Utrzymuj gotowy do audytu inwentarz przetwarzania PII z kontrolami podstawy prawnej, ROPA, ryzyka, retencji, transferów i powiązań z podmiotami przetwarzającymi.
Niniejsza polityka ustanawia REG02 jako autorytatywny inwentarz przetwarzania PII i zapis ROPA. Wymaga udokumentowanych celów, podstawy prawnej lub poleceń klienta, kategorii PII, odbiorców, retencji, transferów, powiązań z ryzykiem/DPIA, przeglądów, wyjątków oraz dowodów działań korygujących przed przetwarzaniem PII i w jego trakcie.
Ustanawia REG02 jako autorytatywny inwentarz czynności przetwarzania PII, ról, celów, kategorii, statusu i dowodów z przeglądów.
Wymaga walidacji podstawy prawnej administratora oraz zapisów poleceń klienta dla podmiotu przetwarzającego przed rozpoczęciem nowego lub zmienionego przetwarzania.
Przypisuje odpowiedzialności procesowe, systemowe, dotyczące prywatności, dostawców, audytu i zarządzania w REG02, REG08, REG12 oraz powiązanych zapisach.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Wymagania REG02 dotyczące inwentarza przetwarzania i ROPA
Zapisy celu administratora i podstawy prawnej
Zapisy podmiotu przetwarzającego, podwykonawcy przetwarzania i współadministratora
Kategorie PII, odbiorcy, retencja i transfery
Powiązanie zmian w inwentarzu, przeglądów i oceny potrzeby przeprowadzenia DPIA
Wyjątki, egzekwowanie i dowody działań korygujących
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 musi być powiązany z dowodami dotyczącymi klauzuli informacyjnej, zanim przetwarzanie przez administratora zostanie zakomunikowane zewnętrznie lub uruchomione.
Przetwarzanie przez administratora, które opiera się na zgodzie, musi powiązać REG02 z REG05 przed rozpoczęciem przetwarzania.
Nowe lub istotnie zmienione przetwarzanie musi uruchamiać ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA w REG04.
Każda czynność przetwarzania musi zawierać w REG02 regułę retencji lub odniesienie do retencji.
Relacje z podmiotami przetwarzającymi, podwykonawcami przetwarzania, udostępnianiem danych stronom trzecim i współadministratorami muszą łączyć REG02 z REG08.
REG02 musi zostać powiązany z REG09 przed rozpoczęciem jakiegokolwiek międzynarodowego transferu PII.
Niniejsza polityka operacjonalizuje wymagania dotyczące inwentarza przetwarzania PII i podstawy prawnej w ramach systemu zarządzania informacjami o prywatności. Definiuje REG02 jako autorytatywny inwentarz i obiekt dowodowy ROPA dla odrębnych czynności przetwarzania PII oraz wymaga, aby każdy zapis dokumentował cel, rolę PIMS, właściciela, kategorie PII, kategorie osób, których dane dotyczą, podstawę prawną lub odniesienie do polecenia klienta, systemy, odbiorców, odniesienie do retencji, odniesienie do transferu, status ryzyka dla prywatności oraz status przeglądu. Wspiera konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania przez powiązanie REG02 z pomocniczymi obiektami dowodowymi, takimi jak REG04 dla ryzyka dla prywatności i oceny potrzeby przeprowadzenia DPIA, REG05 dla zgody, REG07 dla klauzul informacyjnych, REG08 dla relacji z dostawcami i podmiotami przetwarzającymi, REG09 dla transferów międzynarodowych oraz REG12 dla zatwierdzeń, przeglądów, wyjątków, metryk i niezgodności.
Definiuje REG02 jako pojedynczy inwentarz i obiekt dowodowy ROPA dla objętych zakresem czynności przetwarzania PII.
Wymaga celu, podstawy prawnej, polecenia klienta, roli i kluczowych pól inwentarza przed rozpoczęciem przetwarzania.
Łączy istotne zmiany przetwarzania z oceną ryzyka dla prywatności i oceną potrzeby przeprowadzenia DPIA w REG04 przed kontynuacją przetwarzania.
Przypisuje odpowiedzialności rolom dotyczącym prywatności, biznesu, systemów, dostawców, audytu i najwyższego kierownictwa.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →