Zarządzaj międzynarodowymi transferami PII z dowodami REG09, mechanizmami transferu, przeglądami ryzyka, kontrolami dalszych transferów, zawieszeniem oraz zapisami gotowymi do audytu.
Niniejsza polityka reguluje międzynarodowe transfery PII przez dowody REG09, zatwierdzone mechanizmy transferu, przegląd ryzyka, autoryzację podmiotu przetwarzającego i podwykonawcy przetwarzania, kontrole dalszych transferów, zasady zawieszania, wyjątki oraz zapisy działań korygujących gotowe do audytu.
Wymaga zapisów transferu REG09, mechanizmów i dowodów uzupełniających przed rozpoczęciem nowych lub istotnie zmienionych międzynarodowych transferów PII.
Definiuje kroki przeglądu, zabezpieczeń, ryzyka rezydualnego i zatwierdzania dla międzynarodowych transferów PII o podwyższonym ryzyku lub istotnie zmienionych.
Kontroluje podmiot przetwarzający, podwykonawcę przetwarzania, autoryzację klienta, warunki przenoszone na dalsze podmioty oraz dowody dalszych transferów za pośrednictwem REG08 i REG09.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Zakres międzynarodowych transferów i kryteria istotnej zmiany
Zapisy transferów REG09 i dowody uzupełniające
Wymagania dotyczące wyboru i zatwierdzania mechanizmu transferu
Przegląd ryzyka transferu, zabezpieczenia i postępowanie z ryzykiem rezydualnym
Dalsze transfery i ujawnienia wobec zagranicznych organów publicznych
Przegląd transferów, zawieszenie, wyjątki i egzekwowanie
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
|
| ISO/IEC 29100:2020 |
Clause 5.6Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.7
|
Nadzór nad transferami zależy od dokładnych rejestrów przetwarzania, zatwierdzonych granic i informacji o podstawie prawnej w inwentarzu przetwarzania.
Przegląd ryzyka transferu oraz decyzje dotyczące transferów o podwyższonym ryzyku są dostosowane do oceny ryzyka dla prywatności i nadzoru nad DPIA.
Międzynarodowe transfery są ściśle powiązane z kontrolami ujawniania i udostępniania dla odbiorców PII oraz tras transferu.
Autoryzacja podmiotu przetwarzającego, podwykonawcy przetwarzania i strony trzeciej oraz dowody obowiązków przenoszonych na dalsze podmioty są kluczowymi wymaganiami zatwierdzania transferu.
Zatwierdzenia transferów mogą opierać się na zabezpieczeniach technicznych i kontroli dostępu, które muszą zostać potwierdzone przed zatwierdzeniem.
Polityka opiera się na udokumentowanych obiektach dowodowych, takich jak REG02, REG08, REG09 i REG12, w celu zapewnienia rozliczalności transferów.
Polityka międzynarodowych transferów PII definiuje oparte na dowodach podejście do ładu prywatności dla transgranicznych transferów PII. Przypisuje rozliczalność do najwyższego kierownictwa, osoby odpowiedzialnej za prywatność / menedżera PIMS, inspektora ochrony danych (IOD) / doradcy ds. prywatności, właścicieli procesów, właścicieli ds. dostawców / zakupów, osób odpowiedzialnych za bezpieczeństwo informacji oraz audytu wewnętrznego / przeglądów zgodności. Polityka wykorzystuje REG09 jako podstawowy obiekt dowodowy transferu, wspierany przez REG02, REG08 i REG12, w celu dokumentowania miejsc docelowych transferu, odbiorców, ról PIMS, mechanizmów, zabezpieczeń, dat przeglądu, wyjątków, niezgodności i działań korygujących. Ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania oraz wspiera rozliczalne zarządzanie zatwierdzeniami transferów, dalszymi transferami, wnioskami organów publicznych o ujawnienie, zawieszeniami i okresowymi przeglądami.
Ma zastosowanie, gdy PII są dostępne, hostowane, ujawniane lub transferowane poza zatwierdzoną granicę przetwarzania REG02 lub REG09.
Wymaga miejsca docelowego transferu, odbiorcy, roli, mechanizmu, dowodów, daty przeglądu i właściciela przed zatwierdzeniem.
Przypisuje obowiązki między role prywatności, biznesu, zakupów, bezpieczeństwa, audytu i najwyższego kierownictwa.
Wymaga zawieszenia lub odroczenia, gdy mechanizmy, autoryzacje, zabezpieczenia lub dowody dotyczące miejsca docelowego są brakujące albo nieważne.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →