policy ISO 27701 PIMS Policy Pack

Beleid inzake privacyverklaringen en transparantie

ISO 27701-beleid voor privacyverklaringen voor duidelijke, actuele, goedgekeurde en met bewijsmateriaal onderbouwde transparantie bij PII-verwerking door verwerkingsverantwoordelijken en verwerkers.

Overzicht

Dit beleid definieert hoe privacyverklaringen binnen het PIMS worden opgesteld, goedgekeurd, gepubliceerd, beoordeeld, bijgewerkt en met bewijsmateriaal worden onderbouwd. Het beleid centraliseert de governance van privacyverklaringen in REG07, koppelt inhoud van privacyverklaringen aan REG02-verwerkingsregistraties en REG06-kanalen voor verzoeken tot uitoefening van rechten, en vereist gedocumenteerde beoordeling, publicatiebewijsmateriaal, uitzonderingen, metrieken en corrigerende maatregelen in REG12.

REG07-beheersmaatregel voor privacyverklaringen

Stelt REG07 vast als gezaghebbende registratie voor de inventaris van privacyverklaringen, goedkeuring, publicatie, beoordeling, taal en versiebewijsmateriaal.

Koppeling met REG02-verwerkingsdoelen

Vereist dat elke actieve privacyverklaring wordt gekoppeld aan actuele verwerkingsdoelen, verwijzingen naar de rechtsgrondslag, categorieën, bewaring en doorgiften.

Goedgekeurd vóór gegevensverzameling

Blokkeert de lancering of het gebruik van een verzamelkanaal van de verwerkingsverantwoordelijke wanneer vereist goedgekeurd bewijsmateriaal voor de privacyverklaring vóór livegang ontbreekt.

Ondersteuning voor verwerkingsverantwoordelijken en verwerkers

Definieert transparantieverplichtingen voor verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers binnen het PIMS-toepassingsgebied.

Volledig overzicht lezen (click to expand)
Het Beleid inzake privacyverklaringen en transparantie definieert de vereisten van de organisatie voor het opstellen, goedkeuren, publiceren, onderhouden, beoordelen en met bewijsmateriaal onderbouwen van privacyverklaringen en transparante informatie voor PII-verwerking binnen het PIMS-toepassingsgebied. Het verklaarde doel is te waarborgen dat betrokkenen “duidelijke, actuele, toegankelijke en auditeerbare privacyverklaringen ontvangen vóór of op het vereiste moment in de levenscyclus van PII-verwerking.” Het beleid is van toepassing op verwerking door de verwerkingsverantwoordelijke, transparante informatie van gezamenlijke verwerkingsverantwoordelijken en ondersteuning door verwerkers of subverwerkers voor verplichtingen van verwerkingsverantwoordelijken inzake privacyverklaringen wanneer de organisatie handelt op basis van gedocumenteerde klantinstructies of verwerkersinstructies. Het beleid is eigendom van de Privacy Lead / PIMS-manager, wordt goedgekeurd door Topmanagement en gebruikt REG02, REG06, REG07, REG11 en REG12 als bewijsobjecten. Een centraal kenmerk van het beleid is de beheersing van de inhoud van privacyverklaringen via REG07. Het beleid stelt REG07 vast als het gezaghebbende bewijsobject voor registraties van de inventaris van privacyverklaringen, goedkeuring, publicatie, beoordeling, taal en versiebeheer. Voor verwerking door de verwerkingsverantwoordelijke moeten proceseigenaren / bedrijfseigenaren een REG07-registratie van een privacyverklaring aanmaken die is gekoppeld aan de relevante REG02-verwerkingsactiviteit voordat een nieuw kanaal voor PII-verzameling, een dienst, formulier, campagne, product of functionaliteit wordt gelanceerd. Wanneer PII wordt verkregen uit een andere bron dan de betrokkene, moet de registratie worden aangemaakt vóór de eerste communicatie, vóór de eerste verstrekking aan een derde partij, of binnen 20 werkdagen na verkrijging van de PII, afhankelijk van wat het eerst plaatsvindt. Het beleid vereist ook dat privacyverklaringen worden gekoppeld aan actuele REG02-verwerkingsdoelen, verwijzingen naar de rechtsgrondslag, PII-categorieën, categorieën betrokkenen, broncategorieën, ontvangerscategorieën, verwijzingen naar bewaartermijnen en verwijzingen naar doorgiften. Het beleid definieert een gestructureerde levenscyclus voor goedkeuring en publicatie. Proceseigenaren / bedrijfseigenaren certificeren de juistheid en volledigheid van de inhoud van privacyverklaringen en dienen de REG07-registratie vóór publicatie of activering van het verzamelkanaal in ter goedkeuring door de Privacy Lead / PIMS-manager. De Privacy Lead / PIMS-manager verifieert de consistentie met REG02 en keurt de privacyverklaring goed of wijst deze af. Systeemeigenaren / applicatie-eigenaren mogen uitsluitend de goedgekeurde REG07-versie van de privacyverklaring publiceren voordat digitale verzamelkanalen worden geactiveerd, terwijl proceseigenaren / bedrijfseigenaren goedgekeurde privacyverklaringen via niet-digitale kanalen beschikbaar moeten stellen voordat PII wordt verzameld. Publicatiebewijsmateriaal, waaronder locatie en tijdstempel of gelijkwaardig bewijs, moet binnen twee werkdagen na publicatie in REG07 worden vastgelegd. Als vereist goedgekeurd bewijsmateriaal voor de privacyverklaring ontbreekt, mag het nieuwe verzamelkanaal van de verwerkingsverantwoordelijke niet live gaan. De kwaliteit van transparantie wordt behandeld via taal-, toegankelijkheids-, versie- en wijzigingsbeheersmaatregelen. Het beleid vereist identificatie van doelgroepen van betrokkenen en vereiste taalversies vóór goedkeuring. Het vereist bewijsmateriaal in REG07 voor duidelijke taal en geschiktheid voor de doelgroep, vertaalde of gelokaliseerde versies vóór publicatie, en versiepariteit tussen masterversies en gelokaliseerde privacyverklaringen binnen 10 werkdagen na een wezenlijke actualisering. Verouderde versies van privacyverklaringen moeten binnen vijf werkdagen na vervangende publicatie worden verwijderd, omgeleid of gelabeld, terwijl vervangen versies, ingangsdatums, goedkeuringsbewijsmateriaal en publicatiebewijsmateriaal in REG07 moeten worden bewaard. Wezenlijke wijzigingen in de identiteit van de verwerkingsverantwoordelijke, het contactpunt, het verwerkingsdoel, de rechtsgrondslag, PII-categorieën, ontvangerscategorieën, verwijzingen naar bewaartermijnen, verwijzingen naar doorgiften, kanalen voor verzoeken tot uitoefening van rechten, klacht- of privacycontactkanalen, taaldekking, publicatiekanalen of verwerkingscontext activeren beheersmaatregelen voor actualisering van privacyverklaringen. Het beleid omvat ook vereisten voor governance, meting, uitzonderingen, handhaving en onderhoud. Actieve REG07-privacyverklaringen worden ten minste jaarlijks beoordeeld en binnen 30 dagen na wezenlijke juridische, regelgevende, contractuele of verwerkingswijzigingen. REG07-registraties van privacyverklaringen worden elk kwartaal afgestemd op REG02-verwerkingsdoelen, waarbij niet-opgeloste afwijkingen in REG12 worden vastgelegd. Metrieken omvatten het percentage actieve privacyverklaringen dat is gekoppeld aan actuele REG02-doelen, privacyverklaringen die vóór de vervaldatum zijn beoordeeld, achterstallige actualiseringen, niet-opgeloste afwijkingen, geblokkeerde of vertraagde verzamelkanalen, tijdig afgeronde klantverzoeken voor ondersteuning bij privacyverklaringen, en privacyverklaringen met actueel taal-, versie-, goedkeurings- en publicatiebewijsmateriaal. Uitzonderingen moeten vóór afwijkingen in REG12 worden vastgelegd, met vereist privacyadvies en goedkeuring door Topmanagement voor gespecificeerde uitzonderingen met betrekking tot privacyverklaringen. Ontbrekend, onjuist, niet-gepubliceerd, niet-goedgekeurd of verouderd bewijsmateriaal voor privacyverklaringen wordt vastgelegd als een non-conformiteit, en wezenlijk onjuiste of misleidende privacyverklaringen worden binnen twee werkdagen na bevestiging geëscaleerd naar de Functionaris voor gegevensbescherming (FG) / Privacy Advisor en Topmanagement.

Beleidsdiagram

Processtroomdiagram dat governance van privacyverklaringen toont: maak een REG07-registratie van een privacyverklaring aan, koppel deze aan REG02-verwerkingsdoelen en REG06-contacten, beoordeel de inhoud en het privacyadvies met significante impact, laat goedkeuren door de Privacy Lead, publiceer de goedgekeurde privacyverklaring, leg publicatie- en versiebewijsmateriaal vast, volg wijzigingen, stem elk kwartaal af en leg uitzonderingen of corrigerende maatregelen vast in REG12.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

REG07-vereisten voor de inventaris van privacyverklaringen en versiebeheer

Koppeling met REG02-verwerkingsdoelen en rechtsgrondslag

Bewijsmateriaal voor goedkeuring, publicatie, taal, toegankelijkheid en vervangen privacyverklaringen

Triggers voor wezenlijke wijziging van een privacyverklaring, jaarlijkse beoordeling en kwartaalafstemming

Ondersteuning door verwerkers en subverwerkers voor verplichtingen van verwerkingsverantwoordelijken inzake privacyverklaringen

Uitzonderingen, non-conformiteiten, corrigerende maatregelen, metrieken en auditsteekproeven

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Privacyverklaringen moeten worden gekoppeld aan REG02-verwerkingsdoelen, verwijzingen naar de rechtsgrondslag, categorieën, bewaring en verwijzingen naar doorgiften.

Beleid inzake beheer van rechten van betrokkenen

De inhoud van privacyverklaringen moet verwijzen naar het actuele REG06-intakekanaal voor verzoeken tot uitoefening van rechten en privacycontactroutes.

Beleid inzake verzameling, gebruik, verstrekking en delen

Het beleid inzake privacyverklaringen beheerst transparantie vóór verzameling, gebruik, verstrekking en activering van nieuwe verzamelkanalen van de verwerkingsverantwoordelijke.

Beleid inzake beheer van verwerkers, subverwerkers en derde partijen op het gebied van privacy

Ondersteuningsverplichtingen van verwerkers en subverwerkers inzake privacyverklaringen worden behandeld zonder duplicatie van verwerkersgovernancebeheersmaatregelen die onder dit gerelateerde beleid vallen.

PIMS-beleid inzake gedocumenteerde informatie en beheer van bewijsmateriaal

De vereisten voor bewijsmateriaal in REG07, REG11 en REG12 zijn afhankelijk van beheersmaatregelen voor gedocumenteerde informatie en beheer van bewijsmateriaal.

PIMS-beleid inzake monitoring, audit en verbetering

Metrieken voor privacyverklaringen, kwartaalafstemming, auditsteekproeven, non-conformiteiten, corrigerende maatregelen en bewijsmateriaal voor verbetering worden vastgelegd in REG12.

Over Clarysec-beleidsdocumenten - Beleid inzake privacyverklaringen en transparantie

Het Beleid inzake privacyverklaringen en transparantie operationaliseert transparantievereisten binnen het PIMS door te definiëren hoe goedgekeurde externe privacyverklaringen en gerelateerde transparante informatie gedurende hun levenscyclus worden beheerst. Het is van toepassing op privacyverklaringen van verwerkingsverantwoordelijken, transparantieoverzichten van gezamenlijke verwerkingsverantwoordelijken en ondersteuning door verwerkers of subverwerkers voor verplichtingen van verwerkingsverantwoordelijken inzake privacyverklaringen. Het beleid vereist dat REG07-registraties van privacyverklaringen worden gekoppeld aan REG02-verwerkingsdoelen, verwijzingen naar de rechtsgrondslag, PII-categorieën, categorieën betrokkenen, broncategorieën, ontvangerscategorieën, verwijzingen naar bewaartermijnen en verwijzingen naar doorgiften. Het koppelt ook verwijzingen naar verzoeken tot uitoefening van rechten en privacycontacten aan REG06 en gebruikt REG12 voor monitoring, uitzonderingen, non-conformiteiten, corrigerende maatregelen en bewijsmateriaal voor verbetering. Het beleid wijst verantwoordelijkheden toe aan Topmanagement, de Privacy Lead / PIMS-manager, proceseigenaren / bedrijfseigenaren, systeemeigenaren / applicatie-eigenaren, de Functionaris voor gegevensbescherming (FG) / Privacy Advisor, leveranciers- / inkoopeigenaren en interne audit- / nalevingsbeoordelaars.

Governance van de levenscyclus van privacyverklaringen

Dekt opstelling, goedkeuring, publicatie, beoordeling, versiebeheer, taalregistraties en bewijsmateriaal voor vervangen privacyverklaringen.

Op bewijsmateriaal gebaseerde transparantie

Vereist dat inhoud van privacyverklaringen en publicatiebewijsmateriaal in REG07 worden onderhouden en via REG12 worden gemonitord.

Koppeling met doelen en rechten

Verbindt privacyverklaringen met REG02-verwerkingsregistraties en REG06-kanalen voor verzoeken tot uitoefening van rechten en privacycontacten.

Rolspecifieke verantwoordingsplicht

Wijst gedefinieerde verplichtingen inzake privacyverklaringen toe aan privacy-, bedrijfs-, systeem-, inkoop-, audit-, advies- en managementrollen.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging FG-kantoor

🏷️ Onderwerpdekking

Privacy-informatiemanagement verwerking van persoonsgegevens beheer van rechten van betrokkenen registraties van verwerkingsactiviteiten toestemming en rechtsgrondslag verantwoordelijkheden van verwerkingsverantwoordelijken en verwerkers nalevingsbeheer
€69

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Privacy Notice and Transparency Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 5