policy Enterprise

Andmekaitse ja privaatsuse poliitika

Põhjalik poliitika isikuandmete kaitsmiseks, privaatsusnõuete täitmise tagamiseks ning andmehalduse jõustamiseks kõigis ärifunktsioonides.

Ülevaade

Andmekaitse ja privaatsuse poliitika kehtestab organisatsiooni lähenemise isikuandmete seaduslikule, turvalisele ja nõuetele vastavale käitlemisele kooskõlas ülemaailmsete standardite ja regulatsioonidega. See kirjeldab privaatsuse tagamiseks vajalikke rolle, vastutusi ja tehnilisi kontrollimeetmeid, käsitledes kõiki aspekte alates andmete kogumisest ja andmesubjekti õigustest kuni rikkumiste halduse ja kolmandate isikute järelevalveni.

Privacy by Design Compliance

Kohustab rakendama privacy-by-design'i ja privacy-by-default'i kõigis süsteemides, teenustes ja protsessides.

Teabe seaduslik töötlemine

Tagab, et kõik isikuandmed kogutakse, töödeldakse ja säilitatakse kooskõlas ülemaailmsete privaatsusseadustega.

Tugevad andmesubjekti õigused

Tagab andmesubjekti õigused, nagu juurdepääs, kustutamine ja parandamine, formaliseeritud protseduuride kaudu.

Loe täielikku ülevaadet
Andmekaitse ja privaatsuse poliitika (P17) sätestab tervikliku raamistiku isikuandmete kaitseks ja privacy-by-design põhimõtete rakendamiseks kogu organisatsioonis. See poliitika kehtestab kohustuslikud organisatsioonilised ja tehnilised nõuded, mis on vajalikud rahvusvaheliste standardite ja arenevate regulatiivsete raamistike järgimiseks, tagades, et isikuandmeid käideldakse kogu nende elutsükli jooksul seaduslikult, turvaliselt ja läbipaistvalt. Kohaldamisala hõlmab kõiki organisatsiooniüksusi, kogu personali ja süsteeme, mis töötlevad isikuandmeid, olenemata sellest, kas need asuvad füüsilisel või digitaalsel kandjal, ning hõlmab pilveteenuseid, SaaS-platvorme ja mobiilseadmeid. Poliitika on oma kohaldamisalas selgesõnaline, täpsustades, et kõik töötajad, töövõtjad ja kolmandad isikud alluvad selle nõuetele. Hõlmatud on kõik keskkonnad, kus isikuandmed asuvad — tootmis-, arendus-, test- või varunduskeskkonnad. Poliitika käsitleb mitte ainult isikuandmete kogumist, säilitamist ja kasutamist, vaid ka kõrvaldamist, piiriüleseid edastusi ning andmesubjekti õiguste käsitlemist. Poliitika keskne eesmärk on tagada vastavus juhtivatele regulatsioonidele ja standarditele: GDPR (artiklid 5, 6, 12–23, 25, 28, 30, 32–34; põhjendus 78), EL NIS2, EL DORA, ISO/IEC 27001:2022 (klauslid 5.1, 6.1.3, 8.1, 10.1), ISO/IEC 27002:2022 (kontrollimeetmed 5.34, 8.10, 8.11), NIST SP 800-53 Rev. 5 (mitmesugused kontrollimeetmed) ja COBIT 2019 (APO12, DSS01, DSS05, MEA). Selleks kohustab see määrama rollid ja volitused ning aruandekohustusstruktuurid: Tippjuhtkond tagab strateegilise järelevalve; DPO koordineerib vastavusprotsesse, andmesubjekti õiguste jõustamist ja suhtlust järelevalveasutustega; ning turvalisus, õigus ja vastavus, andmeomanikud ja IT rakendavad ühiselt tehnilisi ja organisatsioonilisi kaitsemeetmeid, haldavad registreid ja käsitlevad rikkumisi. Poliitika nõuab ametlikku privaatsuse juhtimisraamistikku, mis on integreeritud organisatsiooni infoturbe juhtimissüsteemiga (ISMS) järjepidevaks jõustamiseks. See määratleb protsessid privaatsusriskide registrite pidamiseks, DPIA-de läbiviimiseks kõrge riskiga töötlemise korral ning tagab, et privaatsuskontrollid (alates andmete minimeerimisest ja pseudonümiseerimisest kuni säilitamise ajastamise ja turvalise kõrvaldamiseni) on sügavalt lõimitud. Seaduslik töötlemine ja dokumenteeritud õiguslikud alused on aluspõhimõtted, sh nõusoleku, andmeinventuuride ja piiriüleste andmevoogude selgesõnaline haldus. Andmesubjekti taotlusi käsitletakse kindlaksmääratud tähtaegade jooksul ja logitakse jälgitavuse tagamiseks ning üksikasjalikult kirjeldatakse tugevaid raamistikke rikkumiste halduseks, erandite käsitlemiseks ja kolmandate isikute järelevalveks. Regulaarsed ülevaatused, auditijäljed ning iga-aastaste (või vajaduspõhiste) siseauditite nõue aitavad tagada, et poliitika püsib tõhus ja reageerib regulatiivsetele muudatustele, auditi leidudele või suurtele intsidentidele. Iga oluline ajakohastus peab olema Tippjuhtkonna poolt heaks kiidetud ja ISMS-is dokumenteeritud. See poliitika on organisatsiooni laiemas infoturbe- ja riskijuhtimise süsteemis lahutamatu osa, seostudes tihedalt täiendavate poliitikatega intsidentidele reageerimise, riskijuhtimise, klassifitseerimise, säilitamise, andmete maskeerimise ja auditi seire valdkondades.

Poliitika diagramm

Andmekaitse ja privaatsuse poliitika diagramm, mis illustreerib juhtimisstruktuuri, rollide määramist, privaatsusriskide registreid, andmete elutsükli kontrollimeetmeid, erandite käsitlemist ning auditi/aruandluse vooge.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Rollid ja vastutused

Privacy by Design ja Default põhimõtted

Andmesubjekti õiguste jõustamine

Säilitamine ja turvaline kõrvaldamine

Rikkumisest teavitamine ja kolmandate isikute järelevalve

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Articles 5612–2325283032–34Recital 78
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Auditi ja nõuetele vastavuse seire poliitika

Jõustab privaatsusprogrammi tõhususe, jõustamise ja parandusmeetmete ajastatud hindamised.

P01 Infoturbe poliitika

Kehtestab üldised turbejuhtimise põhimõtted, mis on selle privaatsuspoliitika aluseks.

Riskijuhtimise poliitika

Määratleb organisatsiooni riski käsitlemise metoodika, mis on oluline privaatsusriskide ja DPIA protsesside hindamiseks.

Andmete klassifitseerimise ja märgistamise poliitika

Juhib isiku- ja tundlike andmete kategoriseerimist, moodustades aluse asjakohaste privaatsuskontrollide rakendamiseks.

Andmete säilitamise ja kõrvaldamise poliitika

Toetab otseselt GDPR-ist tulenevaid privaatsusnõudeid andmete säilitamise ja turvalise kõrvaldamise osas.

Andmete maskeerimise ja pseudonümiseerimise poliitika

Kehtestab kontrollimeetmed isikuandmete tuvastatavuse vähendamiseks maskeerimise ja pseudonümiseerimise kaudu.

Intsidentidele reageerimise poliitika (P30)

Kirjeldab rikkumistele reageerimise protokolle, mis integreeruvad privaatsusrikkumiste käsitlemise ja teatamistähtaegadega.

Claryseci poliitikate kohta - Andmekaitse ja privaatsuse poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT-turve ja asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Rollipõhine aruandekohustus

Määratleb konkreetsed vastutused infoturbejuhi, DPO, õigus ja vastavuse, IT ja andmeomanike jaoks, võimaldades selget juhtimist ja poliitika jõustamist.

Integreeritud auditi- ja erandihaldus

Sisaldab privaatsusriskide, erandite ja auditite registreid, lihtsustades vastavuse jälgimist ja parandusmeetmeid.

Automatiseeritud säilitamine ja turvaline kõrvaldamine

Jõustab tehnilised säilitamisgraafikud ja turvalise kustutamise nõuded, tagades kaitstava elutsükli halduse.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus Õigus ja vastavus Privaatsus

🏷️ Temaatiline katvus

Andmete privaatsus Õigusnormidele vastavus Turbejuhtimine
€89

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Protection and Privacy Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7