policy ISO 27701 PIMS Policy Pack

Isikut tuvastava teabe töötlemise registri ja õigusliku aluse poliitika

Hoidke auditiks valmis isikut tuvastava teabe töötlemise registrit koos õigusliku aluse, ROPA, riski, säilitamise, edastamise ja volitatud töötlejaga seostamise kontrollimeetmetega.

Ülevaade

See poliitika määratleb REG02 autoriteetse isikut tuvastava teabe töötlemise registri ja ROPA-kirjena. See nõuab dokumenteeritud eesmärke, õiguslikku alust või kliendi juhiseid, isikut tuvastava teabe kategooriaid, vastuvõtjaid, säilitamist, edastusi, riski/DPIA seoseid, läbivaatamisi, erandeid ja parandusmeetmete tõendusmaterjali enne isikut tuvastava teabe töötlemist ja selle ajal.

Auditiks valmis ROPA tõendusmaterjal

Määratleb REG02 autoriteetse registrina isikut tuvastava teabe töötlemistoimingute, rollide, eesmärkide, kategooriate, staatuse ja läbivaatamise tõendusmaterjali jaoks.

Õiguslik alus enne töötlemist

Nõuab vastutava töötleja õigusliku aluse valideerimist ja volitatud töötleja kliendi juhise kirjete olemasolu enne uue või muudetud töötlemise alustamist.

Selge vastutus ja seosed

Määrab protsessi, süsteemi, andmekaitse, tarnija, auditi ja juhtkonna vastutused REG02, REG08, REG12 ja seotud kirjete lõikes.

Loe täielikku ülevaadet (click to expand)
Isikut tuvastava teabe töötlemise registri ja õigusliku aluse poliitika määratleb, kuidas organisatsioon haldab oma isikut tuvastava teabe töötlemise registrit / ROPA-t ning dokumenteerib põhifaktid, mis on vajalikud vastutustundliku töötlemise tõendamiseks PIMS-i kohaldamisalas. See kehtib kõigi kohaldamisalas olevate isikut tuvastava teabe töötlemistoimingute suhtes, sealhulgas töötlemine vastutava töötleja, kaasvastutava töötleja, volitatud töötleja või alltöötlejana. Poliitika hõlmab töötlemist äriprotsesside, süsteemide, rakenduste, tarnijate, volitatud töötlejate, alltöötlejate ja andmete jagamise vastuvõtjate kaudu ning kehtib uue, oluliselt muudetud ja kasutuselt kõrvaldatud töötlemise kohta. Töötlemise registrikirje määratletakse REG02 kandena, mis kirjeldab eraldiseisvat isikut tuvastava teabe töötlemistoimingut, sealhulgas selle eesmärki, rolli, omanikku, isikut tuvastava teabe kategooriaid, andmesubjektide kategooriaid, õigusliku aluse või kliendi juhise viidet, süsteeme, vastuvõtjaid, säilitamisviidet, edastamisviidet, privaatsusriski staatust ja läbivaatamise staatust. Poliitika keskne eesmärk on muuta REG02 autoriteetseks tõendusobjektiks isikut tuvastava teabe töötlemise registri ja töötlemistoimingute registri jaoks. Poliitika nõuab, et protsessiomanik või ettevõtte omanik looks REG02 kirje enne uue isikut tuvastava teabe töötlemise alustamist ning registreeriks nõutavad väljad enne toimingu algust. Samuti nõuab see organisatsiooni PIMS-i rolli klassifitseerimist iga toimingu puhul ning seob süsteemid, rakendused, tarnijad, volitatud töötlejad, alltöötlejad, kolmandate osapooltega jagamise ja kaasvastutava töötleja suhted asjakohase REG02 kirjega. See loob struktureeritud töötlemiskirje, mida saab vajaduse korral siduda privaatsusteadete, nõusoleku, DPIA, riski, tarnija, edastuse, kontrollimeetme ja auditi tõendusmaterjaliga. Vastutava töötleja toimingute puhul nõuab poliitika konkreetse töötlemiseesmärgi dokumenteerimist enne isikut tuvastava teabe kogumist, kasutamist, avalikustamist või muul viisil töötlemist. Andmekaitsejuht / PIMS-i juht peab REG02-s registreeritud õigusliku aluse valideerima enne vastutava töötleja töötlemise alustamist ja enne mis tahes eesmärgimuudatuse jõustumist. Poliitika käsitleb ka erijuhtumeid: nõusolek peab olema seotud REG05-ga, õigustatud huvid peavad viitama REG04-le, eriliiki isikut tuvastav teave nõuab registreeritud tingimust ning süüdimõistvate kohtuotsuste või süütegudega seotud andmed nõuavad volitusalust. Volitatud töötleja ja alltöötleja kontekstis nõuab poliitika kliendi juhise viidete, kliendi eesmärgi, eseme, kestuse, isikut tuvastava teabe kategooriate ja andmesubjektide kategooriate registreerimist enne töötlemise alustamist, kusjuures lepingu- ja juhisetõendusmaterjali hoitakse REG08-s. Poliitika määratleb ka, kuidas register püsib ajakohane. Olulised töötlemismuudatused hõlmavad muudatusi eesmärgis, õiguslikus aluses, PIMS-i rollis, isikut tuvastava teabe kategoorias, andmesubjekti kategoorias, vastuvõtjas, süsteemis, tarnijas, alltöötlejas, töötlemiskohas, edastuses, säilitamisreeglis, turbeklassifikatsioonis, privaatsusteates, nõusolekusõltuvuses, DPIA staatuses, kliendi juhises või sertifitseerimise kohaldamisalas. REG02 tuleb ajakohastada 10 tööpäeva jooksul pärast sellise muudatuse tuvastamist ning privaatsusriskide ja DPIA vajaduse hindamine tuleb algatada REG04-s enne uue või oluliselt muudetud töötlemise jätkamist. Andmekaitsejuht / PIMS-i juht võrdleb REG02 andmeid REG01, REG03, REG04, REG08 ja REG09 andmetega kord kvartalis, samal ajal kui siseauditi- ja vastavusfunktsiooni läbivaatajad valimipõhiselt kontrollivad kavandatud läbivaatamiste käigus täielikkust, täpsust ja ajakohasust. Juhtimine, mõõtmine, erandid ja rakendamine on poliitikasse sisse ehitatud. Andmekaitsejuht / PIMS-i juht esitab REG12-s kord kvartalis registri terviseseisundi kokkuvõtted, registreerib registri mõõdikud, valideerib uued REG02 kirjed ning haldab minimaalsete väljade ja läbivaatamissageduse reegleid. Tippjuhtkond vaatab juhtkonna läbivaatamise käigus üle täielikkuse, tähtaja ületanud läbivaatamised, olulised õigusliku aluse probleemid ja lahendamata mittevastavused. Erandeid tuleb taotleda ja hinnata REG12-s, nende aegumiskuupäevad ei tohi ületada 90 päeva ning teatud erandid nõuavad andmekaitseametniku / andmekaitsenõustaja nõuannet ja tippjuhtkonna heakskiitu. Rakendamine hõlmab mittevastavuste registreerimist, uue töötlemise peatamist tõendusmaterjali puudumisel, süsteemi tootmiskeskkonnas kasutuselevõtu või tarnija kaasamise blokeerimist nõutava seose puudumisel ning parandusmeetmete tõhususe kontrollimist.

Poliitika diagramm

Protsessivoogude diagramm, mis näitab REG02 isikut tuvastava teabe töötlemiskirje loomist enne töötlemist, õigusliku aluse või kliendi juhise valideerimist, seoseid süsteemide, tarnijate, teadete, nõusoleku, säilitamise, edastuste ja DPIA vajaduse hindamisega, kvartaalset vastavuskontrolli ja auditi läbivaatamist ning erandite või mittevastavuste käsitlemist REG12-s.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

REG02 töötlemise registri ja ROPA nõuded

Vastutava töötleja eesmärgi ja õigusliku aluse kirjed

Volitatud töötleja, alltöötleja ja kaasvastutava töötleja kirjed

Isikut tuvastava teabe kategooriad, vastuvõtjad, säilitamine ja edastused

Registrimuudatuse, läbivaatamise ja DPIA vajaduse hindamise seos

Erandid, rakendamine ja parandusmeetmete tõendusmaterjal

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Seotud poliitikad

Privaatsusteate ja läbipaistvuse poliitika

REG02 peab olema seotud privaatsusteate tõendusmaterjaliga enne, kui vastutava töötleja töötlemine väliselt teatavaks tehakse või käivitatakse.

Nõusoleku ja eelistuste haldamise poliitika

Vastutava töötleja töötlemine, mis tugineb nõusolekule, peab siduma REG02 REG05-ga enne töötlemise alustamist.

Privaatsusriskide hindamise ja DPIA poliitika

Uus või oluliselt muudetud töötlemine peab käivitama privaatsusriskide ja DPIA vajaduse hindamise REG04-s.

Säilitamise, kustutamise ja kõrvaldamise poliitika

Iga töötlemistoiming peab REG02-s registreerima säilitamisreegli või säilitamisviite.

Volitatud töötleja, alltöötleja ja kolmandate osapoolte privaatsushalduse poliitika

Volitatud töötleja, alltöötleja, kolmandate osapooltega jagamise ja kaasvastutava töötleja suhted peavad olema seotud REG02 ja REG08-ga.

Rahvusvaheliste isikut tuvastava teabe edastuste poliitika

REG02 peab olema seotud REG09-ga enne mis tahes rahvusvahelise isikut tuvastava teabe edastuse alustamist.

Claryseci poliitikate kohta - Isikut tuvastava teabe töötlemise registri ja õigusliku aluse poliitika

See poliitika viib privaatsusteabe haldussüsteemis rakenduslikule tasemele isikut tuvastava teabe töötlemise registri ja õigusliku aluse nõuded. See määratleb REG02 autoriteetse registri ja ROPA-tõendusobjektina eraldiseisvate isikut tuvastava teabe töötlemistoimingute jaoks ning nõuab, et iga kirje dokumenteeriks eesmärgi, PIMS-i rolli, omaniku, isikut tuvastava teabe kategooriad, andmesubjektide kategooriad, õigusliku aluse või kliendi juhise viite, süsteemid, vastuvõtjad, säilitamisviite, edastamisviite, privaatsusriski staatuse ja läbivaatamise staatuse. See toetab vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekste, sidudes REG02 toetavate tõendusobjektidega, näiteks REG04-ga privaatsusriskide ja DPIA vajaduse hindamiseks, REG05-ga nõusoleku jaoks, REG07-ga privaatsusteadete jaoks, REG08-ga tarnija- ja volitatud töötleja suhete jaoks, REG09-ga rahvusvaheliste edastuste jaoks ning REG12-ga heakskiitude, läbivaatamiste, erandite, mõõdikute ja mittevastavuste jaoks.

Autoriteetne register

Määratleb REG02 ainsa registri ja ROPA-tõendusobjektina kohaldamisalas olevate isikut tuvastava teabe töötlemistoimingute jaoks.

Töötlemiseelsed kontrollimeetmed

Nõuab eesmärgi, õigusliku aluse, kliendi juhise, rolli ja peamiste registriväljade olemasolu enne töötlemise alustamist.

Muudatuse ja riski seos

Seob olulised töötlemismuudatused REG04 privaatsusriskide ja DPIA vajaduse hindamisega enne töötlemise jätkamist.

Rollipõhine vastutus

Määrab vastutused andmekaitse, äri, süsteemi, tarnija, auditi ja tippjuhtkonna rollidele.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Andmekaitse õigus vastavus IT-turve audit

🏷️ Temaatiline katvus

Privaatsusteabe haldus isikuandmete töötlemine töötlemistoimingute register nõusolek ja õiguslik alus privaatsuse mõjuhindamine rahvusvahelised andmeedastused vastutava töötleja ja volitatud töötleja vastutused
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused

See poliitika on 1 25-st täielikus ISO/IEC 27701 PIMS-paketis

Säästke 52%

Hankige kõik 25 PIMS-poliitikat, täielik registrikomplekt ja üksikasjalik rakenduskava hinnaga €799 üksikult ostetava €1 675 asemel.

Vaata täielikku 27701 paketti →
PII Processing Inventory and Lawful Basis Policy

Toote üksikasjad

Tüüp: policy
Kategooria: ISO 27701 PIMS Policy Pack
Standardid: 5