policy ISO 27701 PIMS Policy Pack

Mākslīgā intelekta un automatizētas lēmumu pieņemšanas privātuma politika

Ar ISO 27701 saskaņota politika mākslīgā intelekta, profilēšanas un automatizētas lēmumu pieņemšanas privātuma kontroles pasākumiem visā PII uzskaitē, DPIA, paziņojumos, tiesībās un piegādātājos.

Pārskats

Šī politika nosaka PIMS kontroles pasākumus mākslīgajam intelektam, profilēšanai un automatizētai lēmumu pieņemšanai, kas ietver PII. Tā prasa identificēšanu, privātuma riska sākotnējo izvērtēšanu, DPIA maršrutēšanu, pārredzamību, tiesību apstrādi, piegādātāju kontroles pasākumus, datu nosūtīšanas maršrutēšanu, uzraudzību un korektīvās darbības, izmantojot esošos pierādījumu objektus, nevis atsevišķus mākslīgā intelekta reģistrus.

Mākslīgā intelekta privātuma kontroles ietvars

Nosaka obligātās privātuma prasības mākslīgajam intelektam, profilēšanai, vērtēšanai, ieteikumiem un automatizētiem lēmumiem, kas ietver PII.

Uz pierādījumiem balstīta PIMS pārvaldība

Virza mākslīgā intelekta privātuma pierādījumus caur REG02, REG04, REG06, REG07, REG08, REG09, REG10 un REG12.

Tiesības un apstrīdamība

Prasa cilvēka veiktas pārskatīšanas maršrutus, iebildumu apstrādi un apstrīdamības atbalstu būtiskiem ar mākslīgo intelektu saistītiem lēmumiem.

Lasīt pilnu pārskatu (click to expand)
Mākslīgā intelekta un automatizētas lēmumu pieņemšanas privātuma politika nosaka obligātās privātuma prasības mākslīgajam intelektam, profilēšanai, vērtēšanai, ieteikumiem, lēmumu atbalstam un automatizētas lēmumu pieņemšanas darbībām, kas ietver PII. Tās darbības joma ietver ar mākslīgo intelektu iespējotas sistēmas, lietojumprogrammas, modeļus, pakalpojumus, darbplūsmas, lēmumu dzinējus, analītikas modeļus un automatizētas lēmumu pieņemšanas procesus, kas PIMS darbības jomas ietvaros izmanto, secina, ģenerē, izpauž vai citādi apstrādā PII. Tā aptver arī PII, kas tiek izmantota apmācībai, testēšanai, validēšanai, pielāgošanai, uzraudzībai, ražošanas secinājumu veikšanai, izvaddatu pārskatīšanai, veiktspējas mērīšanai, incidentu izmeklēšanai un modeļa izņemšanai no ekspluatācijas. Politika ir piemērojama pārziņa, kopīga pārziņa, apstrādātāja un apakšapstrādātāja kontekstā, tostarp ar mākslīgo intelektu saistītiem piegādātājiem, apstrādātājiem, apakšapstrādātājiem, datu koplietošanas saņēmējiem un starptautiskas datu nosūtīšanas maršrutiem. Politikas mērķis ir nodrošināt, ka mākslīgā intelekta, profilēšanas un automatizētas lēmumu pieņemšanas darbības, kas ietver PII, tiek identificētas, dokumentētas, risku izvērtētas, pārredzamas, apstrīdamas, uzraudzītas un kontrolētas caur PIMS, neveidojot dublējošus, mākslīgajam intelektam specifiskus pārvaldības artefaktus. Tā skaidri nosaka, ka tā neizveido pilnu mākslīgā intelekta pārvaldības ietvaru, mākslīgā intelekta pārvaldības sistēmu, mākslīgā intelekta uzskaiti, modeļu uzskaiti, modeļu risku reģistru, taisnīguma reģistru, algoritmu reģistru, mākslīgā intelekta incidentu reģistru, mākslīgā intelekta komiteju, modeļa īpašnieka lomu, mākslīgā intelekta sistēmas īpašnieka lomu, juridisko konsultāciju darbplūsmu vai atsevišķu mākslīgā intelekta apstiprinājuma veidlapu. Tā vietā politika prasa ar mākslīgo intelektu saistītos privātuma pienākumus pierādīt ar esošiem kanoniskiem pierādījumu objektiem: REG02, REG04, REG06, REG07, REG08, REG09, REG10 un REG12. Operatīvi politika prasa procesu īpašniekiem / uzņēmuma īpašniekiem noteikt, vai jaunas vai būtiski mainītas sistēmas, darbplūsmas vai biznesa procesi izmanto mākslīgo intelektu, profilēšanu, vērtēšanu, ieteikumus, lēmumu atbalstu vai automatizētu lēmumu pieņemšanu, kas ietver PII, un reģistrēt šo noteikšanu REG02. Pirms ar mākslīgo intelektu saistīta PII apstrāde sākas, politika prasa dokumentēt apstrādes nolūku, PII kategorijas, datu subjektu kategorijas, datu avotus, secināto vai atvasināto datu kategorijas, izvaddatu kategorijas, saņēmēju kategorijas, tiesisko pamatu un glabāšanas sasaisti. Profilēšanai, vērtēšanai, ieteikumiem, lēmumu atbalstam vai automatizētai lēmumu pieņemšanai, kas tiek izmantota ražošanas vidē, lēmuma konteksts, paredzamā ietekme uz datu subjektiem, cilvēka iesaiste un tiesību maršruts ir jādokumentē REG02 un REG04. Risku pārvaldība ir šīs politikas centrālā daļa. Pirms ar mākslīgo intelektu saistītas PII apstrādes uzsākšanas vai būtiskām izmaiņām tajā privātuma vadītājam / PIMS vadītājam ir jāveic privātuma riska sākotnējā izvērtēšana un REG04 jāreģistrē DPIA lēmums. Ja apstrāde ietver profilēšanu, automatizētus lēmumus, liela mēroga izvērtēšanu, īpašu kategoriju personas datus, datus par noziedzīgiem nodarījumiem, ievainojamus datu subjektus, darbinieku izvērtēšanu, bērnus, uzvedības uzraudzību, atrašanās vietas datus, biometriskos datus, augstas ietekmes vērtēšanu vai būtiskas sekas, datu aizsardzības speciālistam / privātuma konsultantam ir jāpārskata privātuma risks un REG04 jāreģistrē ieteikumi. Ja pēc plānotās apstrādes saglabājas augsts atlikušais privātuma risks, augstākajai vadībai pirms izmantošanas ražošanas vidē ir jāapstiprina, jānoraida vai jāpieprasa turpmāka apstrāde, un lēmums jāreģistrē REG04 un REG12. Politika arī nosaka kontroles pasākumus pārredzamībai, jēgpilnai informācijai, minimizēšanai, tiesību apstrādei, uzraudzībai, piegādātājiem un politikas piemērošanai. Privātuma paziņojuma saturam ir jāapraksta ar mākslīgo intelektu saistītais nolūks, datu kategorijas, izvaddatu kategorijas, saņēmēju kategorijas, tiesību maršruts un kontaktkanāls, un paziņojumu versijas jāreģistrē REG07. Cilvēka veikta pārskatīšana, iebildumu un apstrīdamības maršruti ir nepieciešami ar mākslīgo intelektu saistītiem lēmumiem ar tiesiskām, atbilstības, piekļuves, nodarbinātības, finanšu, izglītības, pakalpojumu, drošības vai līdzīgi būtiskām sekām. Piegādātāji un apstrādātāji ir jāpārvalda caur REG08, bet starptautiska personas datu nosūtīšana jāvirza caur REG09. Uzraudzības kritērijiem jāaptver ievaddatu izmaiņas, izvaddatu izmaiņas, tiesību jautājumi, nelabvēlīgi privātuma rezultāti, nesankcionēta izmantošana un sūdzību tendences, ar ceturkšņa pārskatīšanu aktīvai augstas ietekmes ar mākslīgo intelektu saistītai PII apstrādei, un neatbilstības vai korektīvās darbības jāreģistrē REG12.

Politikas diagramma

Procesa plūsmas diagramma, kurā parādīta ar mākslīgo intelektu saistītas PII apstrādes identificēšana REG02, privātuma riska sākotnējā izvērtēšana un DPIA maršrutēšana REG04, pārredzamības ieraksti REG07, tiesības un cilvēka veikta pārskatīšana REG06, piegādātāju un datu nosūtīšanas kontroles pasākumi REG08 un REG09, incidentu eskalācija REG10, kā arī uzraudzība, izņēmumi, korektīvās darbības un audita pierādījumi REG12.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Mākslīgā intelekta apstrādes identificēšana un REG02 pierādījumi

Privātuma riska sākotnējā izvērtēšana un DPIA maršrutēšana

Pārredzamība, jēgpilna informācija un paziņojumi

Cilvēka veikta pārskatīšana, iebildumi un apstrīdamība

Piegādātāju, apstrādātāju un starptautiskas personas datu nosūtīšanas kontroles pasākumi

Uzraudzība, incidenti, izņēmumi un korektīvās darbības

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Saistītās politikas

Apstrādes uzskaites un tiesiskā pamata politika

Ar mākslīgo intelektu saistītie nolūki, tiesiskais pamats, PII kategorijas, datu avoti, izvaddati un lēmumu sekas ir jāreģistrē apstrādes uzskaitē.

Privātuma paziņojumu un pārredzamības politika

Ar mākslīgo intelektu saistīta pārredzamība, jēgpilna informācija un paziņojumu versiju kontrole tiek apstrādāta privātuma paziņojumu procesā.

Datu subjektu tiesību pārvaldības politika

Piekļuves, iebildumu, labošanas, dzēšanas, ierobežošanas, cilvēka veiktas pārskatīšanas un apstrīdamības pieprasījumi tiek virzīti caur tiesību darbplūsmu.

Privātuma risku izvērtēšanas un DPIA politika

Ar mākslīgo intelektu saistīta privātuma riska sākotnējā izvērtēšana, DPIA maršrutēšana, riska apstrāde un augsta atlikušā riska eskalācija ir atkarīga no šīs politikas.

Datu aizsardzības pēc projektēšanas un pēc noklusējuma politika

Sistēmu ieviešanas un izmaiņu kontroles pasākumos jāiekļauj apstiprināti mākslīgā intelekta ievaddatu ierobežojumi, izvaddatu apstrāde, piekļuve, žurnālfiksēšana un noklusējuma iestatījumi.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Ar mākslīgo intelektu saistīti piegādātāji, apstrādātāji, apakšapstrādātāji, datu koplietošanas saņēmēji un palīdzības pienākumi tiek pārvaldīti caur REG08.

Par Clarysec politikām - Mākslīgā intelekta un automatizētas lēmumu pieņemšanas privātuma politika

Ar mākslīgo intelektu saistīta privātuma pārvaldība neizdodas, ja profilēšanas, vērtēšanas, ieteikumu un automatizētas lēmumu pieņemšanas darbības nav sasaistītas ar PII uzskaiti, risku izvērtēšanu, pārredzamību, tiesību apstrādi, piegādātāju pārvaldību, datu nosūtīšanu, incidentiem un nepārtrauktu uzlabošanu. Šī politika nosaka obligātās privātuma prasības ar mākslīgo intelektu saistītai PII apstrādei PIMS darbības jomas ietvaros un ir piemērojama pārziņa, kopīga pārziņa, apstrādātāja un apakšapstrādātāja kontekstā. Tā prasa ar mākslīgo intelektu saistītās darbības identificēt, dokumentēt, izvērtēt to risku, padarīt pārredzamas un apstrīdamas, uzraudzīt un kontrolēt caur REG02, REG04, REG06, REG07, REG08, REG09, REG10 un REG12, vienlaikus skaidri izvairoties no dublējošiem, mākslīgajam intelektam specifiskiem reģistriem vai atsevišķiem pārvaldības artefaktiem.

Definēta mākslīgā intelekta darbības joma

Aptver mākslīgā intelekta sistēmas, profilēšanu, vērtēšanu, ieteikumus, lēmumu atbalstu un automatizētus lēmumus, kas ietver PII.

Riska un DPIA maršrutēšana

Prasa privātuma riska sākotnējo izvērtēšanu, DPIA lēmumus un eskalāciju ar mākslīgo intelektu saistītai augsta riska PII apstrādei.

Cilvēka veiktas pārskatīšanas maršruti

Dokumentē tiesību, iebildumu, skaidrojuma, cilvēka veiktas pārskatīšanas un apstrīdamības maršrutus skartajiem datu subjektiem.

Kanoniski pierādījumi

Glabā mākslīgā intelekta privātuma pierādījumus esošajos PIMS objektos, nevis atsevišķos, mākslīgajam intelektam specifiskos reģistros.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums juridiskās lietas atbilstība IT drošība DPO birojs

🏷️ Tematiskais pārklājums

Privātuma informācijas pārvaldība personas datu apstrāde datu subjektu tiesību pārvaldība privātuma ietekmes novērtējums apstrādes ieraksti datu aizsardzība pēc projektēšanas trešo pušu pārvaldība
€59

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
AI and Automated Decision-Making Privacy Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 5