policy ISO 27701 PIMS Policy Pack

Politica privind inventarul prelucrării PII și temeiul juridic

Mențineți un inventar al prelucrării PII pregătit pentru audit, cu controale pentru temei juridic, RoPA, risc, retenție, transfer și corelarea cu persoana împuternicită.

Prezentare generală

Această politică stabilește REG02 ca inventar autorizat al prelucrării PII și evidență RoPA. Ea impune scopuri documentate, temei juridic sau instrucțiuni ale clientului, categorii de PII, destinatari, retenție, transferuri, corelare cu risc/DPIA, revizuiri, excepții și dovezi ale acțiunilor corective înaintea și pe durata prelucrării PII.

Dovezi RoPA pregătite pentru audit

Stabilește REG02 ca inventar autorizat pentru activități de prelucrare a PII, roluri, scopuri, categorii, stare și dovezi ale revizuirii.

Temei juridic înainte de prelucrare

Impune validarea temeiului juridic de către operator și înregistrări privind instrucțiunea clientului pentru persoana împuternicită înainte de începerea unei prelucrări noi sau modificate.

Responsabilitate și corelare clare

Atribuie responsabilități de proces, sistem, confidențialitate, furnizor, audit și management în REG02, REG08, REG12 și înregistrările aferente.

Citește prezentarea completă (click to expand)
Politica privind inventarul prelucrării PII și temeiul juridic definește modul în care o organizație își menține inventarul prelucrării PII / RoPA și documentează faptele esențiale necesare pentru a demonstra prelucrarea responsabilă în domeniul de aplicare al PIMS. Se aplică tuturor activităților de prelucrare a PII incluse în domeniu, inclusiv prelucrării efectuate ca operator, operator asociat, persoană împuternicită sau persoană subîmputernicită. Politica acoperă prelucrarea prin procese de afaceri, sisteme, aplicații, furnizori, persoane împuternicite, persoane subîmputernicite și destinatari ai partajării datelor și se aplică prelucrărilor noi, modificate semnificativ și retrase. O înregistrare în inventarul prelucrării este definită ca o intrare REG02 care descrie o activitate distinctă de prelucrare a PII, inclusiv scopul, rolul, proprietarul, categoriile de PII, categoriile de persoane vizate, temeiul juridic sau referința la instrucțiunea clientului, sistemele, destinatarii, referința de retenție, referința de transfer, starea riscului privind confidențialitatea și starea revizuirii. Un obiectiv central al politicii este ca REG02 să devină obiectul de dovezi autorizat pentru inventarul prelucrării PII și evidențele activităților de prelucrare. Politica impune Proprietarului de proces sau Proprietarului activității să creeze o înregistrare REG02 înainte de începerea oricărei noi prelucrări a PII și să înregistreze câmpurile obligatorii înainte ca activitatea să înceapă. De asemenea, impune clasificarea rolului PIMS al organizației pentru fiecare activitate și corelează sistemele, aplicațiile, furnizorii, persoanele împuternicite, persoanele subîmputernicite, partajarea cu terți și relațiile de operator asociat cu înregistrarea REG02 relevantă. Astfel se creează o evidență structurată a prelucrării care se poate conecta la note de informare privind confidențialitatea, consimțământ, DPIA, risc, furnizori, transferuri, controale și dovezi de audit, după caz. Pentru activitățile de operator, politica impune documentarea scopului specific al prelucrării înainte ca PII să fie colectate, utilizate, divulgate sau prelucrate în alt mod. Responsabilul pentru confidențialitate / Managerul PIMS trebuie să valideze temeiul juridic înregistrat în REG02 înainte de începerea prelucrării de către operator și înainte ca orice schimbare de scop să producă efecte. Politica tratează și situațiile speciale: consimțământul trebuie corelat cu REG05, interesele legitime trebuie să facă trimitere la REG04, PII din categorii speciale necesită o condiție înregistrată, iar datele privind condamnările penale sau infracțiunile necesită un temei de autorizare. Pentru contexte de persoană împuternicită și persoană subîmputernicită, politica impune înregistrarea referințelor la instrucțiunile clientului, scopul clientului, obiectul, durata, categoriile de PII și categoriile de persoane vizate înainte de începerea prelucrării, cu dovezi privind acordurile și instrucțiunile menținute în REG08. Politica definește și modul în care inventarul rămâne actual. Modificările semnificative ale prelucrării includ schimbări ale scopului, temeiului juridic, rolului PIMS, categoriei de PII, categoriei de persoane vizate, destinatarului, sistemului, furnizorului, persoanei subîmputernicite, locației de prelucrare, transferului, regulii de retenție, clasificării de securitate, notei de informare privind confidențialitatea, dependenței de consimțământ, stării DPIA, instrucțiunii clientului sau domeniului de certificare. REG02 trebuie actualizat în termen de 10 zile lucrătoare de la identificarea unei astfel de modificări, iar evaluarea riscurilor privind confidențialitatea și evaluarea preliminară DPIA trebuie inițiate în REG04 înainte ca prelucrarea nouă sau modificată semnificativ să continue. Responsabilul pentru confidențialitate / Managerul PIMS reconciliază trimestrial REG02 cu REG01, REG03, REG04, REG08 și REG09, în timp ce Funcția de audit intern / conformitate eșantionează completitudinea, exactitatea și actualitatea în cadrul revizuirilor programate. Guvernanța, măsurarea, excepțiile și aplicarea sunt integrate în politică. Responsabilul pentru confidențialitate / Managerul PIMS transmite trimestrial în REG12 rezumate privind starea inventarului, înregistrează metrici ale inventarului, validează noile înregistrări REG02 și menține regulile privind câmpurile minime și cadența revizuirii. Conducerea de vârf revizuiește completitudinea, revizuirile restante, problemele majore privind temeiul juridic și neconformitățile nerezolvate în cadrul revizuirii de management. Excepțiile trebuie solicitate și evaluate în REG12, cu date de expirare care nu depășesc 90 de zile, iar anumite excepții necesită avizul Responsabilului cu protecția datelor / Consilierului pentru confidențialitate și aprobarea Conducerii de vârf. Aplicarea include înregistrarea neconformităților, suspendarea prelucrării noi atunci când lipsesc dovezile, blocarea intrării în producție a sistemului sau a integrării furnizorilor atunci când lipsește corelarea obligatorie și verificarea eficacității acțiunilor corective.

Diagramă politică

Diagramă de flux de proces care arată crearea unei înregistrări REG02 privind prelucrarea PII înainte de prelucrare, validarea temeiului juridic sau a instrucțiunii clientului, corelarea cu sisteme, furnizori, note de informare, consimțământ, retenție, transferuri și evaluarea preliminară DPIA, reconcilierea trimestrială și revizuirea de audit, precum și gestionarea excepțiilor sau neconformităților în REG12.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Cerințe REG02 privind inventarul prelucrării și RoPA

Înregistrări privind scopul operatorului și temeiul juridic

Înregistrări privind persoana împuternicită, persoana subîmputernicită și operatorul asociat

Categorii de PII, destinatari, retenție și transferuri

Corelarea modificărilor inventarului, a revizuirii și a evaluării preliminare DPIA

Excepții, aplicare și dovezi ale acțiunilor corective

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Politici conexe

Politica privind notele de informare privind confidențialitatea și transparența

REG02 trebuie corelat cu dovezile privind notele de informare privind confidențialitatea înainte ca prelucrarea de către operator să fie comunicată extern sau lansată.

Politica privind consimțământul și gestionarea preferințelor

Prelucrarea de către operator care se bazează pe consimțământ trebuie să coreleze REG02 cu REG05 înainte de începerea prelucrării.

Politica privind evaluarea riscurilor privind confidențialitatea și DPIA

Prelucrarea nouă sau modificată semnificativ trebuie să declanșeze evaluarea riscurilor privind confidențialitatea și evaluarea preliminară DPIA în REG04.

Politica privind retenția, ștergerea și eliminarea

Fiecare activitate de prelucrare trebuie să înregistreze în REG02 o regulă de retenție sau o referință de retenție.

Politica privind managementul persoanelor împuternicite, al persoanelor subîmputernicite și al confidențialității terților

Relațiile cu persoana împuternicită, persoana subîmputernicită, partajarea cu terți și operatorul asociat trebuie să coreleze REG02 cu REG08.

Politica privind transferurile internaționale

REG02 trebuie corelat cu REG09 înainte de începerea oricărui transfer internațional de PII.

Despre politicile Clarysec - Politica privind inventarul prelucrării PII și temeiul juridic

Această politică operaționalizează cerințele privind inventarul prelucrării PII și temeiul juridic în cadrul unui Sistem de management al informațiilor privind confidențialitatea. Ea definește REG02 ca inventar autorizat și obiect de dovezi RoPA pentru activități distincte de prelucrare a PII și impune ca fiecare înregistrare să documenteze scopul, rolul PIMS, proprietarul, categoriile de PII, categoriile de persoane vizate, temeiul juridic sau referința la instrucțiunea clientului, sistemele, destinatarii, referința de retenție, referința de transfer, starea riscului privind confidențialitatea și starea revizuirii. Politica susține contextele de operator, operator asociat, persoană împuternicită și persoană subîmputernicită prin corelarea REG02 cu obiecte de dovezi suport, precum REG04 pentru evaluarea riscurilor privind confidențialitatea și evaluarea preliminară DPIA, REG05 pentru consimțământ, REG07 pentru note de informare privind confidențialitatea, REG08 pentru relații cu furnizorii și persoanele împuternicite, REG09 pentru transferuri internaționale și REG12 pentru aprobări, revizuiri, excepții, metrici și neconformități.

Inventar autorizat

Definește REG02 ca inventar unic și obiect de dovezi RoPA pentru activități de prelucrare a PII incluse în domeniu.

Controale înainte de prelucrare

Impune scopul, temeiul juridic, instrucțiunea clientului, rolul și câmpurile-cheie ale inventarului înainte de începerea prelucrării.

Corelarea schimbărilor și a riscurilor

Conectează modificările semnificative ale prelucrării la evaluarea riscurilor privind confidențialitatea și evaluarea preliminară DPIA în REG04 înainte ca prelucrarea să continue.

Responsabilitate bazată pe roluri

Atribuie responsabilități rolurilor de confidențialitate, activitate, sistem, furnizor, audit și conducere de vârf.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Audit

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Prelucrarea datelor cu caracter personal Evidențe ale activităților de prelucrare Consimțământ și temei juridic Evaluarea impactului asupra confidențialității Transferuri internaționale de date Responsabilitățile operatorului și ale persoanei împuternicite
€49

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
PII Processing Inventory and Lawful Basis Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 5