policy ISO 27701 PIMS Policy Pack

Beleid inzake privacyrisicobeoordeling en DPIA

ISO 27701-afgestemd beleid inzake privacyrisicobeoordeling en DPIA voor screening, behandeling, goedkeuring van resterend privacyrisico en REG04-bewijsmateriaal.

Overzicht

Dit beleid definieert hoe privacyrisicobeoordelingen en DPIA's worden gescreend, uitgevoerd, behandeld, goedgekeurd, beoordeeld en met bewijsmateriaal onderbouwd. Het stelt bewijsmateriaal in REG04 centraal, koppelt dit aan ondersteunende registers en stelt eisen voor verwerking door verwerkingsverantwoordelijken met een hoog risico, DPIA-ondersteuning door verwerkers, goedkeuring van resterend privacyrisico, voorafgaande raadpleging, monitoring, uitzonderingen en handhaving.

Risicogebaseerde DPIA-beheersing

Definieert screening, triggers voor volledige DPIA's, behandeling, goedkeuring van resterend privacyrisico en besluiten over voorafgaande raadpleging voordat verwerking met een hoog risico doorgaat.

Bewijsgedreven governance

Vereist REG04-registraties voor privacyrisico en DPIA, gekoppeld aan bewijsmateriaal in REG02, REG03, REG08, REG10, REG11 en REG12.

Duidelijke verantwoordingsplicht per rol

Wijst acties toe aan bedrijfs-, privacy-, beveiligings-, systeem-, leveranciers-, audit-, FG- of privacyadviseur- en topmanagementrollen.

Volledig overzicht lezen (click to expand)
Het beleid inzake privacyrisicobeoordeling en DPIA definieert hoe een organisatie privacyrisico's binnen de PIMS-reikwijdte identificeert, beoordeelt, behandelt, goedkeurt, beoordeelt en met bewijsmateriaal onderbouwt. Het doel is te waarborgen dat privacyrisico's en DPIA-verplichtingen worden behandeld voordat verwerking van persoonsgegevens een onaanvaardbaar risico voor betrokkenen of voor het privacy-informatiemanagementsysteem creëert. Het beleid is van toepassing op nieuwe en wezenlijk gewijzigde verwerkingsactiviteiten met persoonsgegevens in contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het omvat ook systemen, toepassingen, diensten, bedrijfsprocessen, leveranciers, verwerkers, subverwerkers, internationale doorgiften en regelingen voor gegevensdeling die verwerking van persoonsgegevens beïnvloeden. Een centraal kenmerk van het beleid is het op REG04 gebaseerde operationele model. Privacyrisicoscreening, DPIA-screening, risicobeoordeling, behandelplannen, acceptatie van resterend privacyrisico, besluiten over raadpleging, goedkeuringen en beoordelingsstatus worden gedocumenteerd in REG04, met ondersteunend bewijsmateriaal gekoppeld aan REG02, REG03, REG08, REG09, REG10, REG11 en REG12. Het beleid vermijdt uitdrukkelijk het aanmaken van afzonderlijke DPIA-, risico- of raadplegingsregisters buiten REG04. Dit helpt om één audittrail voor bewijsmateriaal te behouden voor screeningsresultaten, volledige DPIA-besluiten, risicoclassificaties, eigenaren van behandeling, vervaldatums, resterend privacyrisico, goedkeuringsstatus en beoordelingsdatums. Het beleid stelt verplichte triggers vast voor privacyrisicoscreening en de bepaling of een volledige DPIA nodig is. Proceseigenaren/bedrijfseigenaren moeten REG04-screening starten voordat nieuwe of wezenlijk gewijzigde verwerking die in REG02 is vastgelegd, begint. Verwerking door een verwerkingsverantwoordelijke die waarschijnlijk een hoog risico oplevert, vereist een volledige DPIA voordat de verwerking begint. Het beleid benoemt verwerking met grootschalige activiteiten, systematische monitoring, profilering, geautomatiseerde besluitvorming, bijzondere categorieën persoonsgegevens, gegevens over strafrechtelijke veroordelingen of strafbare feiten, kwetsbare betrokkenen, innovatieve technologie en wezenlijke wijziging van de verwerking als onderwerpen die vóór de start van de verwerking aan de Privacy Lead/PIMS-manager moeten worden voorgelegd. Het vereist ook herscreening voordat persoonsgegevens voor een nieuw doel worden gebruikt, een nieuwe ontvanger wordt toegevoegd, een nieuwe verwerker of subverwerker wordt geïntroduceerd, de systeemarchitectuur wordt gewijzigd of een nieuwe internationale doorgifte wordt gestart. Risicobehandeling en escalatie zijn eveneens duidelijk gedefinieerd. Wanneer privacyrisico de goedgekeurde acceptatiedrempel overschrijdt, moet de proceseigenaar/bedrijfseigenaar een behandelplan in REG04 vastleggen voordat de verwerking doorgaat. Acties op het gebied van beveiliging, systeemontwerp, leveranciers, contractuele maatregelen en assurance worden toegewezen aan de relevante rol en moeten worden uitgevoerd vóór livegang, onboarding, verlenging of de goedgekeurde vervaldatum. Hoog resterend privacyrisico voor verwerking door een verwerkingsverantwoordelijke vereist goedkeuring door topmanagement voordat de verwerking begint of wordt voortgezet. Wanneer na behandeling een hoog resterend privacyrisico blijft bestaan, legt de Privacy Lead/PIMS-manager het besluit over voorafgaande raadpleging vast in REG04 en keurt topmanagement voortzetting, opschorting, herontwerp of raadplegingsacties goed voordat de verwerking doorgaat. Governance-, monitoring- en handhavingseisen waarborgen dat het proces actief blijft na initiële goedkeuring. De Privacy Lead/PIMS-manager beoordeelt openstaande privacyrisico's en achterstallige behandelacties maandelijks, rapporteert de status van privacyrisico's en DPIA's elk kwartaal en vóór de directiebeoordeling, en stemt actieve REG04-risicoregistraties af op REG02-registraties in de verwerkingsinventaris. Het beleid definieert metrieken voor screeningsdekking, actieve volledige DPIA's, achterstallige beoordelingen, hoge resterende privacyrisico's, status van behandelacties, gemiddelde afsluitingstijd, leveranciersacties, beveiligingsbehandelacties, incidentgedreven herbeoordeling en auditbevindingen. Uitzonderingen moeten vóór afwijking worden aangevraagd, worden beoordeeld op impact voor privacy, juridische zaken, certificering, operatie en betrokkenen, en een vervaldatum krijgen die niet langer is dan 90 dagen. Ontbrekend, onnauwkeurig, onvolledig, achterstallig of niet-goedgekeurd REG04-bewijsmateriaal wordt in REG12 als non-conformiteit behandeld.

Beleidsdiagram

Processtroomschema waarin de REG02-verwerkingsinventaris REG04-privacyrisicoscreening, DPIA-besluit, beoordelingsinput, behandelacties, goedkeuring van resterend privacyrisico, voorafgaande raadpleging, REG12-rapportage, auditbeoordeling en voortdurende herbeoordeling activeert.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Criteria voor privacyrisicoscreening en DPIA-triggers

Eisen voor uitvoering en goedkeuring van volledige DPIA's

Risicobehandelingsplannen en acceptatie van resterend privacyrisico

Besluit over voorafgaande raadpleging en escalatieproces

REG04-beheer van bewijsmateriaal en ondersteunende registers

Monitoring, metrieken, uitzonderingen en handhaving

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

REG02-registraties in de verwerkingsinventaris leveren vereiste input voor REG04-privacyrisicobeoordeling en DPIA-bewijsmateriaal.

Beleid inzake privacy by design en privacy by default

Input voor privacy by design en privacy by default is vereist vóór goedkeuring voor livegang voor systemen die persoonsgegevens verwerken.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Bewijsmateriaal voor leveranciers, verwerkers, subverwerkers, gegevensdeling en DPIA-ondersteuning aan klanten wordt onderhouden via REG08 en REG04.

Beleid inzake internationale doorgifte

Nieuwe internationale doorgiften zijn wezenlijke wijzigingen waarvoor privacyrisico-herscreening in REG04 vereist is voordat zij beginnen.

Beleid inzake beveiliging en toegangscontrole

Input voor beveiligingsmaatregelen voor persoonsgegevens en behandelstatus in REG03 ondersteunen goedkeuring en monitoring van privacyrisicobehandeling.

Beleid inzake PIMS-monitoring, audit en verbetering

Privacyrisico, DPIA-bewijsmateriaal, auditbevindingen, corrigerende maatregelen en resultaten van de directiebeoordeling worden in REG12 gerapporteerd en beoordeeld.

Over Clarysec-beleidsdocumenten - Beleid inzake privacyrisicobeoordeling en DPIA

Privacygovernance faalt wanneer deze wordt behandeld als een reeks losstaande verklaringen, formulieren en juridische mededelingen. Een effectieve implementatie van ISO/IEC 27701 vereist een privacy-informatiemanagementsysteem dat verwerking van persoonsgegevens, rechtsgrondslag, rollen van verwerkingsverantwoordelijke en verwerker, privacyrisico, DPIA's, bewijsmateriaal, monitoring en voortdurende verbetering met elkaar verbindt. Dit beleid definieert een operationeel proces voor privacyrisicobeoordeling en DPIA-beheer. Het vereist screening vóór nieuwe of wezenlijk gewijzigde verwerking van persoonsgegevens, volledige DPIA's voor verwerking door verwerkingsverantwoordelijken met een hoog risico, gedocumenteerde DPIA-ondersteuning door verwerkers waar vereist, planning van risicobehandeling, acceptatie van resterend privacyrisico, besluiten over voorafgaande raadpleging en periodieke beoordeling. Elke eis is geschreven als een genummerde, auditeerbare clausule en gekoppeld aan bewijsobjecten zoals REG02, REG03, REG04, REG08, REG10, REG11 en REG12. De structuur ondersteunt contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, en helpt organisaties verantwoordingsplichtig, risicogebaseerd en bewijsgedreven beheer van verwerking van persoonsgegevens gedurende de PIMS-levenscyclus aan te tonen.

Screening vóór verwerking

Vereist REG04-screening voordat nieuwe of wezenlijk gewijzigde verwerking van persoonsgegevens die in REG02 is vastgelegd, begint.

Bewijsmateriaal voor DPIA-besluiten

Documenteert volledige DPIA-besluiten, de rationale voor verwerking door verwerkingsverantwoordelijken met een hoog risico en advies van de FG of privacyadviseur in REG04.

Gedefinieerde eigenaren

Wijst verantwoordelijkheden toe voor privacy, bedrijfsvoering, beveiliging, systemen, leveranciers, incidenten, audit en topmanagement.

Toezicht op resterend privacyrisico

Vereist goedkeuring door topmanagement voordat verwerking met een hoog resterend privacyrisico begint of wordt voortgezet.

Monitoring en beoordeling

Stelt maandelijkse, kwartaal-, jaarlijkse, audit- en directiebeoordelingscontrolepunten vast voor risico's, DPIA's en behandelacties.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging FG-bureau

🏷️ Onderwerpdekking

Privacy-informatiemanagement privacy-impactbeoordeling risicobeheer privacy by design beheer van derde partijen internationale gegevensdoorgiften monitoring en meting
€79

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Privacy Risk Assessment and DPIA Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 6