Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló PII-kapcsolatok kezelése REG08-bizonyítékokkal, kellő gondossággal, szerződésekkel, nyomon követéssel és kilépési kontrollokkal.
Ez a szabályzat a PII-t kezelő adatfeldolgozókra, al-adatfeldolgozókra és harmadik felekre vonatkozik. A REG08-at elsődleges bizonyítéknyilvántartásként használja, és követelményeket határoz meg a szerepkör-besorolásra, kellő gondosságra, szerződésekre, ügyfélutasításokra, al-adatfeldolgozói jóváhagyásokra, nyomon követésre, incidenskapcsolódásra, adattovábbítási nyilvántartásokra, kilépési bizonyítékokra és helyesbítő intézkedésekre.
Meghatározza, hogyan kell az adatfeldolgozókat, al-adatfeldolgozókat és PII-t kezelő harmadik feleket azonosítani, jóváhagyni, nyomon követni, módosítani és kivezetni.
A REG08-at használja elsődleges nyilvántartásként, és a kapcsolatokat összekapcsolja az adatkezelési, kockázati, adattovábbítási, incidens- és helyesbítő intézkedési nyilvántartásokkal.
Feladatokat rendel az adatvédelmi, beszerzési, biztonsági, folyamatgazdai, rendszergazdai, incidensreagálási és felső vezetési szerepkörökhöz.
Kattintson a diagramra a teljes méret megtekintéséhez
REG08 kapcsolat-besorolási és bizonyítékkövetelmények
Adatvédelmi kellő gondosság és biztonsági bizonyosság
Adatfeldolgozói szerződések és dokumentált ügyfélutasítások
Al-adatfeldolgozói jóváhagyási, értesítési és továbbadott kötelezettségek
Folyamatos nyomon követés, incidenskapcsolódás és adattovábbítási nyilvántartások
Kilépési, visszaszolgáltatási, törlési és helyesbítő intézkedési bizonyítékok
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
A REG08 kapcsolati nyilvántartásait adott esetben össze kell kapcsolni a REG02 adatkezelési tevékenységek nyilvántartásával és a jogalap-nyilvántartásokkal.
A magas kockázatú adatfeldolgozói kapcsolatok és a harmadik féllel fennálló adatvédelmi kapcsolat lényeges változásai adatvédelmi kockázatot és DPIA-előszűrést indítanak a REG04-ben.
Az adatfeldolgozói és al-adatfeldolgozói szerződéseknek és kilépéseknek a PII10 útján kezelniük kell a visszaszolgáltatási, törlési, megsemmisítési és átmeneti bizonyítékokat.
A REG08-ban szereplő adatkezelési helyszíneket, tárhelyhelyszíneket és adattovábbítási jelzőket össze kell kapcsolni az alkalmazandó REG09 adattovábbítási bizonyítékokkal.
A biztonsági bizonyosság, a hozzáférés-szabályozási bizonyítékok, a beszállítói hozzáférés és a kiléptetési kontrollok támogatják a harmadik felekre vonatkozó PII-irányítást.
A beszállítókkal kapcsolatos adatvédelmi incidensértesítéseket és segítségnyújtási kérelmeket a PII15 alapján, REG08-kapcsolódással a REG10-be kell irányítani.
Ez a szabályzat operatív adatvédelmi irányítást hoz létre az adatfeldolgozók, al-adatfeldolgozók, alvállalkozásba adott PII-adatfeldolgozók, beszállítók, szolgáltatók, felhőszolgáltatók és egyéb harmadik felek számára, amelyek a PIMS alkalmazási területén belül PII-t kezelnek vagy arra hatással vannak. Meghatározza, hogyan kell a kapcsolatokat besorolni, értékelni, jóváhagyni, szerződésben rögzíteni, utasításokkal ellátni, nyomon követni, módosítani és kivezetni; a REG08 elsődleges bizonyítékobjektumként szolgál, és adott esetben kötelező kapcsolódásokat ír elő az adatkezelési tevékenységek nyilvántartásához, a kockázati, adattovábbítási, incidens-, kommunikációs, dokumentált információs és helyesbítő intézkedési nyilvántartásokhoz.
Kiterjed az adatfeldolgozókra, al-adatfeldolgozókra, alvállalkozókra, beszállítókra, szolgáltatókra, felhőszolgáltatókra és egyéb PII-t kezelő harmadik felekre.
Előírja az adatvédelmi kellő gondosságot, a biztonsági bizonyosságot és — ahol kiváltó feltétel fennáll — a kockázati vagy DPIA-előszűrést a jóváhagyás előtt.
A REG08-ban dokumentálja az adatfeldolgozói szerződéseket, ügyfélutasításokat, továbbadott kötelezettségeket és jóváhagyott módosításokat.
Meghatározza a felülvizsgálati gyakoriságokat, a kivételkezelést, a blokkolási szabályokat, a meg nem felelést kiváltó feltételeket és a helyesbítő intézkedések bizonyítékait.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →