policy ISO 27701 PIMS Policy Pack

Beleid inzake internationale doorgifte van persoonsgegevens

Beheer internationale doorgiften van persoonsgegevens met REG09-bewijsmateriaal, doorgiftemechanismen, beoordelingen van doorgifterisico's, beheersmaatregelen voor verdere doorgifte, opschorting en registraties die gereed zijn voor audits.

Overzicht

Dit beleid beheert internationale doorgiften van persoonsgegevens via REG09-bewijsmateriaal, goedgekeurde doorgiftemechanismen, risicobeoordeling, autorisatie van verwerkers en subverwerkers, beheersmaatregelen voor verdere doorgifte, opschortingsregels, uitzonderingen en registraties van corrigerende maatregelen die gereed zijn voor audits.

Doorgiftebewijsmateriaal vóór gebruik

Vereist REG09-doorgifteregistraties, doorgiftemechanismen en ondersteunend bewijsmateriaal voordat nieuwe of wezenlijk gewijzigde internationale doorgiften van persoonsgegevens beginnen.

Risicogebaseerde beheersing van doorgiften

Definieert beoordelings-, waarborg-, restrisico- en goedkeuringsstappen voor internationale doorgiften van persoonsgegevens met een hoger risico of wezenlijke wijziging.

Governance voor verwerkers en verdere doorgifte

Beheerst verwerkers, subverwerkers, klantautorisatie, doorlegvoorwaarden en bewijsmateriaal voor verdere doorgifte via REG08 en REG09.

Volledig overzicht lezen (click to expand)
Het Beleid inzake internationale doorgifte van persoonsgegevens stelt eisen vast voor het identificeren, goedkeuren, registreren, beoordelen, beperken en opschorten van internationale doorgiften van persoonsgegevens. Het is van toepassing op activiteiten als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker waarbij persoonsgegevens beschikbaar worden gesteld aan, toegankelijk zijn vanuit, opgeslagen worden in, gehost worden in, verstrekt worden aan of anderszins worden doorgegeven buiten de goedgekeurde verwerkingsgrens die in REG02 of REG09 is vastgelegd. De reikwijdte omvat interne gelieerde ondernemingen, externe ontvangers, verwerkers, subverwerkers, dienstverleners, supporttoegang, hostinglocaties, beheer op afstand, verdere doorgiften, verzoeken van een overheidsinstantie om verstrekking en doorgiftegerelateerde wijzigingen in dienstverlening. Een centraal kenmerk van het beleid is de op bewijsmateriaal gebaseerde aanpak. Het beleid bepaalt dat internationale doorgiften moeten worden geïdentificeerd voordat verwerking begint of wijzigt, en dat goedgekeurde doorgifteregistraties in REG09 moeten worden onderhouden. REG09 is het primaire bewijsobject voor doorgiften, terwijl REG02, REG08 en REG12 ondersteunend bewijsmateriaal leveren voor verwerkingsactiviteiten, leveranciers- en verwerkersrelaties, uitzonderingen, non-conformiteiten, corrigerende maatregelen en directiebeoordeling. Vereiste REG09-velden omvatten doorgiftebestemming, ontvanger, PIMS-rol, doorgiftemechanisme, ondersteunend bewijsmateriaal, beoordelingsdatum en eigenaar. Deze structuur is bedoeld om de organisatie te helpen verantwoordingsplichtige governance van doorgiften aan te tonen zonder dubbele registers voor doorgifte-impactbeoordelingen of SCC's te creëren. Het beleid definieert beheersmaatregelen voor selectie, goedkeuring en risicobeoordeling van doorgiftemechanismen. Voor doorgiften door de verwerkingsverantwoordelijke legt de Privacy Lead/PIMS-manager het goedgekeurde doorgiftemechanisme en het ondersteunende bewijsmateriaal in REG09 vast voordat de doorgifte begint. De functionaris voor gegevensbescherming (FG)/privacyadviseur beoordeelt bewijsmateriaal voor doorgiftemechanismen vóór goedkeuring van nieuwe, wezenlijk gewijzigde of risicovollere internationale doorgiften van persoonsgegevens en voert de beoordeling van doorgifterisico's uit wanneer deze wordt geactiveerd. Wanneer op technische waarborgen wordt vertrouwd, legt de informatiebeveiligingsverantwoordelijke de afhankelijkheidsstatus van technische waarborgen vast in REG09 of REG12. Als het resterende doorgifterisico hoog is, moet topmanagement de voortzetting van de doorgifte in REG12 goedkeuren voordat dat risico wordt geaccepteerd. Governance voor verwerkers, subverwerkers en verdere doorgifte wordt eveneens behandeld. De eigenaar Leveranciersmanagement/Inkoop moet gedocumenteerde klantautorisatie of klantinstructie in REG08 en REG09 verkrijgen voordat internationale doorgiften van persoonsgegevens door verwerkers worden geïnitieerd, autorisatie van subverwerkers en doorlegvoorwaarden voor doorgiften vastleggen, en verdere doorgifte door verwerkers of subverwerkers voorkomen totdat klantautorisatie is vastgelegd. Het beleid vereist ook dat routes voor verdere doorgifte, categorieën ontvangers, beperkingen en verplichtingen vóór goedkeuring worden vastgelegd. Verzoeken van buitenlandse overheidsinstanties om verstrekking moeten, waar uitvoerbaar, vóór verstrekking in REG09 of REG12 worden vastgelegd, of binnen één werkdag wanneer voorafgaande registratie niet uitvoerbaar is; privacy-significante verzoeken moeten, waar uitvoerbaar, door een privacyadviseur worden beoordeeld. Doorlopende governance wordt uitgevoerd via gedefinieerde eisen voor beoordeling, meting, uitzonderingen en handhaving. Actieve doorgifteregistraties worden ten minste jaarlijks en binnen 30 dagen na een wezenlijke wijziging van een doorgifte beoordeeld, terwijl de Privacy Lead/PIMS-manager achterstallige doorgiftebeoordelingen, onvolledige registraties, opgeschorte doorgiften en openstaande doorgifte-uitzonderingen ten minste elk kwartaal beoordeelt. Metrieken omvatten het percentage actieve REG09-registraties met volledig bewijsmateriaal voor doorgiftemechanismen, achterstallige doorgiftebeoordelingen, opgeschorte of uitgestelde doorgiften, achterstallig bewijsmateriaal van verwerkers of derde partijen, en niet-gematchte REG02-verwerkingsactiviteiten met potentiële indicatoren voor internationale doorgifte. Uitzonderingen moeten in REG12 worden vastgelegd voordat zij actief worden, een eigenaar, een vervaldatum, een compenserende beheersmaatregel en een beoordelingsfrequentie toegewezen krijgen, en ten minste maandelijks worden beoordeeld tot afsluiting. Non-conformiteiten moeten worden vastgelegd wanneer niet-geregistreerde doorgiften, niet-ondersteunde doorgiftemechanismen, ontbrekende autorisatie, achterstallige beoordelingen, ontbrekend bewijsmateriaal voor verdere doorgifte of ongeautoriseerde voortzetting worden vastgesteld.

Beleidsdiagram

Processtroomdiagram dat governance voor internationale doorgifte van persoonsgegevens toont: doorgifte identificeren in REG02 of REG08, REG09 aanmaken of bijwerken, doorgiftemechanisme en bewijsmateriaal vastleggen, risico- en waarborgbeoordeling uitvoeren, doorgifte goedkeuren of blokkeren, verdere doorgiften en verstrekkingen aan overheidsinstanties beheren, registraties beoordelen, hiaten opschorten of herstellen, en uitzonderingen of corrigerende maatregelen vastleggen in REG12.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Reikwijdte van internationale doorgifte en criteria voor wezenlijke wijziging

REG09-doorgifteregistraties en ondersteunend bewijsmateriaal

Eisen voor selectie en goedkeuring van doorgiftemechanismen

Beoordeling van doorgifterisico's, waarborgen en behandeling van resterend risico

Verdere doorgiften en verzoeken van buitenlandse overheidsinstanties om verstrekking

Doorgiftebeoordeling, opschorting, uitzonderingen en handhaving

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Governance van doorgiften is afhankelijk van nauwkeurige verwerkingsregistraties, goedgekeurde grenzen en informatie over de rechtsgrondslag in de verwerkingsinventaris.

Beleid inzake privacyrisicobeoordeling en DPIA

Beoordeling van doorgifterisico's en beslissingen over doorgiften met een hoger risico sluiten aan op privacyrisicobeoordeling en DPIA-governance.

Beleid inzake verzameling, gebruik, verstrekking en deling

Internationale doorgiften zijn nauw verbonden met beheersmaatregelen voor verstrekking en gegevensdeling voor ontvangers en routes van persoonsgegevens.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Autorisatie van verwerkers, subverwerkers en derde partijen en doorlegbewijsmateriaal zijn kernvereisten voor doorgiftegoedkeuring.

Beleid inzake beveiliging en toegangscontrole

Doorgiftegoedkeuringen kunnen steunen op technische waarborgen en toegangscontrole die vóór goedkeuring moeten worden bevestigd.

Beleid inzake gedocumenteerde informatie en bewijsbeheer binnen PIMS

Het beleid steunt op gedocumenteerde bewijsobjecten zoals REG02, REG08, REG09 en REG12 voor verantwoordingsplicht bij doorgiften.

Over Clarysec-beleidsdocumenten - Beleid inzake internationale doorgifte van persoonsgegevens

Het Beleid inzake internationale doorgifte van persoonsgegevens definieert een op bewijsmateriaal gebaseerde aanpak voor privacygovernance van grensoverschrijdende doorgiften van persoonsgegevens. Het wijst verantwoordingsplicht toe aan topmanagement, de Privacy Lead/PIMS-manager, de functionaris voor gegevensbescherming (FG)/privacyadviseur, proceseigenaren, eigenaren Leveranciersmanagement/Inkoop, Informatiebeveiliging en interne audit-/nalevingsbeoordelaars. Het beleid gebruikt REG09 als primair bewijsobject voor doorgiften, ondersteund door REG02, REG08 en REG12, om doorgiftebestemmingen, ontvangers, PIMS-rollen, mechanismen, waarborgen, beoordelingsdatums, uitzonderingen, non-conformiteiten en corrigerende maatregelen te documenteren. Het is van toepassing op contexten als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker en ondersteunt verantwoordingsplichtig beheer van doorgiftegoedkeuringen, verdere doorgiften, verzoeken van overheidsinstanties om verstrekking, opschortingen en periodieke beoordelingen.

Duidelijke doorgiftegrens

Van toepassing wanneer persoonsgegevens worden geraadpleegd, gehost, verstrekt of doorgegeven buiten de goedgekeurde REG02- of REG09-verwerkingsgrens.

REG09-bewijsmodel

Vereist doorgiftebestemming, ontvanger, rol, mechanisme, bewijsmateriaal, beoordelingsdatum en eigenaar vóór goedkeuring.

Gedefinieerde rolverantwoordingsplicht

Wijst taken toe aan privacy-, bedrijfs-, inkoop-, beveiligings-, audit- en topmanagementrollen.

Opschorting en herstel

Vereist opschorting of uitstel wanneer mechanismen, autorisaties, waarborgen of bestemmingsbewijsmateriaal ontbreken of ongeldig zijn.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging Inkoop

🏷️ Onderwerpdekking

Privacy-informatiemanagement Internationale doorgiften van persoonsgegevens Verantwoordelijkheden van verwerkingsverantwoordelijke en verwerker Beheer van derde partijen Risicobeheer Nalevingsbeheer Monitoring en meting
€89

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
International PII Transfer Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 4