policy ISO 27701 PIMS Policy Pack

Polityka inwentaryzacji przetwarzania PII i podstawy prawnej

Utrzymuj gotowy do audytu inwentarz przetwarzania PII z kontrolami podstawy prawnej, ROPA, ryzyka, retencji, transferów i powiązań z podmiotami przetwarzającymi.

Przegląd

Niniejsza polityka ustanawia REG02 jako autorytatywny inwentarz przetwarzania PII i zapis ROPA. Wymaga udokumentowanych celów, podstawy prawnej lub poleceń klienta, kategorii PII, odbiorców, retencji, transferów, powiązań z ryzykiem/DPIA, przeglądów, wyjątków oraz dowodów działań korygujących przed przetwarzaniem PII i w jego trakcie.

Gotowe do audytu dowody ROPA

Ustanawia REG02 jako autorytatywny inwentarz czynności przetwarzania PII, ról, celów, kategorii, statusu i dowodów z przeglądów.

Podstawa prawna przed przetwarzaniem

Wymaga walidacji podstawy prawnej administratora oraz zapisów poleceń klienta dla podmiotu przetwarzającego przed rozpoczęciem nowego lub zmienionego przetwarzania.

Jasna własność i powiązania

Przypisuje odpowiedzialności procesowe, systemowe, dotyczące prywatności, dostawców, audytu i zarządzania w REG02, REG08, REG12 oraz powiązanych zapisach.

Czytaj pełny przegląd (click to expand)
Polityka inwentaryzacji przetwarzania PII i podstawy prawnej określa, w jaki sposób organizacja utrzymuje inwentarz przetwarzania PII / ROPA oraz dokumentuje kluczowe fakty potrzebne do wykazania rozliczalnego przetwarzania w zakresie PIMS. Ma zastosowanie do wszystkich objętych zakresem czynności przetwarzania PII, w tym przetwarzania prowadzonego jako administrator, współadministrator, podmiot przetwarzający lub podwykonawca przetwarzania. Polityka obejmuje przetwarzanie realizowane przez procesy biznesowe, systemy, aplikacje, dostawców, podmioty przetwarzające, podwykonawców przetwarzania oraz odbiorców, którym dane są udostępniane, i ma zastosowanie do przetwarzania nowego, istotnie zmienionego oraz wycofanego. Zapis inwentarza przetwarzania jest zdefiniowany jako wpis REG02 opisujący odrębną czynność przetwarzania PII, w tym jej cel, rolę, właściciela, kategorie PII, kategorie osób, których dane dotyczą, podstawę prawną lub odniesienie do polecenia klienta, systemy, odbiorców, odniesienie do retencji, odniesienie do transferu, status ryzyka dla prywatności oraz status przeglądu. Głównym celem polityki jest ustanowienie REG02 jako autorytatywnego obiektu dowodowego dla inwentarza przetwarzania PII i rejestru czynności przetwarzania. Polityka wymaga, aby właściciel procesu lub właściciel biznesowy utworzył zapis REG02 przed rozpoczęciem każdego nowego przetwarzania PII oraz zapisał wymagane pola przed rozpoczęciem czynności. Wymaga również sklasyfikowania roli PIMS organizacji dla każdej czynności oraz powiązania systemów, aplikacji, dostawców, podmiotów przetwarzających, podwykonawców przetwarzania, udostępnień danych stronom trzecim i relacji współadministratorów z właściwym zapisem REG02. Tworzy to ustrukturyzowany zapis przetwarzania, który w stosownych przypadkach można powiązać z klauzulami informacyjnymi, zgodą, DPIA, ryzykiem, dostawcami, transferami, kontrolami i dowodami z audytu. W przypadku czynności administratora polityka wymaga udokumentowania konkretnego celu przetwarzania przed zebraniem, użyciem, ujawnieniem lub innym przetwarzaniem PII. Osoba odpowiedzialna za prywatność / menedżer PIMS musi zwalidować podstawę prawną zapisaną w REG02 przed rozpoczęciem przetwarzania przez administratora oraz przed wejściem w życie każdej zmiany celu. Polityka odnosi się również do sytuacji szczególnych: zgoda musi być powiązana z REG05, prawnie uzasadniony interes musi odwoływać się do REG04, szczególne kategorie PII wymagają zapisania warunku przetwarzania, a dane dotyczące wyroków skazujących lub czynów zabronionych wymagają podstawy upoważnienia. W kontekście podmiotu przetwarzającego i podwykonawcy przetwarzania polityka wymaga, aby przed rozpoczęciem przetwarzania zapisano odniesienia do poleceń klienta, cel klienta, przedmiot, czas trwania, kategorie PII oraz kategorie osób, których dane dotyczą, przy czym dowody umów i poleceń są utrzymywane w REG08. Polityka określa również, w jaki sposób inwentarz pozostaje aktualny. Istotne zmiany przetwarzania obejmują zmiany celu, podstawy prawnej, roli PIMS, kategorii PII, kategorii osób, których dane dotyczą, odbiorcy, systemu, dostawcy, podwykonawcy przetwarzania, lokalizacji przetwarzania, transferu, reguły retencji, klasyfikacji bezpieczeństwa, klauzuli informacyjnej, zależności od zgody, statusu DPIA, polecenia klienta lub zakresu certyfikacji. REG02 musi zostać zaktualizowany w ciągu 10 dni roboczych od zidentyfikowania takiej zmiany, a ocena ryzyka dla prywatności i ocena potrzeby przeprowadzenia DPIA muszą zostać zainicjowane w REG04, zanim nowe lub istotnie zmienione przetwarzanie będzie kontynuowane. Osoba odpowiedzialna za prywatność / menedżer PIMS kwartalnie uzgadnia REG02 z REG01, REG03, REG04, REG08 i REG09, natomiast audyt wewnętrzny / osoby dokonujące przeglądu zgodności próbkują kompletność, prawidłowość i aktualność podczas zaplanowanych przeglądów. Ład zarządczy, pomiar, wyjątki i egzekwowanie są wbudowane w politykę. Osoba odpowiedzialna za prywatność / menedżer PIMS przekazuje kwartalne podsumowania stanu inwentarza w REG12, zapisuje metryki inwentarza, waliduje nowe zapisy REG02 oraz utrzymuje minimalne reguły dotyczące pól i częstotliwości przeglądów. Najwyższe kierownictwo przegląda kompletność, zaległe przeglądy, istotne problemy dotyczące podstawy prawnej oraz nierozwiązane niezgodności podczas przeglądu zarządzania. O wyjątki należy wnioskować i oceniać je w REG12, z datami wygaśnięcia nieprzekraczającymi 90 dni; określone wyjątki wymagają opinii inspektora ochrony danych (IOD) / doradcy ds. ochrony prywatności oraz zatwierdzenia przez najwyższe kierownictwo. Egzekwowanie obejmuje zapisywanie niezgodności, zawieszanie nowego przetwarzania w przypadku braku dowodów, blokowanie uruchomienia produkcyjnego systemu lub onboardingu dostawcy, gdy brakuje wymaganego powiązania, oraz weryfikowanie skuteczności działań korygujących.

Diagram polityki

Diagram przepływu procesu pokazujący utworzenie zapisu przetwarzania PII w REG02 przed przetwarzaniem, walidację podstawy prawnej lub polecenia klienta, powiązanie z systemami, dostawcami, klauzulami informacyjnymi, zgodą, retencją, transferami i oceną potrzeby przeprowadzenia DPIA, kwartalne uzgodnienie i przegląd audytowy oraz obsługę wyjątków lub niezgodności w REG12.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Wymagania REG02 dotyczące inwentarza przetwarzania i ROPA

Zapisy celu administratora i podstawy prawnej

Zapisy podmiotu przetwarzającego, podwykonawcy przetwarzania i współadministratora

Kategorie PII, odbiorcy, retencja i transfery

Powiązanie zmian w inwentarzu, przeglądów i oceny potrzeby przeprowadzenia DPIA

Wyjątki, egzekwowanie i dowody działań korygujących

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Powiązane polityki

Polityka klauzul informacyjnych i przejrzystości

REG02 musi być powiązany z dowodami dotyczącymi klauzuli informacyjnej, zanim przetwarzanie przez administratora zostanie zakomunikowane zewnętrznie lub uruchomione.

Polityka zarządzania zgodą i preferencjami

Przetwarzanie przez administratora, które opiera się na zgodzie, musi powiązać REG02 z REG05 przed rozpoczęciem przetwarzania.

Polityka oceny ryzyka dla prywatności i DPIA

Nowe lub istotnie zmienione przetwarzanie musi uruchamiać ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA w REG04.

Polityka retencji, usuwania i utylizacji

Każda czynność przetwarzania musi zawierać w REG02 regułę retencji lub odniesienie do retencji.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Relacje z podmiotami przetwarzającymi, podwykonawcami przetwarzania, udostępnianiem danych stronom trzecim i współadministratorami muszą łączyć REG02 z REG08.

Polityka transferów międzynarodowych

REG02 musi zostać powiązany z REG09 przed rozpoczęciem jakiegokolwiek międzynarodowego transferu PII.

O politykach Clarysec - Polityka inwentaryzacji przetwarzania PII i podstawy prawnej

Niniejsza polityka operacjonalizuje wymagania dotyczące inwentarza przetwarzania PII i podstawy prawnej w ramach systemu zarządzania informacjami o prywatności. Definiuje REG02 jako autorytatywny inwentarz i obiekt dowodowy ROPA dla odrębnych czynności przetwarzania PII oraz wymaga, aby każdy zapis dokumentował cel, rolę PIMS, właściciela, kategorie PII, kategorie osób, których dane dotyczą, podstawę prawną lub odniesienie do polecenia klienta, systemy, odbiorców, odniesienie do retencji, odniesienie do transferu, status ryzyka dla prywatności oraz status przeglądu. Wspiera konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania przez powiązanie REG02 z pomocniczymi obiektami dowodowymi, takimi jak REG04 dla ryzyka dla prywatności i oceny potrzeby przeprowadzenia DPIA, REG05 dla zgody, REG07 dla klauzul informacyjnych, REG08 dla relacji z dostawcami i podmiotami przetwarzającymi, REG09 dla transferów międzynarodowych oraz REG12 dla zatwierdzeń, przeglądów, wyjątków, metryk i niezgodności.

Autorytatywny inwentarz

Definiuje REG02 jako pojedynczy inwentarz i obiekt dowodowy ROPA dla objętych zakresem czynności przetwarzania PII.

Kontrole przed przetwarzaniem

Wymaga celu, podstawy prawnej, polecenia klienta, roli i kluczowych pól inwentarza przed rozpoczęciem przetwarzania.

Powiązanie zmian i ryzyka

Łączy istotne zmiany przetwarzania z oceną ryzyka dla prywatności i oceną potrzeby przeprowadzenia DPIA w REG04 przed kontynuacją przetwarzania.

Rozliczalność oparta na rolach

Przypisuje odpowiedzialności rolom dotyczącym prywatności, biznesu, systemów, dostawców, audytu i najwyższego kierownictwa.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Dział prawny Zgodność Bezpieczeństwo IT Audyt

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Przetwarzanie danych osobowych Rejestry czynności przetwarzania Zgoda i podstawa prawna Ocena skutków dla ochrony danych Międzynarodowe transfery danych Odpowiedzialności administratora i podmiotu przetwarzającego
€49

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
PII Processing Inventory and Lawful Basis Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5