policy ISO 27701 PIMS Policy Pack

Politica de confidențialitate privind IA și procesul decizional automatizat

Politică aliniată la ISO 27701 pentru controale de confidențialitate privind IA, crearea de profiluri și procesul decizional automatizat la nivelul inventarului PII, DPIA, notelor de informare, drepturilor și furnizorilor.

Prezentare generală

Această politică definește controale PIMS pentru IA, crearea de profiluri și procesul decizional automatizat care implică informații cu caracter personal (PII). Impune identificarea, evaluarea preliminară a riscurilor, direcționarea DPIA, transparența, gestionarea drepturilor, controalele privind furnizorii, direcționarea transferurilor, monitorizarea și acțiunile corective folosind obiecte de dovezi existente, nu registre IA separate.

Cadru de control al confidențialității pentru IA

Definește cerințe obligatorii de confidențialitate pentru IA, crearea de profiluri, scorare, recomandări și decizii automatizate care implică informații cu caracter personal (PII).

Guvernanță PIMS bazată pe dovezi

Direcționează dovezile de confidențialitate privind IA prin REG02, REG04, REG06, REG07, REG08, REG09, REG10 și REG12.

Drepturi și posibilitatea de contestare

Impune rute de revizuire umană, gestionarea opozițiilor și suport pentru posibilitatea de contestare în cazul deciziilor semnificative legate de IA.

Citește prezentarea completă (click to expand)
Politica de confidențialitate privind IA și procesul decizional automatizat definește cerințe obligatorii de confidențialitate pentru activități de inteligență artificială, creare de profiluri, scorare, recomandare, suport decizional și proces decizional automatizat care implică informații cu caracter personal (PII). Domeniul său de aplicare include sisteme, aplicații, modele, servicii, fluxuri de lucru, motoare decizionale, modele analitice și procese decizionale automatizate activate de IA care utilizează, deduc, generează, divulgă sau prelucrează în alt mod informații cu caracter personal (PII) în domeniul de aplicare al PIMS. De asemenea, acoperă PII utilizate pentru instruire, testare, validare, ajustare, monitorizare, inferență în producție, revizuirea rezultatelor, măsurarea performanței, investigarea incidentelor și scoaterea din uz a modelelor. Politica se aplică în contexte de operator de date, operator asociat, persoană împuternicită și persoană subîmputernicită, inclusiv furnizori, persoane împuternicite, persoane subîmputernicite, destinatari ai partajării datelor și rute de transfer internațional legate de IA. Scopul politicii este de a asigura că activitățile de IA, creare de profiluri și proces decizional automatizat care implică informații cu caracter personal (PII) sunt identificate, documentate, evaluate din perspectiva riscurilor, transparente, contestabile, monitorizate și controlate prin PIMS, fără a crea artefacte de guvernanță duplicative specifice IA. Politica precizează explicit că nu creează un cadru complet de guvernanță IA, un sistem de management IA, un inventar IA, un inventar al modelelor, un registru de risc al modelelor, un registru al echității, un registru al algoritmilor, un registru al incidentelor IA, un comitet IA, un rol de proprietar al modelului, un rol de proprietar al sistemului IA, un flux de lucru pentru consultanță juridică sau un formular separat de aprobare IA. În schimb, impune ca obligațiile de confidențialitate legate de IA să fie demonstrate prin obiectele canonice de dovezi existente: REG02, REG04, REG06, REG07, REG08, REG09, REG10 și REG12. Operațional, politica impune proprietarilor de proces / proprietarilor activității să stabilească dacă sistemele, fluxurile de lucru sau procesele noi ori modificate semnificativ ale organizației utilizează IA, creare de profiluri, scorare, recomandare, suport decizional sau proces decizional automatizat care implică informații cu caracter personal (PII) și să înregistreze determinarea în REG02. Înainte de începerea prelucrării PII legate de IA, politica impune documentarea scopului prelucrării, a categoriilor de PII, a categoriilor de persoane vizate, a surselor de date, a categoriilor de date deduse sau derivate, a categoriilor de rezultate, a categoriilor de destinatari, a temeiului juridic și a corelării cu retenția. Pentru crearea de profiluri, scorare, recomandare, suport decizional sau proces decizional automatizat utilizat în producție, contextul deciziei, efectul preconizat asupra persoanelor vizate, implicarea umană și ruta de exercitare a drepturilor trebuie documentate în REG02 și REG04. Guvernanța riscurilor este o parte centrală a politicii. Înainte de lansarea sau modificarea semnificativă a prelucrării PII legate de IA, Responsabilul pentru confidențialitate / Managerul PIMS trebuie să finalizeze evaluarea preliminară a riscurilor privind confidențialitatea și să înregistreze decizia DPIA în REG04. Atunci când prelucrarea implică crearea de profiluri, decizii automatizate, evaluare la scară largă, date din categorii speciale, date privind condamnările penale și infracțiunile, persoane vizate vulnerabile, evaluarea angajaților, copii, monitorizare comportamentală, date de localizare, date biometrice, scorare cu impact ridicat sau efecte semnificative, Responsabilul cu protecția datelor / Consilierul pentru confidențialitate trebuie să revizuiască riscul privind confidențialitatea și să înregistreze recomandarea în REG04. Dacă riscul rezidual ridicat privind confidențialitatea rămâne după tratamentul planificat, Conducerea de vârf trebuie să aprobe, să respingă sau să impună tratament suplimentar înainte de utilizarea în producție, iar decizia este înregistrată în REG04 și REG12. Politica stabilește, de asemenea, controale pentru transparență, informații semnificative, minimizare, gestionarea drepturilor, monitorizare, furnizori și aplicare. Conținutul notei de informare privind confidențialitatea trebuie să descrie scopul legat de IA, categoriile de date, categoriile de rezultate, categoriile de destinatari, ruta de exercitare a drepturilor și ruta de contact, iar versiunile notelor de informare trebuie înregistrate în REG07. Rutele de revizuire umană, opoziție și posibilitatea de contestare sunt obligatorii pentru deciziile legate de IA cu efecte juridice, de eligibilitate, de acces, de ocupare a forței de muncă, financiare, educaționale, de serviciu, de siguranță sau efecte similare semnificative. Furnizorii și persoanele împuternicite trebuie guvernate prin REG08, iar transferurile internaționale trebuie direcționate prin REG09. Criteriile de monitorizare trebuie să acopere modificările intrărilor, modificările rezultatelor, problemele privind drepturile, rezultatele adverse pentru confidențialitate, utilizarea neautorizată și tendințele reclamațiilor, cu revizuire trimestrială pentru prelucrarea activă a PII, cu impact ridicat, legată de IA, iar neconformitățile sau acțiunile corective trebuie înregistrate în REG12.

Diagramă politică

Diagramă de flux de proces care arată identificarea prelucrării PII legate de IA în REG02, evaluarea preliminară a riscurilor privind confidențialitatea și direcționarea DPIA în REG04, înregistrările de transparență în REG07, drepturile și revizuirea umană în REG06, controalele privind furnizorii și transferurile în REG08 și REG09, escaladarea incidentelor în REG10 și monitorizarea, excepțiile, acțiunile corective și dovezile de audit în REG12.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Identificarea prelucrării IA și dovezi REG02

Evaluarea preliminară a riscurilor privind confidențialitatea și direcționarea DPIA

Transparență, informații semnificative și note de informare

Revizuire umană, opoziție și posibilitatea de contestare

Controale privind furnizorii, persoanele împuternicite și transferurile internaționale

Monitorizare, incidente, excepții și acțiuni corective

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Politici conexe

Politica privind inventarul prelucrărilor și temeiul juridic

Scopurile legate de IA, temeiul juridic, categoriile de PII, sursele de date, rezultatele și efectele deciziilor trebuie înregistrate în inventarul prelucrărilor.

Politica privind notele de informare privind confidențialitatea și transparența

Transparența legată de IA, informațiile semnificative și controlul versiunilor notelor de informare sunt gestionate prin procesul notelor de informare privind confidențialitatea.

Politica de gestionare a drepturilor persoanelor vizate

Cererile de acces, opoziție, rectificare, ștergere, restricționare, revizuire umană și posibilitatea de contestare sunt direcționate prin fluxul de lucru privind drepturile.

Politica privind evaluarea riscurilor privind confidențialitatea și DPIA

Evaluarea preliminară a riscurilor privind confidențialitatea legată de IA, direcționarea DPIA, tratamentul riscurilor și escaladarea riscului rezidual ridicat depind de această politică.

Politica privind protecția datelor încă din faza de proiectare și în mod implicit

Implementarea sistemelor și controlul schimbărilor trebuie să includă restricții aprobate privind intrările IA, gestionarea rezultatelor, accesul, jurnalizarea și setările implicite.

Politica de management al confidențialității pentru persoane împuternicite, persoane subîmputernicite și terți

Furnizorii, persoanele împuternicite, persoanele subîmputernicite, destinatarii partajării datelor și obligațiile de asistență legate de IA sunt guvernate prin REG08.

Despre politicile Clarysec - Politica de confidențialitate privind IA și procesul decizional automatizat

Guvernanța confidențialității legată de IA eșuează atunci când activitățile de creare de profiluri, scorare, recomandare și proces decizional automatizat nu sunt conectate la inventarul PII, evaluarea riscurilor, transparență, gestionarea drepturilor, guvernanța furnizorilor, transferuri, incidente și îmbunătățire continuă. Această politică definește cerințe obligatorii de confidențialitate pentru prelucrarea PII legată de IA în domeniul de aplicare al PIMS și se aplică în contexte de operator de date, operator asociat, persoană împuternicită și persoană subîmputernicită. Impune ca activitățile legate de IA să fie identificate, documentate, evaluate din perspectiva riscurilor, transparente, contestabile, monitorizate și controlate prin REG02, REG04, REG06, REG07, REG08, REG09, REG10 și REG12, evitând explicit registrele duplicative specifice IA sau artefactele de guvernanță separate.

Domeniu IA definit

Acoperă sisteme de IA, creare de profiluri, scorare, recomandări, suport decizional și decizii automatizate care implică informații cu caracter personal (PII).

Direcționarea riscurilor și DPIA

Impune evaluarea preliminară a riscurilor privind confidențialitatea, deciziile DPIA și escaladarea pentru prelucrarea PII legată de IA cu risc ridicat.

Rute de revizuire umană

Documentează drepturile, opoziția, explicația, revizuirea umană și rutele pentru posibilitatea de contestare pentru persoanele vizate afectate.

Dovezi canonice

Menține dovezile de confidențialitate privind IA în obiectele PIMS existente, în locul registrelor separate specifice IA.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Biroul DPO

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Prelucrarea datelor cu caracter personal Gestionarea drepturilor persoanelor vizate Evaluarea impactului asupra confidențialității Evidențe ale activităților de prelucrare Protecția datelor încă din faza de proiectare Managementul terților
€59

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
AI and Automated Decision-Making Privacy Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 5