policy ISO 27701 PIMS Policy Pack

Beleid inzake verzameling, gebruik, verstrekking en deling van persoonlijk identificeerbare informatie (PII)

Beheers de verzameling, het gebruik, de verstrekking en de deling van persoonlijk identificeerbare informatie (PII) met REG02-/REG08-bewijsmateriaal, routing van doorgiften en verantwoordingsplicht die gereed is voor audits.

Overzicht

Dit beleid regelt hoe persoonlijk identificeerbare informatie (PII) binnen het PIMS-toepassingsgebied wordt verzameld, gebruikt, verstrekt en gedeeld. Het vereist goedgekeurde REG02-registraties voor verzameling en gebruik, REG08-bewijsmateriaal voor verstrekkingen en deling, REG09-routing voor locaties van doorgiften en REG12-registraties voor uitzonderingen, audits en corrigerende maatregelen.

Goedgekeurd gebruik van persoonlijk identificeerbare informatie (PII)

Vereist gedocumenteerde verwerkingsdoelen, goedgekeurde regels voor intern gebruik en onderbouwingen van noodzakelijkheid voordat de verwerking begint.

Bewijsmateriaal voor verstrekking

Registreert externe verstrekkingen en terugkerende gegevensdeling in REG08, inclusief ontvanger, doel, categorieën van persoonlijk identificeerbare informatie (PII) en frequentie.

Routing van doorgiften

Koppelt deling waarbij nieuwe landen, toegang op afstand of locaties voor verdere doorgifte betrokken zijn aan REG09- en PII13-routeringsbesluiten.

Volledig overzicht lezen (click to expand)
Het Beleid inzake verzameling, gebruik, verstrekking en deling van persoonlijk identificeerbare informatie (PII) definieert operationele eisen voor de wijze waarop persoonlijk identificeerbare informatie (PII) binnen het PIMS-toepassingsgebied wordt verzameld, gebruikt, verstrekt en gedeeld. Het verklaarde doel is te waarborgen dat persoonlijk identificeerbare informatie (PII) uitsluitend wordt behandeld voor gedocumenteerde, goedgekeurde, beperkte en verantwoordbare doeleinden. Het beleid is van toepassing in contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, en omvat verzameling via directe, indirecte, geautomatiseerde, handmatige, interne, externe en derde-partijkanalen. Het behandelt ook goedgekeurd intern gebruik door bedrijfsprocessen, systemen en toepassingen, verdere verwerking voor nieuwe of wezenlijk gewijzigde doeleinden, externe verstrekking aan ontvangers en derde partijen, en zowel terugkerende regelingen voor gegevensdeling als eenmalige verstrekkingen. Een centraal kenmerk van het beleid is het gebruik van bewijsregisters om privacybesluiten te verbinden met auditeerbare registraties. REG02 wordt gebruikt voor de verwerkingsinventaris van persoonlijk identificeerbare informatie (PII), goedgekeurde doeleinden, verzamelregels, gebruiksregels en verenigbaarheidstoetsen voor verdere verwerking. REG08 wordt gebruikt voor registraties van verwerkers, subverwerkers en gegevensdeling, inclusief identiteit van de ontvanger, rol van de ontvanger, doel van de verstrekking, categorieën van persoonlijk identificeerbare informatie (PII), frequentie van deling, verwerkingslocatie en gezaghebbende bron. REG09 wordt gebruikt wanneer deling een nieuw land, een internationale organisatie, een locatie voor toegang op afstand, een ontvangerslocatie of een locatie voor verdere doorgifte omvat. REG12 wordt gebruikt voor uitzonderingen, non-conformiteiten, auditbevindingen, corrigerende maatregelen, blokkerende implementatiekwesties en registraties van beleidsbeoordelingen. Het beleid stelt duidelijke beheerspunten vast voordat de verwerking begint. Proceseigenaren of bedrijfseigenaren moeten de verwerkingsdoelen, bronnen of kanalen, categorieën van persoonlijk identificeerbare informatie (PII), categorieën betrokkenen en minimale gegevenselementen in REG02 registreren voordat nieuwe verzameling of een wezenlijke wijziging begint. Zij moeten ook voor elk gegevenselement van persoonlijk identificeerbare informatie (PII) vóór verzameling een onderbouwing van noodzakelijkheid documenteren. Systeemeigenaren of applicatie-eigenaren mogen uitsluitend goedgekeurde verzamelvelden, workflowvelden, rapporten, exporten of verstrekkingsuitvoer implementeren die overeenkomen met REG02- of REG08-goedkeuring. In verwerkerscontexten moet afstemming op klantinstructie worden geregistreerd voordat persoonlijk identificeerbare informatie (PII) van klanten wordt verzameld, gebruikt of verstrekt. Verdere verwerking wordt behandeld als een bestuurd besluit en niet als een informele uitbreiding van een bestaande activiteit. Voordat persoonlijk identificeerbare informatie (PII) wordt gebruikt voor een doel dat nog niet in REG02 is goedgekeurd, moet de proceseigenaar of bedrijfseigenaar een verenigbaarheidstoets registreren die het oorspronkelijke doel, het voorgestelde doel, afhankelijkheid van de rechtsgrondslag, categorieën van persoonlijk identificeerbare informatie (PII), verwachtingen van betrokkenen, onderbouwing van minimalisatie, impact van verstrekking of doorgifte en routing naar andere PIMS-beleidslijnen waar nodig omvat. De Privacy Lead of PIMS Manager moet een goedkeuring of afwijzing registreren voordat de verdere verwerking begint. Wanneer gevoelige terugkerende deling, kwetsbare betrokkenen, records met hoge impact of wezenlijk gewijzigde verwachtingen betrokken zijn, moet advies van de Functionaris voor gegevensbescherming (FG) of adviseur inzake gegevensbescherming worden geregistreerd vóór goedkeuring. Governance, meting en handhaving zijn in het beleid ingebouwd. De Privacy Lead of PIMS Manager beoordeelt regels voor goedgekeurd gebruik ten minste jaarlijks, stemt de in REG02 goedgekeurde doeleinden ten minste jaarlijks af met actieve registraties voor deling in REG08 en registreert uitkomsten in REG12. Leveranciers- of inkoopeigenaren stemmen actieve REG08-registraties voor deling ten minste elk kwartaal af met actieve relaties met verwerkers, subverwerkers, ontvangers en gegevensdeling. Interne audit of nalevingsbeoordelaars nemen jaarlijks steekproeven van REG02-, REG08- en REG09-bewijsmateriaal en registreren resultaten in REG12. Niet-goedgekeurde verzameling, gebruik, verstrekking of deling moet binnen vijf werkdagen als non-conformiteit worden geregistreerd, en verwerking kan binnen één werkdag worden opgeschort wanneer goedgekeurd bewijsmateriaal ontbreekt.

Beleidsdiagram

Processtroom die toont hoe een verzoek tot verzameling of gebruik van persoonlijk identificeerbare informatie (PII) wordt geregistreerd in REG02, gevolgd door privacybeoordeling, toets voor verdere verwerking, REG08-goedkeuring voor verstrekking, REG09-routing van doorgiften, monitoring en REG12-uitzonderingen of corrigerende maatregelen.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Beperking van gegevensverzameling en REG02-goedkeuring

Goedgekeurde beheersmaatregelen voor intern gebruik

Verenigbaarheidstoetsen voor verdere verwerking

Externe verstrekking en REG08-registraties voor gegevensdeling

Routing van internationale doorgiften naar REG09 en PII13

Uitzonderingen, audit en corrigerende maatregelen via REG12

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Gerelateerde beleidsregels

Beleid inzake internationale doorgiften

Gerelateerd omdat deling waarbij nieuwe locaties voor doorgiften betrokken zijn vóór goedkeuring naar REG09 en PII13 moet worden gerouteerd.

PIMS-beleid inzake monitoring, audit en verbetering

Gerelateerd omdat uitzonderingen, non-conformiteiten, auditresultaten, corrigerende maatregelen en verbeterregistraties via REG12 worden afgehandeld.

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Gerelateerd omdat REG02-verwerkingsregistraties en actualiseringen van de rechtsgrondslag vereist zijn voor besluiten over verzameling, goedgekeurd gebruik en verdere verwerking.

Beleid inzake privacyverklaring en transparantie

Gerelateerd omdat beheersmaatregelen voor verzameling en gebruik naast inhoud, publicatie en versiebeheer van privacyverklaringen functioneren.

Beleid inzake privacyrisicobeoordeling en DPIA

Gerelateerd omdat verdere verwerking PII07-screening kan vereisen wanneer een verenigbaarheidstoets een wezenlijke wijziging van een privacyrisico identificeert.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Gerelateerd omdat verstrekkingen en deling met verwerkers, subverwerkers, leveranciers en derde partijen via REG08 worden geregistreerd en bestuurd.

Over Clarysec-beleidsdocumenten - Beleid inzake verzameling, gebruik, verstrekking en deling van persoonlijk identificeerbare informatie (PII)

Dit beleid operationaliseert verantwoordbare verzameling, gebruik, verstrekking en deling van persoonlijk identificeerbare informatie (PII) in contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het verbindt bedrijfsregels en goedkeuringen met REG02-verwerkingsregistraties, REG08-bewijsmateriaal voor verstrekking en deling, REG09-routing van internationale doorgiften en REG12-registraties voor audit, uitzonderingen en corrigerende maatregelen. Het beleid definieert wanneer verzamelregels, regels voor goedgekeurd gebruik, verenigbaarheidstoetsen voor verdere verwerking, goedkeuringen voor externe verstrekking en beoordelingen van terugkerende deling moeten worden afgerond, en wijst verantwoordelijkheden toe aan de Privacy Lead / PIMS Manager, proceseigenaar / bedrijfseigenaar, systeemeigenaar / applicatie-eigenaar, leveranciers- / inkoopeigenaar, topmanagement en interne audit / nalevingsbeoordelaar.

REG02-goedkeuringsregels

Vereist gedocumenteerde doeleinden, categorieën, minimale gegevenselementen en goedgekeurde regels voor intern gebruik voordat de verwerking begint.

REG08-bewijsmateriaal voor deling

Legt identiteit, rol en doel van de ontvanger, categorieën van persoonlijk identificeerbare informatie (PII), delingsfrequentie, locatie en autorisatie voor verstrekkingen vast.

Toetsen voor verdere verwerking

Vereist verenigbaarheidstoetsen en goedkeuring voordat persoonlijk identificeerbare informatie (PII) wordt gebruikt voor een doel dat nog niet in REG02 is geregistreerd.

Routing van locaties voor doorgiften

Routeert nieuwe landen, toegang op afstand en locaties voor verdere doorgifte naar REG09 en PII13 vóór goedkeuring van deling.

Toezicht gereed voor audits

Gebruikt REG12 voor uitzonderingen, non-conformiteiten, auditbevindingen, corrigerende maatregelen, beoordelingen en monitoringresultaten.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Naleving Juridische zaken Inkoop FG-kantoor

🏷️ Onderwerpdekking

Verwerking van persoonsgegevens verwerkingsregistraties internationale gegevensdoorgiften verantwoordelijkheden van verwerkingsverantwoordelijke en verwerker beheer van derde partijen toestemming en rechtsgrondslag nalevingsbeheer
€79

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
PII Collection, Use, Disclosure and Sharing Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 4