policy ISO 27701 PIMS Policy Pack

Rekisteröidyn oikeuksien hallintapolitiikka

Hallitse rekisteröidyn oikeuksia koskevia pyyntöjä ISO 27701 -standardin mukaisella vastaanotolla, varmennuksella, täyttämisellä, henkilötietojen käsittelijän tuella ja REG06:ssa ylläpidettävällä valmiudella auditointia varten.

Yleiskatsaus

Tämä politiikka määrittää, miten rekisteröidyn oikeuksia koskevat pyynnöt vastaanotetaan, varmennetaan, arvioidaan, täytetään, evätään, niitä jatketaan, suljetaan ja todennetaan. Se kattaa rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän tilanteet ja käyttää REG06:ta keskeisenä rekisteröidyn oikeuksia koskevan pyynnön tallenteena.

Valmius auditointia varten oikeuksien käsittelyssä

Määrittää, miten rekisteröidyn oikeuksia koskevat pyynnöt kirjataan, arvioidaan, täytetään, evätään, niitä jatketaan, suljetaan ja todennetaan REG06:ssa.

Rekisterinpitäjän ja henkilötietojen käsittelijän kattavuus

Soveltuu rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän tilanteisiin dokumentoitujen ohjeiden ja vastuiden mukaisesti.

Turvallinen täyttämistyönkulku

Edellyttää identiteetin varmennusta, turvallista vastauksen toimittamista, vastauspaketin tarkastuksia ja rekisteröidyn oikeuksia koskevien pyyntöjen tallenteiden suojaamista.

Lue koko yleiskatsaus (click to expand)
Rekisteröidyn oikeuksien hallintapolitiikka määrittää organisaation pakollisen toimintatavan rekisteröityjen tai heidän valtuutettujen edustajiensa pyyntöjen hallintaan. Sen soveltamisala kattaa rekisteröidyn oikeuksia koskevien pyyntöjen käsittelyn koko elinkaaren: pyyntöjen vastaanottamisen, validoinnin, arvioinnin, täyttämisen, epäämisen, jatkamisen, sulkemisen, seurannan ja todentamisen. Se soveltuu pääsyyn, oikaisuun, poistamiseen, rajoittamiseen, siirrettävyyteen, vastustamiseen, automaattiseen päätöksentekoon, suostumuksen peruuttamisen reititykseen, valituksiin ja niihin liittyviin tiedusteluihin. Politiikka on suunniteltu rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän tilanteisiin, ja henkilötietojen käsittelijän sekä alikäsittelijän velvollisuuksia sovelletaan, kun tukea annetaan rekisterinpitäjälle, asiakkaalle tai ylemmän tason henkilötietojen käsittelijälle dokumentoitujen ohjeiden mukaisesti. Politiikan tarkoituksena on varmistaa, että rekisteröidyn oikeuksia koskevat pyynnöt käsitellään johdonmukaisesti, lainmukaisesti, turvallisesti, määritetyissä määräajoissa ja valmiutta auditointia varten tukevan todentavan aineiston avulla. Se edellyttää, että jokainen pyyntö kirjataan REG06:een kahden työpäivän kuluessa vastaanottamisesta ja luokitellaan ennen arvioinnin aloittamista. Pakollisia luokittelukenttiä ovat pyynnön tyyppi, pyyntökanava, pyynnön päivämäärä, pyynnön esittäjän identiteettiviite, nimetty omistaja, sisäinen määräpäivä, lakisääteinen tai sopimusperusteinen määräpäivä ja nykyinen tila. Rekisterinpitäjien osalta tietosuojavastaavan / PIMS-päällikön on kuitattava vastaanotto tai annettava seuraava vaadittu viestintä viiden työpäivän kuluessa vastaanotosta. Pyynnöt on myös linkitettävä asiaankuuluviin REG02-käsittelytoimiin ennen täyttämistoimien osoittamista, jotta vastauksia koskevat päätökset perustuvat käsittelytallenteisiin, käyttötarkoituksiin, henkilötietoluokkiin, järjestelmiin, vastaanottajiin ja säilytysrajoitteisiin. Keskeinen operatiivinen painopiste on identiteetin varmennus ja turvallinen arviointi. Ennen henkilötietojen luovuttamista tai pyydettyjen muutosten tekemistä tietosuojavastaavan / PIMS-päällikön on varmennettava pyynnön esittäjän identiteetti tai edustajan toimivalta REG06:ssa. Jos identiteetti tai toimivalta on riittämätön, voidaan pyytää vain varmennukseen tarvittavat vähimmäismääräiset lisätiedot. Politiikka osoittaa korkean riskin, riitautetut, epäselvät, liialliset, toistuvat, evätyt tai osittain täytetyt pyynnöt tietosuojavastaavan / tietosuojaneuvonantajan katselmoitaviksi ennen päätöksen viestimistä. Se edellyttää myös, että järjestelmäomistaja / sovellusomistaja katselmoi vastausotteet toisiinsa kuulumattomien henkilötietojen ja luvattomien kolmannen osapuolen tietojen poissulkemiseksi ja että tietoturvavastaava katselmoi toimitusmenetelmät ennen suurimääräisten, arkaluonteisten, erityisiin ryhmiin kuuluvien tai korkean riskin henkilötietojen luovuttamista. Täyttämisvaatimukset määräytyvät kyseisen oikeuden luonteen mukaan. Liiketoimintavastaavien on toimitettava pääsyä koskevan haun tulokset viimeistään kymmenen työpäivää ennen vastauksen määräaikaa. Järjestelmäomistajien on toteutettava hyväksytyt oikaisu-, poistamis-, rajoittamis- tai estolistaustoimet ja kirjattava valmistumista koskeva näyttö REG06:een. Pääsyä ja siirrettävyyttä koskevat vastauspaketit on toimitettava hyväksytyllä menetelmällä, ja toimitusta koskeva näyttö on kirjattava ennen sulkemista. Vastustamispyynnöt on arvioitava ja kirjattava ennen kuin riitautettu käsittely jatkuu tai päättyy. Yksinomaan automaattisia päätöksiä koskevat pyynnöt edellyttävät katselmointia ennen kuin organisaatio antaa lopputuloksen, ihmisen tekemän katselmoinnin reitin tai epäämisen perustelun. Kun hyväksytyt lopputulokset edellyttävät ilmoitusta REG08:aan kirjatuille henkilötietojen käsittelijöille, alikäsittelijöille, yhteisrekisterinpitäjille, vastaanottajille tai tietojen jakamisen osapuolille, toimittaja- / hankintavastaavan on koordinoitava ilmoitus. Politiikka määrittää myös hallinnointia, mittaamista, poikkeuksia ja noudattamista koskevat vaatimukset. Tietosuojavastaava / PIMS-päällikkö omistaa rekisteröidyn oikeuksia koskevien pyyntöjen työnkulun, REG06-rakenteen, määräajat, osoittamissäännöt ja sulkemiskriteerit, ja ne on katselmoitava vähintään vuosittain sekä päivitettävä olennaisen muutoksen jälkeen. Mittareihin sisältyvät pyyntöjen kuukausittainen mittaus tyypin, tilan, liiketoimintavastaavan ja käsittelytoimen mukaan, myöhässä olevien kohteiden kuukausittainen raportointi, epäämis-, osittaisen täyttämisen ja jatkamisen määrien neljännesvuosittainen mittaus sekä toistuvien teemojen, valitusten, riitojen ja korjaavien toimenpiteiden neljännesvuosittainen katselmointi. Suunnitelluissa auditoinneissa on otettava otos suljetuista REG06-tallenteista ja kirjattava todentavan aineiston laatua, oikea-aikaisuutta ja sulkemista koskevat havainnot REG12:een. Poikkeukset on hyväksyttävä REG12:ssa ennen toteutusta, ja niille on osoitettava päättymispäivät, omistajat ja korvaavat kontrollit. Noudattamista koskevat säännökset edellyttävät poikkeamien kirjaamista, kolmannen osapuolen yhteistyöstä kieltäytymisen eskalointia, johdon osoittamaa korjaavien toimenpiteiden omistajuutta järjestelmätason epäonnistumisille sekä REG10-katselmointia, jos poikkeama viittaa luvattomaan luovutukseen, menetykseen, muuttamiseen, saatavuuden menettämiseen tai muuhun epäiltyyn henkilötietopoikkeamaan.

Käytäntökaavio

Prosessivuokaavio, joka näyttää rekisteröidyn oikeuksia koskevan pyynnön vastaanoton, REG06-kirjaamisen, identiteetin varmennuksen, arvioinnin REG02-tallenteita vasten, täyttämisen tai epäämisen, kolmannen osapuolen koordinoinnin, turvallisen vastauksen toimittamisen, sulkemista koskevan näytön, mittarit ja korjaavat toimenpiteet.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Rekisteröidyn oikeuksia koskevien pyyntöjen vastaanotto ja REG06-kirjaaminen

Identiteetin varmennus ja pyynnön arviointi

Pääsy, oikaisu, poistaminen, rajoittaminen, siirrettävyys ja vastustaminen

Epäämistä, jatkamista ja sulkemista koskeva näyttö

Henkilötietojen käsittelijän, alikäsittelijän ja kolmannen osapuolen yhteistyö

Mittarit, poikkeukset ja korjaavat toimenpiteet

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Liittyvät käytännöt

Henkilötietojen hallintajärjestelmän politiikka

Tarjoaa yleisen PIMS-hallinnointirakenteen, joka tukee rekisteröidyn oikeuksia koskevien pyyntöjen hallintaa.

Käsittelytoimien luettelon ja oikeusperusteen politiikka

Rekisteröidyn oikeuksia koskevat pyynnöt on linkitettävä käsittelytoimiin, käyttötarkoituksiin, luokkiin, vastaanottajiin ja säilytysrajoitteisiin.

Suostumuksen ja valinta-asetusten hallintapolitiikka

Rekisteröidyn oikeuksia koskevan prosessin kautta vastaanotetut suostumuksen peruuttamista ja valinta-asetusten muuttamista koskevat pyynnöt reititetään REG05:een.

Säilytys-, poisto- ja hävityspolitiikka

Hyväksytyt poistamistoimet toteutetaan sovellettavan säilytys- ja poistoprosessin kautta.

Henkilötietojen käsittelijän, alikäsittelijän ja kolmannen osapuolen tietosuojahallinnan politiikka

Politiikka tukeutuu kolmannen osapuolen, henkilötietojen käsittelijän ja alikäsittelijän koordinointiin oikeuksien tukitoimissa ja todentavassa aineistossa.

Poikkeamien ja tietoturvaloukkausten hallintapolitiikka

Rekisteröidyn oikeuksia koskevat pyynnöt, jotka viittaavat mahdolliseen henkilötietopoikkeamaan tai tietoturvaloukkaukseen, on eskaloitava REG10:een.

Tietoa Clarysecin käytännöistä - Rekisteröidyn oikeuksien hallintapolitiikka

Rekisteröidyn oikeuksien hallintapolitiikka määrittää operatiivisen työnkulun rekisteröidyn oikeuksia koskevien pyyntöjen käsittelyyn rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän tilanteissa. Se osoittaa osoitusvelvollisuutta koskevat vastuut muun muassa seuraaville rooleille: tietosuojavastaava / PIMS-päällikkö, prosessin omistaja / liiketoimintavastaava, järjestelmäomistaja / sovellusomistaja, tietosuojavastaava / tietosuojaneuvonantaja, tietoturvavastaava, toimittaja- / hankintavastaava, tietoturvapoikkeamiin reagoinnin koordinaattori, sisäinen tarkastus / vaatimustenmukaisuuden katselmoija ja ylin johto. Politiikka edellyttää dokumentoitua vastaanottoa, identiteetin varmennusta, arviointia, täyttämistä, epäämistä, jatkamista, sulkemista, seurantaa, poikkeusten käsittelyä ja korjaavia toimenpiteitä, ja todentava aineisto tallennetaan esimerkiksi REG02-, REG03-, REG04-, REG05-, REG06-, REG07-, REG08-, REG10-, REG11- ja REG12-tallenteisiin.

Määritetty pyynnön elinkaari

Kattaa vastaanoton, validoinnin, arvioinnin, täyttämisen, epäämisen, jatkamisen, sulkemisen ja seurannan.

Varmennus ennen luovutusta

Edellyttää identiteetin tai edustajan toimivallan tarkastuksia ennen henkilötietojen luovuttamista tai pyydettyjä muutoksia.

Kolmannen osapuolen koordinointi

Asettaa vaatimukset henkilötietojen käsittelijän, alikäsittelijän, yhteisrekisterinpitäjän ja vastaanottajien tuelle REG08:n kautta.

Mitattu kontrollien suorituskyky

Edellyttää rekisteröidyn oikeuksia koskevien pyyntöjen tilan, oikea-aikaisuuden ja toistuvien teemojen kuukausittaista ja neljännesvuosittaista seurantaa.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

tietosuoja lakiasiat vaatimustenmukaisuus IT-tietoturva tietosuojavastaavan toimisto

🏷️ Aiheen kattavuus

henkilötietojen hallinta rekisteröidyn oikeuksien hallinta henkilötietojen käsittely rekisterinpitäjän ja henkilötietojen käsittelijän vastuut kolmansien osapuolten hallinta seuranta ja mittaaminen jatkuva parantaminen
€59

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
PII Principal Rights Management Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 4