policy ISO 27701 PIMS Policy Pack

Privatumo pranešimų ir skaidrumo politika

ISO 27701 privatumo pranešimų politika, skirta aiškiai, aktualiai, patvirtintai ir įrodymais pagrįstai skaidriai informacijai apie duomenų valdytojo ir duomenų tvarkytojo atliekamą PII tvarkymą.

Apžvalga

Ši politika apibrėžia, kaip privatumo pranešimai kuriami, tvirtinami, skelbiami, peržiūrimi, atnaujinami ir pagrindžiami įrodymais PIMS. Ji sutelkia pranešimų valdyseną REG07, susieja pranešimų turinį su REG02 tvarkymo įrašais ir REG06 prašymų įgyvendinti teises kanalais, taip pat reikalauja dokumentuotos peržiūros, paskelbimo įrodymų, išimčių, rodiklių ir korekcinių veiksmų REG12.

REG07 pranešimų kontrolė

REG07 nustatomas kaip autoritetingas įrašas, skirtas pranešimų apskaitos, patvirtinimo, paskelbimo, peržiūros, kalbos ir versijų įrodymams.

REG02 tikslų sąsaja

Reikalaujama, kad kiekvienas aktyvus privatumo pranešimas būtų susietas su aktualiais tvarkymo tikslais, teisinio pagrindo nuorodomis, kategorijomis, saugojimu ir perdavimais.

Patvirtinta prieš rinkimą

Blokuojamas duomenų valdytojo rinkimo kanalo paleidimas arba naudojimas, kai prieš paleidimą į produkcinę aplinką trūksta reikiamų patvirtinto privatumo pranešimo įrodymų.

Duomenų valdytojo ir duomenų tvarkytojo palaikymas

Apibrėžiamos skaidrios informacijos pareigos duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo pranešimų palaikymo kontekstuose PIMS taikymo srityje.

Skaityti visą apžvalgą (click to expand)
Privatumo pranešimų ir skaidrumo politika apibrėžia organizacijos reikalavimus, taikomus privatumo pranešimų ir skaidrios informacijos apie PII tvarkymą kūrimui, tvirtinimui, skelbimui, palaikymui, peržiūrai ir pagrindimui įrodymais PIMS taikymo srityje. Jos nurodytas tikslas – užtikrinti, kad duomenų subjektai gautų „aiškius, aktualius, prieinamus ir audituojamus privatumo pranešimus prieš reikiamą PII tvarkymo gyvavimo ciklo momentą arba tuo momentu“. Politika taikoma duomenų valdytojo atliekamam tvarkymui, bendro duomenų valdytojo skaidriai informacijai ir duomenų tvarkytojo arba subtvarkytojo palaikymui vykdant duomenų valdytojo pranešimų prievoles, kai organizacija veikia pagal dokumentuotus kliento arba duomenų tvarkytojo nurodymus. Už ją atsakingas privatumo vadovas / PIMS vadovas, ją tvirtina aukščiausioji vadovybė, o kaip įrodymų objektai naudojami REG02, REG06, REG07, REG11 ir REG12. Centrinė politikos ypatybė yra privatumo pranešimų turinio kontrolė per REG07. Politika nustato REG07 kaip autoritetingą įrodymų objektą, skirtą pranešimų apskaitos, patvirtinimo, paskelbimo, peržiūros, kalbos ir versijų kontrolės įrašams. Duomenų valdytojo atliekamo tvarkymo atveju procesų savininkai / verslo savininkai turi sukurti REG07 privatumo pranešimo įrašą, susietą su atitinkama REG02 tvarkymo veikla, prieš paleisdami bet kurį naują PII rinkimo kanalą, paslaugą, formą, kampaniją, produktą arba funkciją. Kai PII gaunama iš kito šaltinio nei duomenų subjektas, įrašas turi būti sukurtas prieš pirmą komunikaciją, prieš pirmą atskleidimą trečiajai šaliai arba per 20 darbo dienų nuo PII gavimo, atsižvelgiant į tai, kas įvyksta anksčiau. Politika taip pat reikalauja, kad pranešimai būtų susieti su aktualiais REG02 tvarkymo tikslais, teisinio pagrindo nuorodomis, PII kategorijomis, duomenų subjektų kategorijomis, šaltinių kategorijomis, gavėjų kategorijomis, saugojimo nuorodomis ir perdavimo nuorodomis. Politika apibrėžia struktūruotą patvirtinimo ir paskelbimo gyvavimo ciklą. Procesų savininkai / verslo savininkai patvirtina pranešimo turinio tikslumą ir išsamumą ir prieš paskelbimą arba rinkimo kanalo aktyvavimą pateikia REG07 įrašą privatumo vadovo / PIMS vadovo patvirtinimui. Privatumo vadovas / PIMS vadovas patikrina suderinamumą su REG02 ir pranešimą patvirtina arba atmeta. Sistemų savininkai / taikomųjų programų savininkai gali paskelbti tik patvirtintą REG07 pranešimo versiją prieš įjungdami skaitmeninius rinkimo kanalus, o procesų savininkai / verslo savininkai turi užtikrinti, kad patvirtinti pranešimai būtų prieinami neskaitmeniniais kanalais prieš renkant PII. Paskelbimo įrodymai, įskaitant vietą ir laiko žymą arba lygiaverčius įrodymus, turi būti užregistruoti REG07 per dvi darbo dienas po paskelbimo. Jei trūksta reikiamų patvirtinto pranešimo įrodymų, naujas duomenų valdytojo rinkimo kanalas negali būti paleistas į produkcinę aplinką. Skaidrios informacijos kokybė užtikrinama per kalbos, prieinamumo, versijų ir pakeitimų kontrolės priemones. Politika reikalauja prieš patvirtinimą identifikuoti tikslines duomenų subjektų auditorijas ir reikiamas kalbų versijas. Ji reikalauja REG07 saugoti aiškios kalbos ir tinkamumo auditorijai įrodymus, prieš paskelbimą parengti išverstas arba lokalizuotas versijas ir per 10 darbo dienų po esminio atnaujinimo užtikrinti pirminės kalbos versijos ir lokalizuotų pranešimų versijų atitiktį. Pasenusios pranešimų versijos turi būti pašalintos, peradresuotos arba pažymėtos per penkias darbo dienas po pakeičiančios versijos paskelbimo, o pakeistos versijos, įsigaliojimo datos, patvirtinimo įrodymai ir paskelbimo įrodymai turi būti saugomi REG07. Esminiai duomenų valdytojo tapatybės, kontaktinio punkto, tvarkymo tikslo, teisinio pagrindo, PII kategorijų, gavėjų kategorijų, saugojimo nuorodų, perdavimo nuorodų, prašymų įgyvendinti teises kanalų, skundų arba privatumo kontaktinių kanalų, kalbų aprėpties, paskelbimo kanalų arba tvarkymo konteksto pakeitimai inicijuoja pranešimo atnaujinimo kontrolės priemones. Politikoje taip pat nustatyti valdysenos, matavimo, išimčių, įgyvendinimo ir priežiūros reikalavimai. Aktyvūs REG07 pranešimai peržiūrimi ne rečiau kaip kartą per metus ir per 30 dienų po esminių teisinių, reglamentavimo, sutartinių arba tvarkymo pakeitimų. REG07 pranešimų įrašai kas ketvirtį sutikrinami su REG02 tvarkymo tikslais, o neišspręsti neatitikimai registruojami REG12. Rodikliai apima aktyvių pranešimų, susietų su aktualiais REG02 tikslais, procentinę dalį, iki nustatyto termino peržiūrėtus pranešimus, pradelstus atnaujinimus, neišspręstus neatitikimus, užblokuotus arba atidėtus rinkimo kanalus, laiku įvykdytus klientų pranešimų palaikymo prašymus ir pranešimus, turinčius aktualius kalbos, versijos, patvirtinimo ir paskelbimo įrodymus. Išimtys turi būti užregistruotos REG12 prieš atsirandant nukrypimams, o nurodytoms su pranešimais susijusioms išimtims būtina privatumo konsultacija ir aukščiausiosios vadovybės patvirtinimas. Trūkstami, netikslūs, nepaskelbti, nepatvirtinti arba pasenę pranešimų įrodymai registruojami kaip neatitiktis, o esminiai netikslūs arba klaidinantys pranešimai per dvi darbo dienas nuo patvirtinimo eskaluojami duomenų apsaugos pareigūnui (DAP) / privatumo konsultantui ir aukščiausiajai vadovybei.

Politikos diagrama

Proceso eigos schema, rodanti privatumo pranešimų valdyseną: sukurti REG07 pranešimo įrašą, susieti su REG02 tvarkymo tikslais ir REG06 kontaktais, peržiūrėti turinį ir atlikti privatumo požiūriu reikšmingą konsultaciją, patvirtinti privatumo vadovui, paskelbti patvirtintą pranešimą, užregistruoti paskelbimo ir versijos įrodymus, stebėti pakeitimus, sutikrinti kas ketvirtį ir registruoti išimtis arba korekcinius veiksmus REG12.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

REG07 privatumo pranešimų apskaitos ir versijų kontrolės reikalavimai

REG02 tvarkymo tikslo ir teisinio pagrindo sąsaja

Patvirtinimo, paskelbimo, kalbos, prieinamumo ir pakeisto pranešimo įrodymai

Esminio privatumo pranešimo pakeitimo paleidikliai, metinė peržiūra ir ketvirtinis sutikrinimas

Duomenų tvarkytojo ir subtvarkytojo palaikymas vykdant duomenų valdytojo pranešimų prievoles

Išimtys, neatitiktys, korekciniai veiksmai, rodikliai ir audito atranka

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Susijusios politikos

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Privatumo pranešimai turi būti susieti su REG02 tvarkymo tikslais, teisinio pagrindo nuorodomis, kategorijomis, saugojimu ir perdavimo nuorodomis.

Duomenų subjektų teisių valdymo politika

Pranešimo turinyje turi būti nurodytas aktualus REG06 prašymų įgyvendinti teises priėmimo kanalas ir privatumo kontaktiniai maršrutai.

Rinkimo, naudojimo, atskleidimo ir dalijimosi politika

Pranešimų politika reglamentuoja skaidrią informaciją prieš rinkimą, naudojimą, atskleidimą ir naujo duomenų valdytojo rinkimo kanalo aktyvavimą.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Duomenų tvarkytojo ir subtvarkytojo pranešimų palaikymo prievolės aptariamos nedubliuojant duomenų tvarkytojo valdysenos kontrolės priemonių, kurias nustato ši susijusi politika.

PIMS dokumentuotos informacijos ir įrodymų valdymo politika

REG07, REG11 ir REG12 įrodymų reikalavimai priklauso nuo dokumentuotos informacijos ir įrodymų valdymo kontrolės priemonių.

PIMS stebėsenos, audito ir tobulinimo politika

Pranešimų rodikliai, ketvirtinis sutikrinimas, audito atranka, neatitiktys, korekciniai veiksmai ir tobulinimo įrodymai registruojami REG12.

Apie Clarysec politikas - Privatumo pranešimų ir skaidrumo politika

Privatumo pranešimų ir skaidrumo politika įgyvendina skaidrios informacijos reikalavimus PIMS, apibrėždama, kaip patvirtinti išoriniai privatumo pranešimai ir susijusi skaidri informacija kontroliuojami per visą jų gyvavimo ciklą. Ji taikoma duomenų valdytojo privatumo pranešimams, bendro duomenų valdytojo skaidrios informacijos santraukoms ir duomenų tvarkytojo arba subtvarkytojo palaikymui vykdant duomenų valdytojo pranešimų prievoles. Politika reikalauja, kad REG07 pranešimų įrašai būtų susieti su REG02 tvarkymo tikslais, teisinio pagrindo nuorodomis, PII kategorijomis, duomenų subjektų kategorijomis, šaltinių kategorijomis, gavėjų kategorijomis, saugojimo nuorodomis ir perdavimo nuorodomis. Ji taip pat susieja prašymų įgyvendinti teises ir privatumo kontaktų nuorodas su REG06 ir naudoja REG12 stebėsenai, išimtims, neatitiktims, korekciniams veiksmams ir tobulinimo įrodymams. Politika priskiria atsakomybes aukščiausiajai vadovybei, privatumo vadovui / PIMS vadovui, procesų savininkams / verslo savininkams, sistemų savininkams / taikomųjų programų savininkams, duomenų apsaugos pareigūnui (DAP) / privatumo konsultantui, tiekėjų / pirkimų savininkams ir vidaus audito / atitikties peržiūrų atlikėjams.

Pranešimų gyvavimo ciklo valdysena

Apima kūrimą, patvirtinimą, paskelbimą, peržiūrą, versijų kontrolę, kalbos įrašus ir pakeisto pranešimo įrodymus.

Įrodymais grindžiama skaidri informacija

Reikalauja, kad pranešimų turinys ir paskelbimo įrodymai būtų palaikomi REG07 ir stebimi per REG12.

Tikslų ir teisių sąsaja

Susieja pranešimus su REG02 tvarkymo įrašais ir REG06 prašymų įgyvendinti teises bei privatumo kontaktiniais kanalais.

Vaidmenims priskirta atskaitomybė

Priskiria apibrėžtas pranešimų pareigas privatumo, verslo, sistemų, pirkimų, audito, konsultavimo ir vadovybės vaidmenims.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas DAP biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Asmens duomenų tvarkymas Duomenų subjektų teisių valdymas Tvarkymo veiklos įrašai Sutikimas ir teisinis pagrindas Duomenų valdytojo ir duomenų tvarkytojo atsakomybės Atitikties valdymas
€69

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
Privacy Notice and Transparency Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 5