policy ISO 27701 PIMS Policy Pack

Polityka privacy by design i privacy by default

Wbuduj privacy by design i privacy by default w projekty PII, zmiany, zakupy i uruchomienia produkcyjne, zapewniając dowody REG02, REG04, REG08 i REG12 gotowe do audytu.

Przegląd

Niniejsza polityka wbudowuje privacy by design i privacy by default w projekty PII, zmiany, zakupy i decyzje dotyczące uruchomienia produkcyjnego. Wymaga minimalizacji opartej na celu, konfiguracji zgodnej z privacy by default, powiązania z ryzykiem i oceną potrzeby przeprowadzenia DPIA, dowodów projektowych dostawcy oraz zapisów możliwych do prześledzenia audytowo w REG02, REG04, REG08 i REG12.

Projektowanie przed uruchomieniem produkcyjnym

Wymaga przeglądów uwzględnienia ochrony danych w fazie projektowania, dowodów minimalizacji i ustawień domyślnych przed wydaniem produkcyjnym lub uruchomieniem operacyjnym.

Dowody gotowe do audytu

Łączy decyzje projektowe dotyczące prywatności z REG02, REG04, REG08 i REG12, aby zapisy, luki, wyjątki i działania pozostawały identyfikowalne.

Jasna rozliczalność ról

Określa odpowiedzialności ról z obszaru prywatności, procesów, systemów, bezpieczeństwa, zakupów, audytu i najwyższego kierownictwa na kolejnych bramkach projektowych.

Czytaj pełny przegląd (click to expand)
Polityka privacy by design i privacy by default określa, w jaki sposób wymagania dotyczące prywatności muszą być wbudowywane w nowe i zmieniane czynności przetwarzania PII w zakresie PIMS. Ma zastosowanie do projektów, produktów, usług, systemów, aplikacji, integracji, działań zakupowych i zmian procesów biznesowych. Polityka jest przygotowana dla kontekstów administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, w tym do sytuacji, w których organizacja projektuje, konfiguruje, zmienia lub obsługuje przetwarzanie w imieniu klienta, administratora lub nadrzędnego podmiotu przetwarzającego na podstawie udokumentowanych poleceń. Jej podstawowym celem jest zapewnienie, że wymagania dotyczące prywatności są identyfikowane, wdrażane i potwierdzane dowodami przed rozpoczęciem przetwarzania PII lub jego istotną zmianą. Polityka kładzie szczególny nacisk na cel, niezbędność, minimalizację i domyślne ustawienia chroniące prywatność. Właściciele procesów i właściciele biznesowi muszą udokumentować minimalne kategorie PII, kategorie osób, których dane dotyczą, źródła i cele w REG02 i REG04 przed zatwierdzeniem projektu gromadzenia lub importu danych. Właściciele systemów i właściciele aplikacji muszą skonfigurować domyślne ustawienia przetwarzania do minimalnego zakresu gromadzenia i przetwarzania PII wymaganego dla udokumentowanego celu oraz muszą zapisać dowody w REG04 przed uruchomieniem produkcyjnym. Opcjonalne pola PII, opcjonalne wybory dotyczące przetwarzania, ustawienia domyślnie wyłączone, ustawienia ekspozycji dla widoków i raportów oraz postępowanie z plikami tymczasowymi, pamięcią cache, logami lub zapisami w środowisku testowym są traktowane jako obowiązki dotyczące prywatności na etapie projektowania, a nie jako późniejsze korekty operacyjne. Powiązanie z ryzykiem dla prywatności i DPIA jest wbudowane w proces projektowania, bez zastępowania odrębnej metodyki określonej w PII07. Privacy Lead / Menedżer PIMS musi potwierdzić, że ryzyko dla prywatności i ocena potrzeby przeprowadzenia DPIA zostały zapisane w REG04 przed zatwierdzeniem projektu dla nowego lub istotnie zmienionego przetwarzania PII. Działania w zakresie postępowania z ryzykiem dla privacy by design, właściciele i terminy realizacji muszą zostać zapisane przed zamknięciem przeglądu, a dowody wdrożenia muszą zostać zebrane przed uruchomieniem produkcyjnym. W przypadku przetwarzania przez administratora, które wiąże się z wysokim ryzykiem lub zostało istotnie zmienione, polityka wymaga również powdrożeniowej kontroli privacy by design w REG04 w terminie 30 dni kalendarzowych od uruchomienia produkcyjnego. Jeżeli brakuje kwestii projektowych, są one nieskuteczne, zaległe lub pominięte, w REG12 otwierane jest działanie korygujące. Polityka rozszerza również privacy by design na zakupy i relacje ze stronami trzecimi. Właściciele dostawców i zakupów muszą zapisać wymagania privacy by design wobec dostawców, podmiotów przetwarzających, podwykonawców przetwarzania, usług SaaS, platform lub systemów hostowanych zewnętrznie w REG08 przed zatwierdzeniem zakupu. Niezbędność PII po stronie trzeciej, cel i minimalne kategorie PII muszą zostać udokumentowane przed przetwarzaniem zewnętrznym, udostępnianiem danych lub zatwierdzeniem zakupu. Wsparcie dostawcy dla ustawień domyślnej ochrony danych, minimalizacji i potrzeb konfiguracyjnych klienta musi zostać zapisane przed onboardingiem, natomiast nierozwiązane luki dostawcy dotyczące privacy by design są eskalowane do REG12 w ciągu pięciu dni roboczych i przed podpisaniem umowy. Ład zarządczy, monitorowanie, egzekwowanie postanowień i utrzymanie są określone przez cykliczne dowody i cykle przeglądów. Privacy Lead / Menedżer PIMS przekazuje kwartalne podsumowania statusu privacy by design w REG12, oblicza metryki ukończenia i zaległych działań oraz weryfikuje przed audytem wewnętrznym, że dowody projektowe pozostają skonsolidowane w REG02, REG04, REG08 i REG12. Najwyższe kierownictwo analizuje wyjątki o istotnym wpływie, zablokowane decyzje o uruchomieniu produkcyjnym i powtarzające się ustalenia podczas przeglądu zarządzania. Postanowienia dotyczące stosowania polityki wymagają wstrzymania uruchomienia produkcyjnego, gdy przegląd REG04 jest niekompletny, wstrzymania onboardingu, gdy brakuje dowodów REG08, oraz zawieszenia nowego lub zmienionego przetwarzania PII do czasu ukończenia przeglądu REG04, aktualizacji REG02 oraz obsłużenia wymaganych wyjątków REG12.

Diagram polityki

Diagram przepływu procesu przedstawiający kroki procesu privacy by design: wyzwalacz projektu lub zmiany, wpis REG04 dotyczący privacy by design, powiązanie z przetwarzaniem w REG02, projekt minimalizacji i ustawień domyślnych, ocena ryzyka i ocena potrzeby przeprowadzenia DPIA, kontrole dostawców w REG08, gdy mają zastosowanie, rekomendacja uruchomienia produkcyjnego, eskalacja REG12 dla wyjątków lub działań korygujących, monitorowanie i przegląd.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Wymagania dotyczące prywatności na etapie inicjowania projektu

Cel, minimalizacja i projektowe środki kontrolne ustawień domyślnych

Przegląd uwzględnienia ochrony danych w fazie projektowania przed uruchomieniem produkcyjnym

Przegląd privacy by design wywołany zmianą

Kontrole privacy by design w zakupach

Powiązanie ryzyka dla prywatności, oceny potrzeby przeprowadzenia DPIA i działań korygujących

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Powiązane polityki

Polityka inwentaryzacji przetwarzania i podstaw prawnych

Wpisy dotyczące privacy by design muszą być powiązane z czynnościami przetwarzania w REG02, celami i aktualizacjami zapisów przetwarzania.

Polityka oceny ryzyka dla prywatności i DPIA

Niniejsza polityka uruchamia ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA, pozostawiając metodykę oceny w PII07.

Polityka gromadzenia, wykorzystywania, ujawniania i udostępniania

Projektowe środki kontrolne muszą ograniczać gromadzenie, wykorzystywanie, ujawnianie i udostępnianie do udokumentowanych celów i minimalnych potrzeb dotyczących PII.

Polityka retencji, usuwania i utylizacji

Zależności privacy by design dotyczące retencji, usuwania i tymczasowych artefaktów PII są kierowane do powiązanej ścieżki dowodowej.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Kontrole privacy by design w zakupach i relacjach ze stronami trzecimi opierają się na dowodach nadzoru nad dostawcami, podmiotami przetwarzającymi i podwykonawcami przetwarzania.

Polityka bezpieczeństwa i kontroli dostępu

Zależności dotyczące środków kontroli bezpieczeństwa PII muszą być zapisane jako dane wejściowe wspierające decyzje dotyczące privacy by design i uruchomienia produkcyjnego.

O politykach Clarysec - Polityka privacy by design i privacy by default

Polityka privacy by design i privacy by default operacjonalizuje wymagania dotyczące prywatności przed rozpoczęciem przetwarzania PII lub jego istotną zmianą. Wymaga wpisów dotyczących privacy by design, powiązania z zapisami przetwarzania, decyzji o minimalizacji, ustawień domyślnej ochrony danych, kontroli zakupowych, powiązania z ryzykiem i oceną potrzeby przeprowadzenia DPIA, przeglądu przed uruchomieniem produkcyjnym, wyjątków, działań korygujących oraz dowodów monitorowania. Polityka ma zastosowanie do kontekstów administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania oraz przypisuje jasne odpowiedzialności najwyższemu kierownictwu, Privacy Lead / Menedżerowi PIMS, właścicielom procesów, właścicielom systemów, właścicielom dostawców / zakupów, bezpieczeństwu informacji, rolom IOD / doradcy ds. prywatności oraz osobom prowadzącym przeglądy audytowe lub zgodnościowe.

Zakres projektowania

Obejmuje projekty, produkty, usługi, systemy, aplikacje, integracje, zakupy i zmiany procesów biznesowych dotyczące PII.

Domyślna minimalizacja

Wymaga minimalnych ustawień gromadzenia i przetwarzania PII przed uruchomieniem produkcyjnym oraz zapisuje dowody w REG04.

Powiązanie z ryzykiem

Łączy przegląd uwzględnienia ochrony danych w fazie projektowania z ryzykiem dla prywatności i oceną potrzeby przeprowadzenia DPIA bez dublowania metodyki PII07.

Kontrole zakupowe

Wymaga dowodów REG08 dotyczących obowiązków projektowych dostawcy, podmiotu przetwarzającego, podwykonawcy przetwarzania, SaaS i systemu hostowanego zewnętrznie.

Kontrola eskalacji

Kieruje brakujące środki kontrolne, nierozwiązane luki, wyjątki i nieuprawnione uruchomienia produkcyjne do REG12.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Dział prawny Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Privacy by Design Przetwarzanie danych osobowych Ocena skutków dla prywatności Rejestry czynności przetwarzania Zarządzanie stronami trzecimi Retencja i utylizacja danych Zarządzanie ryzykiem
€79

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Privacy by Design and Default Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 4