policy ISO 27701 PIMS Policy Pack

Debesijos PII duomenų tvarkytojo politika

Su ISO 27701 suderinta debesijos PII duomenų tvarkytojo politika, apimanti kliento nurodymus, subtvarkytojus, prieigą, duomenų perdavimus, ištrynimą, pagalbą pažeidimo atveju ir įrodymus.

Apžvalga

Debesijos PII duomenų tvarkytojo politika apibrėžia, kaip turi būti kontroliuojamas PII tvarkymas debesijoje, kai organizacija veikia kaip duomenų tvarkytojas arba subtvarkytojas. Ji apima kliento nurodymus, bendrą atsakomybę, nuomininkų izoliavimą, subtvarkytojus, duomenų perdavimus, ištrynimą, pagalbą pažeidimo atveju, auditus ir įrodymus pagal REG02, REG03, REG08, REG09, REG10 ir REG12.

Debesijos duomenų tvarkytojo kontrolė

Apibrėžia privalomus privatumo reikalavimus SaaS, PaaS, IaaS, talpinamų ir valdomų debesijos paslaugų, saugyklų, analitikos ir infrastruktūros paslaugų PII tvarkymui.

Nurodymais grindžiamas tvarkymas

Reikalauja, kad kliento arba aukštesnio lygmens duomenų tvarkytojo nurodymai būtų įrašyti, peržiūrėti ir vykdomi prieš pradedant PII tvarkymą debesijoje.

Subtvarkytojų valdysena

Apima debesijos subtvarkytojų autorizavimą, toliau perduodamas prievoles, vietas, pranešimus apie pakeitimus, stebėseną ir išėjimo įrodymus.

Parengti išėjimo įrodymai

Reikalauja grąžinimo, perdavimo, ištrynimo, sunaikinimo ir subtvarkytojų išėjimo įrodymų aktyvioms sistemoms, atsarginėms kopijoms, žurnalams ir pagalbos kopijoms.

Skaityti visą apžvalgą (click to expand)
Debesijos PII duomenų tvarkytojo politika apibrėžia privalomus privatumo reikalavimus debesijos paslaugoms, kuriose organizacija veikia kaip PII duomenų tvarkytojas arba subtvarkytojas. Jos taikymo sritis apima SaaS, PaaS, IaaS, talpinamas taikomąsias programas, valdomą debesiją, pagalbą debesijos paslaugoms, debesijos saugyklą, debesijos analitiką ir debesijos infrastruktūros paslaugas, kurios tvarko PII klientų vardu. Politika skirta užtikrinti, kad tvarkymas debesijoje būtų suderintas su dokumentuotais klientų susitarimais, kliento nurodymais, aukštesnio lygmens duomenų tvarkytojo nurodymais, subtvarkytojų susitarimais, debesijos regiono konfigūracija, techninės pagalbos prieiga debesijoje, paslaugos administravimu, atsarginių kopijų kūrimu, replikacija, žurnalavimu, stebėsena, ištrynimu, grąžinimu, pagalba pažeidimo atveju, pagalba auditui ir pagalbos klientui prievolėmis. Pagrindinis politikos tikslas yra įrodymais grindžiama kontrolė. Prieš kliento įtraukimą arba esminį paslaugos pakeitimą privatumo vadovas / PIMS vadovas turi REG02 ir REG08 įrašyti kiekvieną debesijos PII tvarkymo paslaugą, tvarkymo vaidmenį, kliento nurodymų šaltinį, PII kategorijas, duomenų subjektų kategorijas, paslaugos tikslą, tvarkymo vietą, subtvarkytojo priklausomybę, ištrynimo priklausomybę ir perdavimo žymą. Politika taip pat reikalauja REG03 įrašyti debesijos duomenų tvarkytojo kontrolės priemonių taikomumą, REG09, kai aktualu, fiksuoti duomenų perdavimo ir vietos maršrutizavimą, debesijos PII incidentus valdyti per REG10, o stebėseną, išimtis, ginčus, validavimo rezultatus ir korekcinius veiksmus tvarkyti per REG12. Taip debesijos duomenų tvarkytojo prievolės integruojamos su esamu PIMS politikų rinkiniu ir išvengiama atskirų registrų kūrimo sutartims, paslaugoms, nuomininkų izoliavimui, prieigai, žurnalams, ištrynimui, pagalbai, auditams, pažeidimams ar subtvarkytojams. Politika nustato praktinius reikalavimus visam debesijos paslaugos gyvavimo ciklui. Ji reikalauja dokumentuotų kliento arba aukštesnio lygmens duomenų tvarkytojo nurodymų prieš pradedant tvarkymą, nurodymų, kurie atrodo nesuderinami su prievolėmis arba patvirtinta paslaugos taikymo sritimi, peržiūros ir patvirtinimo prieš tvarkant bet kokius kliento PII duomenis ne pagal dokumentuotus nurodymus. Ji taip pat apima debesijos konfigūracijos ir saugumo įrodymus, reikalaudama bendros atsakomybės ribų, nuomininkų izoliavimo validavimo, kontroliuojamos administratoriaus lygmens prieigos, privilegijuotos prieigos ir žurnalavimo aprėpties ketvirtinės peržiūros, aplinkų atskyrimo ir įrašytų atsarginių kopijų, replikacijos, žurnalų saugojimo ir techninės pagalbos prieigos vietų. Šie reikalavimai sąmoningai siejami su esamomis PII saugumo kontrolės priemonėmis, o ne pakeičia platesnę PII saugumo ir prieigos kontrolės politiką. Subtvarkytojų ir debesijos tiekimo grandinės valdysena laikoma pagrindine duomenų tvarkytojo prievole. Tiekėjų / pirkimų savininkas prieš naudojimą turi įrašyti debesijos subtvarkytojus, infrastruktūros teikėjus, prieglobos paslaugų teikėjus, valdomų paslaugų teikėjus, pagalbos teikėjus ir kitas esmines debesijos paslaugų priklausomybes. Politika reikalauja kliento autorizavimo arba dokumentuoto autorizavimo pagrindo įrodymų, toliau perduodamų prievolių dėl privatumo, saugumo, pagalbos, incidentų, grąžinimo, ištrynimo, pagalbos auditui ir duomenų perdavimų, taip pat paslaugų vietų, nuotolinės pagalbos vietų, prieglobos regionų ir tolesnio perdavimo maršrutizavimo įrašų. Ji taip pat reikalauja klientą informuoti apie numatomus debesijos subtvarkytojų pakeitimus per sutartyje nustatytą pranešimo laikotarpį ir bent kartą per metus peržiūrėti aktyvius debesijos subtvarkytojų ir debesijos priklausomybių įrašus. Politika taip pat apima pagalbą klientui, pagalbą auditui, sąsają pažeidimo atveju, ištrynimą ir išėjimą. Pagalbos klientui prievolės dėl prašymų įgyvendinti teises, ištrynimo, ištaisymo, apribojimo, prieigos, audito, DPIA pagalbos ir pagalbos pažeidimo atveju turi būti įrašytos prieš sutarties pasirašymą arba paslaugos aktyvavimą. Kliento prašoma pagalba dėl teisių turi būti suteikta per su klientu sutartą terminą, privatumo požiūriu reikšmingi DPIA arba vertinimo pagalbos prašymai turi būti peržiūrėti per dešimt darbo dienų, o vėluojantys arba ginčijami pagalbos prašymai turi būti sekami. Išėjimo atveju politika reikalauja eksporto, grąžinimo, perdavimo arba ištrynimo galimybių įrodymų prieš įtraukimą arba esminį paslaugos pakeitimą, įvykdymo per su klientu sutartus terminus, aktyvių sistemų, atsarginių kopijų, replikų, žurnalų, laikinųjų failų, parengiamųjų aplinkų ir pagalbos kopijų įtraukimo, taip pat neatitikčių tvarkymo, kai prievolių negalima įvykdyti laiku. Valdysena sustiprinama ketvirtinėmis įrodymų išsamumo peržiūromis, metinėmis politikos ir subtvarkytojų peržiūromis, audito imčių tikrinimu, rodikliais, politikos taikymo veiksmais ir aukščiausiosios vadovybės patvirtinimu esminėms išimtims ir pakeitimams.

Politikos diagrama

Procesų srauto diagrama, rodanti debesijos PII duomenų tvarkytojo valdyseną nuo įtraukimo ir kliento nurodymų fiksavimo, per bendros atsakomybės ir nuomininkų izoliavimo validavimą, subtvarkytojų autorizavimą, perdavimo maršrutizavimą, pagalbą klientui, incidento sąsają, ištrynimą arba grąžinimą išėjimo metu ir ketvirtinę stebėseną, kai išimtys ir korekciniai veiksmai įrašomi PIMS registruose.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Debesijos PII tvarkymo taikymo sritis ir kliento nurodymų įrašai

Bendros atsakomybės, nuomininkų izoliavimo, prieigos ir žurnalavimo įrodymai

Subtvarkytojų ir debesijos tiekimo grandinės valdysena

Vietos, nuotolinės prieigos ir tarptautinio perdavimo maršrutizavimas

Grąžinimo, perdavimo, ištrynimo, sunaikinimo ir išėjimo įrodymai

Stebėsena, išimtys, politikos taikymas ir korekciniai veiksmai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Susijusios politikos

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Tiesiogiai palaiko debesijos subtvarkytojų ir trečiųjų šalių gyvavimo ciklo valdyseną, kurios reikalauja ši politika.

Tarptautinio perdavimo politika

Palaiko vietos, nuotolinės prieigos ir tolesnio perdavimo maršrutizavimo reikalavimus kliento PII.

Saugumo ir prieigos kontrolės politika

Suteikia platesnę PII saugumo ir prieigos kontrolės architektūrą, į kurią daromos nuorodos debesijos prieigos, žurnalavimo ir nuomininkų izoliavimo kontrolės priemonėse.

Incidentų ir pažeidimų valdymo politika

Susieja debesijos PII incidentų aptikimą, klientų informavimą ir pagalbos pažeidimo atveju įrodymus su incidentų darbo eiga.

Saugojimo, ištrynimo ir sunaikinimo politika

Palaiko grąžinimo, ištrynimo, sunaikinimo ir išėjimo įrodymų reikalavimus kliento PII ir subtvarkytojų kopijoms.

PIMS dokumentuotos informacijos ir įrodymų valdymo politika

Palaiko dokumentuotą informaciją ir kanoninį įrodymų tvarkymą, naudojamą REG02, REG03, REG08, REG09, REG10 ir REG12.

Apie Clarysec politikas - Debesijos PII duomenų tvarkytojo politika

Debesijos PII duomenų tvarkytojo politika nustato operacinius privatumo reikalavimus debesijos paslaugoms, kuriose organizacija veikia kaip PII duomenų tvarkytojas arba subtvarkytojas. Ji sujungia kliento nurodymus, tvarkymo debesijoje taikymo sritį, bendros atsakomybės įrodymus, nuomininkų izoliavimą, prieigą, žurnalavimą, subtvarkytojų valdyseną, vietos ir perdavimo maršrutizavimą, ištrynimą, grąžinimą, pagalbą pažeidimo atveju, pagalbą auditui ir stebėseną į organizacijos PIMS įrodymų modelį. Politika priskiria aiškias atsakomybes aukščiausiajai vadovybei, privatumo vadovui / PIMS vadovui, duomenų apsaugos pareigūnui (DAP) / privatumo konsultantui, informacijos saugumo vadovui, proceso savininkui / verslo savininkui, sistemos savininkui / taikomosios programos savininkui, tiekėjų / pirkimų savininkui, reagavimo į incidentus koordinatoriui ir vidaus audito / atitikties vertintojui. Ji remiasi REG02, REG03, REG08, REG09, REG10 ir REG12, kad būtų palaikomi tinkami auditui įrašai ir gebėjimas atitikti ISO/IEC 27701:2025 PIMS sertifikavimo reikalavimus debesijos duomenų tvarkytojams ir debesijos subtvarkytojams.

Įrodymais grindžiamas tvarkymas

Susieja debesijos duomenų tvarkytojo prievoles su REG02, REG03, REG08, REG09, REG10 ir REG12, kad būtų tvarkomi tinkami auditui įrašai.

Kliento nurodymų kontrolė

Reikalauja dokumentuotų kliento arba aukštesnio lygmens duomenų tvarkytojo nurodymų prieš pradedant PII tvarkymą debesijoje.

Debesijos tiekimo grandinės matomumas

Įrašo subtvarkytojus, debesijos priklausomybes, autorizavimo pagrindą, toliau perduodamas pareigas, vietas ir peržiūros įrodymus.

Kontroliuojamas išėjimo tvarkymas

Apima grąžinimo, perdavimo, ištrynimo ir sunaikinimo įrodymus aktyvioms sistemoms, atsarginėms kopijoms, žurnalams ir pagalbos kopijoms.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas Pirkimai

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Asmens duomenų tvarkymas Duomenų valdytojo ir duomenų tvarkytojo atsakomybės Trečiųjų šalių valdymas Tarptautiniai duomenų perdavimai Duomenų saugojimas ir sunaikinimas Pažeidimų valdymas
€59

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
Cloud PII Processor Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 9