Politika zosúladená s ISO 27701 pre kontroly ochrany súkromia pri AI, profilovaní a automatizovanom rozhodovaní naprieč evidenciou osobných údajov, DPIA, oznámeniami, právami a dodávateľmi.
Táto politika definuje kontroly PIMS pre AI, profilovanie a automatizované rozhodovanie zahŕňajúce osobné údaje. Vyžaduje identifikáciu, preverenie rizika, smerovanie DPIA, transparentnosť, vybavovanie práv, kontroly dodávateľov, smerovanie prenosov, monitorovanie a nápravné opatrenia s použitím existujúcich dôkazových objektov namiesto samostatných registrov AI.
Definuje povinné požiadavky na ochranu súkromia pri AI, profilovaní, skórovaní, odporúčaniach a automatizovaných rozhodnutiach zahŕňajúcich osobné údaje.
Smeruje dôkazy ochrany súkromia pri AI cez REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12.
Vyžaduje postupy ľudského preskúmania, riešenia námietok a podporu napadnuteľnosti pri významných rozhodnutiach súvisiacich s AI.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Identifikácia spracúvania AI a dôkazy REG02
Preverenie rizík ochrany súkromia a smerovanie DPIA
Transparentnosť, zmysluplné informácie a oznámenia
Ľudské preskúmanie, námietka a napadnuteľnosť
Kontroly dodávateľov, sprostredkovateľov a medzinárodných prenosov
Monitorovanie, incidenty, výnimky a nápravné opatrenia
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Účely súvisiace s AI, právny základ, kategórie osobných údajov, zdroje údajov, výstupy a účinky rozhodnutí musia byť zaznamenané v evidencii spracúvania.
Transparentnosť súvisiaca s AI, zmysluplné informácie a riadenie verzií oznámenia sa riešia prostredníctvom procesu oznámenia o ochrane údajov.
Žiadosti o prístup, námietku, opravu, výmaz, obmedzenie, ľudské preskúmanie a napadnuteľnosť sa smerujú cez pracovný tok práv.
Preverenie rizík ochrany súkromia súvisiace s AI, smerovanie DPIA, ošetrenie rizík a eskalácia vysokého zvyškového rizika závisia od tejto politiky.
Implementácia systému a riadenie zmien musia zahŕňať schválené obmedzenia vstupov AI, nakladanie s výstupmi, prístup, logovanie a predvolené nastavenia.
Dodávatelia, sprostredkovatelia, ďalší sprostredkovatelia, príjemcovia zdieľania údajov a povinnosti súčinnosti súvisiace s AI sa riadia cez REG08.
Správa a riadenie ochrany súkromia súvisiacej s AI zlyhávajú, keď profilovanie, skórovanie, odporúčanie a automatizované rozhodovanie nie sú prepojené s evidenciou osobných údajov, posúdením rizík, transparentnosťou, vybavovaním práv, správou a riadením dodávateľov, prenosmi, incidentmi a neustálym zlepšovaním. Táto politika definuje povinné požiadavky na ochranu súkromia pri spracúvaní osobných údajov súvisiacom s AI v rámci rozsahu PIMS a uplatňuje sa v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Vyžaduje, aby činnosti súvisiace s AI boli identifikované, zdokumentované, posúdené z hľadiska rizík, transparentné, napadnuteľné, monitorované a riadené cez REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12, pričom výslovne zabraňuje duplicitným registrom špecifickým pre AI alebo samostatným artefaktom správy a riadenia.
Zahŕňa systémy AI, profilovanie, skórovanie, odporúčania, podporu rozhodovania a automatizované rozhodnutia zahŕňajúce osobné údaje.
Vyžaduje preverenie rizík ochrany súkromia, rozhodnutia o DPIA a eskaláciu pri vysokorizikovom spracúvaní osobných údajov súvisiacom s AI.
Dokumentuje práva, námietky, vysvetlenia, ľudské preskúmanie a postupy napadnuteľnosti pre dotknuté osoby.
Uchováva dôkazy ochrany súkromia pri AI v existujúcich objektoch PIMS namiesto samostatných registrov špecifických pre AI.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.
Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.
Zobraziť kompletný balík 27701 →