policy ISO 27701 PIMS Policy Pack

Politika upravljanja pravima ispitanika

Upravljajte zahtjevima za ostvarivanje prava ispitanika uz zaprimanje, provjeru, ispunjenje, podršku izvršitelja obrade i dokaze REG06 spremne za reviziju, usklađene s normom ISO 27701.

Pregled

Ova politika definira kako se zahtjevi za ostvarivanje prava ispitanika zaprimaju, provjeravaju, vrednuju, ispunjavaju, odbijaju, produljuju, zatvaraju i dokazuju. Obuhvaća kontekste voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, pri čemu se REG06 koristi kao temeljni zapis o zahtjevu za ostvarivanje prava.

Postupanje sa zahtjevima spremno za reviziju

Definira kako se zahtjevi za ostvarivanje prava evidentiraju, vrednuju, ispunjavaju, odbijaju, produljuju, zatvaraju i dokazuju u REG06.

Obuhvat voditelja obrade i izvršitelja obrade

Primjenjuje se u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, uz dokumentirane upute i odgovornosti.

Siguran radni tok ispunjenja

Zahtijeva provjeru identiteta, sigurnu dostavu odgovora, provjere paketa odgovora i zaštitu zapisa o zahtjevima za ostvarivanje prava.

Pročitaj cijeli pregled (click to expand)
Politika upravljanja pravima ispitanika uspostavlja obvezni pristup organizacije upravljanju zahtjevima ispitanika ili njihovih ovlaštenih predstavnika. Njezin opseg obuhvaća puni životni ciklus postupanja sa zahtjevima za ostvarivanje prava: zaprimanje, validaciju, vrednovanje, ispunjenje, odbijanje, produljenje, zatvaranje, praćenje i dokazivanje zahtjeva. Primjenjuje se na pristup, ispravak, brisanje, ograničenje, prenosivost, prigovor, automatizirano donošenje odluka, usmjeravanje povlačenja privole, pritužbe i povezane upite. Politika je namijenjena kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, pri čemu se dužnosti izvršitelja obrade i podizvršitelja obrade primjenjuju kada se podrška pruža voditelju obrade, klijentu ili uzvodnom izvršitelju obrade prema dokumentiranim uputama. Svrha politike jest osigurati da se zahtjevi za ostvarivanje prava ispitanika obrađuju dosljedno, zakonito, sigurno, unutar definiranih rokova i uz dokaze spremne za reviziju. Zahtijeva da se svaki zahtjev evidentira u REG06 u roku od dva radna dana od primitka i klasificira prije početka vrednovanja. Obvezna klasifikacijska polja uključuju vrstu zahtjeva, kanal zahtjeva, datum zahtjeva, referencu identiteta podnositelja zahtjeva, dodijeljenog vlasnika, interni rok, zakonski ili ugovorni rok i trenutačni status. Za voditelje obrade, voditelj privatnosti / voditelj PIMS-a mora potvrditi primitak ili dostaviti sljedeću potrebnu komunikaciju u roku od pet radnih dana od primitka. Zahtjevi se također moraju povezati s relevantnim aktivnostima obrade u REG02 prije dodjele radnji ispunjenja, čime se osigurava da se odluke o odgovoru temelje na zapisima obrade, svrhama, kategorijama osobnih podataka, sustavima, primateljima i ograničenjima zadržavanja. Važan operativni naglasak stavlja se na provjeru identiteta i sigurno vrednovanje. Prije otkrivanja osobnih podataka ili provedbe zatraženih promjena, voditelj privatnosti / voditelj PIMS-a mora u REG06 provjeriti identitet podnositelja zahtjeva ili ovlast predstavnika. Kada identitet ili ovlast nisu dostatni, smiju se zatražiti samo minimalne dodatne informacije potrebne za provjeru. Politika dodjeljuje zahtjeve visokog rizika, sporne, nejasne, prekomjerne, ponovljene, odbijene ili djelomično ispunjene službeniku za zaštitu podataka / savjetniku za privatnost na pregled prije priopćavanja odluke. Također zahtijeva da vlasnik sustava / vlasnik aplikacije pregleda izvatke odgovora radi isključivanja nepovezanih osobnih podataka i neovlaštenih podataka trećih strana te da voditelj informacijske sigurnosti pregleda metode dostave prije otkrivanja velikog opsega osobnih podataka, osjetljivih osobnih podataka, posebnih kategorija osobnih podataka ili osobnih podataka visokog rizika. Zahtjevi za ispunjenje određeni su prema naravi prava. Vlasnici poslovanja moraju dostaviti rezultate pretraživanja za pristup najkasnije deset radnih dana prije roka za odgovor. Vlasnici sustava moraju dovršiti odobrene radnje ispravka, brisanja, ograničenja ili suzbijanja te evidentirati dokaze o dovršetku u REG06. Paketi odgovora za pristup i prenosivost moraju se dostaviti ovlaštenom metodom, uz evidentiranje dokaza o dostavi prije zatvaranja. Zahtjevi koji se odnose na prigovor moraju se vrednovati i evidentirati prije nastavka ili zaustavljanja osporene obrade. Zahtjevi koji uključuju isključivo automatizirano donošenje odluka zahtijevaju pregled prije nego što organizacija dostavi ishod, put za ljudsko preispitivanje ili obrazloženje odbijanja. Kada odobreni ishodi zahtijevaju obavješćivanje izvršitelja obrade, podizvršitelja obrade, zajedničkih voditelja obrade, primatelja ili strana uključenih u dijeljenje podataka evidentiranih u REG08, vlasnik dobavljača / nabave mora koordinirati tu obavijest. Politika također definira zahtjeve upravljanja, mjerenja, iznimaka i provedbe. Voditelj privatnosti / voditelj PIMS-a vlasnik je radnog toka zahtjeva za ostvarivanje prava, strukture REG06, rokova, pravila dodjele i kriterija zatvaranja, uz najmanje godišnji pregled i ažuriranja nakon značajne promjene. Metrike uključuju mjesečno mjerenje zahtjeva prema vrsti, statusu, vlasniku poslovanja i aktivnosti obrade, mjesečno izvješćivanje o zakašnjelim stavkama, tromjesečno mjerenje stopa odbijanja, djelomičnog ispunjenja i produljenja te tromjesečni pregled ponavljajućih tema, pritužbi, sporova i korektivnih radnji. Planirane revizije moraju uzorkovati zatvorene zapise REG06 i evidentirati nalaze o kvaliteti dokaza, pravodobnosti i zatvaranju u REG12. Iznimke se moraju odobriti u REG12 prije implementacije, uz dodijeljene datume isteka, vlasnike i kompenzacijske kontrole. Odredbe o provedbi zahtijevaju evidentiranje nesukladnosti, eskalaciju nesuradnje trećih strana, dodjelu vlasništva nad korektivnim radnjama od strane uprave za sistemske neuspjehe i pregled u REG10 kada nesukladnost upućuje na neovlašteno otkrivanje, gubitak, izmjenu, nedostupnost ili drugi sumnjivi incident u vezi s osobnim podacima.

Dijagram politike

Dijagram toka procesa koji prikazuje prijem zahtjeva za ostvarivanje prava ispitanika, evidentiranje u REG06, provjeru identiteta, vrednovanje prema zapisima REG02, ispunjenje ili odbijanje, koordinaciju s trećim stranama, sigurnu dostavu odgovora, dokaze o zatvaranju, metrike i korektivne radnje.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Prijem zahtjeva za ostvarivanje prava i evidentiranje u REG06

Provjera identiteta i vrednovanje zahtjeva

Pristup, ispravak, brisanje, ograničenje, prenosivost i prigovor

Dokazi o odbijanju, produljenju i zatvaranju

Suradnja s izvršiteljima obrade, podizvršiteljima obrade i trećim stranama

Metrike, iznimke i korektivne radnje

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Povezane politike

Politika sustava upravljanja informacijama o privatnosti

Pruža krovnu strukturu upravljanja PIMS-om koja podržava upravljanje zahtjevima za ostvarivanje prava.

Politika popisa aktivnosti obrade i pravne osnove

Zahtjevi za ostvarivanje prava moraju biti povezani s aktivnostima obrade, svrhama, kategorijama, primateljima i ograničenjima zadržavanja.

Politika upravljanja privolama i preferencijama

Zahtjevi za povlačenje privole i promjenu preferencija zaprimljeni kroz postupak ostvarivanja prava usmjeravaju se u REG05.

Politika zadržavanja, brisanja i zbrinjavanja

Odobrene radnje brisanja dovršavaju se kroz primjenjivi postupak zadržavanja i brisanja.

Politika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana

Politika se oslanja na koordinaciju s trećim stranama, izvršiteljima obrade i podizvršiteljima obrade za radnje podrške pravima i dokaze.

Politika upravljanja incidentima i povredama

Zahtjevi za ostvarivanje prava koji upućuju na mogući incident u vezi s osobnim podacima ili povredu moraju se eskalirati u REG10.

O Clarysec politikama - Politika upravljanja pravima ispitanika

Politika upravljanja pravima ispitanika definira operativni radni tok za postupanje sa zahtjevima za ostvarivanje prava ispitanika u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Dodjeljuje odgovornost ulogama koje uključuju voditelja privatnosti / voditelja PIMS-a, vlasnika procesa / vlasnika poslovanja, vlasnika sustava / vlasnika aplikacije, službenika za zaštitu podataka / savjetnika za privatnost, voditelja informacijske sigurnosti, vlasnika dobavljača / nabave, koordinatora odgovora na incidente, pregledavatelja unutarnje revizije / usklađenosti i najviše rukovodstvo. Politika zahtijeva dokumentirani prijem, provjeru identiteta, vrednovanje, ispunjenje, odbijanje, produljenje, zatvaranje, praćenje, postupanje s iznimkama i korektivne radnje, uz dokaze obuhvaćene zapisima kao što su REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 i REG12.

Definiran životni ciklus zahtjeva

Obuhvaća prijem, validaciju, vrednovanje, ispunjenje, odbijanje, produljenje, zatvaranje i praćenje.

Provjera prije otkrivanja

Zahtijeva provjere identiteta ili ovlasti predstavnika prije otkrivanja osobnih podataka ili zatraženih promjena.

Koordinacija s trećim stranama

Utvrđuje zahtjeve za podršku izvršitelja obrade, podizvršitelja obrade, zajedničkih voditelja obrade i primatelja kroz REG08.

Mjerena učinkovitost kontrola

Zahtijeva mjesečno i tromjesečno praćenje statusa, pravodobnosti i ponavljajućih tema u vezi sa zahtjevima za ostvarivanje prava.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost IT sigurnost ured službenika za zaštitu podataka

🏷️ Tematska pokrivenost

Upravljanje informacijama o privatnosti upravljanje pravima ispitanika obrada osobnih podataka odgovornosti voditelja obrade i izvršitelja obrade upravljanje trećim stranama praćenje i mjerenje kontinuirano poboljšanje
€59

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
PII Principal Rights Management Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 4