policy ISO 27701 PIMS Policy Pack

Politica sulla protezione dei dati fin dalla progettazione e per impostazione predefinita

Integra la protezione dei dati fin dalla progettazione e per impostazione predefinita nei progetti relativi ai dati personali, nelle modifiche, nell’approvvigionamento e nella messa in esercizio, con evidenze REG02, REG04, REG08 e REG12 pronte per l'audit.

Panoramica

Questa politica integra la protezione dei dati fin dalla progettazione e per impostazione predefinita nei progetti relativi ai dati personali, nelle modifiche, nell’approvvigionamento e nelle decisioni di messa in esercizio. Richiede minimizzazione basata sulla finalità, configurazione predefinita per la privacy, collegamento con il rischio e lo screening DPIA, evidenze di progettazione dei fornitori e registrazioni verificabili in REG02, REG04, REG08 e REG12.

Progettazione prima della messa in esercizio

Richiede riesami della progettazione privacy, evidenze di minimizzazione e impostazioni predefinite prima del rilascio in produzione o dell’avvio operativo.

Evidenze pronte per l'audit

Collega le decisioni di progettazione privacy a REG02, REG04, REG08 e REG12, in modo che registrazioni, lacune, eccezioni e azioni restino tracciabili.

Responsabilità chiare dei ruoli

Definisce le responsabilità dei ruoli privacy, processo, sistema, sicurezza, approvvigionamento, audit e alta direzione nei gate di progettazione.

Leggi panoramica completa (click to expand)
La Politica sulla protezione dei dati fin dalla progettazione e per impostazione predefinita definisce come i requisiti privacy devono essere integrati nelle attività di trattamento dei dati personali nuove e modificate all’interno dell’ambito di applicazione del PIMS. Si applica a progetti, prodotti, servizi, sistemi, applicazioni, integrazioni, attività di approvvigionamento e modifiche dei processi aziendali. La politica è redatta per contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, incluse le situazioni in cui l’organizzazione progetta, configura, modifica o gestisce trattamenti per conto di un cliente, di un titolare del trattamento o di un responsabile a monte sulla base di istruzioni documentate. La sua finalità principale è garantire che i requisiti privacy siano identificati, attuati e documentati prima che inizi il trattamento dei dati personali o prima di modifiche sostanziali. La politica pone particolare attenzione a finalità, necessità, minimizzazione e impostazioni predefinite a tutela della privacy. I Proprietari del processo e i titolari dell'attività devono documentare in REG02 e REG04 le categorie minime di dati personali, le categorie di interessati, le fonti e le finalità prima dell’approvazione della progettazione della raccolta o dell’importazione. I proprietari dei sistemi e i Proprietari delle applicazioni devono configurare le impostazioni predefinite di trattamento limitandole alla raccolta e al trattamento minimi dei dati personali necessari per la finalità documentata e devono registrare le evidenze in REG04 prima della messa in esercizio. I campi opzionali relativi ai dati personali, le scelte opzionali di trattamento, le impostazioni disattivate per impostazione predefinita, le impostazioni di esposizione per visualizzazioni e report, e la gestione di file temporanei, cache, log o registrazioni in ambiente di staging sono trattati come obblighi privacy della fase di progettazione, non come correzioni operative successive. Il collegamento tra rischio privacy e DPIA è integrato nel processo di progettazione senza sostituire la metodologia separata definita in PII07. Il Privacy Lead / Responsabile del PIMS deve confermare che il rischio privacy e lo screening DPIA siano registrati in REG04 prima dell’approvazione della progettazione per trattamenti di dati personali nuovi o modificati in modo sostanziale. Le azioni di trattamento della progettazione privacy, i relativi proprietari e le date di scadenza devono essere registrati prima della chiusura del riesame, e le evidenze di attuazione devono essere acquisite prima della messa in esercizio. Per trattamenti svolti dal titolare del trattamento ad alto rischio o modificati in modo sostanziale, la politica richiede inoltre un controllo di progettazione privacy post-implementazione in REG04 entro 30 giorni di calendario dalla messa in esercizio. Quando le questioni di progettazione risultano mancanti, inefficaci, scadute o eluse, viene aperta un’azione correttiva in REG12. La politica estende inoltre la protezione dei dati fin dalla progettazione all’approvvigionamento e ai rapporti con terze parti. I Responsabili dei fornitori e dell’approvvigionamento devono registrare in REG08 i requisiti di protezione dei dati fin dalla progettazione per fornitori, responsabili del trattamento, sub-responsabili, servizi SaaS, piattaforme o sistemi ospitati esternamente prima dell’approvazione dell’approvvigionamento. La necessità, la finalità e le categorie minime di dati personali relative a terze parti devono essere documentate prima del trattamento esterno, della condivisione dei dati o dell’approvazione dell’approvvigionamento. Il supporto dei fornitori per impostazioni predefinite per la privacy, minimizzazione ed esigenze di configurazione del cliente deve essere registrato prima dell’onboarding, mentre le lacune di progettazione privacy dei fornitori non risolte sono oggetto di escalation tramite REG12 entro cinque giorni lavorativi e prima della firma del contratto. Governance, monitoraggio, applicazione e manutenzione sono definiti mediante evidenze ricorrenti e cicli di riesame. Il Privacy Lead / Responsabile del PIMS presenta in REG12 sintesi trimestrali dello stato della progettazione privacy, calcola metriche di completamento e di azioni scadute e verifica che le evidenze di progettazione restino consolidate in REG02, REG04, REG08 e REG12 prima dell’audit interno. L’alta direzione riesamina le eccezioni ad alto impatto, le decisioni di messa in esercizio bloccate e le risultanze ricorrenti durante il riesame della direzione. Le disposizioni di applicazione richiedono di impedire la messa in esercizio quando il riesame REG04 è incompleto, di impedire l’onboarding quando mancano le evidenze REG08 e di sospendere i trattamenti di dati personali nuovi o modificati finché il riesame REG04, gli aggiornamenti REG02 e le eccezioni REG12 richieste non siano completi.

Diagramma della Policy

Diagramma di flusso del processo che mostra le fasi della protezione dei dati fin dalla progettazione: trigger di progetto o modifica, voce di progettazione privacy in REG04, collegamento con il trattamento in REG02, progettazione della minimizzazione e delle impostazioni predefinite, screening del rischio e DPIA, verifiche dei fornitori in REG08 quando applicabile, raccomandazione di messa in esercizio, escalation REG12 per eccezioni o azione correttiva, monitoraggio e riesame.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Requisiti privacy all’avvio del progetto

Controlli di progettazione per finalità, minimizzazione e impostazioni predefinite

Riesame della progettazione privacy prima della messa in esercizio

Riesame della progettazione privacy attivato da modifiche

Verifiche di protezione dei dati fin dalla progettazione nell’approvvigionamento

Collegamento tra rischio privacy, screening DPIA e azione correttiva

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Politiche correlate

Politica sull’inventario dei trattamenti e sulla base giuridica

Le voci di progettazione privacy devono essere collegate alle attività di trattamento, alle finalità e agli aggiornamenti delle registrazioni del trattamento in REG02.

Politica di valutazione del rischio privacy e DPIA

Questa politica attiva il rischio privacy e lo screening DPIA, mantenendo la metodologia di valutazione separata in PII07.

Politica di raccolta, uso, comunicazione e condivisione

I controlli di progettazione devono limitare raccolta, uso, comunicazione e condivisione alle finalità documentate e alle esigenze minime di dati personali.

Politica di conservazione, cancellazione e smaltimento

Le dipendenze di progettazione privacy relative a conservazione, cancellazione e artefatti temporanei di dati personali sono instradate al percorso di evidenza correlato.

Politica di gestione privacy di responsabili, sub-responsabili e terze parti

Le verifiche di protezione dei dati fin dalla progettazione per approvvigionamento e terze parti si basano sulle evidenze di governance di fornitori, responsabili del trattamento e sub-responsabili.

Politica di sicurezza e controllo degli accessi

Le dipendenze dei controlli di sicurezza relativi ai dati personali devono essere registrate come input a supporto della progettazione privacy e delle decisioni di messa in esercizio.

Informazioni sulle Policy Clarysec - Politica sulla protezione dei dati fin dalla progettazione e per impostazione predefinita

La Politica sulla protezione dei dati fin dalla progettazione e per impostazione predefinita rende operativi i requisiti privacy prima che inizi il trattamento dei dati personali o prima di modifiche sostanziali. Richiede voci di progettazione privacy, collegamento con le registrazioni del trattamento, decisioni di minimizzazione, impostazioni predefinite per la privacy, verifiche di approvvigionamento, collegamento con il rischio e lo screening DPIA, riesame prima della messa in esercizio, eccezioni, azione correttiva ed evidenze di monitoraggio. La politica si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile e assegna responsabilità chiare all’alta direzione, al Privacy Lead / Responsabile del PIMS, ai Proprietari del processo, ai proprietari dei sistemi, ai Responsabili dei fornitori / dell’approvvigionamento, alla Sicurezza delle informazioni, ai ruoli DPO / consulente privacy e ai revisori audit o di conformità.

Ambito di progettazione

Copre progetti, prodotti, servizi, sistemi, applicazioni, integrazioni, approvvigionamento e modifiche dei processi aziendali che coinvolgono dati personali.

Minimizzazione predefinita

Richiede impostazioni minime di raccolta e trattamento dei dati personali prima della messa in esercizio e registra le evidenze in REG04.

Collegamento con il rischio

Collega il riesame della progettazione privacy al rischio privacy e allo screening DPIA senza duplicare la metodologia PII07.

Verifiche di approvvigionamento

Richiede evidenze REG08 per gli obblighi di progettazione di fornitori, responsabili del trattamento, sub-responsabili, SaaS e sistemi ospitati esternamente.

Controllo di escalation

Instrada controlli mancanti, lacune non risolte, eccezioni e questioni di messa in esercizio non autorizzata tramite REG12.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Ufficio DPO

🏷️ Copertura tematica

Protezione dei dati fin dalla progettazione Trattamento dei dati personali Valutazione d’impatto sulla privacy Registrazioni dei trattamenti Gestione delle terze parti Conservazione e smaltimento dei dati Gestione del rischio
€79

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
Privacy by Design and Default Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 4