policy ISO 27701 PIMS Policy Pack

Polityka prywatności pracowników

Polityka prywatności pracowników dla PIMS: zarządzanie PII pracowników, klauzulami informacyjnymi, prawami, monitorowaniem, dostawcami HR, incydentami i rejestrami dowodów.

Przegląd

Niniejsza Polityka prywatności pracowników reguluje PII pracowników w zakresie gromadzenia, wykorzystywania, klauzul informacyjnych, praw, monitorowania, dostawców, powiązania z retencją, incydentów i dowodów. Utrzymuje dowody dotyczące prywatności pracowników w REG02, REG04, REG06, REG07, REG08, REG10 i REG12 zamiast tworzyć odrębne rejestry prywatności HR.

Prywatność HR oparta na dowodach

Łączy przetwarzanie PII pracowników z REG02, REG04, REG06, REG07, REG08, REG10 i REG12 bez tworzenia zduplikowanych rejestrów HR.

Zakres PII osób świadczących pracę

Obejmuje pracowników, kandydatów, byłych pracowników, wykonawców, stażystów, pracowników oddelegowanych i inne osoby uczestniczące w środowisku pracy.

Kontrole monitorowania i dostawców

Wymaga udokumentowanych zatwierdzeń dla monitorowania pracowników, podmiotów przetwarzających HR, naliczania wynagrodzeń, HRIS, świadczeń i dostawców usług weryfikacyjnych.

Czytaj pełny przegląd (click to expand)
Polityka prywatności pracowników określa wymagania dotyczące prywatności dla PII pracowników w ramach systemu zarządzania informacjami o prywatności. Jej zakres obejmuje gromadzenie, wykorzystywanie, ujawnianie, powiązanie z retencją, klauzule informacyjne, obsługę praw, monitorowanie, wsparcie podmiotów przetwarzających oraz zarządzanie dowodami dotyczącymi PII pracowników. Polityka ma zastosowanie w kontekstach administratora i współadministratora, w których organizacja określa cele i sposoby przetwarzania PII pracowników, a także w kontekstach podmiotu przetwarzającego i podwykonawcy przetwarzania, w których organizacja przetwarza PII pracowników na podstawie udokumentowanych poleceń. PII pracowników zdefiniowano szeroko jako informacje dotyczące pracowników, kandydatów do pracy, byłych pracowników, wykonawców, personelu tymczasowego, stażystów, pracowników oddelegowanych i innych osób uczestniczących w środowisku pracy, gdy organizacja przetwarza ich PII na potrzeby zarządzania personelem, rekrutacji, zatrudnienia, zaangażowania, wynagrodzeń, świadczeń, bezpieczeństwa, zgodności, administracji miejsca pracy lub powiązanych celów biznesowych. Centralnym elementem polityki jest jej model dowodowy. Polityka nie tworzy odrębnego rejestru prywatności HR, rejestru prywatności pracowników, rejestru monitorowania pracowników, rejestru dostawców HR, rejestru praw pracowników ani rejestru incydentów pracowniczych. Zamiast tego wymaga, aby dowody dotyczące przetwarzania danych pracowników były utrzymywane w kanonicznych rejestrach PIMS: REG02 dla inwentaryzacji przetwarzania i powiązania z retencją, REG04 dla oceny ryzyka dla prywatności i kryteriów obowiązku przeprowadzenia DPIA, REG06 dla wniosków pracowników o realizację praw, REG07 dla klauzul informacyjnych dla pracowników, REG08 dla podmiotów przetwarzających HR i dostawców, REG10 dla incydentów PII pracowników oraz REG12 dla wyjątków, niezgodności, działań korygujących, monitorowania i dowodów doskonalenia. Taka struktura wspiera cel polityki: PII pracowników powinny być przetwarzane wyłącznie w udokumentowanych, zatwierdzonych, przejrzystych, proporcjonalnych i rozliczalnych celach dotyczących personelu, przy jednoczesnym unikaniu zduplikowanej, specyficznej dla HR warstwy dowodowej. Postanowienia polityki określają szczegółowe kontrole operacyjne dla cyklu życia danych pracowników. Zanim PII pracowników zostaną zebrane, wygenerowane, zaimportowane, wykorzystane lub ujawnione, właściciel procesu / właściciel biznesowy musi zarejestrować czynność przetwarzania danych pracowników w REG02, w tym kategorie PII, populację pracowników, źródło gromadzenia, cel przetwarzania, systemy, kategorie odbiorców wewnętrznych i zewnętrznych oraz powiązanie z retencją. Klauzule informacyjne dla pracowników muszą być utrzymywane w REG07 przed bezpośrednim lub pośrednim gromadzeniem danych w nowym lub istotnie zmienionym celu. Polityka wymaga, aby PII pracowników były wykorzystywane wyłącznie w zatwierdzonych celach zapisanych w REG02, oraz wymaga udokumentowania kategorii odbiorców wewnętrznych, warunków potrzeby biznesowej i cyklicznych ujawnień zewnętrznych przed rozpoczęciem ujawniania. Podejrzenie nieuprawnionego ujawnienia, dostępu, utraty lub niewłaściwego użycia danych z monitorowania musi zostać skierowane do REG10 w ciągu jednego dnia roboczego od identyfikacji. Szczególną uwagę poświęcono prawom pracowników, monitorowaniu i nadzorowi nad dostawcami HR. Wnioski pracowników o realizację praw muszą być zarejestrowane lub skierowane w REG06 w ciągu dwóch dni roboczych, a wkład właściciela procesu jest wymagany w ciągu pięciu dni roboczych od przypisania. Złożone wnioski obejmujące zapisy monitoringu, zapisy sprawdzania przeszłości, PII szczególnych kategorii, PII pracowników stron trzecich, ograniczenia prawne lub zautomatyzowane podejmowanie decyzji wymagają opinii Inspektora Ochrony Danych / doradcy ds. ochrony danych przed odmową, przedłużeniem, ograniczeniem lub złożoną obsługą. Monitorowanie pracowników musi być udokumentowane w REG02 przed uruchomieniem lub istotną zmianą, skierowane przez REG04 do obsługi oceny ryzyka dla prywatności lub oceny potrzeby przeprowadzenia DPIA, jeżeli wystąpią przesłanki, poparte aktualnymi dowodami klauzuli informacyjnej lub komunikacji w REG07 oraz próbkowane w REG12 co najmniej raz w roku, jeżeli jest ujęte w REG02. Podmioty przetwarzające HR, dostawcy naliczania wynagrodzeń, dostawcy HRIS, dostawcy świadczeń, dostawcy sprawdzania przeszłości oraz dostawcy usług HR realizowanych w outsourcingu muszą być zapisani w REG08, zanim PII pracowników zostaną ujawnione dostawcy, udostępnione mu lub przetwarzane za jego pośrednictwem. Postanowienia dotyczące ładu zarządczego przypisują cykliczny nadzór oraz odpowiedzialności w zakresie stosowania polityki. Osoba odpowiedzialna za prywatność / Menedżer PIMS musi przeprowadzać kwartalne przeglądy dowodów dotyczących prywatności pracowników w REG02, REG04, REG06, REG07, REG08, REG10 i REG12, natomiast najwyższe kierownictwo zatwierdza istotne zmiany polityki oraz wyjątki wysokiego ryzyka dotyczące prywatności pracowników. Metryki obejmują odsetek czynności przetwarzania danych pracowników z aktualnymi zapisami REG02, aktualność klauzul informacyjnych dla pracowników, otwarte pozycje dotyczące ryzyka dla prywatności pracowników i ścieżki DPIA, terminowość wniosków pracowników o realizację praw, ukończenie przeglądu dostawców HR oraz trendy incydentów PII pracowników, gdy wystąpią incydenty. Wyjątki muszą być zapisane w REG12 przed odstępstwem, mieć przypisaną datę wygaśnięcia nieprzekraczającą 90 dni i zostać poddane przeglądowi przed wygaśnięciem. Stosowanie polityki wymaga rejestrowania niezgodności w REG12, gdy brakuje wymaganych dowodów dotyczących prywatności pracowników, uniemożliwia zatwierdzenie monitorowania pracowników bez wymaganych dowodów oraz pozwala zawiesić nowe ujawnienia PII pracowników dostawcom HR, gdy brakuje dowodów dotyczących podmiotu przetwarzającego, podwykonawcy przetwarzania, poleceń lub wsparcia.

Diagram polityki

Schemat przepływu procesu pokazujący nadzór nad PII pracowników od inwentarza REG02 i kontroli klauzul informacyjnych REG07 przez ścieżkę ryzyka/DPIA w REG04, kontrole dostawców HR w REG08, obsługę praw w REG06, kierowanie incydentów w REG10 oraz monitorowanie, wyjątki i doskonalenie w REG12.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Inwentarz przetwarzania danych pracowników i kontrole celów HR

Wymagania dotyczące klauzul informacyjnych dla pracowników i obsługi praw

Zasady monitorowania pracowników i przetwarzania HR o istotnym wpływie

Dowody dotyczące podmiotów przetwarzających HR, naliczania wynagrodzeń, HRIS, świadczeń i dostawców usług weryfikacyjnych

Powiązanie z retencją, ujawnianie i kierowanie incydentów

Wymagania dotyczące ładu zarządczego, metryk, wyjątków, stosowania polityki i przeglądu

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Powiązane polityki

Polityka inwentarza przetwarzania i podstaw prawnych

Czynności przetwarzania danych pracowników, cele, kategorie PII, źródła, systemy, odbiorcy i powiązanie z retencją są rejestrowane w REG02 zgodnie z tą powiązaną polityką.

Polityka klauzul informacyjnych i przejrzystości

Klauzule informacyjne dla pracowników i zapisy przejrzystości są utrzymywane w REG07 przed nowym lub istotnie zmienionym gromadzeniem PII pracowników.

Polityka zarządzania prawami osób, których dane dotyczą

Wnioski pracowników o realizację praw są kierowane przez REG06 i wymagają wspierających informacji wejściowych z zapisów przetwarzania, systemów, dostawców i doradców ds. ochrony danych.

Polityka oceny ryzyka dla prywatności i DPIA

Przetwarzanie danych pracowników o istotnym wpływie, monitorowanie pracowników oraz wrażliwe dane personelu są kierowane przez REG04 do obsługi oceny ryzyka dla prywatności lub DPIA.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Podmioty przetwarzające HR, dostawcy naliczania wynagrodzeń, dostawcy HRIS, dostawcy świadczeń, usługi weryfikacyjne i usługi HR realizowane w outsourcingu są zarządzane przez wymagania dotyczące dowodów dostawców w REG08.

Polityka zarządzania incydentami i naruszeniami

Podejrzenie nieuprawnionego dostępu do PII pracowników, ujawnienia, utraty, naruszenia bezpieczeństwa lub niewłaściwego użycia danych z monitorowania jest kierowane do REG10 w celu obsługi incydentu.

O politykach Clarysec - Polityka prywatności pracowników

Nadzór nad prywatnością zawodzi, gdy jest traktowany jako zbiór rozłącznych klauzul informacyjnych, formularzy i oświadczeń prawnych. Skuteczne wdrożenie ISO/IEC 27701 wymaga systemu zarządzania informacjami o prywatności, który łączy przetwarzanie PII, podstawę prawną, role administratora i podmiotu przetwarzającego, ocenę ryzyka dla prywatności, DPIA, dowody, monitorowanie i ciągłe doskonalenie. Ten zestaw polityk został opracowany jako operacyjne ramy prywatności, a nie ogólny pakiet dokumentacji. Określa jasną rozliczalność PIMS w praktycznych rolach organizacyjnych, takich jak najwyższe kierownictwo, osoba odpowiedzialna za prywatność / Menedżer PIMS, właściciele procesów, właściciele systemów, właściciele dostawców / zakupów, bezpieczeństwo informacji oraz niezależni przeglądający. Każde wymaganie jest zapisane jako jednoznacznie ponumerowana klauzula możliwa do prześledzenia audytowo i powiązana ze zdefiniowanymi obiektami dowodowymi, takimi jak REG01, REG02, REG03, REG04, REG08, REG11 i REG12. Struktura wspiera konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, pomagając organizacjom wykazać rozliczalne, oparte na ryzyku i dowodach zarządzanie przetwarzaniem PII w całym cyklu życia PIMS.

Kanoniczny model dowodowy

Dowody dotyczące prywatności pracowników są przechowywane w istniejących rejestrach PIMS zamiast w odrębnych rejestrach specyficznych dla HR.

Zabezpieczenia monitorowania

Monitorowanie pracowników wymaga udokumentowanego celu, ścieżki ryzyka, dowodów klauzuli informacyjnej i corocznego próbkowania, gdy mieści się w zakresie.

Szeroki zakres osób świadczących pracę

Ma zastosowanie do pracowników, kandydatów, wykonawców, stażystów, pracowników oddelegowanych i innych osób uczestniczących w środowisku pracy.

Kontrole dowodów dostawców

Podmioty przetwarzające HR, dostawcy naliczania wynagrodzeń, dostawcy HRIS, dostawcy świadczeń i dostawcy usług weryfikacyjnych muszą być udokumentowani w REG08.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność HR Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności przetwarzanie danych osobowych zarządzanie prawami osób, których dane dotyczą ocena skutków dla prywatności rejestry czynności przetwarzania zarządzanie stronami trzecimi retencja i utylizacja danych
€49

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Employee Privacy Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 6