policy ISO 27701 PIMS Policy Pack

PII gyűjtésére, használatára, közlésére és megosztására vonatkozó szabályzat

A PII gyűjtésének, használatának, közlésének és megosztásának szabályozása REG02-/REG08-bizonyítékokkal, adattovábbítási útválasztással és auditra való felkészültséget biztosító elszámoltathatósággal.

Áttekintés

Ez a szabályzat a PIMS alkalmazási területén belül szabályozza a PII gyűjtését, használatát, közlését és megosztását. Megköveteli a jóváhagyott REG02-nyilvántartásokat a gyűjtéshez és a használathoz, a REG08-bizonyítékokat az adatközlésekhez és adatmegosztáshoz, a REG09-útválasztást az adattovábbítási helyekhez, valamint a REG12-nyilvántartásokat a kivételekhez, auditokhoz és helyesbítő intézkedésekhez.

Jóváhagyott PII-használat

Megköveteli a dokumentált gyűjtési célokat, a jóváhagyott belső használati szabályokat és a szükségességi indokolásokat az adatkezelés megkezdése előtt.

Adatközlési bizonyítékok

Rögzíti a külső adatközléseket és a rendszeres adatmegosztást a REG08-ban, beleértve a címzettet, a célt, a PII-kategóriákat és a gyakoriságot.

Adattovábbítási útválasztás

Az új országokat, távoli hozzáférést vagy további adattovábbítási helyeket érintő megosztást a REG09-hez és a PII13-útválasztási döntésekhez kapcsolja.

Teljes áttekintés olvasása (click to expand)
A PII gyűjtésére, használatára, közlésére és megosztására vonatkozó szabályzat meghatározza azokat a működési követelményeket, amelyek szerint a személyazonosításra alkalmas információkat a PIMS alkalmazási területén belül gyűjteni, használni, közölni és megosztani kell. Kimondott célja annak biztosítása, hogy a PII kezelése kizárólag dokumentált, jóváhagyott, korlátozott és elszámoltatható célokból történjen. A szabályzat az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekre egyaránt alkalmazandó, és kiterjed a közvetlen, közvetett, automatizált, manuális, belső, külső és harmadik fél csatornákon keresztüli gyűjtésre. Szabályozza továbbá az üzleti folyamatok, rendszerek és alkalmazások általi jóváhagyott belső használatot, az új vagy lényegesen módosított célokra irányuló másodlagos felhasználást, a címzettek és harmadik felek felé történő külső adatközlést, valamint a rendszeres adatmegosztási megállapodásokat és az egyszeri adatközléseket is. A szabályzat központi eleme a bizonyítéknyilvántartások használata, amelyek az adatvédelmi döntéseket auditálható nyilvántartásokhoz kapcsolják. A REG02 a PII-adatkezelési tevékenységek nyilvántartására, a jóváhagyott célokra, a gyűjtési szabályokra, a használati szabályokra és a másodlagos felhasználásra vonatkozó összeegyeztethetőségi vizsgálatokra szolgál. A REG08 az adatfeldolgozói, al-adatfeldolgozói és adatmegosztási nyilvántartásokhoz használatos, beleértve a címzett azonosítását, a címzett szerepkörét, az adatközlés célját, a PII-kategóriákat, a megosztás gyakoriságát, az adatkezelés helyét és a felhatalmazás forrását. A REG09 akkor használatos, ha a megosztás új országot, nemzetközi szervezetet, távoli hozzáférési helyet, címzetti helyet vagy további adattovábbítási helyet érint. A REG12 a kivételek, meg nem felelések, auditmegállapítások, helyesbítő intézkedések, a bevezetést akadályozó problémák és a szabályzat-felülvizsgálati nyilvántartások kezelésére szolgál. A szabályzat egyértelmű kontrollpontokat határoz meg az adatkezelés megkezdése előtt. A folyamatgazdáknak vagy üzlettulajdonosoknak az új gyűjtés vagy lényeges változás megkezdése előtt a REG02-ben rögzíteniük kell a gyűjtési célokat, forrásokat vagy csatornákat, PII-kategóriákat, PII-alany-kategóriákat és a minimális adatelemeket. A gyűjtés előtt minden PII-adatelemre vonatkozóan dokumentálniuk kell a szükségességi indokolást is. A rendszergazdák vagy alkalmazástulajdonosok kizárólag olyan jóváhagyott gyűjtési mezőket, munkafolyamatmezőket, jelentéseket, exportokat vagy adatközlési kimeneteket vezethetnek be, amelyek megfelelnek a REG02- vagy REG08-jóváhagyásnak. Adatfeldolgozói környezetekben az ügyfélutasítással való összhangot rögzíteni kell, mielőtt az ügyfél PII-adatainak gyűjtése, használata vagy közlése megkezdődik. A másodlagos felhasználást a szabályzat irányított döntésként kezeli, nem pedig egy meglévő tevékenység informális kiterjesztéseként. Mielőtt a PII-t olyan célra használnák, amelyet a REG02-ben még nem hagytak jóvá, a folyamatgazdának vagy üzlettulajdonosnak összeegyeztethetőségi vizsgálatot kell rögzítenie, amely kiterjed az eredeti célra, a javasolt célra, a jogalaptól való függőségre, a PII-kategóriákra, a PII-alany elvárásaira, az adattakarékossági indokolásra, az adatközlési vagy adattovábbítási hatásra, valamint szükség esetén más PIMS-szabályzatokhoz történő útválasztásra. Az adatvédelmi vezetőnek vagy a PIMS-vezetőnek a másodlagos felhasználás megkezdése előtt jóváhagyást vagy elutasítást kell rögzítenie. Érzékeny rendszeres adatmegosztás, sérülékeny PII-alanyok, nagy hatású rekordok vagy lényegesen módosult elvárások esetén a jóváhagyás előtt rögzíteni kell az adatvédelmi tisztviselő vagy az adatvédelmi tanácsadó véleményét. Az irányítás, a mérés és a szabályzat betartása beépül a szabályzatba. Az adatvédelmi vezető vagy a PIMS-vezető legalább évente felülvizsgálja a jóváhagyott használati szabályokat, legalább évente egyezteti a REG02-ben jóváhagyott célokat a REG08 aktív adatmegosztási nyilvántartásaival, és az eredményeket a REG12-ben rögzíti. A beszállítói vagy beszerzési felelősök legalább negyedévente egyeztetik a REG08 aktív megosztási bejegyzéseit az aktív adatfeldolgozói, al-adatfeldolgozói, címzetti és adatmegosztási kapcsolatokkal. A belső audit vagy a megfelelési felülvizsgálók évente mintavétellel ellenőrzik a REG02-, REG08- és REG09-bizonyítékokat, és az eredményeket a REG12-ben rögzítik. A nem jóváhagyott gyűjtést, használatot, adatközlést vagy megosztást öt munkanapon belül meg nem felelésként kell rögzíteni, és az adatkezelés egy munkanapon belül felfüggeszthető, ha a jóváhagyott bizonyíték hiányzik.

Irányelv-diagram

Folyamatábra, amely bemutatja a REG02-ben rögzített PII-gyűjtési vagy -használati kérelmet, az adatvédelmi felülvizsgálatot, a másodlagos felhasználási ellenőrzést, a REG08-adatközlési jóváhagyást, a REG09-adattovábbítási útválasztást, a felügyeletet, valamint a REG12-kivételeket vagy helyesbítő intézkedéseket.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Gyűjtési korlátozás és REG02-jóváhagyás

Jóváhagyott belső használati kontrollok

Másodlagos felhasználásra vonatkozó összeegyeztethetőségi vizsgálatok

Külső adatközlés és REG08-adatmegosztási nyilvántartások

Nemzetközi adattovábbítási útválasztás a REG09-hez és a PII13-hoz

Kivételek, audit és helyesbítő intézkedés a REG12-n keresztül

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Kapcsolódó irányelvek

Nemzetközi adattovábbítási szabályzat

Kapcsolódik, mert az új adattovábbítási helyeket érintő megosztást jóváhagyás előtt a REG09-hez és a PII13-hoz kell irányítani.

PIMS felügyeleti, audit- és fejlesztési szabályzat

Kapcsolódik, mert a kivételeket, meg nem feleléseket, auditeredményeket, helyesbítő intézkedéseket és fejlesztési nyilvántartásokat a REG12-n keresztül kezelik.

Adatkezelési tevékenységek nyilvántartása és jogalap szabályzat

Kapcsolódik, mert a gyűjtéshez, a jóváhagyott használathoz és a másodlagos felhasználási döntésekhez REG02-adatkezelési nyilvántartásokra és jogalap-frissítésekre van szükség.

Adatvédelmi tájékoztató és átláthatósági szabályzat

Kapcsolódik, mert a gyűjtési és használati kontrollok az adatvédelmi tájékoztató tartalmával, közzétételével és verziókezelésével együtt működnek.

Adatvédelmi kockázatértékelési és DPIA szabályzat

Kapcsolódik, mert a másodlagos felhasználás PII07-előszűrést tehet szükségessé, ha az összeegyeztethetőségi vizsgálat lényeges adatvédelmi kockázatváltozást azonosít.

Adatfeldolgozói, al-adatfeldolgozói és harmadik felek adatvédelmi kapcsolatainak kezelési szabályzata

Kapcsolódik, mert az adatfeldolgozókkal, al-adatfeldolgozókkal, beszállítókkal és harmadik felekkel történő adatközléseket és megosztásokat a REG08-ban rögzítik és azon keresztül irányítják.

A Clarysec irányelveiről - PII gyűjtésére, használatára, közlésére és megosztására vonatkozó szabályzat

Ez a szabályzat az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben operatív módon valósítja meg a PII elszámoltatható gyűjtését, használatát, közlését és megosztását. Az üzleti szabályokat és jóváhagyásokat a REG02-adatkezelési nyilvántartásokhoz, a REG08-adatközlési és adatmegosztási bizonyítékokhoz, a REG09-nemzetközi adattovábbítási útválasztáshoz, valamint a REG12-audit-, kivétel- és helyesbítőintézkedés-nyilvántartásokhoz kapcsolja. A szabályzat meghatározza, hogy mikor kell teljesíteni a gyűjtési szabályokat, a jóváhagyott használati szabályokat, a másodlagos felhasználásra vonatkozó összeegyeztethetőségi vizsgálatokat, a külső adatközlési jóváhagyásokat és a rendszeres adatmegosztási felülvizsgálatokat, továbbá felelősségeket rendel az adatvédelmi vezetőhöz / PIMS-vezetőhöz, a folyamatgazdához / üzlettulajdonoshoz, a rendszergazdához / alkalmazástulajdonoshoz, a beszállítói / beszerzési felelőshöz, a felső vezetéshez és a belső audithoz / megfelelési felülvizsgálóhoz.

REG02-jóváhagyási szabályok

Megköveteli a dokumentált célokat, kategóriákat, minimális adatelemeket és jóváhagyott belső használati szabályokat az adatkezelés megkezdése előtt.

REG08-adatmegosztási bizonyítékok

Rögzíti a címzett azonosítását, szerepkörét, a célt, a PII-kategóriákat, a megosztás gyakoriságát, helyét és az adatközlésre vonatkozó felhatalmazást.

Másodlagos felhasználási ellenőrzések

Összeegyeztethetőségi vizsgálatokat és jóváhagyást követel meg, mielőtt a PII-t olyan célra használnák, amelyet a REG02-ben még nem rögzítettek.

Adattovábbítási helyek útválasztása

Az új országokat, távoli hozzáférést és további adattovábbítási helyeket a megosztási jóváhagyás előtt a REG09-hez és a PII13-hoz irányítja.

Auditra való felkészültséget biztosító felügyelet

A REG12-t használja a kivételek, meg nem felelések, auditmegállapítások, helyesbítő intézkedések, felülvizsgálatok és felügyeleti eredmények kezelésére.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Megfelelés Jogi ügyek Beszerzés DPO-iroda

🏷️ Témafedezet

Személyes adatok kezelése Adatkezelési tevékenységek nyilvántartása Nemzetközi adattovábbítások Adatkezelői és adatfeldolgozói felelősségek Harmadik felek kezelése Hozzájárulás és jogalap Megfelelés kezelése
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
PII Collection, Use, Disclosure and Sharing Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 4