policy ISO 27701 PIMS Policy Pack

Polityka zarządzania prywatnością w relacjach z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi

Zarządzaj relacjami z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi dotyczącymi PII z wykorzystaniem dowodów REG08, due diligence, umów, monitorowania i kontroli wyjścia.

Przegląd

Niniejsza polityka reguluje podmioty przetwarzające, podwykonawców przetwarzania oraz strony trzecie, które przetwarzają PII. Wykorzystuje REG08 jako podstawowy rejestr dowodowy i określa wymagania dotyczące klasyfikacji ról, due diligence, umów, poleceń klienta, zatwierdzania podwykonawców przetwarzania, monitorowania, powiązania z incydentami, zapisów transferów, dowodów wyjścia oraz działań korygujących.

Kontrola stron trzecich w cyklu życia

Określa, w jaki sposób identyfikowane, zatwierdzane, monitorowane, zmieniane i zamykane są relacje z podmiotami przetwarzającymi, podwykonawcami przetwarzania oraz stronami trzecimi przetwarzającymi PII.

Dowody REG08 gotowe do audytu

Wykorzystuje REG08 jako podstawowy rejestr, łącząc relacje z zapisami dotyczącymi przetwarzania, ryzyka, transferu, incydentów i działań korygujących.

Jasna rozliczalność ról

Przypisuje obowiązki funkcjom ds. prywatności, zakupów i bezpieczeństwa, właścicielom procesów, właścicielom systemów, zespołom reagowania na incydenty oraz najwyższemu kierownictwu.

Czytaj pełny przegląd (click to expand)
Polityka zarządzania prywatnością w relacjach z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi określa, w jaki sposób organizacja nadzoruje podmioty zewnętrzne, które przetwarzają, uzyskują dostęp, otrzymują, przechowują, przesyłają, wspierają lub w inny sposób obsługują PII w zakresie systemu zarządzania informacjami o prywatności. Ma zastosowanie, gdy organizacja działa jako administrator PII korzystający z podmiotów przetwarzających, jako współadministrator wymagający klasyfikacji ról, jako podmiot przetwarzający korzystający z podwykonawców przetwarzania lub podwykonawców oraz jako podwykonawca przetwarzania otrzymujący polecenia klienta. Polityka obejmuje również relacje ze stronami trzecimi wymagające due diligence w zakresie prywatności, kontroli umownych, udokumentowanych poleceń, zatwierdzania podwykonawców przetwarzania, monitorowania, zapewnienia, interfejsu incydentowego, powiązania transferów, dowodów zwrotu, usunięcia lub wyjścia. Kluczową cechą polityki jest oparcie się na REG08 — Rejestrze podmiotów przetwarzających, podwykonawców przetwarzania i udostępniania danych — jako podstawowym obiekcie dowodowym dla zarządzania prywatnością w relacjach z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi. Polityka wymaga, aby osoba odpowiedzialna za prywatność / menedżer PIMS określał minimalne pola REG08 oraz klasyfikował relacje prywatności ze stronami trzecimi jako administrator, współadministrator, podmiot przetwarzający, podwykonawca przetwarzania albo inna relacja ze stroną trzecią przed zatwierdzeniem umowy lub przed rozpoczęciem przetwarzania PII. Wymaga również, aby właściciel ds. dostawców / zakupów blokował onboarding, odnowienie lub rozszerzenie do czasu uzupełnienia REG08 i powiązania go z zapisami takimi jak REG02, REG04, REG09 lub REG10, gdy te obiekty dowodowe zostaną uruchomione. Tworzy to udokumentowane powiązanie między nadzorem nad relacjami, inwentarzem przetwarzania, zapisami ryzyka i DPIA, dowodami transferów międzynarodowych, zapisami incydentów oraz działaniami korygującymi. Polityka ustanawia szczegółowe wymagania dotyczące due diligence, oceny ryzyka i kontroli umownej. Due diligence w zakresie prywatności musi zostać zakończone przed wyborem, odnowieniem lub istotną zmianą relacji z podmiotem przetwarzającym, podwykonawcą przetwarzania lub stroną trzecią, która przetwarza PII lub ma do nich dostęp. Dowody zapewnienia bezpieczeństwa muszą zostać przejrzane przez osobę odpowiedzialną za bezpieczeństwo informacji przed zatwierdzeniem, a relacje wysokiego ryzyka z podmiotami przetwarzającymi lub istotne zmiany w zakresie prywatności dotyczące stron trzecich uruchamiają ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA w REG04. Kontrole umowne i kontrole udokumentowanych poleceń są rozdzielone dla kontekstu administratora i podmiotu przetwarzającego. Gdy organizacja działa jako administrator, musi zarejestrować pisemną umowę z podmiotem przetwarzającym lub równoważne wiążące porozumienie, zanim podmiot przetwarzający zacznie przetwarzać PII. Gdy organizacja działa jako podmiot przetwarzający, umowy z klientami lub udokumentowane polecenia klienta muszą określać zatwierdzony zakres przetwarzania przed przetwarzaniem PII klienta. Polityka wymaga również objęcia umową wsparcia, zapewnienia bezpieczeństwa, interfejsu incydentowego w ramach PII15, zwrotu lub usunięcia w ramach PII10, powiązania transferów w ramach PII13 oraz współpracy w zakresie audytu lub zapewnienia. Nadzór nad podwykonawcami przetwarzania i podwykonawcami jest uregulowany przez szczególne wymagania dotyczące zatwierdzania, powiadamiania, obowiązków przenoszonych na dalsze podmioty i monitorowania. Właściciel ds. dostawców / zakupów musi utrzymywać w REG08 wykaz podwykonawców przetwarzania i podwykonawców, weryfikować upoważnienie klienta przed nawiązaniem współpracy, powiadamiać klientów o planowanych nowych lub zastępczych podwykonawcach przetwarzania zgodnie z właściwą umową oraz zapewnić przeniesienie obowiązków dotyczących prywatności, bezpieczeństwa, wsparcia, zwrotu, usunięcia, interfejsu incydentowego i powiązania transferów, zanim jakikolwiek podwykonawca przetwarzania zacznie przetwarzać PII. Powiadomienia o zmianie podwykonawcy przetwarzania po stronie administratora również muszą być śledzone, a decyzje dotyczące zatwierdzenia, sprzeciwu lub eskalacji rejestrowane w REG08 w umownym okresie na wniesienie sprzeciwu albo w terminie 10 dni roboczych od otrzymania powiadomienia, w zależności od tego, który termin jest krótszy. Polityka zamyka cykl życia poprzez bieżące monitorowanie, obsługę wsparcia, rejestrowanie ujawnień, powiązanie z incydentami, powiązanie transferów, dowody wyjścia, wyjątki, egzekwowanie i przegląd. Relacje wysokiego ryzyka z podmiotami przetwarzającymi i podwykonawcami przetwarzania są monitorowane kwartalnie, natomiast pozostałe aktywne relacje z podmiotami przetwarzającymi PII i podwykonawcami przetwarzania PII są monitorowane corocznie. Wnioski o wsparcie dotyczące praw osób, których dane dotyczą, DPIA, dowodów bezpieczeństwa, audytów lub zapewnienia dla klientów muszą być koordynowane przez REG08 i, gdy ma to zastosowanie, powiązane z REG06, REG04 lub REG12. Powiadomienia o incydentach prywatności związanych z dostawcami są kierowane do REG10 w ramach PII15 w ciągu jednego dnia roboczego, a dowody zwrotu, usunięcia, utylizacji lub przejścia muszą zostać uzyskane w ciągu 30 dni od zakończenia, wygaśnięcia, polecenia klienta lub zatwierdzonego zdarzenia wyjścia, chyba że obowiązuje krótszy termin umowny. Wyjątki są ograniczone czasowo, wymagają oceny wpływu na prywatność i mogą wymagać zatwierdzenia przez najwyższe kierownictwo, gdy dotyczą przetwarzania wysokiego ryzyka, brakujących dowodów umownych, luk w powiązaniu transferów lub zakresu certyfikacji.

Diagram polityki

Diagram przepływu procesu przedstawiający identyfikację relacji PII ze stronami trzecimi w REG08, klasyfikację ról, due diligence i zapewnienie bezpieczeństwa, zatwierdzenie umowy lub polecenia, kontrole podwykonawców przetwarzania, monitorowanie, powiązanie z incydentami i transferami, dowody wyjścia oraz działania korygujące.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Klasyfikacja relacji i wymagania dowodowe REG08

Due diligence w zakresie prywatności i zapewnienie bezpieczeństwa

Umowy z podmiotami przetwarzającymi i udokumentowane polecenia klienta

Zatwierdzanie podwykonawców przetwarzania, powiadomienia i obowiązki przenoszone na dalsze podmioty

Bieżące monitorowanie, powiązanie z incydentami i zapisy transferów

Dowody wyjścia, zwrotu, usunięcia i działań korygujących

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Powiązane polityki

Polityka inwentarza przetwarzania i podstaw prawnych

Zapisy relacji REG08 muszą być powiązane z inwentarzem przetwarzania REG02 oraz zapisami podstawy prawnej, gdy ma to zastosowanie.

Polityka oceny ryzyka dla prywatności i DPIA

Relacje wysokiego ryzyka z podmiotami przetwarzającymi oraz istotne zmiany w zakresie prywatności dotyczące stron trzecich uruchamiają ocenę ryzyka dla prywatności i ocenę potrzeby przeprowadzenia DPIA w REG04.

Polityka retencji, usuwania i utylizacji

Umowy z podmiotami przetwarzającymi i podwykonawcami przetwarzania oraz procesy wyjścia muszą obejmować dowody zwrotu, usunięcia, utylizacji i przejścia w ramach PII10.

Polityka transferów międzynarodowych

Lokalizacje przetwarzania, lokalizacje hostingu i wskaźniki transferu w REG08 muszą być powiązane z właściwymi dowodami transferu REG09.

Polityka bezpieczeństwa i kontroli dostępu

Zapewnienie bezpieczeństwa, dowody kontroli dostępu, dostęp dostawców oraz kontrole zakończenia współpracy wspierają nadzór nad PII w relacjach ze stronami trzecimi.

Polityka zarządzania incydentami i naruszeniami

Powiadomienia o incydentach prywatności związanych z dostawcami oraz wnioski o wsparcie są kierowane do REG10 w ramach PII15 z powiązaniem z REG08.

O politykach Clarysec - Polityka zarządzania prywatnością w relacjach z podmiotami przetwarzającymi, podwykonawcami przetwarzania i stronami trzecimi

Niniejsza polityka ustanawia operacyjny ład prywatności dla podmiotów przetwarzających, podwykonawców przetwarzania, podwykonawców przetwarzających PII, dostawców, dostawców usług, dostawców usług chmurowych oraz innych stron trzecich, które przetwarzają PII lub wpływają na PII w zakresie PIMS. Określa, w jaki sposób relacje są klasyfikowane, oceniane, zatwierdzane, obejmowane umową, instruowane, monitorowane, zmieniane i zamykane, przy czym REG08 pełni funkcję podstawowego obiektu dowodowego oraz zawiera wymagane powiązania z zapisami dotyczącymi inwentarza przetwarzania, ryzyka, transferu, incydentów, komunikacji, udokumentowanej informacji i działań korygujących, gdy ma to zastosowanie.

Zdefiniowany zakres relacji

Obejmuje podmioty przetwarzające, podwykonawców przetwarzania, podwykonawców, dostawców, dostawców usług, dostawców usług chmurowych i inne strony trzecie przetwarzające PII.

Due diligence przed zatwierdzeniem

Wymaga due diligence w zakresie prywatności, zapewnienia bezpieczeństwa oraz oceny ryzyka lub oceny potrzeby przeprowadzenia DPIA przed zatwierdzeniem, gdy zostaną uruchomione odpowiednie kryteria.

Kontrole umów i poleceń

Dokumentuje w REG08 umowy z podmiotami przetwarzającymi, polecenia klienta, obowiązki przenoszone na dalsze podmioty oraz zatwierdzone zmiany.

Monitorowanie i egzekwowanie

Określa częstotliwość przeglądów, obsługę wyjątków, reguły blokowania, przesłanki niezgodności oraz dowody działań korygujących.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Dział prawny Zgodność Bezpieczeństwo IT Zakupy

🏷️ Zakres tematyczny

Zarządzanie stronami trzecimi obowiązki administratora i podmiotu przetwarzającego przetwarzanie danych osobowych rejestry przetwarzania międzynarodowe transfery danych zarządzanie ryzykiem zarządzanie zgodnością
€89

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Processor, Subprocessor and Third-Party Privacy Management Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 7