policy ISO 27701 PIMS Policy Pack

Adatfeldolgozók, al-adatfeldolgozók és harmadik felek adatvédelmi kezelésére vonatkozó szabályzat

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló PII-kapcsolatok kezelése REG08-bizonyítékokkal, kellő gondossággal, szerződésekkel, nyomon követéssel és kilépési kontrollokkal.

Áttekintés

Ez a szabályzat a PII-t kezelő adatfeldolgozókra, al-adatfeldolgozókra és harmadik felekre vonatkozik. A REG08-at elsődleges bizonyítéknyilvántartásként használja, és követelményeket határoz meg a szerepkör-besorolásra, kellő gondosságra, szerződésekre, ügyfélutasításokra, al-adatfeldolgozói jóváhagyásokra, nyomon követésre, incidenskapcsolódásra, adattovábbítási nyilvántartásokra, kilépési bizonyítékokra és helyesbítő intézkedésekre.

Harmadik felek teljes életciklusra kiterjedő kontrollja

Meghatározza, hogyan kell az adatfeldolgozókat, al-adatfeldolgozókat és PII-t kezelő harmadik feleket azonosítani, jóváhagyni, nyomon követni, módosítani és kivezetni.

Auditra való felkészültséget biztosító REG08-bizonyítékok

A REG08-at használja elsődleges nyilvántartásként, és a kapcsolatokat összekapcsolja az adatkezelési, kockázati, adattovábbítási, incidens- és helyesbítő intézkedési nyilvántartásokkal.

Egyértelmű szerepköri elszámoltathatóság

Feladatokat rendel az adatvédelmi, beszerzési, biztonsági, folyamatgazdai, rendszergazdai, incidensreagálási és felső vezetési szerepkörökhöz.

Teljes áttekintés olvasása (click to expand)
Az Adatfeldolgozók, al-adatfeldolgozók és harmadik felek adatvédelmi kezelésére vonatkozó szabályzat meghatározza, hogyan irányítja a szervezet azokat a külső feleket, amelyek a Privacy Information Management System alkalmazási területén belül PII-t kezelnek, ahhoz hozzáférnek, azt átveszik, tárolják, továbbítják, támogatják vagy más módon kezelik. Akkor alkalmazandó, amikor a szervezet PII-adatkezelőként adatfeldolgozókat vesz igénybe, amikor közös adatkezelőként szerepkör-besorolásra van szüksége, amikor adatfeldolgozóként al-adatfeldolgozókat vagy alvállalkozókat vesz igénybe, valamint amikor al-adatfeldolgozóként ügyfélutasításokat kap. A szabályzat kiterjed továbbá azokra a harmadik féllel fennálló kapcsolatokra, amelyek adatvédelmi kellő gondosságot, szerződéses kontrollokat, dokumentált utasításokat, al-adatfeldolgozói jóváhagyást, nyomon követést, bizonyosságot, incidenskapcsolódást, adattovábbítási kapcsolódást, visszaszolgáltatási, törlési vagy kilépési bizonyítékot igényelnek. A szabályzat egyik alapvető eleme, hogy a REG08-ra — Adatfeldolgozói, al-adatfeldolgozói és adatmegosztási nyilvántartás — támaszkodik elsődleges bizonyítékobjektumként az adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló adatvédelmi kapcsolatok kezelésében. A szabályzat előírja, hogy az adatvédelmi vezető / PIMS-vezető határozza meg a minimális REG08-mezőket, és a szerződés jóváhagyása vagy a PII-kezelés megkezdése előtt sorolja be a harmadik féllel fennálló adatvédelmi kapcsolatokat adatkezelőként, közös adatkezelőként, adatfeldolgozóként, al-adatfeldolgozóként vagy egyéb harmadik féllel fennálló kapcsolatként. Előírja továbbá, hogy a beszállítói / beszerzési felelős akadályozza meg a beléptetést, megújítást vagy bővítést mindaddig, amíg a REG08 nincs kitöltve, és nincs összekapcsolva az olyan nyilvántartásokkal, mint a REG02, REG04, REG09 vagy REG10, amennyiben ezek a bizonyítékobjektumok aktiválódnak. Ez dokumentált kapcsolatot hoz létre a kapcsolati irányítás, az adatkezelési tevékenységek nyilvántartása, a kockázati és DPIA-nyilvántartások, a nemzetközi adattovábbítási bizonyítékok, az incidensnyilvántartások és a helyesbítő intézkedések között. A szabályzat részletes követelményeket állapít meg a kellő gondosságra, a kockázatértékelésre és a szerződéses kontrollokra. Az adatvédelmi kellő gondosságot el kell végezni minden olyan adatfeldolgozó, al-adatfeldolgozó vagy harmadik féllel fennálló kapcsolat kiválasztása, megújítása vagy lényeges módosítása előtt, amely PII-t kezel vagy ahhoz hozzáfér. A jóváhagyás előtt az információbiztonsági vezetőnek felül kell vizsgálnia a biztonsági bizonyossági bizonyítékokat, a magas kockázatú adatfeldolgozói kapcsolatok vagy a harmadik féllel fennálló adatvédelmi kapcsolat lényeges változásai pedig adatvédelmi kockázatot és DPIA-előszűrést indítanak a REG04-ben. A szerződéses és dokumentált utasítási kontrollok külön kezelik az adatkezelői és az adatfeldolgozói kontextust. Amikor a szervezet adatkezelőként jár el, írásbeli adatfeldolgozói szerződést vagy azzal egyenértékű kötelező erejű megállapodást kell rögzítenie, mielőtt az adatfeldolgozó PII-t kezel. Amikor a szervezet adatfeldolgozóként jár el, az ügyfélmegállapodásoknak vagy dokumentált ügyfélutasításoknak meg kell határozniuk az engedélyezett adatkezelési hatókört, mielőtt az ügyfél PII-jének kezelése megkezdődik. A szabályzat előírja továbbá a szerződéses lefedettséget a segítségnyújtásra, a biztonsági bizonyosságra, az incidenskapcsolatra a PII15 útján, a visszaszolgáltatásra vagy törlésre a PII10 útján, az adattovábbítási kapcsolódásra a PII13 útján, valamint az audit- vagy bizonyossági együttműködésre. Az al-adatfeldolgozói és alvállalkozói irányítást a szabályzat konkrét jóváhagyási, értesítési, továbbadott követelményekre vonatkozó és nyomonkövetési előírásokkal kezeli. A beszállítói / beszerzési felelős köteles fenntartani az al-adatfeldolgozók és alvállalkozók listáját a REG08-ban, ellenőrizni az ügyfél engedélyét a bevonás előtt, az alkalmazandó megállapodás szerint értesíteni az ügyfeleket a tervezett új vagy helyettesítő al-adatfeldolgozókról, és biztosítani, hogy az adatvédelmi, biztonsági, segítségnyújtási, visszaszolgáltatási, törlési, incidenskapcsolati és adattovábbítási kapcsolódási kötelezettségek továbbadásra kerüljenek, mielőtt bármely al-adatfeldolgozó PII-t kezel. Az adatkezelői oldalon az al-adatfeldolgozó-változásról szóló értesítéseket is nyomon kell követni, és a jóváhagyási, kifogási vagy eszkalációs döntéseket a szerződéses kifogási időszakon belül vagy az értesítés kézhezvételét követő 10 munkanapon belül, attól függően, hogy melyik a rövidebb, rögzíteni kell a REG08-ban. A szabályzat a teljes életciklust a folyamatos nyomon követéssel, a segítségnyújtási kérelmek kezelésével, az adatközlések rögzítésével, az incidenskapcsolódással, az adattovábbítási kapcsolódással, a kilépési bizonyítékokkal, a kivételekkel, a betartatással és a felülvizsgálattal zárja le. A magas kockázatú adatfeldolgozói és al-adatfeldolgozói kapcsolatokat negyedévente kell nyomon követni, míg az egyéb aktív PII-adatfeldolgozói és al-adatfeldolgozói kapcsolatokat évente. A PII-alanyi jogokra, DPIA-kra, biztonsági bizonyítékokra, auditokra vagy ügyfélbizonyosságra vonatkozó segítségnyújtási kérelmeket a REG08-on keresztül kell koordinálni, és adott esetben össze kell kapcsolni a REG06-tal, REG04-gyel vagy REG12-vel. A beszállítókkal kapcsolatos adatvédelmi incidensértesítéseket a PII15 alapján egy munkanapon belül a REG10-be kell irányítani, a visszaszolgáltatási, törlési, megsemmisítési vagy átmeneti bizonyítékokat pedig a megszüntetést, lejáratot, ügyfélutasítást vagy jóváhagyott kilépési eseményt követő 30 napon belül be kell szerezni, kivéve, ha rövidebb szerződéses határidő alkalmazandó. A kivételek időkorlátosak, adatvédelmi hatásvizsgálatot igényelnek, és felső vezetési jóváhagyást tehetnek szükségessé, ha magas kockázatú adatkezelés, hiányzó szerződéses bizonyíték, adattovábbítási kapcsolódási hiányosság vagy tanúsítási hatókör érintett.

Irányelv-diagram

Folyamatábra, amely bemutatja a PII-t érintő harmadik féllel fennálló kapcsolat azonosítását a REG08-ban, a szerepkör-besorolást, a kellő gondosságot és biztonsági bizonyosságot, a szerződéses vagy utasítási jóváhagyást, az al-adatfeldolgozói kontrollokat, a nyomon követést, az incidens- és adattovábbítási kapcsolódást, a kilépési bizonyítékokat és a helyesbítő intézkedést.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

REG08 kapcsolat-besorolási és bizonyítékkövetelmények

Adatvédelmi kellő gondosság és biztonsági bizonyosság

Adatfeldolgozói szerződések és dokumentált ügyfélutasítások

Al-adatfeldolgozói jóváhagyási, értesítési és továbbadott kötelezettségek

Folyamatos nyomon követés, incidenskapcsolódás és adattovábbítási nyilvántartások

Kilépési, visszaszolgáltatási, törlési és helyesbítő intézkedési bizonyítékok

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Kapcsolódó irányelvek

Adatkezelési tevékenységek nyilvántartására és jogalapra vonatkozó szabályzat

A REG08 kapcsolati nyilvántartásait adott esetben össze kell kapcsolni a REG02 adatkezelési tevékenységek nyilvántartásával és a jogalap-nyilvántartásokkal.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

A magas kockázatú adatfeldolgozói kapcsolatok és a harmadik féllel fennálló adatvédelmi kapcsolat lényeges változásai adatvédelmi kockázatot és DPIA-előszűrést indítanak a REG04-ben.

Megőrzési, törlési és megsemmisítési szabályzat

Az adatfeldolgozói és al-adatfeldolgozói szerződéseknek és kilépéseknek a PII10 útján kezelniük kell a visszaszolgáltatási, törlési, megsemmisítési és átmeneti bizonyítékokat.

Nemzetközi adattovábbítási szabályzat

A REG08-ban szereplő adatkezelési helyszíneket, tárhelyhelyszíneket és adattovábbítási jelzőket össze kell kapcsolni az alkalmazandó REG09 adattovábbítási bizonyítékokkal.

Biztonsági és hozzáférés-szabályozási szabályzat

A biztonsági bizonyosság, a hozzáférés-szabályozási bizonyítékok, a beszállítói hozzáférés és a kiléptetési kontrollok támogatják a harmadik felekre vonatkozó PII-irányítást.

Incidens- és adatsértés-kezelési szabályzat

A beszállítókkal kapcsolatos adatvédelmi incidensértesítéseket és segítségnyújtási kérelmeket a PII15 alapján, REG08-kapcsolódással a REG10-be kell irányítani.

A Clarysec irányelveiről - Adatfeldolgozók, al-adatfeldolgozók és harmadik felek adatvédelmi kezelésére vonatkozó szabályzat

Ez a szabályzat operatív adatvédelmi irányítást hoz létre az adatfeldolgozók, al-adatfeldolgozók, alvállalkozásba adott PII-adatfeldolgozók, beszállítók, szolgáltatók, felhőszolgáltatók és egyéb harmadik felek számára, amelyek a PIMS alkalmazási területén belül PII-t kezelnek vagy arra hatással vannak. Meghatározza, hogyan kell a kapcsolatokat besorolni, értékelni, jóváhagyni, szerződésben rögzíteni, utasításokkal ellátni, nyomon követni, módosítani és kivezetni; a REG08 elsődleges bizonyítékobjektumként szolgál, és adott esetben kötelező kapcsolódásokat ír elő az adatkezelési tevékenységek nyilvántartásához, a kockázati, adattovábbítási, incidens-, kommunikációs, dokumentált információs és helyesbítő intézkedési nyilvántartásokhoz.

Meghatározott kapcsolati hatókör

Kiterjed az adatfeldolgozókra, al-adatfeldolgozókra, alvállalkozókra, beszállítókra, szolgáltatókra, felhőszolgáltatókra és egyéb PII-t kezelő harmadik felekre.

Kellő gondosság a jóváhagyás előtt

Előírja az adatvédelmi kellő gondosságot, a biztonsági bizonyosságot és — ahol kiváltó feltétel fennáll — a kockázati vagy DPIA-előszűrést a jóváhagyás előtt.

Szerződéses és utasítási kontrollok

A REG08-ban dokumentálja az adatfeldolgozói szerződéseket, ügyfélutasításokat, továbbadott kötelezettségeket és jóváhagyott módosításokat.

Nyomon követés és betartatás

Meghatározza a felülvizsgálati gyakoriságokat, a kivételkezelést, a blokkolási szabályokat, a meg nem felelést kiváltó feltételeket és a helyesbítő intézkedések bizonyítékait.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem jogi ügyek megfelelés IT-biztonság beszerzés

🏷️ Témafedezet

Harmadik felek kezelése adatkezelői és adatfeldolgozói felelősségek személyes adatok kezelése adatkezelési nyilvántartások nemzetközi adattovábbítások kockázatkezelés megfeleléskezelés
€89

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Processor, Subprocessor and Third-Party Privacy Management Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 7