Polityka prywatności pracowników dla PIMS: zarządzanie PII pracowników, klauzulami informacyjnymi, prawami, monitorowaniem, dostawcami HR, incydentami i rejestrami dowodów.
Niniejsza Polityka prywatności pracowników reguluje PII pracowników w zakresie gromadzenia, wykorzystywania, klauzul informacyjnych, praw, monitorowania, dostawców, powiązania z retencją, incydentów i dowodów. Utrzymuje dowody dotyczące prywatności pracowników w REG02, REG04, REG06, REG07, REG08, REG10 i REG12 zamiast tworzyć odrębne rejestry prywatności HR.
Łączy przetwarzanie PII pracowników z REG02, REG04, REG06, REG07, REG08, REG10 i REG12 bez tworzenia zduplikowanych rejestrów HR.
Obejmuje pracowników, kandydatów, byłych pracowników, wykonawców, stażystów, pracowników oddelegowanych i inne osoby uczestniczące w środowisku pracy.
Wymaga udokumentowanych zatwierdzeń dla monitorowania pracowników, podmiotów przetwarzających HR, naliczania wynagrodzeń, HRIS, świadczeń i dostawców usług weryfikacyjnych.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Inwentarz przetwarzania danych pracowników i kontrole celów HR
Wymagania dotyczące klauzul informacyjnych dla pracowników i obsługi praw
Zasady monitorowania pracowników i przetwarzania HR o istotnym wpływie
Dowody dotyczące podmiotów przetwarzających HR, naliczania wynagrodzeń, HRIS, świadczeń i dostawców usług weryfikacyjnych
Powiązanie z retencją, ujawnianie i kierowanie incydentów
Wymagania dotyczące ładu zarządczego, metryk, wyjątków, stosowania polityki i przeglądu
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Czynności przetwarzania danych pracowników, cele, kategorie PII, źródła, systemy, odbiorcy i powiązanie z retencją są rejestrowane w REG02 zgodnie z tą powiązaną polityką.
Klauzule informacyjne dla pracowników i zapisy przejrzystości są utrzymywane w REG07 przed nowym lub istotnie zmienionym gromadzeniem PII pracowników.
Wnioski pracowników o realizację praw są kierowane przez REG06 i wymagają wspierających informacji wejściowych z zapisów przetwarzania, systemów, dostawców i doradców ds. ochrony danych.
Przetwarzanie danych pracowników o istotnym wpływie, monitorowanie pracowników oraz wrażliwe dane personelu są kierowane przez REG04 do obsługi oceny ryzyka dla prywatności lub DPIA.
Podmioty przetwarzające HR, dostawcy naliczania wynagrodzeń, dostawcy HRIS, dostawcy świadczeń, usługi weryfikacyjne i usługi HR realizowane w outsourcingu są zarządzane przez wymagania dotyczące dowodów dostawców w REG08.
Podejrzenie nieuprawnionego dostępu do PII pracowników, ujawnienia, utraty, naruszenia bezpieczeństwa lub niewłaściwego użycia danych z monitorowania jest kierowane do REG10 w celu obsługi incydentu.
Nadzór nad prywatnością zawodzi, gdy jest traktowany jako zbiór rozłącznych klauzul informacyjnych, formularzy i oświadczeń prawnych. Skuteczne wdrożenie ISO/IEC 27701 wymaga systemu zarządzania informacjami o prywatności, który łączy przetwarzanie PII, podstawę prawną, role administratora i podmiotu przetwarzającego, ocenę ryzyka dla prywatności, DPIA, dowody, monitorowanie i ciągłe doskonalenie. Ten zestaw polityk został opracowany jako operacyjne ramy prywatności, a nie ogólny pakiet dokumentacji. Określa jasną rozliczalność PIMS w praktycznych rolach organizacyjnych, takich jak najwyższe kierownictwo, osoba odpowiedzialna za prywatność / Menedżer PIMS, właściciele procesów, właściciele systemów, właściciele dostawców / zakupów, bezpieczeństwo informacji oraz niezależni przeglądający. Każde wymaganie jest zapisane jako jednoznacznie ponumerowana klauzula możliwa do prześledzenia audytowo i powiązana ze zdefiniowanymi obiektami dowodowymi, takimi jak REG01, REG02, REG03, REG04, REG08, REG11 i REG12. Struktura wspiera konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, pomagając organizacjom wykazać rozliczalne, oparte na ryzyku i dowodach zarządzanie przetwarzaniem PII w całym cyklu życia PIMS.
Dowody dotyczące prywatności pracowników są przechowywane w istniejących rejestrach PIMS zamiast w odrębnych rejestrach specyficznych dla HR.
Monitorowanie pracowników wymaga udokumentowanego celu, ścieżki ryzyka, dowodów klauzuli informacyjnej i corocznego próbkowania, gdy mieści się w zakresie.
Ma zastosowanie do pracowników, kandydatów, wykonawców, stażystów, pracowników oddelegowanych i innych osób uczestniczących w środowisku pracy.
Podmioty przetwarzające HR, dostawcy naliczania wynagrodzeń, dostawcy HRIS, dostawcy świadczeń i dostawcy usług weryfikacyjnych muszą być udokumentowani w REG08.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →