policy ISO 27701 PIMS Policy Pack

Isikuandmesubjekti õiguste halduse poliitika

Hallake isikuandmesubjekti õiguste taotlusi ISO 27701-ga kooskõlas oleva vastuvõtu, verifitseerimise, täitmise, volitatud töötleja toe ja auditiks valmis REG06 tõendusmaterjaliga.

Ülevaade

See poliitika määratleb, kuidas isikuandmesubjekti õiguste taotlusi vastu võetakse, verifitseeritakse, hinnatakse, täidetakse, tagasi lükatakse, pikendatakse, suletakse ja tõendatakse. See hõlmab vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekste, kasutades REG06-t peamise andmesubjekti õiguste taotluse kirjena.

Auditiks valmis õiguste käsitlemine

Määratleb, kuidas andmesubjekti õiguste taotlused REG06-s logitakse, hinnatakse, täidetakse, tagasi lükatakse, pikendatakse, suletakse ja tõendatakse.

Vastutava töötleja ja volitatud töötleja kaetus

Kohaldub vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekstides koos dokumenteeritud juhiste ja vastutustega.

Turvaline täitmise töövoog

Nõuab identiteedi verifitseerimist, vastuse turvalist edastamist, vastusepaketi kontrolle ja andmesubjekti õiguste taotluste kirjete kaitset.

Loe täielikku ülevaadet (click to expand)
Isikuandmesubjekti õiguste halduse poliitika kehtestab organisatsiooni kohustusliku lähenemise isikuandmesubjektidelt või nende volitatud esindajatelt saadud taotluste haldamiseks. Selle kohaldamisala hõlmab andmesubjekti õiguste taotluste käsitlemise kogu elutsüklit: taotluste vastuvõtmist, valideerimist, hindamist, täitmist, tagasilükkamist, pikendamist, sulgemist, seiret ja tõendamist. See kohaldub juurdepääsule, parandamisele, kustutamisele, piiramisele, ülekantavusele, vastuväidetele, automatiseeritud otsuste tegemisele, nõusoleku tagasivõtmise suunamisele, kaebustele ja seotud päringutele. Poliitika on mõeldud vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekstide jaoks ning volitatud töötleja ja alltöötleja kohustused kohalduvad juhul, kui vastutavat töötlejat, klienti või ülesvoolu volitatud töötlejat toetatakse dokumenteeritud juhiste alusel. Poliitika eesmärk on tagada, et isikuandmesubjekti õiguste taotlusi käsitletakse järjepidevalt, seaduslikult, turvaliselt, määratletud tähtaegade jooksul ja auditiks valmis tõendusmaterjaliga. See nõuab iga taotluse registreerimist REG06-s kahe tööpäeva jooksul alates kättesaamisest ning klassifitseerimist enne hindamise alustamist. Nõutavad klassifitseerimisväljad hõlmavad taotluse liiki, taotluse kanalit, taotluse kuupäeva, taotleja identiteediviidet, määratud omanikku, sisemist tähtaega, seadusest või lepingust tulenevat tähtaega ja praegust staatust. Vastutavate töötlejate puhul peab privaatsusvaldkonna juht / PIMS-i juht kinnitama kättesaamist või esitama järgmise nõutava teate viie tööpäeva jooksul alates vastuvõtust. Enne täitmistegevuste määramist tuleb taotlused siduda ka asjakohaste REG02 töötlemistoimingutega, tagades, et vastuseotsused põhinevad töötlemiskirjetel, eesmärkidel, PII kategooriatel, süsteemidel, vastuvõtjatel ja säilitamispiirangutel. Oluline operatiivne rõhuasetus on identiteedi verifitseerimine ja turvaline hindamine. Enne PII avaldamist või taotletud muudatuste tegemist peab privaatsusvaldkonna juht / PIMS-i juht verifitseerima REG06-s taotleja identiteedi või esindaja volitused. Kui identiteet või volitused ei ole piisavad, võib küsida ainult verifitseerimiseks vajalikku minimaalset lisateavet. Poliitika määrab kõrge riskiga, vaidlustatud, ebaselged, ülemäärased, korduvad, tagasi lükatud või osaliselt täidetud taotlused andmekaitseametnikule / andmekaitsenõustajale läbivaatamiseks enne otsuse edastamist. Samuti nõuab see, et süsteemiomanik / rakenduse omanik vaataks vastuse väljavõtted läbi, et välistada seostumatu PII ja loata kolmandate osapoolte andmed, ning et infoturbe juht vaataks edastusmeetodid läbi enne suuremahulise, tundliku, eriliiki kuuluva või kõrge riskiga PII avaldamist. Täitmise nõuded sõltuvad konkreetse õiguse olemusest. Ärivastutajad peavad esitama juurdepääsuotsingu tulemused hiljemalt kümme tööpäeva enne vastamise tähtaega. Süsteemiomanikud peavad lõpule viima heakskiidetud parandamise, kustutamise, piiramise või pärssimise tegevused ning registreerima lõpetamise tõendusmaterjali REG06-s. Juurdepääsu ja ülekantavuse vastusepaketid tuleb edastada volitatud meetodil ning edastamise tõendusmaterjal tuleb registreerida enne sulgemist. Vastuväiteid tuleb hinnata ja registreerida enne vaidlustatud töötlemise jätkamist või lõpetamist. Üksnes automatiseeritud otsuseid puudutavad taotlused nõuavad läbivaatamist enne, kui organisatsioon esitab tulemuse, inimese läbivaatamise kanali või tagasilükkamise põhjenduse. Kui heakskiidetud tulemused nõuavad teavitust REG08-s registreeritud volitatud töötlejatele, alltöötlejatele, kaasvastutavatele töötlejatele, vastuvõtjatele või andmete jagamise osapooltele, peab tarnija / hankevastutaja selle teavituse koordineerima. Poliitika määratleb ka juhtimise, mõõtmise, erandite ja rakendamise nõuded. Privaatsusvaldkonna juht / PIMS-i juht vastutab andmesubjekti õiguste taotluste töövoo, REG06 struktuuri, tähtaegade, määramisreeglite ja sulgemiskriteeriumide eest, samuti nende läbivaatamise eest vähemalt kord aastas ning ajakohastamise eest pärast olulist muudatust. Mõõdikud hõlmavad taotluste igakuist mõõtmist liigi, staatuse, ärivastutaja ja töötlemistoimingu järgi, tähtaja ületanud üksuste igakuist aruandlust, tagasilükkamiste, osalise täitmise ja pikendamiste määrade kvartaalset mõõtmist ning korduvate teemade, kaebuste, vaidluste ja parandusmeetmete kvartaalset läbivaatamist. Kavandatud auditites tuleb valimisse võtta suletud REG06 kirjeid ning registreerida tõendusmaterjali kvaliteedi, tähtaegsuse ja sulgemise leiud REG12-s. Erandid tuleb enne rakendamist REG12-s heaks kiita, määrates aegumiskuupäevad, omanikud ja kompenseerivad kontrollimeetmed. Rakendamissätted nõuavad mittevastavuste ja kolmandate osapoolte koostööst keeldumise eskaleerimist, süsteemsete tõrgete korral parandusmeetmete omaniku määramist juhtkonna poolt ning REG10 läbivaatamist, kui mittevastavus viitab loata avalikustamisele, kaotsiminekule, muutmisele, mittekättesaadavusele või muule kahtlustatavale PII intsidendile.

Poliitika diagramm

Protsessivoo skeem, mis näitab isikuandmesubjekti õiguste taotluse vastuvõttu, REG06 logimist, identiteedi verifitseerimist, hindamist REG02 kirjete alusel, täitmist või tagasilükkamist, kolmandate osapoolte koordineerimist, vastuse turvalist edastamist, sulgemise tõendusmaterjali, mõõdikuid ja parandusmeetmeid.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Andmesubjekti õiguste taotluse vastuvõtt ja REG06 logimine

Identiteedi verifitseerimine ja taotluse hindamine

Juurdepääs, parandamine, kustutamine, piiramine, ülekantavus ja vastuväide

Tagasilükkamise, pikendamise ja sulgemise tõendusmaterjal

Volitatud töötleja, alltöötleja ja kolmandate osapoolte koostöö

Mõõdikud, erandid ja parandusmeetmed

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Seotud poliitikad

Privaatsusteabe haldussüsteemi poliitika

Annab üldise PIMS-i juhtimisstruktuuri, mis toetab andmesubjekti õiguste taotluste haldust.

Töötlemise registri ja õigusliku aluse poliitika

Andmesubjekti õiguste taotlused tuleb siduda töötlemistoimingute, eesmärkide, kategooriate, vastuvõtjate ja säilitamispiirangutega.

Nõusoleku ja eelistuste haldamise poliitika

Õiguste protsessi kaudu saadud nõusoleku tagasivõtmise ja eelistuste muutmise taotlused suunatakse REG05-sse.

Säilitamise, kustutamise ja kõrvaldamise poliitika

Heakskiidetud kustutamistoimingud viiakse lõpule kohaldatava säilitamise ja kustutamise protsessi kaudu.

Volitatud töötleja, alltöötleja ja kolmandate osapoolte privaatsuse halduse poliitika

Poliitika tugineb kolmandate osapoolte, volitatud töötleja ja alltöötleja koordineerimisele õiguste toetamise tegevuste ja tõendusmaterjali jaoks.

Intsidendi- ja rikkumishalduse poliitika

Andmesubjekti õiguste taotlused, mis viitavad võimalikule PII intsidendile või rikkumisele, tuleb eskaleerida REG10-sse.

Claryseci poliitikate kohta - Isikuandmesubjekti õiguste halduse poliitika

Isikuandmesubjekti õiguste halduse poliitika määratleb operatiivse töövoo isikuandmesubjekti õiguste taotluste käsitlemiseks vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekstides. See määrab vastutuse rollidele, sealhulgas privaatsusvaldkonna juht / PIMS-i juht, protsessiomanik / ettevõtte omanik, süsteemiomanik / rakenduse omanik, andmekaitseametnik / andmekaitsenõustaja, infoturbe juht, tarnija / hankevastutaja, intsidentidele reageerimise koordinaator, siseauditi / vastavuse läbivaataja ja tippjuhtkond. Poliitika nõuab dokumenteeritud vastuvõttu, identiteedi verifitseerimist, hindamist, täitmist, tagasilükkamist, pikendamist, sulgemist, seiret, erandite käsitlemist ja parandusmeetmeid koos tõendusmaterjaliga, mis talletatakse selliste kirjete kaudu nagu REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 ja REG12.

Määratletud taotluse elutsükkel

Hõlmab vastuvõttu, valideerimist, hindamist, täitmist, tagasilükkamist, pikendamist, sulgemist ja seiret.

Verifitseerimine enne avalikustamist

Nõuab identiteedi või esindaja volituste kontrolli enne PII avaldamist või taotletud muudatuste tegemist.

Kolmandate osapoolte koordineerimine

Kehtestab nõuded volitatud töötleja, alltöötleja, kaasvastutava töötleja ja vastuvõtja toetusele REG08 kaudu.

Mõõdetud kontrollimeetmete toimivus

Nõuab andmesubjekti õiguste taotluste staatuse, tähtaegsuse ja korduvate teemade igakuist ja kvartaalset seiret.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Privaatsus õigus vastavus IT-turve andmekaitseametniku büroo

🏷️ Temaatiline katvus

Privaatsusteabe haldus andmesubjekti õiguste haldus isikuandmete töötlemine vastutava töötleja ja volitatud töötleja vastutused kolmandate osapoolte haldus seire ja mõõtmine pidev täiustamine
€59

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused

See poliitika on 1 25-st täielikus ISO/IEC 27701 PIMS-paketis

Säästke 52%

Hankige kõik 25 PIMS-poliitikat, täielik registrikomplekt ja üksikasjalik rakenduskava hinnaga €799 üksikult ostetava €1 675 asemel.

Vaata täielikku 27701 paketti →
PII Principal Rights Management Policy

Toote üksikasjad

Tüüp: policy
Kategooria: ISO 27701 PIMS Policy Pack
Standardid: 4