policy ISO 27701 PIMS Policy Pack

Politika privatnosti zaposlenika

Politika privatnosti zaposlenika za PIMS: uređuje osobne podatke radne snage, obavijesti, zahtjeve za ostvarivanje prava, praćenje zaposlenika, HR-dobavljače, incidente i registre dokaza.

Pregled

Ova Politika privatnosti zaposlenika uređuje osobne podatke radne snage tijekom prikupljanja, uporabe, obavješćivanja, zahtjeva za ostvarivanje prava, praćenja zaposlenika, dobavljača, povezanosti s pravilima zadržavanja, incidenata i dokaza. Dokaze o privatnosti zaposlenika zadržava u REG02, REG04, REG06, REG07, REG08, REG10 i REG12 umjesto stvaranja zasebnih HR-registara privatnosti.

Privatnost u području ljudskih resursa temeljena na dokazima

Povezuje obradu osobnih podataka zaposlenika s REG02, REG04, REG06, REG07, REG08, REG10 i REG12 bez stvaranja dupliciranih HR-registara.

Obuhvat osobnih podataka radne snage

Obuhvaća zaposlenike, kandidate za posao, bivše zaposlenike, izvođače, vježbenike, upućene radnike i druge sudionike radne snage.

Kontrole praćenja i dobavljača

Zahtijeva dokumentirana odobrenja za praćenje zaposlenika te za izvršitelje obrade u području ljudskih resursa, pružatelje usluga obračuna plaća, HRIS-a, beneficija i sigurnosnih provjera.

Pročitaj cijeli pregled (click to expand)
Politika privatnosti zaposlenika definira zahtjeve privatnosti za osobne podatke zaposlenika unutar sustava upravljanja informacijama o privatnosti. Njezin opseg uključuje prikupljanje, uporabu, otkrivanje, povezanost s pravilima zadržavanja, obavješćivanje, postupanje sa zahtjevima za ostvarivanje prava, praćenje zaposlenika, podršku izvršitelja obrade i upravljanje dokazima za osobne podatke zaposlenika. Politika se primjenjuje u kontekstima voditelja obrade i zajedničkog voditelja obrade kada organizacija određuje svrhe i načine obrade osobnih podataka zaposlenika, kao i u kontekstima izvršitelja obrade i podizvršitelja obrade kada organizacija obrađuje osobne podatke zaposlenika prema dokumentiranim uputama. Osobni podaci zaposlenika definiraju se široko i uključuju informacije koje se odnose na zaposlenike, kandidate za posao, bivše zaposlenike, izvođače, privremeno osoblje, vježbenike, upućene radnike i druge sudionike radne snage kada organizacija obrađuje njihove osobne podatke za potrebe radne snage, zapošljavanja, radnog odnosa, angažmana, naknade, beneficija, sigurnosti, usklađenosti, administracije radnog mjesta ili povezane poslovne svrhe. Središnje obilježje politike jest njezin model dokaza. Politika ne stvara zaseban HR-registar privatnosti, registar privatnosti zaposlenika, registar praćenja zaposlenika, registar HR-dobavljača, registar zahtjeva zaposlenika za ostvarivanje prava ni registar incidenata zaposlenika. Umjesto toga zahtijeva da se dokazi o obradi zaposlenika održavaju u mjerodavnim PIMS-registrima: REG02 za popis aktivnosti obrade i povezanost s pravilima zadržavanja, REG04 za rizik za privatnost i okidače za DPIA-u, REG06 za zahtjeve zaposlenika za ostvarivanje prava, REG07 za obavijesti o privatnosti zaposlenika, REG08 za izvršitelje obrade u području ljudskih resursa i dobavljače, REG10 za incidente u vezi s osobnim podacima zaposlenika te REG12 za iznimke, nesukladnosti, korektivne radnje, praćenje i dokaze o poboljšanju. Ova struktura podržava svrhu politike: osobni podaci zaposlenika smiju se obrađivati samo za dokumentirane, odobrene, transparentne, razmjerne i odgovorne svrhe povezane s radnom snagom, uz izbjegavanje dupliciranog HR-sloja dokaza. Izjave politike uspostavljaju detaljne operativne kontrole za životni ciklus podataka zaposlenika. Prije nego što se osobni podaci zaposlenika prikupe, generiraju, uvezu, upotrijebe ili otkriju, vlasnik procesa / vlasnik poslovanja mora evidentirati aktivnost obrade zaposlenika u REG02, uključujući kategorije osobnih podataka, populaciju zaposlenika, izvor prikupljanja, svrhu obrade, sustave, kategorije internih i vanjskih primatelja te povezanost s pravilima zadržavanja. Obavijesti o privatnosti zaposlenika moraju se održavati u REG07 prije izravnog ili neizravnog prikupljanja za novu ili značajno promijenjenu svrhu. Politika zahtijeva da se osobni podaci zaposlenika upotrebljavaju samo za odobrene svrhe evidentirane u REG02 te da se kategorije internih primatelja, uvjeti poslovne potrebe i ponavljajuća vanjska otkrivanja dokumentiraju prije početka otkrivanja. Sumnja na neovlašteno otkrivanje, pristup, gubitak ili zlouporabu podataka praćenja mora se uputiti u REG10 u roku od jednog radnog dana od utvrđivanja. Posebna pozornost posvećuje se zahtjevima zaposlenika za ostvarivanje prava, praćenju zaposlenika i upravljanju HR-dobavljačima. Zahtjevi zaposlenika za ostvarivanje prava moraju se evidentirati ili uputiti u REG06 u roku od dva radna dana, a ulazne informacije vlasnika procesa moraju biti dostavljene u roku od pet radnih dana od dodjele. Složeni zahtjevi koji uključuju zapise o praćenju, zapise o sigurnosnim provjerama, posebne kategorije osobnih podataka, osobne podatke zaposlenika trećih strana, pravna ograničenja ili automatizirano donošenje odluka zahtijevaju savjet službenika za zaštitu podataka / savjetnika za privatnost prije odbijanja, produljenja roka, ograničenja ili složenog postupanja. Praćenje zaposlenika mora biti dokumentirano u REG02 prije omogućavanja ili značajne promjene, upućeno kroz REG04 radi procjene rizika za privatnost ili provjere potrebe za DPIA-om kada postoji okidač, potkrijepljeno važećim dokazima o obavijesti ili komunikaciji iz REG07 te uzorkovano u REG12 najmanje jednom godišnje kada je uključeno u REG02. Izvršitelji obrade u području ljudskih resursa, pružatelji usluga obračuna plaća, HRIS-a, beneficija i sigurnosnih provjera te pružatelji vanjsko ugovorenih HR-usluga moraju biti evidentirani u REG08 prije nego što se osobni podaci zaposlenika otkriju pružatelju, prije nego što im pružatelj pristupi ili prije nego što se obrađuju putem pružatelja. Odredbe o upravljanju dodjeljuju ponavljajuće odgovornosti za nadzor i provedbu politike. Voditelj privatnosti / voditelj PIMS-a mora provoditi tromjesečne preglede dokaza o privatnosti zaposlenika kroz REG02, REG04, REG06, REG07, REG08, REG10 i REG12, dok najviše rukovodstvo odobrava značajne izmjene politike i visokorizične iznimke privatnosti zaposlenika. Metrike uključuju postotak aktivnosti obrade zaposlenika s važećim zapisima REG02, ažurnost obavijesti o privatnosti zaposlenika, otvorene stavke usmjeravanja rizika za privatnost zaposlenika i DPIA-e, pravodobnost zahtjeva zaposlenika za ostvarivanje prava, dovršenost pregleda HR-dobavljača i trendove incidenata u vezi s osobnim podacima zaposlenika kada se incidenti pojave. Iznimke moraju biti evidentirane u REG12 prije odstupanja, mora im se dodijeliti datum isteka koji ne prelazi 90 dana i moraju se pregledati prije isteka. Provedba zahtijeva evidentiranje nesukladnosti u REG12 kada nedostaju potrebni dokazi o privatnosti zaposlenika, sprječava odobrenje praćenja zaposlenika bez potrebnih dokaza te omogućuje obustavu novih otkrivanja osobnih podataka zaposlenika HR-dobavljačima kada nedostaju dokazi o izvršitelju obrade, podizvršitelju obrade, uputama ili pomoći.

Dijagram politike

Dijagram toka procesa koji prikazuje upravljanje osobnim podacima zaposlenika od popisa u REG02 i provjera obavijesti u REG07, preko usmjeravanja rizika/DPIA-e u REG04, kontrola HR-dobavljača u REG08, postupanja sa zahtjevima za ostvarivanje prava u REG06, upućivanja incidenata u REG10 te praćenja, iznimaka i poboljšanja u REG12.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Popis aktivnosti obrade zaposlenika i kontrole HR-svrha

Zahtjevi za obavijesti o privatnosti zaposlenika i postupanje sa zahtjevima za ostvarivanje prava

Pravila praćenja zaposlenika i obrade u području ljudskih resursa s visokim utjecajem

Dokazi o izvršiteljima obrade u području ljudskih resursa, obračunu plaća, HRIS-u, beneficijama i dobavljačima usluga sigurnosnih provjera

Povezanost s pravilima zadržavanja, otkrivanje i upućivanje incidenata

Zahtjevi za upravljanje, metrike, iznimke, provedbu politike i pregled

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Povezane politike

Politika popisa aktivnosti obrade i pravne osnove

Aktivnosti obrade zaposlenika, svrhe, kategorije osobnih podataka, izvori, sustavi, primatelji i povezanost s pravilima zadržavanja evidentiraju se u REG02 prema ovoj povezanoj politici.

Politika obavijesti o privatnosti i transparentnosti

Obavijesti o privatnosti zaposlenika i zapisi o transparentnosti održavaju se u REG07 prije novog ili značajno promijenjenog prikupljanja osobnih podataka zaposlenika.

Politika upravljanja pravima ispitanika

Zahtjevi zaposlenika za ostvarivanje prava upućuju se kroz REG06 i zahtijevaju potporne ulazne informacije iz zapisa obrade, sustava, dobavljača i savjetnika za privatnost.

Politika procjene rizika za privatnost i DPIA-e

Obrada zaposlenika s visokim utjecajem, praćenje zaposlenika i osjetljivi podaci radne snage upućuju se kroz REG04 radi postupanja s rizikom za privatnost ili DPIA-om.

Politika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana

Izvršitelji obrade u području ljudskih resursa, pružatelji usluga obračuna plaća, HRIS-a, beneficija i sigurnosnih provjera te vanjsko ugovorene HR-usluge uređuju se kroz zahtjeve za dokaze o dobavljačima u REG08.

Politika upravljanja incidentima i povredama

Sumnja na neovlašten pristup, otkrivanje, gubitak, kompromitaciju ili zlouporabu podataka praćenja koji se odnose na osobne podatke zaposlenika upućuje se u REG10 radi postupanja s incidentima.

O Clarysec politikama - Politika privatnosti zaposlenika

Upravljanje privatnošću ne uspijeva kada se tretira kao skup nepovezanih obavijesti, obrazaca i pravnih izjava. Učinkovita implementacija norme ISO/IEC 27701 zahtijeva sustav upravljanja informacijama o privatnosti koji povezuje obradu osobnih podataka, pravnu osnovu, uloge voditelja obrade i izvršitelja obrade, rizik za privatnost, procjene učinka na zaštitu podataka (DPIA), dokaze, praćenje i kontinuirano poboljšanje. Ovaj skup politika oblikovan je kao operativni okvir privatnosti, a ne kao generički paket dokumentacije. Definira jasnu odgovornost u PIMS-u kroz praktične korporativne uloge kao što su najviše rukovodstvo, voditelj privatnosti / voditelj PIMS-a, vlasnici procesa, vlasnici sustava, vlasnici dobavljača / nabave, informacijska sigurnost i neovisni pregledavatelji. Svaki je zahtjev napisan kao jedinstveno numerirana, revizijski provjerljiva odredba i povezan s definiranim objektima dokaza kao što su REG01, REG02, REG03, REG04, REG08, REG11 i REG12. Struktura podržava kontekste voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, čime organizacijama pomaže dokazati odgovorno, na riziku temeljeno i dokazima vođeno upravljanje obradom osobnih podataka kroz cijeli životni ciklus PIMS-a.

Mjerodavni model dokaza

Dokazi o privatnosti zaposlenika čuvaju se u postojećim PIMS-registrima umjesto u zasebnim HR-specifičnim registrima.

Zaštitne mjere za praćenje

Praćenje zaposlenika zahtijeva dokumentiranu svrhu, usmjeravanje rizika, dokaze o obavijesti i godišnje uzorkovanje kada je u opsegu.

Širok opseg radne snage

Primjenjuje se na zaposlenike, kandidate za posao, izvođače, vježbenike, upućene radnike i druge sudionike radne snage.

Kontrole dokaza o dobavljačima

Izvršitelji obrade u području ljudskih resursa, pružatelji usluga obračuna plaća, HRIS-a, beneficija i sigurnosnih provjera moraju biti dokumentirani u REG08.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost ljudski resursi ured službenika za zaštitu podataka

🏷️ Tematska pokrivenost

Upravljanje informacijama o privatnosti obrada osobnih podataka upravljanje zahtjevima ispitanika procjena učinka na privatnost evidencija aktivnosti obrade upravljanje trećim stranama zadržavanje i zbrinjavanje podataka
€49

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Employee Privacy Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 6