Gestisci le richieste di esercizio dei diritti degli interessati con acquisizione, verifica, soddisfacimento, supporto del responsabile del trattamento ed evidenze REG06 pronte per l’audit, in linea con ISO 27701.
Questa politica definisce come le richieste di esercizio dei diritti degli interessati sono ricevute, verificate, valutate, soddisfatte, rifiutate, prorogate, chiuse ed evidenziate. Copre i contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, utilizzando REG06 come registrazione principale delle richieste di esercizio dei diritti.
Definisce come le richieste di esercizio dei diritti sono registrate, valutate, soddisfatte, rifiutate, prorogate, chiuse ed evidenziate in REG06.
Si applica nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, con istruzioni e responsabilità documentate.
Richiede verifica dell’identità, consegna sicura della risposta, controlli del pacchetto di risposta e protezione delle registrazioni delle richieste di esercizio dei diritti.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Acquisizione delle richieste di esercizio dei diritti e registrazione in REG06
Verifica dell’identità e valutazione della richiesta
Accesso, rettifica, cancellazione, limitazione, portabilità e opposizione
Evidenze di rifiuto, proroga e chiusura
Cooperazione di responsabili del trattamento, sub-responsabili e terze parti
Metriche, eccezioni e azione correttiva
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
|
| EU GDPR |
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.10
|
Fornisce la struttura generale di governance del PIMS che supporta la gestione delle richieste di esercizio dei diritti.
Le richieste di esercizio dei diritti devono essere collegate ad attività di trattamento, finalità del trattamento, categorie, destinatari e vincoli di conservazione.
Le richieste di revoca del consenso e di modifica delle preferenze ricevute tramite il processo dei diritti sono instradate a REG05.
Le azioni di cancellazione approvate sono completate tramite il processo applicabile di conservazione e cancellazione.
La politica si basa sul coordinamento con terze parti, responsabili del trattamento e sub-responsabili per le azioni e le evidenze a supporto dei diritti.
Le richieste di esercizio dei diritti che indicano un possibile incidente relativo ai dati personali o una violazione dei dati personali devono essere oggetto di escalation a REG10.
La Politica di gestione dei diritti degli interessati definisce un workflow operativo per gestire le richieste di esercizio dei diritti degli interessati nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile. Assegna la responsabilizzazione a ruoli quali Responsabile privacy / Responsabile PIMS, Proprietario del processo / titolare dell’attività, proprietario del sistema / Proprietario dell’applicazione, Responsabile della protezione dei dati / Consulente privacy, Responsabile della sicurezza delle informazioni, Titolare Fornitori / Approvvigionamento, Coordinatore della risposta agli incidenti, Revisore di audit interno / conformità e alta direzione. La politica richiede acquisizione documentata, verifica dell’identità, valutazione, soddisfacimento, rifiuto, proroga, chiusura, monitoraggio, gestione delle eccezioni e azione correttiva, con evidenze acquisite tramite registrazioni quali REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 e REG12.
Copre acquisizione, validazione, valutazione, soddisfacimento, rifiuto, proroga, chiusura e monitoraggio.
Richiede controlli sull’identità o sull’autorità del rappresentante prima della comunicazione dei dati personali o delle modifiche richieste.
Stabilisce requisiti per il supporto di responsabili del trattamento, sub-responsabili, contitolari del trattamento e destinatari tramite REG08.
Richiede il monitoraggio mensile e trimestrale dello stato, della tempestività e dei temi ricorrenti delle richieste di esercizio dei diritti.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →