policy ISO 27701 PIMS Policy Pack

Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης

Διατηρήστε απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα έτοιμη για έλεγχο, με νομική βάση, Αρχείο Δραστηριοτήτων Επεξεργασίας (RoPA), κίνδυνο, διατήρηση, διαβίβαση και ελέγχους σύνδεσης με εκτελούντες την επεξεργασία.

Επισκόπηση

Η παρούσα πολιτική καθιερώνει το REG02 ως την έγκυρη απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα και εγγραφή του Αρχείου Δραστηριοτήτων Επεξεργασίας (RoPA). Απαιτεί τεκμηριωμένους σκοπούς, νομική βάση ή εντολές πελάτη, κατηγορίες δεδομένων προσωπικού χαρακτήρα, αποδέκτες, διατήρηση, διαβιβάσεις, σύνδεση με κίνδυνο/DPIA, ανασκοπήσεις, εξαιρέσεις και τεκμήρια διορθωτικών ενεργειών πριν και κατά τη διάρκεια της επεξεργασίας δεδομένων προσωπικού χαρακτήρα.

Τεκμήρια RoPA έτοιμα για έλεγχο

Καθιερώνει το REG02 ως την έγκυρη απογραφή για δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα, ρόλους, σκοπούς, κατηγορίες, κατάσταση και τεκμήρια ανασκόπησης.

Νομική βάση πριν από την επεξεργασία

Απαιτεί επικύρωση της νομικής βάσης από τον υπεύθυνο επεξεργασίας και αρχεία εντολών πελάτη για εκτελούντες την επεξεργασία πριν από την έναρξη νέας ή μεταβληθείσας επεξεργασίας.

Σαφής ιδιοκτησία και σύνδεση

Αναθέτει αρμοδιότητες διεργασίας, συστήματος, ιδιωτικότητας, προμηθευτή, ελέγχου και διοίκησης σε REG02, REG08, REG12 και συναφή αρχεία.

Διαβάστε πλήρη επισκόπηση (click to expand)
Η Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης ορίζει τον τρόπο με τον οποίο ένας οργανισμός διατηρεί την απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα / Αρχείο Δραστηριοτήτων Επεξεργασίας (RoPA) και τεκμηριώνει τα βασικά πραγματικά στοιχεία που απαιτούνται για την απόδειξη λογοδοτούμενης επεξεργασίας εντός του πεδίου εφαρμογής του PIMS. Εφαρμόζεται σε όλες τις εντός του πεδίου εφαρμογής δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένης της επεξεργασίας που εκτελείται ως υπεύθυνος επεξεργασίας, από κοινού υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία ή υπεργολάβος επεξεργασίας. Η πολιτική καλύπτει την επεξεργασία από επιχειρησιακές διαδικασίες, συστήματα, εφαρμογές, προμηθευτές, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας και αποδέκτες κοινοχρησίας δεδομένων, και εφαρμόζεται σε νέα, ουσιωδώς μεταβληθείσα και αποσυρθείσα επεξεργασία. Η εγγραφή απογραφής επεξεργασίας ορίζεται ως καταχώριση REG02 που περιγράφει διακριτή δραστηριότητα επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων του σκοπού της, του ρόλου, του ιδιοκτήτη, των κατηγοριών δεδομένων προσωπικού χαρακτήρα, των κατηγοριών υποκειμένων των δεδομένων προσωπικού χαρακτήρα, της αναφοράς νομικής βάσης ή εντολής πελάτη, των συστημάτων, των αποδεκτών, της αναφοράς διατήρησης, της αναφοράς διαβίβασης, της κατάστασης κινδύνου ιδιωτικότητας και της κατάστασης ανασκόπησης. Κεντρικός στόχος της πολιτικής είναι να καταστήσει το REG02 το έγκυρο αντικείμενο τεκμηρίων για την απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα και τα αρχεία δραστηριοτήτων επεξεργασίας. Η πολιτική απαιτεί από τον Ιδιοκτήτη Διεργασίας ή τον Ιδιοκτήτη της επιχείρησης να δημιουργεί εγγραφή REG02 πριν από την έναρξη οποιασδήποτε νέας επεξεργασίας δεδομένων προσωπικού χαρακτήρα και να καταχωρίζει τα απαιτούμενα πεδία πριν ξεκινήσει η δραστηριότητα. Απαιτεί επίσης να ταξινομείται ο ρόλος PIMS του οργανισμού για κάθε δραστηριότητα και συνδέει συστήματα, εφαρμογές, προμηθευτές, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, κοινοχρησία με τρίτα μέρη και σχέσεις από κοινού υπευθύνου επεξεργασίας με τη σχετική εγγραφή REG02. Αυτό δημιουργεί δομημένη εγγραφή επεξεργασίας που μπορεί να συνδέεται, κατά περίπτωση, με ειδοποιήσεις ιδιωτικότητας, συγκατάθεση, DPIA, κίνδυνο, προμηθευτές, διαβιβάσεις, ελέγχους και ελεγκτικά τεκμήρια. Για δραστηριότητες υπευθύνου επεξεργασίας, η πολιτική απαιτεί να τεκμηριώνεται ο συγκεκριμένος σκοπός επεξεργασίας πριν τα δεδομένα προσωπικού χαρακτήρα συλλεγούν, χρησιμοποιηθούν, κοινολογηθούν ή υποβληθούν με άλλο τρόπο σε επεξεργασία. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS πρέπει να επικυρώνει τη νομική βάση που καταγράφεται στο REG02 πριν από την έναρξη της επεξεργασίας από υπεύθυνο επεξεργασίας και πριν τεθεί σε ισχύ οποιαδήποτε αλλαγή σκοπού. Η πολιτική καλύπτει επίσης ειδικές περιπτώσεις: η συγκατάθεση πρέπει να συνδέεται με το REG05, τα έννομα συμφέροντα πρέπει να παραπέμπουν στο REG04, οι ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα απαιτούν καταγεγραμμένη προϋπόθεση και τα δεδομένα ποινικών καταδικών ή αδικημάτων απαιτούν βάση εξουσιοδότησης. Για περιβάλλοντα εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας, η πολιτική απαιτεί να καταγράφονται αναφορές εντολών πελάτη, σκοπός πελάτη, αντικείμενο, διάρκεια, κατηγορίες δεδομένων προσωπικού χαρακτήρα και κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα πριν από την έναρξη της επεξεργασίας, με τα τεκμήρια συμφωνίας και εντολών να διατηρούνται στο REG08. Η πολιτική ορίζει επίσης τον τρόπο με τον οποίο η απογραφή παραμένει επίκαιρη. Οι ουσιώδεις αλλαγές επεξεργασίας περιλαμβάνουν αλλαγές στον σκοπό, τη νομική βάση, τον ρόλο PIMS, την κατηγορία δεδομένων προσωπικού χαρακτήρα, την κατηγορία υποκειμένων των δεδομένων προσωπικού χαρακτήρα, τον αποδέκτη, το σύστημα, τον προμηθευτή, τον υπεργολάβο επεξεργασίας, την τοποθεσία επεξεργασίας, τη διαβίβαση, τον κανόνα διατήρησης, την ταξινόμηση ασφάλειας, την ειδοποίηση ιδιωτικότητας, την εξάρτηση από συγκατάθεση, την κατάσταση DPIA, την εντολή πελάτη ή το πεδίο εφαρμογής της πιστοποίησης. Το REG02 πρέπει να επικαιροποιείται εντός 10 εργάσιμων ημερών από την αναγνώριση τέτοιας αλλαγής, και η αξιολόγηση κινδύνου ιδιωτικότητας και ο έλεγχος αναγκαιότητας DPIA πρέπει να εκκινούνται στο REG04 πριν προχωρήσει νέα ή ουσιωδώς μεταβληθείσα επεξεργασία. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS συμφωνεί ανά τρίμηνο το REG02 με τα REG01, REG03, REG04, REG08 και REG09, ενώ οι ανασκοπητές Εσωτερικού Ελέγχου / Συμμόρφωσης ελέγχουν δειγματοληπτικά την πληρότητα, την ακρίβεια και την επικαιρότητα κατά τις προγραμματισμένες ανασκοπήσεις. Η διακυβέρνηση, η μέτρηση, οι εξαιρέσεις και η εφαρμογή ενσωματώνονται στην πολιτική. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS υποβάλλει τριμηνιαίες συνόψεις υγείας απογραφής στο REG12, καταγράφει μετρικές απογραφής, επικυρώνει νέες εγγραφές REG02 και διατηρεί κανόνες ελάχιστων πεδίων και ρυθμού ανασκόπησης. Η Ανώτατη Διοίκηση ανασκοπεί την πληρότητα, τις εκπρόθεσμες ανασκοπήσεις, τα σημαντικά ζητήματα νομικής βάσης και τις ανεπίλυτες μη συμμορφώσεις κατά την ανασκόπηση της Διοίκησης. Οι εξαιρέσεις πρέπει να ζητούνται και να αξιολογούνται στο REG12, με ημερομηνίες λήξης που δεν υπερβαίνουν τις 90 ημέρες, ενώ ορισμένες εξαιρέσεις απαιτούν συμβουλή από τον Υπεύθυνο Προστασίας Δεδομένων (DPO) / Σύμβουλο Ιδιωτικότητας και έγκριση από την Ανώτατη Διοίκηση. Η εφαρμογή περιλαμβάνει την καταγραφή μη συμμορφώσεων, την αναστολή νέας επεξεργασίας όταν λείπουν τεκμήρια, τον αποκλεισμό θέσης συστήματος σε λειτουργία ή ένταξης προμηθευτή όταν απουσιάζει η απαιτούμενη σύνδεση, και την επαλήθευση της αποτελεσματικότητας διορθωτικών ενεργειών.

Διάγραμμα Πολιτικής

Διάγραμμα ροής διεργασίας που δείχνει τη δημιουργία εγγραφής REG02 για επεξεργασία δεδομένων προσωπικού χαρακτήρα πριν από την επεξεργασία, την επικύρωση νομικής βάσης ή εντολής πελάτη, τη σύνδεση με συστήματα, προμηθευτές, ειδοποιήσεις, συγκατάθεση, διατήρηση, διαβιβάσεις και έλεγχο αναγκαιότητας DPIA, την τριμηνιαία συμφωνία και ανασκόπηση ελέγχου, καθώς και τη διαχείριση εξαιρέσεων ή μη συμμορφώσεων στο REG12.

Κάντε κλικ στο διάγραμμα για προβολή σε πλήρες μέγεθος

Περιεχόμενα

Απαιτήσεις απογραφής επεξεργασίας και RoPA REG02

Αρχεία σκοπού και νομικής βάσης υπευθύνου επεξεργασίας

Αρχεία εκτελούντος την επεξεργασία, υπεργολάβου επεξεργασίας και από κοινού υπευθύνου επεξεργασίας

Κατηγορίες δεδομένων προσωπικού χαρακτήρα, αποδέκτες, διατήρηση και διαβιβάσεις

Σύνδεση αλλαγής απογραφής, ανασκόπησης και ελέγχου αναγκαιότητας DPIA

Εξαιρέσεις, εφαρμογή και τεκμήρια διορθωτικών ενεργειών

Συμμόρφωση με πλαίσιο

🛡️ Υποστηριζόμενα πρότυπα & πλαίσια

Αυτό το προϊόν είναι ευθυγραμμισμένο με τα ακόλουθα πλαίσια συμμόρφωσης, με λεπτομερείς αντιστοιχίσεις ρητρών και ελέγχων.

Πλαίσιο Καλυπτόμενες ρήτρες / Έλεγχοι
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Σχετικές πολιτικές

Πολιτική Ειδοποιήσεων Ιδιωτικότητας και Διαφάνειας

Το REG02 πρέπει να συνδέεται με τεκμήρια ειδοποίησης ιδιωτικότητας πριν η επεξεργασία από υπεύθυνο επεξεργασίας κοινοποιηθεί εξωτερικά ή τεθεί σε λειτουργία.

Πολιτική Διαχείρισης Συγκατάθεσης και Προτιμήσεων

Η επεξεργασία από υπεύθυνο επεξεργασίας που βασίζεται σε συγκατάθεση πρέπει να συνδέει το REG02 με το REG05 πριν από την έναρξη της επεξεργασίας.

Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA

Νέα ή ουσιωδώς μεταβληθείσα επεξεργασία πρέπει να ενεργοποιεί αξιολόγηση κινδύνου ιδιωτικότητας και έλεγχο αναγκαιότητας DPIA στο REG04.

Πολιτική Διατήρησης, Διαγραφής και Διάθεσης

Κάθε δραστηριότητα επεξεργασίας πρέπει να καταγράφει κανόνα διατήρησης ή αναφορά διατήρησης στο REG02.

Πολιτική Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεργολάβων Επεξεργασίας και Τρίτων Μερών

Οι σχέσεις με εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, κοινοχρησία με τρίτα μέρη και από κοινού υπευθύνους επεξεργασίας πρέπει να συνδέουν το REG02 με το REG08.

Πολιτική Διεθνών Διαβιβάσεων

Το REG02 πρέπει να συνδέεται με το REG09 πριν από την έναρξη οποιασδήποτε διεθνούς διαβίβασης δεδομένων προσωπικού χαρακτήρα.

Σχετικά με τις Πολιτικές της Clarysec - Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης

Η παρούσα πολιτική θέτει σε επιχειρησιακή εφαρμογή τις απαιτήσεις απογραφής επεξεργασίας δεδομένων προσωπικού χαρακτήρα και νομικής βάσης εντός ενός Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας. Ορίζει το REG02 ως την έγκυρη απογραφή και το αντικείμενο τεκμηρίων RoPA για διακριτές δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα και απαιτεί κάθε εγγραφή να τεκμηριώνει σκοπό, ρόλο PIMS, ιδιοκτήτη, κατηγορίες δεδομένων προσωπικού χαρακτήρα, κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα, αναφορά νομικής βάσης ή εντολής πελάτη, συστήματα, αποδέκτες, αναφορά διατήρησης, αναφορά διαβίβασης, κατάσταση κινδύνου ιδιωτικότητας και κατάσταση ανασκόπησης. Υποστηρίζει περιβάλλοντα υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας, συνδέοντας το REG02 με υποστηρικτικά αντικείμενα τεκμηρίων, όπως το REG04 για κίνδυνο ιδιωτικότητας και έλεγχο αναγκαιότητας DPIA, το REG05 για συγκατάθεση, το REG07 για ειδοποιήσεις ιδιωτικότητας, το REG08 για σχέσεις προμηθευτών και εκτελούντων την επεξεργασία, το REG09 για διεθνείς διαβιβάσεις και το REG12 για εγκρίσεις, ανασκοπήσεις, εξαιρέσεις, μετρικές και μη συμμορφώσεις.

Έγκυρη απογραφή

Ορίζει το REG02 ως τη μοναδική απογραφή και το αντικείμενο τεκμηρίων RoPA για εντός του πεδίου εφαρμογής δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα.

Έλεγχοι πριν από την επεξεργασία

Απαιτεί σκοπό, νομική βάση, εντολή πελάτη, ρόλο και βασικά πεδία απογραφής πριν από την έναρξη της επεξεργασίας.

Σύνδεση αλλαγής και κινδύνου

Συνδέει τις ουσιώδεις αλλαγές επεξεργασίας με τον κίνδυνο ιδιωτικότητας και τον έλεγχο αναγκαιότητας DPIA στο REG04 πριν προχωρήσει η επεξεργασία.

Λογοδοσία βάσει ρόλων

Αναθέτει αρμοδιότητες σε ρόλους ιδιωτικότητας, επιχειρησιακούς ρόλους, ρόλους συστήματος, προμηθευτών, ελέγχου και Ανώτατης Διοίκησης.

Συχνές ερωτήσεις

Σχεδιασμένο για Ηγέτες, από Ηγέτες

Η παρούσα πολιτική έχει συνταχθεί από ηγετικό στέλεχος ασφάλειας με περισσότερα από 25 έτη εμπειρίας στην υλοποίηση και τον έλεγχο πλαισίων ISMS σε παγκόσμιους οργανισμούς. Δεν έχει σχεδιαστεί απλώς ως έγγραφο, αλλά ως ένα τεκμηριωμένο πλαίσιο που αντέχει στον έλεγχο των ελεγκτών.

Συντάχθηκε από ειδικό που κατέχει:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Κάλυψη & Θέματα

🏢 Τμήματα-στόχοι

Ιδιωτικότητα Νομικό Τμήμα Συμμόρφωση Ασφάλεια Πληροφορικής Έλεγχος

🏷️ Θεματική κάλυψη

Διαχείριση Πληροφοριών Ιδιωτικότητας Επεξεργασία δεδομένων προσωπικού χαρακτήρα Αρχεία δραστηριοτήτων επεξεργασίας Συγκατάθεση και νομική βάση Εκτίμηση αντικτύπου στην ιδιωτικότητα Διεθνείς διαβιβάσεις δεδομένων Αρμοδιότητες υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία
€49

Εφάπαξ αγορά

Άμεση λήψη
Ενημερώσεις εφ' όρου ζωής

Αυτή η πολιτική είναι 1 από 25 στο πλήρες πακέτο ISO/IEC 27701 PIMS

Εξοικονομήστε 52%

Αποκτήστε και τις 25 πολιτικές PIMS, το πλήρες σύνολο μητρώων και ένα λεπτομερές σχέδιο υλοποίησης για €799, αντί για €1.675 ξεχωριστά.

Δείτε το πλήρες πακέτο 27701 →
PII Processing Inventory and Lawful Basis Policy

Λεπτομέρειες προϊόντος

Τύπος: policy
Κατηγορία: ISO 27701 PIMS Policy Pack
Πρότυπα: 5