policy ISO 27701 PIMS Policy Pack

PII-adatkezelési tevékenységek nyilvántartásának és jogalapjának szabályzata

Auditra való felkészültséget biztosító PII-adatkezelési tevékenységek nyilvántartásának fenntartása jogalap, RoPA, kockázat, megőrzés, adattovábbítási, valamint adatfeldolgozói kapcsolódási kontrollok alkalmazásával.

Áttekintés

Ez a szabályzat a REG02-t hiteles PII-adatkezelési tevékenységek nyilvántartásaként és RoPA-nyilvántartásként határozza meg. Előírja a dokumentált célokat, a jogalapot vagy az ügyfélutasításokat, a PII-kategóriákat, a címzetteket, a megőrzést, az adattovábbításokat, a kockázati/DPIA-kapcsolódásokat, a felülvizsgálatokat, a kivételeket és a helyesbítő intézkedési bizonyítékokat a PII-adatkezelés előtt és alatt.

Auditra felkészített RoPA-bizonyítékok

A REG02-t jelöli ki a PII-adatkezelési tevékenységek, szerepkörök, célok, kategóriák, státusz és felülvizsgálati bizonyítékok hiteles nyilvántartásaként.

Jogalap az adatkezelés előtt

Előírja az adatkezelő jogalap-ellenőrzését és az adatfeldolgozó ügyfélutasításaira vonatkozó nyilvántartásokat az új vagy módosított adatkezelés megkezdése előtt.

Egyértelmű felelősség és kapcsolódások

Kijelöli a folyamat-, rendszer-, adatvédelmi, beszállítói, audit- és vezetői felelősségeket a REG02, REG08, REG12 és kapcsolódó nyilvántartások között.

Teljes áttekintés olvasása (click to expand)
A PII-adatkezelési tevékenységek nyilvántartásának és jogalapjának szabályzata meghatározza, hogy a szervezet hogyan tartja fenn a PII-adatkezelési tevékenységek nyilvántartását / RoPA-t, és hogyan dokumentálja azokat az alapvető tényeket, amelyek az elszámoltatható adatkezelés igazolásához szükségesek a PIMS alkalmazási területén belül. A szabályzat minden alkalmazási területhez tartozó PII-adatkezelési tevékenységre vonatkozik, ideértve az adatkezelőként, közös adatkezelőként, adatfeldolgozóként vagy al-adatfeldolgozóként végzett adatkezelést. A szabályzat kiterjed az üzleti folyamatok, rendszerek, alkalmazások, beszállítók, adatfeldolgozók, al-adatfeldolgozók és adatmegosztási címzettek általi adatkezelésre, és alkalmazandó az új, lényegesen módosított és megszüntetett adatkezelésre. Az adatkezelési tevékenységek nyilvántartásának bejegyzése olyan REG02-bejegyzés, amely egy elkülönült PII-adatkezelési tevékenységet ír le, beleértve annak célját, szerepkörét, felelősét, PII-kategóriáit, PII-alanyok kategóriáit, jogalapját vagy ügyfélutasítás-hivatkozását, rendszereit, címzettjeit, megőrzési hivatkozását, adattovábbítási hivatkozását, adatvédelmi kockázati státuszát és felülvizsgálati státuszát. A szabályzat központi célja, hogy a REG02 legyen a PII-adatkezelési tevékenységek nyilvántartásának és az adatkezelési tevékenységek nyilvántartásának hiteles bizonyítékobjektuma. A szabályzat előírja, hogy a folyamatgazda vagy az üzlettulajdonos minden új PII-adatkezelés megkezdése előtt hozzon létre REG02-bejegyzést, és a tevékenység megkezdése előtt rögzítse a kötelező mezőket. Előírja továbbá, hogy a szervezet PIMS-szerepkörét minden tevékenységre vonatkozóan be kell sorolni, és a rendszereket, alkalmazásokat, beszállítókat, adatfeldolgozókat, al-adatfeldolgozókat, harmadik féllel történő adatmegosztást és közös adatkezelői kapcsolatokat a releváns REG02-bejegyzéshez kell kapcsolni. Ez strukturált adatkezelési nyilvántartást hoz létre, amely adott esetben összekapcsolható az adatvédelmi tájékoztatókkal, a hozzájárulással, a DPIA-val, a kockázati, beszállítói, adattovábbítási, kontroll- és auditbizonyítékokkal. Adatkezelői tevékenységek esetén a szabályzat előírja, hogy a konkrét adatkezelési célt dokumentálni kell, mielőtt a PII-t gyűjtik, felhasználják, közlik vagy más módon kezelik. Az adatvédelemért felelős vezetőnek / PIMS-vezetőnek ellenőriznie kell a REG02-ben rögzített jogalapot az adatkezelői adatkezelés megkezdése előtt, valamint bármely célváltozás hatálybalépése előtt. A szabályzat különleges helyzeteket is kezel: a hozzájárulást a REG05-höz kell kapcsolni, a jogos érdekeknek a REG04-re kell hivatkozniuk, a különleges kategóriájú PII-hez rögzített feltétel szükséges, a büntetőjogi felelősségre vonással vagy bűncselekménnyel kapcsolatos adatokhoz pedig felhatalmazási alap szükséges. Adatfeldolgozói és al-adatfeldolgozói kontextusban a szabályzat előírja, hogy az adatkezelés megkezdése előtt rögzíteni kell az ügyfélutasítás-hivatkozásokat, az ügyfél célját, a tárgyat, az időtartamot, a PII-kategóriákat és a PII-alanyok kategóriáit, a megállapodási és utasítási bizonyítékokat pedig a REG08-ban kell fenntartani. A szabályzat azt is meghatározza, hogyan marad naprakész a nyilvántartás. A lényeges adatkezelési változások közé tartozik a cél, a jogalap, a PIMS-szerepkör, a PII-kategória, a PII-alany kategóriája, a címzett, a rendszer, a beszállító, az al-adatfeldolgozó, az adatkezelés helye, az adattovábbítás, a megőrzési szabály, a biztonsági besorolás, az adatvédelmi tájékoztató, a hozzájárulási függőség, a DPIA-státusz, az ügyfélutasítás vagy a tanúsítási hatókör változása. A REG02-t az ilyen változás azonosításától számított 10 munkanapon belül frissíteni kell, és az új vagy lényegesen módosított adatkezelés folytatása előtt a REG04-ben el kell indítani az adatvédelmi kockázatértékelés és a DPIA-előszűrés folyamatát. Az adatvédelemért felelős vezető / PIMS-vezető negyedévente egyezteti a REG02-t a REG01, REG03, REG04, REG08 és REG09 adataival, míg a belső audit / megfelelőségi felülvizsgálók az ütemezett felülvizsgálatok során mintavétellel ellenőrzik a teljességet, a pontosságot és a naprakészséget. Az irányítás, a mérés, a kivételek és a szabályzat betartatása beépül a szabályzatba. Az adatvédelemért felelős vezető / PIMS-vezető negyedéves nyilvántartási állapotösszefoglalókat nyújt be a REG12-ben, rögzíti a nyilvántartási mutatókat, ellenőrzi az új REG02-bejegyzéseket, valamint fenntartja a minimális mezőkre és felülvizsgálati gyakoriságra vonatkozó szabályokat. A felső vezetés a vezetőségi felülvizsgálat során áttekinti a teljességet, a lejárt felülvizsgálatokat, a jelentős jogalap-problémákat és a megoldatlan meg nem feleléseket. A kivételeket a REG12-ben kell kérelmezni és értékelni, lejárati dátumuk nem haladhatja meg a 90 napot, és bizonyos kivételekhez az adatvédelmi tisztviselő / adatvédelmi tanácsadó állásfoglalása, valamint a felső vezetés jóváhagyása szükséges. A szabályzat betartatása magában foglalja a meg nem felelések rögzítését, az új adatkezelés felfüggesztését, ha a bizonyítékok hiányoznak, a rendszer éles indulásának vagy az új beszállítók bevonásának blokkolását, ha a kötelező kapcsolódások hiányoznak, valamint a helyesbítő intézkedések eredményességének ellenőrzését.

Irányelv-diagram

Folyamatábra, amely bemutatja a REG02 PII-adatkezelési bejegyzés létrehozását az adatkezelés előtt, a jogalap vagy ügyfélutasítás ellenőrzését, a rendszerekhez, beszállítókhoz, tájékoztatókhoz, hozzájáruláshoz, megőrzéshez, adattovábbításokhoz és DPIA-előszűréshez való kapcsolódást, a negyedéves egyeztetést és auditfelülvizsgálatot, valamint a kivételek vagy meg nem felelések kezelését a REG12-ben.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

REG02 adatkezelési tevékenységek nyilvántartása és RoPA-követelmények

Adatkezelői cél- és jogalap-nyilvántartások

Adatfeldolgozói, al-adatfeldolgozói és közös adatkezelői nyilvántartások

PII-kategóriák, címzettek, megőrzés és adattovábbítások

Nyilvántartási változások, felülvizsgálat és DPIA-előszűrés kapcsolódása

Kivételek, szabályzat betartatása és helyesbítő intézkedési bizonyítékok

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Kapcsolódó irányelvek

Adatvédelmi tájékoztató és átláthatósági szabályzat

A REG02-t az adatvédelmi tájékoztató bizonyítékaihoz kell kapcsolni, mielőtt az adatkezelői adatkezelést külső fél felé kommunikálják vagy elindítják.

Hozzájárulási és preferenciakezelési szabályzat

A hozzájáruláson alapuló adatkezelői adatkezelés esetén a REG02-t az adatkezelés megkezdése előtt a REG05-höz kell kapcsolni.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Az új vagy lényegesen módosított adatkezelésnek adatvédelmi kockázatértékelést és DPIA-előszűrést kell kiváltania a REG04-ben.

Megőrzési, törlési és megsemmisítési szabályzat

Minden adatkezelési tevékenységhez megőrzési szabályt vagy megőrzési hivatkozást kell rögzíteni a REG02-ben.

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló adatvédelmi kapcsolatok kezelésére vonatkozó szabályzat

Az adatfeldolgozói, al-adatfeldolgozói, harmadik féllel történő adatmegosztási és közös adatkezelői kapcsolatokat a REG02 és a REG08 között kell összekapcsolni.

Nemzetközi adattovábbítási szabályzat

A REG02-t minden nemzetközi PII-továbbítás megkezdése előtt a REG09-hez kell kapcsolni.

A Clarysec irányelveiről - PII-adatkezelési tevékenységek nyilvántartásának és jogalapjának szabályzata

Ez a szabályzat a Privacy Information Management System keretében működteti a PII-adatkezelési tevékenységek nyilvántartására és a jogalapra vonatkozó követelményeket. A REG02-t határozza meg hiteles nyilvántartásként és RoPA-bizonyítékobjektumként az elkülönült PII-adatkezelési tevékenységekhez, és előírja, hogy minden bejegyzés dokumentálja a célt, a PIMS-szerepkört, a felelőst, a PII-kategóriákat, a PII-alanyok kategóriáit, a jogalapot vagy ügyfélutasítás-hivatkozást, a rendszereket, a címzetteket, a megőrzési hivatkozást, az adattovábbítási hivatkozást, az adatvédelmi kockázati státuszt és a felülvizsgálati státuszt. Támogatja az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokat azáltal, hogy a REG02-t olyan támogató bizonyítékobjektumokhoz kapcsolja, mint a REG04 az adatvédelmi kockázatértékelés és a DPIA-előszűrés céljára, a REG05 a hozzájáruláshoz, a REG07 az adatvédelmi tájékoztatókhoz, a REG08 a beszállítói és adatfeldolgozói kapcsolatokhoz, a REG09 a nemzetközi adattovábbításokhoz, valamint a REG12 a jóváhagyásokhoz, felülvizsgálatokhoz, kivételekhez, mutatókhoz és meg nem felelésekhez.

Hiteles nyilvántartás

A REG02-t határozza meg egyetlen nyilvántartásként és RoPA-bizonyítékobjektumként az alkalmazási területhez tartozó PII-adatkezelési tevékenységekhez.

Adatkezelés előtti kontrollok

Előírja a célt, a jogalapot, az ügyfélutasítást, a szerepkört és a fő nyilvántartási mezőket az adatkezelés megkezdése előtt.

Változás- és kockázati kapcsolódás

A lényeges adatkezelési változásokat a REG04 szerinti adatvédelmi kockázatértékeléshez és DPIA-előszűréshez kapcsolja az adatkezelés folytatása előtt.

Szerepköralapú elszámoltathatóság

Felelősségeket rendel az adatvédelmi, üzleti, rendszer-, beszállítói, audit- és felső vezetési szerepkörökhöz.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem jogi ügyek megfelelés IT-biztonság audit

🏷️ Témafedezet

Adatvédelmi információirányítás személyesadat-kezelés adatkezelési tevékenységek nyilvántartása hozzájárulás és jogalap adatvédelmi hatásvizsgálat nemzetközi adattovábbítások adatkezelői és adatfeldolgozói felelősségek
€49

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
PII Processing Inventory and Lawful Basis Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 5