Integra la protezione dei dati fin dalla progettazione e per impostazione predefinita nei progetti relativi ai dati personali, nelle modifiche, nell’approvvigionamento e nella messa in esercizio, con evidenze REG02, REG04, REG08 e REG12 pronte per l'audit.
Questa politica integra la protezione dei dati fin dalla progettazione e per impostazione predefinita nei progetti relativi ai dati personali, nelle modifiche, nell’approvvigionamento e nelle decisioni di messa in esercizio. Richiede minimizzazione basata sulla finalità, configurazione predefinita per la privacy, collegamento con il rischio e lo screening DPIA, evidenze di progettazione dei fornitori e registrazioni verificabili in REG02, REG04, REG08 e REG12.
Richiede riesami della progettazione privacy, evidenze di minimizzazione e impostazioni predefinite prima del rilascio in produzione o dell’avvio operativo.
Collega le decisioni di progettazione privacy a REG02, REG04, REG08 e REG12, in modo che registrazioni, lacune, eccezioni e azioni restino tracciabili.
Definisce le responsabilità dei ruoli privacy, processo, sistema, sicurezza, approvvigionamento, audit e alta direzione nei gate di progettazione.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Requisiti privacy all’avvio del progetto
Controlli di progettazione per finalità, minimizzazione e impostazioni predefinite
Riesame della progettazione privacy prima della messa in esercizio
Riesame della progettazione privacy attivato da modifiche
Verifiche di protezione dei dati fin dalla progettazione nell’approvvigionamento
Collegamento tra rischio privacy, screening DPIA e azione correttiva
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Le voci di progettazione privacy devono essere collegate alle attività di trattamento, alle finalità e agli aggiornamenti delle registrazioni del trattamento in REG02.
Questa politica attiva il rischio privacy e lo screening DPIA, mantenendo la metodologia di valutazione separata in PII07.
I controlli di progettazione devono limitare raccolta, uso, comunicazione e condivisione alle finalità documentate e alle esigenze minime di dati personali.
Le dipendenze di progettazione privacy relative a conservazione, cancellazione e artefatti temporanei di dati personali sono instradate al percorso di evidenza correlato.
Le verifiche di protezione dei dati fin dalla progettazione per approvvigionamento e terze parti si basano sulle evidenze di governance di fornitori, responsabili del trattamento e sub-responsabili.
Le dipendenze dei controlli di sicurezza relativi ai dati personali devono essere registrate come input a supporto della progettazione privacy e delle decisioni di messa in esercizio.
La Politica sulla protezione dei dati fin dalla progettazione e per impostazione predefinita rende operativi i requisiti privacy prima che inizi il trattamento dei dati personali o prima di modifiche sostanziali. Richiede voci di progettazione privacy, collegamento con le registrazioni del trattamento, decisioni di minimizzazione, impostazioni predefinite per la privacy, verifiche di approvvigionamento, collegamento con il rischio e lo screening DPIA, riesame prima della messa in esercizio, eccezioni, azione correttiva ed evidenze di monitoraggio. La politica si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile e assegna responsabilità chiare all’alta direzione, al Privacy Lead / Responsabile del PIMS, ai Proprietari del processo, ai proprietari dei sistemi, ai Responsabili dei fornitori / dell’approvvigionamento, alla Sicurezza delle informazioni, ai ruoli DPO / consulente privacy e ai revisori audit o di conformità.
Copre progetti, prodotti, servizi, sistemi, applicazioni, integrazioni, approvvigionamento e modifiche dei processi aziendali che coinvolgono dati personali.
Richiede impostazioni minime di raccolta e trattamento dei dati personali prima della messa in esercizio e registra le evidenze in REG04.
Collega il riesame della progettazione privacy al rischio privacy e allo screening DPIA senza duplicare la metodologia PII07.
Richiede evidenze REG08 per gli obblighi di progettazione di fornitori, responsabili del trattamento, sub-responsabili, SaaS e sistemi ospitati esternamente.
Instrada controlli mancanti, lacune non risolte, eccezioni e questioni di messa in esercizio non autorizzata tramite REG12.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →