policy ISO 27701 PIMS Policy Pack

Beleid inzake AI en privacy bij geautomatiseerde besluitvorming

Op ISO 27701 afgestemd beleid voor privacybeheersmaatregelen rond AI, profilering en geautomatiseerde besluitvorming binnen PII-inventaris, DPIA’s, privacyverklaringen, rechten en leveranciers.

Overzicht

Dit beleid definieert PIMS-beheersmaatregelen voor AI, profilering en geautomatiseerde besluitvorming waarbij persoonsgegevens (PII) betrokken zijn. Het vereist identificatie, privacyrisicoscreening, DPIA-routing, transparantie, behandeling van rechten, leveranciersbeheersmaatregelen, routing van doorgiften, monitoring en corrigerende maatregelen met gebruik van bestaande bewijsobjecten in plaats van afzonderlijke AI-registers.

Kader voor privacybeheersmaatregelen voor AI

Definieert verplichte privacyvereisten voor AI, profilering, scoring, aanbevelingen en geautomatiseerde besluiten waarbij persoonsgegevens (PII) betrokken zijn.

Bewijsgestuurde PIMS-governance

Routeert AI-privacybewijsmateriaal via REG02, REG04, REG06, REG07, REG08, REG09, REG10 en REG12.

Rechten en aanvechtbaarheid

Vereist routes voor menselijke tussenkomst, behandeling van bezwaar en ondersteuning van aanvechtbaarheid bij significante AI-gerelateerde besluiten.

Volledig overzicht lezen (click to expand)
Het beleid inzake AI en privacy bij geautomatiseerde besluitvorming definieert verplichte privacyvereisten voor activiteiten rond artificiële intelligentie, profilering, scoring, aanbevelingen, beslissingsondersteuning en geautomatiseerde besluitvorming waarbij persoonsgegevens (PII) betrokken zijn. Het toepassingsgebied omvat AI-ondersteunde systemen, toepassingen, modellen, diensten, workflows, beslissingssystemen, analysemodellen en processen voor geautomatiseerde besluitvorming die persoonsgegevens (PII) gebruiken, afleiden, genereren, verstrekken of anderszins verwerken binnen het PIMS-toepassingsgebied. Het omvat ook persoonsgegevens (PII) die worden gebruikt voor training, testen, validatie, afstemming, monitoring, productie-inferentie, beoordeling van output, prestatiemeting, incidentonderzoek en uitfasering van modellen. Het beleid is van toepassing in contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, inclusief AI-gerelateerde leveranciers, verwerkers, subverwerkers, ontvangers van gegevensdeling en internationale doorgifteroutes. Het doel van het beleid is te waarborgen dat AI-, profilerings- en geautomatiseerde besluitvormingsactiviteiten waarbij persoonsgegevens (PII) betrokken zijn, worden geïdentificeerd, gedocumenteerd, op risico worden beoordeeld, transparant zijn, aanvechtbaar zijn, worden gemonitord en beheerst via het PIMS, zonder dubbele AI-specifieke governanceartefacten te creëren. Het stelt expliciet dat het geen volledig AI-governancekader, AI-managementsysteem, AI-inventaris, modelinventaris, modelrisicoregister, fairnessregister, algoritmeregister, AI-incidentregister, AI-comité, rol van modeleigenaar, rol van AI-systeemeigenaar, workflow voor juridisch advies of afzonderlijk AI-goedkeuringsformulier creëert. In plaats daarvan vereist het dat AI-gerelateerde privacyverplichtingen worden onderbouwd via bestaande canonieke bewijsobjecten: REG02, REG04, REG06, REG07, REG08, REG09, REG10 en REG12. Operationeel vereist het beleid dat proceseigenaren/bedrijfseigenaren bepalen of nieuwe of wezenlijk gewijzigde systemen, workflows of bedrijfsprocessen gebruikmaken van AI, profilering, scoring, aanbeveling, beslissingsondersteuning of geautomatiseerde besluitvorming waarbij persoonsgegevens (PII) betrokken zijn, en dat zij deze vaststelling in REG02 vastleggen. Voordat AI-gerelateerde verwerking van persoonsgegevens (PII) begint, vereist het beleid documentatie van het verwerkingsdoel, PII-categorieën, categorieën van betrokkenen, gegevensbronnen, afgeleide of afgeleide gegevenscategorieën, outputcategorieën, categorieën ontvangers, rechtsgrondslag en koppeling met bewaartermijnen. Voor profilering, scoring, aanbeveling, beslissingsondersteuning of geautomatiseerde besluitvorming die in productie wordt gebruikt, moeten de besluitcontext, het verwachte effect op betrokkenen, menselijke betrokkenheid en de route voor rechten worden gedocumenteerd in REG02 en REG04. Risicogovernance vormt een centraal onderdeel van het beleid. Vóór de lancering of wezenlijke wijziging van AI-gerelateerde verwerking van persoonsgegevens (PII) moet de Privacy Lead/PIMS-manager privacyrisicoscreening voltooien en de DPIA-beslissing vastleggen in REG04. Wanneer verwerking profilering, geautomatiseerde besluiten, grootschalige evaluatie, bijzondere categorieën gegevens, gegevens over strafbare feiten, kwetsbare betrokkenen, werknemersbeoordeling, kinderen, gedragsmonitoring, locatiegegevens, biometrische gegevens, scoring met hoge impact of significante gevolgen omvat, moet de Functionaris voor gegevensbescherming (FG)/privacyadviseur het privacyrisico beoordelen en advies vastleggen in REG04. Als na geplande behandeling een hoog resterend privacyrisico blijft bestaan, moet het topmanagement vóór productiegebruik goedkeuren, afwijzen of verdere behandeling vereisen, waarbij de beslissing in REG04 en REG12 wordt vastgelegd. Het beleid stelt ook beheersmaatregelen vast voor transparantie, nuttige informatie, minimalisatie, behandeling van rechten, monitoring, leveranciers en handhaving. De inhoud van privacyverklaringen moet het AI-gerelateerde doel, gegevenscategorieën, outputcategorieën, categorieën ontvangers, route voor rechten en contactroute beschrijven, waarbij versies van privacyverklaringen in REG07 worden vastgelegd. Menselijke tussenkomst, bezwaar en routes voor aanvechtbaarheid zijn vereist voor AI-gerelateerde besluiten met juridische, toelatings-, toegangs-, arbeids-, financiële, onderwijs-, dienstverlenings-, veiligheids- of vergelijkbaar significante gevolgen. Leveranciers en verwerkers moeten via REG08 worden beheerst, waarbij internationale doorgiften via REG09 worden gerouteerd. Monitoringcriteria moeten betrekking hebben op wijzigingen in input, wijzigingen in output, kwesties rond rechten, ongunstige privacy-uitkomsten, ongeautoriseerd gebruik en klachtentrends, met kwartaalbeoordeling voor actieve AI-gerelateerde verwerking van persoonsgegevens (PII) met hoge impact en met vastlegging van non-conformiteiten of corrigerende maatregelen in REG12.

Beleidsdiagram

Processtroomdiagram dat de identificatie van AI-gerelateerde verwerking van persoonsgegevens (PII) in REG02 toont, privacyrisicoscreening en DPIA-routing in REG04, transparantieregistraties in REG07, rechten en menselijke tussenkomst in REG06, beheersmaatregelen voor leveranciers en doorgiften in REG08 en REG09, incidentescalatie in REG10, en monitoring, uitzonderingen, corrigerende maatregelen en auditbewijsmateriaal in REG12.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Identificatie van AI-verwerking en REG02-bewijsmateriaal

Privacyrisicoscreening en DPIA-routing

Transparantie, nuttige informatie en privacyverklaringen

Menselijke tussenkomst, bezwaar en aanvechtbaarheid

Beheersmaatregelen voor leveranciers, verwerkers en internationale doorgiften

Monitoring, incidenten, uitzonderingen en corrigerende maatregelen

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

AI-gerelateerde doelen, rechtsgrondslag, PII-categorieën, gegevensbronnen, outputs en besluitgevolgen moeten in de verwerkingsinventaris worden vastgelegd.

Beleid inzake privacyverklaring en transparantie

AI-gerelateerde transparantie, nuttige informatie en versiebeheer van privacyverklaringen worden via het proces voor privacyverklaringen behandeld.

Beleid inzake beheer van rechten van betrokkenen

Verzoeken om toegang, bezwaar, rectificatie, verwijdering, beperking, menselijke tussenkomst en aanvechtbaarheid worden via de workflow voor rechten gerouteerd.

Beleid inzake privacyrisicobeoordeling en DPIA

AI-gerelateerde privacyrisicoscreening, DPIA-routing, risicobehandeling en escalatie van hoog resterend privacyrisico zijn afhankelijk van dit beleid.

Beleid inzake privacy by design en privacy by default

Systeemimplementatie en wijzigingsbeheersmaatregelen moeten goedgekeurde AI-inputbeperkingen, behandeling van output, toegang, logging en standaardinstellingen omvatten.

Beleid inzake beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen

AI-gerelateerde leveranciers, verwerkers, subverwerkers, ontvangers van gegevensdeling en assistentieverplichtingen worden via REG08 beheerst.

Over Clarysec-beleidsdocumenten - Beleid inzake AI en privacy bij geautomatiseerde besluitvorming

AI-gerelateerde privacygovernance faalt wanneer profilering, scoring, aanbevelingen en geautomatiseerde besluitvormingsactiviteiten niet zijn verbonden met de PII-inventaris, risicobeoordeling, transparantie, behandeling van rechten, leveranciersgovernance, doorgiften, incidenten en voortdurende verbetering. Dit beleid definieert verplichte privacyvereisten voor AI-gerelateerde verwerking van persoonsgegevens (PII) binnen het PIMS-toepassingsgebied en is van toepassing op contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het vereist dat AI-gerelateerde activiteiten worden geïdentificeerd, gedocumenteerd, op risico worden beoordeeld, transparant en aanvechtbaar zijn, worden gemonitord en beheerst via REG02, REG04, REG06, REG07, REG08, REG09, REG10 en REG12, terwijl dubbele AI-specifieke registers of afzonderlijke governanceartefacten expliciet worden vermeden.

Gedefinieerd AI-toepassingsgebied

Omvat AI-systemen, profilering, scoring, aanbevelingen, beslissingsondersteuning en geautomatiseerde besluiten waarbij persoonsgegevens (PII) betrokken zijn.

Risico- en DPIA-routing

Vereist privacyrisicoscreening, DPIA-beslissingen en escalatie voor AI-gerelateerde verwerking van persoonsgegevens (PII) met hoog risico.

Routes voor menselijke tussenkomst

Documenteert rechten, bezwaar, uitleg, menselijke tussenkomst en routes voor aanvechtbaarheid voor betrokkenen.

Canoniek bewijsmateriaal

Bewaart AI-privacybewijsmateriaal in bestaande PIMS-objecten in plaats van afzonderlijke AI-specifieke registers.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging Bureau van de Functionaris voor gegevensbescherming (FG)

🏷️ Onderwerpdekking

Privacy-informatiemanagement verwerking van persoonsgegevens beheer van rechten van betrokkenen privacy-impactbeoordeling register van verwerkingsactiviteiten privacy by design beheer van derde partijen
€59

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
AI and Automated Decision-Making Privacy Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 5