Upravljajte odnosima s izvršiteljima obrade, podizvršiteljima obrade i trećim stranama u vezi s osobnim podacima (PII) uz dokaze REG08, dubinsku analizu, ugovore, praćenje i kontrole izlaznog postupka.
Ova politika uređuje izvršitelje obrade, podizvršitelje obrade i treće strane koje postupaju s osobnim podacima (PII). Koristi REG08 kao primarni registar dokaza i definira zahtjeve za klasifikaciju uloga, dubinsku analizu dobavljača, ugovore, upute klijenata, odobrenja podizvršitelja obrade, praćenje, povezanost s incidentima, zapise o prijenosima, dokaze o izlaznom postupku i korektivne radnje.
Definira kako se izvršitelji obrade, podizvršitelji obrade i treće strane koje postupaju s osobnim podacima (PII) identificiraju, odobravaju, prate, mijenjaju te kako se odnosi s njima okončavaju.
Koristi REG08 kao primarni registar, povezujući odnose sa zapisima o obradi, riziku, prijenosima, incidentima i korektivnim radnjama.
Dodjeljuje dužnosti funkcijama za privatnost, nabavu, sigurnost i odgovor na incidente, vlasnicima procesa, vlasnicima sustava i najvišem rukovodstvu.
Kliknite na dijagram za prikaz u punoj veličini
Zahtjevi REG08 za klasifikaciju odnosa i dokaze
Dubinska analiza privatnosti i osiguranje sigurnosti
Ugovori s izvršiteljima obrade i dokumentirane upute klijenata
Odobrenje podizvršitelja obrade, obavijesti i prenesene obveze
Stalno praćenje, povezanost s incidentima i zapisi o prijenosima
Dokazi o izlaznom postupku, povratu, brisanju i korektivnim radnjama
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
| Okvir | Pokrivene klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
Zapisi o odnosima u REG08 moraju se povezati sa zapisima REG02 o popisu aktivnosti obrade i pravnoj osnovi gdje je primjenjivo.
Visokorizični odnosi s izvršiteljima obrade i značajne promjene privatnosti treće strane pokreću procjenu rizika za privatnost i provjeru potrebe za DPIA-om u REG04.
Ugovori s izvršiteljima obrade i podizvršiteljima obrade te izlazni postupci moraju obuhvatiti povrat, brisanje, zbrinjavanje i dokaze o prijelazu putem PII10.
Lokacije obrade, lokacije hostinga i pokazatelji prijenosa u REG08 moraju se povezati s primjenjivim dokazima o prijenosu REG09.
Osiguranje sigurnosti, dokazi o kontroli pristupa, pristup dobavljača i kontrole izlaznog procesa podržavaju upravljanje osobnim podacima (PII) kod trećih strana.
Obavijesti o incidentima privatnosti povezanim s dobavljačima i zahtjevi za pomoć usmjeravaju se u REG10 prema PII15 uz poveznicu na REG08.
Ova politika uspostavlja operativno upravljanje privatnošću za izvršitelje obrade, podizvršitelje obrade, podugovorene izvršitelje obrade osobnih podataka (PII), dobavljače, pružatelje usluga, pružatelje usluga u oblaku i druge treće strane koje obrađuju osobne podatke (PII) ili utječu na njih unutar opsega PIMS-a. Definira kako se odnosi klasificiraju, procjenjuju, odobravaju, ugovaraju, upućuju, prate, mijenjaju i kako se iz njih izlazi, pri čemu REG08 služi kao primarni objekt dokaza, uz potrebne poveznice s popisom aktivnosti obrade, zapisima o riziku, prijenosu, incidentima, komunikaciji, dokumentiranim informacijama i korektivnim radnjama gdje je primjenjivo.
Obuhvaća izvršitelje obrade, podizvršitelje obrade, podugovaratelje, dobavljače, pružatelje usluga, pružatelje usluga u oblaku i druge treće strane koje postupaju s osobnim podacima (PII).
Zahtijeva dubinsku analizu privatnosti, osiguranje sigurnosti i procjenu rizika ili provjeru potrebe za DPIA-om prije odobrenja kada se aktiviraju odgovarajući uvjeti.
Dokumentira ugovore s izvršiteljima obrade, upute klijenata, prenesene obveze i odobrene izmjene u REG08.
Utvrđuje učestalosti pregleda, postupanje s iznimkama, pravila blokiranja, okidače nesukladnosti i dokaze o korektivnim radnjama.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.
Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.
Pogledaj kompletni 27701 paket →