Politica sulla privacy dei dipendenti per il PIMS: governa i dati personali del personale, informative, diritti, monitoraggio, fornitori HR, incidenti e registri delle evidenze.
La Politica sulla privacy dei dipendenti governa i dati personali del personale lungo la raccolta, uso, informative, diritti, monitoraggio, fornitori, collegamento alla conservazione, incidenti ed evidenze. Mantiene le evidenze privacy dei dipendenti in REG02, REG04, REG06, REG07, REG08, REG10 e REG12 invece di creare registri privacy HR separati.
Collega il trattamento dei dati personali dei dipendenti a REG02, REG04, REG06, REG07, REG08, REG10 e REG12 senza creare registri HR duplicati.
Copre dipendenti, candidati, ex dipendenti, contraenti, tirocinanti, personale distaccato e altri partecipanti alla forza lavoro.
Richiede approvazioni documentate per il monitoraggio dei dipendenti, i responsabili del trattamento HR, i fornitori di payroll, HRIS, benefit e screening.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Inventario dei trattamenti dei dipendenti e controlli sulle finalità HR
Requisiti per le informative privacy dei dipendenti e gestione dei diritti
Regole per il monitoraggio dei dipendenti e il trattamento HR ad alto impatto
Evidenze sui responsabili del trattamento HR, payroll, HRIS, benefit e fornitori di screening
Collegamento alla conservazione, comunicazione e instradamento degli incidenti
Requisiti di governance, metriche, eccezioni, applicazione della politica e riesame
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Le attività di trattamento dei dipendenti, le finalità, le categorie di dati personali, le fonti, i sistemi, i destinatari e il collegamento alla conservazione sono registrati in REG02 ai sensi di questa politica correlata.
Le informative privacy dei dipendenti e le registrazioni di trasparenza sono mantenute in REG07 prima di una raccolta nuova o sostanzialmente modificata di dati personali dei dipendenti.
Le richieste di esercizio dei diritti dei dipendenti sono indirizzate tramite REG06 e richiedono input di supporto da registrazioni dei trattamenti, sistemi, fornitori e consulenti privacy.
Il trattamento dei dipendenti ad alto impatto, il monitoraggio dei dipendenti e i dati sensibili del personale sono indirizzati tramite REG04 per la gestione del rischio privacy o della DPIA.
Responsabili del trattamento HR, payroll, HRIS, benefit, screening e servizi HR esternalizzati sono governati tramite i requisiti di evidenza dei fornitori in REG08.
Ogni sospetto accesso non autorizzato, comunicazione, perdita, compromissione o uso improprio dei dati di monitoraggio relativi ai dati personali dei dipendenti è indirizzato a REG10 per il trattamento dell’incidente.
La governance privacy fallisce quando è trattata come un insieme di informative, moduli e dichiarazioni legali scollegati. Un’efficace implementazione di ISO/IEC 27701 richiede un Sistema di gestione delle informazioni sulla privacy che colleghi trattamento dei dati personali, base giuridica, ruoli di titolare del trattamento e responsabile del trattamento, rischio privacy, DPIA, evidenze, monitoraggio e miglioramento continuo. Questo insieme di politiche è progettato come quadro operativo per la privacy, non come pacchetto documentale generico. Definisce una chiara responsabilizzazione PIMS attraverso ruoli aziendali concreti, quali alta direzione, Privacy Lead / Responsabile del PIMS, Proprietari del processo, proprietari dei sistemi, Responsabili dei fornitori / dell’approvvigionamento, Sicurezza delle informazioni e revisori indipendenti. Ogni requisito è scritto come clausola verificabile, numerata in modo univoco, e collegato a elementi di evidenza definiti, quali REG01, REG02, REG03, REG04, REG08, REG11 e REG12. La struttura supporta contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, aiutando le organizzazioni a dimostrare una gestione del trattamento dei dati personali responsabile, basata sul rischio e guidata dalle evidenze lungo l’intero ciclo di vita del PIMS.
Le evidenze privacy dei dipendenti sono mantenute nei registri PIMS esistenti invece che in registri separati specifici per HR.
Il monitoraggio dei dipendenti richiede una finalità documentata, instradamento del rischio, evidenze dell’informativa e campionamento annuale quando rientra nell’ambito di applicazione.
Si applica a dipendenti, candidati, contraenti, tirocinanti, personale distaccato e altri partecipanti alla forza lavoro.
Responsabili del trattamento HR, payroll, HRIS, benefit e fornitori di screening devono essere documentati in REG08.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →