policy ISO 27701 PIMS Policy Pack

Personas datu apstrādes uzskaites un tiesiskā pamata politika

Uzturiet gatavu auditam personas datu apstrādes uzskaiti ar tiesiskā pamata, RoPA, riska, glabāšanas, datu nosūtīšanas un apstrādātāju sasaistes kontroles pasākumiem.

Pārskats

Šī politika nosaka REG02 kā autoritatīvo personas datu apstrādes uzskaiti un RoPA ierakstu. Tā prasa dokumentētus nolūkus, tiesisko pamatu vai klienta norādījumus, personas datu kategorijas, saņēmējus, glabāšanu, datu nosūtīšanu, riska/DPIA sasaisti, pārskatīšanu, izņēmumus un korektīvās darbības pierādījumus pirms personas datu apstrādes un tās laikā.

Auditam gatavi RoPA pierādījumi

Nosaka REG02 kā autoritatīvo uzskaiti par personas datu apstrādes darbībām, lomām, nolūkiem, kategorijām, statusu un pārskatīšanas pierādījumiem.

Tiesiskais pamats pirms apstrādes

Prasa pārziņa tiesiskā pamata validāciju un apstrādātāja klienta norādījumu ierakstus pirms jaunas vai mainītas apstrādes uzsākšanas.

Skaidra atbildība un sasaiste

Piešķir procesu, sistēmu, privātuma, piegādātāju, audita un vadības pienākumus REG02, REG08, REG12 un saistītajos ierakstos.

Lasīt pilnu pārskatu (click to expand)
Personas datu apstrādes uzskaites un tiesiskā pamata politika nosaka, kā organizācija uztur savu personas datu apstrādes uzskaiti/RoPA un dokumentē pamatfaktus, kas nepieciešami, lai PIMS darbības jomā pierādītu pārskatatbildīgu apstrādi. Tā attiecas uz visām darbības jomā iekļautajām personas datu apstrādes darbībām, tostarp apstrādi, ko veic kā pārzinis, kopīgs pārzinis, apstrādātājs vai apakšapstrādātājs. Politika aptver apstrādi, ko veic biznesa procesi, sistēmas, lietojumprogrammas, piegādātāji, apstrādātāji, apakšapstrādātāji un datu koplietošanas saņēmēji, un tā attiecas uz jaunu, būtiski mainītu un izbeigtu apstrādi. Apstrādes uzskaites ieraksts ir definēts kā REG02 ieraksts, kas apraksta atsevišķu personas datu apstrādes darbību, tostarp tās nolūku, lomu, īpašnieku, personas datu kategorijas, datu subjektu kategorijas, tiesiskā pamata vai klienta norādījuma atsauci, sistēmas, saņēmējus, glabāšanas atsauci, datu nosūtīšanas atsauci, privātuma riska statusu un pārskatīšanas statusu. Politikas galvenais mērķis ir noteikt REG02 kā autoritatīvo pierādījumu objektu personas datu apstrādes uzskaitei un apstrādes darbību ierakstiem. Politika prasa, lai procesa īpašnieks vai uzņēmuma īpašnieks izveidotu REG02 ierakstu pirms jebkuras jaunas personas datu apstrādes sākšanas un ierakstītu obligātos laukus pirms darbības sākuma. Tā arī prasa klasificēt organizācijas PIMS lomu katrai darbībai un piesaistīt sistēmas, lietojumprogrammas, piegādātājus, apstrādātājus, apakšapstrādātājus, koplietošanu ar trešajām pusēm un kopīga pārziņa attiecības attiecīgajam REG02 ierakstam. Tas izveido strukturētu apstrādes ierakstu, ko attiecīgā gadījumā var sasaistīt ar privātuma paziņojumiem, piekrišanu, DPIA, risku, piegādātāju, datu nosūtīšanas, kontroles pasākumu un audita pierādījumiem. Pārziņa darbībām politika prasa dokumentēt konkrēto apstrādes nolūku, pirms personas dati tiek vākti, izmantoti, izpausti vai citādi apstrādāti. Privātuma vadītājam / PIMS vadītājam ir jāvalidē REG02 ierakstītais tiesiskais pamats pirms pārziņa apstrādes sākšanas un pirms jebkādu nolūka izmaiņu spēkā stāšanās. Politika aptver arī īpašas situācijas: piekrišanai jābūt sasaistītai ar REG05, leģitīmajām interesēm jānorāda atsauce uz REG04, īpašu kategoriju personas datiem ir jābūt ierakstītam nosacījumam, un datiem par sodāmību vai pārkāpumiem ir nepieciešams autorizācijas pamats. Apstrādātāja un apakšapstrādātāja kontekstā politika prasa pirms apstrādes sākuma ierakstīt klienta norādījumu atsauces, klienta nolūku, priekšmetu, ilgumu, personas datu kategorijas un datu subjektu kategorijas, vienošanās un norādījumu pierādījumus uzturot REG08. Politika nosaka arī to, kā uzskaite tiek uzturēta aktuāla. Būtiskas izmaiņas apstrādē ietver izmaiņas nolūkā, tiesiskajā pamatā, PIMS lomā, personas datu kategorijā, datu subjektu kategorijā, saņēmējā, sistēmā, piegādātājā, apakšapstrādātājā, apstrādes vietā, datu nosūtīšanā, glabāšanas noteikumā, drošības klasifikācijā, privātuma paziņojumā, piekrišanas atkarībā, DPIA statusā, klienta norādījumā vai sertifikācijas darbības jomā. REG02 ir jāatjaunina 10 darba dienu laikā pēc šādas izmaiņas identificēšanas, un pirms jaunas vai būtiski mainītas apstrādes turpināšanas REG04 ir jāierosina privātuma riska un DPIA sākotnējā izvērtēšana. Privātuma vadītājs / PIMS vadītājs reizi ceturksnī saskaņo REG02 ar REG01, REG03, REG04, REG08 un REG09, savukārt iekšējā audita / atbilstības pārskatītāji plānoto pārskatīšanu laikā izlases kārtībā pārbauda pilnīgumu, precizitāti un aktualitāti. Pārvaldība, mērījumi, izņēmumi un politikas piemērošana ir iekļauti politikas prasībās. Privātuma vadītājs / PIMS vadītājs REG12 iesniedz ceturkšņa uzskaites veselības kopsavilkumus, reģistrē uzskaites metriku, validē jaunus REG02 ierakstus un uztur minimālo lauku un pārskatīšanas periodiskuma noteikumus. Augstākā vadība vadības pārskatīšanas laikā pārskata pilnīgumu, kavētas pārskatīšanas, būtiskas tiesiskā pamata problēmas un neatrisinātas neatbilstības. Izņēmumi ir jāpieprasa un jāizvērtē REG12 ietvaros, to beigu datumi nedrīkst pārsniegt 90 dienas, un noteiktiem izņēmumiem nepieciešama datu aizsardzības speciālista / privātuma konsultanta konsultācija un augstākās vadības apstiprinājums. Politikas piemērošana ietver neatbilstību reģistrēšanu, jaunas apstrādes apturēšanu gadījumos, kad trūkst pierādījumu, sistēmas nodošanas ražošanas vidē vai piegādātāju uzņemšanas bloķēšanu, ja nav obligātās sasaistes, un korektīvās darbības efektivitātes verifikāciju.

Politikas diagramma

Procesa plūsmas diagramma, kas attēlo REG02 personas datu apstrādes ieraksta izveidi pirms apstrādes, tiesiskā pamata vai klienta norādījuma validāciju, sasaisti ar sistēmām, piegādātājiem, paziņojumiem, piekrišanu, glabāšanu, datu nosūtīšanu un DPIA sākotnējo izvērtēšanu, ceturkšņa saskaņošanu un audita pārskatīšanu, kā arī izņēmumu vai neatbilstību pārvaldību REG12.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

REG02 apstrādes uzskaites un RoPA prasības

Pārziņa nolūka un tiesiskā pamata ieraksti

Apstrādātāja, apakšapstrādātāja un kopīga pārziņa ieraksti

Personas datu kategorijas, saņēmēji, glabāšana un datu nosūtīšana

Uzskaites izmaiņu, pārskatīšanas un DPIA sākotnējās izvērtēšanas sasaiste

Izņēmumi, politikas piemērošana un korektīvās darbības pierādījumi

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Saistītās politikas

Privātuma paziņojuma un pārredzamības politika

REG02 ir jāsasaista ar privātuma paziņojuma pierādījumiem, pirms pārziņa apstrāde tiek ārēji komunicēta vai palaista.

Piekrišanas un preferenču pārvaldības politika

Pārziņa apstrādei, kas balstās uz piekrišanu, pirms apstrādes sākuma REG02 ir jāsasaista ar REG05.

Privātuma risku izvērtēšanas un DPIA politika

Jaunai vai būtiski mainītai apstrādei REG04 ir jāierosina privātuma riska un DPIA sākotnējā izvērtēšana.

Glabāšanas, dzēšanas un likvidēšanas politika

Katrai apstrādes darbībai REG02 ir jāieraksta glabāšanas noteikums vai glabāšanas atsauce.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Apstrādātāja, apakšapstrādātāja, koplietošanas ar trešajām pusēm un kopīga pārziņa attiecībām REG02 ir jāsasaista ar REG08.

Starptautiskas personas datu nosūtīšanas politika

REG02 ir jāsasaista ar REG09 pirms jebkuras starptautiskas personas datu nosūtīšanas sākšanas.

Par Clarysec politikām - Personas datu apstrādes uzskaites un tiesiskā pamata politika

Šī politika operacionalizē personas datu apstrādes uzskaites un tiesiskā pamata prasības privātuma informācijas pārvaldības sistēmā. Tā nosaka REG02 kā autoritatīvo uzskaiti un RoPA pierādījumu objektu atsevišķām personas datu apstrādes darbībām un prasa katrā ierakstā dokumentēt nolūku, PIMS lomu, īpašnieku, personas datu kategorijas, datu subjektu kategorijas, tiesisko pamatu vai klienta norādījuma atsauci, sistēmas, saņēmējus, glabāšanas atsauci, datu nosūtīšanas atsauci, privātuma riska statusu un pārskatīšanas statusu. Tā atbalsta pārziņa, kopīga pārziņa, apstrādātāja un apakšapstrādātāja kontekstus, sasaistot REG02 ar atbalsta pierādījumu objektiem, piemēram, REG04 privātuma riska un DPIA sākotnējai izvērtēšanai, REG05 piekrišanai, REG07 privātuma paziņojumiem, REG08 piegādātāju un apstrādātāju attiecībām, REG09 starptautiskai datu nosūtīšanai un REG12 apstiprinājumiem, pārskatīšanām, izņēmumiem, metrikai un neatbilstībām.

Autoritatīva uzskaite

Nosaka REG02 kā vienoto uzskaiti un RoPA pierādījumu objektu darbības jomā iekļautajām personas datu apstrādes darbībām.

Kontroles pasākumi pirms apstrādes

Prasa nolūku, tiesisko pamatu, klienta norādījumu, lomu un galvenos uzskaites laukus pirms apstrādes sākuma.

Izmaiņu un riska sasaiste

Sasaista būtiskas izmaiņas apstrādē ar REG04 privātuma riska un DPIA sākotnējo izvērtēšanu pirms apstrādes turpināšanas.

Uz lomām balstīta pārskatatbildība

Piešķir pienākumus privātuma, biznesa, sistēmu, piegādātāju, audita un augstākās vadības lomām.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums Juridiskās lietas Atbilstība IT drošība Audits

🏷️ Tematiskais pārklājums

Privātuma informācijas pārvaldība Personas datu apstrāde Apstrādes ieraksti Piekrišana un tiesiskais pamats Privātuma ietekmes novērtējums Starptautiska datu nosūtīšana Pārziņa un apstrādātāja pienākumi
€49

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
PII Processing Inventory and Lawful Basis Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 5