policy ISO 27701 PIMS Policy Pack

AII tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Palaikykite auditui tinkamą AII tvarkymo veiklos apskaitą su teisinio pagrindo, RoPA, rizikos, saugojimo, perdavimo ir duomenų tvarkytojo sąsajų kontrolės priemonėmis.

Apžvalga

Ši politika nustato REG02 kaip autoritetingą AII tvarkymo veiklos apskaitą ir RoPA įrašą. Joje reikalaujama prieš AII tvarkymą ir jo metu dokumentuoti tikslus, teisinį pagrindą arba kliento nurodymus, AII kategorijas, gavėjus, saugojimą, perdavimus, rizikos / DPIA sąsajas, peržiūras, išimtis ir korekcinių veiksmų įrodymus.

Auditui tinkami RoPA įrodymai

Nustato REG02 kaip autoritetingą AII tvarkymo veiklos apskaitą, apimančią tvarkymo veiklas, vaidmenis, tikslus, kategorijas, būseną ir peržiūros įrodymus.

Teisinis pagrindas prieš tvarkymą

Reikalaujama, kad prieš pradedant naują ar pakeistą tvarkymą būtų validuotas duomenų valdytojo teisinis pagrindas ir įrašyti duomenų tvarkytojo kliento nurodymo įrašai.

Aiški atsakomybė ir sąsajos

Paskirstomos procesų, sistemų, privatumo, tiekėjų, audito ir vadovybės atsakomybės REG02, REG08, REG12 ir susijusiuose įrašuose.

Skaityti visą apžvalgą (click to expand)
AII tvarkymo veiklos apskaitos ir teisinio pagrindo politika apibrėžia, kaip organizacija palaiko savo AII tvarkymo veiklos apskaitą / RoPA ir dokumentuoja pagrindinius faktus, reikalingus atskaitingam tvarkymui PIMS taikymo srityje įrodyti. Ji taikoma visoms į taikymo sritį patenkančioms AII tvarkymo veikloms, įskaitant tvarkymą, atliekamą kaip duomenų valdytojas, bendras duomenų valdytojas, duomenų tvarkytojas arba subtvarkytojas. Politika apima tvarkymą pagal verslo procesus, sistemas, taikomąsias programas, tiekėjus, duomenų tvarkytojus, subtvarkytojus ir duomenų dalijimosi gavėjus, taip pat taikoma naujam, iš esmės pakeistam ir nutrauktam tvarkymui. Tvarkymo veiklos apskaitos įrašas apibrėžiamas kaip REG02 įrašas, apibūdinantis atskirą AII tvarkymo veiklą, įskaitant jos tikslą, vaidmenį, savininką, AII kategorijas, duomenų subjektų kategorijas, teisinio pagrindo arba kliento nurodymo nuorodą, sistemas, gavėjus, saugojimo nuorodą, perdavimo nuorodą, privatumo rizikos būseną ir peržiūros būseną. Pagrindinis politikos tikslas – padaryti REG02 autoritetingu AII tvarkymo veiklos apskaitos ir tvarkymo veiklos įrašų įrodymų objektu. Politikoje reikalaujama, kad proceso savininkas arba verslo savininkas sukurtų REG02 įrašą prieš pradedant bet kokį naują AII tvarkymą ir įrašytų privalomus laukus prieš veiklos pradžią. Taip pat reikalaujama klasifikuoti organizacijos PIMS vaidmenį kiekvienai veiklai ir susieti sistemas, taikomąsias programas, tiekėjus, duomenų tvarkytojus, subtvarkytojus, dalijimąsi su trečiosiomis šalimis ir bendro duomenų valdytojo santykius su atitinkamu REG02 įrašu. Taip sukuriamas struktūrizuotas tvarkymo įrašas, kuris, kai taikoma, gali būti susietas su privatumo pranešimais, sutikimu, DPIA, rizika, tiekėjais, perdavimu, kontrolės priemonėmis ir audito įrodymais. Duomenų valdytojo veikloms politikoje reikalaujama, kad konkretus tvarkymo tikslas būtų dokumentuotas prieš AII rinkimą, naudojimą, atskleidimą ar kitokį tvarkymą. Privatumo vadovas / PIMS vadovas turi validuoti REG02 įrašytą teisinį pagrindą prieš pradedant duomenų valdytojo atliekamą tvarkymą ir prieš įsigaliojant bet kokiam tikslo pakeitimui. Politikoje taip pat aptariamos specialios situacijos: sutikimas turi būti susietas su REG05, teisėti interesai turi nurodyti REG04, specialiųjų kategorijų AII turi turėti įrašytą sąlygą, o duomenims apie apkaltinamuosius nuosprendžius ar nusikalstamas veikas reikalingas autorizavimo pagrindas. Duomenų tvarkytojo ir subtvarkytojo kontekstuose politikoje reikalaujama prieš pradedant tvarkymą įrašyti kliento nurodymų nuorodas, kliento tikslą, dalyką, trukmę, AII kategorijas ir duomenų subjektų kategorijas, o susitarimo ir nurodymų įrodymai turi būti palaikomi REG08. Politika taip pat apibrėžia, kaip apskaita išlieka aktuali. Esminiai tvarkymo pakeitimai apima tikslo, teisinio pagrindo, PIMS vaidmens, AII kategorijos, duomenų subjektų kategorijos, gavėjo, sistemos, tiekėjo, subtvarkytojo, tvarkymo vietos, perdavimo, saugojimo taisyklės, saugumo klasifikavimo, privatumo pranešimo, priklausomybės nuo sutikimo, DPIA būsenos, kliento nurodymo arba sertifikavimo taikymo srities pakeitimus. REG02 turi būti atnaujintas per 10 darbo dienų nuo tokio pakeitimo nustatymo, o privatumo rizikos ir DPIA poreikio vertinimas turi būti inicijuotas REG04 prieš pradedant naują arba iš esmės pakeistą tvarkymą. Privatumo vadovas / PIMS vadovas kas ketvirtį sulygina REG02 su REG01, REG03, REG04, REG08 ir REG09, o vidaus audito / atitikties peržiūrėtojai planinių peržiūrų metu atrankos būdu tikrina išsamumą, tikslumą ir aktualumą. Į politiką įtrauktos valdysenos, matavimo, išimčių ir politikos taikymo nuostatos. Privatumo vadovas / PIMS vadovas teikia ketvirtines apskaitos būklės santraukas REG12, registruoja apskaitos rodiklius, validuoja naujus REG02 įrašus ir palaiko minimalių laukų bei peržiūros periodiškumo taisykles. Aukščiausioji vadovybė vadovybės peržiūros metu peržiūri išsamumą, vėluojančias peržiūras, reikšmingas teisinio pagrindo problemas ir neišspręstas neatitiktis. Išimtys turi būti prašomos ir vertinamos REG12, jų galiojimo pabaigos datos negali viršyti 90 dienų, o tam tikroms išimtims reikalinga duomenų apsaugos pareigūno (DAP) / privatumo konsultanto konsultacija ir aukščiausiosios vadovybės patvirtinimas. Politikos taikymas apima neatitikčių registravimą, naujo tvarkymo sustabdymą, kai trūksta įrodymų, sistemos paleidimo gamybinėje aplinkoje arba tiekėjų įtraukimo blokavimą, kai nėra privalomos sąsajos, ir korekcinių veiksmų veiksmingumo patikrinimą.

Politikos diagrama

Proceso eigos schema, rodanti REG02 AII tvarkymo įrašo sukūrimą prieš tvarkymą, teisinio pagrindo arba kliento nurodymo validavimą, sąsajas su sistemomis, tiekėjais, pranešimais, sutikimu, saugojimu, perdavimais ir DPIA poreikio vertinimu, ketvirtinį sulyginimą ir audito peržiūrą, taip pat išimčių arba neatitikčių tvarkymą REG12.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

REG02 tvarkymo veiklos apskaitos ir RoPA reikalavimai

Duomenų valdytojo tikslo ir teisinio pagrindo įrašai

Duomenų tvarkytojo, subtvarkytojo ir bendro duomenų valdytojo įrašai

AII kategorijos, gavėjai, saugojimas ir perdavimai

Apskaitos pakeitimų, peržiūros ir DPIA poreikio vertinimo sąsaja

Išimtys, politikos taikymas ir korekcinių veiksmų įrodymai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Susijusios politikos

Privatumo pranešimo ir skaidrumo politika

REG02 turi būti susietas su privatumo pranešimo įrodymais prieš duomenų valdytojo atliekamą tvarkymą komunikuojant išorėje arba jį paleidžiant.

Sutikimų ir nuostatų valdymo politika

Duomenų valdytojo atliekamas tvarkymas, grindžiamas sutikimu, prieš tvarkymo pradžią turi susieti REG02 su REG05.

Privatumo rizikos vertinimo ir DPIA politika

Naujas arba iš esmės pakeistas tvarkymas turi inicijuoti privatumo rizikos ir DPIA poreikio vertinimą REG04.

Saugojimo, ištrynimo ir sunaikinimo politika

Kiekviena tvarkymo veikla REG02 turi įrašyti saugojimo taisyklę arba saugojimo nuorodą.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Duomenų tvarkytojų, subtvarkytojų, dalijimosi su trečiosiomis šalimis ir bendro duomenų valdytojo santykiai turi susieti REG02 su REG08.

Tarptautinio perdavimo politika

REG02 turi būti susietas su REG09 prieš pradedant bet kokį tarptautinį asmens duomenų perdavimą.

Apie Clarysec politikas - AII tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Ši politika praktiškai įgyvendina AII tvarkymo veiklos apskaitos ir teisinio pagrindo reikalavimus privačios informacijos apsaugos valdymo sistemoje. Ji apibrėžia REG02 kaip autoritetingą apskaitos ir RoPA įrodymų objektą atskiroms AII tvarkymo veikloms ir reikalauja, kad kiekviename įraše būtų dokumentuotas tikslas, PIMS vaidmuo, savininkas, AII kategorijos, duomenų subjektų kategorijos, teisinio pagrindo arba kliento nurodymo nuoroda, sistemos, gavėjai, saugojimo nuoroda, perdavimo nuoroda, privatumo rizikos būsena ir peržiūros būsena. Ji palaiko duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstus, susiedama REG02 su palaikomaisiais įrodymų objektais, tokiais kaip REG04 privatumo rizikos ir DPIA poreikio vertinimui, REG05 sutikimui, REG07 privatumo pranešimams, REG08 tiekėjų ir duomenų tvarkytojų santykiams, REG09 tarptautiniams perdavimams ir REG12 patvirtinimams, peržiūroms, išimtims, rodikliams ir neatitiktims.

Autoritetinga apskaita

Apibrėžia REG02 kaip vienintelę apskaitą ir RoPA įrodymų objektą į taikymo sritį patenkančioms AII tvarkymo veikloms.

Kontrolės priemonės prieš tvarkymą

Reikalauja tikslo, teisinio pagrindo, kliento nurodymo, vaidmens ir pagrindinių apskaitos laukų prieš pradedant tvarkymą.

Pakeitimų ir rizikos sąsaja

Susieja esminius tvarkymo pakeitimus su REG04 privatumo rizikos ir DPIA poreikio vertinimu prieš tęsiant tvarkymą.

Vaidmenimis pagrįsta atskaitomybė

Priskiria atsakomybes privatumo, verslo, sistemų, tiekėjų, audito ir aukščiausiosios vadovybės vaidmenims.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas teisė atitiktis IT saugumas auditas

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas asmens duomenų tvarkymas tvarkymo veiklos įrašai sutikimas ir teisinis pagrindas poveikio privatumui vertinimas tarptautiniai duomenų perdavimai duomenų valdytojo ir duomenų tvarkytojo atsakomybės
€49

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
PII Processing Inventory and Lawful Basis Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 5