Maîtrisez la collecte, l’utilisation, la divulgation et le partage des informations à caractère personnel avec des éléments de preuve REG02/REG08, l’orientation des transferts et une responsabilité documentée compatible avec les exigences d’audit.
Cette politique régit la manière dont les informations à caractère personnel sont collectées, utilisées, divulguées et partagées dans le domaine d’application du PIMS. Elle exige des enregistrements REG02 approuvés pour la collecte et l’utilisation, des éléments de preuve REG08 pour les divulgations et le partage, une orientation REG09 pour les lieux de transfert, ainsi que des enregistrements REG12 pour les exceptions, les audits et les actions correctives.
Exige des finalités de collecte documentées, des règles d’utilisation interne approuvées et des justifications de nécessité avant le début du traitement.
Enregistre les divulgations externes et les partages récurrents dans REG08, y compris le destinataire, la finalité, les catégories d’informations à caractère personnel et la fréquence.
Articule les partages impliquant de nouveaux pays, un accès à distance ou des lieux de transfert ultérieur avec REG09 et les décisions d’orientation PII13.
Cliquez sur le diagramme pour l’afficher en taille complète
Limitation de la collecte et approbation REG02
Contrôles d’utilisation interne approuvée
Tests de compatibilité relatifs à la réutilisation
Divulgation externe et enregistrements de partage REG08
Orientation des transferts internationaux vers REG09 et PII13
Exceptions, audit et action corrective via REG12
Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.
| Framework | Clauses / Contrôles couverts |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
Associée, car les partages impliquant de nouveaux lieux de transfert doivent être orientés vers REG09 et PII13 avant approbation.
Associée, car les exceptions, non-conformités, résultats d’audit, actions correctives et enregistrements d’amélioration sont traités via REG12.
Associée, car les enregistrements de traitement REG02 et les mises à jour de la base légale sont requis pour les décisions de collecte, d’utilisation approuvée et de réutilisation.
Associée, car les contrôles de collecte et d’utilisation fonctionnent conjointement avec le contenu des mentions d’information, leur publication et la gestion des versions.
Associée, car la réutilisation peut exiger un examen préalable PII07 lorsqu’un test de compatibilité identifie une modification substantielle du risque relatif à la vie privée.
Associée, car les divulgations et les partages avec des sous-traitants, sous-traitants ultérieurs, fournisseurs et tiers sont enregistrés et gouvernés via REG08.
Cette politique opérationnalise la collecte, l’utilisation, la divulgation et le partage responsables des informations à caractère personnel dans les contextes de responsable du traitement, de responsable conjoint du traitement, de sous-traitant et de sous-traitant ultérieur. Elle relie les règles métier et les approbations aux enregistrements de traitement REG02, aux éléments de preuve de divulgation et de partage REG08, à l’orientation des transferts internationaux REG09 et aux enregistrements REG12 d’audit, d’exception et d’action corrective. La politique définit quand les règles de collecte, les règles d’utilisation approuvée, les tests de compatibilité relatifs à la réutilisation, les approbations de divulgation externe et les revues des partages récurrents doivent être achevés, et attribue les responsabilités au responsable de la protection des données / responsable du PIMS, au responsable de processus / propriétaire de l’entreprise, au propriétaire du système / propriétaire d’application, au responsable des fournisseurs / de l’approvisionnement, au Top Management et au réviseur d’audit interne / de conformité.
Exige des finalités, des catégories, des éléments de données minimaux et des règles d’utilisation interne approuvée documentés avant le début du traitement.
Saisit l’identité du destinataire, son rôle, la finalité, les catégories d’informations à caractère personnel, la fréquence de partage, le lieu et l’autorisation pour les divulgations.
Exige des tests de compatibilité et une approbation avant que les informations à caractère personnel soient utilisées pour une finalité qui n’est pas déjà enregistrée dans REG02.
Oriente les nouveaux pays, l’accès à distance et les lieux de transfert ultérieur vers REG09 et PII13 avant l’approbation du partage.
Utilise REG12 pour les exceptions, les non-conformités, les constats d’audit, les actions correctives, les revues et les résultats de surveillance.
Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.
Obtenez les 25 politiques PIMS, l'ensemble complet des registres et un plan de mise en œuvre détaillé pour €799, au lieu de €1 675 à l'unité.
Voir le Pack 27701 complet →