Op ISO 27701 afgestemd beleid voor privacybeheersmaatregelen rond AI, profilering en geautomatiseerde besluitvorming binnen PII-inventaris, DPIA’s, privacyverklaringen, rechten en leveranciers.
Dit beleid definieert PIMS-beheersmaatregelen voor AI, profilering en geautomatiseerde besluitvorming waarbij persoonsgegevens (PII) betrokken zijn. Het vereist identificatie, privacyrisicoscreening, DPIA-routing, transparantie, behandeling van rechten, leveranciersbeheersmaatregelen, routing van doorgiften, monitoring en corrigerende maatregelen met gebruik van bestaande bewijsobjecten in plaats van afzonderlijke AI-registers.
Definieert verplichte privacyvereisten voor AI, profilering, scoring, aanbevelingen en geautomatiseerde besluiten waarbij persoonsgegevens (PII) betrokken zijn.
Routeert AI-privacybewijsmateriaal via REG02, REG04, REG06, REG07, REG08, REG09, REG10 en REG12.
Vereist routes voor menselijke tussenkomst, behandeling van bezwaar en ondersteuning van aanvechtbaarheid bij significante AI-gerelateerde besluiten.
Klik op het diagram om het op volledige grootte te bekijken
Identificatie van AI-verwerking en REG02-bewijsmateriaal
Privacyrisicoscreening en DPIA-routing
Transparantie, nuttige informatie en privacyverklaringen
Menselijke tussenkomst, bezwaar en aanvechtbaarheid
Beheersmaatregelen voor leveranciers, verwerkers en internationale doorgiften
Monitoring, incidenten, uitzonderingen en corrigerende maatregelen
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
| Framework | Gedekte clausules / Controles |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
AI-gerelateerde doelen, rechtsgrondslag, PII-categorieën, gegevensbronnen, outputs en besluitgevolgen moeten in de verwerkingsinventaris worden vastgelegd.
AI-gerelateerde transparantie, nuttige informatie en versiebeheer van privacyverklaringen worden via het proces voor privacyverklaringen behandeld.
Verzoeken om toegang, bezwaar, rectificatie, verwijdering, beperking, menselijke tussenkomst en aanvechtbaarheid worden via de workflow voor rechten gerouteerd.
AI-gerelateerde privacyrisicoscreening, DPIA-routing, risicobehandeling en escalatie van hoog resterend privacyrisico zijn afhankelijk van dit beleid.
Systeemimplementatie en wijzigingsbeheersmaatregelen moeten goedgekeurde AI-inputbeperkingen, behandeling van output, toegang, logging en standaardinstellingen omvatten.
AI-gerelateerde leveranciers, verwerkers, subverwerkers, ontvangers van gegevensdeling en assistentieverplichtingen worden via REG08 beheerst.
AI-gerelateerde privacygovernance faalt wanneer profilering, scoring, aanbevelingen en geautomatiseerde besluitvormingsactiviteiten niet zijn verbonden met de PII-inventaris, risicobeoordeling, transparantie, behandeling van rechten, leveranciersgovernance, doorgiften, incidenten en voortdurende verbetering. Dit beleid definieert verplichte privacyvereisten voor AI-gerelateerde verwerking van persoonsgegevens (PII) binnen het PIMS-toepassingsgebied en is van toepassing op contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het vereist dat AI-gerelateerde activiteiten worden geïdentificeerd, gedocumenteerd, op risico worden beoordeeld, transparant en aanvechtbaar zijn, worden gemonitord en beheerst via REG02, REG04, REG06, REG07, REG08, REG09, REG10 en REG12, terwijl dubbele AI-specifieke registers of afzonderlijke governanceartefacten expliciet worden vermeden.
Omvat AI-systemen, profilering, scoring, aanbevelingen, beslissingsondersteuning en geautomatiseerde besluiten waarbij persoonsgegevens (PII) betrokken zijn.
Vereist privacyrisicoscreening, DPIA-beslissingen en escalatie voor AI-gerelateerde verwerking van persoonsgegevens (PII) met hoog risico.
Documenteert rechten, bezwaar, uitleg, menselijke tussenkomst en routes voor aanvechtbaarheid voor betrokkenen.
Bewaart AI-privacybewijsmateriaal in bestaande PIMS-objecten in plaats van afzonderlijke AI-specifieke registers.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.
Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.
Bekijk volledig 27701-pakket →