Zarządzaj relacjami z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi dotyczącymi PII z wykorzystaniem dowodów REG08, due diligence, umów, monitorowania i kontroli wyjścia.
Niniejsza polityka reguluje podmioty przetwarzające, podwykonawców przetwarzania oraz strony trzecie, które przetwarzają PII. Wykorzystuje REG08 jako podstawowy rejestr dowodowy i określa wymagania dotyczące klasyfikacji ról, due diligence, umów, poleceń klienta, zatwierdzania podwykonawców przetwarzania, monitorowania, powiązania z incydentami, zapisów transferów, dowodów wyjścia oraz działań korygujących.
Określa, w jaki sposób identyfikowane, zatwierdzane, monitorowane, zmieniane i zamykane są relacje z podmiotami przetwarzającymi, podwykonawcami przetwarzania oraz stronami trzecimi przetwarzającymi PII.
Wykorzystuje REG08 jako podstawowy rejestr, łącząc relacje z zapisami dotyczącymi przetwarzania, ryzyka, transferu, incydentów i działań korygujących.
Przypisuje obowiązki funkcjom ds. prywatności, zakupów i bezpieczeństwa, właścicielom procesów, właścicielom systemów, zespołom reagowania na incydenty oraz najwyższemu kierownictwu.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Klasyfikacja relacji i wymagania dowodowe REG08
Due diligence w zakresie prywatności i zapewnienie bezpieczeństwa
Umowy z podmiotami przetwarzającymi i udokumentowane polecenia klienta
Zatwierdzanie podwykonawców przetwarzania, powiadomienia i obowiązki przenoszone na dalsze podmioty
Bieżące monitorowanie, powiązanie z incydentami i zapisy transferów
Dowody wyjścia, zwrotu, usunięcia i działań korygujących
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
Zapisy relacji REG08 muszą być powiązane z inwentarzem przetwarzania REG02 oraz zapisami podstawy prawnej, gdy ma to zastosowanie.
Relacje wysokiego ryzyka z podmiotami przetwarzającymi oraz istotne zmiany w zakresie prywatności dotyczące stron trzecich uruchamiają ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA w REG04.
Umowy z podmiotami przetwarzającymi i podwykonawcami przetwarzania oraz procesy wyjścia muszą obejmować dowody zwrotu, usunięcia, utylizacji i przejścia w ramach PII10.
Lokalizacje przetwarzania, lokalizacje hostingu i wskaźniki transferu w REG08 muszą być powiązane z właściwymi dowodami transferu REG09.
Zapewnienie bezpieczeństwa, dowody kontroli dostępu, dostęp dostawców oraz kontrole zakończenia współpracy wspierają nadzór nad PII w relacjach ze stronami trzecimi.
Powiadomienia o incydentach prywatności związanych z dostawcami oraz wnioski o wsparcie są kierowane do REG10 w ramach PII15 z powiązaniem z REG08.
Niniejsza polityka ustanawia operacyjny ład prywatności dla podmiotów przetwarzających, podwykonawców przetwarzania, podwykonawców przetwarzających PII, dostawców, dostawców usług, dostawców usług chmurowych oraz innych stron trzecich, które przetwarzają PII lub wpływają na PII w zakresie PIMS. Określa, w jaki sposób relacje są klasyfikowane, oceniane, zatwierdzane, obejmowane umową, instruowane, monitorowane, zmieniane i zamykane, przy czym REG08 pełni funkcję podstawowego obiektu dowodowego oraz zawiera wymagane powiązania z zapisami dotyczącymi inwentarza przetwarzania, ryzyka, transferu, incydentów, komunikacji, udokumentowanej informacji i działań korygujących, gdy ma to zastosowanie.
Obejmuje podmioty przetwarzające, podwykonawców przetwarzania, podwykonawców, dostawców, dostawców usług, dostawców usług chmurowych i inne strony trzecie przetwarzające PII.
Wymaga due diligence w zakresie prywatności, zapewnienia bezpieczeństwa oraz oceny ryzyka lub oceny potrzeby przeprowadzenia DPIA przed zatwierdzeniem, gdy zostaną uruchomione odpowiednie kryteria.
Dokumentuje w REG08 umowy z podmiotami przetwarzającymi, polecenia klienta, obowiązki przenoszone na dalsze podmioty oraz zatwierdzone zmiany.
Określa częstotliwość przeglądów, obsługę wyjątków, reguły blokowania, przesłanki niezgodności oraz dowody działań korygujących.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.
Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.
Zobacz pełny pakiet 27701 →