Onderhoud een inventaris die gereed is voor audits van verwerking van persoonsgegevens met beheersmaatregelen voor rechtsgrondslag, register van verwerkingsactiviteiten (RoPA), risico, bewaring, doorgifte en koppelingen met verwerkers.
Dit beleid stelt REG02 vast als de gezaghebbende inventaris van verwerking van persoonsgegevens en als RoPA-registratie. Het vereist gedocumenteerde doeleinden, rechtsgrondslag of klantinstructies, categorieën persoonsgegevens, ontvangers, bewaring, doorgiften, koppelingen met risico/DPIA, beoordelingen, uitzonderingen en bewijsmateriaal van corrigerende maatregelen vóór en tijdens verwerking van persoonsgegevens.
Stelt REG02 vast als de gezaghebbende inventaris voor verwerkingsactiviteiten met persoonsgegevens, rollen, doeleinden, categorieën, status en bewijsmateriaal van beoordelingen.
Vereist validatie van de rechtsgrondslag door de verwerkingsverantwoordelijke en registraties van klantinstructies door de verwerker voordat nieuwe of gewijzigde verwerking begint.
Wijst verantwoordelijkheden voor processen, systemen, privacy, leveranciers, audit en management toe binnen REG02, REG08, REG12 en gerelateerde registraties.
Klik op het diagram om het op volledige grootte te bekijken
Vereisten voor REG02-verwerkingsinventaris en register van verwerkingsactiviteiten (RoPA)
Registraties van doel en rechtsgrondslag van de verwerkingsverantwoordelijke
Registraties van verwerker, subverwerker en gezamenlijke verwerkingsverantwoordelijke
Categorieën persoonsgegevens, ontvangers, bewaring en doorgiften
Koppeling tussen inventariswijziging, beoordeling en DPIA-screening
Uitzonderingen, handhaving en bewijsmateriaal van corrigerende maatregelen
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
| Framework | Gedekte clausules / Controles |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 moet worden gekoppeld aan bewijsmateriaal van privacyverklaringen voordat verwerking door de verwerkingsverantwoordelijke extern wordt gecommuniceerd of gestart.
Voor verwerking door de verwerkingsverantwoordelijke die op toestemming berust, moet REG02 aan REG05 worden gekoppeld voordat de verwerking begint.
Nieuwe of wezenlijk gewijzigde verwerking moet privacyrisicoscreening en DPIA-screening in REG04 activeren.
Elke verwerkingsactiviteit moet een bewaarregel of bewaarverwijzing in REG02 vastleggen.
Voor relaties met verwerkers, subverwerkers, gegevensdeling met derde partijen en gezamenlijke verwerkingsverantwoordelijken moet REG02 aan REG08 worden gekoppeld.
REG02 moet aan REG09 worden gekoppeld voordat een internationale doorgifte van persoonsgegevens begint.
Dit beleid operationaliseert de vereisten voor de inventaris van verwerking van persoonsgegevens en rechtsgrondslag binnen een privacy-informatiemanagementsysteem. Het definieert REG02 als de gezaghebbende inventaris en het RoPA-bewijsobject voor afzonderlijke verwerkingsactiviteiten met persoonsgegevens en vereist dat elke registratie het doel, de PIMS-rol, de eigenaar, categorieën persoonsgegevens, categorieën betrokkenen, verwijzing naar rechtsgrondslag of klantinstructie, systemen, ontvangers, verwijzing naar bewaring, verwijzing naar doorgifte, privacyrisicostatus en beoordelingsstatus documenteert. Het ondersteunt contexten van de verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker door REG02 te koppelen aan ondersteunende bewijsobjecten zoals REG04 voor privacyrisico en DPIA-screening, REG05 voor toestemming, REG07 voor privacyverklaringen, REG08 voor leverancier- en verwerkersrelaties, REG09 voor internationale doorgiften en REG12 voor goedkeuringen, beoordelingen, uitzonderingen, metrieken en non-conformiteiten.
Definieert REG02 als de enige inventaris en het RoPA-bewijsobject voor verwerkingsactiviteiten met persoonsgegevens binnen de reikwijdte.
Vereist doel, rechtsgrondslag, klantinstructie, rol en kernvelden van de inventaris voordat verwerking begint.
Koppelt wezenlijke wijzigingen in verwerking aan REG04-privacyrisico en DPIA-screening voordat verwerking wordt voortgezet.
Wijst verantwoordelijkheden toe aan privacy-, bedrijfs-, systeem-, leveranciers-, audit- en topmanagementrollen.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.
Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.
Bekijk volledig 27701-pakket →