Politica allineata a ISO 27701 per i controlli privacy relativi a IA, profilazione e processo decisionale automatizzato nell’inventario dei dati personali, nelle DPIA, nelle informative, nei diritti e nei fornitori.
Questa politica definisce i controlli del PIMS per IA, profilazione e processo decisionale automatizzato che coinvolgono dati personali. Richiede identificazione, screening del rischio, instradamento della DPIA, trasparenza, gestione dei diritti, controlli sui fornitori, instradamento dei trasferimenti, monitoraggio e azioni correttive mediante elementi di evidenza esistenti, anziché registri IA separati.
Definisce requisiti privacy obbligatori per IA, profilazione, attribuzione di punteggi, raccomandazioni e decisioni automatizzate che coinvolgono dati personali.
Instrada le evidenze privacy relative all’IA tramite REG02, REG04, REG06, REG07, REG08, REG09, REG10 e REG12.
Richiede percorsi di riesame umano, gestione delle obiezioni e supporto alla contestabilità per decisioni significative correlate all’IA.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Identificazione del trattamento IA ed evidenze REG02
Screening del rischio privacy e instradamento della DPIA
Trasparenza, informazioni significative e informative
Riesame umano, obiezione e contestabilità
Controlli su fornitori, responsabili del trattamento e trasferimenti internazionali
Monitoraggio, incidenti, eccezioni e azioni correttive
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Finalità correlate all’IA, base giuridica, categorie di dati personali, fonti di dati, output ed effetti decisionali devono essere registrati nell’inventario dei trattamenti.
Trasparenza correlata all’IA, informazioni significative e controllo delle versioni dell’informativa sono gestiti tramite il processo relativo all’informativa privacy.
Le richieste di accesso, obiezione, rettifica, cancellazione, limitazione, riesame umano e contestabilità sono instradate tramite il workflow dei diritti.
Lo screening del rischio privacy correlato all’IA, l’instradamento della DPIA, il trattamento del rischio e l’escalation del rischio residuo elevato dipendono da questa politica.
L’attuazione dei sistemi e i controlli delle modifiche devono includere restrizioni approvate sugli input IA, gestione degli output, accesso, registrazione e impostazioni predefinite.
Fornitori correlati all’IA, responsabili del trattamento, sub-responsabili, destinatari della condivisione dei dati e obblighi di assistenza sono governati tramite REG08.
La governance privacy correlata all’IA fallisce quando profilazione, attribuzione di punteggi, raccomandazione e processo decisionale automatizzato non sono collegati all’inventario dei dati personali, alla valutazione del rischio, alla trasparenza, alla gestione dei diritti, alla governance dei fornitori, ai trasferimenti, agli incidenti e al miglioramento continuo. Questa politica definisce requisiti privacy obbligatori per il trattamento di dati personali correlato all’IA nell’ambito di applicazione del PIMS e si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile. Richiede che le attività correlate all’IA siano identificate, documentate, valutate sotto il profilo del rischio, trasparenti, contestabili, monitorate e controllate tramite REG02, REG04, REG06, REG07, REG08, REG09, REG10 e REG12, evitando esplicitamente registri duplicati specifici per l’IA o artefatti di governance separati.
Copre sistemi IA, profilazione, attribuzione di punteggi, raccomandazioni, supporto decisionale e decisioni automatizzate che coinvolgono dati personali.
Richiede screening del rischio privacy, decisioni DPIA ed escalation per il trattamento di dati personali correlato all’IA ad alto rischio.
Documenta diritti, obiezione, spiegazione, riesame umano e percorsi di contestabilità per gli interessati coinvolti.
Mantiene le evidenze privacy relative all’IA negli oggetti PIMS esistenti anziché in registri separati specifici per l’IA.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →