policy ISO 27701 PIMS Policy Pack

Beleid inzake inventaris van verwerking van persoonsgegevens en rechtsgrondslag

Onderhoud een inventaris die gereed is voor audits van verwerking van persoonsgegevens met beheersmaatregelen voor rechtsgrondslag, register van verwerkingsactiviteiten (RoPA), risico, bewaring, doorgifte en koppelingen met verwerkers.

Overzicht

Dit beleid stelt REG02 vast als de gezaghebbende inventaris van verwerking van persoonsgegevens en als RoPA-registratie. Het vereist gedocumenteerde doeleinden, rechtsgrondslag of klantinstructies, categorieën persoonsgegevens, ontvangers, bewaring, doorgiften, koppelingen met risico/DPIA, beoordelingen, uitzonderingen en bewijsmateriaal van corrigerende maatregelen vóór en tijdens verwerking van persoonsgegevens.

RoPA-bewijsmateriaal gereed voor audits

Stelt REG02 vast als de gezaghebbende inventaris voor verwerkingsactiviteiten met persoonsgegevens, rollen, doeleinden, categorieën, status en bewijsmateriaal van beoordelingen.

Rechtsgrondslag vóór verwerking

Vereist validatie van de rechtsgrondslag door de verwerkingsverantwoordelijke en registraties van klantinstructies door de verwerker voordat nieuwe of gewijzigde verwerking begint.

Duidelijk eigenaarschap en koppeling

Wijst verantwoordelijkheden voor processen, systemen, privacy, leveranciers, audit en management toe binnen REG02, REG08, REG12 en gerelateerde registraties.

Volledig overzicht lezen (click to expand)
Het Beleid inzake inventaris van verwerking van persoonsgegevens en rechtsgrondslag definieert hoe een organisatie haar inventaris van verwerking van persoonsgegevens / register van verwerkingsactiviteiten (RoPA) onderhoudt en de kerngegevens documenteert die nodig zijn om verantwoordingsplichtige verwerking binnen het PIMS-toepassingsgebied aan te tonen. Het is van toepassing op alle verwerkingsactiviteiten met persoonsgegevens binnen de reikwijdte, waaronder verwerking die wordt uitgevoerd als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker of subverwerker. Het beleid dekt verwerking door bedrijfsprocessen, systemen, toepassingen, leveranciers, verwerkers, subverwerkers en ontvangers bij gegevensdeling, en is van toepassing op nieuwe, wezenlijk gewijzigde en beëindigde verwerking. Een registratie in de verwerkingsinventaris wordt gedefinieerd als een REG02-vermelding die een afzonderlijke verwerkingsactiviteit met persoonsgegevens beschrijft, inclusief het verwerkingsdoel, de rol, de eigenaar, categorieën persoonsgegevens, categorieën betrokkenen, verwijzing naar rechtsgrondslag of klantinstructie, systemen, ontvangers, verwijzing naar bewaring, verwijzing naar doorgifte, privacyrisicostatus en beoordelingsstatus. Een centrale doelstelling van het beleid is om REG02 het gezaghebbende bewijsobject te maken voor de inventaris van verwerking van persoonsgegevens en het register van verwerkingsactiviteiten. Het beleid vereist dat een proceseigenaar of bedrijfseigenaar een REG02-registratie aanmaakt voordat nieuwe verwerking van persoonsgegevens begint en de verplichte velden vastlegt voordat de activiteit start. Het vereist ook dat de PIMS-rol van de organisatie voor elke activiteit wordt geclassificeerd, en het koppelt systemen, toepassingen, leveranciers, verwerkers, subverwerkers, gegevensdeling met derde partijen en relaties met gezamenlijke verwerkingsverantwoordelijken aan de relevante REG02-registratie. Dit creëert een gestructureerde verwerkingsregistratie die, waar van toepassing, kan worden gekoppeld aan privacyverklaringen, toestemming, DPIA, risico, leverancier, doorgifte, beheersmaatregelen en auditbewijsmateriaal. Voor activiteiten van de verwerkingsverantwoordelijke vereist het beleid dat het specifieke verwerkingsdoel wordt gedocumenteerd voordat persoonsgegevens worden verzameld, gebruikt, verstrekt of anderszins verwerkt. De privacyverantwoordelijke / PIMS-manager moet de in REG02 vastgelegde rechtsgrondslag valideren voordat verwerking door de verwerkingsverantwoordelijke begint en voordat een wijziging van het doel van kracht wordt. Het beleid behandelt ook bijzondere situaties: toestemming moet worden gekoppeld aan REG05, gerechtvaardigde belangen moeten verwijzen naar REG04, bijzondere categorieën persoonsgegevens vereisen een geregistreerde voorwaarde, en gegevens over strafrechtelijke veroordelingen of strafbare feiten vereisen een autorisatiegrondslag. Voor verwerker- en subverwerkercontexten vereist het beleid dat verwijzingen naar klantinstructies, het klantdoel, onderwerp, duur, categorieën persoonsgegevens en categorieën betrokkenen worden vastgelegd voordat verwerking begint, waarbij bewijsmateriaal van overeenkomsten en instructies in REG08 wordt onderhouden. Het beleid definieert ook hoe de inventaris actueel blijft. Wezenlijke wijzigingen in verwerking omvatten wijzigingen in doel, rechtsgrondslag, PIMS-rol, categorie persoonsgegevens, categorie betrokkenen, ontvanger, systeem, leverancier, subverwerker, verwerkingslocatie, doorgifte, bewaarregel, beveiligingsclassificatie, privacyverklaring, afhankelijkheid van toestemming, DPIA-status, klantinstructie of certificeringstoepassingsgebied. REG02 moet binnen 10 werkdagen na identificatie van een dergelijke wijziging worden bijgewerkt, en privacyrisicoscreening en DPIA-screening moeten in REG04 worden geïnitieerd voordat nieuwe of wezenlijk gewijzigde verwerking wordt voortgezet. De privacyverantwoordelijke / PIMS-manager stemt REG02 elk kwartaal af met REG01, REG03, REG04, REG08 en REG09, terwijl interne audit / nalevingsbeoordelaars tijdens geplande beoordelingen steekproeven uitvoeren op volledigheid, juistheid en actualiteit. Governance, meting, uitzonderingen en handhaving zijn in het beleid ingebouwd. De privacyverantwoordelijke / PIMS-manager dient elk kwartaal samenvattingen van de gezondheid van de inventaris in REG12 in, registreert inventarismetrieken, valideert nieuwe REG02-registraties en onderhoudt regels voor minimale velden en beoordelingsfrequentie. Topmanagement beoordeelt volledigheid, achterstallige beoordelingen, majeure kwesties rond rechtsgrondslag en onopgeloste non-conformiteiten tijdens de directiebeoordeling. Uitzonderingen moeten in REG12 worden aangevraagd en beoordeeld, met vervaldatums van maximaal 90 dagen, en bepaalde uitzonderingen vereisen advies van de functionaris voor gegevensbescherming (FG) / privacyadviseur en goedkeuring door topmanagement. Handhaving omvat het registreren van non-conformiteiten, het opschorten van nieuwe verwerking wanneer bewijsmateriaal ontbreekt, het blokkeren van systeem-livegang of leveranciersonboarding wanneer vereiste koppelingen ontbreken, en het verifiëren van de doeltreffendheid van corrigerende maatregelen.

Beleidsdiagram

Processtroomdiagram dat toont hoe een REG02-registratie voor verwerking van persoonsgegevens vóór verwerking wordt aangemaakt, validatie van rechtsgrondslag of klantinstructie plaatsvindt, koppelingen worden gelegd met systemen, leveranciers, verklaringen, toestemming, bewaring, doorgiften en DPIA-screening, driemaandelijkse afstemming en auditbeoordeling worden uitgevoerd, en uitzonderingen of non-conformiteiten in REG12 worden afgehandeld.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Vereisten voor REG02-verwerkingsinventaris en register van verwerkingsactiviteiten (RoPA)

Registraties van doel en rechtsgrondslag van de verwerkingsverantwoordelijke

Registraties van verwerker, subverwerker en gezamenlijke verwerkingsverantwoordelijke

Categorieën persoonsgegevens, ontvangers, bewaring en doorgiften

Koppeling tussen inventariswijziging, beoordeling en DPIA-screening

Uitzonderingen, handhaving en bewijsmateriaal van corrigerende maatregelen

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Gerelateerde beleidsregels

Beleid inzake privacyverklaring en transparantie

REG02 moet worden gekoppeld aan bewijsmateriaal van privacyverklaringen voordat verwerking door de verwerkingsverantwoordelijke extern wordt gecommuniceerd of gestart.

Beleid inzake toestemming en voorkeurenbeheer

Voor verwerking door de verwerkingsverantwoordelijke die op toestemming berust, moet REG02 aan REG05 worden gekoppeld voordat de verwerking begint.

Beleid inzake privacyrisicobeoordeling en DPIA

Nieuwe of wezenlijk gewijzigde verwerking moet privacyrisicoscreening en DPIA-screening in REG04 activeren.

Beleid inzake bewaring, verwijdering en vernietiging

Elke verwerkingsactiviteit moet een bewaarregel of bewaarverwijzing in REG02 vastleggen.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Voor relaties met verwerkers, subverwerkers, gegevensdeling met derde partijen en gezamenlijke verwerkingsverantwoordelijken moet REG02 aan REG08 worden gekoppeld.

Beleid inzake internationale doorgifte

REG02 moet aan REG09 worden gekoppeld voordat een internationale doorgifte van persoonsgegevens begint.

Over Clarysec-beleidsdocumenten - Beleid inzake inventaris van verwerking van persoonsgegevens en rechtsgrondslag

Dit beleid operationaliseert de vereisten voor de inventaris van verwerking van persoonsgegevens en rechtsgrondslag binnen een privacy-informatiemanagementsysteem. Het definieert REG02 als de gezaghebbende inventaris en het RoPA-bewijsobject voor afzonderlijke verwerkingsactiviteiten met persoonsgegevens en vereist dat elke registratie het doel, de PIMS-rol, de eigenaar, categorieën persoonsgegevens, categorieën betrokkenen, verwijzing naar rechtsgrondslag of klantinstructie, systemen, ontvangers, verwijzing naar bewaring, verwijzing naar doorgifte, privacyrisicostatus en beoordelingsstatus documenteert. Het ondersteunt contexten van de verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker door REG02 te koppelen aan ondersteunende bewijsobjecten zoals REG04 voor privacyrisico en DPIA-screening, REG05 voor toestemming, REG07 voor privacyverklaringen, REG08 voor leverancier- en verwerkersrelaties, REG09 voor internationale doorgiften en REG12 voor goedkeuringen, beoordelingen, uitzonderingen, metrieken en non-conformiteiten.

Gezaghebbende inventaris

Definieert REG02 als de enige inventaris en het RoPA-bewijsobject voor verwerkingsactiviteiten met persoonsgegevens binnen de reikwijdte.

Beheersmaatregelen voorafgaand aan verwerking

Vereist doel, rechtsgrondslag, klantinstructie, rol en kernvelden van de inventaris voordat verwerking begint.

Koppeling tussen wijziging en risico

Koppelt wezenlijke wijzigingen in verwerking aan REG04-privacyrisico en DPIA-screening voordat verwerking wordt voortgezet.

Rolgebaseerde verantwoordingsplicht

Wijst verantwoordelijkheden toe aan privacy-, bedrijfs-, systeem-, leveranciers-, audit- en topmanagementrollen.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging Audit

🏷️ Onderwerpdekking

Privacy-informatiemanagement Verwerking van persoonsgegevens Register van verwerkingsactiviteiten Toestemming en rechtsgrondslag Privacy-impactbeoordeling Internationale gegevensdoorgiften Verantwoordelijkheden van de verwerkingsverantwoordelijke en de verwerker
€49

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
PII Processing Inventory and Lawful Basis Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 5