policy ISO 27701 PIMS Policy Pack

Tekoälyä ja automaattista päätöksentekoa koskeva tietosuojapolitiikka

ISO 27701 -standardin mukainen politiikka tekoälyn, profiloinnin ja automaattisen päätöksenteon tietosuojakontrolleille henkilötietojen luettelon, DPIA-menettelyjen, tietosuojaselosteiden, oikeuksien ja toimittajien osalta.

Yleiskatsaus

Tämä politiikka määrittää PIMS-kontrollit tekoälylle, profiloinnille ja automaattiselle päätöksenteolle, joihin liittyy henkilötietoja. Se edellyttää tunnistamista, riskien esiarviointia, DPIA-ohjausta, läpinäkyvyyttä, oikeuksien käsittelyä, toimittajakontrolleja, siirtojen ohjausta, seurantaa ja korjaavia toimenpiteitä olemassa olevien näyttöobjektien avulla erillisten tekoälyrekisterien sijaan.

Tekoälyn tietosuojakontrollien viitekehys

Määrittää pakolliset tietosuojavaatimukset tekoälylle, profiloinnille, pisteytykselle, suosituksille ja automaattisille päätöksille, joihin liittyy henkilötietoja.

Todentavaan aineistoon perustuva PIMS-hallinnointi

Ohjaa tekoälyyn liittyvän tietosuojan todentavan aineiston REG02-, REG04-, REG06-, REG07-, REG08-, REG09-, REG10- ja REG12-kohteiden kautta.

Oikeudet ja riitautettavuus

Edellyttää ihmisen tekemän katselmoinnin reittejä, vastustamisen käsittelyä ja riitautettavuuden tukea merkittävissä tekoälyyn liittyvissä päätöksissä.

Lue koko yleiskatsaus (click to expand)
Tekoälyä ja automaattista päätöksentekoa koskeva tietosuojapolitiikka määrittää pakolliset tietosuojavaatimukset tekoälylle, profiloinnille, pisteytykselle, suosittelulle, päätöksenteon tuelle ja automaattiselle päätöksenteolle, joihin liittyy henkilötietoja. Sen soveltamisalaan kuuluvat tekoälyä hyödyntävät järjestelmät, sovellukset, mallit, palvelut, työnkulut, päätöksentekomoottorit, analytiikkamallit ja automaattisen päätöksenteon prosessit, jotka käyttävät, päättelevät, tuottavat, luovuttavat tai muutoin käsittelevät henkilötietoja PIMS:n soveltamisalassa. Se kattaa myös henkilötiedot, joita käytetään koulutukseen, testaukseen, validointiin, hienosäätöön, seurantaan, tuotantopäättelyyn, tulosten katselmointiin, suorituskyvyn mittaamiseen, poikkeamien tutkintaan ja mallien käytöstäpoistoon. Politiikkaa sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteissa, mukaan lukien tekoälyyn liittyvät toimittajat, henkilötietojen käsittelijät, alikäsittelijät, tietojen jakamisen vastaanottajat ja henkilötietojen kansainvälisen siirron reitit. Politiikan tarkoituksena on varmistaa, että tekoälyyn, profilointiin ja automaattiseen päätöksentekoon liittyvät henkilötietojen käsittelytoimet tunnistetaan, dokumentoidaan, riskinarvioidaan, tehdään läpinäkyviksi, niiden riitauttaminen mahdollistetaan, niitä seurataan ja niitä valvotaan PIMS:n kautta ilman päällekkäisten tekoälykohtaisten hallinnointiartefaktien luomista. Siinä todetaan nimenomaisesti, ettei se luo täysimittaista tekoälyn hallinnointikehystä, tekoälyn hallintajärjestelmää, tekoälyluetteloa, malliluetteloa, malliriskirekisteriä, oikeudenmukaisuusrekisteriä, algoritmirekisteriä, tekoälypoikkeamarekisteriä, tekoälykomiteaa, mallinomistajan roolia, tekoälyjärjestelmän omistajan roolia, oikeudellisen neuvonnan työnkulkua tai erillistä tekoälyn hyväksyntälomaketta. Sen sijaan se edellyttää, että tekoälyyn liittyvät tietosuojavelvoitteet osoitetaan olemassa olevien kanonisten näyttöobjektien kautta: REG02, REG04, REG06, REG07, REG08, REG09, REG10 ja REG12. Operatiivisesti politiikka edellyttää, että prosessien omistajat / liiketoimintavastaavat määrittävät, käyttävätkö uudet tai olennaisesti muutetut järjestelmät, työnkulut tai liiketoimintaprosessit tekoälyä, profilointia, pisteytystä, suosittelua, päätöksenteon tukea tai automaattista päätöksentekoa, johon liittyy henkilötietoja, ja kirjaavat määrittelyn REG02:een. Ennen tekoälyyn liittyvän henkilötietojen käsittelyn aloittamista politiikka edellyttää käsittelyn tarkoituksen, henkilötietoluokkien, rekisteröityjen luokkien, tietolähteiden, pääteltyjen tai johdettujen tietoluokkien, tulosluokkien, vastaanottajaluokkien, oikeusperusteen ja säilytyskytkennän dokumentointia. Tuotantokäytössä olevaan profilointiin, pisteytykseen, suositteluun, päätöksenteon tukeen tai automaattiseen päätöksentekoon liittyvät päätöskonteksti, odotettu vaikutus rekisteröityihin, ihmisen osallistuminen ja oikeuksien käsittelyreitti tulee dokumentoida REG02:een ja REG04:ään. Riskien hallinnointi on politiikan keskeinen osa. Ennen tekoälyyn liittyvän henkilötietojen käsittelyn käynnistämistä tai olennaista muuttamista tietosuojavastaavan / PIMS-päällikön tulee tehdä tietosuojariskien esiarviointi ja kirjata DPIA-päätös REG04:ään. Kun käsittelyyn liittyy profilointi, automaattiset päätökset, laajamittainen arviointi, erityisiin henkilötietoryhmiin kuuluvat tiedot, rikostuomioihin ja rikkomuksiin liittyvät tiedot, haavoittuvassa asemassa olevat rekisteröidyt, työntekijöiden arviointi, lapset, käyttäytymisen seuranta, sijaintitiedot, biometriset tiedot, vaikutuksiltaan merkittävä pisteytys tai merkittävät vaikutukset, tietosuojavastaavan / tietosuojaneuvonantajan tulee katselmoida tietosuojariski ja kirjata neuvonta REG04:ään. Jos korkea tietosuojaan kohdistuva jäännösriski jää jäljelle suunnitellun käsittelyn jälkeen, ylimmän johdon tulee hyväksyä, hylätä tai edellyttää lisäkäsittelyä ennen tuotantokäyttöä, ja päätös kirjataan REG04:ään ja REG12:een. Politiikka vahvistaa myös kontrollit läpinäkyvyydelle, merkityksellisille tiedoille, minimoinnille, oikeuksien käsittelylle, seurannalle, toimittajille ja noudattamisen soveltamiselle. Tietosuojaselosteen sisällön tulee kuvata tekoälyyn liittyvä tarkoitus, tietoluokat, tulosluokat, vastaanottajaluokat, oikeuksien käsittelyreitti ja yhteydenottoreitti, ja tietosuojaselosteiden versiot kirjataan REG07:ään. Ihmisen tekemän katselmoinnin, vastustamisen ja riitautettavuuden reitit edellytetään tekoälyyn liittyville päätöksille, joilla on oikeudellisia tai kelpoisuuteen, pääsyyn, työsuhteeseen, talouteen, koulutukseen, palveluihin, turvallisuuteen tai vastaaviin liittyviä merkittäviä vaikutuksia. Toimittajia ja henkilötietojen käsittelijöitä tulee hallinnoida REG08:n kautta, ja henkilötietojen kansainväliset siirrot ohjataan REG09:n kautta. Seurantakriteerien tulee kattaa syötteiden muutokset, tulosten muutokset, oikeuksiin liittyvät ongelmat, haitalliset tietosuojavaikutukset, luvaton käyttö ja valitustrendit, ja aktiiviselle vaikutuksiltaan merkittävälle tekoälyyn liittyvälle henkilötietojen käsittelylle tehdään neljännesvuosittainen katselmointi sekä poikkeamat tai korjaavat toimenpiteet kirjataan REG12:een.

Käytäntökaavio

Prosessikaavio, jossa esitetään tekoälyyn liittyvän henkilötietojen käsittelyn tunnistaminen REG02:ssa, tietosuojariskien esiarviointi ja DPIA-ohjaus REG04:ssä, läpinäkyvyystallenteet REG07:ssä, oikeudet ja ihmisen tekemä katselmointi REG06:ssa, toimittaja- ja siirtokontrollit REG08:ssa ja REG09:ssä, poikkeamien eskalointi REG10:ssä sekä seuranta, poikkeukset, korjaavat toimenpiteet ja auditointinäyttö REG12:ssa.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Tekoälykäsittelyn tunnistaminen ja REG02-näyttö

Tietosuojariskien esiarviointi ja DPIA-ohjaus

Läpinäkyvyys, merkitykselliset tiedot ja tietosuojaselosteet

Ihmisen tekemä katselmointi, vastustaminen ja riitautettavuus

Toimittaja-, käsittelijä- ja kansainvälisen siirron kontrollit

Seuranta, poikkeamat, poikkeukset ja korjaavat toimenpiteet

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Liittyvät käytännöt

Käsittelytoimien luetteloa ja oikeusperustetta koskeva politiikka

Tekoälyyn liittyvät tarkoitukset, oikeusperuste, henkilötietoluokat, tietolähteet, tulokset ja päätösvaikutukset tulee kirjata käsittelytoimien luetteloon.

Tietosuojaselostetta ja läpinäkyvyyttä koskeva politiikka

Tekoälyyn liittyvä läpinäkyvyys, merkitykselliset tiedot ja tietosuojaselosteen versionhallinta käsitellään tietosuojaselosteprosessin kautta.

Rekisteröidyn oikeuksien hallintapolitiikka

Pääsyä, vastustamista, oikaisua, poistamista, rajoittamista, ihmisen tekemää katselmointia ja riitautettavuutta koskevat pyynnöt ohjataan oikeuksia koskevan työnkulun kautta.

Tietosuojariskien arviointi- ja DPIA-politiikka

Tekoälyyn liittyvä tietosuojariskien esiarviointi, DPIA-ohjaus, riskien käsittely ja korkean jäännösriskin eskalointi perustuvat tähän politiikkaan.

Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka

Järjestelmien toteutuksen ja muutosten kontrollien tulee sisältää hyväksytyt tekoälyn syöterajoitukset, tulosten käsittely, pääsy, lokitus ja oletusasetukset.

Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka

Tekoälyyn liittyviä toimittajia, henkilötietojen käsittelijöitä, alikäsittelijöitä, tietojen jakamisen vastaanottajia ja avustamisvelvoitteita hallinnoidaan REG08:n kautta.

Tietoa Clarysecin käytännöistä - Tekoälyä ja automaattista päätöksentekoa koskeva tietosuojapolitiikka

Tekoälyyn liittyvä tietosuojan hallinnointi epäonnistuu, kun profilointia, pisteytystä, suosittelua ja automaattista päätöksentekoa ei kytketä henkilötietojen luetteloon, riskien arviointiin, läpinäkyvyyteen, oikeuksien käsittelyyn, toimittajahallintaan, siirtoihin, poikkeamiin ja jatkuvaan parantamiseen. Tämä politiikka määrittää pakolliset tietosuojavaatimukset tekoälyyn liittyvälle henkilötietojen käsittelylle PIMS:n soveltamisalassa, ja sitä sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteissa. Se edellyttää, että tekoälyyn liittyvät toimet tunnistetaan, dokumentoidaan, riskinarvioidaan, tehdään läpinäkyviksi, niiden riitauttaminen mahdollistetaan, niitä seurataan ja niitä valvotaan REG02:n, REG04:n, REG06:n, REG07:n, REG08:n, REG09:n, REG10:n ja REG12:n kautta, samalla kun vältetään nimenomaisesti päällekkäiset tekoälykohtaiset rekisterit tai erilliset hallinnointiartefaktit.

Määritelty tekoälyn soveltamisala

Kattaa tekoälyjärjestelmät, profiloinnin, pisteytyksen, suositukset, päätöksenteon tuen ja automaattiset päätökset, joihin liittyy henkilötietoja.

Riskien ja DPIA-menettelyjen ohjaus

Edellyttää tietosuojariskien esiarviointia, DPIA-päätöksiä ja eskalointia korkean riskin tekoälyyn liittyvälle henkilötietojen käsittelylle.

Ihmisen tekemän katselmoinnin reitit

Dokumentoi oikeuksien, vastustamisen, selityksen, ihmisen tekemän katselmoinnin ja riitautettavuuden reitit vaikutusten kohteena oleville rekisteröidyille.

Kanoninen todentava aineisto

Säilyttää tekoälyyn liittyvän tietosuojan todentavan aineiston olemassa olevissa PIMS-kohteissa erillisten tekoälykohtaisten rekisterien sijaan.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

Tietosuoja lakiasiat vaatimustenmukaisuus IT-tietoturva tietosuojavastaavan toimisto

🏷️ Aiheen kattavuus

Henkilötietojen hallinta henkilötietojen käsittely rekisteröityjen oikeuksien hallinta tietosuojaa koskeva vaikutustenarviointi käsittelytoimien tallenteet sisäänrakennettu tietosuoja kolmansien osapuolten hallinta
€59

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
AI and Automated Decision-Making Privacy Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 5