ISO 27701-gyel összhangban álló szabályzat az MI, a profilalkotás és az automatizált döntéshozatal adatvédelmi kontrolljaihoz a PII-nyilvántartás, a DPIA-k, az adatvédelmi tájékoztatók, a joggyakorlási kérelmek és a beszállítók területén.
Ez a szabályzat PIMS-kontrollokat határoz meg a PII-t érintő MI-re, profilalkotásra és automatizált döntéshozatalra. Előírja az azonosítást, a kockázati előszűrést, a DPIA-útvonal kijelölését, az átláthatóságot, a joggyakorlási kérelmek kezelését, a beszállítói kontrollokat, az adattovábbítási útvonalak kezelését, a nyomon követést és a helyesbítő intézkedéseket, meglévő bizonyítékobjektumok használatával, külön MI-nyilvántartások helyett.
Meghatározza a PII-t érintő MI-re, profilalkotásra, pontozásra, ajánlásokra és automatizált döntésekre vonatkozó kötelező adatvédelmi követelményeket.
Az MI-hez kapcsolódó adatvédelmi bizonyítékokat a REG02, REG04, REG06, REG07, REG08, REG09, REG10 és REG12 útvonalán kezeli.
Ember általi felülvizsgálati útvonalakat, tiltakozáskezelést és vitathatósági támogatást ír elő a jelentős MI-hez kapcsolódó döntésekhez.
Kattintson a diagramra a teljes méret megtekintéséhez
MI-adatkezelés azonosítása és REG02-bizonyítékok
Adatvédelmi kockázati előszűrés és DPIA-útvonal kijelölése
Átláthatóság, érdemi tájékoztatás és adatvédelmi tájékoztatók
Ember általi felülvizsgálat, tiltakozás és vitathatóság
Beszállítói, adatfeldolgozói és nemzetközi adattovábbítási kontrollok
Nyomon követés, incidensek, kivételek és helyesbítő intézkedések
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Az MI-hez kapcsolódó célokat, jogalapot, PII-kategóriákat, adatforrásokat, kimeneteket és döntési hatásokat az adatkezelési tevékenységek nyilvántartásában kell rögzíteni.
Az MI-hez kapcsolódó átláthatóságot, érdemi tájékoztatást és a tájékoztató verziókezelését az adatvédelmi tájékoztató folyamatán keresztül kell kezelni.
A hozzáférési, tiltakozási, helyesbítési, törlési, korlátozási, ember általi felülvizsgálati és vitathatósági kérelmeket a joggyakorlási munkafolyamaton keresztül kell kezelni.
Az MI-hez kapcsolódó adatvédelmi kockázati előszűrés, a DPIA-útvonal kijelölése, a kockázatkezelés és a magas maradványkockázat eszkalációja ettől a szabályzattól függ.
A rendszerbevezetési és változáskezelési kontrolloknak tartalmazniuk kell a jóváhagyott MI-bemeneti korlátozásokat, a kimenetek kezelését, a hozzáférést, a naplózást és az alapértelmezett beállításokat.
Az MI-hez kapcsolódó beszállítókat, adatfeldolgozókat, al-adatfeldolgozókat, adatmegosztási címzetteket és segítségnyújtási kötelezettségeket a REG08-on keresztül kell irányítani.
Az MI-hez kapcsolódó adatvédelmi irányítás akkor válik elégtelenné, ha a profilalkotási, pontozási, ajánlási és automatizált döntéshozatali tevékenységek nem kapcsolódnak a PII-nyilvántartáshoz, a kockázatértékeléshez, az átláthatósághoz, a joggyakorlási kérelmek kezeléséhez, a beszállítói irányításhoz, az adattovábbításokhoz, az incidensekhez és a folyamatos fejlesztéshez. Ez a szabályzat kötelező adatvédelmi követelményeket határoz meg az MI-hez kapcsolódó PII-adatkezelésre a PIMS alkalmazási területén belül, és adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra alkalmazandó. Előírja, hogy az MI-hez kapcsolódó tevékenységeket azonosítani, dokumentálni, kockázatértékelni, átláthatóvá tenni, vitathatóvá tenni, nyomon követni és kontrollálni kell a REG02, REG04, REG06, REG07, REG08, REG09, REG10 és REG12 útvonalán, miközben kifejezetten elkerüli a párhuzamos MI-specifikus nyilvántartásokat vagy külön irányítási artefaktumokat.
Kiterjed a PII-t érintő MI-rendszerekre, profilalkotásra, pontozásra, ajánlásokra, döntéstámogatásra és automatizált döntésekre.
Adatvédelmi kockázati előszűrést, DPIA-döntéseket és eszkalációt ír elő a magas kockázatú, MI-hez kapcsolódó PII-adatkezeléshez.
Dokumentálja az érintett PII-alanyokra vonatkozó jogokat, tiltakozást, magyarázatot, ember általi felülvizsgálatot és vitathatósági útvonalakat.
Az MI-adatvédelmi bizonyítékokat a meglévő PIMS-objektumokban tartja fenn, külön MI-specifikus nyilvántartások helyett.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →