policy ISO 27701 PIMS Policy Pack

PII-megőrzési, -törlési és -megsemmisítési szabályzat

PII-megőrzési, -törlési és -megsemmisítési kontrollok meghatározása bizonyítékokkal alátámasztható irányítással a rendszerek, biztonsági mentések, adatfeldolgozók és kivételek körében.

Áttekintés

Ez a szabályzat meghatározza, hogyan kell irányítani és bizonyítékokkal alátámasztani a PII megőrzését, törlését, anonimizálását, azonosíthatóságának megszüntetését, visszaszolgáltatását, továbbítását és megsemmisítését. Alkalmazandó adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben, és kiterjed az éles rendszerekre, biztonsági mentésekre, archívumokra, naplókra, ideiglenes fájlokra, papíralapú nyilvántartásokra és tároló adathordozókra.

Megőrzési szabályok használat előtt

A jóváhagyás előtt dokumentált időszakokat, kiváltó okokat, felelősöket, indokolásokat, végső kezelési módot és felülvizsgálati dátumokat ír elő a REG02-ben.

Szabályozott végső kezelési mód

Kiterjed a törlésre, visszaszolgáltatásra, továbbításra, anonimizálásra, az azonosíthatóság megszüntetésére és biztonságos megsemmisítésre az éles adatok, archívumok és biztonsági mentések körében.

Adatfeldolgozói összhang

Ügyfélutasításokat, al-adatfeldolgozókra továbbadott követelményeket és a végső kezelési mód bizonyítékait írja elő a REG08-ban.

Teljes áttekintés olvasása (click to expand)
A PII-megőrzési, -törlési és -megsemmisítési szabályzat meghatározza a szervezet követelményeit a PII megőrzésének, törlésének, anonimizálásának, azonosíthatóságának megszüntetésének, visszaszolgáltatásának, továbbításának és megsemmisítésének meghatározására, felülvizsgálatára, végrehajtására és bizonyítékokkal való alátámasztására. Központi célja annak biztosítása, hogy a PII megőrzése kizárólag jóváhagyott célokból és időtartamokig történjen, a már nem szükséges PII törlésre vagy más módon megsemmisítésre kerüljön, és mindezt auditra való felkészültséget biztosító bizonyítékok támasszák alá. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben alkalmazandó, figyelembe véve, hogy a megőrzési és végső kezelési móddal kapcsolatos kötelezettségek jóváhagyott adatkezelési célokból, jogalap-nyilvántartásokból, adatkezelői utasításokból, szerződéses követelményekből, PII-alanyok törlési kérelmeinek eredményeiből, szolgáltatásból való kilépésből, tároló adathordozók megsemmisítéséből és PIMS monitorozási megállapításokból is eredhetnek. A szabályzat működési fókuszú, és előírja, hogy a megőrzési irányítás külön törlési nyilvántartás helyett kanonikus PIMS-bizonyítékul szolgáló feljegyzésekbe épüljön be. Az adatkezelői adatkezelési tevékenységekhez az adatkezelés megkezdése előtt dokumentált megőrzési szabályt kell hozzárendelni a REG02-ben. A közös adatkezelői felelősségeket a REG02-ben és a REG08-ban kell rögzíteni, míg az adatfeldolgozói és al-adatfeldolgozói megőrzési, visszaszolgáltatási, továbbítási és törlési utasításokat a REG08-ban kell fenntartani. A jóváhagyott megőrzési szabályoknak tartalmazniuk kell a megőrzési időszakot, a kezdő kiváltó okot, a felelőst, az indokolást, a végső kezelési módot és a következő felülvizsgálati dátumot. A szabályzat azt is előírja, hogy jogi konfliktust, magas kockázatú adatkezelést, különleges kategóriájú PII-t vagy az eredeti adatkezelési célon túli megőrzést érintő megőrzési szabályok jóváhagyása előtt ki kell kérni az adatvédelmi tisztviselő vagy adatvédelmi tanácsadó állásfoglalását. A végrehajtási követelmények a teljes PII-életciklust lefedik. A rendszergazdának / alkalmazástulajdonosnak az alkalmazandó megőrzési szabályhoz rögzített törlési időablakon belül végre kell hajtania vagy ütemeznie kell a jóváhagyott törlést, visszaszolgáltatást, továbbítást, anonimizálást, az azonosíthatóság megszüntetését vagy megsemmisítést. A szabályzat megkülönbözteti az éles rendszereket, archívumokat, biztonsági mentési példányokat, replikákat, naplókat, előéles területeket és ideiglenes fájlokat, és előírja, hogy ezeket a tárolási helyeket a REG02-ben azonosítani kell az éles indulás előtt és az éves megőrzési felülvizsgálat során. Előírja továbbá a biztonsági mentések megőrzési időablakainak és a helyreállításhoz kapcsolódó törlési kezelésnek a dokumentálását, valamint azt, hogy a lejárt törlési vagy korlátozási intézkedéseket a helyreállított biztonsági mentési adatokra ismételten alkalmazni kell, mielőtt a helyreállított környezet üzleti felhasználásra kiadásra kerül. A PII-t tartalmazó ideiglenes fájlokat és előéles példányokat a kapcsolódó adatkezelési feladat befejezését követően a dokumentált REG02 időszakon belül törölni vagy megsemmisíteni kell. A szabályzat a biztonságos megsemmisítést, az anonimizálást, az azonosíthatóság megszüntetését, a kivételkezelést és a monitorozást is szabályozza. A PII-t tartalmazó vagy potenciálisan tartalmazó tároló adathordozók megsemmisítési módszerosztályait az információbiztonsági vezetőnek a REG12-ben kell jóváhagynia az újrafelhasználás, kiadás, fizikai megsemmisítés vagy külső megsemmisítés előtt. Az anonimizálás vagy az azonosíthatóság megszüntetése alkalmazható megőrzési kockázatcsökkentő intézkedésként vagy végső kezelési módként, de azt a REG02-ben dokumentálni kell, és az adatvédelemért felelős vezetőnek / PIMS-vezetőnek jóvá kell hagynia, mielőtt az azonosítható PII-t a célján vagy megőrzési időszakán túl megőrzik. A jóváhagyott megőrzési szabályok alóli kivételeket a hatályba lépés előtt a REG12-ben kell benyújtani és jóváhagyni, majd lezárásig havonta felül kell vizsgálni. A teljes megőrzési metaadatokra, lejárt felülvizsgálatokra, lejárt életciklus-intézkedésekre és a végső kezelési módra vonatkozó bizonyítékokra vonatkozó mutatókat meghatározott időközönként mérni kell, míg a meg nem feleléseket, auditmegállapításokat és helyesbítő intézkedéseket a REG12-höz kell kapcsolni a folyamatos fejlesztés támogatása érdekében.

Irányelv-diagram

Folyamatábra, amely bemutatja a PII megőrzési irányítását a megőrzési szabály REG02-ben történő hozzárendelésétől, az éves felülvizsgálaton és technikai kikényszerítésen át a törlésig, visszaszolgáltatásig, továbbításig, anonimizálásig vagy megsemmisítésig, a REG08 szerinti adatfeldolgozói bizonyítékokkal, a REG12 szerinti kivételekkel és helyesbítő intézkedésekkel, valamint a REG10 szerinti incidenseszkalációval, amikor a hibák megfelelnek a PII-incidens kritériumainak.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Megőrzési szabály felelőssége és kötelező metaadatok

Törlés, visszaszolgáltatás, továbbítás és megsemmisítés végrehajtása

Biztonsági mentések, archívumok, replikák, naplók és ideiglenes fájlok

Anonimizálás, azonosíthatóság megszüntetése és megőrzés minimalizálása

Kivételek, meg nem felelések és helyesbítő intézkedések

Mutatók, auditmintavétel és szabályzatkarbantartás

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Kapcsolódó irányelvek

PII-alanyok jogainak kezelési szabályzata

A jóváhagyott törlési kérelmek e megőrzési szabályzat alapján törlési értékelést indítanak a REG06-ban és a REG02-ben.

Adatfeldolgozói, al-adatfeldolgozói és harmadik felekkel fennálló adatvédelmi kapcsolatok kezelési szabályzata

Az adatfeldolgozói, al-adatfeldolgozói és harmadik felek általi visszaszolgáltatás, továbbítás, törlés és megsemmisítés bizonyítékait a REG08-on keresztül kell kezelni.

Biztonsági és hozzáférés-szabályozási szabályzat

A biztonságos megsemmisítési módszerosztályok, a tároló adathordozók kezelése és a technikai kikényszerítés a biztonsági kontrolloktól függ.

PII-incidens- és adatsértés-kezelési szabályzat

Azok a megőrzési, törlési vagy megsemmisítési hibák, amelyek megfelelnek a PII-incidens kritériumainak, REG10 szerinti kezelést igényelnek.

PIMS monitorozási, audit- és fejlesztési szabályzat

A megőrzési mutatók, a bizonyíték-mintavétel, a meg nem felelések és a helyesbítő intézkedések a monitorozással és fejlesztéssel vannak integrálva.

Adatkezelési tevékenységek nyilvántartásának és jogalapjának szabályzata

A megőrzési szabályokat és a végső kezelési mód metaadatait a PII-adatkezelési tevékenységek nyilvántartásában / ROPA-ban kell rögzíteni.

A Clarysec irányelveiről - PII-megőrzési, -törlési és -megsemmisítési szabályzat

A PII-megőrzési, -törlési és -megsemmisítési szabályzat a tárolási korlátozást auditálható működési modellé alakítja. Előírja, hogy a megőrzési szabályokat az adatkezelés megkezdése előtt meg kell határozni, a REG02-ben rögzíteni kell, összhangba kell hozni az adatkezelői vagy ügyfélutasításokkal, és legalább évente, illetve lényeges változás után felül kell vizsgálni. A szabályzat kiterjed a törlésre, visszaszolgáltatásra, továbbításra, anonimizálásra, az azonosíthatóság megszüntetésére és biztonságos megsemmisítésre az éles rendszerek, archívumok, biztonsági mentési példányok, replikák, naplók, előéles területek, ideiglenes fájlok, papíralapú nyilvántartások és tároló adathordozók körében. Meghatározza továbbá az irányítási szerepköröket, az adatfeldolgozói és al-adatfeldolgozói bizonyítékkövetelményeket, a kivételkezelést a REG12-ben, az incidenseszkalációt a REG10-en keresztül, ahol alkalmazandó, valamint a folyamatos fejlesztést szolgáló mutatóalapú monitorozást.

Meghatározott megőrzési metaadatok

A jóváhagyás előtt időszakot, kiváltó okot, felelőst, indokolást, végső kezelési módot és következő felülvizsgálati dátumot ír elő.

Biztonságos megsemmisítési kontrollok

Jóváhagyott megsemmisítési módszerosztályokat ír elő a PII-adathordozók újrafelhasználása, kiadása, fizikai megsemmisítése vagy külső megsemmisítése előtt.

Biztonsági mentések és archívumok kezelése

A megőrzési szabályokat az archívumokra is alkalmazza, és dokumentálja a biztonsági mentési időablakokat, a helyreállítási kezelést és a technikai korlátokat.

Beszállítói bizonyítékok

Adatfeldolgozói, al-adatfeldolgozói és külső szolgáltatói bizonyítékokat ír elő a visszaszolgáltatási, továbbítási, törlési és megsemmisítési intézkedésekhez.

Kivételkezelési irányítás

Időkorlátos, jóváhagyott kivételeket ír elő felelősökkel, lejárati dátumokkal, kompenzáló kontrollokkal és havi felülvizsgálattal.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi Megfelelés IT-biztonság DPO iroda

🏷️ Témafedezet

Adatmegőrzés és megsemmisítés Adatkezelési tevékenységek nyilvántartása Érintetti jogok kezelése Adatkezelői és adatfeldolgozói felelősségek Harmadik felek kezelése Megfelelés kezelése Kockázatkezelés
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
PII Retention, Deletion and Disposal Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 7