policy ISO 27701 PIMS Policy Pack

Polityka zarządzania prawami osób, których dane dotyczą

Zarządzaj wnioskami o realizację praw osób, których dane dotyczą, obejmującymi przyjmowanie, weryfikację, realizację, wsparcie podmiotu przetwarzającego i gotowe do audytu dowody REG06 zgodne z ISO 27701.

Przegląd

Niniejsza polityka określa, jak wnioski o realizację praw osób, których dane dotyczą, są przyjmowane, weryfikowane, oceniane, realizowane, odmawiane, przedłużane, zamykane i dokumentowane dowodowo. Obejmuje konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, wykorzystując REG06 jako podstawowy zapis wniosku o realizację praw.

Gotowa do audytu obsługa praw

Określa, jak wnioski o realizację praw są rejestrowane, oceniane, realizowane, odmawiane, przedłużane, zamykane i dokumentowane dowodowo w REG06.

Zakres dla administratora i podmiotu przetwarzającego

Ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, z udokumentowanymi poleceniami i odpowiedzialnościami.

Bezpieczny proces realizacji

Wymaga weryfikacji tożsamości, bezpiecznego dostarczenia odpowiedzi, kontroli pakietu odpowiedzi oraz ochrony zapisów wniosków o realizację praw.

Czytaj pełny przegląd (click to expand)
Polityka zarządzania prawami osób, których dane dotyczą, ustanawia obowiązkowe podejście organizacji do zarządzania wnioskami składanymi przez osoby, których dane dotyczą, lub ich upoważnionych przedstawicieli. Jej zakres obejmuje pełny cykl życia obsługi wniosków o realizację praw: przyjmowanie, walidację, ocenę, realizację, odmowę, przedłużenie, zamknięcie, monitorowanie i dokumentowanie dowodowe wniosków. Ma zastosowanie do dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu, zautomatyzowanego podejmowania decyzji, kierowania wycofaniem zgody, skarg i powiązanych zapytań. Polityka jest przeznaczona dla kontekstów administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, przy czym obowiązki podmiotu przetwarzającego i podwykonawcy przetwarzania mają zastosowanie, gdy wsparcie jest świadczone administratorowi, klientowi lub nadrzędnemu podmiotowi przetwarzającemu na podstawie udokumentowanych poleceń. Celem polityki jest zapewnienie, aby wnioski o realizację praw osób, których dane dotyczą, były obsługiwane spójnie, zgodnie z prawem, bezpiecznie, w określonych terminach i z gotowymi do audytu dowodami. Wymaga ona, aby każdy wniosek został odnotowany w REG06 w ciągu dwóch dni roboczych od otrzymania i sklasyfikowany przed rozpoczęciem oceny. Wymagane pola klasyfikacji obejmują typ wniosku, kanał wniosku, datę wniosku, odniesienie do tożsamości wnioskodawcy, przypisanego właściciela, wewnętrzny termin realizacji, ustawowy lub umowny termin realizacji oraz bieżący status. W przypadku administratorów Privacy Lead / Menedżer PIMS musi potwierdzić otrzymanie wniosku albo przekazać następną wymaganą komunikację w ciągu pięciu dni roboczych od przyjęcia. Wnioski muszą być również powiązane z odpowiednimi czynnościami przetwarzania REG02 przed przypisaniem działań realizacyjnych, aby decyzje dotyczące odpowiedzi były oparte na zapisach przetwarzania, celach, kategoriach PII, systemach, odbiorcach i ograniczeniach retencji. Istotnym akcentem operacyjnym jest weryfikacja tożsamości i bezpieczna ocena. Przed ujawnieniem PII lub wprowadzeniem żądanych zmian Privacy Lead / Menedżer PIMS musi zweryfikować tożsamość wnioskodawcy lub umocowanie przedstawiciela w REG06. Jeżeli tożsamość lub umocowanie są niewystarczające, można żądać wyłącznie minimalnych dodatkowych informacji potrzebnych do weryfikacji. Polityka przypisuje wnioski wysokiego ryzyka, sporne, niejasne, nadmierne, powtarzające się, odrzucone lub częściowo zrealizowane do przeglądu przez Inspektora Ochrony Danych / doradcę ds. prywatności przed zakomunikowaniem decyzji. Wymaga również przeglądu wyciągów odpowiedzi przez Właściciela systemu / właściciela aplikacji w celu wykluczenia niepowiązanych danych PII i nieuprawnionych danych stron trzecich oraz przeglądu metod dostarczenia przez kierownika ds. bezpieczeństwa informacji przed ujawnieniem danych PII o dużej objętości, wrażliwych, należących do szczególnych kategorii lub wysokiego ryzyka. Wymagania dotyczące realizacji są właściwe dla charakteru danego prawa. Właściciele biznesowi muszą przekazać wyniki wyszukiwania na potrzeby dostępu nie później niż dziesięć dni roboczych przed terminem odpowiedzi. Właściciele systemów muszą wykonać zatwierdzone działania sprostowania, usunięcia, ograniczenia lub tłumienia oraz odnotować dowody zakończenia w REG06. Pakiety odpowiedzi dotyczące dostępu i przenoszenia muszą być dostarczane autoryzowaną metodą, z dowodem dostarczenia odnotowanym przed zamknięciem. Wnioski dotyczące sprzeciwu muszą zostać ocenione i odnotowane, zanim zakwestionowane przetwarzanie będzie kontynuowane lub zatrzymane. Wnioski dotyczące decyzji podejmowanych wyłącznie w sposób zautomatyzowany wymagają przeglądu, zanim organizacja przekaże wynik, ścieżkę interwencji ludzkiej lub uzasadnienie odmowy. Gdy zatwierdzone wyniki wymagają powiadomienia podmiotów przetwarzających, podwykonawców przetwarzania, współadministratorów, odbiorców lub stron udostępniania danych odnotowanych w REG08, Vendor / Procurement Owner musi koordynować to powiadomienie. Polityka określa również wymagania dotyczące ładu zarządczego, pomiaru, wyjątków i egzekwowania. Privacy Lead / Menedżer PIMS jest właścicielem procesu wniosków o realizację praw, struktury REG06, terminów, zasad przypisywania i kryteriów zamknięcia, z przeglądem co najmniej raz w roku oraz aktualizacjami po istotnej zmianie. Metryki obejmują miesięczny pomiar wniosków według typu, statusu, właściciela biznesowego i czynności przetwarzania, miesięczne raportowanie pozycji przeterminowanych, kwartalny pomiar wskaźników odmów, częściowej realizacji i przedłużeń oraz kwartalny przegląd powtarzających się tematów, skarg, sporów i działań korygujących. Zaplanowane audyty muszą obejmować próbę zamkniętych zapisów REG06 oraz odnotowywać w REG12 ustalenia dotyczące jakości dowodów, terminowości i zamknięcia. Wyjątki muszą zostać zatwierdzone w REG12 przed wdrożeniem, z przypisanymi datami wygaśnięcia, właścicielami i środkami kompensującymi. Postanowienia dotyczące egzekwowania wymagają odnotowywania niezgodności, eskalacji braku współpracy strony trzeciej, przypisania przez kierownictwo odpowiedzialności za działania korygujące dla systemowych nieskuteczności oraz przeglądu REG10, gdy niezgodność sugeruje nieuprawnione ujawnienie, utratę, zmianę, niedostępność lub inny podejrzewany incydent PII.

Diagram polityki

Diagram przepływu procesu przedstawiający przyjęcie wniosku o realizację praw osoby, której dane dotyczą, rejestrowanie w REG06, weryfikację tożsamości, ocenę względem zapisów REG02, realizację lub odmowę, koordynację ze stronami trzecimi, bezpieczne dostarczenie odpowiedzi, dowody zamknięcia, metryki i działania korygujące.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Przyjmowanie wniosków o realizację praw i rejestrowanie w REG06

Weryfikacja tożsamości i ocena wniosku

Dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie i sprzeciw

Dowody odmowy, przedłużenia i zamknięcia

Współpraca z podmiotem przetwarzającym, podwykonawcą przetwarzania i stronami trzecimi

Metryki, wyjątki i działania korygujące

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Powiązane polityki

Polityka systemu zarządzania informacjami o prywatności

Zapewnia nadrzędną strukturę ładu PIMS, która wspiera zarządzanie wnioskami o realizację praw.

Polityka inwentaryzacji przetwarzania i podstaw prawnych

Wnioski o realizację praw muszą być powiązane z czynnościami przetwarzania, celami, kategoriami, odbiorcami i ograniczeniami retencji.

Polityka zarządzania zgodami i preferencjami

Wnioski dotyczące wycofania zgody i zmiany preferencji otrzymane w procesie obsługi praw są kierowane do REG05.

Polityka retencji, usuwania i utylizacji

Zatwierdzone działania usunięcia są wykonywane w ramach właściwego procesu retencji i usuwania.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Polityka opiera się na koordynacji ze stronami trzecimi, podmiotami przetwarzającymi i podwykonawcami przetwarzania w zakresie działań i dowodów wspierających realizację praw.

Polityka zarządzania incydentami i naruszeniami

Wnioski o realizację praw wskazujące na możliwy incydent PII lub naruszenie ochrony PII muszą zostać eskalowane do REG10.

O politykach Clarysec - Polityka zarządzania prawami osób, których dane dotyczą

Polityka zarządzania prawami osób, których dane dotyczą, określa operacyjny proces obsługi wniosków o realizację praw osób, których dane dotyczą, w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania. Przypisuje rozliczalność rolom obejmującym Privacy Lead / Menedżera PIMS, właściciela procesu / właściciela biznesowego, Właściciela systemu / właściciela aplikacji, Inspektora Ochrony Danych / doradcę ds. prywatności, kierownika ds. bezpieczeństwa informacji, Vendor / Procurement Owner, Koordynatora reagowania na incydenty, przeglądającego z audytu wewnętrznego / zgodności oraz najwyższe kierownictwo. Polityka wymaga udokumentowanego przyjęcia, weryfikacji tożsamości, oceny, realizacji, odmowy, przedłużenia, zamknięcia, monitorowania, obsługi wyjątków i działań korygujących, z dowodami ujmowanymi w zapisach takich jak REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 i REG12.

Zdefiniowany cykl życia wniosku

Obejmuje przyjęcie, walidację, ocenę, realizację, odmowę, przedłużenie, zamknięcie i monitorowanie.

Weryfikacja przed ujawnieniem

Wymaga kontroli tożsamości lub umocowania przedstawiciela przed ujawnieniem PII lub żądanymi zmianami.

Koordynacja ze stronami trzecimi

Ustanawia wymagania dotyczące wsparcia podmiotu przetwarzającego, podwykonawcy przetwarzania, współadministratora i odbiorcy za pośrednictwem REG08.

Mierzona skuteczność kontroli

Wymaga miesięcznego i kwartalnego monitorowania statusu, terminowości oraz powtarzających się tematów wniosków o realizację praw.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Zarządzanie prawami osób, których dane dotyczą Przetwarzanie danych osobowych Odpowiedzialności administratora i podmiotu przetwarzającego Zarządzanie stronami trzecimi Monitorowanie i pomiar Ciągłe doskonalenie
€59

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
PII Principal Rights Management Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 4