Wbuduj privacy by design i privacy by default w projekty PII, zmiany, zakupy i uruchomienia produkcyjne, zapewniając dowody REG02, REG04, REG08 i REG12 gotowe do audytu.
Niniejsza polityka wbudowuje privacy by design i privacy by default w projekty PII, zmiany, zakupy i decyzje dotyczące uruchomienia produkcyjnego. Wymaga minimalizacji opartej na celu, konfiguracji zgodnej z privacy by default, powiązania z ryzykiem i oceną potrzeby przeprowadzenia DPIA, dowodów projektowych dostawcy oraz zapisów możliwych do prześledzenia audytowo w REG02, REG04, REG08 i REG12.
Wymaga przeglądów uwzględnienia ochrony danych w fazie projektowania, dowodów minimalizacji i ustawień domyślnych przed wydaniem produkcyjnym lub uruchomieniem operacyjnym.
Łączy decyzje projektowe dotyczące prywatności z REG02, REG04, REG08 i REG12, aby zapisy, luki, wyjątki i działania pozostawały identyfikowalne.
Określa odpowiedzialności ról z obszaru prywatności, procesów, systemów, bezpieczeństwa, zakupów, audytu i najwyższego kierownictwa na kolejnych bramkach projektowych.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Wymagania dotyczące prywatności na etapie inicjowania projektu
Cel, minimalizacja i projektowe środki kontrolne ustawień domyślnych
Przegląd uwzględnienia ochrony danych w fazie projektowania przed uruchomieniem produkcyjnym
Przegląd privacy by design wywołany zmianą
Kontrole privacy by design w zakupach
Powiązanie ryzyka dla prywatności, oceny potrzeby przeprowadzenia DPIA i działań korygujących
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Wpisy dotyczące privacy by design muszą być powiązane z czynnościami przetwarzania w REG02, celami i aktualizacjami zapisów przetwarzania.
Niniejsza polityka uruchamia ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA, pozostawiając metodykę oceny w PII07.
Projektowe środki kontrolne muszą ograniczać gromadzenie, wykorzystywanie, ujawnianie i udostępnianie do udokumentowanych celów i minimalnych potrzeb dotyczących PII.
Zależności privacy by design dotyczące retencji, usuwania i tymczasowych artefaktów PII są kierowane do powiązanej ścieżki dowodowej.
Kontrole privacy by design w zakupach i relacjach ze stronami trzecimi opierają się na dowodach nadzoru nad dostawcami, podmiotami przetwarzającymi i podwykonawcami przetwarzania.
Zależności dotyczące środków kontroli bezpieczeństwa PII muszą być zapisane jako dane wejściowe wspierające decyzje dotyczące privacy by design i uruchomienia produkcyjnego.
Polityka privacy by design i privacy by default operacjonalizuje wymagania dotyczące prywatności przed rozpoczęciem przetwarzania PII lub jego istotną zmianą. Wymaga wpisów dotyczących privacy by design, powiązania z zapisami przetwarzania, decyzji o minimalizacji, ustawień domyślnej ochrony danych, kontroli zakupowych, powiązania z ryzykiem i oceną potrzeby przeprowadzenia DPIA, przeglądu przed uruchomieniem produkcyjnym, wyjątków, działań korygujących oraz dowodów monitorowania. Polityka ma zastosowanie do kontekstów administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania oraz przypisuje jasne odpowiedzialności najwyższemu kierownictwu, Privacy Lead / Menedżerowi PIMS, właścicielom procesów, właścicielom systemów, właścicielom dostawców / zakupów, bezpieczeństwu informacji, rolom IOD / doradcy ds. prywatności oraz osobom prowadzącym przeglądy audytowe lub zgodnościowe.
Obejmuje projekty, produkty, usługi, systemy, aplikacje, integracje, zakupy i zmiany procesów biznesowych dotyczące PII.
Wymaga minimalnych ustawień gromadzenia i przetwarzania PII przed uruchomieniem produkcyjnym oraz zapisuje dowody w REG04.
Łączy przegląd uwzględnienia ochrony danych w fazie projektowania z ryzykiem dla prywatności i oceną potrzeby przeprowadzenia DPIA bez dublowania metodyki PII07.
Wymaga dowodów REG08 dotyczących obowiązków projektowych dostawcy, podmiotu przetwarzającego, podwykonawcy przetwarzania, SaaS i systemu hostowanego zewnętrznie.
Kieruje brakujące środki kontrolne, nierozwiązane luki, wyjątki i nieuprawnione uruchomienia produkcyjne do REG12.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →