policy ISO 27701 PIMS Policy Pack

MI- és automatizált döntéshozatali adatvédelmi szabályzat

ISO 27701-gyel összhangban álló szabályzat az MI, a profilalkotás és az automatizált döntéshozatal adatvédelmi kontrolljaihoz a PII-nyilvántartás, a DPIA-k, az adatvédelmi tájékoztatók, a joggyakorlási kérelmek és a beszállítók területén.

Áttekintés

Ez a szabályzat PIMS-kontrollokat határoz meg a PII-t érintő MI-re, profilalkotásra és automatizált döntéshozatalra. Előírja az azonosítást, a kockázati előszűrést, a DPIA-útvonal kijelölését, az átláthatóságot, a joggyakorlási kérelmek kezelését, a beszállítói kontrollokat, az adattovábbítási útvonalak kezelését, a nyomon követést és a helyesbítő intézkedéseket, meglévő bizonyítékobjektumok használatával, külön MI-nyilvántartások helyett.

MI-adatvédelmi kontrollkeretrendszer

Meghatározza a PII-t érintő MI-re, profilalkotásra, pontozásra, ajánlásokra és automatizált döntésekre vonatkozó kötelező adatvédelmi követelményeket.

Bizonyítékalapú PIMS-irányítás

Az MI-hez kapcsolódó adatvédelmi bizonyítékokat a REG02, REG04, REG06, REG07, REG08, REG09, REG10 és REG12 útvonalán kezeli.

Jogok és vitathatóság

Ember általi felülvizsgálati útvonalakat, tiltakozáskezelést és vitathatósági támogatást ír elő a jelentős MI-hez kapcsolódó döntésekhez.

Teljes áttekintés olvasása (click to expand)
Az MI- és automatizált döntéshozatali adatvédelmi szabályzat kötelező adatvédelmi követelményeket határoz meg a PII-t érintő mesterséges intelligenciával, profilalkotással, pontozással, ajánlással, döntéstámogatással és automatizált döntéshozatallal kapcsolatos tevékenységekre. Alkalmazási területe kiterjed azokra az MI-alapú rendszerekre, alkalmazásokra, modellekre, szolgáltatásokra, munkafolyamatokra, döntési motorokra, analitikai modellekre és automatizált döntéshozatali folyamatokra, amelyek a PIMS alkalmazási területén belül PII-t használnak, következtetnek ki, hoznak létre, közölnek vagy más módon kezelnek. Kiterjed továbbá a tanításhoz, teszteléshez, ellenőrzéshez, finomhangoláshoz, nyomon követéshez, éles következtetéshez, kimenet-felülvizsgálathoz, teljesítményméréshez, incidensvizsgálathoz és modellkivezetéshez használt PII-re. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban alkalmazandó, beleértve az MI-hez kapcsolódó beszállítókat, adatfeldolgozókat, al-adatfeldolgozókat, adatmegosztási címzetteket és nemzetközi adattovábbítási útvonalakat. A szabályzat célja annak biztosítása, hogy a PII-t érintő MI-, profilalkotási és automatizált döntéshozatali tevékenységek azonosítottak, dokumentáltak, kockázatértékeltek, átláthatók, vitathatók, nyomon követettek és kontrolláltak legyenek a PIMS-en keresztül, anélkül, hogy párhuzamos, MI-specifikus irányítási artefaktumokat hoznának létre. Kifejezetten rögzíti, hogy nem hoz létre teljes MI-irányítási keretrendszert, MI-irányítási rendszert, MI-nyilvántartást, modellnyilvántartást, modellkockázati nyilvántartást, méltányossági nyilvántartást, algoritmusnyilvántartást, MI-incidensnyilvántartást, MI-bizottságot, modelltulajdonosi szerepkört, MI-rendszertulajdonosi szerepkört, jogi tanácsadási munkafolyamatot vagy külön MI-jóváhagyási űrlapot. Ehelyett előírja, hogy az MI-hez kapcsolódó adatvédelmi kötelezettségeket a meglévő kanonikus bizonyítékobjektumokon keresztül kell igazolni: REG02, REG04, REG06, REG07, REG08, REG09, REG10 és REG12. Működési szinten a szabályzat előírja, hogy a folyamatgazdák / üzlettulajdonosok megállapítsák, hogy az új vagy lényegesen módosított rendszerek, munkafolyamatok vagy üzleti folyamatok használnak-e PII-t érintő MI-t, profilalkotást, pontozást, ajánlást, döntéstámogatást vagy automatizált döntéshozatalt, és a megállapítást rögzítsék a REG02-ben. Az MI-hez kapcsolódó PII-adatkezelés megkezdése előtt a szabályzat előírja az adatkezelési cél, a PII-kategóriák, a PII-alanyok kategóriái, az adatforrások, a kikövetkeztetett vagy származtatott adatkategóriák, a kimeneti kategóriák, a címzettkategóriák, a jogalap és a megőrzési kapcsolódás dokumentálását. Az éles környezetben használt profilalkotás, pontozás, ajánlás, döntéstámogatás vagy automatizált döntéshozatal esetén a döntési kontextust, a PII-alanyokra várható hatást, az emberi közreműködést és a joggyakorlási útvonalat a REG02-ben és a REG04-ben kell dokumentálni. A kockázatirányítás a szabályzat központi eleme. Az MI-hez kapcsolódó PII-adatkezelés bevezetése vagy lényeges módosítása előtt az adatvédelemért felelős vezetőnek / PIMS-vezetőnek el kell végeznie az adatvédelmi kockázati előszűrést, és a DPIA-döntést rögzítenie kell a REG04-ben. Ha az adatkezelés profilalkotást, automatizált döntéseket, nagyléptékű értékelést, különleges kategóriájú adatokat, bűncselekményekre vonatkozó adatokat, sérülékeny PII-alanyokat, munkavállalói értékelést, gyermekeket, viselkedésalapú megfigyelést, helyadatokat, biometrikus adatokat, nagy hatású pontozást vagy jelentős hatásokat érint, az adatvédelmi tisztviselőnek / adatvédelmi tanácsadónak felül kell vizsgálnia az adatvédelmi kockázatot, és tanácsát rögzítenie kell a REG04-ben. Ha a tervezett kockázatkezelés után magas maradványkockázat marad fenn, a felső vezetésnek az éles használat előtt jóvá kell hagynia, el kell utasítania vagy további kockázatkezelést kell előírnia, és a döntést a REG04-ben és a REG12-ben kell rögzíteni. A szabályzat kontrollokat állapít meg az átláthatóságra, az érdemi tájékoztatásra, az adattakarékosságra, a joggyakorlási kérelmek kezelésére, a nyomon követésre, a beszállítókra és a betartatásra is. Az adatvédelmi tájékoztató tartalmának ismertetnie kell az MI-hez kapcsolódó célt, adatkategóriákat, kimeneti kategóriákat, címzettkategóriákat, joggyakorlási útvonalat és kapcsolattartási útvonalat, a tájékoztató verzióit pedig a REG07-ben kell rögzíteni. Ember általi felülvizsgálati, tiltakozási és vitathatósági útvonalakat kell biztosítani az olyan MI-hez kapcsolódó döntésekhez, amelyek jogi, jogosultsági, hozzáférési, foglalkoztatási, pénzügyi, oktatási, szolgáltatási, biztonsági vagy hasonlóan jelentős hatással járnak. A beszállítókat és adatfeldolgozókat a REG08-on keresztül kell irányítani, a nemzetközi adattovábbításokat pedig a REG09 útvonalán kell kezelni. A nyomon követési kritériumoknak ki kell terjedniük a bemeneti változásokra, a kimeneti változásokra, a joggyakorlási problémákra, a kedvezőtlen adatvédelmi eredményekre, a jogosulatlan használatra és a panasztrendekre; az aktív, nagy hatású MI-hez kapcsolódó PII-adatkezelést negyedévente felül kell vizsgálni, a meg nem feleléseket vagy helyesbítő intézkedéseket pedig a REG12-ben kell rögzíteni.

Irányelv-diagram

Folyamatábra, amely bemutatja az MI-hez kapcsolódó PII-adatkezelés azonosítását a REG02-ben, az adatvédelmi kockázati előszűrést és a DPIA-útvonal kijelölését a REG04-ben, az átláthatósági nyilvántartásokat a REG07-ben, a joggyakorlási kérelmeket és az ember általi felülvizsgálatot a REG06-ban, a beszállítói és adattovábbítási kontrollokat a REG08-ban és a REG09-ben, az incidens-eszkalációt a REG10-ben, valamint a nyomon követést, kivételeket, helyesbítő intézkedéseket és auditbizonyítékokat a REG12-ben.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

MI-adatkezelés azonosítása és REG02-bizonyítékok

Adatvédelmi kockázati előszűrés és DPIA-útvonal kijelölése

Átláthatóság, érdemi tájékoztatás és adatvédelmi tájékoztatók

Ember általi felülvizsgálat, tiltakozás és vitathatóság

Beszállítói, adatfeldolgozói és nemzetközi adattovábbítási kontrollok

Nyomon követés, incidensek, kivételek és helyesbítő intézkedések

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Kapcsolódó irányelvek

Az adatkezelési tevékenységek nyilvántartására és a jogalapra vonatkozó szabályzat

Az MI-hez kapcsolódó célokat, jogalapot, PII-kategóriákat, adatforrásokat, kimeneteket és döntési hatásokat az adatkezelési tevékenységek nyilvántartásában kell rögzíteni.

Adatvédelmi tájékoztató és átláthatósági szabályzat

Az MI-hez kapcsolódó átláthatóságot, érdemi tájékoztatást és a tájékoztató verziókezelését az adatvédelmi tájékoztató folyamatán keresztül kell kezelni.

PII-alanyi jogok kezelésére vonatkozó szabályzat

A hozzáférési, tiltakozási, helyesbítési, törlési, korlátozási, ember általi felülvizsgálati és vitathatósági kérelmeket a joggyakorlási munkafolyamaton keresztül kell kezelni.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Az MI-hez kapcsolódó adatvédelmi kockázati előszűrés, a DPIA-útvonal kijelölése, a kockázatkezelés és a magas maradványkockázat eszkalációja ettől a szabályzattól függ.

Beépített és alapértelmezett adatvédelemre vonatkozó szabályzat

A rendszerbevezetési és változáskezelési kontrolloknak tartalmazniuk kell a jóváhagyott MI-bemeneti korlátozásokat, a kimenetek kezelését, a hozzáférést, a naplózást és az alapértelmezett beállításokat.

Adatfeldolgozói, al-adatfeldolgozói és harmadik felekkel fennálló adatvédelmi kapcsolatok kezelésére vonatkozó szabályzat

Az MI-hez kapcsolódó beszállítókat, adatfeldolgozókat, al-adatfeldolgozókat, adatmegosztási címzetteket és segítségnyújtási kötelezettségeket a REG08-on keresztül kell irányítani.

A Clarysec irányelveiről - MI- és automatizált döntéshozatali adatvédelmi szabályzat

Az MI-hez kapcsolódó adatvédelmi irányítás akkor válik elégtelenné, ha a profilalkotási, pontozási, ajánlási és automatizált döntéshozatali tevékenységek nem kapcsolódnak a PII-nyilvántartáshoz, a kockázatértékeléshez, az átláthatósághoz, a joggyakorlási kérelmek kezeléséhez, a beszállítói irányításhoz, az adattovábbításokhoz, az incidensekhez és a folyamatos fejlesztéshez. Ez a szabályzat kötelező adatvédelmi követelményeket határoz meg az MI-hez kapcsolódó PII-adatkezelésre a PIMS alkalmazási területén belül, és adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra alkalmazandó. Előírja, hogy az MI-hez kapcsolódó tevékenységeket azonosítani, dokumentálni, kockázatértékelni, átláthatóvá tenni, vitathatóvá tenni, nyomon követni és kontrollálni kell a REG02, REG04, REG06, REG07, REG08, REG09, REG10 és REG12 útvonalán, miközben kifejezetten elkerüli a párhuzamos MI-specifikus nyilvántartásokat vagy külön irányítási artefaktumokat.

Meghatározott MI-alkalmazási terület

Kiterjed a PII-t érintő MI-rendszerekre, profilalkotásra, pontozásra, ajánlásokra, döntéstámogatásra és automatizált döntésekre.

Kockázati és DPIA-útvonalak

Adatvédelmi kockázati előszűrést, DPIA-döntéseket és eszkalációt ír elő a magas kockázatú, MI-hez kapcsolódó PII-adatkezeléshez.

Ember általi felülvizsgálati útvonalak

Dokumentálja az érintett PII-alanyokra vonatkozó jogokat, tiltakozást, magyarázatot, ember általi felülvizsgálatot és vitathatósági útvonalakat.

Kanonikus bizonyítékok

Az MI-adatvédelmi bizonyítékokat a meglévő PIMS-objektumokban tartja fenn, külön MI-specifikus nyilvántartások helyett.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi Megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Adatvédelmi információirányítás Személyes adatok kezelése Érintetti jogok kezelése Adatvédelmi hatásvizsgálat Adatkezelési tevékenységek nyilvántartása Beépített adatvédelem Harmadik felek kezelése
€59

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
AI and Automated Decision-Making Privacy Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 5