policy ISO 27701 PIMS Policy Pack

Polityka międzynarodowych transferów PII

Zarządzaj międzynarodowymi transferami PII z dowodami REG09, mechanizmami transferu, przeglądami ryzyka, kontrolami dalszych transferów, zawieszeniem oraz zapisami gotowymi do audytu.

Przegląd

Niniejsza polityka reguluje międzynarodowe transfery PII przez dowody REG09, zatwierdzone mechanizmy transferu, przegląd ryzyka, autoryzację podmiotu przetwarzającego i podwykonawcy przetwarzania, kontrole dalszych transferów, zasady zawieszania, wyjątki oraz zapisy działań korygujących gotowe do audytu.

Dowody transferu przed użyciem

Wymaga zapisów transferu REG09, mechanizmów i dowodów uzupełniających przed rozpoczęciem nowych lub istotnie zmienionych międzynarodowych transferów PII.

Kontrola transferów oparta na ryzyku

Definiuje kroki przeglądu, zabezpieczeń, ryzyka rezydualnego i zatwierdzania dla międzynarodowych transferów PII o podwyższonym ryzyku lub istotnie zmienionych.

Nadzór nad podmiotami przetwarzającymi i dalszymi transferami

Kontroluje podmiot przetwarzający, podwykonawcę przetwarzania, autoryzację klienta, warunki przenoszone na dalsze podmioty oraz dowody dalszych transferów za pośrednictwem REG08 i REG09.

Czytaj pełny przegląd (click to expand)
Polityka międzynarodowych transferów PII ustanawia wymagania dotyczące identyfikowania, zatwierdzania, rejestrowania, przeglądu, ograniczania i zawieszania międzynarodowych transferów PII. Ma zastosowanie do działań administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, w których PII są udostępniane, dostępne z określonej lokalizacji, przechowywane, hostowane, ujawniane lub w inny sposób transferowane poza zatwierdzoną granicę przetwarzania zarejestrowaną w REG02 lub REG09. Zakres obejmuje wewnętrzne podmioty powiązane, zewnętrznych odbiorców, podmioty przetwarzające, podwykonawców przetwarzania, dostawców usług, dostęp personelu wsparcia, lokalizacje hostingu, zdalną administrację, dalsze transfery, wnioski organów publicznych o ujawnienie oraz zmiany usług związane z transferem. Kluczową cechą polityki jest podejście oparte na dowodach. Polityka stanowi, że międzynarodowe transfery muszą zostać zidentyfikowane przed rozpoczęciem lub zmianą przetwarzania, a zatwierdzone zapisy transferu muszą być utrzymywane w REG09. REG09 jest podstawowym obiektem dowodowym transferu, natomiast REG02, REG08 i REG12 dostarczają dowody uzupełniające dla czynności przetwarzania, relacji z dostawcami i podmiotami przetwarzającymi, wyjątków, niezgodności, działań korygujących oraz przeglądu zarządzania. Wymagane pola REG09 obejmują miejsce docelowe transferu, odbiorcę, rolę PIMS, mechanizm transferu, dowody uzupełniające, datę przeglądu i właściciela. Taka struktura ma pomóc organizacji wykazać rozliczalny nadzór nad transferami bez tworzenia zdublowanych rejestrów oceny skutków transferu lub standardowych klauzul umownych (SCC). Polityka definiuje kontrole wyboru mechanizmu transferu, zatwierdzania i przeglądu ryzyka. W przypadku transferów administratora osoba odpowiedzialna za prywatność / menedżer PIMS rejestruje zatwierdzony mechanizm transferu i dowody uzupełniające w REG09 przed rozpoczęciem transferu. Inspektor ochrony danych (IOD) / doradca ds. prywatności przegląda dowody mechanizmu transferu przed zatwierdzeniem nowych, istotnie zmienionych lub obarczonych wyższym ryzykiem międzynarodowych transferów PII oraz przeprowadza przegląd ryzyka transferu, gdy zostanie on uruchomiony. Jeżeli stosowane są zabezpieczenia techniczne, osoba odpowiedzialna za bezpieczeństwo informacji rejestruje status zależności od zabezpieczeń technicznych w REG09 lub REG12. Jeżeli ryzyko rezydualne transferu jest wysokie, najwyższe kierownictwo musi zatwierdzić dalszą realizację transferu w REG12 przed akceptacją tego ryzyka. Polityka obejmuje również nadzór nad podmiotem przetwarzającym, podwykonawcą przetwarzania oraz dalszymi transferami. Właściciel ds. dostawców / zakupów musi uzyskać udokumentowaną autoryzację lub polecenie klienta w REG08 i REG09 przed rozpoczęciem międzynarodowych transferów PII przez podmiot przetwarzający, zarejestrować autoryzację podwykonawcy przetwarzania oraz warunki transferu przenoszone na dalsze podmioty, a także zapobiec dalszemu transferowi przez podmiot przetwarzający lub podwykonawcę przetwarzania do czasu zarejestrowania autoryzacji klienta. Polityka wymaga także zarejestrowania tras dalszego transferu, kategorii odbiorców, ograniczeń i obowiązków przed zatwierdzeniem. Wnioski zagranicznych organów publicznych o ujawnienie muszą zostać zarejestrowane w REG09 lub REG12 przed ujawnieniem, gdy jest to wykonalne, albo w ciągu jednego dnia roboczego, gdy wcześniejsza rejestracja nie jest wykonalna, a wnioski istotne z perspektywy prywatności powinny zostać poddane przeglądowi przez doradcę ds. prywatności, gdy jest to wykonalne. Bieżący nadzór jest realizowany przez określone wymagania dotyczące przeglądu, pomiaru, wyjątków i egzekwowania. Aktywne zapisy transferów są przeglądane co najmniej raz w roku oraz w ciągu 30 dni od istotnej zmiany transferu, natomiast osoba odpowiedzialna za prywatność / menedżer PIMS przegląda zaległe przeglądy transferów, niekompletne zapisy, zawieszone transfery i otwarte wyjątki dotyczące transferów co najmniej kwartalnie. Metryki obejmują odsetek aktywnych zapisów REG09 z kompletnymi dowodami mechanizmu transferu, zaległe przeglądy transferów, zawieszone lub odroczone transfery, zaległe dowody dotyczące podmiotów przetwarzających lub stron trzecich oraz niedopasowane czynności przetwarzania REG02 z potencjalnymi wskaźnikami międzynarodowego transferu. Wyjątki muszą zostać zarejestrowane w REG12 przed wejściem w życie, mieć przypisanego właściciela, datę wygaśnięcia, środek kompensujący i częstotliwość przeglądu oraz być przeglądane co najmniej co miesiąc do czasu zamknięcia. Niezgodności muszą być rejestrowane w przypadku zidentyfikowania niezarejestrowanych transferów, niepopartych mechanizmów, brakującej autoryzacji, zaległych przeglądów, brakujących dowodów dalszego transferu lub nieautoryzowanej kontynuacji.

Diagram polityki

Schemat przepływu procesu przedstawiający nadzór nad międzynarodowymi transferami PII: zidentyfikowanie transferu w REG02 lub REG08, utworzenie lub aktualizacja REG09, zarejestrowanie mechanizmu transferu i dowodów, przeprowadzenie przeglądu ryzyka i zabezpieczeń, zatwierdzenie lub zablokowanie transferu, zarządzanie dalszymi transferami i ujawnieniami wobec organów publicznych, przegląd zapisów, zawieszenie lub usunięcie luk oraz zarejestrowanie wyjątków lub działań korygujących w REG12.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Zakres międzynarodowych transferów i kryteria istotnej zmiany

Zapisy transferów REG09 i dowody uzupełniające

Wymagania dotyczące wyboru i zatwierdzania mechanizmu transferu

Przegląd ryzyka transferu, zabezpieczenia i postępowanie z ryzykiem rezydualnym

Dalsze transfery i ujawnienia wobec zagranicznych organów publicznych

Przegląd transferów, zawieszenie, wyjątki i egzekwowanie

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Powiązane polityki

Polityka inwentarza przetwarzania i podstaw prawnych

Nadzór nad transferami zależy od dokładnych rejestrów przetwarzania, zatwierdzonych granic i informacji o podstawie prawnej w inwentarzu przetwarzania.

Polityka oceny ryzyka dla prywatności i DPIA

Przegląd ryzyka transferu oraz decyzje dotyczące transferów o podwyższonym ryzyku są dostosowane do oceny ryzyka dla prywatności i nadzoru nad DPIA.

Polityka zbierania, wykorzystywania, ujawniania i udostępniania

Międzynarodowe transfery są ściśle powiązane z kontrolami ujawniania i udostępniania dla odbiorców PII oraz tras transferu.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Autoryzacja podmiotu przetwarzającego, podwykonawcy przetwarzania i strony trzeciej oraz dowody obowiązków przenoszonych na dalsze podmioty są kluczowymi wymaganiami zatwierdzania transferu.

Polityka bezpieczeństwa i kontroli dostępu

Zatwierdzenia transferów mogą opierać się na zabezpieczeniach technicznych i kontroli dostępu, które muszą zostać potwierdzone przed zatwierdzeniem.

Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Polityka opiera się na udokumentowanych obiektach dowodowych, takich jak REG02, REG08, REG09 i REG12, w celu zapewnienia rozliczalności transferów.

O politykach Clarysec - Polityka międzynarodowych transferów PII

Polityka międzynarodowych transferów PII definiuje oparte na dowodach podejście do ładu prywatności dla transgranicznych transferów PII. Przypisuje rozliczalność do najwyższego kierownictwa, osoby odpowiedzialnej za prywatność / menedżera PIMS, inspektora ochrony danych (IOD) / doradcy ds. prywatności, właścicieli procesów, właścicieli ds. dostawców / zakupów, osób odpowiedzialnych za bezpieczeństwo informacji oraz audytu wewnętrznego / przeglądów zgodności. Polityka wykorzystuje REG09 jako podstawowy obiekt dowodowy transferu, wspierany przez REG02, REG08 i REG12, w celu dokumentowania miejsc docelowych transferu, odbiorców, ról PIMS, mechanizmów, zabezpieczeń, dat przeglądu, wyjątków, niezgodności i działań korygujących. Ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania oraz wspiera rozliczalne zarządzanie zatwierdzeniami transferów, dalszymi transferami, wnioskami organów publicznych o ujawnienie, zawieszeniami i okresowymi przeglądami.

Jasna granica transferu

Ma zastosowanie, gdy PII są dostępne, hostowane, ujawniane lub transferowane poza zatwierdzoną granicę przetwarzania REG02 lub REG09.

Model dowodowy REG09

Wymaga miejsca docelowego transferu, odbiorcy, roli, mechanizmu, dowodów, daty przeglądu i właściciela przed zatwierdzeniem.

Zdefiniowana rozliczalność ról

Przypisuje obowiązki między role prywatności, biznesu, zakupów, bezpieczeństwa, audytu i najwyższego kierownictwa.

Zawieszenie i działania naprawcze

Wymaga zawieszenia lub odroczenia, gdy mechanizmy, autoryzacje, zabezpieczenia lub dowody dotyczące miejsca docelowego są brakujące albo nieważne.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Zakupy

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Międzynarodowe transfery danych Odpowiedzialności administratora i podmiotu przetwarzającego Zarządzanie stronami trzecimi Zarządzanie ryzykiem Zarządzanie zgodnością Monitorowanie i pomiar
€89

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
International PII Transfer Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 4