policy ISO 27701 PIMS Policy Pack

Politika upravljanja privatnošću za izvršitelje obrade, podizvršitelje obrade i treće strane

Upravljajte odnosima s izvršiteljima obrade, podizvršiteljima obrade i trećim stranama u vezi s osobnim podacima (PII) uz dokaze REG08, dubinsku analizu, ugovore, praćenje i kontrole izlaznog postupka.

Pregled

Ova politika uređuje izvršitelje obrade, podizvršitelje obrade i treće strane koje postupaju s osobnim podacima (PII). Koristi REG08 kao primarni registar dokaza i definira zahtjeve za klasifikaciju uloga, dubinsku analizu dobavljača, ugovore, upute klijenata, odobrenja podizvršitelja obrade, praćenje, povezanost s incidentima, zapise o prijenosima, dokaze o izlaznom postupku i korektivne radnje.

Kontrola trećih strana kroz životni ciklus

Definira kako se izvršitelji obrade, podizvršitelji obrade i treće strane koje postupaju s osobnim podacima (PII) identificiraju, odobravaju, prate, mijenjaju te kako se odnosi s njima okončavaju.

Dokazi iz REG08 spremni za reviziju

Koristi REG08 kao primarni registar, povezujući odnose sa zapisima o obradi, riziku, prijenosima, incidentima i korektivnim radnjama.

Jasna odgovornost uloga

Dodjeljuje dužnosti funkcijama za privatnost, nabavu, sigurnost i odgovor na incidente, vlasnicima procesa, vlasnicima sustava i najvišem rukovodstvu.

Pročitaj cijeli pregled (click to expand)
Politika upravljanja privatnošću za izvršitelje obrade, podizvršitelje obrade i treće strane definira kako organizacija upravlja vanjskim stranama koje obrađuju, pristupaju, primaju, pohranjuju, prenose, podržavaju ili na drugi način postupaju s osobnim podacima (PII) unutar opsega sustava upravljanja informacijama o privatnosti (PIMS). Primjenjuje se kada organizacija djeluje kao voditelj obrade koji koristi izvršitelje obrade, kao zajednički voditelj obrade kojem je potrebna klasifikacija uloga, kao izvršitelj obrade koji koristi podizvršitelje obrade ili podugovaratelje te kao podizvršitelj obrade koji prima upute klijenta. Politika također obuhvaća odnose s trećim stranama koji zahtijevaju dubinsku analizu privatnosti, ugovorne kontrole, dokumentirane upute, odobrenje podizvršitelja obrade, praćenje, osiguranje, sučelje za incidente, povezanost s prijenosima, povrat, brisanje ili dokaze o izlaznom postupku. Ključna značajka politike jest oslanjanje na REG08 — Registar izvršitelja obrade, podizvršitelja obrade i dijeljenja podataka — kao primarni objekt dokaza za upravljanje privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana. Politika zahtijeva da voditelj privatnosti / voditelj PIMS-a definira minimalna polja REG08 i klasificira odnose s trećim stranama u vezi s privatnošću kao voditelj obrade, zajednički voditelj obrade, izvršitelj obrade, podizvršitelj obrade ili drugi odnos s trećom stranom prije odobrenja ugovora ili prije početka obrade osobnih podataka (PII). Također zahtijeva da vlasnik dobavljačkog odnosa / nabave blokira uvođenje, obnovu ili proširenje dok REG08 nije dovršen i povezan sa zapisima kao što su REG02, REG04, REG09 ili REG10 kada se ti objekti dokaza aktiviraju. Time se uspostavlja dokumentirana povezanost između upravljanja odnosima, popisa aktivnosti obrade, zapisa o riziku i DPIA-i, dokaza o međunarodnom prijenosu, zapisa o incidentima i korektivnih radnji. Politika utvrđuje detaljne zahtjeve za dubinsku analizu dobavljača, procjenu rizika i ugovorne kontrole. Dubinska analiza privatnosti mora se dovršiti prije odabira, obnove ili značajne promjene odnosa s izvršiteljem obrade, podizvršiteljem obrade ili trećom stranom koji obrađuju osobne podatke (PII) ili im pristupaju. Voditelj informacijske sigurnosti mora pregledati dokaze o osiguranju sigurnosti prije odobrenja, a visokorizični odnosi s izvršiteljima obrade ili značajne promjene privatnosti treće strane pokreću procjenu rizika za privatnost i provjeru potrebe za DPIA-om u REG04. Kontrole ugovora i dokumentiranih uputa odvojene su za kontekst voditelja obrade i izvršitelja obrade. Kada djeluje kao voditelj obrade, organizacija mora evidentirati pisani ugovor s izvršiteljem obrade ili ekvivalentan obvezujući sporazum prije nego što izvršitelj obrade postupa s osobnim podacima (PII). Kada djeluje kao izvršitelj obrade, ugovori s klijentom ili dokumentirane upute klijenta moraju definirati odobreni opseg obrade prije obrade osobnih podataka (PII) klijenta. Politika također zahtijeva ugovornu pokrivenost za pomoć, osiguranje sigurnosti, sučelje za incidente putem PII15, povrat ili brisanje putem PII10, povezanost s prijenosom putem PII13 te suradnju u reviziji ili osiguranju. Upravljanje podizvršiteljima obrade i podugovarateljima obrađuje se posebnim zahtjevima za odobrenje, obavijest, prenesene obveze i praćenje. Vlasnik dobavljačkog odnosa / nabave mora održavati popis podizvršitelja obrade i podugovaratelja u REG08, provjeriti odobrenje klijenta prije angažmana, obavijestiti klijente o namjeravanom novom ili zamjenskom podizvršitelju obrade u skladu s primjenjivim sporazumom te osigurati prenesene obveze u području privatnosti, sigurnosti, pomoći, povrata, brisanja, sučelja za incidente i povezanosti s prijenosima prije nego što bilo koji podizvršitelj obrade obrađuje osobne podatke (PII). Obavijesti o promjeni podizvršitelja obrade na strani voditelja obrade također se moraju pratiti, uz odluke o odobrenju, prigovoru ili eskalaciji evidentirane u REG08 unutar ugovornog razdoblja za prigovor ili u roku od 10 radnih dana od primitka obavijesti, ovisno o tome što je kraće. Politika zaokružuje životni ciklus stalnim praćenjem, postupanjem sa zahtjevima za pomoć, evidentiranjem otkrivanja podataka, povezanošću s incidentima, povezanošću s prijenosima, dokazima o izlaznom postupku, iznimkama, provedbom i pregledom. Visokorizični odnosi s izvršiteljima obrade i podizvršiteljima obrade prate se tromjesečno, dok se ostali aktivni odnosi s izvršiteljima obrade i podizvršiteljima obrade koji uključuju osobne podatke (PII) prate jednom godišnje. Zahtjevi za pomoć u vezi sa zahtjevima ispitanika, DPIA-ama, sigurnosnim dokazima, revizijama ili zahtjevima klijenata za pružanje potvrda moraju se koordinirati putem REG08 i povezati s REG06, REG04 ili REG12 gdje je primjenjivo. Obavijesti o incidentima privatnosti povezanim s dobavljačima usmjeravaju se u REG10 prema PII15 u roku od jednog radnog dana, a dokazi o povratu, brisanju, zbrinjavanju ili prijelazu moraju se pribaviti u roku od 30 dana nakon prestanka, isteka, upute klijenta ili odobrenog izlaznog događaja, osim ako se primjenjuje kraći ugovorni rok. Iznimke su vremenski ograničene, zahtijevaju procjenu učinka na privatnost i mogu zahtijevati odobrenje najvišeg rukovodstva kada utječu na visokorizičnu obradu, nedostatak ugovornih dokaza, praznine u povezanosti s prijenosima ili opseg certifikacije.

Dijagram politike

Dijagram tijeka procesa koji prikazuje identifikaciju odnosa s trećim stranama u vezi s osobnim podacima (PII) u REG08, klasifikaciju uloga, dubinsku analizu dobavljača i osiguranje sigurnosti, odobrenje ugovora ili uputa, kontrole podizvršitelja obrade, praćenje, povezanost s incidentima i prijenosima, dokaze o izlaznom postupku i korektivne radnje.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Zahtjevi REG08 za klasifikaciju odnosa i dokaze

Dubinska analiza privatnosti i osiguranje sigurnosti

Ugovori s izvršiteljima obrade i dokumentirane upute klijenata

Odobrenje podizvršitelja obrade, obavijesti i prenesene obveze

Stalno praćenje, povezanost s incidentima i zapisi o prijenosima

Dokazi o izlaznom postupku, povratu, brisanju i korektivnim radnjama

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Povezane politike

Politika popisa aktivnosti obrade i pravne osnove

Zapisi o odnosima u REG08 moraju se povezati sa zapisima REG02 o popisu aktivnosti obrade i pravnoj osnovi gdje je primjenjivo.

Politika procjene rizika za privatnost i DPIA-e

Visokorizični odnosi s izvršiteljima obrade i značajne promjene privatnosti treće strane pokreću procjenu rizika za privatnost i provjeru potrebe za DPIA-om u REG04.

Politika zadržavanja, brisanja i zbrinjavanja

Ugovori s izvršiteljima obrade i podizvršiteljima obrade te izlazni postupci moraju obuhvatiti povrat, brisanje, zbrinjavanje i dokaze o prijelazu putem PII10.

Politika međunarodnih prijenosa

Lokacije obrade, lokacije hostinga i pokazatelji prijenosa u REG08 moraju se povezati s primjenjivim dokazima o prijenosu REG09.

Politika sigurnosti i kontrole pristupa

Osiguranje sigurnosti, dokazi o kontroli pristupa, pristup dobavljača i kontrole izlaznog procesa podržavaju upravljanje osobnim podacima (PII) kod trećih strana.

Politika upravljanja incidentima i povredama

Obavijesti o incidentima privatnosti povezanim s dobavljačima i zahtjevi za pomoć usmjeravaju se u REG10 prema PII15 uz poveznicu na REG08.

O Clarysec politikama - Politika upravljanja privatnošću za izvršitelje obrade, podizvršitelje obrade i treće strane

Ova politika uspostavlja operativno upravljanje privatnošću za izvršitelje obrade, podizvršitelje obrade, podugovorene izvršitelje obrade osobnih podataka (PII), dobavljače, pružatelje usluga, pružatelje usluga u oblaku i druge treće strane koje obrađuju osobne podatke (PII) ili utječu na njih unutar opsega PIMS-a. Definira kako se odnosi klasificiraju, procjenjuju, odobravaju, ugovaraju, upućuju, prate, mijenjaju i kako se iz njih izlazi, pri čemu REG08 služi kao primarni objekt dokaza, uz potrebne poveznice s popisom aktivnosti obrade, zapisima o riziku, prijenosu, incidentima, komunikaciji, dokumentiranim informacijama i korektivnim radnjama gdje je primjenjivo.

Definiran opseg odnosa

Obuhvaća izvršitelje obrade, podizvršitelje obrade, podugovaratelje, dobavljače, pružatelje usluga, pružatelje usluga u oblaku i druge treće strane koje postupaju s osobnim podacima (PII).

Dubinska analiza prije odobrenja

Zahtijeva dubinsku analizu privatnosti, osiguranje sigurnosti i procjenu rizika ili provjeru potrebe za DPIA-om prije odobrenja kada se aktiviraju odgovarajući uvjeti.

Kontrole ugovora i uputa

Dokumentira ugovore s izvršiteljima obrade, upute klijenata, prenesene obveze i odobrene izmjene u REG08.

Praćenje i provedba

Utvrđuje učestalosti pregleda, postupanje s iznimkama, pravila blokiranja, okidače nesukladnosti i dokaze o korektivnim radnjama.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost Pravni poslovi Usklađenost IT sigurnost Nabava

🏷️ Tematska pokrivenost

Upravljanje trećim stranama Odgovornosti voditelja obrade i izvršitelja obrade Obrada osobnih podataka Evidencije aktivnosti obrade Međunarodni prijenosi podataka Upravljanje rizicima Upravljanje usklađenošću
€89

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Processor, Subprocessor and Third-Party Privacy Management Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 7