policy ISO 27701 PIMS Policy Pack

Polityka prywatności dotycząca AI i zautomatyzowanego podejmowania decyzji

Polityka dostosowana do ISO 27701 dotycząca środków kontroli prywatności dla AI, profilowania i zautomatyzowanego podejmowania decyzji w obszarze inwentarza PII, DPIA, klauzul informacyjnych, praw i dostawców.

Przegląd

Niniejsza polityka określa środki kontrolne PIMS dla AI, profilowania i zautomatyzowanego podejmowania decyzji obejmujących PII. Wymaga identyfikacji, wstępnej oceny ryzyka, kierowania do DPIA, przejrzystości, obsługi praw, kontroli dostawców, ścieżek transferu, monitorowania i działań korygujących z wykorzystaniem istniejących obiektów dowodowych zamiast odrębnych rejestrów AI.

Ramy kontroli prywatności dla AI

Określa obowiązkowe wymagania prywatności dla AI, profilowania, punktacji, rekomendacji i zautomatyzowanych decyzji obejmujących PII.

Ład PIMS oparty na dowodach

Kieruje dowody dotyczące prywatności AI przez REG02, REG04, REG06, REG07, REG08, REG09, REG10 i REG12.

Prawa i możliwość zakwestionowania

Wymaga ścieżek interwencji ludzkiej, obsługi sprzeciwów i wsparcia możliwości zakwestionowania dla istotnych decyzji związanych z AI.

Czytaj pełny przegląd (click to expand)
Polityka prywatności dotycząca AI i zautomatyzowanego podejmowania decyzji określa obowiązkowe wymagania prywatności dla sztucznej inteligencji, profilowania, punktacji, rekomendacji, wsparcia decyzji i działań zautomatyzowanego podejmowania decyzji obejmujących PII. Jej zakres obejmuje systemy, aplikacje, modele, usługi, procesy pracy, silniki decyzyjne, modele analityczne i procesy zautomatyzowanego podejmowania decyzji wykorzystujące AI, które używają PII, wywodzą je, generują, ujawniają lub w inny sposób przetwarzają w zakresie PIMS. Obejmuje także PII wykorzystywane do szkolenia, testowania, walidacji, strojenia, monitorowania, inferencji w środowisku produkcyjnym, przeglądu wyników, pomiaru wydajności, dochodzenia w sprawie incydentów i wycofania modeli. Polityka ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, w tym wobec dostawców związanych z AI, podmiotów przetwarzających, podwykonawców przetwarzania, odbiorców w ramach udostępniania danych oraz międzynarodowych ścieżek transferu. Celem polityki jest zapewnienie, aby działania AI, profilowania i zautomatyzowanego podejmowania decyzji obejmujące PII były identyfikowane, dokumentowane, oceniane pod kątem ryzyka, przejrzyste, możliwe do zakwestionowania, monitorowane i kontrolowane przez PIMS bez tworzenia zduplikowanych artefaktów ładu zarządczego specyficznych dla AI. Polityka wyraźnie wskazuje, że nie tworzy pełnych ram ładu zarządczego AI, systemu zarządzania AI, inwentarza AI, inwentarza modeli, rejestru ryzyka modeli, rejestru sprawiedliwości, rejestru algorytmów, rejestru incydentów AI, komitetu AI, roli właściciela modelu, roli właściciela systemu AI, procesu uzyskiwania porady prawnej ani odrębnego formularza zatwierdzenia AI. Zamiast tego wymaga, aby obowiązki prywatności związane z AI były wykazywane przez istniejące kanoniczne obiekty dowodowe: REG02, REG04, REG06, REG07, REG08, REG09, REG10 i REG12. Operacyjnie polityka wymaga, aby właściciele procesów / właściciele biznesowi ustalali, czy nowe lub istotnie zmienione systemy, procesy pracy lub procesy biznesowe wykorzystują AI, profilowanie, punktację, rekomendacje, wsparcie decyzji lub zautomatyzowane podejmowanie decyzji obejmujące PII, oraz rejestrowali to ustalenie w REG02. Przed rozpoczęciem przetwarzania PII związanego z AI polityka wymaga udokumentowania celu przetwarzania, kategorii PII, kategorii osób, których dane dotyczą, źródeł danych, kategorii danych wywnioskowanych lub pochodnych, kategorii wyników, kategorii odbiorców, podstawy prawnej oraz powiązania z retencją. W przypadku profilowania, punktacji, rekomendacji, wsparcia decyzji lub zautomatyzowanego podejmowania decyzji wykorzystywanych produkcyjnie kontekst decyzji, oczekiwany skutek dla osób, których dane dotyczą, udział człowieka oraz ścieżka realizacji praw muszą być udokumentowane w REG02 i REG04. Nadzór nad ryzykiem stanowi centralny element polityki. Przed uruchomieniem lub istotną zmianą przetwarzania PII związanego z AI osoba odpowiedzialna za prywatność / Menedżer PIMS musi przeprowadzić wstępną ocenę ryzyka dla prywatności i zarejestrować decyzję dotyczącą DPIA w REG04. Gdy przetwarzanie obejmuje profilowanie, zautomatyzowane decyzje, ocenę na dużą skalę, szczególne kategorie danych osobowych, dane dotyczące wyroków skazujących i czynów zabronionych, osoby, których dane dotyczą, wymagające szczególnej ochrony, ocenę pracowników, dzieci, monitorowanie behawioralne, dane lokalizacyjne, dane biometryczne, punktację o istotnym wpływie lub istotne skutki, Inspektor Ochrony Danych (IOD) / doradca ds. prywatności musi przejrzeć ryzyko dla prywatności i zarejestrować poradę w REG04. Jeżeli po planowanym postępowaniu z ryzykiem pozostaje wysokie ryzyko rezydualne dla prywatności, najwyższe kierownictwo musi zatwierdzić, odrzucić lub wymagać dalszego postępowania przed użyciem produkcyjnym, a decyzja musi zostać zarejestrowana w REG04 i REG12. Polityka ustanawia również środki kontrolne dotyczące przejrzystości, istotnych informacji, minimalizacji, obsługi praw, monitorowania, dostawców i stosowania polityki. Treść klauzuli informacyjnej musi opisywać cel związany z AI, kategorie danych, kategorie wyników, kategorie odbiorców, ścieżkę realizacji praw oraz ścieżkę kontaktu, a wersje klauzul informacyjnych muszą być rejestrowane w REG07. Ścieżki interwencji ludzkiej, sprzeciwu i możliwości zakwestionowania są wymagane dla decyzji związanych z AI wywołujących skutki prawne, skutki dotyczące kwalifikowalności, dostępu, zatrudnienia, finansów, edukacji, usług, bezpieczeństwa lub podobnie istotne skutki. Dostawcy i podmioty przetwarzające muszą być nadzorowani przez REG08, a transfery międzynarodowe kierowane przez REG09. Kryteria monitorowania muszą obejmować zmiany danych wejściowych, zmiany wyników, kwestie związane z prawami, niekorzystne skutki dla prywatności, nieuprawnione użycie oraz trendy skarg, z kwartalnym przeglądem aktywnego przetwarzania PII związanego z AI o istotnym wpływie oraz niezgodnościami lub działaniami korygującymi rejestrowanymi w REG12.

Diagram polityki

Diagram przepływu procesu przedstawiający identyfikację przetwarzania PII związanego z AI w REG02, wstępną ocenę ryzyka dla prywatności i kierowanie do DPIA w REG04, zapisy przejrzystości w REG07, prawa i interwencję ludzką w REG06, środki kontrolne dotyczące dostawców i transferów w REG08 i REG09, eskalację incydentów w REG10 oraz monitorowanie, wyjątki, działania korygujące i dowód z audytu w REG12.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Identyfikacja przetwarzania AI i dowody REG02

Wstępna ocena ryzyka dla prywatności i kierowanie do DPIA

Przejrzystość, istotne informacje i klauzule informacyjne

Interwencja ludzka, sprzeciw i możliwość zakwestionowania

Środki kontrolne dla dostawców, podmiotów przetwarzających i transferów międzynarodowych

Monitorowanie, incydenty, wyjątki i działania korygujące

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Powiązane polityki

Polityka inwentarza przetwarzania i podstawy prawnej

Cele związane z AI, podstawa prawna, kategorie PII, źródła danych, wyniki i skutki decyzji muszą być rejestrowane w inwentarzu przetwarzania.

Polityka klauzul informacyjnych i przejrzystości

Przejrzystość związana z AI, istotne informacje i kontrola wersji klauzul informacyjnych są obsługiwane przez proces klauzul informacyjnych.

Polityka zarządzania prawami osób, których dane dotyczą

Wnioski o dostęp, sprzeciw, sprostowanie danych, usunięcie danych, ograniczenie, interwencję ludzką i możliwość zakwestionowania są kierowane przez proces realizacji praw.

Polityka oceny ryzyka dla prywatności i DPIA

Wstępna ocena ryzyka dla prywatności związana z AI, kierowanie do DPIA, postępowanie z ryzykiem i eskalacja wysokiego ryzyka rezydualnego zależą od tej polityki.

Polityka privacy by design i privacy by default

Wdrożenie systemu i kontrole zmian muszą obejmować zatwierdzone ograniczenia danych wejściowych AI, postępowanie z wynikami, dostęp, rejestrowanie i ustawienia domyślne.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Dostawcy związani z AI, podmioty przetwarzające, podwykonawcy przetwarzania, odbiorcy w ramach udostępniania danych i obowiązki wsparcia są nadzorowani przez REG08.

O politykach Clarysec - Polityka prywatności dotycząca AI i zautomatyzowanego podejmowania decyzji

Ład prywatności związany z AI jest nieskuteczny, gdy działania profilowania, punktacji, rekomendacji i zautomatyzowanego podejmowania decyzji nie są powiązane z inwentarzem PII, oceną ryzyka, przejrzystością, obsługą praw, nadzorem nad dostawcami, transferami, incydentami i ciągłym doskonaleniem. Niniejsza polityka określa obowiązkowe wymagania prywatności dla przetwarzania PII związanego z AI w zakresie PIMS i ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania. Wymaga, aby działania związane z AI były identyfikowane, dokumentowane, oceniane pod kątem ryzyka, przejrzyste, możliwe do zakwestionowania, monitorowane i kontrolowane przez REG02, REG04, REG06, REG07, REG08, REG09, REG10 i REG12, przy jednoczesnym wyraźnym unikaniu zduplikowanych rejestrów specyficznych dla AI lub odrębnych artefaktów ładu zarządczego.

Zdefiniowany zakres AI

Obejmuje systemy AI, profilowanie, punktację, rekomendacje, wsparcie decyzji i zautomatyzowane decyzje obejmujące PII.

Kierowanie ryzyka i DPIA

Wymaga wstępnej oceny ryzyka dla prywatności, decyzji dotyczących DPIA i eskalacji w przypadku przetwarzania PII związanego z AI wysokiego ryzyka.

Ścieżki interwencji ludzkiej

Dokumentuje ścieżki realizacji praw, sprzeciwu, wyjaśnienia, interwencji ludzkiej i możliwości zakwestionowania dla osób, których dane dotyczą.

Kanoniczne dowody

Utrzymuje dowody dotyczące prywatności AI w istniejących obiektach PIMS zamiast w odrębnych rejestrach specyficznych dla AI.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Przetwarzanie danych osobowych Zarządzanie prawami osób, których dane dotyczą Ocena skutków dla prywatności Rejestry czynności przetwarzania Privacy by Design Zarządzanie stronami trzecimi
€59

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
AI and Automated Decision-Making Privacy Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5