policy ISO 27701 PIMS Policy Pack

Πολιτική προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού

Ενσωματώστε την προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού σε έργα που αφορούν δεδομένα προσωπικού χαρακτήρα, αλλαγές, προμήθειες και αποφάσεις θέσης σε λειτουργία, με τεκμήρια REG02, REG04, REG08 και REG12 έτοιμα για έλεγχο.

Επισκόπηση

Η παρούσα πολιτική ενσωματώνει την προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού σε έργα που αφορούν δεδομένα προσωπικού χαρακτήρα, αλλαγές, προμήθειες και αποφάσεις θέσης σε λειτουργία. Απαιτεί ελαχιστοποίηση βάσει σκοπού, διαμόρφωση με ρυθμίσεις ιδιωτικότητας εξ ορισμού, διασύνδεση με αξιολόγηση κινδύνου και έλεγχο αναγκαιότητας DPIA, τεκμήρια σχεδιασμού προμηθευτών και ελέγξιμα αρχεία στα REG02, REG04, REG08 και REG12.

Σχεδιασμός πριν από τη θέση σε λειτουργία

Απαιτεί ανασκοπήσεις σχεδιασμού προστασίας της ιδιωτικότητας, τεκμήρια ελαχιστοποίησης και ρυθμίσεις εξ ορισμού πριν από την κυκλοφορία σε περιβάλλον παραγωγής ή την επιχειρησιακή έναρξη.

Τεκμήρια έτοιμα για έλεγχο

Συνδέει τις αποφάσεις σχεδιασμού προστασίας της ιδιωτικότητας με τα REG02, REG04, REG08 και REG12, ώστε τα αρχεία, τα κενά, οι εξαιρέσεις και οι ενέργειες να παραμένουν ιχνηλάσιμα.

Σαφής λογοδοσία ρόλων

Καθορίζει αρμοδιότητες για ρόλους ιδιωτικότητας, διεργασιών, συστημάτων, ασφάλειας, προμηθειών, ελέγχου και Ανώτατης Διοίκησης σε όλα τα στάδια σχεδιαστικής έγκρισης.

Διαβάστε πλήρη επισκόπηση (click to expand)
Η Πολιτική προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού καθορίζει τον τρόπο με τον οποίο οι απαιτήσεις ιδιωτικότητας πρέπει να ενσωματώνονται σε νέες και τροποποιημένες δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα εντός του πεδίου εφαρμογής του PIMS. Εφαρμόζεται σε έργα, προϊόντα, υπηρεσίες, συστήματα, εφαρμογές, ενσωματώσεις, δραστηριότητες προμηθειών και αλλαγές επιχειρησιακών διεργασιών. Η πολιτική έχει συνταχθεί για πλαίσια υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας, συμπεριλαμβανομένων περιπτώσεων στις οποίες ο οργανισμός σχεδιάζει, διαμορφώνει, αλλάζει ή λειτουργεί επεξεργασία για λογαριασμό πελάτη, υπευθύνου επεξεργασίας ή ανάντη εκτελούντος την επεξεργασία βάσει τεκμηριωμένων εντολών. Ο βασικός σκοπός της είναι να διασφαλίζει ότι οι απαιτήσεις ιδιωτικότητας αναγνωρίζονται, υλοποιούνται και τεκμηριώνονται πριν αρχίσει ή αλλάξει ουσιωδώς η επεξεργασία δεδομένων προσωπικού χαρακτήρα. Η πολιτική δίνει ιδιαίτερη έμφαση στον σκοπό, την αναγκαιότητα, την ελαχιστοποίηση και τις εξ ορισμού ρυθμίσεις που προστατεύουν την ιδιωτικότητα. Οι Ιδιοκτήτες Διεργασιών και οι Ιδιοκτήτες της επιχείρησης οφείλουν να τεκμηριώνουν τις ελάχιστες κατηγορίες δεδομένων προσωπικού χαρακτήρα, τις κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα, τις πηγές και τους σκοπούς στα REG02 και REG04 πριν από την έγκριση σχεδιασμού συλλογής ή εισαγωγής. Οι Ιδιοκτήτες Συστημάτων και οι Ιδιοκτήτες Εφαρμογών οφείλουν να διαμορφώνουν τις εξ ορισμού ρυθμίσεις επεξεργασίας με βάση την ελάχιστη συλλογή και επεξεργασία δεδομένων προσωπικού χαρακτήρα που απαιτείται για τον τεκμηριωμένο σκοπό και να καταγράφουν τεκμήρια στο REG04 πριν από τη θέση σε λειτουργία. Τα προαιρετικά πεδία δεδομένων προσωπικού χαρακτήρα, οι προαιρετικές επιλογές επεξεργασίας, οι ρυθμίσεις απενεργοποίησης εξ ορισμού, οι ρυθμίσεις έκθεσης για προβολές και αναφορές, καθώς και ο χειρισμός προσωρινών αρχείων, cache, αρχείων καταγραφής ή καταχωρίσεων σταδιοποίησης αντιμετωπίζονται όλα ως υποχρεώσεις ιδιωτικότητας στο στάδιο του σχεδιασμού και όχι ως διορθώσεις στην πράξη εκ των υστέρων. Η διασύνδεση με αξιολόγηση κινδύνου ιδιωτικότητας και DPIA ενσωματώνεται στη διαδικασία σχεδιασμού χωρίς να αντικαθιστά τη διακριτή μεθοδολογία που ορίζεται στο PII07. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS οφείλει να επιβεβαιώνει ότι η αξιολόγηση κινδύνου ιδιωτικότητας και ο έλεγχος αναγκαιότητας DPIA έχουν καταγραφεί στο REG04 πριν από την έγκριση σχεδιασμού για νέα ή ουσιωδώς τροποποιημένη επεξεργασία δεδομένων προσωπικού χαρακτήρα. Οι ενέργειες αντιμετώπισης σχεδιασμού προστασίας της ιδιωτικότητας, οι ιδιοκτήτες και οι καταληκτικές ημερομηνίες πρέπει να καταγράφονται πριν από το κλείσιμο της ανασκόπησης, ενώ τα τεκμήρια υλοποίησης πρέπει να συλλέγονται πριν από τη θέση σε λειτουργία. Για υψηλού κινδύνου ή ουσιωδώς τροποποιημένη επεξεργασία από υπεύθυνο επεξεργασίας, η πολιτική απαιτεί επίσης έλεγχο σχεδιασμού προστασίας της ιδιωτικότητας μετά την εφαρμογή στο REG04 εντός 30 ημερολογιακών ημερών από τη θέση σε λειτουργία. Όταν ζητήματα σχεδιασμού λείπουν, είναι μη αποτελεσματικά, εκπρόθεσμα ή παρακάμπτονται, ανοίγεται διορθωτική ενέργεια στο REG12. Η πολιτική επεκτείνει επίσης την προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό στις προμήθειες και στις σχέσεις με τρίτα μέρη. Οι Υπεύθυνοι Προμηθευτών και Προμηθειών οφείλουν να καταγράφουν απαιτήσεις προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό για προμηθευτές, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, υπηρεσίες SaaS, πλατφόρμες ή εξωτερικά φιλοξενούμενα συστήματα στο REG08 πριν από την έγκριση προμήθειας. Η αναγκαιότητα, ο σκοπός και οι ελάχιστες κατηγορίες δεδομένων προσωπικού χαρακτήρα που αφορούν τρίτα μέρη πρέπει να τεκμηριώνονται πριν από την εξωτερική επεξεργασία, την κοινοχρησία δεδομένων ή την έγκριση προμήθειας. Η υποστήριξη προμηθευτών για ρυθμίσεις ιδιωτικότητας εξ ορισμού, ελαχιστοποίηση και ανάγκες διαμόρφωσης πελάτη πρέπει να καταγράφεται πριν από την ένταξη προμηθευτή, ενώ τα μη επιλυμένα κενά σχεδιασμού προστασίας της ιδιωτικότητας προμηθευτών κλιμακώνονται στο REG12 εντός πέντε εργάσιμων ημερών και πριν από την υπογραφή της σύμβασης. Η διακυβέρνηση, η παρακολούθηση, η εφαρμογή και η συντήρηση καθορίζονται μέσω επαναλαμβανόμενων τεκμηρίων και κύκλων ανασκόπησης. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS υποβάλλει τριμηνιαίες συνόψεις κατάστασης σχεδιασμού προστασίας της ιδιωτικότητας στο REG12, υπολογίζει μετρικές ολοκλήρωσης και εκπρόθεσμων ενεργειών, και επαληθεύει ότι τα τεκμήρια σχεδιασμού παραμένουν ενοποιημένα στα REG02, REG04, REG08 και REG12 πριν από τον εσωτερικό έλεγχο. Η Ανώτατη Διοίκηση ανασκοπεί εξαιρέσεις υψηλού αντικτύπου, αποφάσεις αποκλεισμού θέσης σε λειτουργία και επαναλαμβανόμενα ευρήματα κατά την ανασκόπηση της Διοίκησης. Οι διατάξεις εφαρμογής απαιτούν αποτροπή της θέσης σε λειτουργία όταν η ανασκόπηση REG04 είναι ελλιπής, αποτροπή της ένταξης προμηθευτή όταν απουσιάζουν τεκμήρια REG08, και αναστολή νέας ή τροποποιημένης επεξεργασίας δεδομένων προσωπικού χαρακτήρα έως ότου ολοκληρωθούν η ανασκόπηση REG04, οι επικαιροποιήσεις REG02 και οι απαιτούμενες εξαιρέσεις REG12.

Διάγραμμα Πολιτικής

Διάγραμμα ροής διαδικασίας που παρουσιάζει τα βήματα προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό: έναυσμα έργου ή αλλαγής, καταχώριση σχεδιασμού προστασίας της ιδιωτικότητας στο REG04, διασύνδεση επεξεργασίας στο REG02, σχεδιασμός ελαχιστοποίησης και ρυθμίσεων εξ ορισμού, αξιολόγηση κινδύνου και έλεγχος αναγκαιότητας DPIA, έλεγχοι προμηθευτών στο REG08 όπου εφαρμόζεται, σύσταση θέσης σε λειτουργία, κλιμάκωση REG12 για εξαιρέσεις ή διορθωτική ενέργεια, παρακολούθηση και ανασκόπηση.

Κάντε κλικ στο διάγραμμα για προβολή σε πλήρες μέγεθος

Περιεχόμενα

Απαιτήσεις ιδιωτικότητας κατά την έναρξη έργου

Έλεγχοι σχεδιασμού για σκοπό, ελαχιστοποίηση και ρυθμίσεις εξ ορισμού

Ανασκόπηση σχεδιασμού προστασίας της ιδιωτικότητας πριν από τη θέση σε λειτουργία

Ανασκόπηση σχεδιασμού προστασίας της ιδιωτικότητας λόγω αλλαγής

Έλεγχοι προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό στις προμήθειες

Διασύνδεση αξιολόγησης κινδύνου ιδιωτικότητας, ελέγχου αναγκαιότητας DPIA και διορθωτικών ενεργειών

Συμμόρφωση με πλαίσιο

🛡️ Υποστηριζόμενα πρότυπα & πλαίσια

Αυτό το προϊόν είναι ευθυγραμμισμένο με τα ακόλουθα πλαίσια συμμόρφωσης, με λεπτομερείς αντιστοιχίσεις ρητρών και ελέγχων.

Πλαίσιο Καλυπτόμενες ρήτρες / Έλεγχοι
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Σχετικές πολιτικές

Πολιτική απογραφής επεξεργασίας και νομικής βάσης

Οι καταχωρίσεις σχεδιασμού προστασίας της ιδιωτικότητας πρέπει να συνδέονται με τις δραστηριότητες επεξεργασίας, τους σκοπούς και τις επικαιροποιήσεις αρχείων επεξεργασίας του REG02.

Πολιτική αξιολόγησης κινδύνου ιδιωτικότητας και DPIA

Η παρούσα πολιτική ενεργοποιεί την αξιολόγηση κινδύνου ιδιωτικότητας και τον έλεγχο αναγκαιότητας DPIA, διατηρώντας τη μεθοδολογία αξιολόγησης στο PII07.

Πολιτική συλλογής, χρήσης, κοινολόγησης και κοινοχρησίας

Οι έλεγχοι σχεδιασμού πρέπει να περιορίζουν τη συλλογή, χρήση, κοινολόγηση και κοινοχρησία στους τεκμηριωμένους σκοπούς και στις ελάχιστες ανάγκες δεδομένων προσωπικού χαρακτήρα.

Πολιτική διατήρησης, διαγραφής και διάθεσης

Οι εξαρτήσεις σχεδιασμού προστασίας της ιδιωτικότητας για διατήρηση, διαγραφή και προσωρινά τεχνουργήματα δεδομένων προσωπικού χαρακτήρα δρομολογούνται στη συναφή διαδρομή τεκμηρίων.

Πολιτική διαχείρισης ιδιωτικότητας εκτελούντων την επεξεργασία, υπεργολάβων επεξεργασίας και τρίτων μερών

Οι έλεγχοι προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό στις προμήθειες και στα τρίτα μέρη βασίζονται σε τεκμήρια διακυβέρνησης προμηθευτών, εκτελούντων την επεξεργασία και υπεργολάβων επεξεργασίας.

Πολιτική ασφάλειας και ελέγχου πρόσβασης

Οι εξαρτήσεις ελέγχων ασφάλειας δεδομένων προσωπικού χαρακτήρα πρέπει να καταγράφονται ως εισροές που υποστηρίζουν τις αποφάσεις σχεδιασμού προστασίας της ιδιωτικότητας και θέσης σε λειτουργία.

Σχετικά με τις Πολιτικές της Clarysec - Πολιτική προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού

Η Πολιτική προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού επιχειρησιακοποιεί τις απαιτήσεις ιδιωτικότητας πριν αρχίσει ή αλλάξει ουσιωδώς η επεξεργασία δεδομένων προσωπικού χαρακτήρα. Απαιτεί καταχωρίσεις σχεδιασμού προστασίας της ιδιωτικότητας, διασύνδεση με αρχεία επεξεργασίας, αποφάσεις ελαχιστοποίησης, ρυθμίσεις ιδιωτικότητας εξ ορισμού, ελέγχους προμηθειών, διασύνδεση με αξιολόγηση κινδύνου και έλεγχο αναγκαιότητας DPIA, ανασκόπηση θέσης σε λειτουργία, εξαιρέσεις, διορθωτικές ενέργειες και τεκμήρια παρακολούθησης. Η πολιτική εφαρμόζεται σε πλαίσια υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας και αναθέτει σαφείς αρμοδιότητες στην Ανώτατη Διοίκηση, στον Επικεφαλής Ιδιωτικότητας / Υπεύθυνο PIMS, στους Ιδιοκτήτες Διεργασιών, στους Ιδιοκτήτες Συστημάτων, στους Υπευθύνους Προμηθευτών / Προμηθειών, στην Ασφάλεια Πληροφοριών, σε ρόλους DPO / Συμβούλου Ιδιωτικότητας και σε ανασκοπητές ελέγχου ή συμμόρφωσης.

Πεδίο εφαρμογής σχεδιασμού

Καλύπτει έργα, προϊόντα, υπηρεσίες, συστήματα, εφαρμογές, ενσωματώσεις, προμήθειες και αλλαγές επιχειρησιακών διεργασιών που αφορούν δεδομένα προσωπικού χαρακτήρα.

Ελαχιστοποίηση εξ ορισμού

Απαιτεί ελάχιστες ρυθμίσεις συλλογής και επεξεργασίας δεδομένων προσωπικού χαρακτήρα πριν από τη θέση σε λειτουργία και καταγράφει τεκμήρια στο REG04.

Διασύνδεση κινδύνου

Συνδέει την ανασκόπηση σχεδιασμού προστασίας της ιδιωτικότητας με την αξιολόγηση κινδύνου ιδιωτικότητας και τον έλεγχο αναγκαιότητας DPIA χωρίς να αντιγράφει τη μεθοδολογία PII07.

Έλεγχοι προμηθειών

Απαιτεί τεκμήρια REG08 για υποχρεώσεις σχεδιασμού προμηθευτών, εκτελούντων την επεξεργασία, υπεργολάβων επεξεργασίας, SaaS και εξωτερικά φιλοξενούμενων συστημάτων.

Έλεγχος κλιμάκωσης

Δρομολογεί ελλείποντες ελέγχους, μη επιλυμένα κενά, εξαιρέσεις και ζητήματα μη εξουσιοδοτημένης θέσης σε λειτουργία μέσω του REG12.

Συχνές ερωτήσεις

Σχεδιασμένο για Ηγέτες, από Ηγέτες

Η παρούσα πολιτική έχει συνταχθεί από ηγετικό στέλεχος ασφάλειας με περισσότερα από 25 έτη εμπειρίας στην υλοποίηση και τον έλεγχο πλαισίων ISMS σε παγκόσμιους οργανισμούς. Δεν έχει σχεδιαστεί απλώς ως έγγραφο, αλλά ως ένα τεκμηριωμένο πλαίσιο που αντέχει στον έλεγχο των ελεγκτών.

Συντάχθηκε από ειδικό που κατέχει:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Κάλυψη & Θέματα

🏢 Τμήματα-στόχοι

Ιδιωτικότητα Νομικό Τμήμα Συμμόρφωση Ασφάλεια Πληροφορικής Γραφείο DPO

🏷️ Θεματική κάλυψη

Προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό επεξεργασία δεδομένων προσωπικού χαρακτήρα εκτίμηση αντικτύπου ιδιωτικότητας αρχεία επεξεργασίας διαχείριση τρίτων μερών διατήρηση και διάθεση δεδομένων διαχείριση κινδύνων
€79

Εφάπαξ αγορά

Άμεση λήψη
Ενημερώσεις εφ' όρου ζωής

Αυτή η πολιτική είναι 1 από 25 στο πλήρες πακέτο ISO/IEC 27701 PIMS

Εξοικονομήστε 52%

Αποκτήστε και τις 25 πολιτικές PIMS, το πλήρες σύνολο μητρώων και ένα λεπτομερές σχέδιο υλοποίησης για €799, αντί για €1.675 ξεχωριστά.

Δείτε το πλήρες πακέτο 27701 →
Privacy by Design and Default Policy

Λεπτομέρειες προϊόντος

Τύπος: policy
Κατηγορία: ISO 27701 PIMS Policy Pack
Πρότυπα: 4