policy ISO 27701 PIMS Policy Pack

Beleid inzake beheer van rechten van betrokkenen

Beheer verzoeken tot uitoefening van rechten van betrokkenen met op ISO 27701 afgestemde intake, verificatie, afhandeling, ondersteuning door verwerkers en REG06-bewijsmateriaal dat gereed is voor audits.

Overzicht

Dit beleid definieert hoe verzoeken tot uitoefening van rechten van betrokkenen worden ontvangen, geverifieerd, beoordeeld, afgehandeld, geweigerd, verlengd, afgesloten en met bewijsmateriaal worden onderbouwd. Het dekt contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, waarbij REG06 wordt gebruikt als de centrale registratie van verzoeken tot uitoefening van rechten.

Afhandeling van rechten gereed voor audits

Definieert hoe verzoeken tot uitoefening van rechten worden geregistreerd, beoordeeld, afgehandeld, geweigerd, verlengd, afgesloten en met bewijsmateriaal worden onderbouwd in REG06.

Dekking voor verwerkingsverantwoordelijke en verwerker

Is van toepassing binnen contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, met gedocumenteerde instructies en verantwoordelijkheden.

Veilige afhandelingsworkflow

Vereist identiteitsverificatie, veilige levering van antwoorden, controles van antwoordpakketten en bescherming van registraties van verzoeken tot uitoefening van rechten.

Volledig overzicht lezen (click to expand)
Het Beleid inzake beheer van rechten van betrokkenen stelt de verplichte aanpak van de organisatie vast voor het beheren van verzoeken van betrokkenen of hun gemachtigden. De reikwijdte dekt de volledige levenscyclus van de afhandeling van verzoeken tot uitoefening van rechten: het ontvangen, valideren, beoordelen, afhandelen, weigeren, verlengen, afsluiten, monitoren en met bewijsmateriaal onderbouwen van verzoeken. Het is van toepassing op toegang, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar, geautomatiseerde besluitvorming, routing van instructies tot intrekking van toestemming, klachten en gerelateerde verzoeken om informatie. Het beleid is ontworpen voor contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, waarbij taken van verwerkers en subverwerkers gelden wanneer ondersteuning wordt geleverd aan een verwerkingsverantwoordelijke, klant of bovenliggende verwerker op basis van gedocumenteerde instructies. Het doel van het beleid is ervoor te zorgen dat verzoeken tot uitoefening van rechten van betrokkenen consistent, rechtmatig, veilig, binnen gedefinieerde termijnen en met bewijsmateriaal dat gereed is voor audits worden behandeld. Het vereist dat elk verzoek binnen twee werkdagen na ontvangst in REG06 wordt geregistreerd en wordt geclassificeerd voordat de beoordeling begint. Vereiste classificatievelden omvatten verzoektype, verzoekkanaal, verzoekdatum, identiteitsreferentie van de verzoeker, aangewezen eigenaar, interne vervaldatum, wettelijke of contractuele vervaldatum en actuele status. Voor verwerkingsverantwoordelijken moet de Privacy Lead / PIMS-manager de ontvangst bevestigen of de volgende vereiste communicatie verstrekken binnen vijf werkdagen na incidentintake. Verzoeken moeten ook worden gekoppeld aan relevante REG02-verwerkingsactiviteiten voordat afhandelingsacties worden toegewezen, zodat beslissingen over antwoorden zijn gebaseerd op verwerkingsregistraties, doeleinden, categorieën persoonsgegevens, systemen, ontvangers en bewaarbeperkingen. Een belangrijk operationeel aandachtspunt is identiteitsverificatie en veilige beoordeling. Voordat persoonsgegevens worden verstrekt of gevraagde wijzigingen worden aangebracht, moet de Privacy Lead / PIMS-manager de identiteit van de verzoeker of de bevoegdheid van de gemachtigde in REG06 verifiëren. Wanneer de identiteit of bevoegdheid onvoldoende is, mag alleen de minimaal noodzakelijke aanvullende informatie voor verificatie worden gevraagd. Het beleid wijst verzoeken met een hoog risico, betwiste, onduidelijke, buitensporige, herhaalde, geweigerde of gedeeltelijk afgehandelde verzoeken toe aan de Functionaris voor gegevensbescherming (FG) / Privacy Advisor voor beoordeling voordat de beslissing wordt gecommuniceerd. Het vereist ook beoordeling door de systeemeigenaar / applicatie-eigenaar van antwoordextracten om niet-gerelateerde persoonsgegevens en ongeautoriseerde gegevens van derden uit te sluiten, en beoordeling door de Information Security Lead van leveringsmethoden voordat grote volumes, gevoelige, bijzondere categorieën of hoogrisico-persoonsgegevens worden verstrekt. Afhandelingseisen zijn specifiek voor de aard van het recht. Bedrijfseigenaren moeten resultaten van zoekacties voor toegang uiterlijk tien werkdagen vóór de antwoordtermijn verstrekken. Systeemeigenaren moeten goedgekeurde acties voor rectificatie, wissing, beperking of onderdrukking voltooien en bewijsmateriaal van voltooiing in REG06 registreren. Antwoordpakketten voor toegang en overdraagbaarheid moeten via een geautoriseerde methode worden geleverd, waarbij leveringsbewijsmateriaal vóór afsluiting wordt geregistreerd. Bezwaarverzoeken moeten worden beoordeeld en geregistreerd voordat betwiste verwerking wordt voortgezet of gestopt. Verzoeken die uitsluitend geautomatiseerde besluiten betreffen, vereisen beoordeling voordat de organisatie een uitkomst, route voor menselijke tussenkomst of motivering voor weigering verstrekt. Wanneer goedgekeurde uitkomsten kennisgeving vereisen aan verwerkers, subverwerkers, gezamenlijke verwerkingsverantwoordelijken, ontvangers of partijen voor gegevensdeling die in REG08 zijn geregistreerd, moet de Vendor / Procurement Owner die kennisgeving coördineren. Het beleid definieert ook eisen voor governance, meting, uitzonderingen en handhaving. De Privacy Lead / PIMS-manager is eigenaar van de workflow voor verzoeken tot uitoefening van rechten, de REG06-structuur, termijnen, toewijzingsregels en afsluitcriteria, met ten minste jaarlijkse beoordeling en updates na een wezenlijke wijziging. Metrieken omvatten maandelijkse meting van verzoeken naar type, status, bedrijfseigenaar en verwerkingsactiviteit, maandelijkse rapportage van te late items, kwartaalmetingen van percentages voor weigering, gedeeltelijke afhandeling en verlenging, en kwartaalbeoordeling van terugkerende thema’s, klachten, geschillen en corrigerende maatregelen. Geplande audits moeten een steekproef nemen uit afgesloten REG06-registraties en bevindingen over kwaliteit van bewijsmateriaal, tijdigheid en afsluiting in REG12 registreren. Uitzonderingen moeten vóór implementatie in REG12 worden goedgekeurd, met toegewezen vervaldatums, eigenaren en compenserende beheersmaatregelen. Handhavingsbepalingen vereisen non-conformiteiten, escalatie van niet-medewerking door derden, toewijzing door management van eigenaarschap voor corrigerende maatregelen bij systemische tekortkomingen en REG10-beoordeling wanneer een non-conformiteit wijst op ongeautoriseerde verstrekking, verlies, wijziging, onbeschikbaarheid of een ander vermoed incident met betrekking tot persoonsgegevens.

Beleidsdiagram

Processtroomdiagram met intake van verzoeken tot uitoefening van rechten van betrokkenen, REG06-registratie, identiteitsverificatie, beoordeling aan de hand van REG02-registraties, afhandeling of weigering, coördinatie met derde partijen, veilige levering van antwoorden, afsluitingsbewijsmateriaal, metrieken en corrigerende maatregelen.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Intake van verzoeken tot uitoefening van rechten en REG06-registratie

Identiteitsverificatie en beoordeling van verzoeken

Toegang, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar

Bewijsmateriaal voor weigering, verlenging en afsluiting

Samenwerking met verwerkers, subverwerkers en derde partijen

Metrieken, uitzonderingen en corrigerende maatregelen

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Gerelateerde beleidsregels

Beleid inzake privacy-informatiemanagementsysteem

Biedt de overkoepelende PIMS-governancestructuur die het beheer van verzoeken tot uitoefening van rechten ondersteunt.

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Verzoeken tot uitoefening van rechten moeten worden gekoppeld aan verwerkingsactiviteiten, doeleinden, categorieën, ontvangers en bewaarbeperkingen.

Beleid inzake toestemmings- en voorkeurenbeheer

Verzoeken om intrekking van toestemming en wijziging van voorkeuren die via het proces voor rechten worden ontvangen, worden naar REG05 gerouteerd.

Beleid inzake bewaring, verwijdering en vernietiging

Goedgekeurde wissingsacties worden voltooid via het toepasselijke proces voor bewaring en verwijdering.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Het beleid steunt op coördinatie met derde partijen, verwerkers en subverwerkers voor ondersteuningsacties en bewijsmateriaal met betrekking tot rechten.

Beleid inzake incidenten en inbreuken met betrekking tot persoonsgegevens

Verzoeken tot uitoefening van rechten die wijzen op een mogelijk incident met betrekking tot persoonsgegevens of een mogelijke inbreuk in verband met persoonsgegevens, moeten naar REG10 worden geëscaleerd.

Over Clarysec-beleidsdocumenten - Beleid inzake beheer van rechten van betrokkenen

Het Beleid inzake beheer van rechten van betrokkenen definieert een operationele workflow voor de afhandeling van verzoeken tot uitoefening van rechten van betrokkenen binnen contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het wijst verantwoordingsplicht toe aan rollen zoals de Privacy Lead / PIMS-manager, proceseigenaar / bedrijfseigenaar, systeemeigenaar / applicatie-eigenaar, Functionaris voor gegevensbescherming (FG) / Privacy Advisor, Information Security Lead, Vendor / Procurement Owner, Incident Response Coordinator, Internal Audit / Compliance Reviewer en topmanagement. Het beleid vereist gedocumenteerde intake, identiteitsverificatie, beoordeling, afhandeling, weigering, verlenging, afsluiting, monitoring, afhandeling van uitzonderingen en corrigerende maatregelen, met bewijsmateriaal dat wordt vastgelegd via registraties zoals REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 en REG12.

Gedefinieerde verzoeklevenscyclus

Dekt intake, validatie, beoordeling, afhandeling, weigering, verlenging, afsluiting en monitoring.

Verificatie vóór verstrekking

Vereist controles van identiteit of bevoegdheid van de gemachtigde vóór verstrekking van persoonsgegevens of gevraagde wijzigingen.

Coördinatie met derde partijen

Stelt eisen voor ondersteuning door verwerkers, subverwerkers, gezamenlijke verwerkingsverantwoordelijken en ontvangers via REG08.

Gemeten prestatie van beheersmaatregelen

Vereist maandelijkse en kwartaalgewijze monitoring van status, tijdigheid en terugkerende thema’s bij verzoeken tot uitoefening van rechten.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging FG-kantoor

🏷️ Onderwerpdekking

Privacy-informatiemanagement beheer van rechten van betrokkenen verwerking van persoonsgegevens verantwoordelijkheden van verwerkingsverantwoordelijke en verwerker beheer van derde partijen monitoring en meting voortdurende verbetering
€59

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
PII Principal Rights Management Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 4