policy ISO 27701 PIMS Policy Pack

Politica privind notele de informare privind confidențialitatea și transparența

Politică ISO 27701 privind notele de informare privind confidențialitatea, pentru transparență clară, actuală, aprobată și susținută prin dovezi în prelucrarea PII de către operatorul de date și persoana împuternicită.

Prezentare generală

Această politică definește modul în care notele de informare privind confidențialitatea sunt create, aprobate, publicate, revizuite, actualizate și susținute prin dovezi în cadrul PIMS. Politica centrează guvernanța notelor de informare în REG07, corelează conținutul notelor cu evidențele de prelucrare REG02 și canalele pentru cereri de exercitare a drepturilor din REG06 și impune o revizuire documentată, dovezi de publicare, excepții, metrici și acțiuni corective în REG12.

Controlul notelor de informare REG07

Stabilește REG07 ca înregistrare autorizată pentru inventarul notelor de informare, aprobare, publicare, revizuire, limbă și dovezi privind versiunile.

Corelare cu scopul REG02

Impune ca fiecare notă activă de informare privind confidențialitatea să fie corelată cu scopurile actuale de prelucrare, referințele la temeiul juridic, categoriile, retenția și transferurile.

Aprobată înainte de colectare

Blochează lansarea sau utilizarea canalului de colectare al operatorului de date atunci când dovezile necesare privind nota de informare aprobată lipsesc înainte de intrarea în producție.

Suport pentru operatorul de date și persoana împuternicită

Definește obligațiile de transparență pentru operatorul de date, operatorul asociat, persoana împuternicită și persoana subîmputernicită în contextul informațiilor-suport pentru notele de informare, în domeniul de aplicare al PIMS.

Citește prezentarea completă (click to expand)
Politica privind notele de informare privind confidențialitatea și transparența definește cerințele organizației pentru crearea, aprobarea, publicarea, menținerea, revizuirea și susținerea prin dovezi a notelor de informare privind confidențialitatea și a informațiilor privind transparența pentru prelucrarea PII în domeniul de aplicare al PIMS. Scopul declarat este de a asigura că persoanele vizate primesc „note de informare privind confidențialitatea clare, actuale, accesibile și care pot fi auditate înainte de momentul necesar sau la momentul necesar din ciclul de viață al prelucrării PII”. Politica se aplică prelucrării de către operatorul de date, informațiilor privind transparența ale operatorului asociat și suportului furnizat de persoana împuternicită sau de persoana subîmputernicită pentru obligațiile operatorului de date privind notele de informare, atunci când organizația acționează conform instrucțiunilor documentate ale clientului sau ale persoanei împuternicite. Politica este deținută de Responsabilul de confidențialitate / Managerul PIMS, aprobată de Conducerea de vârf și utilizează REG02, REG06, REG07, REG11 și REG12 ca obiecte de dovezi. O caracteristică centrală a politicii este controlul conținutului notelor de informare privind confidențialitatea prin REG07. Politica stabilește REG07 ca obiect de dovezi autorizat pentru inventarul notelor de informare, aprobare, publicare, revizuire, limbă și înregistrări de control al versiunilor. Pentru prelucrarea efectuată de operatorul de date, proprietarii de proces / proprietarii afacerii trebuie să creeze o înregistrare REG07 privind nota de informare privind confidențialitatea, corelată cu activitatea de prelucrare REG02 relevantă, înainte de lansarea oricărui nou canal de colectare a PII, serviciu, formular, campanie, produs sau funcționalitate. Atunci când PII sunt obținute dintr-o altă sursă decât persoana vizată, înregistrarea trebuie creată înainte de prima comunicare, înainte de prima divulgare către un terț sau în termen de 20 de zile lucrătoare de la obținerea PII, oricare dintre acestea survine mai întâi. Politica impune, de asemenea, ca notele de informare să fie corelate cu scopurile actuale de prelucrare REG02, referințele la temeiul juridic, categoriile de PII, categoriile de persoane vizate, categoriile de surse, categoriile de destinatari, referințele privind retenția și referințele privind transferurile. Politica definește un ciclu de viață structurat pentru aprobare și publicare. Proprietarii de proces / proprietarii afacerii certifică exactitatea și caracterul complet al conținutului notei de informare și transmit înregistrarea REG07 pentru aprobarea Responsabilului de confidențialitate / Managerului PIMS înainte de publicare sau de activarea canalului de colectare. Responsabilul de confidențialitate / Managerul PIMS verifică alinierea cu REG02 și aprobă sau respinge nota de informare. Proprietarii de sistem / proprietarii de aplicații pot publica numai versiunea aprobată a notei REG07 înainte de activarea canalelor digitale de colectare, iar proprietarii de proces / proprietarii afacerii trebuie să pună la dispoziție notele aprobate prin canale nedigitale înainte de colectarea PII. Dovezile de publicare, inclusiv locația și marcajul temporal sau dovada echivalentă, trebuie înregistrate în REG07 în termen de două zile lucrătoare după publicare. Dacă dovezile necesare privind nota de informare aprobată lipsesc, noul canal de colectare al operatorului de date nu trebuie să intre în producție. Calitatea transparenței este tratată prin controale privind limba, accesibilitatea, versiunea și schimbarea. Politica impune identificarea publicului-țintă al persoanelor vizate și a versiunilor lingvistice necesare înainte de aprobare. Aceasta impune dovezi în REG07 privind limbajul clar și adecvarea pentru publicul-țintă, versiuni traduse sau localizate înainte de publicare și paritate de versiune între nota principală și notele localizate în termen de 10 zile lucrătoare după o actualizare semnificativă. Versiunile perimate ale notelor trebuie eliminate, redirecționate sau etichetate în termen de cinci zile lucrătoare după publicarea înlocuirii, iar versiunile înlocuite, datele de intrare în vigoare, dovezile de aprobare și dovezile de publicare trebuie păstrate în REG07. Modificările semnificative privind identitatea operatorului de date, punctul de contact, scopul prelucrării, temeiul juridic, categoriile de PII, categoriile de destinatari, referințele privind retenția, referințele privind transferurile, canalele pentru cereri de exercitare a drepturilor, canalele de reclamații sau de contact privind confidențialitatea, acoperirea lingvistică, canalele de publicare sau contextul prelucrării declanșează controale de actualizare a notelor. Politica include, de asemenea, cerințe de guvernanță, măsurare, excepție, aplicare și menținere. Notele REG07 active sunt revizuite cel puțin anual și în termen de 30 de zile după modificări juridice, de reglementare, contractuale sau de prelucrare semnificative. Înregistrările REG07 privind notele sunt reconciliate trimestrial cu scopurile de prelucrare REG02, iar neconcordanțele nerezolvate sunt înregistrate în REG12. Metricile includ procentul de note active corelate cu scopurile actuale REG02, notele revizuite până la termenul-limită, actualizările restante, neconcordanțele nerezolvate, canalele de colectare blocate sau întârziate, cererile clienților privind informațiile-suport pentru notele de informare finalizate la timp și notele cu dovezi actuale privind limba, versiunea, aprobarea și publicarea. Excepțiile trebuie înregistrate în REG12 înainte de producerea abaterilor, cu consiliere necesară privind confidențialitatea și aprobarea Conducerii de vârf pentru excepțiile specificate legate de notele de informare. Dovezile lipsă, inexacte, nepublicate, neaprobate sau perimate privind notele sunt înregistrate ca neconformitate, iar notele semnificativ inexacte sau înșelătoare sunt escaladate către Responsabilul cu protecția datelor / Consilierul pentru confidențialitate și Conducerea de vârf în termen de două zile lucrătoare de la confirmare.

Diagramă politică

Diagramă de flux a procesului care prezintă guvernanța notelor de informare privind confidențialitatea: crearea înregistrării REG07 privind nota de informare, corelarea cu scopurile de prelucrare REG02 și contactele REG06, revizuirea conținutului și a consilierii semnificative din perspectiva confidențialității, aprobarea de către Responsabilul de confidențialitate, publicarea notei aprobate, înregistrarea dovezilor de publicare și a versiunii, monitorizarea schimbărilor, reconcilierea trimestrială și înregistrarea excepțiilor sau a acțiunilor corective în REG12.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Cerințe REG07 privind inventarul notelor de informare privind confidențialitatea și controlul versiunilor

Corelarea REG02 cu scopul prelucrării și temeiul juridic

Dovezi privind aprobarea, publicarea, limba, accesibilitatea și notele de informare înlocuite

Declanșatoare pentru modificări semnificative ale notei de informare, revizuire anuală și reconciliere trimestrială

Suport din partea persoanei împuternicite și a persoanei subîmputernicite pentru obligațiile operatorului de date privind notele de informare

Excepții, neconformități, acțiuni corective, metrici și eșantionare de audit

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Politici conexe

Politica privind inventarul prelucrărilor și temeiul juridic

Notele de informare privind confidențialitatea trebuie corelate cu scopurile de prelucrare REG02, referințele la temeiul juridic, categoriile, retenția și referințele privind transferurile.

Politica de management al drepturilor persoanelor vizate

Conținutul notelor de informare trebuie să facă referire la canalul actual REG06 de primire a cererilor de exercitare a drepturilor și la rutele de contact privind confidențialitatea.

Politica privind colectarea, utilizarea, divulgarea și partajarea

Politica privind notele de informare guvernează transparența înainte de colectare, utilizare, divulgare și activarea unui nou canal de colectare al operatorului de date.

Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți

Obligațiile persoanei împuternicite și ale persoanei subîmputernicite privind informațiile-suport pentru notele de informare sunt tratate fără duplicarea controalelor de guvernanță ale persoanelor împuternicite deținute de această politică conexă.

Politica privind informațiile documentate și gestionarea dovezilor în PIMS

Cerințele de dovezi REG07, REG11 și REG12 depind de informații documentate și de controale de gestionare a probelor.

Politica de monitorizare, audit și îmbunătățire PIMS

Metricile privind notele de informare, reconcilierea trimestrială, eșantionarea de audit, neconformitățile, acțiunile corective și dovezile de îmbunătățire sunt înregistrate în REG12.

Despre politicile Clarysec - Politica privind notele de informare privind confidențialitatea și transparența

Politica privind notele de informare privind confidențialitatea și transparența operaționalizează cerințele de transparență în cadrul PIMS prin definirea modului în care notele externe de informare privind confidențialitatea aprobate și informațiile privind transparența asociate sunt controlate pe parcursul ciclului lor de viață. Aceasta se aplică notelor de informare privind confidențialitatea ale operatorului de date, rezumatelor privind transparența ale operatorului asociat și suportului furnizat de persoana împuternicită sau persoana subîmputernicită pentru obligațiile operatorului de date privind notele de informare. Politica impune corelarea înregistrărilor REG07 privind notele cu scopurile de prelucrare REG02, referințele la temeiul juridic, categoriile de PII, categoriile de persoane vizate, categoriile de surse, categoriile de destinatari, referințele privind retenția și referințele privind transferurile. Aceasta corelează, de asemenea, referințele privind cererile de exercitare a drepturilor și contactul privind confidențialitatea cu REG06 și utilizează REG12 pentru monitorizare, excepții, neconformități, acțiuni corective și dovezi de îmbunătățire. Politica atribuie responsabilități Conducerii de vârf, Responsabilului de confidențialitate / Managerului PIMS, proprietarilor de proces / proprietarilor afacerii, proprietarilor de sistem / proprietarilor de aplicații, Responsabilului cu protecția datelor / Consilierului pentru confidențialitate, proprietarilor de furnizori / achiziții și revizorilor de Audit Intern / Conformitate.

Guvernanța ciclului de viață al notelor de informare

Acoperă crearea, aprobarea, publicarea, revizuirea, controlul versiunilor, înregistrările lingvistice și dovezile privind notele de informare înlocuite.

Transparență bazată pe dovezi

Impune menținerea conținutului notelor de informare și a dovezilor de publicare în REG07 și monitorizarea acestora prin REG12.

Corelare cu scopurile și drepturile

Conectează notele de informare cu evidențele de prelucrare REG02 și cu canalele REG06 pentru cereri de exercitare a drepturilor și contact privind confidențialitatea.

Responsabilitate specifică rolului

Atribuie obligații definite privind notele de informare rolurilor de confidențialitate, business, sistem, achiziții, audit, consiliere și management.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Biroul DPO

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Prelucrarea datelor cu caracter personal Managementul drepturilor persoanelor vizate Evidențe ale activităților de prelucrare Consimțământ și temei juridic Responsabilitățile operatorului de date și ale persoanei împuternicite Managementul conformității
€69

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
Privacy Notice and Transparency Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 5