policy ISO 27701 PIMS Policy Pack

Politika ochrany súkromia pri AI a automatizovanom rozhodovaní

Politika zosúladená s ISO 27701 pre kontroly ochrany súkromia pri AI, profilovaní a automatizovanom rozhodovaní naprieč evidenciou osobných údajov, DPIA, oznámeniami, právami a dodávateľmi.

Prehľad

Táto politika definuje kontroly PIMS pre AI, profilovanie a automatizované rozhodovanie zahŕňajúce osobné údaje. Vyžaduje identifikáciu, preverenie rizika, smerovanie DPIA, transparentnosť, vybavovanie práv, kontroly dodávateľov, smerovanie prenosov, monitorovanie a nápravné opatrenia s použitím existujúcich dôkazových objektov namiesto samostatných registrov AI.

Rámec kontrol ochrany súkromia pri AI

Definuje povinné požiadavky na ochranu súkromia pri AI, profilovaní, skórovaní, odporúčaniach a automatizovaných rozhodnutiach zahŕňajúcich osobné údaje.

Správa a riadenie PIMS založené na dôkazoch

Smeruje dôkazy ochrany súkromia pri AI cez REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12.

Práva a napadnuteľnosť rozhodnutí

Vyžaduje postupy ľudského preskúmania, riešenia námietok a podporu napadnuteľnosti pri významných rozhodnutiach súvisiacich s AI.

Čítať celý prehľad (click to expand)
Politika ochrany súkromia pri AI a automatizovanom rozhodovaní definuje povinné požiadavky na ochranu súkromia pri umelej inteligencii, profilovaní, skórovaní, odporúčaniach, podpore rozhodovania a automatizovanom rozhodovaní zahŕňajúcich osobné údaje. Jej rozsah zahŕňa systémy, aplikácie, modely, služby, pracovné toky, rozhodovacie mechanizmy, analytické modely a procesy automatizovaného rozhodovania s podporou AI, ktoré používajú, odvodzujú, generujú, poskytujú alebo inak spracúvajú osobné údaje v rámci rozsahu PIMS. Zahŕňa aj osobné údaje používané na školenie, testovanie, validáciu, ladenie, monitorovanie, produkčnú inferenciu, preskúmanie výstupov, meranie výkonnosti, vyšetrovanie incidentov a vyradenie modelu. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa vrátane dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, príjemcov zdieľania údajov a trás medzinárodného prenosu súvisiacich s AI. Účelom politiky je zabezpečiť, aby boli činnosti AI, profilovania a automatizovaného rozhodovania zahŕňajúce osobné údaje identifikované, zdokumentované, posúdené z hľadiska rizík, transparentné, napadnuteľné, monitorované a riadené prostredníctvom PIMS bez vytvárania duplicitných artefaktov správy a riadenia špecifických pre AI. Výslovne uvádza, že nevytvára úplný rámec správy a riadenia AI, systém riadenia AI, inventár AI, inventár modelov, register rizík modelov, register férovosti, register algoritmov, register incidentov AI, výbor pre AI, rolu vlastníka modelu, rolu vlastníka systému AI, pracovný tok právneho poradenstva ani samostatný formulár schvaľovania AI. Namiesto toho vyžaduje, aby sa povinnosti ochrany súkromia súvisiace s AI preukazovali prostredníctvom existujúcich kanonických dôkazových objektov: REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12. Z prevádzkového hľadiska politika vyžaduje, aby vlastníci procesov / vlastníci organizácie určili, či nové alebo podstatne zmenené systémy, pracovné toky alebo obchodné procesy používajú AI, profilovanie, skórovanie, odporúčanie, podporu rozhodovania alebo automatizované rozhodovanie zahŕňajúce osobné údaje, a aby toto určenie zaznamenali v REG02. Pred začatím spracúvania osobných údajov súvisiaceho s AI politika vyžaduje zdokumentovanie účelu spracúvania, kategórií osobných údajov, kategórií dotknutých osôb, zdrojov údajov, kategórií odvodených údajov, kategórií výstupov, kategórií príjemcov, právneho základu a väzby na uchovávanie. Pri profilovaní, skórovaní, odporúčaní, podpore rozhodovania alebo automatizovanom rozhodovaní používanom v produkčnom prostredí sa v REG02 a REG04 musí zdokumentovať kontext rozhodnutia, očakávaný účinok na dotknuté osoby, zapojenie človeka a postup uplatnenia práv. Správa a riadenie rizík je ústrednou súčasťou politiky. Pred spustením alebo podstatnou zmenou spracúvania osobných údajov súvisiaceho s AI musí vedúci ochrany súkromia / manažér PIMS vykonať preverenie rizík ochrany súkromia a zaznamenať rozhodnutie o DPIA v REG04. Ak spracúvanie zahŕňa profilovanie, automatizované rozhodnutia, rozsiahle hodnotenie, údaje osobitnej kategórie, údaje o trestných činoch, zraniteľné dotknuté osoby, hodnotenie zamestnancov, deti, monitorovanie správania, lokalizačné údaje, biometrické údaje, skórovanie s vysokým dopadom alebo významné účinky, zodpovedná osoba pre ochranu osobných údajov (DPO) / poradca pre ochranu údajov musí preskúmať riziko ochrany súkromia a zaznamenať odporúčanie v REG04. Ak po plánovanom ošetrení zostáva vysoké zvyškové riziko ochrany súkromia, vrcholový manažment musí pred použitím v produkčnom prostredí schváliť, odmietnuť alebo vyžadovať ďalšie ošetrenie, pričom rozhodnutie sa zaznamená v REG04 a REG12. Politika zároveň stanovuje kontroly transparentnosti, zmysluplných informácií, minimalizácie, vybavovania práv, monitorovania, dodávateľov a uplatňovania. Obsah oznámenia o ochrane údajov musí opisovať účel súvisiaci s AI, kategórie údajov, kategórie výstupov, kategórie príjemcov, postup uplatnenia práv a kontaktný postup, pričom verzie oznámenia sa zaznamenávajú v REG07. Pri rozhodnutiach súvisiacich s AI, ktoré majú právne, kvalifikačné, prístupové, pracovnoprávne, finančné, vzdelávacie, servisné, bezpečnostné alebo obdobne významné účinky, sa vyžadujú postupy ľudského preskúmania, námietky a napadnuteľnosti. Dodávatelia a sprostredkovatelia musia byť riadení cez REG08, pričom medzinárodné prenosy sa smerujú cez REG09. Kritériá monitorovania musia pokrývať zmeny vstupov, zmeny výstupov, otázky práv, nepriaznivé výsledky z hľadiska ochrany súkromia, neoprávnené použitie a trendy sťažností, so štvrťročným preskúmaním pri aktívnom spracúvaní osobných údajov súvisiacom s AI s vysokým dopadom a so zaznamenaním nezhôd alebo nápravných opatrení v REG12.

Diagram politiky

Diagram toku procesu zobrazujúci identifikáciu spracúvania osobných údajov súvisiaceho s AI v REG02, preverenie rizík ochrany súkromia a smerovanie DPIA v REG04, záznamy transparentnosti v REG07, práva a ľudské preskúmanie v REG06, kontroly dodávateľov a prenosov v REG08 a REG09, eskaláciu incidentov v REG10 a monitorovanie, výnimky, nápravné opatrenia a auditný dôkaz v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Identifikácia spracúvania AI a dôkazy REG02

Preverenie rizík ochrany súkromia a smerovanie DPIA

Transparentnosť, zmysluplné informácie a oznámenia

Ľudské preskúmanie, námietka a napadnuteľnosť

Kontroly dodávateľov, sprostredkovateľov a medzinárodných prenosov

Monitorovanie, incidenty, výnimky a nápravné opatrenia

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Účely súvisiace s AI, právny základ, kategórie osobných údajov, zdroje údajov, výstupy a účinky rozhodnutí musia byť zaznamenané v evidencii spracúvania.

Politika oznámenia o ochrane údajov a transparentnosti

Transparentnosť súvisiaca s AI, zmysluplné informácie a riadenie verzií oznámenia sa riešia prostredníctvom procesu oznámenia o ochrane údajov.

Politika riadenia práv dotknutých osôb

Žiadosti o prístup, námietku, opravu, výmaz, obmedzenie, ľudské preskúmanie a napadnuteľnosť sa smerujú cez pracovný tok práv.

Politika posúdenia rizík ochrany súkromia a DPIA

Preverenie rizík ochrany súkromia súvisiace s AI, smerovanie DPIA, ošetrenie rizík a eskalácia vysokého zvyškového rizika závisia od tejto politiky.

Politika ochrany súkromia už od návrhu a štandardne

Implementácia systému a riadenie zmien musia zahŕňať schválené obmedzenia vstupov AI, nakladanie s výstupmi, prístup, logovanie a predvolené nastavenia.

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Dodávatelia, sprostredkovatelia, ďalší sprostredkovatelia, príjemcovia zdieľania údajov a povinnosti súčinnosti súvisiace s AI sa riadia cez REG08.

O politikách Clarysec - Politika ochrany súkromia pri AI a automatizovanom rozhodovaní

Správa a riadenie ochrany súkromia súvisiacej s AI zlyhávajú, keď profilovanie, skórovanie, odporúčanie a automatizované rozhodovanie nie sú prepojené s evidenciou osobných údajov, posúdením rizík, transparentnosťou, vybavovaním práv, správou a riadením dodávateľov, prenosmi, incidentmi a neustálym zlepšovaním. Táto politika definuje povinné požiadavky na ochranu súkromia pri spracúvaní osobných údajov súvisiacom s AI v rámci rozsahu PIMS a uplatňuje sa v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Vyžaduje, aby činnosti súvisiace s AI boli identifikované, zdokumentované, posúdené z hľadiska rizík, transparentné, napadnuteľné, monitorované a riadené cez REG02, REG04, REG06, REG07, REG08, REG09, REG10 a REG12, pričom výslovne zabraňuje duplicitným registrom špecifickým pre AI alebo samostatným artefaktom správy a riadenia.

Definovaný rozsah AI

Zahŕňa systémy AI, profilovanie, skórovanie, odporúčania, podporu rozhodovania a automatizované rozhodnutia zahŕňajúce osobné údaje.

Smerovanie rizík a DPIA

Vyžaduje preverenie rizík ochrany súkromia, rozhodnutia o DPIA a eskaláciu pri vysokorizikovom spracúvaní osobných údajov súvisiacom s AI.

Postupy ľudského preskúmania

Dokumentuje práva, námietky, vysvetlenia, ľudské preskúmanie a postupy napadnuteľnosti pre dotknuté osoby.

Kanonické dôkazy

Uchováva dôkazy ochrany súkromia pri AI v existujúcich objektoch PIMS namiesto samostatných registrov špecifických pre AI.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia Právne oddelenie Súlad IT bezpečnosť Úrad DPO

🏷️ Tematické pokrytie

Riadenie informácií o ochrane súkromia Spracúvanie osobných údajov Riadenie práv dotknutých osôb Posúdenie vplyvu na ochranu súkromia Záznamy o spracúvaní Ochrana súkromia už od návrhu Riadenie tretích strán
€59

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
AI and Automated Decision-Making Privacy Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 5