PII-megőrzési, -törlési és -megsemmisítési kontrollok meghatározása bizonyítékokkal alátámasztható irányítással a rendszerek, biztonsági mentések, adatfeldolgozók és kivételek körében.
Ez a szabályzat meghatározza, hogyan kell irányítani és bizonyítékokkal alátámasztani a PII megőrzését, törlését, anonimizálását, azonosíthatóságának megszüntetését, visszaszolgáltatását, továbbítását és megsemmisítését. Alkalmazandó adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben, és kiterjed az éles rendszerekre, biztonsági mentésekre, archívumokra, naplókra, ideiglenes fájlokra, papíralapú nyilvántartásokra és tároló adathordozókra.
A jóváhagyás előtt dokumentált időszakokat, kiváltó okokat, felelősöket, indokolásokat, végső kezelési módot és felülvizsgálati dátumokat ír elő a REG02-ben.
Kiterjed a törlésre, visszaszolgáltatásra, továbbításra, anonimizálásra, az azonosíthatóság megszüntetésére és biztonságos megsemmisítésre az éles adatok, archívumok és biztonsági mentések körében.
Ügyfélutasításokat, al-adatfeldolgozókra továbbadott követelményeket és a végső kezelési mód bizonyítékait írja elő a REG08-ban.
Kattintson a diagramra a teljes méret megtekintéséhez
Megőrzési szabály felelőssége és kötelező metaadatok
Törlés, visszaszolgáltatás, továbbítás és megsemmisítés végrehajtása
Biztonsági mentések, archívumok, replikák, naplók és ideiglenes fájlok
Anonimizálás, azonosíthatóság megszüntetése és megőrzés minimalizálása
Kivételek, meg nem felelések és helyesbítő intézkedések
Mutatók, auditmintavétel és szabályzatkarbantartás
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 29100:2020 |
Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.7Annex A.7.2
|
| EU GDPR |
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
|
| ISO/IEC 27002:2022 |
A jóváhagyott törlési kérelmek e megőrzési szabályzat alapján törlési értékelést indítanak a REG06-ban és a REG02-ben.
Az adatfeldolgozói, al-adatfeldolgozói és harmadik felek általi visszaszolgáltatás, továbbítás, törlés és megsemmisítés bizonyítékait a REG08-on keresztül kell kezelni.
A biztonságos megsemmisítési módszerosztályok, a tároló adathordozók kezelése és a technikai kikényszerítés a biztonsági kontrolloktól függ.
Azok a megőrzési, törlési vagy megsemmisítési hibák, amelyek megfelelnek a PII-incidens kritériumainak, REG10 szerinti kezelést igényelnek.
A megőrzési mutatók, a bizonyíték-mintavétel, a meg nem felelések és a helyesbítő intézkedések a monitorozással és fejlesztéssel vannak integrálva.
A megőrzési szabályokat és a végső kezelési mód metaadatait a PII-adatkezelési tevékenységek nyilvántartásában / ROPA-ban kell rögzíteni.
A PII-megőrzési, -törlési és -megsemmisítési szabályzat a tárolási korlátozást auditálható működési modellé alakítja. Előírja, hogy a megőrzési szabályokat az adatkezelés megkezdése előtt meg kell határozni, a REG02-ben rögzíteni kell, összhangba kell hozni az adatkezelői vagy ügyfélutasításokkal, és legalább évente, illetve lényeges változás után felül kell vizsgálni. A szabályzat kiterjed a törlésre, visszaszolgáltatásra, továbbításra, anonimizálásra, az azonosíthatóság megszüntetésére és biztonságos megsemmisítésre az éles rendszerek, archívumok, biztonsági mentési példányok, replikák, naplók, előéles területek, ideiglenes fájlok, papíralapú nyilvántartások és tároló adathordozók körében. Meghatározza továbbá az irányítási szerepköröket, az adatfeldolgozói és al-adatfeldolgozói bizonyítékkövetelményeket, a kivételkezelést a REG12-ben, az incidenseszkalációt a REG10-en keresztül, ahol alkalmazandó, valamint a folyamatos fejlesztést szolgáló mutatóalapú monitorozást.
A jóváhagyás előtt időszakot, kiváltó okot, felelőst, indokolást, végső kezelési módot és következő felülvizsgálati dátumot ír elő.
Jóváhagyott megsemmisítési módszerosztályokat ír elő a PII-adathordozók újrafelhasználása, kiadása, fizikai megsemmisítése vagy külső megsemmisítése előtt.
A megőrzési szabályokat az archívumokra is alkalmazza, és dokumentálja a biztonsági mentési időablakokat, a helyreállítási kezelést és a technikai korlátokat.
Adatfeldolgozói, al-adatfeldolgozói és külső szolgáltatói bizonyítékokat ír elő a visszaszolgáltatási, továbbítási, törlési és megsemmisítési intézkedésekhez.
Időkorlátos, jóváhagyott kivételeket ír elő felelősökkel, lejárati dátumokkal, kompenzáló kontrollokkal és havi felülvizsgálattal.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →