Polityka dostosowana do ISO 27701 dotycząca środków kontroli prywatności dla AI, profilowania i zautomatyzowanego podejmowania decyzji w obszarze inwentarza PII, DPIA, klauzul informacyjnych, praw i dostawców.
Niniejsza polityka określa środki kontrolne PIMS dla AI, profilowania i zautomatyzowanego podejmowania decyzji obejmujących PII. Wymaga identyfikacji, wstępnej oceny ryzyka, kierowania do DPIA, przejrzystości, obsługi praw, kontroli dostawców, ścieżek transferu, monitorowania i działań korygujących z wykorzystaniem istniejących obiektów dowodowych zamiast odrębnych rejestrów AI.
Określa obowiązkowe wymagania prywatności dla AI, profilowania, punktacji, rekomendacji i zautomatyzowanych decyzji obejmujących PII.
Kieruje dowody dotyczące prywatności AI przez REG02, REG04, REG06, REG07, REG08, REG09, REG10 i REG12.
Wymaga ścieżek interwencji ludzkiej, obsługi sprzeciwów i wsparcia możliwości zakwestionowania dla istotnych decyzji związanych z AI.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Identyfikacja przetwarzania AI i dowody REG02
Wstępna ocena ryzyka dla prywatności i kierowanie do DPIA
Przejrzystość, istotne informacje i klauzule informacyjne
Interwencja ludzka, sprzeciw i możliwość zakwestionowania
Środki kontrolne dla dostawców, podmiotów przetwarzających i transferów międzynarodowych
Monitorowanie, incydenty, wyjątki i działania korygujące
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Cele związane z AI, podstawa prawna, kategorie PII, źródła danych, wyniki i skutki decyzji muszą być rejestrowane w inwentarzu przetwarzania.
Przejrzystość związana z AI, istotne informacje i kontrola wersji klauzul informacyjnych są obsługiwane przez proces klauzul informacyjnych.
Wnioski o dostęp, sprzeciw, sprostowanie danych, usunięcie danych, ograniczenie, interwencję ludzką i możliwość zakwestionowania są kierowane przez proces realizacji praw.
Wstępna ocena ryzyka dla prywatności związana z AI, kierowanie do DPIA, postępowanie z ryzykiem i eskalacja wysokiego ryzyka rezydualnego zależą od tej polityki.
Wdrożenie systemu i kontrole zmian muszą obejmować zatwierdzone ograniczenia danych wejściowych AI, postępowanie z wynikami, dostęp, rejestrowanie i ustawienia domyślne.
Dostawcy związani z AI, podmioty przetwarzające, podwykonawcy przetwarzania, odbiorcy w ramach udostępniania danych i obowiązki wsparcia są nadzorowani przez REG08.
Ład prywatności związany z AI jest nieskuteczny, gdy działania profilowania, punktacji, rekomendacji i zautomatyzowanego podejmowania decyzji nie są powiązane z inwentarzem PII, oceną ryzyka, przejrzystością, obsługą praw, nadzorem nad dostawcami, transferami, incydentami i ciągłym doskonaleniem. Niniejsza polityka określa obowiązkowe wymagania prywatności dla przetwarzania PII związanego z AI w zakresie PIMS i ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania. Wymaga, aby działania związane z AI były identyfikowane, dokumentowane, oceniane pod kątem ryzyka, przejrzyste, możliwe do zakwestionowania, monitorowane i kontrolowane przez REG02, REG04, REG06, REG07, REG08, REG09, REG10 i REG12, przy jednoczesnym wyraźnym unikaniu zduplikowanych rejestrów specyficznych dla AI lub odrębnych artefaktów ładu zarządczego.
Obejmuje systemy AI, profilowanie, punktację, rekomendacje, wsparcie decyzji i zautomatyzowane decyzje obejmujące PII.
Wymaga wstępnej oceny ryzyka dla prywatności, decyzji dotyczących DPIA i eskalacji w przypadku przetwarzania PII związanego z AI wysokiego ryzyka.
Dokumentuje ścieżki realizacji praw, sprzeciwu, wyjaśnienia, interwencji ludzkiej i możliwości zakwestionowania dla osób, których dane dotyczą.
Utrzymuje dowody dotyczące prywatności AI w istniejących obiektach PIMS zamiast w odrębnych rejestrach specyficznych dla AI.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →