policy ISO 27701 PIMS Policy Pack

Politika zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII)

Definirajte kontrole zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII) uz upravljanje spremno za reviziju u sustavima, sigurnosnim kopijama, kod izvršitelja obrade i za iznimke.

Pregled

Ova politika definira kako se uređuju i dokazuju zadržavanje, brisanje, anonimizacija, deidentifikacija, povrat, prijenos i zbrinjavanje osobnih podataka (PII). Primjenjuje se u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade te obuhvaća produkcijske sustave, sigurnosne kopije, arhive, zapise dnevnika, privremene datoteke, papirnate zapise i medije za pohranu.

Pravila zadržavanja prije uporabe

Zahtijeva dokumentirana razdoblja, okidače, vlasnike, obrazloženja, konačno zbrinjavanje i datume pregleda u REG02 prije odobrenja.

Kontrolirano konačno zbrinjavanje

Obuhvaća brisanje, povrat, prijenos, anonimizaciju, deidentifikaciju i sigurno zbrinjavanje u produkcijskim podacima, arhivama i sigurnosnim kopijama.

Usklađivanje s izvršiteljima obrade

Zahtijeva upute klijenta, prenesene obveze za podizvršitelje obrade i dokaze o konačnom zbrinjavanju u REG08.

Pročitaj cijeli pregled (click to expand)
Politika zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII) uspostavlja zahtjeve organizacije za definiranje, pregled, provedbu i dokazivanje zadržavanja, brisanja, anonimizacije, deidentifikacije, povrata, prijenosa i zbrinjavanja osobnih podataka (PII). Njezina je središnja svrha osigurati da se osobni podaci (PII) zadržavaju samo za odobrene svrhe i razdoblja, brišu ili na drugi način zbrinjavaju kada više nisu potrebni te podupiru dokazima spremnima za reviziju. Politika se primjenjuje u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, uzimajući u obzir da obveze zadržavanja i konačnog zbrinjavanja mogu proizlaziti iz odobrenih svrha obrade, zapisa o pravnoj osnovi, uputa voditelja obrade, ugovornih zahtjeva, ishoda brisanja za ispitanika, izlaska iz usluge, zbrinjavanja medija za pohranu i nalaza praćenja PIMS-a. Politika je operativno usmjerena i zahtijeva da se upravljanje zadržavanjem ugradi u kanonske dokazne zapise PIMS-a, umjesto da se održava u zasebnom registru brisanja. Aktivnosti obrade voditelja obrade moraju imati dokumentirano pravilo zadržavanja dodijeljeno u REG02 prije početka obrade. Odgovornosti zajedničkog voditelja obrade evidentiraju se u REG02 i REG08, dok se upute za zadržavanje, povrat, prijenos i brisanje koje se odnose na izvršitelja obrade i podizvršitelja obrade održavaju u REG08. Odobrena pravila zadržavanja moraju uključivati razdoblje zadržavanja, početni okidač, vlasnika, obrazloženje, konačno zbrinjavanje i sljedeći datum pregleda. Politika također zahtijeva savjet službenika za zaštitu podataka ili savjetnika za privatnost prije odobrenja pravila zadržavanja koja uključuju pravni sukob, obradu visokog rizika, posebne kategorije osobnih podataka ili zadržavanje dulje od izvorne svrhe obrade. Zahtjevi provedbe obuhvaćaju cijeli životni ciklus osobnih podataka (PII). Vlasnik sustava / vlasnik aplikacije mora provesti ili zakazati odobreno brisanje, povrat, prijenos, anonimizaciju, deidentifikaciju ili zbrinjavanje unutar roka za brisanje evidentiranog za primjenjivo pravilo zadržavanja. Politika razlikuje produkcijske sustave, arhive, sigurnosne kopije, replike, zapise dnevnika, pripremna područja i privremene datoteke te zahtijeva da se ta spremišta identificiraju u REG02 prije puštanja u produkcijski rad i tijekom godišnjeg pregleda zadržavanja. Također zahtijeva dokumentiranje rokova zadržavanja sigurnosnih kopija i postupanja s brisanjem pri vraćanju podataka, kao i ponovnu primjenu isteklih radnji brisanja ili ograničenja na podatke vraćene iz sigurnosne kopije prije nego što se obnovljeno okruženje pusti u poslovnu uporabu. Privremene datoteke i pripremne kopije koje sadržavaju osobne podatke (PII) moraju se izbrisati ili zbrinuti unutar dokumentiranog razdoblja iz REG02 nakon završetka povezane aktivnosti obrade. Politika također uređuje sigurno zbrinjavanje, anonimizaciju, deidentifikaciju, kontrolu iznimaka i praćenje. Klase načina zbrinjavanja za medije za pohranu koji sadržavaju ili mogu sadržavati osobne podatke (PII) mora odobriti voditelj informacijske sigurnosti u REG12 prije ponovne uporabe, izdavanja, uništenja ili vanjskog zbrinjavanja. Anonimizacija ili deidentifikacija mogu se koristiti kao mjera smanjenja rizika zadržavanja ili kao ishod konačnog zbrinjavanja, ali moraju biti dokumentirane u REG02 i odobrene od strane voditelja za privatnost / voditelja PIMS-a prije nego što se osobni podaci (PII) koji omogućuju identifikaciju zadrže dulje od svoje svrhe ili razdoblja zadržavanja. Iznimke od odobrenih pravila zadržavanja moraju se podnijeti i odobriti u REG12 prije nego što postanu aktivne, uz mjesečni pregled do zatvaranja. Metrike kao što su potpuni metapodaci zadržavanja, zakašnjeli pregledi, zakašnjele radnje životnog ciklusa i zakašnjeli dokazi o konačnom zbrinjavanju mjere se u definiranim intervalima, dok se nesukladnosti, nalazi revizije i korektivne radnje povezuju s REG12 radi potpore kontinuiranom poboljšanju.

Dijagram politike

Dijagram toka procesa koji prikazuje upravljanje zadržavanjem osobnih podataka (PII), od dodjele pravila zadržavanja u REG02, godišnjeg pregleda i tehničke provedbe, preko brisanja, povrata, prijenosa, anonimizacije ili zbrinjavanja, uz dokaze izvršitelja obrade u REG08, iznimke i korektivne radnje u REG12 te eskalaciju incidenata u REG10 kada neuspjesi ispunjavaju kriterije incidenta u vezi s osobnim podacima.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Vlasništvo nad pravilima zadržavanja i obvezni metapodaci

Provedba brisanja, povrata, prijenosa i zbrinjavanja

Sigurnosne kopije, arhive, replike, zapisi dnevnika i privremene datoteke

Anonimizacija, deidentifikacija i minimizacija zadržavanja

Iznimke, nesukladnosti i korektivne radnje

Metrike, revizijsko uzorkovanje i održavanje politike

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Povezane politike

Politika upravljanja pravima ispitanika

Odobreni zahtjevi za brisanje pokreću procjenu brisanja u REG06 i REG02 prema ovoj politici zadržavanja.

Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana

Dokazima o povratu, prijenosu, brisanju i zbrinjavanju za izvršitelje obrade, podizvršitelje obrade i treće strane upravlja se putem REG08.

Politika sigurnosti i kontrole pristupa

Klase načina sigurnog zbrinjavanja, postupanje s medijima za pohranu i tehnička provedba ovise o sigurnosnim kontrolama.

Politika upravljanja incidentima i povredama

Neuspjesi zadržavanja, brisanja ili zbrinjavanja koji ispunjavaju kriterije incidenta u vezi s osobnim podacima zahtijevaju postupanje u REG10.

Politika praćenja, revizije i poboljšanja PIMS-a

Metrike zadržavanja, uzorkovanje dokaza, nesukladnosti i korektivne radnje integrirani su s praćenjem i poboljšanjem.

Politika popisa aktivnosti obrade i pravne osnove

Pravila zadržavanja i metapodaci konačnog zbrinjavanja evidentiraju se u Popisu aktivnosti obrade osobnih podataka (PII) / RoPA-i.

O Clarysec politikama - Politika zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII)

Politika zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII) pretvara ograničenje pohrane u revizijski provjerljiv operativni model. Zahtijeva da se pravila zadržavanja definiraju prije početka obrade, evidentiraju u REG02, usklade s uputama voditelja obrade ili klijenta te pregledaju najmanje jednom godišnje ili nakon značajne promjene. Politika obuhvaća brisanje, povrat, prijenos, anonimizaciju, deidentifikaciju i sigurno zbrinjavanje u produkcijskim sustavima, arhivama, sigurnosnim kopijama, replikama, zapisima dnevnika, pripremnim područjima, privremenim datotekama, papirnatim zapisima i medijima za pohranu. Također definira upravljačke uloge, zahtjeve za dokaze izvršitelja obrade i podizvršitelja obrade, postupanje s iznimkama u REG12, eskalaciju incidenata putem REG10 kada je primjenjivo te praćenje temeljeno na metrikama radi kontinuiranog poboljšanja.

Definirani metapodaci zadržavanja

Zahtijeva razdoblje, okidač, vlasnika, obrazloženje, konačno zbrinjavanje i sljedeći datum pregleda prije odobrenja.

Kontrole sigurnog zbrinjavanja

Zahtijeva odobrene klase načina zbrinjavanja prije ponovne uporabe, izdavanja, uništenja ili vanjskog zbrinjavanja medija s osobnim podacima (PII).

Postupanje sa sigurnosnim kopijama i arhivama

Primjenjuje pravila zadržavanja na arhive i dokumentira rokove sigurnosnih kopija, postupanje pri vraćanju podataka i tehnička ograničenja.

Dokazi dobavljača

Zahtijeva dokaze izvršitelja obrade, podizvršitelja obrade i vanjskih usluga za radnje povrata, prijenosa, brisanja i zbrinjavanja.

Upravljanje iznimkama

Zahtijeva vremenski ograničene odobrene iznimke s vlasnicima, datumima isteka, kompenzacijskim kontrolama i mjesečnim pregledom.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost IT sigurnost ured službenika za zaštitu podataka

🏷️ Tematska pokrivenost

Zadržavanje i zbrinjavanje podataka evidencije aktivnosti obrade upravljanje pravima ispitanika odgovornosti voditelja obrade i izvršitelja obrade upravljanje trećim stranama upravljanje usklađenošću upravljanje rizicima
€79

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
PII Retention, Deletion and Disposal Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 7