policy ISO 27701 PIMS Policy Pack

Asmenį identifikuojančios informacijos (AII) rinkimo, naudojimo, atskleidimo ir dalijimosi politika

Kontroliuokite asmenį identifikuojančios informacijos (AII) rinkimą, naudojimą, atskleidimą ir dalijimąsi naudodami REG02 / REG08 įrodymus, perdavimo maršrutizavimą ir atskaitomybę, tinkamą auditui.

Apžvalga

Ši politika reglamentuoja, kaip asmenį identifikuojanti informacija (AII) renkama, naudojama, atskleidžiama ir ja dalijamasi PIMS taikymo srityje. Joje reikalaujama patvirtintų REG02 įrašų rinkimui ir naudojimui, REG08 įrodymų atskleidimui ir dalijimuisi, REG09 perdavimo vietų maršrutizavimo ir REG12 įrašų išimtims, auditams ir korekciniams veiksmams.

Patvirtintas AII naudojimas

Prieš pradedant tvarkymą reikalaujama dokumentuoti rinkimo tikslus, patvirtintas vidinio naudojimo taisykles ir būtinybės pagrindimus.

Atskleidimo įrodymai

REG08 registruojami išoriniai atskleidimai ir pasikartojantis dalijimasis, įskaitant gavėją, tikslą, AII kategorijas ir dažnumą.

Perdavimo maršrutizavimas

Dalijimasis, susijęs su naujomis šalimis, nuotoline prieiga arba tolesnio perdavimo vietomis, susiejamas su REG09 ir PII13 maršrutizavimo sprendimais.

Skaityti visą apžvalgą (click to expand)
Asmenį identifikuojančios informacijos (AII) rinkimo, naudojimo, atskleidimo ir dalijimosi politika apibrėžia operacinius reikalavimus, kaip asmenį identifikuojanti informacija yra renkama, naudojama, atskleidžiama ir ja dalijamasi PIMS taikymo srityje. Nustatytas jos tikslas – užtikrinti, kad AII būtų tvarkoma tik dokumentuotais, patvirtintais, ribotais ir atskaitomais tikslais. Politika taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose, taip pat apima rinkimą tiesioginiais, netiesioginiais, automatizuotais, rankiniais, vidiniais, išoriniais ir trečiųjų šalių kanalais. Joje taip pat aptariamas patvirtintas vidinis naudojimas verslo procesuose, sistemose ir taikomosiose programose, antrinis naudojimas naujiems arba iš esmės pakeistiems tikslams, išorinis atskleidimas gavėjams ir trečiosioms šalims, taip pat pasikartojantys dalijimosi duomenimis susitarimai ir vienkartiniai atskleidimai. Pagrindinis politikos elementas yra įrodymų registrų naudojimas privatumo sprendimams susieti su audituojamais įrašais. REG02 naudojamas AII tvarkymo veiklos apskaitai, patvirtintiems tikslams, rinkimo taisyklėms, naudojimo taisyklėms ir antrinio naudojimo suderinamumo patikroms. REG08 naudojamas duomenų tvarkytojo, subtvarkytojo ir dalijimosi duomenimis įrašams, įskaitant gavėjo tapatybę, gavėjo vaidmenį, atskleidimo tikslą, AII kategorijas, dalijimosi dažnumą, tvarkymo vietą ir įgaliojimų šaltinį. REG09 naudojamas, kai dalijimasis apima naują šalį, tarptautinę organizaciją, nuotolinės prieigos vietą, gavėjo vietą arba tolesnio perdavimo vietą. REG12 naudojamas išimtims, neatitiktims, audito išvadoms, korekciniams veiksmams, įgyvendinimą blokuojantiems klausimams ir politikos peržiūros įrašams. Politika nustato aiškius kontrolės taškus prieš pradedant tvarkymą. Procesų savininkai arba verslo savininkai prieš naujo rinkimo arba esminio pakeitimo pradžią REG02 turi įrašyti rinkimo tikslus, šaltinius arba kanalus, AII kategorijas, duomenų subjektų kategorijas ir minimalius duomenų elementus. Jie taip pat prieš rinkimą turi dokumentuoti kiekvieno AII duomenų elemento būtinybės pagrindimą. Sistemų savininkai arba taikomųjų programų savininkai gali įgyvendinti tik patvirtintus rinkimo laukus, darbo eigos laukus, ataskaitas, eksportus arba atskleidimo išvestis, atitinkančias REG02 arba REG08 patvirtinimą. Duomenų tvarkytojo kontekstuose suderinimas su kliento nurodymu turi būti įrašytas prieš renkant, naudojant arba atskleidžiant kliento AII. Antrinis naudojimas vertinamas kaip valdomas sprendimas, o ne neformalus esamos veiklos išplėtimas. Prieš naudojant AII tikslui, kuris dar nėra patvirtintas REG02, proceso savininkas arba verslo savininkas turi įrašyti suderinamumo patikrą, apimančią pradinį tikslą, siūlomą tikslą, priklausomybę nuo teisinio pagrindo, AII kategorijas, duomenų subjektų lūkesčius, minimizavimo pagrindimą, atskleidimo arba perdavimo poveikį ir maršrutizavimą į kitas PIMS politikas, kai to reikia. Privatumo vadovas arba PIMS vadovas turi įrašyti patvirtinimą arba atmetimą prieš pradedant antrinį naudojimą. Kai dalyvauja jautrus pasikartojantis dalijimasis, pažeidžiami duomenų subjektai, didelio poveikio įrašai arba iš esmės pasikeitę lūkesčiai, prieš patvirtinimą turi būti įrašyta duomenų apsaugos pareigūno (DAP) arba privatumo konsultanto rekomendacija. Į politiką įtrauktos valdysenos, matavimo ir įgyvendinimo nuostatos. Privatumo vadovas arba PIMS vadovas bent kartą per metus peržiūri patvirtinto naudojimo taisykles, bent kartą per metus sutikrina REG02 patvirtintus tikslus su REG08 aktyviais dalijimosi įrašais ir rezultatus įrašo REG12. Tiekėjų arba pirkimų savininkai bent kartą per ketvirtį sutikrina REG08 aktyvius dalijimosi įrašus su aktyviais duomenų tvarkytojų, subtvarkytojų, gavėjų ir dalijimosi duomenimis santykiais. Vidaus auditas arba atitikties peržiūrėtojai kasmet atrankiniu būdu tikrina REG02, REG08 ir REG09 įrodymus ir rezultatus įrašo REG12. Nepatvirtintas rinkimas, naudojimas, atskleidimas arba dalijimasis turi būti įrašytas kaip neatitiktis per penkias darbo dienas, o tvarkymas gali būti sustabdytas per vieną darbo dieną, kai nėra patvirtintų įrodymų.

Politikos diagrama

Proceso eiga, rodanti AII rinkimo arba naudojimo prašymą, įrašytą REG02, privatumo peržiūrą, antrinio naudojimo patikrą, REG08 atskleidimo patvirtinimą, REG09 perdavimo maršrutizavimą, stebėseną ir REG12 išimtis arba korekcinius veiksmus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Rinkimo ribojimas ir REG02 patvirtinimas

Patvirtinto vidinio naudojimo kontrolės priemonės

Antrinio naudojimo suderinamumo patikros

Išorinio atskleidimo ir REG08 dalijimosi įrašai

Tarptautinio perdavimo maršrutizavimas į REG09 ir PII13

Išimtys, auditas ir korekciniai veiksmai per REG12

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Susijusios politikos

Tarptautinio perdavimo politika

Susijusi, nes dalijimasis, apimantis naujas perdavimo vietas, prieš patvirtinimą turi būti nukreiptas į REG09 ir PII13.

PIMS stebėsenos, audito ir tobulinimo politika

Susijusi, nes išimtys, neatitiktys, audito rezultatai, korekciniai veiksmai ir tobulinimo įrašai tvarkomi per REG12.

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Susijusi, nes REG02 tvarkymo įrašai ir teisinio pagrindo atnaujinimai reikalingi rinkimo, patvirtinto naudojimo ir antrinio naudojimo sprendimams.

Privatumo pranešimo ir skaidrumo politika

Susijusi, nes rinkimo ir naudojimo kontrolės priemonės taikomos kartu su privatumo pranešimo turiniu, paskelbimu ir versijų kontrole.

Privatumo rizikos vertinimo ir DPIA politika

Susijusi, nes antriniam naudojimui gali reikėti PII07 pirminio vertinimo, kai suderinamumo patikra nustato esminį privatumo rizikos pokytį.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Susijusi, nes atskleidimai ir dalijimasis su duomenų tvarkytojais, subtvarkytojais, tiekėjais ir trečiosiomis šalimis registruojami ir valdomi per REG08.

Apie Clarysec politikas - Asmenį identifikuojančios informacijos (AII) rinkimo, naudojimo, atskleidimo ir dalijimosi politika

Ši politika operaciniu lygmeniu įgyvendina atskaitingą asmenį identifikuojančios informacijos (AII) rinkimą, naudojimą, atskleidimą ir dalijimąsi duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose. Ji susieja verslo taisykles ir patvirtinimus su REG02 tvarkymo įrašais, REG08 atskleidimo ir dalijimosi įrodymais, REG09 tarptautinio perdavimo maršrutizavimu ir REG12 audito, išimčių ir korekcinių veiksmų įrašais. Politika apibrėžia, kada turi būti parengtos rinkimo taisyklės ir patvirtinto naudojimo taisyklės, atliktos antrinio naudojimo suderinamumo patikros, suteikti išorinio atskleidimo patvirtinimai ir atliktos pasikartojančio dalijimosi peržiūros, ir priskiria atsakomybės sritis privatumo vadovui / PIMS vadovui, proceso savininkui / verslo savininkui, sistemos savininkui / taikomosios programos savininkui, tiekėjų / pirkimų savininkui, aukščiausiajai vadovybei ir vidaus audito / atitikties peržiūrėtojui.

REG02 patvirtinimo taisyklės

Prieš pradedant tvarkymą reikalaujama dokumentuoti tikslus, kategorijas, minimalius duomenų elementus ir patvirtintas vidinio naudojimo taisykles.

REG08 dalijimosi įrodymai

Fiksuojama gavėjo tapatybė, vaidmuo, tikslas, AII kategorijos, dalijimosi dažnumas, vieta ir atskleidimų autorizavimas.

Antrinio naudojimo patikros

Prieš naudojant AII tikslui, kuris dar nėra įrašytas REG02, reikalaujama suderinamumo patikrų ir patvirtinimo.

Perdavimo vietų maršrutizavimas

Naujos šalys, nuotolinė prieiga ir tolesnio perdavimo vietos prieš dalijimosi patvirtinimą nukreipiamos į REG09 ir PII13.

Priežiūra, tinkama auditui

REG12 naudojamas išimtims, neatitiktims, audito išvadoms, korekciniams veiksmams, peržiūroms ir stebėsenos rezultatams.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Atitiktis Teisė Pirkimai DAP biuras

🏷️ Teminė aprėptis

Asmens duomenų tvarkymas Tvarkymo veiklos įrašai Tarptautiniai duomenų perdavimai Duomenų valdytojo ir duomenų tvarkytojo atsakomybės Trečiųjų šalių valdymas Sutikimas ir teisinis pagrindas Atitikties valdymas
€79

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
PII Collection, Use, Disclosure and Sharing Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 4