policy ISO 27701 PIMS Policy Pack

Politika medzinárodného prenosu osobných údajov

Riaďte medzinárodné prenosy osobných údajov pomocou dôkazov REG09, mechanizmov prenosu, preskúmaní rizík, kontrol ďalších prenosov, pozastavenia a záznamov vhodných na audit.

Prehľad

Táto politika riadi medzinárodné prenosy osobných údajov prostredníctvom dôkazov REG09, schválených mechanizmov prenosu, preskúmania rizík, schvaľovania sprostredkovateľov a ďalších sprostredkovateľov, kontrol ďalšieho prenosu, pravidiel pozastavenia, výnimiek a záznamov o nápravných opatreniach vhodných na audit.

Dôkazy o prenose pred použitím

Vyžaduje záznamy o prenose REG09, mechanizmy a podporné dôkazy pred začatím nových alebo podstatne zmenených medzinárodných prenosov osobných údajov.

Riadenie prenosu založené na riziku

Vymedzuje kroky preskúmania, primeraných záruk, zvyškového rizika a schvaľovania pri rizikovejších alebo podstatne zmenených medzinárodných prenosoch osobných údajov.

Správa a riadenie sprostredkovateľov a ďalších prenosov

Riadi sprostredkovateľov, ďalších sprostredkovateľov, schválenie zákazníkom, prenesené podmienky a dôkazy o ďalšom prenose prostredníctvom REG08 a REG09.

Čítať celý prehľad (click to expand)
Politika medzinárodného prenosu osobných údajov stanovuje požiadavky na identifikáciu, schvaľovanie, zaznamenávanie, preskúmavanie, obmedzovanie a pozastavenie medzinárodných prenosov osobných údajov. Uplatňuje sa na činnosti prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, pri ktorých sa osobné údaje sprístupňujú, používajú prostredníctvom prístupu, uchovávajú, hostujú, poskytujú alebo inak prenášajú mimo schválenej hranice spracúvania zaznamenanej v REG02 alebo REG09. Rozsah zahŕňa interné pridružené spoločnosti, externých príjemcov, sprostredkovateľov, ďalších sprostredkovateľov, poskytovateľov služieb, podporný prístup, miesta hostovania, vzdialenú administráciu, ďalšie prenosy, žiadosti orgánu verejnej moci o poskytnutie údajov a zmeny služieb súvisiace s prenosom. Ústredným prvkom politiky je prístup založený na dôkazoch. Politika stanovuje, že medzinárodné prenosy musia byť identifikované pred začatím alebo zmenou spracúvania a že schválené záznamy o prenose sa musia udržiavať v REG09. REG09 je primárny dôkazový objekt prenosu, zatiaľ čo REG02, REG08 a REG12 poskytujú podporné dôkazy pre činnosti spracúvania, vzťahy s dodávateľmi a sprostredkovateľmi, výnimky, nezhody, nápravné opatrenia a preskúmanie manažmentom. Povinné polia REG09 zahŕňajú cieľové miesto prenosu, príjemcu, rolu PIMS, mechanizmus prenosu, podporné dôkazy, dátum preskúmania a vlastníka. Táto štruktúra má organizácii pomôcť preukázať zodpovednú správu a riadenie prenosov bez vytvárania duplicitných registrov posúdení vplyvu prenosu alebo štandardných zmluvných doložiek (SCC). Politika vymedzuje kontroly výberu mechanizmu prenosu, schvaľovania a preskúmania rizík. Pri prenosoch prevádzkovateľa vedúci ochrany súkromia / manažér PIMS zaznamená schválený mechanizmus prenosu a podporné dôkazy v REG09 pred začatím prenosu. Zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia preskúma dôkazy o mechanizme prenosu pred schválením nových, podstatne zmenených alebo rizikovejších medzinárodných prenosov osobných údajov a pri spustení vykoná preskúmanie rizík prenosu. Ak sa organizácia spolieha na technické záruky, vedúci informačnej bezpečnosti zaznamená stav závislosti od technických záruk v REG09 alebo REG12. Ak je zvyškové riziko prenosu vysoké, vrcholový manažment musí pred akceptáciou tohto rizika schváliť pokračovanie prevádzky prenosu v REG12. Politika rieši aj správu a riadenie sprostredkovateľov, ďalších sprostredkovateľov a ďalších prenosov. Vlastník dodávateľa / obstarávania musí pred začatím medzinárodných prenosov osobných údajov sprostredkovateľom získať zdokumentované schválenie alebo pokyn zákazníka v REG08 a REG09, zaznamenať schválenie ďalšieho sprostredkovateľa a prenesené podmienky prenosu a zabrániť ďalšiemu prenosu sprostredkovateľom alebo ďalším sprostredkovateľom, kým nebude zaznamenané schválenie zákazníka. Politika tiež vyžaduje, aby boli pred schválením zaznamenané trasy ďalšieho prenosu, kategórie príjemcov, obmedzenia a povinnosti. Žiadosti zahraničných orgánov verejnej moci o poskytnutie údajov musia byť, ak je to prakticky možné, zaznamenané v REG09 alebo REG12 pred poskytnutím údajov, alebo do jedného pracovného dňa, ak predchádzajúce zaznamenanie nie je prakticky možné; žiadosti významné z hľadiska ochrany súkromia musia byť, ak je to prakticky možné, preskúmané poradcom pre ochranu súkromia. Priebežná správa a riadenie sa zabezpečuje prostredníctvom definovaných požiadaviek na preskúmanie, meranie, výnimky a uplatňovanie politiky. Aktívne záznamy o prenose sa preskúmavajú aspoň raz ročne a do 30 dní od podstatnej zmeny prenosu, zatiaľ čo vedúci ochrany súkromia / manažér PIMS preskúmava oneskorené preskúmania prenosov, neúplné záznamy, pozastavené prenosy a otvorené výnimky z prenosov aspoň štvrťročne. Metriky zahŕňajú percento aktívnych záznamov REG09 s úplnými dôkazmi o mechanizme prenosu, oneskorené preskúmania prenosov, pozastavené alebo odložené prenosy, oneskorené dôkazy sprostredkovateľa alebo tretej strany a nespárované činnosti spracúvania REG02 s potenciálnymi ukazovateľmi medzinárodného prenosu. Výnimky musia byť zaznamenané v REG12 pred tým, ako nadobudnú účinnosť, musí im byť pridelený vlastník, dátum skončenia platnosti, kompenzačná kontrola a frekvencia preskúmania a musia sa preskúmavať aspoň mesačne až do uzavretia. Nezhody sa musia zaznamenať, ak sa zistia nezaznamenané prenosy, nepodporené mechanizmy, chýbajúce schválenie, oneskorené preskúmania, chýbajúce dôkazy o ďalšom prenose alebo neoprávnené pokračovanie.

Diagram politiky

Vývojový diagram procesu znázorňujúci správu a riadenie medzinárodného prenosu osobných údajov: identifikovať prenos v REG02 alebo REG08, vytvoriť alebo aktualizovať REG09, zaznamenať mechanizmus prenosu a dôkazy, vykonať preskúmanie rizík a záruk, schváliť alebo zablokovať prenos, riadiť ďalšie prenosy a poskytnutia údajov orgánom verejnej moci, preskúmať záznamy, pozastaviť alebo napraviť medzery a zaznamenať výnimky alebo nápravné opatrenia v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah medzinárodného prenosu a kritériá podstatnej zmeny

Záznamy REG09 o prenose a podporné dôkazy

Požiadavky na výber a schvaľovanie mechanizmu prenosu

Preskúmanie rizík prenosu, primerané záruky a nakladanie so zvyškovým rizikom

Ďalšie prenosy a poskytnutia údajov zahraničným orgánom verejnej moci

Preskúmanie prenosov, pozastavenie, výnimky a uplatňovanie politiky

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Správa a riadenie prenosov závisí od presných záznamov spracúvania, schválených hraníc a informácií o právnom základe v evidencii spracúvania.

Politika posúdenia rizík ochrany súkromia a DPIA

Preskúmanie rizík prenosu a rozhodnutia o rizikovejších prenosoch sú zosúladené s posúdením rizík ochrany súkromia a správou a riadením DPIA.

Politika zberu, použitia, poskytnutia a zdieľania

Medzinárodné prenosy úzko súvisia s kontrolami poskytnutia a zdieľania pre príjemcov osobných údajov a trasy prenosu.

Politika riadenia ochrany súkromia u sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Schválenie sprostredkovateľa, ďalšieho sprostredkovateľa a tretej strany a prenesené dôkazy sú kľúčové požiadavky na schválenie prenosu.

Politika bezpečnosti a riadenia prístupu

Schválenia prenosov sa môžu opierať o technické záruky a riadenie prístupu, ktoré musia byť pred schválením potvrdené.

Politika zdokumentovaných informácií a správy dôkazov PIMS

Politika sa opiera o zdokumentované dôkazové objekty, ako sú REG02, REG08, REG09 a REG12, na zabezpečenie preukázateľnej zodpovednosti pri prenosoch.

O politikách Clarysec - Politika medzinárodného prenosu osobných údajov

Politika medzinárodného prenosu osobných údajov vymedzuje prístup k správe a riadeniu ochrany súkromia založený na dôkazoch pre cezhraničné prenosy osobných údajov. Prideľuje zodpovednosť vrcholovému manažmentu, vedúcemu ochrany súkromia / manažérovi PIMS, zodpovednej osobe pre ochranu osobných údajov / poradcovi pre ochranu súkromia, vlastníkom procesov, vlastníkom dodávateľov / obstarávania, informačnej bezpečnosti a preskúmavateľom vnútorného auditu / súladu. Politika používa REG09 ako primárny dôkazový objekt prenosu, podporený REG02, REG08 a REG12, na dokumentovanie cieľových miest prenosu, príjemcov, rolí PIMS, mechanizmov, záruk, dátumov preskúmania, výnimiek, nezhôd a nápravných opatrení. Uplatňuje sa v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a podporuje zodpovedné riadenie schvaľovania prenosov, ďalších prenosov, žiadostí orgánov verejnej moci o poskytnutie údajov, pozastavení a pravidelných preskúmaní.

Jasná hranica prenosu

Uplatňuje sa, keď sa k osobným údajom pristupuje, keď sú hostované, poskytnuté alebo prenášané mimo schválenej hranice spracúvania REG02 alebo REG09.

Dôkazový model REG09

Pred schválením vyžaduje cieľové miesto prenosu, príjemcu, rolu, mechanizmus, dôkazy, dátum preskúmania a vlastníka.

Definovaná zodpovednosť rolí

Prideľuje povinnosti naprieč rolami ochrany súkromia, organizácie, obstarávania, bezpečnosti, auditu a vrcholového manažmentu.

Pozastavenie a náprava

Vyžaduje pozastavenie alebo odklad, ak mechanizmy, schválenia, záruky alebo dôkazy o cieľovom mieste chýbajú alebo sú neplatné.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana údajov právne oddelenie súlad IT bezpečnosť obstarávanie

🏷️ Tematické pokrytie

Riadenie informácií o ochrane súkromia medzinárodné prenosy údajov zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán riadenie rizík riadenie súladu monitorovanie a meranie
€89

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
International PII Transfer Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 4