policy ISO 27701 PIMS Policy Pack

Politica privind transferurile internaționale de PII

Guvernează transferurile internaționale de PII prin dovezi REG09, mecanisme de transfer, revizuiri ale riscurilor, controale pentru transferuri ulterioare, suspendare și înregistrări pregătite pentru audit.

Prezentare generală

Această politică guvernează transferurile internaționale de PII prin dovezi REG09, mecanisme de transfer aprobate, revizuirea riscurilor, autorizarea persoanelor împuternicite și a persoanelor subîmputernicite, controale pentru transferuri ulterioare, reguli de suspendare, excepții și înregistrări ale acțiunilor corective pregătite pentru audit.

Dovezi de transfer înainte de utilizare

Impune înregistrări de transfer REG09, mecanisme și dovezi-suport înainte de începerea transferurilor internaționale noi de PII sau modificate semnificativ.

Control al transferurilor bazat pe risc

Definește pașii de revizuire, măsuri de protecție, risc rezidual și aprobare pentru transferurile internaționale de PII cu risc mai ridicat sau modificate semnificativ.

Guvernanța persoanelor împuternicite și a transferurilor ulterioare

Controlează persoana împuternicită, persoana subîmputernicită, autorizarea clientului, condițiile transmise în lanț și dovezile privind transferurile ulterioare prin REG08 și REG09.

Citește prezentarea completă (click to expand)
Politica privind transferurile internaționale de PII stabilește cerințe pentru identificarea, aprobarea, înregistrarea, revizuirea, restricționarea și suspendarea transferurilor internaționale de PII. Se aplică activităților de operator, operator asociat, persoană împuternicită și persoană subîmputernicită în care PII sunt puse la dispoziție, accesate din, stocate în, găzduite în, divulgate către sau transferate în alt mod în afara limitei de prelucrare aprobate consemnate în REG02 sau REG09. Domeniul de aplicare include afiliați interni, destinatari externi, persoane împuternicite, persoane subîmputernicite, furnizori de servicii, acces pentru suport, locații de găzduire, administrare la distanță, transferuri ulterioare, solicitări de divulgare din partea autorităților publice și schimbări ale serviciilor legate de transferuri. O caracteristică centrală a politicii este abordarea bazată pe dovezi. Politica prevede că transferurile internaționale trebuie identificate înainte ca prelucrarea să înceapă sau să se modifice și că înregistrările de transfer aprobate trebuie menținute în REG09. REG09 este obiectul principal de dovezi privind transferurile, iar REG02, REG08 și REG12 furnizează dovezi-suport pentru activitățile de prelucrare, relațiile cu furnizorii și persoanele împuternicite, excepții, neconformități, acțiuni corective și revizuire de management. Câmpurile obligatorii REG09 includ destinația transferului, destinatarul, rolul PIMS, mecanismul de transfer, dovezile-suport, data revizuirii și proprietarul. Această structură este destinată să ajute organizația să demonstreze guvernanță responsabilă a transferurilor fără a crea registre duplicate pentru evaluări de impact privind transferurile sau SCC. Politica definește controale pentru selectarea mecanismului de transfer, aprobare și revizuirea riscurilor. Pentru transferurile efectuate de operator, Responsabilul pentru confidențialitate / Managerul PIMS înregistrează mecanismul de transfer aprobat și dovezile-suport în REG09 înainte de începerea transferului. Responsabilul cu protecția datelor / Consilierul pentru confidențialitate revizuiește dovezile privind mecanismul de transfer înainte de aprobarea transferurilor internaționale noi de PII, modificate semnificativ sau cu risc mai ridicat și finalizează revizuirea riscului de transfer atunci când aceasta este declanșată. Atunci când se utilizează măsuri tehnice de protecție, Responsabilul cu securitatea informației înregistrează starea dependenței de măsurile tehnice de protecție în REG09 sau REG12. Dacă riscul rezidual al transferului este ridicat, Conducerea de vârf trebuie să aprobe continuarea operării transferului în REG12 înainte ca riscul să fie acceptat. Guvernanța persoanelor împuternicite, a persoanelor subîmputernicite și a transferurilor ulterioare este, de asemenea, abordată. Proprietarul pentru furnizori / achiziții trebuie să obțină autorizarea sau instrucțiunea documentată a clientului în REG08 și REG09 înainte de inițierea transferurilor internaționale de PII de către persoana împuternicită, să înregistreze autorizarea persoanei subîmputernicite și condițiile de transfer transmise în lanț și să prevină transferul ulterior de către persoana împuternicită sau persoana subîmputernicită până când autorizarea clientului este înregistrată. Politica impune, de asemenea, ca rutele de transfer ulterior, categoriile de destinatari, restricțiile și obligațiile să fie înregistrate înainte de aprobare. Solicitările de divulgare din partea autorităților publice străine trebuie înregistrate în REG09 sau REG12 înainte de divulgare, acolo unde este practicabil, sau în termen de o zi lucrătoare atunci când înregistrarea prealabilă nu este practicabilă, iar solicitările semnificative din perspectiva confidențialității trebuie să fie supuse revizuirii de către consilierul pentru confidențialitate, acolo unde este practicabil. Guvernanța continuă este tratată prin cerințe definite de revizuire, măsurare, excepție și aplicare. Înregistrările active de transfer sunt revizuite cel puțin anual și în termen de 30 de zile de la o modificare semnificativă a transferului, iar Responsabilul pentru confidențialitate / Managerul PIMS revizuiește cel puțin trimestrial revizuirile de transfer restante, înregistrările incomplete, transferurile suspendate și excepțiile deschise privind transferurile. Metricile includ procentul de înregistrări REG09 active cu dovezi complete privind mecanismul de transfer, revizuirile de transfer restante, transferurile suspendate sau amânate, dovezile restante privind persoanele împuternicite sau terții și activitățile de prelucrare REG02 necorelate care au indicatori potențiali de transfer internațional. Excepțiile trebuie înregistrate în REG12 înainte de a deveni active, trebuie să aibă un proprietar, o dată de expirare, un control compensatoriu și o frecvență de revizuire și trebuie revizuite cel puțin lunar până la închidere. Neconformitățile trebuie înregistrate atunci când sunt identificate transferuri neînregistrate, mecanisme nesusținute, autorizare lipsă, revizuiri restante, dovezi lipsă privind transferurile ulterioare sau continuarea neautorizată.

Diagramă politică

Diagramă de flux a procesului care prezintă guvernanța transferurilor internaționale de PII: identificarea transferului în REG02 sau REG08, crearea sau actualizarea REG09, înregistrarea mecanismului de transfer și a dovezilor, efectuarea revizuirii riscului și a măsurilor de protecție, aprobarea sau blocarea transferului, gestionarea transferurilor ulterioare și a divulgărilor către autorități publice, revizuirea înregistrărilor, suspendarea sau remedierea lacunelor și înregistrarea excepțiilor sau acțiunilor corective în REG12.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Domeniul de aplicare al transferurilor internaționale și criterii de modificare semnificativă

Înregistrări de transfer REG09 și dovezi-suport

Cerințe de selectare și aprobare a mecanismelor de transfer

Revizuirea riscului de transfer, măsuri de protecție și gestionarea riscului rezidual

Transferuri ulterioare și divulgări către autorități publice străine

Revizuirea transferurilor, suspendare, excepții și aplicare

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Politici conexe

Politica privind inventarul prelucrărilor și temeiul juridic

Guvernanța transferurilor depinde de înregistrări de prelucrare exacte, limite aprobate și informații privind temeiul juridic în inventarul prelucrărilor.

Politica privind evaluarea riscurilor privind confidențialitatea și DPIA

Revizuirea riscului de transfer și deciziile privind transferurile cu risc mai ridicat se aliniază cu evaluarea riscurilor privind confidențialitatea și guvernanța DPIA.

Politica privind colectarea, utilizarea, divulgarea și partajarea

Transferurile internaționale sunt strâns legate de controalele privind divulgarea și partajarea pentru destinatarii și rutele PII.

Politica privind managementul confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți

Autorizarea persoanelor împuternicite, a persoanelor subîmputernicite și a terților, precum și dovezile privind obligațiile transmise în lanț, sunt cerințe de bază pentru aprobarea transferurilor.

Politica privind securitatea și controlul accesului

Aprobările de transfer se pot baza pe măsuri tehnice de protecție și controale de acces care trebuie confirmate înainte de aprobare.

Politica privind informațiile documentate ale PIMS și gestionarea dovezilor

Politica se bazează pe obiecte de dovezi documentate, precum REG02, REG08, REG09 și REG12, pentru responsabilitatea privind transferurile.

Despre politicile Clarysec - Politica privind transferurile internaționale de PII

Politica privind transferurile internaționale de PII definește o abordare de guvernanță a confidențialității bazată pe dovezi pentru transferurile transfrontaliere de PII. Aceasta atribuie responsabilități Conducerii de vârf, Responsabilului pentru confidențialitate / Managerului PIMS, Responsabilului cu protecția datelor / Consilierului pentru confidențialitate, proprietarilor de proces, proprietarilor pentru furnizori / achiziții, Securității informației și revizorilor din Auditul Intern / Conformitate. Politica utilizează REG09 ca obiect principal de dovezi privind transferurile, susținut de REG02, REG08 și REG12, pentru a documenta destinațiile transferurilor, destinatarii, rolurile PIMS, mecanismele, măsurile de protecție, datele revizuirii, excepțiile, neconformitățile și acțiunile corective. Se aplică în contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită și susține managementul responsabil al aprobărilor de transfer, al transferurilor ulterioare, al solicitărilor de divulgare din partea autorităților publice, al suspendărilor și al revizuirilor periodice.

Limită clară a transferului

Se aplică atunci când PII sunt accesate, găzduite, divulgate sau transferate în afara limitei de prelucrare aprobate REG02 sau REG09.

Model de dovezi REG09

Impune destinația transferului, destinatarul, rolul, mecanismul, dovezile, data revizuirii și proprietarul înainte de aprobare.

Responsabilitate definită pe roluri

Atribuie obligații rolurilor din domeniul confidențialității, activităților organizației, achizițiilor, securității, auditului și Conducerii de vârf.

Suspendare și remediere

Impune suspendarea sau amânarea atunci când mecanismele, autorizările, măsurile de protecție sau dovezile privind destinația lipsesc ori nu sunt valabile.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Achiziții

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Transferuri internaționale de date Responsabilitățile operatorului și ale persoanei împuternicite Managementul terților Managementul riscurilor Managementul conformității Monitorizare și măsurare
€89

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
International PII Transfer Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 4