policy ISO 27701 PIMS Policy Pack

Personu identificējošas informācijas (PII) vākšanas, izmantošanas, izpaušanas un koplietošanas politika

Kontrolējiet PII vākšanu, izmantošanu, izpaušanu un koplietošanu, izmantojot REG02/REG08 pierādījumus, datu nosūtīšanas maršrutēšanu un auditam gatavu pārskatatbildību.

Pārskats

Šī politika nosaka, kā PII tiek vākta, izmantota, izpausta un koplietota PIMS darbības jomā. Tā prasa apstiprinātus REG02 ierakstus vākšanai un izmantošanai, REG08 pierādījumus izpaušanai un koplietošanai, REG09 maršrutēšanu nosūtīšanas vietām un REG12 ierakstus izņēmumiem, auditiem un korektīvajām darbībām.

Apstiprināta PII izmantošana

Pirms apstrādes sākšanas prasa dokumentētus vākšanas nolūkus, apstiprinātus iekšējās izmantošanas noteikumus un nepieciešamības pamatojumus.

Izpaušanas pierādījumi

REG08 reģistrē ārēju izpaušanu un atkārtotu koplietošanu, tostarp saņēmēju, nolūku, PII kategorijas un biežumu.

Datu nosūtīšanas maršrutēšana

Koplietošanu, kas ietver jaunas valstis, attālinātu piekļuvi vai turpmākas nosūtīšanas vietas, sasaista ar REG09 un PII13 maršrutēšanas lēmumiem.

Lasīt pilnu pārskatu (click to expand)
Personu identificējošas informācijas (PII) vākšanas, izmantošanas, izpaušanas un koplietošanas politika nosaka operatīvās prasības tam, kā personu identificējoša informācija tiek vākta, izmantota, izpausta un koplietota PIMS darbības jomā. Tās noteiktais mērķis ir nodrošināt, ka PII tiek apstrādāta tikai dokumentētiem, apstiprinātiem, ierobežotiem un pārskatatbildīgiem nolūkiem. Politika attiecas uz pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstiem un aptver vākšanu, izmantojot tiešus, netiešus, automatizētus, manuālus, iekšējus, ārējus un trešo pušu kanālus. Tā arī aplūko apstiprinātu iekšējo izmantošanu biznesa procesos, sistēmās un lietojumprogrammās, sekundāru izmantošanu jauniem vai būtiski mainītiem nolūkiem, ārēju izpaušanu saņēmējiem un trešajām pusēm, kā arī atkārtotas datu koplietošanas kārtības un vienreizēju izpaušanu. Politikas centrālais elements ir pierādījumu reģistru izmantošana, lai privātuma lēmumus sasaistītu ar auditējamiem ierakstiem. REG02 tiek izmantots PII apstrādes uzskaitei, apstiprinātiem nolūkiem, vākšanas noteikumiem, izmantošanas noteikumiem un sekundāras izmantošanas saderības pārbaudēm. REG08 tiek izmantots apstrādātāju, apakšapstrādātāju un datu koplietošanas ierakstiem, tostarp saņēmēja identitātei, saņēmēja lomai, izpaušanas nolūkam, PII kategorijām, koplietošanas biežumam, apstrādes vietai un pilnvarojuma avotam. REG09 tiek izmantots, ja koplietošana ietver jaunu valsti, starptautisku organizāciju, attālinātas piekļuves vietu, saņēmēja atrašanās vietu vai turpmākas nosūtīšanas vietu. REG12 tiek izmantots izņēmumiem, neatbilstībām, audita konstatējumiem, korektīvajām darbībām, ieviešanu bloķējošām problēmām un politikas pārskatīšanas ierakstiem. Politika nosaka skaidrus kontroles punktus pirms apstrādes sākšanas. Procesu īpašniekiem vai uzņēmuma īpašniekiem pirms jaunas vākšanas vai būtiskas izmaiņas sākšanas REG02 jāreģistrē vākšanas nolūki, avoti vai kanāli, PII kategorijas, datu subjektu kategorijas un minimālie datu elementi. Viņiem arī jādokumentē nepieciešamības pamatojums katram PII datu elementam pirms vākšanas. Sistēmu īpašnieki vai lietotņu īpašnieki drīkst ieviest tikai apstiprinātus vākšanas laukus, darbplūsmas laukus, pārskatus, eksportus vai izpaušanas izvaddatus, kas atbilst REG02 vai REG08 apstiprinājumam. Apstrādātāja kontekstā pirms klienta PII vākšanas, izmantošanas vai izpaušanas jāreģistrē atbilstība klienta norādījumam. Sekundāra izmantošana tiek pārvaldīta kā reglamentēts lēmums, nevis neformāls esošas darbības paplašinājums. Pirms PII izmantošanas nolūkam, kas vēl nav apstiprināts REG02, procesa īpašniekam vai uzņēmuma īpašniekam jāreģistrē saderības pārbaude, kas aptver sākotnējo nolūku, piedāvāto nolūku, atkarību no tiesiskā pamata, PII kategorijas, datu subjektu gaidas, minimizēšanas pamatojumu, izpaušanas vai nosūtīšanas ietekmi un maršrutēšanu uz citām PIMS politikām, ja nepieciešams. Privātuma vadītājam vai PIMS vadītājam pirms sekundāras izmantošanas sākšanas jāreģistrē apstiprinājums vai noraidījums. Ja ir iesaistīta sensitīva atkārtota koplietošana, ievainojami datu subjekti, augstas ietekmes ieraksti vai būtiski mainītas gaidas, pirms apstiprināšanas jāreģistrē datu aizsardzības speciālista vai privātuma konsultanta ieteikums. Politikā ir iekļauta pārvaldība, mērīšana un ievērošana. Privātuma vadītājs vai PIMS vadītājs vismaz reizi gadā pārskata apstiprinātas izmantošanas noteikumus, vismaz reizi gadā saskaņo REG02 apstiprinātos nolūkus ar REG08 aktīvajiem koplietošanas ierakstiem un reģistrē rezultātus REG12. Piegādātāju vai iepirkumu īpašnieki vismaz reizi ceturksnī saskaņo REG08 aktīvos koplietošanas ierakstus ar aktīvām apstrādātāju, apakšapstrādātāju, saņēmēju un datu koplietošanas attiecībām. Iekšējā audita vai atbilstības pārskatītāji katru gadu izlases veidā pārbauda REG02, REG08 un REG09 pierādījumus un reģistrē rezultātus REG12. Neapstiprināta vākšana, izmantošana, izpaušana vai koplietošana piecu darbdienu laikā jāreģistrē kā neatbilstība, un apstrādi var apturēt vienas darbdienas laikā, ja nav apstiprinātu pierādījumu.

Politikas diagramma

Procesa plūsma, kas parāda PII vākšanas vai izmantošanas pieprasījumu, kas reģistrēts REG02, privātuma pārskatīšanu, sekundāras izmantošanas pārbaudi, REG08 izpaušanas apstiprinājumu, REG09 datu nosūtīšanas maršrutēšanu, uzraudzību un REG12 izņēmumus vai korektīvās darbības.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Vākšanas ierobežošana un REG02 apstiprinājums

Apstiprinātas iekšējās izmantošanas kontroles pasākumi

Sekundāras izmantošanas saderības pārbaudes

Ārēja izpaušana un REG08 koplietošanas ieraksti

Starptautiskas nosūtīšanas maršrutēšana uz REG09 un PII13

Izņēmumi, audits un korektīvās darbības, izmantojot REG12

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Saistītās politikas

Starptautiskas nosūtīšanas politika

Saistīta, jo koplietošana, kas ietver jaunas nosūtīšanas vietas, pirms apstiprināšanas jāmaršrutē uz REG09 un PII13.

PIMS uzraudzības, audita un uzlabošanas politika

Saistīta, jo izņēmumi, neatbilstības, audita rezultāti, korektīvās darbības un uzlabošanas ieraksti tiek pārvaldīti, izmantojot REG12.

Apstrādes uzskaites un tiesiskā pamata politika

Saistīta, jo REG02 apstrādes ieraksti un tiesiskā pamata atjauninājumi ir nepieciešami vākšanas, apstiprinātas izmantošanas un sekundāras izmantošanas lēmumiem.

Privātuma paziņojuma un pārredzamības politika

Saistīta, jo vākšanas un izmantošanas kontroles pasākumi darbojas kopā ar privātuma paziņojuma saturu, publicēšanu un versiju kontroli.

Privātuma risku izvērtēšanas un DPIA politika

Saistīta, jo sekundārai izmantošanai var būt nepieciešama PII07 sākotnējā izvērtēšana, ja saderības pārbaude identificē būtiskas izmaiņas privātuma riskā.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Saistīta, jo izpaušana un koplietošana ar apstrādātājiem, apakšapstrādātājiem, piegādātājiem un trešajām pusēm tiek reģistrēta un pārvaldīta, izmantojot REG08.

Par Clarysec politikām - Personu identificējošas informācijas (PII) vākšanas, izmantošanas, izpaušanas un koplietošanas politika

Šī politika ievieš pārskatatbildīgu PII vākšanu, izmantošanu, izpaušanu un koplietošanu pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstos. Tā sasaista biznesa noteikumus un apstiprinājumus ar REG02 apstrādes ierakstiem, REG08 izpaušanas un koplietošanas pierādījumiem, REG09 starptautiskas nosūtīšanas maršrutēšanu un REG12 audita, izņēmumu un korektīvo darbību ierakstiem. Politika nosaka, kad ir jāizpilda vākšanas noteikumi, apstiprinātās izmantošanas noteikumi, sekundāras izmantošanas saderības pārbaudes, ārējas izpaušanas apstiprinājumi un atkārtotas koplietošanas pārskatīšana, un piešķir atbildību privātuma vadītājam / PIMS vadītājam, procesa īpašniekam / uzņēmuma īpašniekam, sistēmas īpašniekam / lietotnes īpašniekam, piegādātāja / iepirkuma īpašniekam, augstākajai vadībai un iekšējā audita / atbilstības pārskatītājam.

REG02 apstiprināšanas noteikumi

Pirms apstrādes sākšanas prasa dokumentētus nolūkus, kategorijas, minimālos datu elementus un apstiprinātus iekšējās izmantošanas noteikumus.

REG08 koplietošanas pierādījumi

Fiksē saņēmēja identitāti, lomu, nolūku, PII kategorijas, koplietošanas biežumu, vietu un autorizāciju izpaušanai.

Sekundāras izmantošanas pārbaudes

Pirms PII izmantošanas nolūkam, kas vēl nav reģistrēts REG02, prasa saderības pārbaudes un apstiprinājumu.

Nosūtīšanas vietu maršrutēšana

Pirms koplietošanas apstiprināšanas maršrutē jaunas valstis, attālinātu piekļuvi un turpmākas nosūtīšanas vietas uz REG09 un PII13.

Auditam gatava pārraudzība

Izmanto REG12 izņēmumiem, neatbilstībām, audita konstatējumiem, korektīvajām darbībām, pārskatīšanai un uzraudzības rezultātiem.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums Atbilstība Juridiskās lietas Iepirkums Datu aizsardzības speciālista birojs

🏷️ Tematiskais pārklājums

Personas datu apstrāde Apstrādes ieraksti Starptautiska datu nosūtīšana Pārziņa un apstrādātāja atbildība Trešo pušu pārvaldība Piekrišana un tiesiskais pamats Atbilstības pārvaldība
€79

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
PII Collection, Use, Disclosure and Sharing Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 4