policy ISO 27701 PIMS Policy Pack

Duomenų subjekto teisių valdymo politika

Valdykite duomenų subjektų prašymus įgyvendinti teises taikydami su ISO 27701 suderintą priėmimą, patikrinimą, įvykdymą, duomenų tvarkytojo pagalbą ir auditui tinkamus REG06 įrodymus.

Apžvalga

Ši politika apibrėžia, kaip duomenų subjektų prašymai įgyvendinti teises gaunami, tikrinami, vertinami, įvykdomi, atsisakomi vykdyti, pratęsiami, uždaromi ir pagrindžiami įrodymais. Ji apima duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstus, o REG06 naudojamas kaip pagrindinis prašymo įgyvendinti teises įrašas.

Auditui tinkamas teisių tvarkymas

Apibrėžia, kaip prašymai įgyvendinti teises registruojami, vertinami, įvykdomi, atsisakomi vykdyti, pratęsiami, uždaromi ir pagrindžiami REG06 įrodymais.

Duomenų valdytojo ir duomenų tvarkytojo aprėptis

Taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose, remiantis dokumentuotais nurodymais ir atsakomybėmis.

Saugus įvykdymo darbo procesas

Reikalauja tapatybės patikrinimo, saugaus atsakymo pateikimo, atsakymo paketo patikrų ir prašymų įgyvendinti teises įrašų apsaugos.

Skaityti visą apžvalgą (click to expand)
Duomenų subjekto teisių valdymo politika nustato organizacijos privalomą požiūrį į duomenų subjektų arba jų įgaliotų atstovų prašymų valdymą. Jos taikymo sritis apima visą prašymų įgyvendinti teises tvarkymo gyvavimo ciklą: prašymų gavimą, validavimą, vertinimą, įvykdymą, atsisakymą vykdyti, pratęsimą, uždarymą, stebėseną ir pagrindimą įrodymais. Ji taikoma prieigai, ištaisymui, ištrynimui, apribojimui, perkeliamumui, prieštaravimui, automatizuotam sprendimų priėmimui, sutikimo atšaukimo nukreipimui, skundams ir susijusiems paklausimams. Politika skirta duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstams, o duomenų tvarkytojo ir subtvarkytojo pareigos taikomos, kai pagalba teikiama duomenų valdytojui, klientui arba aukštesnės grandies duomenų tvarkytojui pagal dokumentuotus nurodymus. Politikos tikslas – užtikrinti, kad duomenų subjektų prašymai įgyvendinti teises būtų tvarkomi nuosekliai, teisėtai, saugiai, per nustatytus terminus ir naudojant auditui tinkamus įrodymus. Politika reikalauja kiekvieną prašymą per dvi darbo dienas nuo gavimo užregistruoti REG06 ir suklasifikuoti prieš pradedant vertinimą. Privalomi klasifikavimo laukai apima prašymo tipą, prašymo kanalą, prašymo datą, prašymo teikėjo tapatybės nuorodą, priskirtą savininką, vidinį įvykdymo terminą, teisės aktuose arba sutartyje nustatytą terminą ir dabartinę būseną. Duomenų valdytojų atveju Privatumo vadovas / PIMS vadovas turi patvirtinti gavimą arba pateikti kitą privalomą komunikaciją per penkias darbo dienas nuo priėmimo. Prieš paskiriant įvykdymo veiksmus, prašymai taip pat turi būti susieti su atitinkamomis REG02 tvarkymo veiklomis, kad atsakymo sprendimai būtų grindžiami tvarkymo įrašais, tikslais, PII kategorijomis, sistemomis, gavėjais ir saugojimo apribojimais. Svarbus operacinis akcentas yra tapatybės patikrinimas ir saugus vertinimas. Prieš atskleidžiant PII arba atliekant prašomus pakeitimus, Privatumo vadovas / PIMS vadovas REG06 turi patikrinti prašymo teikėjo tapatybę arba atstovo įgaliojimus. Kai tapatybės arba įgaliojimų nepakanka, galima prašyti tik minimalios papildomos informacijos, būtinos patikrinimui. Politika nustato, kad didelės rizikos, ginčijamus, neaiškius, perteklinius, pasikartojančius, atsisakytus vykdyti arba iš dalies įvykdytus prašymus prieš pranešant sprendimą peržiūri duomenų apsaugos pareigūnas (DAP) / privatumo konsultantas. Ji taip pat reikalauja, kad sistemos savininkas / taikomosios programos savininkas peržiūrėtų atsakymo išrašus, siekdamas pašalinti nesusijusius PII ir neautorizuotus trečiųjų šalių duomenis, o Informacijos saugumo vadovas peržiūrėtų pateikimo metodus prieš atskleidžiant didelės apimties, jautrius, specialių kategorijų arba didelės rizikos PII. Įvykdymo reikalavimai priklauso nuo konkrečios teisės pobūdžio. Verslo savininkai turi pateikti prieigos paieškos rezultatus ne vėliau kaip likus dešimčiai darbo dienų iki atsakymo termino. Sistemų savininkai turi užbaigti patvirtintus ištaisymo, ištrynimo, apribojimo arba nuslėpimo veiksmus ir REG06 užregistruoti užbaigimo įrodymus. Prieigos ir perkeliamumo atsakymo paketai turi būti pateikiami autorizuotu metodu, o pateikimo įrodymai užregistruojami prieš uždarymą. Prieštaravimo prašymai turi būti įvertinti ir užregistruoti prieš tęsiant arba nutraukiant ginčijamą tvarkymą. Prašymai, susiję tik su automatizuotais sprendimais, turi būti peržiūrėti prieš organizacijai pateikiant rezultatą, žmogaus atliekamos peržiūros kelią arba atsisakymo pagrindimą. Kai patvirtinti rezultatai reikalauja pranešti REG08 užregistruotiems duomenų tvarkytojams, subtvarkytojams, bendriems duomenų valdytojams, gavėjams arba duomenų dalijimosi šalims, Tiekėjų / pirkimų savininkas turi koordinuoti tokį pranešimą. Politika taip pat apibrėžia valdysenos, matavimo, išimčių ir laikymosi reikalavimus. Privatumo vadovas / PIMS vadovas yra atsakingas už prašymų įgyvendinti teises darbo eigą, REG06 struktūrą, terminus, priskyrimo taisykles ir uždarymo kriterijus, atliekant bent kasmetinę peržiūrą ir atnaujinimus po esminio pokyčio. Rodikliai apima mėnesinį prašymų matavimą pagal tipą, būseną, verslo savininką ir tvarkymo veiklą, mėnesinį vėluojančių elementų ataskaitų teikimą, ketvirtinį atsisakymo vykdyti, dalinio įvykdymo ir pratęsimo rodiklių matavimą, taip pat ketvirtinę pasikartojančių temų, skundų, ginčų ir korekcinių veiksmų peržiūrą. Planuojami auditai turi atrinkti uždarytų REG06 įrašų imtį ir REG12 užregistruoti išvadas dėl įrodymų kokybės, terminų laikymosi ir uždarymo. Išimtys turi būti patvirtintos REG12 prieš įgyvendinimą, nurodant galiojimo pabaigos datas, savininkus ir kompensuojančias kontrolės priemones. Laikymosi nuostatos reikalauja registruoti neatitiktis, eskaluoti trečiųjų šalių nebendradarbiavimą, vadovybei priskirti korekcinių veiksmų savininkystę dėl sisteminių nesėkmių ir atlikti REG10 peržiūrą, kai neatitiktis rodo neautorizuotą atskleidimą, praradimą, pakeitimą, neprieinamumą arba kitą įtariamą PII incidentą.

Politikos diagrama

Proceso eigos schema, rodanti duomenų subjekto prašymo įgyvendinti teises priėmimą, REG06 registravimą, tapatybės patikrinimą, vertinimą pagal REG02 įrašus, įvykdymą arba atsisakymą vykdyti, trečiųjų šalių koordinavimą, saugų atsakymo pateikimą, uždarymo įrodymus, rodiklius ir korekcinius veiksmus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Prašymų įgyvendinti teises priėmimas ir REG06 registravimas

Tapatybės patikrinimas ir prašymo vertinimas

Prieiga, ištaisymas, ištrynimas, apribojimas, perkeliamumas ir prieštaravimas

Atsisakymo, pratęsimo ir uždarymo įrodymai

Duomenų tvarkytojo, subtvarkytojo ir trečiųjų šalių bendradarbiavimas

Rodikliai, išimtys ir korekciniai veiksmai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Susijusios politikos

Privačios informacijos apsaugos valdymo sistemos politika

Pateikia visa apimančią PIMS valdysenos struktūrą, kuri palaiko prašymų įgyvendinti teises valdymą.

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Prašymai įgyvendinti teises turi būti susieti su tvarkymo veiklomis, tikslais, kategorijomis, gavėjais ir saugojimo apribojimais.

Sutikimų ir nuostatų valdymo politika

Per teisių procesą gauti sutikimo atšaukimo ir nuostatų pakeitimo prašymai nukreipiami į REG05.

Saugojimo, ištrynimo ir sunaikinimo politika

Patvirtinti ištrynimo veiksmai užbaigiami taikant atitinkamą saugojimo ir ištrynimo procesą.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Politika remiasi trečiųjų šalių, duomenų tvarkytojų ir subtvarkytojų koordinavimu, kai atliekami teisių įgyvendinimo pagalbos veiksmai ir renkami įrodymai.

Incidentų ir pažeidimų valdymo politika

Prašymai įgyvendinti teises, rodantys galimą PII incidentą arba pažeidimą, turi būti eskaluoti į REG10.

Apie Clarysec politikas - Duomenų subjekto teisių valdymo politika

Duomenų subjekto teisių valdymo politika apibrėžia operacinę darbo eigą duomenų subjektų prašymams įgyvendinti teises tvarkyti duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose. Ji priskiria atskaitomybę vaidmenims, įskaitant Privatumo vadovą / PIMS vadovą, proceso savininką / verslo savininką, sistemos savininką / taikomosios programos savininką, duomenų apsaugos pareigūną (DAP) / privatumo konsultantą, Informacijos saugumo vadovą, Tiekėjų / pirkimų savininką, Reagavimo į incidentus koordinatorių, vidaus audito / atitikties vertintoją ir Aukščiausiąją vadovybę. Politika reikalauja dokumentuoto priėmimo, tapatybės patikrinimo, vertinimo, įvykdymo, atsisakymo vykdyti, pratęsimo, uždarymo, stebėsenos, išimčių tvarkymo ir korekcinių veiksmų, o įrodymai fiksuojami per tokius įrašus kaip REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 ir REG12.

Apibrėžtas prašymo gyvavimo ciklas

Apima priėmimą, validavimą, vertinimą, įvykdymą, atsisakymą vykdyti, pratęsimą, uždarymą ir stebėseną.

Patikrinimas prieš atskleidimą

Reikalauja tapatybės arba atstovo įgaliojimų patikrų prieš PII atskleidimą arba prašomus pakeitimus.

Trečiųjų šalių koordinavimas

Nustato reikalavimus duomenų tvarkytojo, subtvarkytojo, bendro duomenų valdytojo ir gavėjo pagalbai per REG08.

Matuojamas kontrolės veiksmingumas

Reikalauja mėnesinės ir ketvirtinės prašymų įgyvendinti teises būsenos, terminų laikymosi ir pasikartojančių temų stebėsenos.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas teisė atitiktis IT saugumas DAP biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas duomenų subjektų teisių valdymas asmens duomenų tvarkymas duomenų valdytojo ir duomenų tvarkytojo atsakomybės trečiųjų šalių valdymas stebėsena ir matavimas nuolatinis tobulinimas
€59

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
PII Principal Rights Management Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 4