policy ISO 27701 PIMS Policy Pack

Polityka zarządzania zgodą i preferencjami

Polityka zgody ISO 27701 dotycząca zgodnego z prawem pozyskiwania zgody, zmian preferencji, obsługi wycofania zgody, zapisów dowodowych oraz gotowego do audytu ładu PIMS.

Przegląd

Niniejsza polityka reguluje zgodne z prawem zarządzanie zgodą i preferencjami w kontekstach administratora, podmiotu przetwarzającego, współadministratora i podwykonawcy przetwarzania. Określa, w jaki sposób zgoda jest żądana, zapisywana w REG05, powiązana z REG02 i REG07, wycofywana, odświeżana, chroniona, mierzona, audytowana i korygowana.

Audytowalne dowody zgody

Definiuje REG05 jako autorytatywny zapis statusu zgody, treści, wersji klauzuli informacyjnej, znaczników czasu, metod i historii.

Kontrolowana obsługa wycofania zgody

Wymaga, aby wycofanie zgody i zmiany preferencji były rejestrowane oraz obsługiwane w określonych terminach operacyjnych lub terminach wynikających z polecenia klienta.

Powiązanie z podstawą prawną

Zapewnia, że zgoda jest stosowana wyłącznie tam, gdzie jest właściwa, oraz powiązana z celami przetwarzania w REG02 i wersjami klauzuli informacyjnej REG07.

Czytaj pełny przegląd (click to expand)
Polityka zarządzania zgodą i preferencjami określa obowiązkowe wymagania dotyczące ustalania, kiedy zgoda jest wymagana, żądania zgody, pozyskiwania dowodów zgody, zarządzania preferencjami, przetwarzania wycofań zgody, utrzymywania zapisów zgody oraz przeglądu mechanizmów uzyskiwania zgody. Ma zastosowanie do przetwarzania PII, gdy zgoda jest wybrana lub wymagana jako podstawa prawna, gdy wymagana jest wyraźna zgoda, gdy pozyskiwane są preferencje dotyczące zgody albo gdy organizacja zarządza zapisami zgody w imieniu administratora. Polityka obejmuje konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, przy czym jasno wskazuje, że obowiązki podmiotu przetwarzającego i podwykonawcy przetwarzania mają zastosowanie wyłącznie wtedy, gdy zapisy zgody, stany preferencji lub polecenia dotyczące wycofania zgody są zarządzane na podstawie udokumentowanych poleceń administratora lub poleceń klienta. Centralną zasadą polityki jest to, że zgoda nie jest domyślną podstawą prawną przetwarzania PII. Zanim nowa lub istotnie zmieniona czynność przetwarzania będzie opierać się na zgodzie, właściciel procesu lub właściciel biznesowy musi odnotować w REG02, czy zgoda jest wymagana lub wybrana, a osoba odpowiedzialna za prywatność lub Menedżer PIMS musi zweryfikować w REG02 i REG05, że zgoda nie została wybrana domyślnie. Gdy przetwarzanie obejmuje szczególne kategorie PII, usługi skierowane do dzieci, przetwarzanie wysokiego ryzyka albo brak równowagi między organizacją a osobą, której dane dotyczą, Inspektor ochrony danych lub doradca ds. prywatności musi dokonać przeglądu podstawy zgody w REG04 przed uruchomieniem. W przypadku czynności współadministratorów odpowiedzialność za uzyskanie, zapisanie, odświeżenie i honorowanie zgody musi zostać udokumentowana przed rozpoczęciem przetwarzania. Polityka ustanawia szczegółowe wymagania operacyjne dotyczące żądania i pozyskiwania zgody. Żądania zgody muszą być specyficzne dla celu i powiązane z właściwą wersją klauzuli informacyjnej REG07 przed ich przedstawieniem osobie, której dane dotyczą. Systemy muszą wymagać działania potwierdzającego, gdy wymagana jest wyraźna zgoda lub zgoda opt-in, oraz muszą zapobiegać prowadzeniu przetwarzania opartego na zgodzie, jeżeli REG05 nie wykazuje aktywnego statusu zgody dla odpowiedniego celu. REG05 musi obejmować odniesienie do osoby, której dane dotyczą, cel, kategorię PII, treść lub wersję zgody, wersję klauzuli informacyjnej, kanał pozyskania, znacznik czasu, metodę, status i właściwy okres ważności. Gdy zastosowanie ma zgoda w usługach skierowanych do dzieci lub wyraźna zgoda, uruchamiane są dodatkowe wymagania dotyczące logiki, oznaczania i przeglądu. Zarządzanie preferencjami i wycofaniem zgody jest również prowadzone przez REG05 oraz, w stosownych przypadkach, REG08. Mechanizm wycofania zgody lub zmiany preferencji musi być dostępny nie później niż w momencie żądania zgody. Wycofania zgody i zmiany preferencji muszą zostać zapisane w ciągu pięciu dni roboczych od otrzymania albo w krótszym terminie określonym dla danej czynności przetwarzania. Systemy, stany tłumienia lub flagi preferencji, których to dotyczy, muszą zostać zaktualizowane przed dalszą kontynuacją przetwarzania dla wycofanego lub ograniczonego celu. Podmioty przetwarzające muszą przekazywać lub wykonywać polecenia klienta w terminie określonym przez klienta, a podwykonawcy przetwarzania muszą być weryfikowani przez REG08 względem terminów umownych lub wynikających z poleceń. Polityka odnosi się także do kontroli zmian, ochrony zapisów, ładu zarządczego, wdrożenia, metryk, wyjątków, egzekwowania postanowień i utrzymania. Zgoda musi zostać ponownie oceniona przed kontynuacją przetwarzania, gdy cel, kategorie PII, tożsamość administratora, treść klauzuli informacyjnej, retencja, kategoria odbiorców lub metoda przetwarzania ulegają istotnej zmianie. Treść zgody, konfiguracja mechanizmu, odniesienia do klauzuli informacyjnej oraz schematy zapisów zgody muszą być wersjonowane. Zapisy REG05 muszą być chronione przed nieuprawnioną modyfikacją, a dowody ścieżki audytowej muszą być utrzymywane. Metryki obejmują kwartalne kontrole powiązań między REG05, REG02 i REG07, miesięczny pomiar realizacji wycofań zgody tam, gdzie aktywne jest przetwarzanie oparte na zgodzie, oraz raportowanie audytowe w REG12. Wyjątki muszą zostać zatwierdzone przed wdrożeniem, a niezgodności obejmujące brakujące, nieważne, niepowiązane lub niewiarygodne dowody zgody muszą zostać zapisane w ciągu pięciu dni roboczych.

Diagram polityki

Diagram przepływu procesu pokazujący przegląd stosowalności zgody, potwierdzenie podstawy prawnej, powiązanie z klauzulą informacyjną, pozyskanie zgody w REG05, aktualizacje preferencji lub wycofania zgody, ochronę dowodów, metryki, przegląd audytowy, wyjątki i działania korygujące.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Stosowalność zgody i podstawa prawna

Żądanie i pozyskiwanie zgody

Zarządzanie preferencjami i wycofaniem zgody

Zmiana, odświeżenie i wersjonowanie zgody

Zapisy, dowody i ochrona

Metryki, wyjątki i egzekwowanie postanowień

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Powiązane polityki

Polityka inwentarza przetwarzania i podstawy prawnej

Decyzje dotyczące zgody zależą od zapisów podstawy prawnej REG02 oraz powiązania inwentarza przetwarzania na poziomie celu.

Polityka klauzul informacyjnych i przejrzystości

Żądania zgody muszą być powiązane z właściwą wersją klauzuli informacyjnej REG07 przed ich przedstawieniem.

Polityka zarządzania prawami osób, których dane dotyczą

Obsługa wycofania zgody i zmian preferencji wspiera szersze zarządzanie prawami osób, których dane dotyczą.

Polityka oceny ryzyka dla prywatności i DPIA

Przegląd REG04 jest wymagany dla wyzwalaczy wysokiego ryzyka, takich jak PII szczególnej kategorii, usługi skierowane do dzieci lub brak równowagi.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Obowiązki podmiotu przetwarzającego, podwykonawcy przetwarzania, dostawcy i obowiązki wynikające z polecenia klienta są zarządzane poprzez powiązania REG08.

Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Ład dotyczący zgody opiera się na kontrolowanych obiektach dowodowych, w szczególności zapisach REG05 oraz wyjątkach lub ustaleniach REG12.

O politykach Clarysec - Polityka zarządzania zgodą i preferencjami

Niniejsza polityka ustanawia operacyjny ład zarządczy dla zarządzania zgodą i preferencjami w ramach PIMS. Określa, kiedy zgoda może być stosowana, jak muszą być przedstawiane żądania zgody, jakie dowody muszą być pozyskiwane, jak obsługiwane są zmiany preferencji i wycofania zgody oraz jak zapisy są przeglądane, chronione, korygowane i przechowywane. Właścicielem polityki jest osoba odpowiedzialna za prywatność / Menedżer PIMS, zatwierdza ją najwyższe kierownictwo, a jej zastosowanie obejmuje konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, gdy występują zapisy zgody, stany preferencji lub polecenia dotyczące wycofania zgody.

Zgoda nie jest domyślna

Wymaga kontroli REG02 i REG05, aby zgoda była stosowana wyłącznie tam, gdzie jest właściwa dla czynności przetwarzania.

Powiązanie wersji klauzuli informacyjnej

Łączy żądania i zapisy zgody z właściwą wersją klauzuli informacyjnej REG07 przed rozpoczęciem przetwarzania.

Realizacja wycofania zgody

Określa obowiązki dotyczące rejestrowania i aktualizacji systemów dla wycofań zgody oraz zmian preferencji w wymaganych terminach.

Chronione zapisy

Wymaga, aby dowody zgody REG05 były chronione przed nieuprawnioną modyfikacją wraz z dowodami ścieżki audytowej.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Przetwarzanie danych osobowych Zgoda i podstawa prawna Rejestry czynności przetwarzania Obowiązki administratora i podmiotu przetwarzającego Zarządzanie stronami trzecimi Monitorowanie i pomiar
€69

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Consent and Preference Management Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5