policy ISO 27701 PIMS Policy Pack

Politika obavijesti o privatnosti i transparentnosti

Politika obavijesti o privatnosti prema ISO 27701 za jasnu, ažurnu, odobrenu i dokazivu transparentnost u obradi osobnih podataka koju provode voditelj obrade i izvršitelj obrade.

Pregled

Ova politika definira kako se obavijesti o privatnosti izrađuju, odobravaju, objavljuju, pregledavaju, ažuriraju i dokazuju unutar PIMS-a. Upravljanje obavijestima usmjerava u REG07, povezuje sadržaj obavijesti sa zapisima obrade REG02 i kanalima za zahtjeve za ostvarivanje prava REG06 te zahtijeva dokumentirani pregled, dokaze o objavi, iznimke, metrike i korektivne radnje u REG12.

REG07 kontrola obavijesti

Uspostavlja REG07 kao mjerodavni zapis za popis obavijesti, odobrenje, objavu, pregled, jezik i dokaze o verzijama.

REG02 povezanost sa svrhom

Zahtijeva da svaka aktivna obavijest o privatnosti bude povezana s važećim svrhama obrade, referencama na pravnu osnovu, kategorijama, zadržavanjem i prijenosima.

Odobreno prije prikupljanja

Blokira pokretanje ili uporabu kanala prikupljanja voditelja obrade kada prije puštanja u produkcijski rad nedostaju potrebni dokazi o odobrenoj obavijesti o privatnosti.

Podrška voditelju obrade i izvršitelju obrade

Definira obveze transparentnosti za kontekste podrške obavijestima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade unutar opsega PIMS-a.

Pročitaj cijeli pregled (click to expand)
Politika obavijesti o privatnosti i transparentnosti definira zahtjeve organizacije za izradu, odobravanje, objavu, održavanje, pregled i dokazivanje obavijesti o privatnosti i transparentnih informacija za obradu osobnih podataka unutar opsega PIMS-a. Njezina je navedena svrha osigurati da ispitanici prime „jasne, ažurne, dostupne i revizijski provjerljive obavijesti o privatnosti prije ili u zahtijevanoj točki životnog ciklusa obrade osobnih podataka”. Politika se primjenjuje na obradu koju provodi voditelj obrade, transparentne informacije zajedničkog voditelja obrade te podršku izvršitelja obrade ili podizvršitelja obrade za obveze voditelja obrade u vezi s obavijestima kada organizacija postupa prema dokumentiranim uputama klijenta ili izvršitelja obrade. Vlasnik politike je voditelj privatnosti / voditelj PIMS-a, odobrava je najviše rukovodstvo, a REG02, REG06, REG07, REG11 i REG12 koriste se kao objekti dokaza. Središnja značajka politike jest kontrola sadržaja obavijesti o privatnosti putem REG07. Politika uspostavlja REG07 kao mjerodavni objekt dokaza za popis obavijesti, odobrenje, objavu, pregled, jezik i zapise upravljanja verzijama. Za obradu koju provodi voditelj obrade, vlasnici procesa / vlasnici poslovanja moraju izraditi zapis obavijesti o privatnosti REG07 povezan s relevantnom aktivnošću obrade REG02 prije pokretanja bilo kojeg novog kanala prikupljanja osobnih podataka, usluge, obrasca, kampanje, proizvoda ili značajke. Kada se osobni podaci pribavljaju iz izvora koji nije ispitanik, zapis se mora izraditi prije prve komunikacije, prije prvog otkrivanja trećoj strani ili u roku od 20 radnih dana od pribavljanja osobnih podataka, ovisno o tome što nastupi ranije. Politika također zahtijeva da obavijesti budu povezane s važećim svrhama obrade REG02, referencama na pravnu osnovu, kategorijama osobnih podataka, kategorijama ispitanika, kategorijama izvora, kategorijama primatelja, referencama na zadržavanje i referencama na prijenose. Politika definira strukturirani životni ciklus odobravanja i objave. Vlasnici procesa / vlasnici poslovanja potvrđuju točnost i potpunost sadržaja obavijesti te podnose zapis REG07 voditelju privatnosti / voditelju PIMS-a na odobrenje prije objave ili aktivacije kanala prikupljanja. Voditelj privatnosti / voditelj PIMS-a provjerava usklađenost s REG02 te odobrava ili odbija obavijest. Vlasnici sustava / vlasnici aplikacija smiju objaviti samo odobrenu verziju obavijesti REG07 prije omogućavanja digitalnih kanala prikupljanja, dok vlasnici procesa / vlasnici poslovanja moraju odobrene obavijesti učiniti dostupnima putem nedigitalnih kanala prije prikupljanja osobnih podataka. Dokazi o objavi, uključujući lokaciju i vremensku oznaku ili ekvivalentan dokaz, moraju se zabilježiti u REG07 u roku od dva radna dana nakon objave. Ako nedostaju potrebni dokazi o odobrenoj obavijesti, novi kanal prikupljanja voditelja obrade ne smije biti pušten u produkcijski rad. Kvaliteta transparentnosti uređuje se kontrolama jezika, pristupačnosti, verzija i promjena. Politika zahtijeva identifikaciju ciljnih skupina ispitanika i potrebnih jezičnih verzija prije odobrenja. Zahtijeva dokaze o jasnom jeziku i prikladnosti za ciljnu skupinu u REG07, prevedene ili lokalizirane verzije prije objave te usklađenost verzija između glavne i lokaliziranih obavijesti u roku od 10 radnih dana nakon značajnog ažuriranja. Zastarjele verzije obavijesti moraju se ukloniti, preusmjeriti ili označiti u roku od pet radnih dana nakon objave zamjenske verzije, dok se zamijenjene verzije, datumi stupanja na snagu, dokazi o odobrenju i dokazi o objavi moraju zadržati u REG07. Značajne promjene identiteta voditelja obrade, kontaktne točke, svrhe obrade, pravne osnove, kategorija osobnih podataka, kategorija primatelja, referenci na zadržavanje, referenci na prijenose, kanala za zahtjeve za ostvarivanje prava, kanala za pritužbe ili kontakta za privatnost, jezične pokrivenosti, kanala objave ili konteksta obrade pokreću kontrole ažuriranja obavijesti. Politika također uključuje zahtjeve za upravljanje, mjerenje, iznimke, provedbu i održavanje. Aktivne obavijesti REG07 pregledavaju se najmanje jednom godišnje i u roku od 30 dana nakon značajnih pravnih, regulatornih, ugovornih ili obradnih promjena. Zapisi obavijesti REG07 tromjesečno se usklađuju sa svrhama obrade REG02, a neriješene nepodudarnosti evidentiraju se u REG12. Metrike uključuju postotak aktivnih obavijesti povezanih s važećim svrhama REG02, obavijesti pregledane do krajnjeg roka, zakašnjela ažuriranja, neriješene nepodudarnosti, blokirane ili odgođene kanale prikupljanja, zahtjeve klijenata za podršku obavijestima dovršene na vrijeme te obavijesti s važećim dokazima o jeziku, verziji, odobrenju i objavi. Iznimke se moraju zabilježiti u REG12 prije nastanka odstupanja, uz obvezan savjet o privatnosti i odobrenje najvišeg rukovodstva za određene iznimke povezane s obavijestima. Nedostajući, netočni, neobjavljeni, neodobreni ili zastarjeli dokazi o obavijesti evidentiraju se kao nesukladnost, a značajno netočne ili obmanjujuće obavijesti eskaliraju se službeniku za zaštitu podataka / savjetniku za privatnost i najvišem rukovodstvu u roku od dva radna dana od potvrde.

Dijagram politike

Dijagram tijeka procesa koji prikazuje upravljanje obavijestima o privatnosti: izrada zapisa obavijesti REG07, povezivanje sa svrhama obrade REG02 i kontaktima REG06, pregled sadržaja i savjeta značajnih za privatnost, odobrenje voditelja privatnosti, objava odobrene obavijesti, evidentiranje dokaza o objavi i verziji, praćenje promjena, tromjesečno usklađivanje te evidentiranje iznimaka ili korektivnih radnji u REG12.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

REG07 zahtjevi za popis obavijesti o privatnosti i upravljanje verzijama

REG02 povezanost svrhe obrade i pravne osnove

Dokazi o odobrenju, objavi, jeziku, pristupačnosti i zamijenjenim obavijestima

Okidači značajne promjene obavijesti o privatnosti, godišnji pregled i tromjesečno usklađivanje

Podrška izvršitelja obrade i podizvršitelja obrade za obveze voditelja obrade u vezi s obavijestima

Iznimke, nesukladnosti, korektivne radnje, metrike i revizijsko uzorkovanje

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Povezane politike

Politika popisa aktivnosti obrade i pravne osnove

Obavijesti o privatnosti moraju biti povezane sa svrhama obrade REG02, referencama na pravnu osnovu, kategorijama, zadržavanjem i referencama na prijenose.

Politika upravljanja pravima ispitanika

Sadržaj obavijesti mora upućivati na važeći kanal REG06 za zaprimanje zahtjeva za ostvarivanje prava i kanale za kontakt u vezi s privatnošću.

Politika prikupljanja, uporabe, otkrivanja i dijeljenja

Politika obavijesti uređuje transparentnost prije prikupljanja, uporabe, otkrivanja i aktivacije novog kanala prikupljanja voditelja obrade.

Politika upravljanja privatnošću za izvršitelje obrade, podizvršitelje obrade i treće strane

Obveze izvršitelja obrade i podizvršitelja obrade u vezi s podrškom obavijestima obrađuju se bez udvostručavanja kontrola upravljanja izvršiteljima obrade koje su uređene ovom povezanom politikom.

Politika upravljanja dokumentiranim informacijama i dokazima PIMS-a

Zahtjevi za dokaze REG07, REG11 i REG12 ovise o kontrolama upravljanja dokumentiranim informacijama i dokazima.

Politika praćenja, revizije i poboljšanja PIMS-a

Metrike obavijesti, tromjesečno usklađivanje, revizijsko uzorkovanje, nesukladnosti, korektivne radnje i dokazi o poboljšanju evidentiraju se u REG12.

O Clarysec politikama - Politika obavijesti o privatnosti i transparentnosti

Politika obavijesti o privatnosti i transparentnosti operacionalizira zahtjeve transparentnosti unutar PIMS-a definiranjem načina na koji se odobrene vanjske obavijesti o privatnosti i povezane transparentne informacije kontroliraju tijekom njihova životnog ciklusa. Primjenjuje se na obavijesti o privatnosti voditelja obrade, sažetke transparentnosti zajedničkog voditelja obrade te podršku izvršitelja obrade ili podizvršitelja obrade za obveze voditelja obrade u vezi s obavijestima. Politika zahtijeva da zapisi obavijesti REG07 budu povezani sa svrhama obrade REG02, referencama na pravnu osnovu, kategorijama osobnih podataka, kategorijama ispitanika, kategorijama izvora, kategorijama primatelja, referencama na zadržavanje i referencama na prijenose. Također povezuje reference na zahtjeve za ostvarivanje prava i kontakte za privatnost s REG06 te koristi REG12 za praćenje, iznimke, nesukladnosti, korektivne radnje i dokaze o poboljšanju. Politika dodjeljuje odgovornosti najvišem rukovodstvu, voditelju privatnosti / voditelju PIMS-a, vlasnicima procesa / vlasnicima poslovanja, vlasnicima sustava / vlasnicima aplikacija, službeniku za zaštitu podataka / savjetniku za privatnost, vlasnicima dobavljača / nabave te unutarnjoj reviziji / pregledavateljima usklađenosti.

Upravljanje životnim ciklusom obavijesti

Obuhvaća izradu, odobrenje, objavu, pregled, upravljanje verzijama, jezične zapise i dokaze o zamijenjenim obavijestima.

Transparentnost utemeljena na dokazima

Zahtijeva da se sadržaj obavijesti i dokazi o objavi održavaju u REG07 i prate putem REG12.

Povezanost sa svrhom i pravima

Povezuje obavijesti sa zapisima obrade REG02 te kanalima REG06 za zahtjeve za ostvarivanje prava i kontakt za privatnost.

Odgovornost specifična za uloge

Dodjeljuje definirane obveze u vezi s obavijestima ulogama za privatnost, poslovanje, sustave, nabavu, reviziju, savjetovanje i upravljanje.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost IT sigurnost ured službenika za zaštitu podataka

🏷️ Tematska pokrivenost

Upravljanje informacijama o privatnosti obrada osobnih podataka upravljanje pravima ispitanika evidencije aktivnosti obrade privola i pravna osnova odgovornosti voditelja obrade i izvršitelja obrade upravljanje usklađenošću
€69

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Privacy Notice and Transparency Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5