policy ISO 27701 PIMS Policy Pack

Beleid inzake privacy van werknemers

Beleid inzake privacy van werknemers voor PIMS: beheer van persoonsgegevens van werknemers, privacyverklaringen, rechten, monitoring, HR-leveranciers, incidenten en registers met bewijsmateriaal.

Overzicht

Dit Beleid inzake privacy van werknemers beheert persoonsgegevens van werknemers tijdens de verzameling, het gebruik, privacyverklaringen, rechten, monitoring, leveranciers, koppeling aan bewaartermijnen, incidenten en bewijsmateriaal. Het houdt bewijsmateriaal over privacy van werknemers bij in REG02, REG04, REG06, REG07, REG08, REG10 en REG12 in plaats van afzonderlijke HR-privacyregisters te creëren.

HR-privacy op basis van bewijsmateriaal

Koppelt de verwerking van persoonsgegevens van werknemers aan REG02, REG04, REG06, REG07, REG08, REG10 en REG12 zonder dubbele HR-registers te creëren.

Dekking van persoonsgegevens van het personeelsbestand

Dekt werknemers, sollicitanten, voormalige werknemers, contractanten, stagiairs, gedetacheerden en andere deelnemers aan het personeelsbestand.

Beheersmaatregelen voor monitoring en leveranciers

Vereist gedocumenteerde goedkeuringen voor monitoring van werknemers, HR-verwerkers, salarisadministratie, HRIS, arbeidsvoorwaarden en leveranciers voor antecedentenonderzoeken.

Volledig overzicht lezen (click to expand)
Het Beleid inzake privacy van werknemers definieert privacyvereisten voor persoonsgegevens van werknemers binnen het privacy-informatiemanagementsysteem. De reikwijdte omvat de verzameling, het gebruik, de externe verstrekking, de koppeling aan bewaartermijnen, privacyverklaringen, de afhandeling van rechten, monitoring, ondersteuning door verwerkers en het beheer van bewijsmateriaal voor persoonsgegevens van werknemers. Het beleid is van toepassing in contexten van een verwerkingsverantwoordelijke en een gezamenlijke verwerkingsverantwoordelijke waarin de organisatie de verwerkingsdoelen en middelen voor de verwerking van persoonsgegevens van werknemers bepaalt, en ook in contexten van een verwerker en subverwerker waarin de organisatie persoonsgegevens van werknemers verwerkt op basis van gedocumenteerde instructies. Persoonsgegevens van werknemers worden breed gedefinieerd en omvatten informatie met betrekking tot werknemers, sollicitanten, voormalige werknemers, contractanten, tijdelijk personeel, stagiairs, gedetacheerden en andere deelnemers aan het personeelsbestand wanneer de organisatie hun persoonsgegevens verwerkt voor personeelsbeheer, werving, dienstverband, inzet, beloning, arbeidsvoorwaarden, beveiliging, naleving, werkplekbeheer of gerelateerde zakelijke doeleinden. Een centraal kenmerk van het beleid is het bewijsmodel. Het beleid creëert geen afzonderlijk HR-privacyregister, register voor privacy van werknemers, register voor monitoring van werknemers, HR-leveranciersregister, register voor rechten van werknemers of register voor incidenten met werknemersgegevens. In plaats daarvan vereist het dat bewijsmateriaal over de verwerking van werknemersgegevens wordt onderhouden in de canonieke PIMS-registers: REG02 voor verwerkingsinventaris en koppeling aan bewaartermijnen, REG04 voor privacyrisico en DPIA-triggers, REG06 voor verzoeken tot uitoefening van rechten door werknemers, REG07 voor privacyverklaringen voor werknemers, REG08 voor HR-verwerkers en leveranciers, REG10 voor incidenten met betrekking tot persoonsgegevens van werknemers, en REG12 voor uitzonderingen, non-conformiteiten, corrigerende maatregelen, monitoring en bewijsmateriaal voor verbetering. Deze structuur ondersteunt het doel van het beleid: persoonsgegevens van werknemers mogen uitsluitend worden verwerkt voor gedocumenteerde, goedgekeurde, transparante, proportionele en verantwoordbare personeelsdoeleinden, terwijl een dubbele HR-specifieke bewijslaag wordt vermeden. De beleidsverklaringen stellen gedetailleerde operationele beheersmaatregelen vast voor de levenscyclus van werknemersgegevens. Voordat persoonsgegevens van werknemers worden verzameld, gegenereerd, geïmporteerd, gebruikt of verstrekt, moet de proceseigenaar / bedrijfseigenaar de verwerkingsactiviteit voor werknemers vastleggen in REG02, inclusief PII-categorieën, werknemerspopulatie, verzamelbron, verwerkingsdoel, systemen, categorieën interne en externe ontvangers en koppeling aan bewaartermijnen. Privacyverklaringen voor werknemers moeten in REG07 worden onderhouden vóór directe of indirecte verzameling voor een nieuw of wezenlijk gewijzigd doel. Het beleid vereist dat persoonsgegevens van werknemers uitsluitend worden gebruikt voor goedgekeurde doeleinden die in REG02 zijn vastgelegd, en vereist dat categorieën interne ontvangers, voorwaarden op basis van zakelijke noodzaak en terugkerende externe verstrekkingen worden gedocumenteerd voordat de verstrekking begint. Vermoedelijke ongeautoriseerde verstrekking, toegang, verlies of misbruik van monitoringgegevens moet binnen één werkdag na identificatie naar REG10 worden gerouteerd. Rechten van werknemers, monitoring en governance van HR-leveranciers krijgen specifieke aandacht. Verzoeken tot uitoefening van rechten door werknemers moeten binnen twee werkdagen in REG06 worden vastgelegd of daarheen worden gerouteerd, waarbij input van proceseigenaren binnen vijf werkdagen na toewijzing moet worden aangeleverd. Complexe verzoeken met betrekking tot monitoringregistraties, registraties van antecedentenonderzoeken, bijzondere categorieën persoonsgegevens, persoonsgegevens van werknemers van derden, wettelijke beperkingen of geautomatiseerde besluitvorming vereisen advies van de Functionaris voor gegevensbescherming (FG) / privacyadviseur voordat weigering, verlenging, beperking of complexe afhandeling plaatsvindt. Monitoring van werknemers moet vóór inschakeling of wezenlijke wijziging in REG02 worden gedocumenteerd, via REG04 worden gerouteerd voor privacyrisicoscreening of DPIA-screening wanneer dit wordt getriggerd, worden ondersteund door actueel bewijsmateriaal van privacyverklaringen of communicatie in REG07, en ten minste jaarlijks steekproefsgewijs worden beoordeeld in REG12 wanneer dit in REG02 is opgenomen. HR-verwerkers, salarisadministratieleveranciers, HRIS-leveranciers, aanbieders van arbeidsvoorwaarden, aanbieders van antecedentenonderzoeken en uitbestede HR-dienstverleners moeten in REG08 worden vastgelegd voordat persoonsgegevens van werknemers aan de dienstverlener worden verstrekt, door de dienstverlener worden geraadpleegd of via de dienstverlener worden verwerkt. Governancebepalingen wijzen terugkerende verantwoordelijkheden voor toezicht en handhaving toe. De privacyverantwoordelijke / PIMS-manager moet elk kwartaal beoordelingen uitvoeren van bewijsmateriaal over privacy van werknemers in REG02, REG04, REG06, REG07, REG08, REG10 en REG12, terwijl Topmanagement wezenlijke beleidswijzigingen en privacy-uitzonderingen met hoog risico voor werknemers goedkeurt. Metrieken omvatten het percentage verwerkingsactiviteiten voor werknemers met actuele REG02-registraties, de actualiteit van privacyverklaringen voor werknemers, openstaande privacyrisico- en DPIA-routeringsitems voor werknemers, tijdigheid van verzoeken tot uitoefening van rechten door werknemers, voltooiing van HR-leveranciersbeoordelingen en trends in incidenten met betrekking tot persoonsgegevens van werknemers wanneer incidenten zich voordoen. Uitzonderingen moeten vóór afwijking in REG12 worden vastgelegd, een vervaldatum krijgen die niet langer is dan 90 dagen en vóór afloop worden beoordeeld. Handhaving vereist vastlegging van non-conformiteiten in REG12 wanneer vereist bewijsmateriaal over privacy van werknemers ontbreekt, verhindert de goedkeuring van monitoring van werknemers zonder vereist bewijsmateriaal, en staat opschorting toe van nieuwe verstrekkingen van persoonsgegevens van werknemers aan HR-leveranciers wanneer bewijsmateriaal over verwerker, subverwerker, instructie of ondersteuning ontbreekt.

Beleidsdiagram

Processtroomschema dat governance van persoonsgegevens van werknemers toont vanaf REG02-inventaris en controles van privacyverklaringen in REG07 via REG04-routering voor risico/DPIA, REG08-beheersmaatregelen voor HR-leveranciers, REG06-afhandeling van rechten, REG10-routering van incidenten en REG12-monitoring, uitzonderingen en verbetering.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Verwerkingsinventaris voor werknemers en beheersmaatregelen voor HR-doeleinden

Vereisten voor privacyverklaringen voor werknemers en afhandeling van rechten

Regels voor monitoring van werknemers en HR-verwerking met hoge impact

Bewijsmateriaal voor HR-verwerkers, salarisadministratie, HRIS, arbeidsvoorwaarden en leveranciers voor antecedentenonderzoeken

Koppeling aan bewaartermijnen, verstrekking en routering van incidenten

Governance-, metriek-, uitzonderings-, handhavings- en beoordelingsvereisten

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Verwerkingsactiviteiten voor werknemers, doeleinden, PII-categorieën, bronnen, systemen, ontvangers en koppeling aan bewaartermijnen worden onder dit gerelateerde beleid in REG02 vastgelegd.

Beleid inzake privacyverklaringen en transparantie

Privacyverklaringen voor werknemers en transparantie-informatie worden in REG07 onderhouden vóór nieuwe of wezenlijk gewijzigde verzameling van persoonsgegevens van werknemers.

Beleid inzake beheer van rechten van betrokkenen

Verzoeken tot uitoefening van rechten door werknemers worden via REG06 gerouteerd en vereisen ondersteunende input uit verwerkingsregistraties, systemen, leveranciers en privacyadviseurs.

Beleid inzake privacyrisicobeoordeling en DPIA

HR-verwerking met hoge impact, monitoring van werknemers en gevoelige personeelsgegevens worden via REG04 gerouteerd voor privacyrisico- of DPIA-afhandeling.

Beleid inzake beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen

HR-verwerkers, salarisadministratie, HRIS, arbeidsvoorwaarden, antecedentenonderzoeken en uitbestede HR-diensten worden beheerd via vereisten voor leveranciersbewijsmateriaal in REG08.

Beleid inzake incident- en inbreukbeheer

Vermoedelijke ongeautoriseerde toegang tot, verstrekking, verlies of compromittering van persoonsgegevens van werknemers of misbruik van monitoringgegevens wordt naar REG10 gerouteerd voor incidentenafhandeling.

Over Clarysec-beleidsdocumenten - Beleid inzake privacy van werknemers

Privacygovernance faalt wanneer deze wordt behandeld als een verzameling losstaande privacyverklaringen, formulieren en juridische verklaringen. Effectieve implementatie van ISO/IEC 27701 vereist een privacy-informatiemanagementsysteem dat de verwerking van persoonsgegevens, rechtsgrondslag, rollen als verwerkingsverantwoordelijke en verwerker, privacyrisico, DPIA's, bewijsmateriaal, monitoring en voortdurende verbetering met elkaar verbindt. Deze beleidsset is ontworpen als een operationeel privacyraamwerk, niet als een generiek documentatiepakket. Het definieert duidelijke PIMS-verantwoordingsplicht voor praktische organisatierollen zoals Topmanagement, de privacyverantwoordelijke / PIMS-manager, proceseigenaren, systeemeigenaren, leveranciers-/inkoopeigenaren, informatiebeveiliging en onafhankelijke beoordelaars. Elke eis is geschreven als een uniek genummerde, auditeerbare clausule en gekoppeld aan gedefinieerde bewijsobjecten zoals REG01, REG02, REG03, REG04, REG08, REG11 en REG12. De structuur ondersteunt contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, en helpt organisaties verantwoord, risicogebaseerd en door bewijsmateriaal ondersteund beheer van de verwerking van persoonsgegevens gedurende de volledige PIMS-levenscyclus aan te tonen.

Canoniek bewijsmodel

Bewijsmateriaal over privacy van werknemers wordt bewaard in bestaande PIMS-registers in plaats van in afzonderlijke HR-specifieke registers.

Waarborgen voor monitoring

Monitoring van werknemers vereist een gedocumenteerd doel, risicoroutering, bewijsmateriaal van privacyverklaringen en jaarlijkse steekproeven wanneer dit binnen de reikwijdte valt.

Brede reikwijdte voor het personeelsbestand

Is van toepassing op werknemers, sollicitanten, contractanten, stagiairs, gedetacheerden en andere deelnemers aan het personeelsbestand.

Beheersmaatregelen voor leveranciersbewijsmateriaal

HR-verwerkers, salarisadministratie, HRIS, arbeidsvoorwaarden en aanbieders van antecedentenonderzoeken moeten in REG08 worden gedocumenteerd.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische Zaken Naleving HR FG-kantoor

🏷️ Onderwerpdekking

Privacy-informatiemanagement verwerking van persoonsgegevens beheer van rechten van betrokkenen privacy-impactbeoordeling registraties van verwerkingsactiviteiten beheer van derde partijen gegevensbewaring en vernietiging
€49

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Employee Privacy Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 6