policy ISO 27701 PIMS Policy Pack

Politica sulla privacy per IA e processo decisionale automatizzato

Politica allineata a ISO 27701 per i controlli privacy relativi a IA, profilazione e processo decisionale automatizzato nell’inventario dei dati personali, nelle DPIA, nelle informative, nei diritti e nei fornitori.

Panoramica

Questa politica definisce i controlli del PIMS per IA, profilazione e processo decisionale automatizzato che coinvolgono dati personali. Richiede identificazione, screening del rischio, instradamento della DPIA, trasparenza, gestione dei diritti, controlli sui fornitori, instradamento dei trasferimenti, monitoraggio e azioni correttive mediante elementi di evidenza esistenti, anziché registri IA separati.

Quadro di controllo privacy per l’IA

Definisce requisiti privacy obbligatori per IA, profilazione, attribuzione di punteggi, raccomandazioni e decisioni automatizzate che coinvolgono dati personali.

Governance del PIMS basata sulle evidenze

Instrada le evidenze privacy relative all’IA tramite REG02, REG04, REG06, REG07, REG08, REG09, REG10 e REG12.

Diritti e contestabilità

Richiede percorsi di riesame umano, gestione delle obiezioni e supporto alla contestabilità per decisioni significative correlate all’IA.

Leggi panoramica completa (click to expand)
La Politica sulla privacy per IA e processo decisionale automatizzato definisce requisiti privacy obbligatori per attività di intelligenza artificiale, profilazione, attribuzione di punteggi, raccomandazione, supporto decisionale e processo decisionale automatizzato che coinvolgono dati personali. Il suo ambito include sistemi, applicazioni, modelli, servizi, workflow, motori decisionali, modelli di analisi e processi decisionali automatizzati abilitati dall’IA che usano, inferiscono, generano, comunicano o altrimenti trattano dati personali nell’ambito di applicazione del PIMS. Copre inoltre i dati personali usati per formazione, test, convalida, tuning, monitoraggio, inferenza in produzione, riesame degli output, misurazione delle prestazioni, indagine sugli incidenti e dismissione dei modelli. La politica si applica nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, inclusi fornitori correlati all’IA, responsabili del trattamento, sub-responsabili, destinatari della condivisione dei dati e percorsi di trasferimento internazionale. La finalità della politica è garantire che le attività di IA, profilazione e processo decisionale automatizzato che coinvolgono dati personali siano identificate, documentate, valutate sotto il profilo del rischio, trasparenti, contestabili, monitorate e controllate tramite il PIMS senza creare artefatti di governance duplicati specifici per l’IA. La politica afferma esplicitamente che non crea un quadro di governance dell’IA completo, un sistema di gestione dell’IA, un inventario IA, un inventario dei modelli, un registro del rischio dei modelli, un registro di equità, un registro degli algoritmi, un registro degli incidenti IA, un comitato IA, un ruolo di proprietario del modello, un ruolo di proprietario del sistema IA, un workflow di consulenza legale o un modulo di approvazione IA separato. Richiede invece che gli obblighi privacy correlati all’IA siano dimostrati tramite elementi di evidenza canonici esistenti: REG02, REG04, REG06, REG07, REG08, REG09, REG10 e REG12. A livello operativo, la politica richiede ai Proprietari del processo / titolari dell’attività di determinare se sistemi, workflow o processi aziendali nuovi o modificati in modo sostanziale usano IA, profilazione, attribuzione di punteggi, raccomandazione, supporto decisionale o processo decisionale automatizzato che coinvolge dati personali e di registrare la determinazione in REG02. Prima dell’avvio del trattamento di dati personali correlato all’IA, la politica richiede la documentazione della finalità del trattamento, delle categorie di dati personali, delle categorie di interessati, delle fonti di dati, delle categorie di dati inferiti o derivati, delle categorie di output, delle categorie di destinatari, della base giuridica e del collegamento alla conservazione. Per profilazione, attribuzione di punteggi, raccomandazione, supporto decisionale o processo decisionale automatizzato usati in produzione, il contesto decisionale, l’effetto previsto sugli interessati, il coinvolgimento umano e il percorso per i diritti devono essere documentati in REG02 e REG04. La governance del rischio è una componente centrale della politica. Prima di avviare o modificare in modo sostanziale un trattamento di dati personali correlato all’IA, il Responsabile Privacy / Responsabile del PIMS deve completare lo screening del rischio privacy e registrare la decisione relativa alla DPIA in REG04. Quando il trattamento comporta profilazione, decisioni automatizzate, valutazione su larga scala, dati appartenenti a categorie particolari, dati relativi a reati, interessati vulnerabili, valutazione dei dipendenti, minori, monitoraggio comportamentale, dati di localizzazione, dati biometrici, attribuzione di punteggi ad alto impatto o effetti significativi, il Responsabile della protezione dei dati / consulente in materia di protezione dei dati deve riesaminare il rischio privacy e registrare il parere in REG04. Se dopo il trattamento pianificato permane un rischio privacy residuo elevato, l’alta direzione deve approvare, respingere o richiedere ulteriore trattamento prima dell’uso in produzione, con la decisione registrata in REG04 e REG12. La politica stabilisce inoltre controlli per trasparenza, informazioni significative, minimizzazione, gestione dei diritti, monitoraggio, fornitori e applicazione. Il contenuto dell’informativa privacy deve descrivere la finalità correlata all’IA, le categorie di dati, le categorie di output, le categorie di destinatari, il percorso per i diritti e il canale di contatto, con le versioni dell’informativa registrate in REG07. Percorsi di riesame umano, obiezione e contestabilità sono richiesti per decisioni correlate all’IA con effetti legali, di idoneità, di accesso, di impiego, finanziari, educativi, di servizio, di sicurezza o analogamente significativi. Fornitori e responsabili del trattamento devono essere governati tramite REG08, con i trasferimenti internazionali instradati tramite REG09. I criteri di monitoraggio devono coprire modifiche degli input, modifiche degli output, problematiche relative ai diritti, esiti privacy avversi, uso non autorizzato e tendenze dei reclami, con riesame trimestrale per il trattamento attivo di dati personali correlato all’IA ad alto impatto e non conformità o azioni correttive registrate in REG12.

Diagramma della Policy

Diagramma di flusso del processo che mostra l’identificazione del trattamento di dati personali correlato all’IA in REG02, lo screening del rischio privacy e l’instradamento della DPIA in REG04, le registrazioni di trasparenza in REG07, i diritti e il riesame umano in REG06, i controlli sui fornitori e sui trasferimenti in REG08 e REG09, l’escalation degli incidenti in REG10 e il monitoraggio, le eccezioni, le azioni correttive e le evidenze dell’audit in REG12.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Identificazione del trattamento IA ed evidenze REG02

Screening del rischio privacy e instradamento della DPIA

Trasparenza, informazioni significative e informative

Riesame umano, obiezione e contestabilità

Controlli su fornitori, responsabili del trattamento e trasferimenti internazionali

Monitoraggio, incidenti, eccezioni e azioni correttive

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Politiche correlate

Politica sull’inventario dei trattamenti e sulla base giuridica

Finalità correlate all’IA, base giuridica, categorie di dati personali, fonti di dati, output ed effetti decisionali devono essere registrati nell’inventario dei trattamenti.

Politica sull’informativa privacy e sulla trasparenza

Trasparenza correlata all’IA, informazioni significative e controllo delle versioni dell’informativa sono gestiti tramite il processo relativo all’informativa privacy.

Politica di gestione dei diritti degli interessati

Le richieste di accesso, obiezione, rettifica, cancellazione, limitazione, riesame umano e contestabilità sono instradate tramite il workflow dei diritti.

Politica di valutazione del rischio privacy e DPIA

Lo screening del rischio privacy correlato all’IA, l’instradamento della DPIA, il trattamento del rischio e l’escalation del rischio residuo elevato dipendono da questa politica.

Politica di privacy by design e by default

L’attuazione dei sistemi e i controlli delle modifiche devono includere restrizioni approvate sugli input IA, gestione degli output, accesso, registrazione e impostazioni predefinite.

Politica di gestione privacy di responsabili del trattamento, sub-responsabili e terze parti

Fornitori correlati all’IA, responsabili del trattamento, sub-responsabili, destinatari della condivisione dei dati e obblighi di assistenza sono governati tramite REG08.

Informazioni sulle Policy Clarysec - Politica sulla privacy per IA e processo decisionale automatizzato

La governance privacy correlata all’IA fallisce quando profilazione, attribuzione di punteggi, raccomandazione e processo decisionale automatizzato non sono collegati all’inventario dei dati personali, alla valutazione del rischio, alla trasparenza, alla gestione dei diritti, alla governance dei fornitori, ai trasferimenti, agli incidenti e al miglioramento continuo. Questa politica definisce requisiti privacy obbligatori per il trattamento di dati personali correlato all’IA nell’ambito di applicazione del PIMS e si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile. Richiede che le attività correlate all’IA siano identificate, documentate, valutate sotto il profilo del rischio, trasparenti, contestabili, monitorate e controllate tramite REG02, REG04, REG06, REG07, REG08, REG09, REG10 e REG12, evitando esplicitamente registri duplicati specifici per l’IA o artefatti di governance separati.

Ambito IA definito

Copre sistemi IA, profilazione, attribuzione di punteggi, raccomandazioni, supporto decisionale e decisioni automatizzate che coinvolgono dati personali.

Instradamento del rischio e della DPIA

Richiede screening del rischio privacy, decisioni DPIA ed escalation per il trattamento di dati personali correlato all’IA ad alto rischio.

Percorsi di riesame umano

Documenta diritti, obiezione, spiegazione, riesame umano e percorsi di contestabilità per gli interessati coinvolti.

Evidenze canoniche

Mantiene le evidenze privacy relative all’IA negli oggetti PIMS esistenti anziché in registri separati specifici per l’IA.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Ufficio DPO

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy trattamento dei dati personali gestione dei diritti degli interessati valutazione d’impatto sulla privacy registrazioni dei trattamenti privacy by design gestione delle terze parti
€59

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
AI and Automated Decision-Making Privacy Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 5