policy ISO 27701 PIMS Policy Pack

Politica sull’inventario dei trattamenti di dati personali e sulla base giuridica

Mantieni un inventario dei trattamenti di dati personali disponibile in sede di audit, con controlli sulla base giuridica, RoPA, rischio, conservazione, trasferimenti e collegamenti ai responsabili del trattamento.

Panoramica

Questa politica definisce REG02 come inventario autorevole dei trattamenti di dati personali e registrazione RoPA. Richiede finalità documentate, base giuridica o istruzioni del cliente, categorie di dati personali, destinatari, conservazione, trasferimenti, collegamenti a rischio/DPIA, riesami, eccezioni ed evidenze delle azioni correttive prima e durante il trattamento dei dati personali.

Evidenze RoPA disponibili in sede di audit

Definisce REG02 come inventario autorevole per le attività di trattamento di dati personali, inclusi ruoli, finalità, categorie, stato ed evidenze di riesame.

Base giuridica prima del trattamento

Richiede la validazione della base giuridica del titolare del trattamento e le registrazioni delle istruzioni del cliente per il responsabile del trattamento prima dell’avvio di trattamenti nuovi o modificati.

Titolarità e collegamenti chiari

Assegna responsabilità di processo, sistema, privacy, fornitori, audit e direzione tra REG02, REG08, REG12 e registrazioni correlate.

Leggi panoramica completa (click to expand)
La Politica sull’inventario dei trattamenti di dati personali e sulla base giuridica definisce le modalità con cui un’organizzazione mantiene il proprio inventario dei trattamenti di dati personali / RoPA e documenta gli elementi essenziali necessari a dimostrare un trattamento responsabile nell’ambito di applicazione del PIMS. Si applica a tutte le attività di trattamento di dati personali incluse nell’ambito, compresi i trattamenti svolti in qualità di titolare del trattamento, contitolare del trattamento, responsabile del trattamento o sub-responsabile. La politica copre i trattamenti effettuati tramite processi aziendali, sistemi, applicazioni, fornitori, responsabili del trattamento, sub-responsabili e destinatari della condivisione dei dati, e si applica ai trattamenti nuovi, modificati in modo sostanziale e dismessi. Una registrazione dell’inventario dei trattamenti è definita come una voce REG02 che descrive una distinta attività di trattamento di dati personali, inclusi finalità, ruolo, proprietario, categorie di dati personali, categorie di interessati, riferimento alla base giuridica o all’istruzione del cliente, sistemi, destinatari, riferimento di conservazione, riferimento di trasferimento, stato del rischio privacy e stato del riesame. Un obiettivo centrale della politica è rendere REG02 l’elemento di evidenza autorevole per l’inventario dei trattamenti di dati personali e il registro delle attività di trattamento. La politica richiede che un Proprietario del processo o un Titolare dell’attività crei una registrazione REG02 prima dell’avvio di qualsiasi nuovo trattamento di dati personali e registri i campi richiesti prima dell’inizio dell’attività. Richiede inoltre di classificare il ruolo PIMS dell’organizzazione per ciascuna attività e collega sistemi, applicazioni, fornitori, responsabili del trattamento, sub-responsabili, condivisioni con terze parti e rapporti di contitolarità del trattamento alla registrazione REG02 pertinente. Ciò crea una registrazione strutturata del trattamento che può collegarsi, ove applicabile, a informative privacy, consenso, DPIA, rischio, fornitori, trasferimenti, controlli ed evidenze dell’audit. Per le attività svolte in qualità di titolare del trattamento, la politica richiede che la specifica finalità del trattamento sia documentata prima che i dati personali siano raccolti, utilizzati, comunicati o altrimenti trattati. Il Responsabile privacy / Responsabile del PIMS deve validare la base giuridica registrata in REG02 prima dell’avvio del trattamento da parte del titolare del trattamento e prima che qualsiasi modifica della finalità abbia effetto. La politica disciplina inoltre situazioni particolari: il consenso deve essere collegato a REG05, gli interessi legittimi devono fare riferimento a REG04, le categorie particolari di dati personali richiedono una condizione registrata e i dati relativi a condanne penali o reati richiedono una base autorizzativa. Nei contesti di responsabile del trattamento e sub-responsabile, la politica richiede che i riferimenti alle istruzioni del cliente, la finalità del cliente, l’oggetto, la durata, le categorie di dati personali e le categorie di interessati siano registrati prima dell’avvio del trattamento, con evidenze degli accordi e delle istruzioni mantenute in REG08. La politica definisce inoltre come l’inventario rimane aggiornato. Le modifiche sostanziali del trattamento includono modifiche a finalità, base giuridica, ruolo PIMS, categoria di dati personali, categoria di interessati, destinatario, sistema, fornitore, sub-responsabile, luogo del trattamento, trasferimento, regola di conservazione, classificazione di sicurezza, informativa privacy, dipendenza dal consenso, stato DPIA, istruzione del cliente o ambito di certificazione. REG02 deve essere aggiornato entro 10 giorni lavorativi dall’identificazione di tale modifica, e la valutazione del rischio privacy e lo screening DPIA devono essere avviati in REG04 prima che un trattamento nuovo o modificato in modo sostanziale proceda. Il Responsabile privacy / Responsabile del PIMS riconcilia trimestralmente REG02 con REG01, REG03, REG04, REG08 e REG09, mentre i revisori di Audit interno / Conformità campionano la completezza, l’accuratezza e l’aggiornamento durante i riesami pianificati. Governance, misurazione, eccezioni e applicazione della politica sono integrati nella politica. Il Responsabile privacy / Responsabile del PIMS presenta in REG12 sintesi trimestrali sullo stato di salute dell’inventario, registra metriche dell’inventario, valida le nuove registrazioni REG02 e mantiene regole minime sui campi e sulla cadenza dei riesami. L’alta direzione riesamina completezza, riesami scaduti, problematiche rilevanti relative alla base giuridica e non conformità irrisolte durante il riesame della direzione. Le eccezioni devono essere richieste e valutate in REG12, con date di scadenza non superiori a 90 giorni; alcune eccezioni richiedono il parere del Responsabile della protezione dei dati (DPO) / consulente privacy e l’approvazione dell’alta direzione. L’applicazione della politica include la registrazione delle non conformità, la sospensione di nuovi trattamenti quando mancano le evidenze, il blocco della messa in esercizio di sistemi o dell’onboarding dei fornitori quando il collegamento richiesto è assente e la verifica dell’efficacia delle azioni correttive.

Diagramma della Policy

Diagramma del flusso di processo che mostra la creazione di una registrazione REG02 del trattamento di dati personali prima del trattamento, la validazione della base giuridica o dell’istruzione del cliente, il collegamento a sistemi, fornitori, informative, consenso, conservazione, trasferimenti e screening DPIA, la riconciliazione trimestrale e il riesame di audit, nonché la gestione delle eccezioni o delle non conformità in REG12.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Requisiti dell’inventario dei trattamenti REG02 e del RoPA

Registrazioni delle finalità e della base giuridica del titolare del trattamento

Registrazioni di responsabile del trattamento, sub-responsabile e contitolare del trattamento

Categorie di dati personali, destinatari, conservazione e trasferimenti

Collegamento tra modifiche dell’inventario, riesame e screening DPIA

Evidenze di eccezioni, applicazione della politica e azioni correttive

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Politiche correlate

Politica sull’informativa privacy e sulla trasparenza

REG02 deve collegarsi alle evidenze dell’informativa privacy prima che il trattamento da parte del titolare del trattamento sia comunicato esternamente o avviato.

Politica di gestione del consenso e delle preferenze

Il trattamento da parte del titolare del trattamento che si basa sul consenso deve collegare REG02 a REG05 prima dell’avvio del trattamento.

Politica sulla valutazione del rischio privacy e sulla DPIA

I trattamenti nuovi o modificati in modo sostanziale devono attivare la valutazione del rischio privacy e lo screening DPIA in REG04.

Politica di conservazione, cancellazione e smaltimento

Ogni attività di trattamento deve registrare in REG02 una regola di conservazione o un riferimento di conservazione.

Politica di gestione della privacy di responsabili del trattamento, sub-responsabili e terze parti

I rapporti con responsabili del trattamento, sub-responsabili, condivisioni con terze parti e contitolari del trattamento devono collegare REG02 a REG08.

Politica sui trasferimenti internazionali

REG02 deve collegarsi a REG09 prima dell’avvio di qualsiasi trasferimento internazionale di dati personali.

Informazioni sulle Policy Clarysec - Politica sull’inventario dei trattamenti di dati personali e sulla base giuridica

Questa politica rende operativi i requisiti dell’inventario dei trattamenti di dati personali e della base giuridica nell’ambito di un Sistema di gestione delle informazioni sulla privacy. Definisce REG02 come inventario autorevole ed elemento di evidenza RoPA per attività distinte di trattamento di dati personali e richiede che ciascuna registrazione documenti finalità, ruolo PIMS, proprietario, categorie di dati personali, categorie di interessati, riferimento alla base giuridica o all’istruzione del cliente, sistemi, destinatari, riferimento di conservazione, riferimento di trasferimento, stato del rischio privacy e stato del riesame. Supporta i contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile collegando REG02 a elementi di evidenza di supporto quali REG04 per la valutazione del rischio privacy e lo screening DPIA, REG05 per il consenso, REG07 per le informative privacy, REG08 per i rapporti con fornitori e responsabili del trattamento, REG09 per i trasferimenti internazionali e REG12 per approvazioni, riesami, eccezioni, metriche e non conformità.

Inventario autorevole

Definisce REG02 come unico inventario ed elemento di evidenza RoPA per le attività di trattamento di dati personali incluse nell’ambito di applicazione.

Controlli prima del trattamento

Richiede finalità, base giuridica, istruzione del cliente, ruolo e campi chiave dell’inventario prima dell’avvio del trattamento.

Collegamento tra modifica e rischio

Collega le modifiche sostanziali del trattamento alla valutazione del rischio privacy e allo screening DPIA in REG04 prima che il trattamento proceda.

Responsabilizzazione basata sui ruoli

Assegna responsabilità ai ruoli privacy, aziendali, di sistema, fornitori, audit e alta direzione.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Audit

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy trattamento dei dati personali registrazioni delle attività di trattamento consenso e base giuridica valutazione d’impatto sulla privacy trasferimenti internazionali di dati responsabilità del titolare del trattamento e del responsabile del trattamento
€49

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
PII Processing Inventory and Lawful Basis Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 5