policy ISO 27701 PIMS Policy Pack

Politica sull’informativa privacy e sulla trasparenza

Politica sulle informative privacy ISO 27701 per una trasparenza chiara, aggiornata, approvata e supportata da evidenze in tutto il trattamento dei dati personali svolto dal titolare del trattamento e dal responsabile del trattamento.

Panoramica

Questa politica definisce come le informative privacy sono create, approvate, pubblicate, riesaminate, aggiornate e supportate da evidenze all’interno del PIMS. Colloca la governance delle informative in REG07, collega il contenuto delle informative alle registrazioni dei trattamenti REG02 e ai canali per le richieste di esercizio dei diritti REG06, e richiede riesame documentato, evidenze di pubblicazione, eccezioni, metriche e azioni correttive in REG12.

Controllo delle informative REG07

Stabilisce REG07 come registrazione autorevole per l’inventario delle informative, approvazione, pubblicazione, riesame, lingua ed evidenze di versione.

Collegamento alle finalità REG02

Richiede che ogni informativa privacy attiva sia collegata alle finalità del trattamento aggiornate, ai riferimenti della base giuridica, alle categorie, alla conservazione e ai trasferimenti.

Approvata prima della raccolta

Blocca l’avvio o l’utilizzo del canale di raccolta del titolare del trattamento quando, prima della messa in esercizio, mancano le evidenze richieste di informativa privacy approvata.

Supporto per titolare del trattamento e responsabile del trattamento

Definisce i doveri di trasparenza per i contesti di supporto all’informativa del titolare del trattamento, del contitolare del trattamento, del responsabile del trattamento e del sub-responsabile nell’ambito di applicazione del PIMS.

Leggi panoramica completa (click to expand)
La Politica sull’informativa privacy e sulla trasparenza definisce i requisiti dell’organizzazione per creare, approvare, pubblicare, mantenere, riesaminare e documentare con evidenze le informative privacy e le informazioni di trasparenza per il trattamento di dati personali nell’ambito di applicazione del PIMS. La finalità dichiarata è assicurare che gli interessati ricevano “informative privacy chiare, aggiornate, accessibili e verificabili prima del punto richiesto nel ciclo di vita del trattamento di dati personali, o contestualmente a tale punto”. La politica si applica al trattamento svolto dal titolare del trattamento, alle informazioni di trasparenza del contitolare del trattamento e al supporto del responsabile del trattamento o del sub-responsabile per gli obblighi di informativa del titolare del trattamento quando l’organizzazione agisce sulla base di istruzioni documentate del cliente o del responsabile del trattamento. La politica è di titolarità del Responsabile privacy / Responsabile del PIMS, è approvata dall’alta direzione e utilizza REG02, REG06, REG07, REG11 e REG12 come elementi di evidenza. Una caratteristica centrale della politica è il controllo del contenuto delle informative privacy tramite REG07. La politica stabilisce REG07 come elemento di evidenza autorevole per l’inventario delle informative, approvazione, pubblicazione, riesame, lingua e registrazioni di controllo delle versioni. Per il trattamento svolto dal titolare del trattamento, i Proprietari del processo / titolari dell’attività devono creare una registrazione dell’informativa privacy REG07 collegata alla pertinente attività di trattamento REG02 prima di avviare qualsiasi nuovo canale di raccolta di dati personali, servizio, modulo, campagna, prodotto o funzionalità. Quando i dati personali sono ottenuti da una fonte diversa dall’interessato, la registrazione deve essere creata prima della prima comunicazione, prima della prima comunicazione a una terza parte oppure entro 20 giorni lavorativi dall’ottenimento dei dati personali, a seconda di quale evento si verifichi per primo. La politica richiede inoltre che le informative siano collegate alle finalità del trattamento REG02 aggiornate, ai riferimenti della base giuridica, alle categorie di dati personali, alle categorie di interessati, alle categorie di fonti, alle categorie di destinatari, ai riferimenti di conservazione e ai riferimenti di trasferimento. La politica definisce un ciclo di vita strutturato di approvazione e pubblicazione. I Proprietari del processo / titolari dell’attività certificano l’accuratezza e la completezza del contenuto dell’informativa e sottopongono la registrazione REG07 all’approvazione del Responsabile privacy / Responsabile del PIMS prima della pubblicazione o dell’attivazione del canale di raccolta. Il Responsabile privacy / Responsabile del PIMS verifica la coerenza con REG02 e approva o respinge l’informativa. I proprietari dei sistemi / Proprietari delle applicazioni possono pubblicare solo la versione approvata dell’informativa REG07 prima di abilitare i canali di raccolta digitali, mentre i Proprietari del processo / titolari dell’attività devono rendere disponibili le informative approvate tramite canali non digitali prima che i dati personali siano raccolti. Le evidenze di pubblicazione, compresi posizione e marcatura temporale o evidenza equivalente, devono essere registrate in REG07 entro due giorni lavorativi dalla pubblicazione. Se mancano le evidenze richieste di informativa approvata, il nuovo canale di raccolta del titolare del trattamento non deve essere messo in esercizio. La qualità della trasparenza è trattata mediante controlli su lingua, accessibilità, versione e modifiche. La politica richiede l’identificazione dei destinatari interessati e delle versioni linguistiche richieste prima dell’approvazione. Richiede evidenze in REG07 relative alla chiarezza del linguaggio e all’idoneità per i destinatari, versioni tradotte o localizzate prima della pubblicazione e parità di versione tra informativa master e informative localizzate entro 10 giorni lavorativi da un aggiornamento sostanziale. Le versioni obsolete delle informative devono essere rimosse, reindirizzate o etichettate entro cinque giorni lavorativi dalla pubblicazione della versione sostitutiva, mentre le versioni sostituite, le date di efficacia, le evidenze di approvazione e le evidenze di pubblicazione devono essere conservate in REG07. Le modifiche sostanziali all’identità del titolare del trattamento, al punto di contatto, alla finalità del trattamento, alla base giuridica, alle categorie di dati personali, alle categorie di destinatari, ai riferimenti di conservazione, ai riferimenti di trasferimento, ai canali per le richieste di esercizio dei diritti, ai canali per i reclami o per i contatti privacy, alla copertura linguistica, ai canali di pubblicazione o al contesto del trattamento attivano i controlli di aggiornamento dell’informativa. La politica include inoltre requisiti di governance, misurazione, eccezione, applicazione e manutenzione. Le informative REG07 attive sono riesaminate almeno annualmente ed entro 30 giorni da modifiche sostanziali legali, normative, contrattuali o del trattamento. Le registrazioni delle informative REG07 sono riconciliate trimestralmente rispetto alle finalità del trattamento REG02, con disallineamenti non risolti registrati in REG12. Le metriche includono la percentuale di informative attive collegate alle finalità REG02 aggiornate, le informative riesaminate entro la data di scadenza, gli aggiornamenti scaduti, i disallineamenti non risolti, i canali di raccolta bloccati o ritardati, le richieste di supporto all’informativa dei clienti completate nei tempi previsti e le informative con evidenze aggiornate di lingua, versione, approvazione e pubblicazione. Le eccezioni devono essere registrate in REG12 prima che si verifichino deviazioni, con il parere privacy richiesto e l’approvazione dell’alta direzione per specifiche eccezioni connesse alle informative. Le evidenze di informative mancanti, inaccurate, non pubblicate, non approvate o obsolete sono registrate come non conformità, e le informative sostanzialmente inaccurate o fuorvianti sono segnalate al Responsabile della protezione dei dati / Consulente privacy e all’alta direzione entro due giorni lavorativi dalla conferma.

Diagramma della Policy

Diagramma di flusso del processo che mostra la governance delle informative privacy: creare la registrazione dell’informativa REG07, collegarla alle finalità del trattamento REG02 e ai contatti REG06, riesaminare il contenuto e il parere rilevante per la privacy, ottenere l’approvazione del Responsabile privacy, pubblicare l’informativa approvata, registrare le evidenze di pubblicazione e di versione, monitorare le modifiche, riconciliare trimestralmente e registrare eccezioni o azioni correttive in REG12.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Requisiti di inventario delle informative privacy REG07 e di controllo delle versioni

Collegamento alle finalità del trattamento e alla base giuridica REG02

Evidenze di approvazione, pubblicazione, lingua, accessibilità e informativa sostituita

Trigger di modifica sostanziale dell’informativa, riesame annuale e riconciliazione trimestrale

Supporto del responsabile del trattamento e del sub-responsabile per gli obblighi di informativa del titolare del trattamento

Eccezioni, non conformità, azioni correttive, metriche e campionamento di audit

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Politiche correlate

Politica sull’inventario dei trattamenti e sulla base giuridica

Le informative privacy devono essere collegate alle finalità del trattamento REG02, ai riferimenti della base giuridica, alle categorie, alla conservazione e ai riferimenti di trasferimento.

Politica di gestione dei diritti degli interessati

Il contenuto dell’informativa deve fare riferimento all’attuale canale REG06 per la ricezione delle richieste di esercizio dei diritti e ai percorsi di contatto privacy.

Politica di raccolta, uso, comunicazione e condivisione

La politica sulle informative governa la trasparenza prima della raccolta, dell’uso, della comunicazione e dell’attivazione di nuovi canali di raccolta del titolare del trattamento.

Politica di gestione della privacy di responsabili del trattamento, sub-responsabili e terze parti

Gli obblighi di supporto all’informativa del responsabile del trattamento e del sub-responsabile sono trattati senza duplicare i controlli di governance del responsabile del trattamento di titolarità di questa politica correlata.

Politica di gestione delle informazioni documentate e delle evidenze del PIMS

I requisiti di evidenza REG07, REG11 e REG12 dipendono dai controlli di gestione delle informazioni documentate e delle evidenze.

Politica di monitoraggio, audit e miglioramento del PIMS

Le metriche delle informative, la riconciliazione trimestrale, il campionamento di audit, le non conformità, le azioni correttive e le evidenze di miglioramento sono registrate in REG12.

Informazioni sulle Policy Clarysec - Politica sull’informativa privacy e sulla trasparenza

La Politica sull’informativa privacy e sulla trasparenza rende operativi i requisiti di trasparenza all’interno del PIMS definendo come le informative privacy esterne approvate e le relative informazioni di trasparenza sono controllate lungo il loro ciclo di vita. Si applica alle informative privacy del titolare del trattamento, alle sintesi di trasparenza del contitolare del trattamento e al supporto del responsabile del trattamento o del sub-responsabile per gli obblighi di informativa del titolare del trattamento. La politica richiede che le registrazioni delle informative REG07 siano collegate alle finalità del trattamento REG02, ai riferimenti della base giuridica, alle categorie di dati personali, alle categorie di interessati, alle categorie di fonti, alle categorie di destinatari, ai riferimenti di conservazione e ai riferimenti di trasferimento. Collega inoltre i riferimenti alle richieste di esercizio dei diritti e ai contatti privacy a REG06 e utilizza REG12 per monitoraggio, eccezioni, non conformità, azioni correttive ed evidenze di miglioramento. La politica assegna responsabilità all’alta direzione, al Responsabile privacy / Responsabile del PIMS, ai Proprietari del processo / titolari dell’attività, ai proprietari dei sistemi / Proprietari delle applicazioni, al Responsabile della protezione dei dati / Consulente privacy, ai Responsabili dei fornitori / dell’approvvigionamento e ai revisori di audit interno / conformità.

Governance del ciclo di vita delle informative

Copre creazione, approvazione, pubblicazione, riesame, controllo delle versioni, registrazioni linguistiche ed evidenze delle informative sostituite.

Trasparenza basata sulle evidenze

Richiede che il contenuto dell’informativa e le evidenze di pubblicazione siano mantenuti in REG07 e monitorati tramite REG12.

Collegamento a finalità e diritti

Collega le informative alle registrazioni dei trattamenti REG02 e ai canali REG06 per le richieste di esercizio dei diritti e i contatti privacy.

Responsabilizzazione specifica per ruolo

Assegna doveri definiti relativi alle informative ai ruoli privacy, aziendali, di sistema, approvvigionamento, audit, consulenza e direzione.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Ufficio DPO

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy trattamento dei dati personali gestione dei diritti degli interessati registrazioni delle attività di trattamento consenso e base giuridica responsabilità del titolare del trattamento e del responsabile del trattamento gestione della conformità
€69

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
Privacy Notice and Transparency Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 5