policy ISO 27701 PIMS Policy Pack

Politica di raccolta, uso, comunicazione e condivisione dei dati personali

Controlla la raccolta, l’uso, la comunicazione e la condivisione dei dati personali con evidenze REG02/REG08, instradamento dei trasferimenti e responsabilizzazione dimostrabile in sede di audit.

Panoramica

Questa politica disciplina le modalità con cui i dati personali sono raccolti, usati, comunicati e condivisi nell’ambito di applicazione del PIMS. Richiede registrazioni REG02 approvate per la raccolta e l’uso, evidenze REG08 per le comunicazioni e la condivisione, instradamento REG09 per i luoghi di trasferimento e registrazioni REG12 per eccezioni, audit e azioni correttive.

Uso approvato dei dati personali

Richiede finalità di raccolta documentate, regole approvate per l’uso interno e giustificazioni di necessità prima dell’avvio del trattamento.

Evidenze della comunicazione

Registra in REG08 le comunicazioni esterne e la condivisione ricorrente, inclusi destinatario, finalità, categorie di dati personali e frequenza.

Instradamento dei trasferimenti

Collega la condivisione che coinvolge nuovi paesi, accesso remoto o luoghi di trasferimento successivo alle decisioni di instradamento REG09 e PII13.

Leggi panoramica completa (click to expand)
La Politica di raccolta, uso, comunicazione e condivisione dei dati personali definisce i requisiti operativi per le modalità con cui le informazioni personali identificabili sono raccolte, usate, comunicate e condivise nell’ambito di applicazione del PIMS. La finalità dichiarata è assicurare che i dati personali siano trattati solo per finalità documentate, approvate, limitate e soggette a responsabilizzazione. La politica si applica nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, e copre la raccolta tramite canali diretti, indiretti, automatizzati, manuali, interni, esterni e di terze parti. Disciplina inoltre l’uso interno approvato da parte di processi aziendali, sistemi e applicazioni, l’uso secondario per finalità nuove o modificate in modo sostanziale, la comunicazione esterna a destinatari e terze parti, nonché gli accordi ricorrenti di condivisione dei dati e le comunicazioni una tantum. Un elemento centrale della politica è l’uso dei registri delle evidenze per collegare le decisioni privacy a registrazioni verificabili in sede di audit. REG02 è utilizzato per l’inventario dei trattamenti di dati personali, le finalità approvate, le regole di raccolta, le regole d’uso e le verifiche di compatibilità dell’uso secondario. REG08 è utilizzato per le registrazioni relative a responsabile del trattamento, sub-responsabile e condivisione dei dati, inclusi l’identità del destinatario, il ruolo del destinatario, la finalità della comunicazione, le categorie di dati personali, la frequenza della condivisione, il luogo del trattamento e la fonte dell’autorità. REG09 è utilizzato quando la condivisione coinvolge un nuovo paese, un’organizzazione internazionale, un luogo di accesso remoto, un luogo del destinatario o un luogo di trasferimento successivo. REG12 è utilizzato per eccezioni, non conformità, risultanze dell’audit, azioni correttive, problematiche che bloccano l’attuazione e registrazioni dei riesami della politica. La politica stabilisce punti di controllo chiari prima dell’avvio del trattamento. I Proprietari del processo o i titolari dell’attività devono registrare in REG02 finalità della raccolta, fonti o canali, categorie di dati personali, categorie di interessati ed elementi minimi di dati prima dell’avvio di una nuova raccolta o di una modifica sostanziale. Devono inoltre documentare una giustificazione di necessità per ciascun elemento di dati personali prima della raccolta. I proprietari dei sistemi o i Proprietari delle applicazioni possono implementare solo campi di raccolta, campi di workflow, report, esportazioni o output di comunicazione approvati e coerenti con l’approvazione REG02 o REG08. Nei contesti di responsabile del trattamento, l’allineamento alle istruzioni del cliente deve essere registrato prima che i dati personali del cliente siano raccolti, usati o comunicati. L’uso secondario è trattato come una decisione soggetta a governance, non come un’estensione informale di un’attività esistente. Prima che i dati personali siano usati per una finalità non già approvata in REG02, il Proprietario del processo o il titolare dell’attività deve registrare una verifica di compatibilità che copra finalità originaria, finalità proposta, dipendenza dalla base giuridica, categorie di dati personali, aspettative degli interessati, motivazione della minimizzazione, impatto della comunicazione o del trasferimento e instradamento verso altre politiche PIMS ove necessario. Il Responsabile privacy o il Responsabile del PIMS deve registrare un’approvazione o un rigetto prima dell’avvio dell’uso secondario. Quando sono coinvolti condivisione ricorrente sensibile, interessati vulnerabili, registrazioni ad alto impatto o aspettative modificate in modo sostanziale, il parere del Responsabile della protezione dei dati o del consulente privacy deve essere registrato prima dell’approvazione. Governance, misurazione e rispetto della politica sono integrati nella politica. Il Responsabile privacy o il Responsabile del PIMS riesamina le regole d’uso approvato almeno annualmente, riconcilia almeno annualmente le finalità approvate in REG02 con le registrazioni attive di condivisione in REG08 e registra gli esiti in REG12. I responsabili dei fornitori o degli approvvigionamenti riconciliano almeno trimestralmente le voci attive di condivisione in REG08 con i rapporti attivi con responsabili del trattamento, sub-responsabili, destinatari e soggetti coinvolti nella condivisione dei dati. I revisori di audit interno o conformità campionano annualmente le evidenze REG02, REG08 e REG09 e registrano i risultati in REG12. La raccolta, l’uso, la comunicazione o la condivisione non approvati devono essere registrati come non conformità entro cinque giorni lavorativi, e il trattamento può essere sospeso entro un giorno lavorativo se mancano evidenze approvate.

Diagramma della Policy

Flusso di processo che mostra una richiesta di raccolta o uso di dati personali registrata in REG02, riesame privacy, verifica dell’uso secondario, approvazione della comunicazione in REG08, instradamento del trasferimento in REG09, monitoraggio ed eccezioni o azioni correttive in REG12.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Limitazione della raccolta e approvazione REG02

Controlli sull’uso interno approvato

Verifiche di compatibilità dell’uso secondario

Comunicazione esterna e registrazioni REG08 della condivisione

Instradamento dei trasferimenti internazionali verso REG09 e PII13

Eccezioni, audit e azioni correttive tramite REG12

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Politiche correlate

Politica sui trasferimenti internazionali

Correlata perché la condivisione che coinvolge nuovi luoghi di trasferimento deve essere instradata a REG09 e PII13 prima dell’approvazione.

Politica di monitoraggio, audit e miglioramento del PIMS

Correlata perché eccezioni, non conformità, risultati degli audit, azioni correttive e registrazioni di miglioramento sono gestiti tramite REG12.

Politica sull’inventario dei trattamenti e sulla base giuridica

Correlata perché le registrazioni dei trattamenti REG02 e gli aggiornamenti della base giuridica sono richiesti per le decisioni di raccolta, uso approvato e uso secondario.

Politica sull’informativa privacy e sulla trasparenza

Correlata perché i controlli di raccolta e uso operano insieme ai contenuti dell’informativa privacy, alla pubblicazione e al controllo delle versioni.

Politica di valutazione del rischio privacy e DPIA

Correlata perché l’uso secondario può richiedere uno screening PII07 quando una verifica di compatibilità identifica una modifica sostanziale del rischio privacy.

Politica di gestione privacy di responsabili del trattamento, sub-responsabili e terze parti

Correlata perché le comunicazioni e la condivisione con responsabili del trattamento, sub-responsabili, fornitori e terze parti sono registrate e governate tramite REG08.

Informazioni sulle Policy Clarysec - Politica di raccolta, uso, comunicazione e condivisione dei dati personali

Questa politica rende operativi la raccolta, l’uso, la comunicazione e la condivisione responsabili dei dati personali nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile. Collega le regole aziendali e le approvazioni alle registrazioni dei trattamenti REG02, alle evidenze REG08 di comunicazione e condivisione, all’instradamento REG09 dei trasferimenti internazionali e alle registrazioni REG12 di audit, eccezioni e azioni correttive. La politica definisce quando devono essere completate le regole di raccolta, le regole d’uso approvato, le verifiche di compatibilità dell’uso secondario, le approvazioni delle comunicazioni esterne e i riesami della condivisione ricorrente, e assegna responsabilità al Responsabile privacy / Responsabile del PIMS, al Proprietario del processo / titolare dell’attività, al proprietario del sistema / Proprietario dell’applicazione, al responsabile dei fornitori / approvvigionamento, all’alta direzione e al revisore di audit interno / conformità.

Regole di approvazione REG02

Richiede finalità, categorie, elementi minimi di dati e regole d’uso interno approvato documentati prima dell’avvio del trattamento.

Evidenze di condivisione REG08

Acquisisce identità del destinatario, ruolo, finalità, categorie di dati personali, frequenza della condivisione, luogo e autorizzazione per le comunicazioni.

Verifiche dell’uso secondario

Richiede verifiche di compatibilità e approvazione prima che i dati personali siano usati per una finalità non già registrata in REG02.

Instradamento dei luoghi di trasferimento

Instrada nuovi paesi, accesso remoto e luoghi di trasferimento successivo verso REG09 e PII13 prima dell’approvazione della condivisione.

Supervisione dimostrabile in sede di audit

Utilizza REG12 per eccezioni, non conformità, risultanze dell’audit, azioni correttive, riesami e risultati del monitoraggio.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Conformità Legale Approvvigionamento Ufficio DPO

🏷️ Copertura tematica

Trattamento dei dati personali Registro delle attività di trattamento Trasferimenti internazionali di dati Responsabilità del titolare e del responsabile del trattamento Gestione delle terze parti Consenso e base giuridica Gestione della conformità
€79

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
PII Collection, Use, Disclosure and Sharing Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 4