ISO 27701 -standardin mukainen politiikka tekoälyn, profiloinnin ja automaattisen päätöksenteon tietosuojakontrolleille henkilötietojen luettelon, DPIA-menettelyjen, tietosuojaselosteiden, oikeuksien ja toimittajien osalta.
Tämä politiikka määrittää PIMS-kontrollit tekoälylle, profiloinnille ja automaattiselle päätöksenteolle, joihin liittyy henkilötietoja. Se edellyttää tunnistamista, riskien esiarviointia, DPIA-ohjausta, läpinäkyvyyttä, oikeuksien käsittelyä, toimittajakontrolleja, siirtojen ohjausta, seurantaa ja korjaavia toimenpiteitä olemassa olevien näyttöobjektien avulla erillisten tekoälyrekisterien sijaan.
Määrittää pakolliset tietosuojavaatimukset tekoälylle, profiloinnille, pisteytykselle, suosituksille ja automaattisille päätöksille, joihin liittyy henkilötietoja.
Ohjaa tekoälyyn liittyvän tietosuojan todentavan aineiston REG02-, REG04-, REG06-, REG07-, REG08-, REG09-, REG10- ja REG12-kohteiden kautta.
Edellyttää ihmisen tekemän katselmoinnin reittejä, vastustamisen käsittelyä ja riitautettavuuden tukea merkittävissä tekoälyyn liittyvissä päätöksissä.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Tekoälykäsittelyn tunnistaminen ja REG02-näyttö
Tietosuojariskien esiarviointi ja DPIA-ohjaus
Läpinäkyvyys, merkitykselliset tiedot ja tietosuojaselosteet
Ihmisen tekemä katselmointi, vastustaminen ja riitautettavuus
Toimittaja-, käsittelijä- ja kansainvälisen siirron kontrollit
Seuranta, poikkeamat, poikkeukset ja korjaavat toimenpiteet
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Tekoälyyn liittyvät tarkoitukset, oikeusperuste, henkilötietoluokat, tietolähteet, tulokset ja päätösvaikutukset tulee kirjata käsittelytoimien luetteloon.
Tekoälyyn liittyvä läpinäkyvyys, merkitykselliset tiedot ja tietosuojaselosteen versionhallinta käsitellään tietosuojaselosteprosessin kautta.
Pääsyä, vastustamista, oikaisua, poistamista, rajoittamista, ihmisen tekemää katselmointia ja riitautettavuutta koskevat pyynnöt ohjataan oikeuksia koskevan työnkulun kautta.
Tekoälyyn liittyvä tietosuojariskien esiarviointi, DPIA-ohjaus, riskien käsittely ja korkean jäännösriskin eskalointi perustuvat tähän politiikkaan.
Järjestelmien toteutuksen ja muutosten kontrollien tulee sisältää hyväksytyt tekoälyn syöterajoitukset, tulosten käsittely, pääsy, lokitus ja oletusasetukset.
Tekoälyyn liittyviä toimittajia, henkilötietojen käsittelijöitä, alikäsittelijöitä, tietojen jakamisen vastaanottajia ja avustamisvelvoitteita hallinnoidaan REG08:n kautta.
Tekoälyyn liittyvä tietosuojan hallinnointi epäonnistuu, kun profilointia, pisteytystä, suosittelua ja automaattista päätöksentekoa ei kytketä henkilötietojen luetteloon, riskien arviointiin, läpinäkyvyyteen, oikeuksien käsittelyyn, toimittajahallintaan, siirtoihin, poikkeamiin ja jatkuvaan parantamiseen. Tämä politiikka määrittää pakolliset tietosuojavaatimukset tekoälyyn liittyvälle henkilötietojen käsittelylle PIMS:n soveltamisalassa, ja sitä sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteissa. Se edellyttää, että tekoälyyn liittyvät toimet tunnistetaan, dokumentoidaan, riskinarvioidaan, tehdään läpinäkyviksi, niiden riitauttaminen mahdollistetaan, niitä seurataan ja niitä valvotaan REG02:n, REG04:n, REG06:n, REG07:n, REG08:n, REG09:n, REG10:n ja REG12:n kautta, samalla kun vältetään nimenomaisesti päällekkäiset tekoälykohtaiset rekisterit tai erilliset hallinnointiartefaktit.
Kattaa tekoälyjärjestelmät, profiloinnin, pisteytyksen, suositukset, päätöksenteon tuen ja automaattiset päätökset, joihin liittyy henkilötietoja.
Edellyttää tietosuojariskien esiarviointia, DPIA-päätöksiä ja eskalointia korkean riskin tekoälyyn liittyvälle henkilötietojen käsittelylle.
Dokumentoi oikeuksien, vastustamisen, selityksen, ihmisen tekemän katselmoinnin ja riitautettavuuden reitit vaikutusten kohteena oleville rekisteröidyille.
Säilyttää tekoälyyn liittyvän tietosuojan todentavan aineiston olemassa olevissa PIMS-kohteissa erillisten tekoälykohtaisten rekisterien sijaan.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.
Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.
Katso täydellinen 27701-paketti →