policy ISO 27701 PIMS Policy Pack

Datu subjektu tiesību pārvaldības politika

Pārvaldiet datu subjekta tiesību īstenošanas pieprasījumus ar ISO 27701 saskaņotu saņemšanu, verifikāciju, izpildi, apstrādātāja atbalstu un auditam gataviem REG06 pierādījumiem.

Pārskats

Šī politika nosaka, kā datu subjekta tiesību īstenošanas pieprasījumi tiek saņemti, pārbaudīti, izvērtēti, izpildīti, atteikti, pagarināti, slēgti un pamatoti ar pierādījumiem. Tā aptver pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstus, izmantojot REG06 kā galveno tiesību īstenošanas pieprasījuma ierakstu.

Auditam gatava tiesību pieprasījumu apstrāde

Nosaka, kā tiesību īstenošanas pieprasījumi tiek reģistrēti, izvērtēti, izpildīti, atteikti, pagarināti, slēgti un pamatoti ar REG06 pierādījumiem.

Pārziņa un apstrādātāja tvērums

Attiecas uz pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstiem ar dokumentētiem norādījumiem un pienākumiem.

Droša izpildes darbplūsma

Prasa identitātes pārbaudi, drošu atbildes piegādi, atbildes paketes pārbaudes un tiesību īstenošanas pieprasījumu ierakstu aizsardzību.

Lasīt pilnu pārskatu (click to expand)
Datu subjektu tiesību pārvaldības politika nosaka organizācijas obligāto pieeju pieprasījumu pārvaldībai, ko iesniedz datu subjekti vai to pilnvarotie pārstāvji. Tās piemērošanas joma aptver pilnu tiesību īstenošanas pieprasījumu apstrādes dzīves ciklu: pieprasījumu saņemšanu, validēšanu, izvērtēšanu, izpildi, atteikšanu, pagarināšanu, slēgšanu, uzraudzību un pamatošanu ar pierādījumiem. Tā attiecas uz piekļuvi, labošanu, dzēšanu, ierobežošanu, pārnesamību, iebildumiem, automatizētu lēmumu pieņemšanu, piekrišanas atsaukšanas maršrutēšanu, sūdzībām un saistītiem pieprasījumiem. Politika ir paredzēta pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstiem, un apstrādātāja un apakšapstrādātāja pienākumi piemērojami, ja atbalsts tiek sniegts pārzinim, klientam vai augšupējam apstrādātājam saskaņā ar dokumentētiem norādījumiem. Politikas mērķis ir nodrošināt, ka datu subjekta tiesību īstenošanas pieprasījumi tiek apstrādāti konsekventi, likumīgi, droši, noteiktajos termiņos un ar auditam gataviem pierādījumiem. Tā prasa katru pieprasījumu reģistrēt REG06 divu darbdienu laikā pēc saņemšanas un klasificēt pirms izvērtēšanas sākšanas. Obligātie klasifikācijas lauki ietver pieprasījuma veidu, pieprasījuma kanālu, pieprasījuma datumu, pieprasītāja identitātes atsauci, piešķirto īpašnieku, iekšējo izpildes termiņu, normatīvo vai līgumisko izpildes termiņu un pašreizējo statusu. Pārziņu gadījumā Privātuma vadītājam / PIMS vadītājam piecu darbdienu laikā pēc saņemšanas jāapstiprina pieprasījuma saņemšana vai jāsniedz nākamā nepieciešamā komunikācija. Pieprasījumi pirms izpildes darbību piešķiršanas jāsaista arī ar attiecīgajām REG02 apstrādes darbībām, nodrošinot, ka lēmumi par atbildēm ir balstīti uz apstrādes ierakstiem, nolūkiem, personas datu kategorijām, sistēmām, saņēmējiem un glabāšanas ierobežojumiem. Būtisks operacionālais uzsvars ir identitātes pārbaude un droša izvērtēšana. Pirms personas datu izpaušanas vai pieprasīto izmaiņu veikšanas Privātuma vadītājam / PIMS vadītājam REG06 jāpārbauda pieprasītāja identitāte vai pārstāvja pilnvaras. Ja identitāte vai pilnvaras nav pietiekamas, drīkst pieprasīt tikai minimālo papildu informāciju, kas nepieciešama verifikācijai. Politika nosaka, ka augsta riska, apstrīdēti, neskaidri, pārmērīgi, atkārtoti, atteikti vai daļēji izpildīti pieprasījumi pirms lēmuma paziņošanas jānodod Datu aizsardzības speciālistam / privātuma konsultantam pārskatīšanai. Tā arī prasa Sistēmas īpašnieka / Lietotnes īpašnieka pārskatīšanu atbildes izvilkumiem, lai izslēgtu nesaistītus personas datus un nesankcionētus trešo pušu datus, kā arī Informācijas drošības vadītāja pārskatīšanu piegādes metodēm pirms liela apjoma, sensitīvu, īpašu kategoriju vai augsta riska personas datu izpaušanas. Izpildes prasības ir specifiskas attiecīgajām tiesībām. Uzņēmuma īpašniekiem piekļuves meklēšanas rezultāti jāsniedz ne vēlāk kā desmit darbdienu pirms atbildes termiņa. Sistēmu īpašniekiem jāpabeidz apstiprinātās labošanas, dzēšanas, ierobežošanas vai slāpēšanas darbības un REG06 jāreģistrē pabeigšanas pierādījumi. Piekļuves un pārnesamības atbildes paketes jāpiegādā, izmantojot autorizētu metodi, un pirms slēgšanas jāreģistrē piegādes pierādījumi. Iebildumu pieprasījumi jāizvērtē un jāreģistrē pirms apstrīdētā apstrāde tiek turpināta vai apturēta. Pieprasījumiem, kas ietver tikai automatizētus lēmumus, nepieciešama pārskatīšana, pirms organizācija sniedz rezultātu, cilvēka veiktas pārskatīšanas ceļu vai atteikuma pamatojumu. Ja apstiprinātie rezultāti prasa paziņošanu apstrādātājiem, apakšapstrādātājiem, kopīgiem pārziņiem, saņēmējiem vai datu koplietošanas pusēm, kas reģistrētas REG08, Piegādātāju / iepirkuma īpašniekam šī paziņošana jākoordinē. Politika nosaka arī pārvaldības, mērījumu, izņēmumu un ievērošanas prasības. Privātuma vadītājs / PIMS vadītājs ir atbildīgs par tiesību īstenošanas pieprasījumu darbplūsmu, REG06 struktūru, termiņiem, piešķiršanas noteikumiem un slēgšanas kritērijiem, nodrošinot vismaz ikgadēju pārskatīšanu un atjauninājumus pēc būtiskām izmaiņām. Metrika ietver pieprasījumu ikmēneša mērīšanu pēc veida, statusa, uzņēmuma īpašnieka un apstrādes darbības, nokavēto vienību ikmēneša ziņošanu, atteikumu, daļējas izpildes un pagarinājumu rādītāju ceturkšņa mērīšanu, kā arī atkārtotu tēmu, sūdzību, strīdu un korektīvo darbību ceturkšņa pārskatīšanu. Plānotajiem auditiem jāveic slēgtu REG06 ierakstu izlase un REG12 jāreģistrē konstatējumi par pierādījumu kvalitāti, savlaicīgumu un slēgšanu. Izņēmumi pirms ieviešanas jāapstiprina REG12, piešķirot beigu datumus, īpašniekus un kompensējošos kontroles pasākumus. Ievērošanas noteikumi prasa reģistrēt neatbilstības, eskalēt trešo pušu nesadarbošanos, vadībai piešķirt korektīvo darbību īpašumtiesības sistēmisku kļūmju gadījumā un veikt REG10 pārskatīšanu, ja neatbilstība norāda uz nesankcionētu izpaušanu, zudumu, izmainīšanu, nepieejamību vai citu iespējamu personas datu incidentu.

Politikas diagramma

Procesa plūsmas shēma, kurā parādīta datu subjekta tiesību īstenošanas pieprasījuma saņemšana, REG06 reģistrēšana, identitātes pārbaude, izvērtēšana attiecībā pret REG02 ierakstiem, izpilde vai atteikums, trešo pušu koordinācija, droša atbildes piegāde, slēgšanas pierādījumi, metrika un korektīvā darbība.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Tiesību īstenošanas pieprasījumu saņemšana un REG06 reģistrēšana

Identitātes pārbaude un pieprasījuma izvērtēšana

Piekļuve, labošana, dzēšana, ierobežošana, pārnesamība un iebildumi

Atteikuma, pagarinājuma un slēgšanas pierādījumi

Apstrādātāja, apakšapstrādātāja un trešo pušu sadarbība

Metrika, izņēmumi un korektīvā darbība

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Saistītās politikas

Privātuma informācijas pārvaldības sistēmas politika

Nodrošina visaptverošu PIMS pārvaldības struktūru, kas atbalsta tiesību īstenošanas pieprasījumu pārvaldību.

Apstrādes uzskaites un tiesiskā pamata politika

Tiesību īstenošanas pieprasījumi jāsaista ar apstrādes darbībām, nolūkiem, kategorijām, saņēmējiem un glabāšanas ierobežojumiem.

Piekrišanas un preferenču pārvaldības politika

Piekrišanas atsaukšanas un preferenču izmaiņu pieprasījumi, kas saņemti tiesību īstenošanas procesā, tiek maršrutēti uz REG05.

Glabāšanas, dzēšanas un likvidēšanas politika

Apstiprinātās dzēšanas darbības tiek pabeigtas, izmantojot piemērojamo glabāšanas un dzēšanas procesu.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Politika balstās uz trešo pušu, apstrādātāju un apakšapstrādātāju koordināciju tiesību atbalsta darbībām un pierādījumiem.

Incidentu un pārkāpumu pārvaldības politika

Tiesību īstenošanas pieprasījumi, kas norāda uz iespējamu personas datu incidentu vai pārkāpumu, jāeskalē uz REG10.

Par Clarysec politikām - Datu subjektu tiesību pārvaldības politika

Datu subjektu tiesību pārvaldības politika nosaka operacionālu darbplūsmu datu subjekta tiesību īstenošanas pieprasījumu apstrādei pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstos. Tā piešķir pārskatatbildību lomām, tostarp Privātuma vadītājam / PIMS vadītājam, Procesa īpašniekam / uzņēmuma īpašniekam, Sistēmas īpašniekam / Lietotnes īpašniekam, Datu aizsardzības speciālistam / datu aizsardzības konsultantam, Informācijas drošības vadītājam, Piegādātāju / iepirkuma īpašniekam, Incidentu reaģēšanas koordinatoram, iekšējā audita / atbilstības pārskatītājam un Augstākajai vadībai. Politika prasa dokumentētu saņemšanu, identitātes pārbaudi, izvērtēšanu, izpildi, atteikšanu, pagarināšanu, slēgšanu, uzraudzību, izņēmumu pārvaldību un korektīvo darbību, pierādījumus fiksējot tādos ierakstos kā REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 un REG12.

Definēts pieprasījuma dzīves cikls

Aptver saņemšanu, validēšanu, izvērtēšanu, izpildi, atteikšanu, pagarināšanu, slēgšanu un uzraudzību.

Verifikācija pirms izpaušanas

Prasa identitātes vai pārstāvja pilnvaru pārbaudes pirms personas datu izpaušanas vai pieprasīto izmaiņu veikšanas.

Trešo pušu koordinācija

Nosaka prasības apstrādātāja, apakšapstrādātāja, kopīgā pārziņa un saņēmēja atbalstam, izmantojot REG08.

Mērīta kontroles veiktspēja

Prasa tiesību īstenošanas pieprasījumu statusa, savlaicīguma un atkārtotu tēmu ikmēneša un ceturkšņa uzraudzību.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums Juridiskās lietas Atbilstība IT drošība DPO birojs

🏷️ Tematiskais pārklājums

Privātuma informācijas pārvaldība Datu subjektu tiesību pārvaldība Personas datu apstrāde Pārziņa un apstrādātāja pienākumi Trešo pušu pārvaldība Uzraudzība un mērīšana Nepārtraukta uzlabošana
€59

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
PII Principal Rights Management Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 4