policy ISO 27701 PIMS Policy Pack

Politica de management al drepturilor persoanelor vizate

Gestionați cererile de exercitare a drepturilor persoanelor vizate prin primire, verificare, îndeplinire, suport din partea persoanelor împuternicite și dovezi REG06 pregătite pentru audit, aliniate la ISO 27701.

Prezentare generală

Această politică definește modul în care cererile de exercitare a drepturilor persoanelor vizate sunt primite, verificate, evaluate, îndeplinite, refuzate, prelungite, închise și susținute prin dovezi. Acoperă contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită, utilizând REG06 ca înregistrare principală a cererilor de exercitare a drepturilor.

Gestionarea drepturilor pregătită pentru audit

Definește modul în care cererile de exercitare a drepturilor sunt jurnalizate, evaluate, îndeplinite, refuzate, prelungite, închise și susținute prin dovezi în REG06.

Acoperire pentru operator și persoană împuternicită

Se aplică în contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită, cu instrucțiuni și responsabilități documentate.

Flux de lucru securizat pentru îndeplinire

Impune verificarea identității, transmiterea securizată a răspunsului, verificarea pachetului de răspuns și protecția înregistrărilor privind cererile de exercitare a drepturilor.

Citește prezentarea completă (click to expand)
Politica de management al drepturilor persoanelor vizate stabilește abordarea obligatorie a organizației pentru gestionarea cererilor primite de la persoanele vizate sau de la reprezentanții lor împuterniciți. Domeniul său de aplicare acoperă întregul ciclu de viață al gestionării cererilor de exercitare a drepturilor: primirea, validarea, evaluarea, îndeplinirea, refuzarea, prelungirea, închiderea, monitorizarea și demonstrarea prin dovezi a cererilor. Se aplică accesului, rectificării, ștergerii, restricționării, portabilității, opoziției, procesului decizional automatizat, rutării retragerii consimțământului, plângerilor și solicitărilor conexe. Politica este concepută pentru contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită, cu obligații ale persoanelor împuternicite și ale persoanelor subîmputernicite aplicabile atunci când se oferă suport unui operator, client sau unei persoane împuternicite din amonte pe baza unor instrucțiuni documentate. Scopul politicii este să asigure că cererile de exercitare a drepturilor persoanelor vizate sunt gestionate consecvent, legal, securizat, în termene definite și cu dovezi pregătite pentru audit. Politica impune ca fiecare cerere să fie înregistrată în REG06 în termen de două zile lucrătoare de la primire și clasificată înainte de începerea evaluării. Câmpurile obligatorii de clasificare includ tipul cererii, canalul cererii, data cererii, referința privind identitatea solicitantului, proprietarul desemnat, termenul-limită intern, termenul-limită legal sau contractual și starea curentă. Pentru operatori, Responsabilul pentru confidențialitate / Managerul PIMS trebuie să confirme primirea sau să transmită următoarea comunicare necesară în termen de cinci zile lucrătoare de la primire. Cererile trebuie, de asemenea, corelate cu activitățile relevante de prelucrare REG02 înainte ca acțiunile de îndeplinire să fie atribuite, asigurând că deciziile de răspuns sunt fundamentate pe evidențele de prelucrare, scopuri, categorii de PII, sisteme, destinatari și constrângeri de retenție. Un accent operațional major este verificarea identității și evaluarea securizată. Înainte de divulgarea PII sau de efectuarea modificărilor solicitate, Responsabilul pentru confidențialitate / Managerul PIMS trebuie să verifice identitatea solicitantului sau autoritatea reprezentantului în REG06. Atunci când identitatea sau autoritatea este insuficientă, pot fi solicitate numai informațiile suplimentare minime necesare pentru verificare. Politica atribuie cererile cu risc ridicat, contestate, neclare, excesive, repetate, refuzate sau îndeplinite parțial Responsabilului cu protecția datelor / Consilierului pentru confidențialitate pentru revizuire înainte ca decizia să fie comunicată. De asemenea, impune revizuirea de către proprietarul de sistem / proprietarul de aplicație a extraselor de răspuns pentru a exclude PII fără legătură cu cererea și date neautorizate ale terților, precum și revizuirea de către Responsabilul pentru securitatea informației a metodelor de livrare înainte de divulgarea unor volume mari de PII, a PII sensibile, a PII din categorii speciale sau a PII cu risc ridicat. Cerințele de îndeplinire sunt specifice naturii dreptului. Proprietarii de business trebuie să furnizeze rezultatele căutărilor pentru acces cu cel puțin zece zile lucrătoare înainte de termenul-limită de răspuns. Proprietarii de sistem trebuie să finalizeze acțiunile aprobate de rectificare, ștergere, restricționare sau suprimare și să înregistreze dovezile de finalizare în REG06. Pachetele de răspuns pentru acces și portabilitate trebuie livrate printr-o metodă autorizată, cu dovezi privind livrarea înregistrate înainte de închidere. Cererile de opoziție trebuie evaluate și înregistrate înainte ca prelucrarea contestată să continue sau să înceteze. Cererile care implică exclusiv decizii automatizate necesită revizuire înainte ca organizația să furnizeze un rezultat, o cale de revizuire umană sau motivarea refuzului. Atunci când rezultatele aprobate necesită notificarea persoanelor împuternicite, a persoanelor subîmputernicite, a operatorilor asociați, a destinatarilor sau a părților implicate în partajarea datelor înregistrate în REG08, Proprietarul de furnizor / achiziții trebuie să coordoneze notificarea respectivă. Politica definește, de asemenea, cerințe de guvernanță, măsurare, excepții și aplicare. Responsabilul pentru confidențialitate / Managerul PIMS deține fluxul de lucru al cererilor de exercitare a drepturilor, structura REG06, termenele-limită, regulile de atribuire și criteriile de închidere, cu revizuire cel puțin anuală și actualizări după modificări semnificative. Metricile includ măsurarea lunară a cererilor după tip, stare, proprietar de business și activitate de prelucrare, raportarea lunară a elementelor restante, măsurarea trimestrială a ratelor de refuz, îndeplinire parțială și prelungire, precum și revizuirea trimestrială a temelor recurente, plângerilor, disputelor și acțiunilor corective. Auditurile planificate trebuie să eșantioneze înregistrări REG06 închise și să înregistreze în REG12 constatările privind calitatea dovezilor, respectarea termenelor și închiderea. Excepțiile trebuie aprobate în REG12 înainte de implementare, cu date de expirare, proprietari și controale compensatorii atribuite. Dispozițiile de aplicare impun neconformități, escaladarea lipsei de cooperare din partea terților, atribuirea de către management a responsabilității pentru acțiuni corective în cazul eșecurilor sistemice și revizuirea REG10 atunci când o neconformitate sugerează o divulgare neautorizată, pierdere, alterare, indisponibilitate sau un alt incident suspectat privind PII.

Diagramă politică

Diagramă de flux de proces care prezintă primirea cererii de exercitare a drepturilor persoanei vizate, jurnalizarea REG06, verificarea identității, evaluarea în raport cu înregistrările REG02, îndeplinirea sau refuzul, coordonarea cu terții, livrarea securizată a răspunsului, dovezile de închidere, metricile și acțiunea corectivă.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Primirea cererilor de exercitare a drepturilor și jurnalizarea REG06

Verificarea identității și evaluarea cererii

Acces, rectificare, ștergere, restricționare, portabilitate și opoziție

Dovezi privind refuzul, prelungirea și închiderea

Cooperarea cu persoanele împuternicite, persoanele subîmputernicite și terții

Metrici, excepții și acțiuni corective

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Politici conexe

Politica privind sistemul de management al informațiilor privind confidențialitatea

Furnizează structura generală de guvernanță PIMS care susține managementul cererilor de exercitare a drepturilor.

Politica privind inventarul prelucrărilor și temeiurile juridice

Cererile de exercitare a drepturilor trebuie corelate cu activitățile de prelucrare, scopurile, categoriile, destinatarii și constrângerile de retenție.

Politica de gestionare a consimțământului și preferințelor

Cererile de retragere a consimțământului și de modificare a preferințelor primite prin procesul de exercitare a drepturilor sunt rutate către REG05.

Politica de retenție, ștergere și eliminare

Acțiunile aprobate de ștergere sunt finalizate prin procesul aplicabil de retenție și ștergere.

Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți

Politica se bazează pe coordonarea cu terții, persoanele împuternicite și persoanele subîmputernicite pentru acțiunile de suport privind drepturile și pentru dovezi.

Politica de management al incidentelor și încălcărilor securității datelor

Cererile de exercitare a drepturilor care indică un posibil incident privind PII sau o posibilă încălcare a securității datelor trebuie escalate către REG10.

Despre politicile Clarysec - Politica de management al drepturilor persoanelor vizate

Politica de management al drepturilor persoanelor vizate definește un flux de lucru operațional pentru gestionarea cererilor de exercitare a drepturilor persoanelor vizate în contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită. Aceasta atribuie responsabilitatea unor roluri precum Responsabilul pentru confidențialitate / Managerul PIMS, Proprietarul de proces / Proprietarul de business, Proprietarul de sistem / Proprietarul de aplicație, Responsabilul cu protecția datelor / Consilierul pentru confidențialitate, Responsabilul pentru securitatea informației, Proprietarul de furnizor / achiziții, Coordonatorul răspunsului la incidente, Revizorul de audit intern / conformitate și Conducerea de vârf. Politica impune primirea documentată, verificarea identității, evaluare, îndeplinire, refuz, prelungire, închidere, monitorizare, gestionarea excepțiilor și acțiune corectivă, cu dovezi capturate prin înregistrări precum REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 și REG12.

Ciclu de viață definit al cererilor

Acoperă primirea, validarea, evaluarea, îndeplinirea, refuzul, prelungirea, închiderea și monitorizarea.

Verificare înainte de divulgare

Impune verificări ale identității sau ale autorității reprezentantului înainte de divulgarea PII sau de efectuarea modificărilor solicitate.

Coordonare cu terții

Stabilește cerințe pentru suportul oferit de persoanele împuternicite, persoanele subîmputernicite, operatorii asociați și destinatarii prin REG08.

Performanță măsurată a controalelor

Impune monitorizarea lunară și trimestrială a stării cererilor de exercitare a drepturilor, a respectării termenelor și a temelor recurente.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Biroul DPO

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Managementul drepturilor persoanelor vizate Prelucrarea datelor cu caracter personal Responsabilități ale operatorului și ale persoanei împuternicite Managementul terților Monitorizare și măsurare Îmbunătățire continuă
€59

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
PII Principal Rights Management Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 4