policy ISO 27701 PIMS Policy Pack

Politika popisa obrade osobnih podataka (PII) i pravne osnove

Održavajte popis obrade osobnih podataka (PII) spreman za reviziju, s kontrolama povezivanja pravne osnove, RoPA-e, rizika, zadržavanja, prijenosa i izvršitelja obrade.

Pregled

Ova politika uspostavlja REG02 kao mjerodavni popis obrade osobnih podataka (PII) i zapis RoPA-e. Zahtijeva dokumentirane svrhe, pravnu osnovu ili upute klijenta, kategorije osobnih podataka (PII), primatelje, zadržavanje, prijenose, povezanost s rizikom/DPIA-om, preglede, iznimke i dokaze korektivnih radnji prije i tijekom obrade osobnih podataka (PII).

Dokazi RoPA-e spremni za reviziju

Uspostavlja REG02 kao mjerodavni popis za aktivnosti obrade osobnih podataka (PII), uloge, svrhe, kategorije, status i dokaze pregleda.

Pravna osnova prije obrade

Zahtijeva validaciju pravne osnove voditelja obrade i zapise o uputama klijenta za izvršitelja obrade prije početka nove ili izmijenjene obrade.

Jasno vlasništvo i povezanost

Dodjeljuje odgovornosti za procese, sustave, privatnost, dobavljače, reviziju i upravljanje kroz REG02, REG08, REG12 i povezane zapise.

Pročitaj cijeli pregled (click to expand)
Politika popisa obrade osobnih podataka (PII) i pravne osnove definira kako organizacija održava svoj popis obrade osobnih podataka (PII) / RoPA-u i dokumentira ključne činjenice potrebne za dokazivanje odgovorne obrade unutar opsega PIMS-a. Primjenjuje se na sve aktivnosti obrade osobnih podataka (PII) u opsegu, uključujući obradu koja se provodi u svojstvu voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade ili podizvršitelja obrade. Politika obuhvaća obradu putem poslovnih procesa, sustava, aplikacija, dobavljača, izvršitelja obrade, podizvršitelja obrade i primatelja u okviru dijeljenja podataka te se primjenjuje na novu, značajno izmijenjenu i povučenu obradu. Zapis popisa obrade definira se kao unos u REG02 koji opisuje zasebnu aktivnost obrade osobnih podataka (PII), uključujući njezinu svrhu, ulogu, vlasnika, kategorije osobnih podataka (PII), kategorije ispitanika, pravnu osnovu ili referencu na uputu klijenta, sustave, primatelje, referencu zadržavanja, referencu prijenosa, status rizika za privatnost i status pregleda. Središnji cilj politike jest učiniti REG02 mjerodavnim objektom dokaza za popis obrade osobnih podataka (PII) i Evidenciju aktivnosti obrade (RoPA). Politika zahtijeva da vlasnik procesa ili vlasnik poslovanja izradi zapis u REG02 prije početka svake nove obrade osobnih podataka (PII) i da evidentira obvezna polja prije početka aktivnosti. Također zahtijeva klasifikaciju uloge organizacije u PIMS-u za svaku aktivnost te povezuje sustave, aplikacije, dobavljače, izvršitelje obrade, podizvršitelje obrade, dijeljenje s trećim stranama i odnose zajedničkih voditelja obrade s relevantnim zapisom u REG02. Time se stvara strukturirani zapis obrade koji se, gdje je primjenjivo, može povezati s obavijestima o privatnosti, privolom, DPIA-om, rizikom, dobavljačima, prijenosima, kontrolama i revizijskim dokazima. Za aktivnosti voditelja obrade politika zahtijeva da se posebna svrha obrade dokumentira prije prikupljanja, uporabe, otkrivanja ili druge obrade osobnih podataka (PII). Voditelj privatnosti / voditelj PIMS-a mora validirati pravnu osnovu evidentiranu u REG02 prije početka obrade u svojstvu voditelja obrade i prije stupanja na snagu svake promjene svrhe. Politika uređuje i posebne situacije: privola mora biti povezana s REG05, legitimni interesi moraju upućivati na REG04, posebne kategorije osobnih podataka zahtijevaju evidentirani uvjet, a podaci o kaznenim osudama ili kažnjivim djelima zahtijevaju osnovu ovlaštenja. U kontekstu izvršitelja obrade i podizvršitelja obrade politika zahtijeva da se prije početka obrade evidentiraju reference na upute klijenta, svrha klijenta, predmet obrade, trajanje, kategorije osobnih podataka (PII) i kategorije ispitanika, uz održavanje dokaza o ugovorima i uputama u REG08. Politika također definira kako popis ostaje ažuran. Značajne promjene obrade uključuju promjene svrhe, pravne osnove, uloge u PIMS-u, kategorije osobnih podataka (PII), kategorije ispitanika, primatelja, sustava, dobavljača, podizvršitelja obrade, lokacije obrade, prijenosa, pravila zadržavanja, sigurnosne klasifikacije, obavijesti o privatnosti, ovisnosti o privoli, statusa DPIA-e, upute klijenta ili opsega certifikacije. REG02 se mora ažurirati u roku od 10 radnih dana od utvrđivanja takve promjene, a procjena rizika za privatnost i provjera potrebe za DPIA-om moraju se pokrenuti u REG04 prije nastavka nove ili značajno izmijenjene obrade. Voditelj privatnosti / voditelj PIMS-a tromjesečno usklađuje REG02 s REG01, REG03, REG04, REG08 i REG09, dok unutarnja revizija / pregledavatelji usklađenosti uzorkuju potpunost, točnost i ažurnost tijekom planiranih pregleda. Upravljanje, mjerenje, iznimke i provedba ugrađeni su u politiku. Voditelj privatnosti / voditelj PIMS-a podnosi tromjesečne sažetke stanja popisa u REG12, evidentira metrike popisa, validira nove zapise REG02 te održava minimalna pravila za polja i učestalost pregleda. Najviše rukovodstvo tijekom preispitivanja od strane uprave pregledava potpunost, zakašnjele preglede, veće probleme s pravnom osnovom i neriješene nesukladnosti. Iznimke se moraju zatražiti i procijeniti u REG12, s datumima isteka koji ne premašuju 90 dana, a određene iznimke zahtijevaju savjet službenika za zaštitu podataka / savjetnika za privatnost i odobrenje najvišeg rukovodstva. Provedba uključuje evidentiranje nesukladnosti, obustavu nove obrade kada nedostaju dokazi, blokiranje puštanja sustava u produkcijski rad ili uvođenja dobavljača kada nedostaje potrebna povezanost te provjeru djelotvornosti korektivnih radnji.

Dijagram politike

Dijagram toka procesa koji prikazuje izradu zapisa obrade osobnih podataka (PII) u REG02 prije obrade, validaciju pravne osnove ili upute klijenta, povezivanje sa sustavima, dobavljačima, obavijestima, privolom, zadržavanjem, prijenosima i provjerom potrebe za DPIA-om, tromjesečno usklađivanje i revizijski pregled te postupanje s iznimkama ili nesukladnostima u REG12.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Zahtjevi za REG02 popis obrade i RoPA-u

Zapisi svrhe voditelja obrade i pravne osnove

Zapisi izvršitelja obrade, podizvršitelja obrade i zajedničkog voditelja obrade

Kategorije osobnih podataka (PII), primatelji, zadržavanje i prijenosi

Povezanost promjena popisa, pregleda i provjere potrebe za DPIA-om

Iznimke, provedba i dokazi korektivnih radnji

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Povezane politike

Politika obavijesti o privatnosti i transparentnosti

REG02 mora biti povezan s dokazima obavijesti o privatnosti prije nego što se obrada u svojstvu voditelja obrade eksterno komunicira ili pokrene.

Politika upravljanja privolama i preferencijama

Obrada u svojstvu voditelja obrade koja se oslanja na privolu mora povezati REG02 s REG05 prije početka obrade.

Politika procjene rizika za privatnost i DPIA-e

Nova ili značajno izmijenjena obrada mora pokrenuti procjenu rizika za privatnost i provjeru potrebe za DPIA-om u REG04.

Politika zadržavanja, brisanja i zbrinjavanja

Svaka aktivnost obrade mora u REG02 evidentirati pravilo zadržavanja ili referencu zadržavanja.

Politika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana

Odnosi s izvršiteljima obrade, podizvršiteljima obrade, dijeljenje s trećim stranama i odnosi zajedničkih voditelja obrade moraju povezati REG02 s REG08.

Politika međunarodnog prijenosa osobnih podataka (PII)

REG02 mora biti povezan s REG09 prije početka svakog međunarodnog prijenosa osobnih podataka (PII).

O Clarysec politikama - Politika popisa obrade osobnih podataka (PII) i pravne osnove

Ova politika operacionalno uređuje zahtjeve za popis obrade osobnih podataka (PII) i pravnu osnovu unutar sustava upravljanja informacijama o privatnosti. Definira REG02 kao mjerodavni popis i objekt dokaza RoPA-e za zasebne aktivnosti obrade osobnih podataka (PII) te zahtijeva da svaki zapis dokumentira svrhu, ulogu u PIMS-u, vlasnika, kategorije osobnih podataka (PII), kategorije ispitanika, pravnu osnovu ili referencu na uputu klijenta, sustave, primatelje, referencu zadržavanja, referencu prijenosa, status rizika za privatnost i status pregleda. Podržava kontekste voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade povezivanjem REG02 s pripadajućim objektima dokaza, kao što su REG04 za rizik za privatnost i provjeru potrebe za DPIA-om, REG05 za privolu, REG07 za obavijesti o privatnosti, REG08 za odnose s dobavljačima i izvršiteljima obrade, REG09 za međunarodne prijenose te REG12 za odobrenja, preglede, iznimke, metrike i nesukladnosti.

Mjerodavni popis

Definira REG02 kao jedinstveni popis i objekt dokaza RoPA-e za aktivnosti obrade osobnih podataka (PII) u opsegu.

Kontrole prije obrade

Zahtijeva svrhu, pravnu osnovu, uputu klijenta, ulogu i ključna polja popisa prije početka obrade.

Povezanost promjena i rizika

Povezuje značajne promjene obrade s procjenom rizika za privatnost u REG04 i provjerom potrebe za DPIA-om prije nastavka obrade.

Odgovornost temeljena na ulogama

Dodjeljuje odgovornosti ulogama za privatnost, poslovanje, sustave, dobavljače, reviziju i najviše rukovodstvo.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost IT sigurnost revizija

🏷️ Tematska pokrivenost

Upravljanje informacijama o privatnosti obrada osobnih podataka evidencije aktivnosti obrade privola i pravna osnova procjena učinka na privatnost međunarodni prijenosi podataka odgovornosti voditelja obrade i izvršitelja obrade
€49

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
PII Processing Inventory and Lawful Basis Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5