie nutzt die Nachweisobjekte REG01, REG02, REG08, REG11 und REG12, um Rollenzuweisungen, Verantwortlichkeit für die Verarbeitung und Beziehungen, Kommunikation, Sensibilisierung, Unabhängigkeit, Überprüfungen, Ausnahmen, Nichtkonformitäten und Korrekturmaßnahmen zu dokumentieren.

Kanonische PIMS-Rollen

Definiert Rollen der Datenschutz-Governance, die bestehenden Personen oder Funktionen mit dokumentiertem Geltungsbereich und dokumentierter Befugnis zugewiesen werden können.

Nachweisobjekte für Rollen

Verwendet REG01, REG02, REG08, REG11 und REG12, um Zuweisungen, Verantwortlichkeit, Sensibilisierung, Überprüfungen und Maßnahmen nachzuweisen.

Unabhängige Überprüfung

Verlangt, dass Audit- oder Einhaltungsprüfer die Unabhängigkeit dokumentieren, bevor jedes PIMS-Audit oder jede Überprüfung der Einhaltung beginnt.

Ausnahmekontrollen

Verlangt, dass Ausnahmen von der Rollen-Rechenschaftspflicht bewertet, soweit erforderlich genehmigt, zeitlich begrenzt, geschlossen oder neu bewertet werden.

Häufig gestellte Fragen

Von Führungskräften – für Führungskräfte

Diese Richtlinie wurde von einer Sicherheitsführungskraft mit über 25 Jahren Erfahrung in der Implementierung und Auditierung von ISMS-Frameworks für globale Unternehmen verfasst. Sie ist nicht nur als Dokument gedacht, sondern als belastbares Rahmenwerk, das einer Prüfung durch Auditoren standhält.

Verfasst von einem Experten mit folgenden Qualifikationen:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Abdeckung & Themen

🏢 Zielabteilungen

Datenschutz Recht Einhaltung IT-Sicherheit DPO-Stelle

🏷️ Themenabdeckung

Datenschutz-Informationsmanagement Verantwortlichkeiten von Verantwortlichen und Auftragsverarbeitern Drittparteienmanagement Verzeichnis der Verarbeitungstätigkeiten Management der Einhaltung Richtlinienmanagement Internes Audit
€79

Einmaliger Kauf

Sofortiger Download
Lebenslange Updates

Diese Richtlinie ist 1 von 25 im vollständigen ISO/IEC 27701 PIMS-Paket

52% sparen

Erhalten Sie alle 25 PIMS-Richtlinien, das vollständige Register-Set und einen detaillierten Implementierungsplan für €799, statt €1.675 beim Einzelkauf.

Zum vollständigen 27701-Paket →
Privacy Roles, Responsibilities and Accountability Policy

Produktdetails

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Standards: 5