policy ISO 27701 PIMS Policy Pack

Nemzetközi PII-továbbítási szabályzat

Nemzetközi PII-továbbítások irányítása REG09-es bizonyítékokkal, adattovábbítási mechanizmusokkal, kockázati felülvizsgálatokkal, további adattovábbítási kontrollokkal, felfüggesztéssel és auditra való felkészültséget biztosító nyilvántartásokkal.

Áttekintés

Ez a szabályzat a nemzetközi PII-továbbításokat REG09-es bizonyítékokon, jóváhagyott adattovábbítási mechanizmusokon, kockázati felülvizsgálaton, adatfeldolgozói és al-adatfeldolgozói engedélyezésen, további adattovábbítási kontrollokon, felfüggesztési szabályokon, kivételeken és auditra való felkészültséget biztosító helyesbítő intézkedések nyilvántartásain keresztül szabályozza.

Adattovábbítási bizonyíték használat előtt

Előírja a REG09-es adattovábbítási nyilvántartások, mechanizmusok és alátámasztó bizonyítékok meglétét, mielőtt új vagy lényegesen módosított nemzetközi PII-továbbítások megkezdődnek.

Kockázatalapú adattovábbítási kontroll

Meghatározza a felülvizsgálati, garanciális, maradványkockázati és jóváhagyási lépéseket a magasabb kockázatú vagy lényegesen módosított nemzetközi PII-továbbításokhoz.

Adatfeldolgozói és további adattovábbítási irányítás

A REG08 és REG09 alapján kontrollálja az adatfeldolgozói, al-adatfeldolgozói, ügyfélengedélyezési, továbbadott feltételekre vonatkozó és további adattovábbítási bizonyítékokat.

Teljes áttekintés olvasása (click to expand)
A Nemzetközi PII-továbbítási szabályzat követelményeket állapít meg a PII nemzetközi adattovábbításainak azonosítására, jóváhagyására, rögzítésére, felülvizsgálatára, korlátozására és felfüggesztésére. Alkalmazandó az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói tevékenységekre, ahol a PII-t hozzáférhetővé teszik, ahhoz onnan hozzáférnek, ott tárolják, ott hosztolják, oda közlik vagy más módon továbbítják a REG02-ben vagy REG09-ben rögzített jóváhagyott adatkezelési hatókörön kívülre. Az alkalmazási terület kiterjed a belső kapcsolt vállalkozásokra, külső címzettekre, adatfeldolgozókra, al-adatfeldolgozókra, szolgáltatókra, támogatási hozzáférésre, hosztolási helyszínekre, távoli adminisztrációra, további adattovábbításokra, közhatalmi szervek adatközlési kérelmeire és adattovábbítással kapcsolatos szolgáltatásváltozásokra. A szabályzat központi eleme a bizonyítékalapú megközelítés. A szabályzat kimondja, hogy a nemzetközi adattovábbításokat az adatkezelés megkezdése vagy módosítása előtt azonosítani kell, és a jóváhagyott adattovábbítási nyilvántartásokat a REG09-ben kell fenntartani. A REG09 az elsődleges adattovábbítási bizonyítékobjektum, míg a REG02, REG08 és REG12 az adatkezelési tevékenységek, beszállítói és adatfeldolgozói kapcsolatok, kivételek, meg nem felelések, helyesbítő intézkedések és vezetőségi felülvizsgálat alátámasztó bizonyítékait biztosítja. A kötelező REG09-es mezők közé tartozik az adattovábbítás célhelye, a címzett, a PIMS-szerepkör, az adattovábbítási mechanizmus, az alátámasztó bizonyíték, a felülvizsgálat dátuma és a felelős. Ez a struktúra azt szolgálja, hogy a szervezet igazolni tudja az elszámoltatható adattovábbítási irányítást anélkül, hogy párhuzamos adattovábbítási hatásvizsgálati vagy SCC-nyilvántartásokat hozna létre. A szabályzat kontrollokat határoz meg az adattovábbítási mechanizmus kiválasztására, jóváhagyására és kockázati felülvizsgálatára. Adatkezelői adattovábbítások esetén az adatvédelmi vezető / PIMS-vezető a továbbítás megkezdése előtt rögzíti a jóváhagyott adattovábbítási mechanizmust és az alátámasztó bizonyítékot a REG09-ben. Az adatvédelmi tisztviselő / adatvédelmi tanácsadó az új, lényegesen módosított vagy magasabb kockázatú nemzetközi PII-továbbítások jóváhagyása előtt felülvizsgálja az adattovábbítási mechanizmus bizonyítékait, és szükség esetén elvégzi az adattovábbítási kockázat felülvizsgálatát. Ha technikai garanciákra támaszkodnak, az információbiztonsági vezető a REG09-ben vagy REG12-ben rögzíti a technikai garanciáktól való függőség státuszát. Ha a maradványkockázat magas, a felső vezetésnek a REG12-ben jóvá kell hagynia az adattovábbítás folytatását, mielőtt a kockázat elfogadásra kerül. A szabályzat az adatfeldolgozói, al-adatfeldolgozói és további adattovábbítási irányítást is kezeli. A beszállítói / beszerzési felelősnek az adatfeldolgozói nemzetközi PII-továbbítások megkezdése előtt dokumentált ügyfélengedélyt vagy ügyfélutasítást kell beszereznie a REG08-ban és REG09-ben, rögzítenie kell az al-adatfeldolgozói engedélyezést és a továbbadott adattovábbítási feltételeket, és meg kell akadályoznia az adatfeldolgozói vagy al-adatfeldolgozói további adattovábbítást mindaddig, amíg az ügyfélengedély rögzítésre nem kerül. A szabályzat azt is előírja, hogy a további adattovábbítási útvonalakat, címzetti kategóriákat, korlátozásokat és kötelezettségeket jóváhagyás előtt rögzíteni kell. A külföldi közhatalmi szervek adatközlési kérelmeit, ahol lehetséges, az adatközlés előtt kell rögzíteni a REG09-ben vagy REG12-ben, vagy ha az előzetes rögzítés nem kivitelezhető, egy munkanapon belül; az adatvédelmi szempontból jelentős kérelmeket lehetőség szerint adatvédelmi tanácsadói felülvizsgálatnak kell alávetni. A folyamatos irányítást meghatározott felülvizsgálati, mérési, kivételkezelési és végrehajtási követelmények biztosítják. Az aktív adattovábbítási nyilvántartásokat legalább évente és a lényeges adattovábbítási változást követő 30 napon belül felül kell vizsgálni, míg az adatvédelmi vezető / PIMS-vezető legalább negyedévente felülvizsgálja a lejárt adattovábbítási felülvizsgálatokat, hiányos nyilvántartásokat, felfüggesztett adattovábbításokat és nyitott adattovábbítási kivételeket. A mutatók közé tartozik azon aktív REG09-nyilvántartások aránya, amelyek teljes, az adattovábbítási mechanizmusra vonatkozó bizonyítékkal rendelkeznek, a lejárt adattovábbítási felülvizsgálatok, a felfüggesztett vagy elhalasztott adattovábbítások, a lejárt adatfeldolgozói vagy harmadik felekkel kapcsolatos bizonyítékok, valamint a potenciális nemzetközi adattovábbítási indikátorokkal rendelkező, párosítatlan REG02-es adatkezelési tevékenységek. A kivételeket aktívvá válásuk előtt rögzíteni kell a REG12-ben, felelőst, lejárati dátumot, kompenzáló kontrollt és felülvizsgálati gyakoriságot kell hozzájuk rendelni, és lezárásig legalább havonta felül kell vizsgálni őket. Meg nem felelést kell rögzíteni, ha nem rögzített adattovábbításokat, alá nem támasztott mechanizmusokat, hiányzó engedélyezést, lejárt felülvizsgálatokat, hiányzó további adattovábbítási bizonyítékot vagy jogosulatlan folytatást azonosítanak.

Irányelv-diagram

Folyamatábra a nemzetközi PII-továbbítási irányításról: adattovábbítás azonosítása a REG02-ben vagy REG08-ban, REG09 létrehozása vagy frissítése, adattovábbítási mechanizmus és bizonyíték rögzítése, kockázati és garanciális felülvizsgálat elvégzése, adattovábbítás jóváhagyása vagy blokkolása, további adattovábbítások és közhatalmi szervek adatközlési kérelmeinek kezelése, nyilvántartások felülvizsgálata, hiányosságok felfüggesztése vagy helyesbítése, valamint kivételek vagy helyesbítő intézkedések rögzítése a REG12-ben.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Nemzetközi adattovábbítási hatókör és lényeges változási kritériumok

REG09-es adattovábbítási nyilvántartások és alátámasztó bizonyítékok

Az adattovábbítási mechanizmus kiválasztási és jóváhagyási követelményei

Az adattovábbítási kockázat felülvizsgálata, garanciák és maradványkockázat kezelése

További adattovábbítások és külföldi közhatalmi szervek adatközlési kérelmei

Adattovábbítási felülvizsgálat, felfüggesztés, kivételek és végrehajtás

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Kapcsolódó irányelvek

Adatkezelési nyilvántartási és jogalap-szabályzat

Az adattovábbítási irányítás az adatkezelési tevékenységek nyilvántartásában szereplő pontos adatkezelési nyilvántartásoktól, jóváhagyott határoktól és jogalap-információktól függ.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Az adattovábbítási kockázat felülvizsgálata és a magasabb kockázatú adattovábbítási döntések összhangban állnak az adatvédelmi kockázatértékeléssel és a DPIA-irányítással.

Gyűjtési, felhasználási, adatközlési és adatmegosztási szabályzat

A nemzetközi adattovábbítások szorosan kapcsolódnak a PII-címzettekre és útvonalakra vonatkozó adatközlési és adatmegosztási kontrollokhoz.

Adatfeldolgozói, al-adatfeldolgozói és harmadik felek adatvédelmi kezelési szabályzata

Az adatfeldolgozói, al-adatfeldolgozói, harmadik felek engedélyezésére vonatkozó és továbbadott bizonyítékok az adattovábbítási jóváhagyás alapvető követelményei.

Biztonsági és hozzáférés-szabályozási szabályzat

Az adattovábbítási jóváhagyások technikai garanciákra és hozzáférés-szabályozásra támaszkodhatnak, amelyeket jóváhagyás előtt meg kell erősíteni.

PIMS dokumentált információs és bizonyítékkezelési szabályzat

A szabályzat dokumentált bizonyítékobjektumokra, például REG02-, REG08-, REG09- és REG12-elemekre támaszkodik az adattovábbítási elszámoltathatóság érdekében.

A Clarysec irányelveiről - Nemzetközi PII-továbbítási szabályzat

A Nemzetközi PII-továbbítási szabályzat bizonyítékalapú adatvédelmi irányítási megközelítést határoz meg a határokon átnyúló PII-továbbításokra. Elszámoltathatóságot rendel a felső vezetéshez, az adatvédelmi vezetőhöz / PIMS-vezetőhöz, az adatvédelmi tisztviselőhöz / adatvédelmi tanácsadóhoz, a folyamatgazdákhoz, a beszállítói / beszerzési felelősökhöz, az információbiztonsághoz és a belső ellenőrzési / megfelelőségi felülvizsgálókhoz. A szabályzat a REG09-et használja elsődleges adattovábbítási bizonyítékobjektumként, amelyet a REG02, REG08 és REG12 támogat, az adattovábbítási célhelyek, címzettek, PIMS-szerepkörök, mechanizmusok, garanciák, felülvizsgálati dátumok, kivételek, meg nem felelések és helyesbítő intézkedések dokumentálására. Alkalmazandó adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben, és támogatja az adattovábbítási jóváhagyások, további adattovábbítások, közhatalmi szervek adatközlési kérelmei, felfüggesztések és időszakos felülvizsgálatok elszámoltatható kezelését.

Egyértelmű adattovábbítási hatókör

Alkalmazandó, ha a PII-hez hozzáférnek, azt hosztolják, közlik vagy továbbítják a jóváhagyott REG02-es vagy REG09-es adatkezelési hatókörön kívülre.

REG09-es bizonyítékmodell

Jóváhagyás előtt előírja az adattovábbítási célhely, címzett, szerepkör, mechanizmus, bizonyíték, felülvizsgálati dátum és felelős meglétét.

Meghatározott szerepköri elszámoltathatóság

Feladatokat rendel az adatvédelmi, üzleti, beszerzési, biztonsági, auditori és felső vezetési szerepkörökhöz.

Felfüggesztés és helyesbítő intézkedés

Felfüggesztést vagy elhalasztást ír elő, ha a mechanizmusok, engedélyezések, garanciák vagy célhelyre vonatkozó bizonyítékok hiányoznak vagy érvénytelenek.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem jogi ügyek megfelelés informatikai biztonság beszerzés

🏷️ Témafedezet

Adatvédelmi információirányítás nemzetközi adattovábbítások adatkezelői és adatfeldolgozói felelősségek harmadik felek kezelése kockázatkezelés megfelelőség kezelése nyomon követés és mérés
€89

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
International PII Transfer Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 4