policy ISO 27701 PIMS Policy Pack

Beépített és alapértelmezett adatvédelmi szabályzat

Építse be a beépített és alapértelmezett adatvédelmet a PII-projektekbe, változtatásokba, beszerzésbe és az éles indulásba auditra való felkészültséget biztosító REG02-, REG04-, REG08- és REG12-bizonyítékokkal.

Áttekintés

Ez a szabályzat beépíti a beépített és alapértelmezett adatvédelmet a PII-projektekbe, változtatásokba, beszerzésbe és éles indulási döntésekbe. Előírja a célhoz kötött adattakarékosságot, az alapértelmezett adatvédelmi konfigurációt, a kockázat- és DPIA-előszűréshez való kapcsolódást, a beszállítói tervezési bizonyítékokat, valamint az auditálható nyilvántartásokat a REG02, REG04, REG08 és REG12 keretében.

Tervezés éles indulás előtt

Adatvédelmi tervezési felülvizsgálatot, adattakarékossági bizonyítékokat és alapértelmezett beállításokat ír elő az éles kiadás vagy az operatív indulás előtt.

Auditra való felkészültséget biztosító bizonyítékok

Összekapcsolja az adatvédelmi tervezési döntéseket a REG02, REG04, REG08 és REG12 nyilvántartásaival, hogy a nyilvántartások, hiányosságok, kivételek és intézkedések visszakövethetők maradjanak.

Egyértelmű szerepköri elszámoltathatóság

Meghatározza az adatvédelmi, folyamat-, rendszer-, biztonsági, beszerzési, audit- és felső vezetési szerepkörök felelősségeit a tervezési kapukon keresztül.

Teljes áttekintés olvasása (click to expand)
A beépített és alapértelmezett adatvédelmi szabályzat meghatározza, hogyan kell az adatvédelmi követelményeket beépíteni az új és megváltozott PII-adatkezelési tevékenységekbe a PIMS alkalmazási területén belül. Alkalmazandó projektekre, termékekre, szolgáltatásokra, rendszerekre, alkalmazásokra, integrációkra, beszerzési tevékenységekre és üzleti folyamatváltozásokra. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra készült, ideértve azokat a helyzeteket is, amikor a szervezet ügyfél, adatkezelő vagy feljebb álló adatfeldolgozó nevében, dokumentált utasítások alapján tervez, konfigurál, módosít vagy üzemeltet adatkezelést. Alapvető célja annak biztosítása, hogy az adatvédelmi követelményeket azonosítsák, végrehajtsák és bizonyítékokkal alátámasszák, mielőtt a PII-adatkezelés megkezdődik vagy lényegesen megváltozik. A szabályzat különös hangsúlyt helyez a célra, a szükségességre, az adattakarékosságra és az adatvédelmet támogató alapértelmezett beállításokra. A folyamatgazdáknak és üzlettulajdonosoknak a gyűjtési vagy importterv jóváhagyása előtt dokumentálniuk kell a minimális PII-kategóriákat, a PII-alanyok kategóriáit, a forrásokat és a célokat a REG02-ben és a REG04-ben. A rendszergazdáknak és alkalmazástulajdonosoknak az alapértelmezett adatkezelési beállításokat a dokumentált célhoz szükséges minimális PII-gyűjtésre és adatkezelésre kell konfigurálniuk, és az éles indulás előtt a REG04-ben bizonyítékokat kell rögzíteniük. Az opcionális PII-mezők, az opcionális adatkezelési választások, az alapértelmezetten kikapcsolt beállítások, a nézetek és jelentések kitettségi beállításai, valamint az ideiglenes fájlok, gyorsítótárak, naplók vagy előéles nyilvántartások kezelése mind tervezési szakaszbeli adatvédelmi kötelezettségnek minősülnek, nem pedig utólagos operatív korrekciónak. Az adatvédelmi kockázat és a DPIA kapcsolódása beépül a tervezési folyamatba anélkül, hogy felváltaná a PII07-ben meghatározott külön módszertant. Az adatvédelemért felelős vezetőnek / PIMS-vezetőnek meg kell erősítenie, hogy az adatvédelmi kockázat és a DPIA-előszűrés rögzítésre került a REG04-ben az új vagy lényegesen megváltozott PII-adatkezelés tervezési jóváhagyása előtt. Az adatvédelmi tervezési kockázatkezelési intézkedéseket, felelősöket és határidőket a felülvizsgálat lezárása előtt rögzíteni kell, a végrehajtási bizonyítékokat pedig az éles indulás előtt kell összegyűjteni. Nagy kockázatú vagy lényegesen megváltozott adatkezelői adatkezelés esetén a szabályzat előírja az éles indulást követő adatvédelmi tervezési ellenőrzést is a REG04-ben, az éles indulást követő 30 naptári napon belül. Ha a tervezési ügyek hiányoznak, nem hatékonyak, lejárt határidejűek vagy megkerülésre kerültek, helyesbítő intézkedést kell megnyitni a REG12-ben. A szabályzat a beépített adatvédelmet a beszerzésre és a harmadik féllel fennálló kapcsolatokra is kiterjeszti. A beszállítói és beszerzési felelősöknek a beszerzési jóváhagyás előtt a REG08-ban rögzíteniük kell a beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra, SaaS-szolgáltatásokra, platformokra vagy külső tárhelyen üzemeltetett rendszerekre vonatkozó beépített adatvédelmi követelményeket. A harmadik féllel kapcsolatos PII-szükségességet, célokat és minimális PII-kategóriákat a külső adatkezelés, adatmegosztás vagy beszerzési jóváhagyás előtt dokumentálni kell. Az alapértelmezett adatvédelmi beállításokhoz, az adattakarékossághoz és az ügyfélkonfigurációs igényekhez nyújtott beszállítói támogatást a beléptetés előtt kell rögzíteni, míg a megoldatlan beszállítói adatvédelmi tervezési hiányosságokat öt munkanapon belül és a szerződés aláírása előtt eszkalálni kell a REG12-be. Az irányítás, a nyomon követés, a betartatás és a karbantartás ismétlődő bizonyíték- és felülvizsgálati ciklusokon keresztül kerül meghatározásra. Az adatvédelemért felelős vezető / PIMS-vezető negyedévente adatvédelmi tervezési státuszösszefoglalókat nyújt be a REG12-ben, kiszámítja a teljesítési és lejárt határidejű intézkedési mutatókat, és ellenőrzi, hogy a tervezési bizonyítékok a belső audit előtt továbbra is összevontan rendelkezésre állnak-e a REG02, REG04, REG08 és REG12 keretében. A felső vezetés a vezetőségi felülvizsgálat során áttekinti a nagy hatású kivételeket, a blokkolt éles indulási döntéseket és az ismétlődő megállapításokat. A betartatási rendelkezések előírják az éles indulás megakadályozását, ha a REG04-felülvizsgálat hiányos; a beléptetés megakadályozását, ha a REG08-bizonyíték hiányzik; valamint az új vagy megváltozott PII-adatkezelés felfüggesztését mindaddig, amíg a REG04-felülvizsgálat, a REG02-frissítések és a szükséges REG12-kivételek teljes körűen el nem készülnek.

Irányelv-diagram

Folyamatábra, amely a beépített adatvédelem lépéseit mutatja: projekt- vagy változáskiváltó ok, REG04 adatvédelmi tervezési bejegyzés, REG02 adatkezelési kapcsolódás, adattakarékossági és alapértelmezett beállításokra vonatkozó tervezés, kockázat- és DPIA-előszűrés, beszállítói ellenőrzések a REG08-ban, ha alkalmazandó, éles indulási javaslat, REG12-eszkaláció kivételek vagy helyesbítő intézkedés esetén, nyomon követés és felülvizsgálat.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Adatvédelmi követelmények projektindításkor

Célhoz kötöttségi, adattakarékossági és alapértelmezett beállításokra vonatkozó tervezési kontrollok

Adatvédelmi tervezési felülvizsgálat éles indulás előtt

Változás által kiváltott adatvédelmi tervezési felülvizsgálat

Beszerzési beépített adatvédelmi ellenőrzések

Adatvédelmi kockázat, DPIA-előszűrés és helyesbítő intézkedések kapcsolódása

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Kapcsolódó irányelvek

Adatkezelési tevékenységek nyilvántartása és jogalap szabályzat

Az adatvédelmi tervezési bejegyzéseknek kapcsolódniuk kell a REG02 adatkezelési tevékenységeihez, céljaihoz és adatkezelési nyilvántartási frissítéseihez.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Ez a szabályzat adatvédelmi kockázatot és DPIA-előszűrést vált ki, miközben az értékelési módszertant a PII07-ben hagyja.

Gyűjtési, felhasználási, adatközlési és adatmegosztási szabályzat

A tervezési kontrolloknak az adatgyűjtést, felhasználást, adatközlést és adatmegosztást a dokumentált célokra és a minimális PII-szükségletre kell korlátozniuk.

Megőrzési, törlési és megsemmisítési szabályzat

A megőrzéshez, törléshez és ideiglenes PII-artefaktumokhoz kapcsolódó adatvédelmi tervezési függőségek a kapcsolódó bizonyítéki útvonalra kerülnek.

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló adatvédelmi kapcsolatkezelési szabályzat

A beszerzési és harmadik félre vonatkozó beépített adatvédelmi ellenőrzések beszállítói, adatfeldolgozói és al-adatfeldolgozói irányítási bizonyítékokra támaszkodnak.

Biztonsági és hozzáférés-szabályozási szabályzat

A PII-biztonsági kontrollok függőségeit az adatvédelmi tervezést és az éles indulási döntéseket támogató bemenetként kell rögzíteni.

A Clarysec irányelveiről - Beépített és alapértelmezett adatvédelmi szabályzat

A beépített és alapértelmezett adatvédelmi szabályzat az adatvédelmi követelményeket működési szintre emeli, mielőtt a PII-adatkezelés megkezdődik vagy lényegesen megváltozik. Előírja az adatvédelmi tervezési bejegyzéseket, az adatkezelési nyilvántartásokhoz való kapcsolódást, az adattakarékossági döntéseket, az alapértelmezett adatvédelmi beállításokat, a beszerzési ellenőrzéseket, a kockázat- és DPIA-előszűréshez való kapcsolódást, az éles indulási felülvizsgálatot, a kivételeket, a helyesbítő intézkedéseket és a nyomon követési bizonyítékokat. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra alkalmazandó, és egyértelmű felelősségeket rendel a felső vezetéshez, az adatvédelemért felelős vezetőhöz / PIMS-vezetőhöz, a folyamatgazdákhoz, a rendszergazdákhoz, a beszállítói / beszerzési felelősökhöz, az információbiztonsághoz, a DPO / adatvédelmi tanácsadó szerepkörökhöz, valamint az audit- vagy megfelelési felülvizsgálókhoz.

Tervezési hatály

Kiterjed a PII-t érintő projektekre, termékekre, szolgáltatásokra, rendszerekre, alkalmazásokra, integrációkra, beszerzésre és üzleti folyamatváltozásokra.

Alapértelmezett adattakarékosság

Minimális PII-gyűjtési és adatkezelési beállításokat ír elő az éles indulás előtt, és a bizonyítékokat a REG04-ben rögzíti.

Kockázati kapcsolódás

Összekapcsolja az adatvédelmi tervezési felülvizsgálatot az adatvédelmi kockázattal és a DPIA-előszűréssel, a PII07-módszertan megkettőzése nélkül.

Beszerzési ellenőrzések

REG08-bizonyítékot ír elő a beszállítói, adatfeldolgozói, al-adatfeldolgozói, SaaS- és külső tárhelyen üzemeltetett rendszerek tervezési kötelezettségeihez.

Eszkalációs kontroll

A hiányzó kontrollokat, megoldatlan hiányosságokat, kivételeket és jogosulatlan éles indulási ügyeket a REG12-n keresztül kezeli.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi ügyek Megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Beépített adatvédelem Személyes adatok kezelése Adatvédelmi hatásvizsgálat Adatkezelési tevékenységek nyilvántartása Harmadik fél kezelése Adatmegőrzés és megsemmisítés Kockázatkezelés
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Privacy by Design and Default Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 4