policy ISO 27701 PIMS Policy Pack

Politica del responsabile del trattamento di dati personali in cloud

Politica del responsabile del trattamento di dati personali in cloud allineata a ISO 27701, relativa alle istruzioni del cliente, sub-responsabili, accesso, trasferimenti, cancellazione, supporto per violazioni ed evidenze.

Panoramica

La Politica del responsabile del trattamento di dati personali in cloud definisce come deve essere controllato il trattamento di dati personali in cloud quando l’organizzazione agisce come responsabile del trattamento o sub-responsabile. Copre istruzioni del cliente, responsabilità condivisa, isolamento dei tenant, sub-responsabili, trasferimenti, cancellazione, supporto per violazioni, audit ed evidenze in REG02, REG03, REG08, REG09, REG10 e REG12.

Controllo del responsabile del trattamento in cloud

Definisce requisiti privacy obbligatori per il trattamento di dati personali in SaaS, PaaS, IaaS, applicazioni ospitate, cloud gestito, archiviazione, sistemi di analisi e infrastruttura.

Trattamento basato sulle istruzioni

Richiede che le istruzioni del cliente o del responsabile del trattamento a monte siano registrate, riesaminate e seguite prima dell’avvio del trattamento di dati personali in cloud.

Governance dei sub-responsabili

Copre autorizzazione dei sub-responsabili cloud, obblighi a cascata, sedi, informative sulle modifiche, monitoraggio ed evidenze di cessazione.

Evidenze di cessazione pronte

Richiede evidenze di restituzione, trasferimento, cancellazione, smaltimento e cessazione del sub-responsabile per sistemi in esercizio, backup, log e copie di supporto.

Leggi panoramica completa (click to expand)
La Politica del responsabile del trattamento di dati personali in cloud definisce requisiti privacy obbligatori per i servizi cloud in cui l’organizzazione agisce come responsabile del trattamento di dati personali o sub-responsabile. Il suo ambito include SaaS, PaaS, IaaS, applicazioni ospitate, cloud gestito, supporto cloud, archiviazione cloud, sistemi di analisi cloud e servizi di infrastruttura cloud che trattano dati personali per conto dei clienti. La politica è progettata per mantenere il trattamento in cloud allineato agli accordi con i clienti documentati, istruzioni del cliente, istruzioni del responsabile del trattamento a monte, accordi con sub-responsabili, configurazione della regione cloud, accesso per il supporto cloud, amministrazione del servizio, backup, replica, registrazione, monitoraggio, cancellazione, restituzione, supporto per violazioni, supporto agli audit e obblighi di assistenza al cliente. Una finalità centrale della politica è il controllo basato sulle evidenze. Prima dell’onboarding del cliente o di una modifica sostanziale del servizio, il Privacy Lead / Responsabile del PIMS deve registrare in REG02 e REG08 ciascun servizio di trattamento di dati personali in cloud, il ruolo di trattamento, la fonte dell’istruzione del cliente, le categorie di dati personali, le categorie di interessati, la finalità del servizio, il luogo del trattamento, la dipendenza da sub-responsabili, la dipendenza per la cancellazione e l’indicatore di trasferimento. La politica richiede inoltre che l’applicabilità dei controlli del responsabile cloud sia registrata in REG03, che l’instradamento dei trasferimenti e delle sedi sia acquisito in REG09 ove pertinente, che gli incidenti relativi ai dati personali in cloud siano gestiti tramite REG10 e che monitoraggio, eccezioni, controversie, risultati di convalida e azioni correttive siano gestiti tramite REG12. Ciò mantiene gli obblighi del responsabile cloud integrati con l’insieme esistente delle politiche PIMS ed evita la creazione di registri separati per contratti, servizi, isolamento dei tenant, accesso, log, cancellazione, supporto, audit, violazioni o sub-responsabili. La politica stabilisce requisiti pratici lungo il ciclo di vita del servizio cloud. Richiede istruzioni del cliente o del responsabile del trattamento a monte documentate prima dell’avvio del trattamento, il riesame delle istruzioni che appaiono non coerenti con gli obblighi o con l’ambito di servizio approvato e l’approvazione prima che dati personali del cliente siano trattati al di fuori delle istruzioni documentate. Affronta inoltre la configurazione cloud e le evidenze di sicurezza richiedendo confini del modello di responsabilità condivisa, convalida dell’isolamento dei tenant, accesso amministrativo controllato, riesame trimestrale degli accessi privilegiati e della copertura della registrazione, separazione degli ambienti e registrazione delle sedi di backup, replica, archiviazione dei log e accesso per il supporto. Questi requisiti sono collegati intenzionalmente ai controlli di sicurezza per i dati personali esistenti, senza sostituire la più ampia Politica di sicurezza e controllo degli accessi per i dati personali. La governance dei sub-responsabili e della catena di fornitura cloud è trattata come un obbligo essenziale del responsabile del trattamento. Il Proprietario dei fornitori / approvvigionamento deve registrare prima dell’uso i sub-responsabili cloud, i fornitori di infrastruttura, i provider di hosting, i fornitori di servizi gestiti, i fornitori di supporto e le altre dipendenze sostanziali dei servizi cloud. La politica richiede evidenze dell’autorizzazione del cliente o di una base di autorizzazione documentata, obblighi a cascata per privacy, sicurezza, assistenza, incidenti, restituzione, cancellazione, supporto agli audit e trasferimenti, nonché registrazioni delle sedi di servizio, sedi di supporto remoto, regioni di hosting e instradamento dei trasferimenti successivi. Richiede inoltre la notifica al cliente delle modifiche previste ai sub-responsabili cloud entro il periodo di preavviso contrattualmente richiesto e almeno un riesame annuale delle registrazioni attive relative a sub-responsabili cloud e dipendenze cloud. La politica copre anche assistenza al cliente, supporto agli audit, interfaccia per le violazioni, cancellazione e uscita. Gli obblighi di assistenza al cliente per richieste di esercizio dei diritti, cancellazione, rettifica, limitazione, accesso, audit, supporto DPIA e supporto per violazioni devono essere registrati prima della formalizzazione del contratto o dell’attivazione del servizio. Il supporto richiesto dal cliente per l’esercizio dei diritti deve essere completato entro il termine concordato con il cliente; le richieste di assistenza DPIA o di valutazione con rilevanza privacy devono essere riesaminate entro dieci giorni lavorativi; le richieste di assistenza scadute o contestate devono essere tracciate. Per l’uscita, la politica richiede evidenze della capacità di esportazione, restituzione, trasferimento o cancellazione prima dell’onboarding o di una modifica sostanziale del servizio, completamento entro i termini concordati con il cliente, inclusione di sistemi in esercizio, backup, repliche, log, file temporanei, ambienti di staging e copie di supporto, nonché gestione della non conformità quando gli obblighi non possono essere completati nei tempi previsti. La governance è rafforzata da riesami trimestrali della completezza delle evidenze, riesami annuali della politica e dei sub-responsabili, campionamento di audit, metriche, azioni di applicazione e approvazione dell’alta direzione per eccezioni e modifiche sostanziali.

Diagramma della Policy

Diagramma di flusso del processo che mostra la governance del responsabile del trattamento di dati personali in cloud dall’onboarding e dall’acquisizione delle istruzioni del cliente, attraverso la convalida della responsabilità condivisa e dell’isolamento dei tenant, l’autorizzazione dei sub-responsabili, l’instradamento dei trasferimenti, l’assistenza al cliente, l’interfaccia degli incidenti, la cancellazione o restituzione all’uscita e il monitoraggio trimestrale con eccezioni e azioni correttive registrate nei registri PIMS.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Ambito del trattamento di dati personali in cloud e registrazioni delle istruzioni del cliente

Evidenze su responsabilità condivisa, isolamento dei tenant, accesso e registrazione

Governance dei sub-responsabili e della catena di fornitura cloud

Instradamento di sedi, accesso remoto e trasferimenti internazionali

Evidenze di restituzione, trasferimento, cancellazione, smaltimento e cessazione

Monitoraggio, eccezioni, applicazione e azioni correttive

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Politiche correlate

Politica di gestione della privacy di responsabili, sub-responsabili e terze parti

Supporta direttamente la governance del ciclo di vita dei sub-responsabili cloud e delle terze parti richiesta da questa politica.

Politica sui trasferimenti internazionali

Supporta i requisiti di sede, accesso remoto e instradamento dei trasferimenti successivi per i dati personali dei clienti in cloud.

Politica di sicurezza e controllo degli accessi

Fornisce la più ampia architettura di sicurezza dei dati personali e controllo degli accessi richiamata dai controlli su accesso cloud, registrazione e isolamento dei tenant.

Politica di gestione degli incidenti e delle violazioni

Collega la rilevazione degli incidenti relativi ai dati personali in cloud, la notifica al cliente e le evidenze di supporto per violazioni al workflow degli incidenti.

Politica di conservazione, cancellazione e smaltimento

Supporta i requisiti di evidenza per restituzione, cancellazione, smaltimento e cessazione relativi ai dati personali dei clienti e alle copie dei sub-responsabili.

Politica di gestione delle informazioni documentate e delle evidenze del PIMS

Supporta le informazioni documentate e il trattamento canonico delle evidenze utilizzati in REG02, REG03, REG08, REG09, REG10 e REG12.

Informazioni sulle Policy Clarysec - Politica del responsabile del trattamento di dati personali in cloud

La Politica del responsabile del trattamento di dati personali in cloud stabilisce requisiti privacy operativi per i servizi cloud in cui l’organizzazione agisce come responsabile del trattamento di dati personali o sub-responsabile. Collega istruzioni del cliente, ambito del trattamento in cloud, evidenze di responsabilità condivisa, isolamento dei tenant, accesso, registrazione, governance dei sub-responsabili, instradamento di sedi e trasferimenti, cancellazione, restituzione, supporto per violazioni, supporto agli audit e monitoraggio al modello delle evidenze PIMS dell’organizzazione. La politica assegna responsabilità chiare all’alta direzione, Privacy Lead / Responsabile del PIMS, Responsabile della protezione dei dati / consulente privacy, Responsabile della sicurezza delle informazioni, Proprietario del processo / titolare dell’attività, Proprietario del sistema / Proprietario dell’applicazione, Proprietario dei fornitori / approvvigionamento, Coordinatore della risposta agli incidenti e Revisore audit interno / conformità. Si basa su REG02, REG03, REG08, REG09, REG10 e REG12 per mantenere registrazioni pronte per l’audit e supportare la preparazione alla certificazione PIMS ISO/IEC 27701:2025 per responsabili e sub-responsabili cloud.

Trattamento basato sulle evidenze

Collega gli obblighi del responsabile cloud a REG02, REG03, REG08, REG09, REG10 e REG12 per registrazioni pronte per l’audit.

Controllo delle istruzioni del cliente

Richiede istruzioni documentate del cliente o del responsabile del trattamento a monte prima dell’avvio del trattamento di dati personali in cloud.

Visibilità sulla catena di fornitura cloud

Registra sub-responsabili, dipendenze cloud, base di autorizzazione, obblighi a cascata, sedi ed evidenze di riesame.

Gestione controllata dell’uscita

Copre evidenze di restituzione, trasferimento, cancellazione e smaltimento per sistemi in esercizio, backup, log e copie di supporto.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Approvvigionamento

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy Trattamento dei dati personali Responsabilità del titolare del trattamento e del responsabile del trattamento Gestione delle terze parti Trasferimenti internazionali di dati Conservazione e smaltimento dei dati Gestione delle violazioni
€59

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
Cloud PII Processor Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 9