policy ISO 27701 PIMS Policy Pack

PII-alany jogainak kezelésére vonatkozó szabályzat

PII-alanyi joggyakorlási kérelmek kezelése ISO 27701-gyel összhangban álló felvétellel, ellenőrzéssel, teljesítéssel, adatfeldolgozói támogatással és auditra való felkészültséget biztosító REG06-bizonyítékokkal.

Áttekintés

Ez a szabályzat meghatározza, hogyan kell fogadni, ellenőrizni, értékelni, teljesíteni, elutasítani, meghosszabbítani, lezárni és bizonyítékokkal alátámasztani a PII-alanyi joggyakorlási kérelmeket. Lefedi az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokat, a REG06-ot használva a joggyakorlási kérelmek alapvető nyilvántartásaként.

Auditra való felkészültséget biztosító joggyakorlásikérelem-kezelés

Meghatározza, hogyan kell a joggyakorlási kérelmeket naplózni, értékelni, teljesíteni, elutasítani, meghosszabbítani, lezárni és a REG06-ban bizonyítékokkal alátámasztani.

Adatkezelői és adatfeldolgozói lefedettség

Alkalmazandó adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban, dokumentált utasításokkal és felelősségekkel.

Biztonságos teljesítési munkafolyamat

Előírja az identitás-ellenőrzést, a válasz biztonságos kézbesítését, a válaszcsomag ellenőrzéseit és a joggyakorlási kérelem nyilvántartásainak védelmét.

Teljes áttekintés olvasása (click to expand)
A PII-alany jogainak kezelésére vonatkozó szabályzat meghatározza a szervezet kötelező megközelítését a PII-alanyoktól vagy meghatalmazott képviselőiktől érkező kérelmek kezeléséhez. Alkalmazási területe lefedi a joggyakorlási kérelemkezelés teljes életciklusát: a kérelmek fogadását, validálását, értékelését, teljesítését, elutasítását, meghosszabbítását, lezárását, nyomon követését és bizonyítékokkal való alátámasztását. Alkalmazandó a hozzáférésre, helyesbítésre, törlésre, korlátozásra, hordozhatóságra, tiltakozásra, automatizált döntéshozatalra, a hozzájárulás visszavonásának továbbítására, panaszokra és kapcsolódó megkeresésekre. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra készült; az adatfeldolgozói és al-adatfeldolgozói feladatok akkor alkalmazandók, amikor a támogatás adatkezelő, ügyfél vagy feljebb lévő adatfeldolgozó részére, dokumentált utasítások alapján történik. A szabályzat célja annak biztosítása, hogy a PII-alanyi joggyakorlási kérelmek kezelése következetesen, jogszerűen, biztonságosan, meghatározott határidőkön belül és auditra való felkészültséget biztosító bizonyítékokkal történjen. Előírja, hogy minden kérelmet a beérkezéstől számított két munkanapon belül rögzíteni kell a REG06-ban, és az értékelés megkezdése előtt osztályozni kell. A kötelező osztályozási mezők közé tartozik a kérelem típusa, a kérelem csatornája, a kérelem dátuma, a kérelmező identitására vonatkozó hivatkozás, a kijelölt tulajdonos, a belső határidő, a jogszabályi vagy szerződéses határidő és az aktuális státusz. Adatkezelők esetén az adatvédelmi vezető / PIMS-vezető köteles a beérkezéstől számított öt munkanapon belül visszaigazolni az átvételt vagy megadni a következő előírt kommunikációt. A kérelmeket a teljesítési intézkedések kijelölése előtt a releváns REG02 adatkezelési tevékenységekhez is hozzá kell kapcsolni, biztosítva, hogy a válaszra vonatkozó döntések adatkezelési nyilvántartásokon, célokon, PII-kategóriákon, rendszereken, címzetteken és megőrzési korlátokon alapuljanak. Fontos operatív hangsúlyt kap az identitás ellenőrzése és a biztonságos értékelés. A PII közlése vagy a kért módosítások végrehajtása előtt az adatvédelmi vezető / PIMS-vezető köteles a REG06-ban ellenőrizni a kérelmező identitását vagy a képviselői jogosultságot. Ha az identitás vagy a jogosultság nem megfelelően igazolt, kizárólag az ellenőrzéshez szükséges minimális többletinformáció kérhető. A szabályzat a magas kockázatú, vitatott, nem egyértelmű, túlzó, ismételt, elutasított vagy részben teljesített kérelmeket az adatvédelmi tisztviselő / adatvédelmi tanácsadó felülvizsgálata alá rendeli, mielőtt a döntést közölnék. Előírja továbbá, hogy a rendszergazda / alkalmazástulajdonos vizsgálja felül a válaszkivonatokat a nem kapcsolódó PII és a jogosulatlan, harmadik féltől származó adatok kizárása érdekében, valamint hogy az információbiztonsági vezető vizsgálja felül a kézbesítési módszereket a nagy volumenű, érzékeny, különleges kategóriájú vagy magas kockázatú PII közlése előtt. A teljesítési követelmények az adott jog jellegéhez igazodnak. Az üzleti tulajdonosoknak legkésőbb tíz munkanappal a válaszadási határidő előtt át kell adniuk a hozzáférési keresés eredményeit. A rendszergazdáknak végre kell hajtaniuk a jóváhagyott helyesbítési, törlési, korlátozási vagy marketingtiltólista-kezelési intézkedéseket, és a teljesítés bizonyítékait rögzíteniük kell a REG06-ban. A hozzáférési és hordozhatósági válaszcsomagokat engedélyezett módszerrel kell kézbesíteni, és a kézbesítés bizonyítékát a lezárás előtt rögzíteni kell. A tiltakozási kérelmeket értékelni és rögzíteni kell, mielőtt a vitatott adatkezelés folytatódik vagy megszűnik. A kizárólag automatizált döntéseket érintő kérelmeket felül kell vizsgálni, mielőtt a szervezet eredményt, ember általi felülvizsgálati útvonalat vagy elutasítási indokolást ad. Ha a jóváhagyott eredmények értesítést igényelnek a REG08-ban rögzített adatfeldolgozók, al-adatfeldolgozók, közös adatkezelők, címzettek vagy adatmegosztásban részt vevő felek felé, a beszállító / beszerzési tulajdonos köteles koordinálni az értesítést. A szabályzat irányítási, mérési, kivételkezelési és betartatási követelményeket is meghatároz. Az adatvédelmi vezető / PIMS-vezető felelős a joggyakorlási kérelmek munkafolyamatáért, a REG06 struktúrájáért, a határidőkért, a hozzárendelési szabályokért és a lezárási kritériumokért, legalább évenkénti felülvizsgálattal és lényeges változás utáni frissítésekkel. A mutatók közé tartozik a kérelmek havi mérése típus, státusz, üzleti tulajdonos és adatkezelési tevékenység szerint, a késedelmes tételek havi jelentése, az elutasítási, részleges teljesítési és meghosszabbítási arányok negyedéves mérése, valamint a visszatérő témák, panaszok, viták és helyesbítő intézkedések negyedéves felülvizsgálata. A tervezett auditoknak mintát kell venniük a lezárt REG06 nyilvántartásokból, és a bizonyítékok minőségére, az időszerűségre és a lezárásra vonatkozó megállapításokat a REG12-ben kell rögzíteniük. A kivételeket a végrehajtás előtt a REG12-ben jóvá kell hagyni, lejárati dátumok, tulajdonosok és kompenzáló kontrollok kijelölésével. A betartatási rendelkezések előírják a meg nem felelések kezelését, a harmadik fél együttműködésének elmaradásával kapcsolatos eszkalációt, a rendszerszintű hibák esetén a helyesbítő intézkedések felelősségének vezetői kijelölését, valamint a REG10 szerinti felülvizsgálatot, ha a meg nem felelés jogosulatlan közlésre, elvesztésre, módosításra, elérhetetlenségre vagy más gyanított PII-incidensre utal.

Irányelv-diagram

Folyamatábra, amely bemutatja a PII-alanyi joggyakorlási kérelem felvételét, a REG06-naplózást, az identitás-ellenőrzést, a REG02 nyilvántartások alapján végzett értékelést, a teljesítést vagy elutasítást, a harmadik féllel való koordinációt, a válasz biztonságos kézbesítését, a lezárási bizonyítékokat, a mutatókat és a helyesbítő intézkedést.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Joggyakorlási kérelem felvétele és REG06-naplózás

Identitás-ellenőrzés és kérelemértékelés

Hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság és tiltakozás

Elutasítási, meghosszabbítási és lezárási bizonyítékok

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel való együttműködés

Mutatók, kivételek és helyesbítő intézkedés

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Kapcsolódó irányelvek

Adatvédelmi információirányítási rendszer szabályzata

Biztosítja azt az átfogó PIMS-irányítási struktúrát, amely támogatja a joggyakorlási kérelmek kezelését.

Adatkezelési tevékenységek nyilvántartására és jogalapra vonatkozó szabályzat

A joggyakorlási kérelmeket adatkezelési tevékenységekhez, célokhoz, kategóriákhoz, címzettekhez és megőrzési korlátokhoz kell kapcsolni.

Hozzájárulás- és preferenciakezelési szabályzat

A joggyakorlási folyamaton keresztül beérkező hozzájárulás-visszavonási és preferenciamódosítási kérelmeket a REG05-be kell továbbítani.

Megőrzési, törlési és megsemmisítési szabályzat

A jóváhagyott törlési intézkedések az alkalmazandó megőrzési és törlési folyamaton keresztül teljesülnek.

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel kapcsolatos adatvédelmi kezelési szabályzat

A szabályzat a joggyakorlási támogatási intézkedések és bizonyítékok tekintetében harmadik féllel, adatfeldolgozóval és al-adatfeldolgozóval való koordinációra támaszkodik.

Incidens- és adatsértéskezelési szabályzat

A lehetséges PII-incidensre vagy adatsértésre utaló joggyakorlási kérelmeket a REG10-be kell eszkalálni.

A Clarysec irányelveiről - PII-alany jogainak kezelésére vonatkozó szabályzat

A PII-alany jogainak kezelésére vonatkozó szabályzat operatív munkafolyamatot határoz meg a PII-alanyi joggyakorlási kérelmek kezelésére adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban. Elszámoltathatóságot rendel többek között az adatvédelmi vezető / PIMS-vezető, a folyamatgazda / üzlettulajdonos, a rendszergazda / alkalmazástulajdonos, az adatvédelmi tisztviselő / adatvédelmi tanácsadó, az információbiztonsági vezető, a beszállító / beszerzési tulajdonos, az incidensreagálási koordinátor, a belső ellenőrzési / megfelelőségi felülvizsgáló és a felső vezetés szerepköreihez. A szabályzat dokumentált felvételt, identitás-ellenőrzést, értékelést, teljesítést, elutasítást, meghosszabbítást, lezárást, nyomon követést, kivételkezelést és helyesbítő intézkedést ír elő, olyan nyilvántartásokban rögzített bizonyítékokkal, mint a REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 és REG12.

Meghatározott kérelem-életciklus

Lefedi a felvételt, validálást, értékelést, teljesítést, elutasítást, meghosszabbítást, lezárást és nyomon követést.

Ellenőrzés közlés előtt

A PII közlése vagy a kért módosítások előtt előírja az identitás vagy a képviselői jogosultság ellenőrzését.

Harmadik féllel való koordináció

Követelményeket állapít meg az adatfeldolgozói, al-adatfeldolgozói, közös adatkezelői és címzetti támogatásra a REG08-on keresztül.

Mért kontrollteljesítmény

Előírja a joggyakorlási kérelmek státuszának, időszerűségének és visszatérő témáinak havi és negyedéves nyomon követését.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi ügyek Megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Adatvédelmi információirányítás Érintetti jogok kezelése Személyes adatok kezelése Adatkezelői és adatfeldolgozói felelősségek Harmadik fél kezelése Nyomon követés és mérés Folyamatos fejlesztés
€59

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
PII Principal Rights Management Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 4