Politica sulle informative privacy ISO 27701 per una trasparenza chiara, aggiornata, approvata e supportata da evidenze in tutto il trattamento dei dati personali svolto dal titolare del trattamento e dal responsabile del trattamento.
Questa politica definisce come le informative privacy sono create, approvate, pubblicate, riesaminate, aggiornate e supportate da evidenze all’interno del PIMS. Colloca la governance delle informative in REG07, collega il contenuto delle informative alle registrazioni dei trattamenti REG02 e ai canali per le richieste di esercizio dei diritti REG06, e richiede riesame documentato, evidenze di pubblicazione, eccezioni, metriche e azioni correttive in REG12.
Stabilisce REG07 come registrazione autorevole per l’inventario delle informative, approvazione, pubblicazione, riesame, lingua ed evidenze di versione.
Richiede che ogni informativa privacy attiva sia collegata alle finalità del trattamento aggiornate, ai riferimenti della base giuridica, alle categorie, alla conservazione e ai trasferimenti.
Blocca l’avvio o l’utilizzo del canale di raccolta del titolare del trattamento quando, prima della messa in esercizio, mancano le evidenze richieste di informativa privacy approvata.
Definisce i doveri di trasparenza per i contesti di supporto all’informativa del titolare del trattamento, del contitolare del trattamento, del responsabile del trattamento e del sub-responsabile nell’ambito di applicazione del PIMS.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Requisiti di inventario delle informative privacy REG07 e di controllo delle versioni
Collegamento alle finalità del trattamento e alla base giuridica REG02
Evidenze di approvazione, pubblicazione, lingua, accessibilità e informativa sostituita
Trigger di modifica sostanziale dell’informativa, riesame annuale e riconciliazione trimestrale
Supporto del responsabile del trattamento e del sub-responsabile per gli obblighi di informativa del titolare del trattamento
Eccezioni, non conformità, azioni correttive, metriche e campionamento di audit
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
|
| EU GDPR |
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.8Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.9.1Annex A.9.2
|
| ISO/IEC 29184:2020 |
Clause 5.1Clause 5.2Clause 5.3
|
Le informative privacy devono essere collegate alle finalità del trattamento REG02, ai riferimenti della base giuridica, alle categorie, alla conservazione e ai riferimenti di trasferimento.
Il contenuto dell’informativa deve fare riferimento all’attuale canale REG06 per la ricezione delle richieste di esercizio dei diritti e ai percorsi di contatto privacy.
La politica sulle informative governa la trasparenza prima della raccolta, dell’uso, della comunicazione e dell’attivazione di nuovi canali di raccolta del titolare del trattamento.
Gli obblighi di supporto all’informativa del responsabile del trattamento e del sub-responsabile sono trattati senza duplicare i controlli di governance del responsabile del trattamento di titolarità di questa politica correlata.
I requisiti di evidenza REG07, REG11 e REG12 dipendono dai controlli di gestione delle informazioni documentate e delle evidenze.
Le metriche delle informative, la riconciliazione trimestrale, il campionamento di audit, le non conformità, le azioni correttive e le evidenze di miglioramento sono registrate in REG12.
La Politica sull’informativa privacy e sulla trasparenza rende operativi i requisiti di trasparenza all’interno del PIMS definendo come le informative privacy esterne approvate e le relative informazioni di trasparenza sono controllate lungo il loro ciclo di vita. Si applica alle informative privacy del titolare del trattamento, alle sintesi di trasparenza del contitolare del trattamento e al supporto del responsabile del trattamento o del sub-responsabile per gli obblighi di informativa del titolare del trattamento. La politica richiede che le registrazioni delle informative REG07 siano collegate alle finalità del trattamento REG02, ai riferimenti della base giuridica, alle categorie di dati personali, alle categorie di interessati, alle categorie di fonti, alle categorie di destinatari, ai riferimenti di conservazione e ai riferimenti di trasferimento. Collega inoltre i riferimenti alle richieste di esercizio dei diritti e ai contatti privacy a REG06 e utilizza REG12 per monitoraggio, eccezioni, non conformità, azioni correttive ed evidenze di miglioramento. La politica assegna responsabilità all’alta direzione, al Responsabile privacy / Responsabile del PIMS, ai Proprietari del processo / titolari dell’attività, ai proprietari dei sistemi / Proprietari delle applicazioni, al Responsabile della protezione dei dati / Consulente privacy, ai Responsabili dei fornitori / dell’approvvigionamento e ai revisori di audit interno / conformità.
Copre creazione, approvazione, pubblicazione, riesame, controllo delle versioni, registrazioni linguistiche ed evidenze delle informative sostituite.
Richiede che il contenuto dell’informativa e le evidenze di pubblicazione siano mantenuti in REG07 e monitorati tramite REG12.
Collega le informative alle registrazioni dei trattamenti REG02 e ai canali REG06 per le richieste di esercizio dei diritti e i contatti privacy.
Assegna doveri definiti relativi alle informative ai ruoli privacy, aziendali, di sistema, approvvigionamento, audit, consulenza e direzione.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →