policy ISO 27701 PIMS Policy Pack

Politika ochrany údajov zamestnancov

Politika ochrany údajov zamestnancov pre PIMS: riadi osobné údaje zamestnancov, oznámenia, žiadosti o uplatnenie práv, monitorovanie zamestnancov, HR dodávateľov, incidenty a registre dôkazov.

Prehľad

Táto Politika ochrany údajov zamestnancov riadi osobné údaje pracovnej sily počas zberu, používania, oznámení, žiadostí o uplatnenie práv, monitorovania, práce s dodávateľmi, väzby na uchovávanie, incidentov a dôkazov. Dôkazy ochrany údajov zamestnancov uchováva v REG02, REG04, REG06, REG07, REG08, REG10 a REG12 namiesto vytvárania samostatných HR registrov ochrany údajov.

Ochrana údajov HR založená na dôkazoch

Prepája spracúvanie osobných údajov zamestnancov s REG02, REG04, REG06, REG07, REG08, REG10 a REG12 bez vytvárania duplicitných HR registrov.

Pokrytie osobných údajov pracovnej sily

Vzťahuje sa na zamestnancov, uchádzačov, bývalých zamestnancov, zmluvných pracovníkov, stážistov, vyslaných pracovníkov a ďalších účastníkov pracovnej sily.

Kontroly monitorovania a dodávateľov

Vyžaduje zdokumentované schválenia pre monitorovanie zamestnancov, sprostredkovateľov HR služieb, mzdy, HRIS, benefity a dodávateľov preverovania.

Čítať celý prehľad (click to expand)
Politika ochrany údajov zamestnancov definuje požiadavky na ochranu súkromia pre osobné údaje zamestnancov v rámci PIMS. Jej rozsah zahŕňa zber, používanie, poskytnutie, väzbu na uchovávanie, oznámenia, vybavovanie žiadostí o uplatnenie práv, monitorovanie, podporu sprostredkovateľov a správu dôkazov týkajúcich sa osobných údajov zamestnancov. Politika sa uplatňuje v kontextoch prevádzkovateľa a spoločného prevádzkovateľa, keď organizácia určuje účely a prostriedky spracúvania osobných údajov zamestnancov, ako aj v kontextoch sprostredkovateľa a ďalšieho sprostredkovateľa, keď organizácia spracúva osobné údaje zamestnancov na základe zdokumentovaných pokynov. Osobné údaje zamestnancov sú definované široko a zahŕňajú informácie týkajúce sa zamestnancov, uchádzačov o zamestnanie, bývalých zamestnancov, zmluvných pracovníkov, dočasného personálu, stážistov, vyslaných pracovníkov a ďalších účastníkov pracovnej sily, ak organizácia spracúva ich osobné údaje na účely riadenia pracovnej sily, náboru, zamestnania, spolupráce, odmeňovania, benefitov, bezpečnosti, súladu, správy pracoviska alebo na súvisiace účely organizácie. Ústredným prvkom politiky je jej dôkazový model. Politika nevytvára samostatný HR register ochrany údajov, register ochrany údajov zamestnancov, register monitorovania zamestnancov, register HR dodávateľov, register žiadostí zamestnancov o uplatnenie práv ani register incidentov zamestnancov. Namiesto toho vyžaduje, aby sa dôkazy o spracúvaní údajov zamestnancov udržiavali v kanonických registroch PIMS: REG02 pre evidenciu spracúvania a väzbu na uchovávanie, REG04 pre riziká ochrany súkromia a spúšťače DPIA, REG06 pre žiadosti zamestnancov o uplatnenie práv, REG07 pre oznámenia o ochrane údajov pre zamestnancov, REG08 pre sprostredkovateľov HR služieb a dodávateľov, REG10 pre incidenty týkajúce sa osobných údajov zamestnancov a REG12 pre výnimky, nezhody, nápravné opatrenia, monitorovanie a dôkazy o zlepšovaní. Táto štruktúra podporuje účel politiky: osobné údaje zamestnancov sa majú spracúvať iba na zdokumentované, schválené, transparentné, primerané a zodpovedné účely riadenia pracovnej sily, pričom sa má predchádzať duplicitnej HR-špecifickej dôkazovej vrstve. Vyhlásenia politiky stanovujú podrobné prevádzkové kontroly pre životný cyklus údajov zamestnancov. Pred zberom, vytvorením, importom, použitím alebo poskytnutím osobných údajov zamestnancov musí vlastník procesu / vlastník organizácie zaznamenať činnosť spracúvania údajov zamestnancov v REG02 vrátane kategórií PII, skupiny zamestnancov, zdroja zberu, účelu spracúvania, systémov, kategórií interných a externých príjemcov a väzby na uchovávanie. Oznámenia o ochrane údajov pre zamestnancov musia byť udržiavané v REG07 pred priamym alebo nepriamym zberom na nový alebo podstatne zmenený účel. Politika vyžaduje, aby sa osobné údaje zamestnancov používali iba na schválené účely zaznamenané v REG02, a vyžaduje, aby boli kategórie interných príjemcov, podmienky potreby organizácie a opakované externé poskytnutia zdokumentované pred začatím poskytnutia. Podozrenie na neoprávnené poskytnutie, prístup, stratu alebo zneužitie údajov z monitorovania musí byť smerované do REG10 do jedného pracovného dňa od identifikácie. Osobitná pozornosť sa venuje žiadostiam zamestnancov o uplatnenie práv, monitorovaniu a správe a riadeniu HR dodávateľov. Žiadosti zamestnancov o uplatnenie práv musia byť zaznamenané alebo smerované v REG06 do dvoch pracovných dní, pričom vstupy vlastníka procesu sa majú poskytnúť do piatich pracovných dní od pridelenia. Komplexné žiadosti zahŕňajúce záznamy z monitorovania, záznamy preverovania minulosti, osobitné kategórie PII, osobné údaje zamestnancov tretích strán, právne obmedzenia alebo automatizované rozhodovanie vyžadujú stanovisko zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu súkromia pred odmietnutím, predĺžením lehoty, obmedzením alebo komplexným vybavením. Monitorovanie zamestnancov musí byť zdokumentované v REG02 pred jeho aktiváciou alebo podstatnou zmenou, smerované cez REG04 na posúdenie rizík ochrany súkromia alebo preverenie potreby DPIA, ak vznikne spúšťač, podporené aktuálnymi dôkazmi oznámenia alebo komunikácie v REG07 a vzorkované v REG12 najmenej raz ročne, ak je zahrnuté v REG02. Sprostredkovatelia HR služieb, poskytovatelia mzdových služieb, poskytovatelia HRIS, poskytovatelia benefitov, poskytovatelia preverovania minulosti a poskytovatelia outsourcovaných HR služieb musia byť zaznamenaní v REG08 predtým, ako sa osobné údaje zamestnancov poskytnú poskytovateľovi, sprístupnia poskytovateľovi alebo spracúvajú prostredníctvom poskytovateľa. Ustanovenia správy a riadenia prideľujú opakujúce sa zodpovednosti za dohľad a uplatňovanie politiky. Vedúci ochrany súkromia / manažér PIMS musí štvrťročne vykonávať preskúmania dôkazov ochrany údajov zamestnancov v REG02, REG04, REG06, REG07, REG08, REG10 a REG12, zatiaľ čo vrcholový manažment schvaľuje podstatné zmeny politiky a vysoko rizikové výnimky v oblasti ochrany údajov zamestnancov. Metriky zahŕňajú percento činností spracúvania údajov zamestnancov s aktuálnymi záznamami REG02, aktuálnosť oznámení o ochrane údajov pre zamestnancov, otvorené položky smerovania rizík ochrany súkromia zamestnancov a DPIA, včasnosť žiadostí zamestnancov o uplatnenie práv, dokončenie preskúmania HR dodávateľov a trendy incidentov týkajúcich sa osobných údajov zamestnancov, ak incidenty nastanú. Výnimky musia byť zaznamenané v REG12 pred odchýlkou, musí im byť pridelený dátum uplynutia platnosti nepresahujúci 90 dní a musia byť preskúmané pred uplynutím platnosti. Uplatňovanie politiky vyžaduje zaznamenanie nezhôd v REG12, ak chýbajú požadované dôkazy ochrany údajov zamestnancov, bráni schváleniu monitorovania zamestnancov bez požadovaných dôkazov a umožňuje pozastavenie nových poskytnutí osobných údajov zamestnancov HR dodávateľom, ak chýbajú dôkazy o sprostredkovateľovi, ďalšom sprostredkovateľovi, pokynoch alebo súčinnosti.

Diagram politiky

Vývojový diagram procesu znázorňujúci správu a riadenie osobných údajov zamestnancov od evidencie REG02 a kontrol oznámení REG07 cez smerovanie rizík/DPIA v REG04, kontroly HR dodávateľov REG08, vybavovanie žiadostí o uplatnenie práv REG06, smerovanie incidentov REG10 a monitorovanie, výnimky a zlepšovanie v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Evidencia spracúvania údajov zamestnancov a kontroly HR účelov

Požiadavky na oznámenia o ochrane údajov pre zamestnancov a vybavovanie žiadostí o uplatnenie práv

Pravidlá monitorovania zamestnancov a spracúvania HR údajov s vysokým dopadom

Dôkazy o sprostredkovateľoch HR služieb, mzdách, HRIS, benefitoch a dodávateľoch preverovania

Väzba na uchovávanie, poskytnutie údajov a smerovanie incidentov

Požiadavky na správu a riadenie, metriky, výnimky, uplatňovanie politiky a preskúmanie

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Činnosti spracúvania údajov zamestnancov, účely, kategórie PII, zdroje, systémy, príjemcovia a väzba na uchovávanie sa podľa tejto súvisiacej politiky zaznamenávajú v REG02.

Politika oznámení o ochrane údajov a transparentnosti

Oznámenia o ochrane údajov pre zamestnancov a záznamy transparentnosti sa udržiavajú v REG07 pred novým alebo podstatne zmeneným zberom osobných údajov zamestnancov.

Politika riadenia práv dotknutých osôb

Žiadosti zamestnancov o uplatnenie práv sa smerujú cez REG06 a vyžadujú podporné vstupy zo záznamov spracúvania, systémov, dodávateľov a poradcov pre ochranu súkromia.

Politika posúdenia rizík ochrany súkromia a DPIA

Spracúvanie údajov zamestnancov s vysokým dopadom, monitorovanie zamestnancov a citlivé údaje pracovnej sily sa smerujú cez REG04 na posúdenie rizík ochrany súkromia alebo vykonanie DPIA.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Sprostredkovatelia HR služieb, poskytovatelia mzdových služieb, poskytovatelia HRIS, poskytovatelia benefitov, poskytovatelia preverovania a outsourcované HR služby sa riadia prostredníctvom požiadaviek na dôkazy dodávateľov v REG08.

Politika riadenia incidentov a porušení ochrany údajov

Podozrenie na neoprávnený prístup k osobným údajom zamestnancov, ich poskytnutie, stratu, kompromitáciu alebo zneužitie údajov z monitorovania sa smeruje do REG10 na riešenie incidentov.

O politikách Clarysec - Politika ochrany údajov zamestnancov

Správa a riadenie ochrany súkromia zlyháva, keď sa považuje za súbor nesúvisiacich oznámení, formulárov a právnych vyhlásení. Účinná implementácia ISO/IEC 27701 vyžaduje PIMS, ktorý prepája spracúvanie PII, právny základ, roly prevádzkovateľa a sprostredkovateľa, riziká ochrany súkromia, DPIA, dôkazy, monitorovanie a neustále zlepšovanie. Tento súbor politík je navrhnutý ako prevádzkový rámec ochrany súkromia, nie ako generický balík dokumentácie. Definuje jasnú zodpovednosť PIMS naprieč praktickými podnikovými rolami, ako sú vrcholový manažment, vedúci ochrany súkromia / manažér PIMS, vlastníci procesov, vlastníci systémov, vlastníci dodávateľov / obstarávania, informačná bezpečnosť a nezávislí preskúmavatelia. Každá požiadavka je napísaná ako jedinečne očíslované, auditovateľné ustanovenie a prepojená s definovanými dôkazovými objektmi, ako sú REG01, REG02, REG03, REG04, REG08, REG11 a REG12. Štruktúra podporuje kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pomáha organizáciám preukázať zodpovedné, rizikovo orientované a dôkazmi podložené riadenie spracúvania PII počas celého životného cyklu PIMS.

Kanonický dôkazový model

Dôkazy ochrany údajov zamestnancov sa uchovávajú v existujúcich registroch PIMS namiesto samostatných HR-špecifických registrov.

Ochranné opatrenia monitorovania

Monitorovanie zamestnancov vyžaduje zdokumentovaný účel, smerovanie rizík, dôkazy oznámenia a ročné vzorkovanie, ak patrí do rozsahu.

Široký rozsah pracovnej sily

Vzťahuje sa na zamestnancov, uchádzačov, zmluvných pracovníkov, stážistov, vyslaných pracovníkov a ďalších účastníkov pracovnej sily.

Kontroly dôkazov dodávateľov

Sprostredkovatelia HR služieb, mzdy, HRIS, benefity a poskytovatelia preverovania musia byť zdokumentovaní v REG08.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad HR kancelária DPO

🏷️ Tematické pokrytie

manažérstvo informácií o ochrane súkromia spracúvanie osobných údajov riadenie práv dotknutých osôb posúdenie vplyvu na ochranu súkromia záznamy o spracúvaní riadenie tretích strán uchovávanie a likvidácia údajov
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Employee Privacy Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 6