policy ISO 27701 PIMS Policy Pack

Henkilötietojen tarkkuus- ja laatupolitiikka

Henkilötietojen tarkkuus- ja laatupolitiikka ISO 27701:n PIMS-kontrolleihin, korjaustyönkulkuihin, REG-todentavaan aineistoon, synkronointiin ja vaikutuksiltaan merkittävien tietojen katselmointiin.

Yleiskatsaus

Tämä politiikka määrittää, miten henkilötietojen tarkkuutta, täydellisyyttä, ajantasaisuutta, riittävyyttä ja merkityksellisyyttä ylläpidetään PIMS:ssä. Se kattaa REG02:n mukaisen tarkkuuden omistajuuden, vaikutuksiltaan merkittävien tallenteiden katselmoinnin, REG06:n korjaustyönkulut, REG08:n jatkosynkronoinnin sekä REG12:n mukaisen seurannan, poikkeukset ja korjaavat toimenpiteet.

Hallittu tarkkuusnäyttö

Määrittää, miten tarkkuuden omistajuus, tarkastukset, vaikutuksiltaan merkittävät merkinnät ja katselmointitiheys kirjataan REG02:een ja miten niitä seurataan REG12:n kautta.

Selkeä korjaustyönkulku

Määrittää vaaditut vaiheet hyväksyttyjen henkilötietojen korjauskohteiden validoimiselle, hyväksymiselle, toteuttamiselle, synkronoinnille ja sulkemiselle.

Rekisterinpitäjä- ja käsittelijäkattavuus

Sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteihin dokumentoitujen korjaustukivelvoitteiden mukaisesti.

Lue koko yleiskatsaus (click to expand)
Henkilötietojen tarkkuus- ja laatupolitiikka määrittää, miten organisaatio ylläpitää henkilötietojen hallintajärjestelmässä käsiteltävien henkilötietojen tarkkuutta, täydellisyyttä, ajantasaisuutta, riittävyyttä ja merkityksellisyyttä. Sen tarkoituksena on varmistaa, että organisaation käyttämät henkilötiedot pysyvät tarkkoina ja soveltuvat PIMS:ään kirjattuihin käsittelyn tarkoituksiin ja että epätarkat, puutteelliset, vanhentuneet tai kiistetyt henkilötiedot korjataan, synkronoidaan tai eskaloidaan hallitun todentavan aineiston perusteella. Politiikkaa sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteissa siten, että rekisterinpitäjän velvoitteita pidetään ensisijaisina ja henkilötietojen käsittelijän tai alikäsittelijän velvoitteita sovelletaan, kun organisaatio tukee rekisterinpitäjän korjausta, synkronointia tai tarkkuuteen liittyviä ohjeita. Politiikka rakentuu käytännön operatiivisten kontrollien varaan eikä erillisen tietojen laatuohjelman varaan. Se ei nimenomaisesti luo erillistä tietojen laatua koskevaa rekisteriä, master data -hallinnointitoimintoa, analytiikkatietojen laatuviitekehystä tai tekoälyn koulutusdatan laatuviitekehystä. Sen sijaan se sisällyttää tarkkuus- ja laatuvaatimukset olemassa oleviin PIMS-tallenteisiin ja työnkulkuihin. REG02:ta käytetään tarkkuuden omistajuuden, ajantasaisen lähteen, vaikutuksiltaan merkittävien tallenteiden merkintöjen, tarkkuuskatselmoinnin tiheyden, tarkkuustarkastusten menetelmien, järjestelmäkytkentöjen ja vanhentuneen datan indikaattorien kirjaamiseen. REG06:ta käytetään rekisteröidyn tekemiin korjausvaatimuksiin ja hyväksyttyihin korjauskohteisiin. REG08 tukee yhteisrekisterinpitäjien vastuunjakoa, asiakkaan korjaustukivelvoitteita, hyväksyttyjä ohjekanavia, henkilötietojen käsittelijää ja alikäsittelijää koskevaa todentavaa aineistoa, vastaanottajailmoituksia ja jatkoketjun kuittauksia. REG12 kokoaa seurantatilan, puutteet, poikkeukset, poikkeamat, korjaavat toimenpiteet ja johdon katselmoinnin todentavan aineiston. Politiikan keskeinen käsite on vaikutuksiltaan merkittävä tallenne. Politiikka määrittää tämän henkilötietotallenteeksi, jota käytetään palveluun, sopimukseen, työsuhdeasiaan, taloudelliseen lopputulokseen, terveyteen liittyvään lopputulokseen, kelpoisuuspäätökseen, identiteettipäätökseen, riskipäätökseen tai muuhun päätökseen liittyvän pääsyn myöntämiseen, epäämiseen, muuttamiseen tai siihen olennaisesti vaikuttamiseen tilanteessa, jossa epätarkat henkilötiedot voisivat vaikuttaa olennaisesti rekisteröityyn. Näihin tallenteisiin sovelletaan erityisiä kontrolleja: ne tulee luokitella REG02:ssa ennen rekisterinpitäjän käsittelyn aloittamista ja sen jälkeen vuosittain, katselmoida vähintään vuosittain ja tarkastaa ennen niiden käyttämistä perusteena, jos katselmointipäivämäärät ovat ylittyneet. Järjestelmäomistajien tulee tunnistaa vaikutuksiltaan merkittävien järjestelmätallenteiden vanhentuneen datan indikaattorit ennen tuotantokäyttöönottoa ja 30 päivän kuluessa olennaisesta järjestelmämuutoksesta. Kun vaikutuksiltaan merkittävät tarkkuusongelmat jäävät ratkaisematta, toistuvat tai ylittävät hyväksytyt määräpäivät, politiikka edellyttää eskalointia REG12:een ja tarvittaessa ylimmälle johdolle. Korjaustyönkulku yhdistää tietosuojaoikeuksien käsittelyn, liiketoiminnallisen validoinnin ja teknisen toteutuksen. Rekisteröidyn tekemät korjausvaatimukset linkitetään REG06:ssa asianomaiseen REG02:n käsittelytoimeen viiden liiketoimintapäivän kuluessa tehtävän osoittamisesta. Hyväksytyt korjauskohteet tulee osoittaa sekä prosessin omistajalle tai liiketoimintavastaavalle että järjestelmäomistajalle tai sovellusomistajalle kahden liiketoimintapäivän kuluessa varsinaiseen tarkasteluun siirtymisestä. Prosessin omistaja validoi ehdotetut korjaukset ajantasaista lähdettä, käsittelyn tarkoitusta ja voimassa olevaa REG02-tallennetta vasten 10 liiketoimintapäivän kuluessa, kun taas järjestelmäomistaja toteuttaa hyväksytyt korjaukset lähdejärjestelmässä ja kirjaa valmistumisen REG06:een ja REG02:een viiden liiketoimintapäivän kuluessa hyväksynnästä tai hyväksyttyyn määräpäivään mennessä. Politiikka edellyttää myös dokumentoitua neuvontaa ennen korjauksen epäämistä, kiistetyn asian sulkemista tai vaikutuksiltaan merkittäviä korjauspäätöksiä, ja se ohjaa poistamisen, säilytyksen rajoittamisen, poistamisen tai pelkkään hävittämiseen johtavat lopputulokset liittyvään työnkulkuun, kun pelkkä korjaus ei ole vaadittu lopputulos. Myös synkronointi ja valvonta käsitellään nimenomaisesti. Ennen hyväksytyn korjauksen toteuttamista asiaankuuluvat lähdejärjestelmät, linkitetyt sovellukset, replikat, rajapinnat ja raportit tulee tunnistaa REG02:ssa. Hyväksytyt korjaukset tulee sen jälkeen synkronoida tunnistettuihin soveltamisalaan kuuluviin järjestelmiin, ja vastaanottajia, henkilötietojen käsittelijöitä tai tietojen jakamisen osapuolia seurataan REG08:n kautta, kun jatkoketjun päivityksiä vaaditaan. Neljännesvuosittaisiin mittareihin sisältyvät niiden vaikutuksiltaan merkittävien REG02:n käsittelytoimien prosenttiosuus, joissa on ajantasainen tarkkuuskatselmointi, REG06:n avoimet ja myöhässä olevat korjauskohteet sekä REG08:n ja REG12:n ratkaisemattomat synkronoinnin epäonnistumiset. Poikkeukset tulee pyytää, arvioida, rajata ajallisesti enintään 90 päivään ja sulkea tai arvioida uudelleen. Politiikka katselmoidaan vuosittain ja 30 päivän kuluessa olennaisesta laki-, käsittely-, järjestelmä- tai sertifioinnin soveltamisalan muutoksesta, ja ylin johto hyväksyy olennaiset muutokset ennen julkaisemista.

Käytäntökaavio

Prosessikaavio, joka näyttää henkilötietojen tarkkuuden hallinnoinnin REG02:n omistajuudesta ja vaikutuksiltaan merkittävästä luokittelusta tarkkuustarkastuksiin, REG06:n korjausvalidointiin, järjestelmätoteutukseen, REG08:n jatkosynkronointiin sekä REG12:n seurantaan, poikkeuksiin, poikkeamiin ja johdon katselmointiin.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Tarkkuuden omistajuus ja REG02-vaatimukset

Vaikutuksiltaan merkittävien tallenteiden luokittelu ja katselmointitiheys

Tarkkuustarkastukset ja vanhentuneen datan katselmointi

Korjauksen validointi-, toteutus- ja sulkemistyönkulku

Synkronointi ja jatkoketjun ilmoittaminen REG08:n kautta

Mittarit, poikkeukset, poikkeamat ja korjaavat toimenpiteet REG12:ssa

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.9Annex A.1.3.2Annex A.1.3.7Annex A.1.3.8Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2
EU GDPR
Article 5(1)(d)Article 5(2)Article 16Article 19Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.7
ISO/IEC 29151:2022
Annex A.8

Liittyvät käytännöt

Käsittelytoimien luettelo- ja oikeusperustepolitiikka

REG02:n käsittelytoimien luettelon tallenteet muodostavat perustan tarkkuuden omistajuudelle, lähteille, katselmointitiheydelle ja vaikutuksiltaan merkittävälle luokittelulle.

Rekisteröidyn oikeuksien hallintapolitiikka

Rekisteröityjen korjausvaatimukset käsitellään REG06:n kautta ja linkitetään tämän politiikan varsinaisiin tarkkuuskatselmointivaatimuksiin.

Säilytys-, poistamis- ja hävityspolitiikka

Politiikka ohjaa poistamisen, säilytyksen rajoittamisen, poistamisen tai pelkkään hävittämiseen johtavat lopputulokset liittyvään työnkulkuun, kun korjaus ei riitä.

Henkilötietojen käsittelijän, alikäsittelijän ja kolmannen osapuolen tietosuojahallintapolitiikka

Henkilötietojen käsittelijän, alikäsittelijän, vastaanottajan ja tietojen jakamisen korjaustukivelvoitteet kirjataan ja hallitaan REG08:n kautta.

Tietoturva- ja pääsynhallintapolitiikka

Tarkkuuskontrollit perustuvat järjestelmäomistajuuteen ja korjausten hallittuun toteutukseen lähdejärjestelmissä ja linkitetyissä sovelluksissa.

PIMS-seuranta-, auditointi- ja parantamispolitiikka

Toistuvat, myöhässä olevat tai vaikutuksiltaan merkittävät tarkkuusongelmat eskaloidaan PIMS-seurantaan, auditointiin, poikkeamiin ja korjaavien toimenpiteiden prosesseihin.

Tietoa Clarysecin käytännöistä - Henkilötietojen tarkkuus- ja laatupolitiikka

Tietosuojan hallinnointi epäonnistuu, jos sitä käsitellään toisistaan irrallisina tietosuojaselosteina, lomakkeina ja oikeudellisina lausumina. Vaikuttava ISO/IEC 27701 -toteutus edellyttää henkilötietojen hallintajärjestelmää, joka yhdistää henkilötietojen käsittelyn, oikeusperusteen, rekisterinpitäjän ja henkilötietojen käsittelijän roolit, tietosuojariskin, tietosuojaa koskevat vaikutustenarvioinnit (DPIA), todentavan aineiston, seurannan ja jatkuvan parantamisen. Tämä politiikkakokonaisuus on suunniteltu operatiiviseksi tietosuojakehykseksi, ei yleiseksi dokumentaatiopaketiksi. Se määrittää selkeän PIMS-vastuullisuuden käytännön yritysrooleille, kuten ylimmälle johdolle, tietosuojasta vastaavalle henkilölle / PIMS-päällikölle, prosessien omistajille, järjestelmäomistajille, toimittaja-/hankintaomistajille, tietoturvatoiminnolle ja riippumattomille katselmoijille. Jokainen vaatimus on kirjoitettu yksilöllisesti numeroituna, auditoitavissa olevana kohtana ja sidottu määriteltyihin näyttöobjekteihin, kuten REG01, REG02, REG03, REG04, REG08, REG11 ja REG12. Rakenne tukee rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteja ja auttaa organisaatioita osoittamaan vastuullisen, riskiperusteisen ja todentavaan aineistoon perustuvan henkilötietojen käsittelyn hallinnan koko PIMS-elinkaaren ajan.

Auditoitavissa olevat tarkkuuskontrollit

Käyttää numeroituja kohtia ja määriteltyjä tallenteita omistajuuden, tarkastusten, korjausten ja synkronoinnin todentamiseen.

Vaikutuksiltaan merkittävien tallenteiden painotus

Edellyttää luokittelua, katselmointia ja eskalointia, kun epätarkat henkilötiedot voisivat vaikuttaa olennaisesti rekisteröityyn.

Roolipohjainen vastuullisuus

Osoittaa tehtävät tietosuojasta vastaavalle henkilölle, prosessien omistajille, järjestelmäomistajille, toimittajaomistajille, katselmoijille ja ylimmälle johdolle.

Todentavaan aineistoon perustuva työnkulku

Yhdistää REG02:n, REG06:n, REG08:n ja REG12:n korjausta, seurantaa, poikkeuksia ja korjaavia toimenpiteitä varten.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

tietosuoja lakiasiat vaatimustenmukaisuus IT-turvallisuus tietosuojavastaavan toimisto

🏷️ Aiheen kattavuus

henkilötietojen hallinta henkilötietojen käsittely rekisteröidyn oikeuksien hallinta käsittelytoimien tallenteet rekisterinpitäjän ja henkilötietojen käsittelijän vastuut kolmannen osapuolen hallinta seuranta ja mittaaminen
€69

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
PII Accuracy and Quality Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 4