Politica del responsabile del trattamento di dati personali in cloud allineata a ISO 27701, relativa alle istruzioni del cliente, sub-responsabili, accesso, trasferimenti, cancellazione, supporto per violazioni ed evidenze.
La Politica del responsabile del trattamento di dati personali in cloud definisce come deve essere controllato il trattamento di dati personali in cloud quando l’organizzazione agisce come responsabile del trattamento o sub-responsabile. Copre istruzioni del cliente, responsabilità condivisa, isolamento dei tenant, sub-responsabili, trasferimenti, cancellazione, supporto per violazioni, audit ed evidenze in REG02, REG03, REG08, REG09, REG10 e REG12.
Definisce requisiti privacy obbligatori per il trattamento di dati personali in SaaS, PaaS, IaaS, applicazioni ospitate, cloud gestito, archiviazione, sistemi di analisi e infrastruttura.
Richiede che le istruzioni del cliente o del responsabile del trattamento a monte siano registrate, riesaminate e seguite prima dell’avvio del trattamento di dati personali in cloud.
Copre autorizzazione dei sub-responsabili cloud, obblighi a cascata, sedi, informative sulle modifiche, monitoraggio ed evidenze di cessazione.
Richiede evidenze di restituzione, trasferimento, cancellazione, smaltimento e cessazione del sub-responsabile per sistemi in esercizio, backup, log e copie di supporto.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Ambito del trattamento di dati personali in cloud e registrazioni delle istruzioni del cliente
Evidenze su responsabilità condivisa, isolamento dei tenant, accesso e registrazione
Governance dei sub-responsabili e della catena di fornitura cloud
Instradamento di sedi, accesso remoto e trasferimenti internazionali
Evidenze di restituzione, trasferimento, cancellazione, smaltimento e cessazione
Monitoraggio, eccezioni, applicazione e azioni correttive
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
|
| EU GDPR |
Article 28Article 30Article 32Article 33Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7
|
Supporta direttamente la governance del ciclo di vita dei sub-responsabili cloud e delle terze parti richiesta da questa politica.
Supporta i requisiti di sede, accesso remoto e instradamento dei trasferimenti successivi per i dati personali dei clienti in cloud.
Fornisce la più ampia architettura di sicurezza dei dati personali e controllo degli accessi richiamata dai controlli su accesso cloud, registrazione e isolamento dei tenant.
Collega la rilevazione degli incidenti relativi ai dati personali in cloud, la notifica al cliente e le evidenze di supporto per violazioni al workflow degli incidenti.
Supporta i requisiti di evidenza per restituzione, cancellazione, smaltimento e cessazione relativi ai dati personali dei clienti e alle copie dei sub-responsabili.
Supporta le informazioni documentate e il trattamento canonico delle evidenze utilizzati in REG02, REG03, REG08, REG09, REG10 e REG12.
La Politica del responsabile del trattamento di dati personali in cloud stabilisce requisiti privacy operativi per i servizi cloud in cui l’organizzazione agisce come responsabile del trattamento di dati personali o sub-responsabile. Collega istruzioni del cliente, ambito del trattamento in cloud, evidenze di responsabilità condivisa, isolamento dei tenant, accesso, registrazione, governance dei sub-responsabili, instradamento di sedi e trasferimenti, cancellazione, restituzione, supporto per violazioni, supporto agli audit e monitoraggio al modello delle evidenze PIMS dell’organizzazione. La politica assegna responsabilità chiare all’alta direzione, Privacy Lead / Responsabile del PIMS, Responsabile della protezione dei dati / consulente privacy, Responsabile della sicurezza delle informazioni, Proprietario del processo / titolare dell’attività, Proprietario del sistema / Proprietario dell’applicazione, Proprietario dei fornitori / approvvigionamento, Coordinatore della risposta agli incidenti e Revisore audit interno / conformità. Si basa su REG02, REG03, REG08, REG09, REG10 e REG12 per mantenere registrazioni pronte per l’audit e supportare la preparazione alla certificazione PIMS ISO/IEC 27701:2025 per responsabili e sub-responsabili cloud.
Collega gli obblighi del responsabile cloud a REG02, REG03, REG08, REG09, REG10 e REG12 per registrazioni pronte per l’audit.
Richiede istruzioni documentate del cliente o del responsabile del trattamento a monte prima dell’avvio del trattamento di dati personali in cloud.
Registra sub-responsabili, dipendenze cloud, base di autorizzazione, obblighi a cascata, sedi ed evidenze di riesame.
Copre evidenze di restituzione, trasferimento, cancellazione e smaltimento per sistemi in esercizio, backup, log e copie di supporto.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →