policy ISO 27701 PIMS Policy Pack

Munkavállalói adatvédelmi szabályzat

Munkavállalói adatvédelmi szabályzat PIMS-hez: a munkaerővel kapcsolatos PII, adatvédelmi tájékoztatók, jogok, megfigyelés, HR-beszállítók, incidensek és bizonyíték-nyilvántartások irányítása.

Áttekintés

Ez a Munkavállalói adatvédelmi szabályzat a munkaerővel kapcsolatos PII-t szabályozza a gyűjtés, felhasználás, adatvédelmi tájékoztatók, jogok, megfigyelés, beszállítók, megőrzési kapcsolódások, incidensek és bizonyítékok területén. A munkavállalói adatvédelmi bizonyítékokat a REG02, REG04, REG06, REG07, REG08, REG10 és REG12 nyilvántartásokban tartja fenn, külön HR-adatvédelmi nyilvántartások létrehozása helyett.

Bizonyítékokra épülő HR-adatvédelem

Összekapcsolja a munkavállalói PII-adatkezelést a REG02, REG04, REG06, REG07, REG08, REG10 és REG12 nyilvántartásokkal, anélkül hogy párhuzamos HR-nyilvántartásokat hozna létre.

A munkaerővel kapcsolatos PII lefedettsége

Kiterjed a munkavállalókra, jelentkezőkre, volt munkavállalókra, vállalkozókra, gyakornokokra, kiküldött munkatársakra és a munkaerőhöz tartozó egyéb résztvevőkre.

Megfigyelési és beszállítói kontrollok

Dokumentált jóváhagyásokat ír elő a munkavállalói megfigyeléshez, a HR-adatfeldolgozókhoz, a bérszámfejtéshez, a HRIS-hez, a juttatásokhoz és a háttérellenőrzési beszállítókhoz.

Teljes áttekintés olvasása (click to expand)
A Munkavállalói adatvédelmi szabályzat meghatározza a munkavállalói PII-re vonatkozó adatvédelmi követelményeket a Privacy Information Management System keretében. Alkalmazási területe magában foglalja a munkavállalói PII gyűjtését, felhasználását, közlését, megőrzési kapcsolódásait, tájékoztatását, joggyakorlási kezelését, megfigyelését, adatfeldolgozói támogatását és bizonyítékkezelését. A szabályzat alkalmazandó adatkezelői és közös adatkezelői kontextusokban, ahol a szervezet meghatározza a munkavállalói PII-adatkezelés céljait és eszközeit, valamint adatfeldolgozói és al-adatfeldolgozói kontextusokban, ahol a szervezet dokumentált utasítások alapján kezeli a munkavállalói PII-t. A munkavállalói PII tág értelemben magában foglalja a munkavállalókra, állásra jelentkezőkre, volt munkavállalókra, vállalkozókra, ideiglenes személyzetre, gyakornokokra, kiküldött munkatársakra és a munkaerőhöz tartozó egyéb résztvevőkre vonatkozó információkat, amennyiben a szervezet a PII-t munkaerő-kezelési, toborzási, foglalkoztatási, megbízási, javadalmazási, juttatási, biztonsági, megfelelési, munkahelyi adminisztrációs vagy kapcsolódó üzleti célból kezeli. A szabályzat központi eleme a bizonyítékmodell. A szabályzat nem hoz létre külön HR-adatvédelmi nyilvántartást, munkavállalói adatvédelmi nyilvántartást, munkavállalói megfigyelési nyilvántartást, HR-beszállítói nyilvántartást, munkavállalói joggyakorlási nyilvántartást vagy munkavállalói incidensnyilvántartást. Ehelyett előírja, hogy a munkavállalói adatkezelési bizonyítékokat a kanonikus PIMS-nyilvántartásokban kell fenntartani: REG02 az adatkezelési tevékenységek nyilvántartása és a megőrzési kapcsolódások számára, REG04 az adatvédelmi kockázat és a DPIA-kiváltó tényezők számára, REG06 a munkavállalói joggyakorlási kérelmek számára, REG07 a munkavállalói adatvédelmi tájékoztatók számára, REG08 a HR-adatfeldolgozók és beszállítók számára, REG10 a munkavállalói PII-incidensek számára, valamint REG12 a kivételek, meg nem felelések, helyesbítő intézkedések, megfigyelési és fejlesztési bizonyítékok számára. Ez a struktúra támogatja a szabályzat célját: a munkavállalói PII-t kizárólag dokumentált, jóváhagyott, átlátható, arányos és elszámoltatható munkaerő-kezelési célokból szabad kezelni, miközben elkerülhető a HR-specifikus párhuzamos bizonyítékréteg. A szabályzati előírások részletes operatív kontrollokat határoznak meg a munkavállalói adatok életciklusára. Mielőtt munkavállalói PII-t gyűjtenek, létrehoznak, importálnak, felhasználnak vagy közölnek, a folyamatgazdának / üzlettulajdonosnak rögzítenie kell a munkavállalói adatkezelési tevékenységet a REG02-ben, beleértve a PII-kategóriákat, a munkavállalói populációt, a gyűjtés forrását, az adatkezelés célját, a rendszereket, a belső és külső címzetti kategóriákat és a megőrzési kapcsolódásokat. A munkavállalói adatvédelmi tájékoztatókat a REG07-ben kell fenntartani, mielőtt közvetlen vagy közvetett gyűjtés történik új vagy lényegesen módosított célból. A szabályzat előírja, hogy a munkavállalói PII kizárólag a REG02-ben rögzített jóváhagyott célokra használható fel, továbbá előírja, hogy a belső címzetti kategóriákat, az üzleti szükségességi feltételeket és a rendszeres külső adatközléseket a közlés megkezdése előtt dokumentálni kell. A jogosulatlan közlés, hozzáférés, elvesztés vagy a megfigyelési adatokkal való visszaélés gyanúját az azonosítástól számított egy munkanapon belül a REG10-be kell továbbítani. A munkavállalói jogok, a megfigyelés és a HR-beszállítói irányítás külön figyelmet kapnak. A munkavállalói joggyakorlási kérelmeket két munkanapon belül rögzíteni kell a REG06-ban vagy oda kell továbbítani, a folyamatgazdai bemeneteket pedig a hozzárendeléstől számított öt munkanapon belül kell megadni. Az olyan összetett kérelmeknél, amelyek megfigyelési nyilvántartásokat, háttérellenőrzési nyilvántartásokat, különleges kategóriájú PII-t, harmadik fél munkavállalói PII-jét, jogi korlátozásokat vagy automatizált döntéshozatalt érintenek, az elutasítás, meghosszabbítás, korlátozás vagy összetett kezelés előtt az adatvédelmi tisztviselő / adatvédelmi tanácsadó tanácsa szükséges. A munkavállalói megfigyelést az engedélyezés vagy lényeges változás előtt dokumentálni kell a REG02-ben, a REG04-en keresztül kell adatvédelmi kockázatértékelésre vagy DPIA-előszűrésre továbbítani, ha ennek feltételei fennállnak, aktuális REG07 szerinti adatvédelmi tájékoztatóval vagy kommunikációs bizonyítékkal kell alátámasztani, és legalább évente mintavételezni kell a REG12-ben, ha szerepel a REG02-ben. A HR-adatfeldolgozókat, a bérszámfejtést, a HRIS-t, a juttatásokat, a háttérellenőrzési és kiszervezett HR-szolgáltatókat a REG08-ban kell rögzíteni, mielőtt munkavállalói PII-t közölnek a szolgáltatóval, hozzáférhetővé tesznek számára vagy rajta keresztül kezelnek. Az irányítási rendelkezések ismétlődő felügyeleti és betartatási felelősségeket rendelnek hozzá. Az adatvédelmi vezetőnek / PIMS-vezetőnek negyedévente munkavállalói adatvédelmi bizonyíték-felülvizsgálatot kell végeznie a REG02, REG04, REG06, REG07, REG08, REG10 és REG12 nyilvántartásokban, míg a felső vezetés jóváhagyja a lényeges szabályzatmódosításokat és a magas kockázatú munkavállalói adatvédelmi kivételeket. A mutatók közé tartozik az aktuális REG02-bejegyzéssel rendelkező munkavállalói adatkezelési tevékenységek aránya, a munkavállalói adatvédelmi tájékoztatók naprakészsége, a nyitott munkavállalói adatvédelmi kockázati és DPIA-továbbítási tételek, a munkavállalói joggyakorlási kérelmek határidőben történő kezelése, a HR-beszállítói felülvizsgálatok teljesítése és a munkavállalói PII-incidenstrendek, ha incidensek fordulnak elő. A kivételeket az eltérés előtt a REG12-ben kell rögzíteni, legfeljebb 90 napos lejárati dátummal kell ellátni, és lejárat előtt felül kell vizsgálni. A végrehajtás megköveteli a meg nem felelések REG12-ben történő rögzítését, ha a szükséges munkavállalói adatvédelmi bizonyíték hiányzik, megakadályozza a munkavállalói megfigyelés jóváhagyását a szükséges bizonyíték nélkül, és lehetővé teszi a munkavállalói PII HR-beszállítók részére történő új közléseinek felfüggesztését, ha az adatfeldolgozói, al-adatfeldolgozói, utasítási vagy segítségnyújtási bizonyíték hiányzik.

Irányelv-diagram

Folyamatábra, amely a munkavállalói PII irányítását mutatja a REG02 szerinti nyilvántartástól és a REG07 szerinti tájékoztató-ellenőrzésektől a REG04 szerinti kockázat-/DPIA-továbbításon, a REG08 szerinti HR-beszállítói kontrollokon, a REG06 szerinti joggyakorlási kezelésen, a REG10 szerinti incidens-továbbításon, valamint a REG12 szerinti megfigyelésen, kivételeken és fejlesztésen keresztül.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Munkavállalói adatkezelési tevékenységek nyilvántartása és HR-célokra vonatkozó kontrollok

Munkavállalói adatvédelmi tájékoztatók és joggyakorlási kezelés követelményei

Munkavállalói megfigyelés és nagy hatású HR-adatkezelési szabályok

HR-adatfeldolgozók, bérszámfejtés, HRIS, juttatások és háttérellenőrzési beszállítói bizonyítékok

Megőrzési kapcsolódások, adatközlés és incidens-továbbítás

Irányítási, mutatószám-, kivételkezelési, végrehajtási és felülvizsgálati követelmények

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Kapcsolódó irányelvek

Adatkezelési tevékenységek nyilvántartása és jogalap szabályzat

A munkavállalói adatkezelési tevékenységek, célok, PII-kategóriák, források, rendszerek, címzettek és megőrzési kapcsolódások e kapcsolódó szabályzat alapján a REG02-ben kerülnek rögzítésre.

Adatvédelmi tájékoztató és átláthatósági szabályzat

A munkavállalói adatvédelmi tájékoztatókat és átláthatósági nyilvántartásokat a REG07-ben kell fenntartani az új vagy lényegesen módosított munkavállalói PII-gyűjtés előtt.

PII-alanyi jogok kezelésére vonatkozó szabályzat

A munkavállalói joggyakorlási kérelmeket a REG06-on keresztül kell továbbítani, és azokhoz az adatkezelési nyilvántartásokból, rendszerekből, beszállítóktól és adatvédelmi tanácsadóktól származó támogató bemenetek szükségesek.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

A nagy hatású munkavállalói adatkezelést, a munkavállalói megfigyelést és az érzékeny munkaerő-adatokat a REG04-en keresztül kell adatvédelmi kockázatértékelésre vagy DPIA-kezelésre továbbítani.

Adatfeldolgozói, al-adatfeldolgozói és harmadik fél adatvédelmi kezelésére vonatkozó szabályzat

A HR-adatfeldolgozókra, bérszámfejtésre, HRIS-re, juttatásokra, háttérellenőrzésre és kiszervezett HR-szolgáltatásokra a REG08 szerinti beszállítói bizonyítékkövetelmények vonatkoznak.

Incidens- és adatsértés-kezelési szabályzat

A munkavállalói PII-hez való feltételezett jogosulatlan hozzáférést, közlést, elvesztést, kompromittálódást vagy a megfigyelési adatokkal való visszaélést incidenskezelés céljából a REG10-be kell továbbítani.

A Clarysec irányelveiről - Munkavállalói adatvédelmi szabályzat

Az adatvédelmi irányítás nem működik megfelelően, ha elszigetelt tájékoztatók, űrlapok és jogi nyilatkozatok halmazaként kezelik. A hatékony ISO/IEC 27701 bevezetés olyan Privacy Information Management System rendszert igényel, amely összekapcsolja a PII-adatkezelést, a jogalapot, az adatkezelői és adatfeldolgozói szerepköröket, az adatvédelmi kockázatot, a DPIA-kat, a bizonyítékokat, a megfigyelést és a folyamatos fejlesztést. Ez a szabályzatkészlet operatív adatvédelmi keretrendszerként készült, nem általános dokumentációs csomagként. Egyértelmű PIMS-elszámoltathatóságot határoz meg gyakorlati vállalati szerepkörök között, például a felső vezetés, az adatvédelmi vezető / PIMS-vezető, a folyamatgazdák, a rendszergazdák, a beszállítói / beszerzési felelősök, az információbiztonság és a független felülvizsgálók számára. Minden követelmény egyedileg számozott, auditálható pontként készült, és meghatározott bizonyítékobjektumokhoz kapcsolódik, például REG01, REG02, REG03, REG04, REG08, REG11 és REG12. A struktúra támogatja az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokat, segítve a szervezeteket abban, hogy igazolhatóvá tegyék a PII-adatkezelés elszámoltatható, kockázatalapú és bizonyítékokra épülő irányítását a teljes PIMS-életciklusban.

Kanonikus bizonyítékmodell

A munkavállalói adatvédelmi bizonyítékokat a meglévő PIMS-nyilvántartásokban kell fenntartani, nem külön HR-specifikus nyilvántartásokban.

Megfigyelési védelmi intézkedések

A munkavállalói megfigyelés dokumentált célt, kockázati továbbítást, tájékoztatási bizonyítékot és éves mintavételt igényel, ha alkalmazási területen belül van.

Széles munkaerő-hatály

Alkalmazandó a munkavállalókra, jelentkezőkre, vállalkozókra, gyakornokokra, kiküldött munkatársakra és a munkaerőhöz tartozó egyéb résztvevőkre.

Beszállítói bizonyítékkontrollok

A HR-adatfeldolgozókat, a bérszámfejtést, a HRIS-t, a juttatásokat és a háttérellenőrzési szolgáltatókat dokumentálni kell a REG08-ban.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem jogi ügyek megfelelés HR adatvédelmi tisztviselő irodája

🏷️ Témafedezet

Adatvédelmi információkezelés személyes adatok kezelése érintetti jogok kezelése adatvédelmi hatásvizsgálat adatkezelési tevékenységek nyilvántartása harmadik felek kezelése adatmegőrzés és megsemmisítés
€49

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Employee Privacy Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 6