policy ISO 27701 PIMS Policy Pack

Politika presnosti a kvality osobne identifikovateľných údajov (PII)

Politika presnosti a kvality PII pre kontroly PIMS podľa ISO 27701, pracovné toky opráv, dôkazy REG, synchronizáciu a preskúmanie údajov s vysokým dopadom.

Prehľad

Táto politika definuje, ako sa v PIMS udržiava presnosť, úplnosť, aktuálnosť, primeranosť a relevantnosť PII. Pokrýva vlastníctvo zodpovednosti za presnosť v REG02, preskúmanie záznamov s vysokým dopadom, pracovné toky opráv v REG06, následnú synchronizáciu v REG08 a monitorovanie, výnimky a nápravné opatrenia v REG12.

Riadené dôkazy presnosti

Definuje, ako sa v REG02 zaznamenáva vlastníctvo zodpovednosti za presnosť, kontroly, príznaky vysokého dopadu a frekvencia preskúmania a ako sa monitorujú prostredníctvom REG12.

Jasný pracovný tok opravy

Stanovuje požadované kroky na validáciu, schválenie, implementáciu, synchronizáciu a uzavretie prijatých položiek opravy PII.

Pokrytie prevádzkovateľov a sprostredkovateľov

Vzťahuje sa na kontext prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa so zdokumentovanými povinnosťami podpory opráv.

Čítať celý prehľad (click to expand)
Politika presnosti a kvality PII definuje, ako organizácia udržiava presnosť, úplnosť, aktuálnosť, primeranosť a relevantnosť osobne identifikovateľných informácií spracúvaných v rámci systému manažérstva informácií o súkromí. Jej deklarovaným účelom je zabezpečiť, aby PII používané organizáciou zostali presné a vhodné na účely spracúvania zaznamenané v PIMS a aby nepresné, neúplné, neaktuálne alebo sporné PII boli opravené, synchronizované alebo eskalované na základe riadených dôkazov. Politika sa uplatňuje v kontexte prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, pričom povinnosti prevádzkovateľa sa považujú za primárne a povinnosti sprostredkovateľa alebo ďalšieho sprostredkovateľa sa uplatňujú tam, kde organizácia podporuje opravu, synchronizáciu alebo pokyny súvisiace s presnosťou zo strany prevádzkovateľa. Politika je štruktúrovaná okolo praktických prevádzkových kontrol, nie ako samostatný program kvality údajov. Výslovne nezavádza samostatný register kvality údajov, funkciu správy a riadenia master dát, rámec kvality analytických údajov ani rámec kvality tréningových údajov pre AI. Namiesto toho začleňuje požiadavky na presnosť a kvalitu do existujúcich záznamov a pracovných tokov PIMS. REG02 sa používa na zaznamenanie vlastníctva zodpovednosti za presnosť, autoritatívneho zdroja, príznakov záznamu s vysokým dopadom, frekvencie preskúmania presnosti, metód kontroly presnosti, väzieb na systémy a ukazovateľov neaktuálnych údajov. REG06 sa používa pre nároky na opravu pochádzajúce od dotknutej osoby a prijaté položky opráv. REG08 podporuje rozdelenie zodpovedností medzi spoločnými prevádzkovateľmi, povinnosti zákazníka pri podpore opráv, autorizované kanály pokynov, dôkazy o sprostredkovateľoch a ďalších sprostredkovateľoch, oznámenia príjemcom a následné potvrdenia. REG12 konsoliduje stav monitorovania, medzery, výnimky, nezhody, nápravné opatrenia a dôkazy pre preskúmanie manažmentom. Ústredným prvkom politiky je pojem záznam s vysokým dopadom. Politika ho definuje ako záznam PII používaný na udelenie, zamietnutie, zmenu alebo podstatné ovplyvnenie prístupu k službe, zmluve, pracovnoprávnej veci, finančnému výsledku, výsledku súvisiacemu so zdravím, rozhodnutiu o oprávnenosti, rozhodnutiu o identite, rozhodnutiu o riziku alebo inému rozhodnutiu, pri ktorom by nepresné PII mohli podstatne ovplyvniť dotknutú osobu. Na tieto záznamy sa vzťahujú osobitné kontroly: musia byť klasifikované v REG02 pred začatím spracúvania prevádzkovateľom a následne raz ročne, musia byť preskúmané aspoň raz ročne a musia byť skontrolované pred použitím, ak sú termíny preskúmania po lehote. Vlastníci systémov musia identifikovať ukazovatele neaktuálnych údajov pre systémové záznamy s vysokým dopadom pred spustením do produkčného prostredia a do 30 dní od podstatnej zmeny systému. Ak problémy s presnosťou pri záznamoch s vysokým dopadom zostávajú nevyriešené, opakujú sa alebo prekročia schválené lehoty plnenia, politika vyžaduje eskaláciu do REG12 a v prípade potreby aj na vrcholový manažment. Pracovný tok opravy prepája vybavovanie práv v oblasti ochrany súkromia, vecnú validáciu a technickú implementáciu. Nároky na opravu pochádzajúce od dotknutej osoby sa do piatich pracovných dní od pridelenia prepoja z REG06 s dotknutou spracovateľskou činnosťou v REG02. Prijaté položky opráv musia byť do dvoch pracovných dní po vstupe do vecného preskúmania pridelené vlastníkovi procesu alebo vlastníkovi organizácie a vlastníkovi systému alebo vlastníkovi aplikácie. Vlastník procesu validuje navrhované opravy voči autoritatívnemu zdroju, účelu spracúvania a aktuálnemu záznamu REG02 do 10 pracovných dní, zatiaľ čo vlastník systému implementuje schválené opravy v zdrojovom systéme a zaznamená dokončenie v REG06 a REG02 do piatich pracovných dní od schválenia alebo do schválenej lehoty plnenia. Politika zároveň vyžaduje zdokumentované stanovisko pred odmietnutím opravy, sporným uzavretím alebo rozhodnutiami o oprave záznamov s vysokým dopadom a smeruje výsledky spočívajúce výlučne vo výmaze, obmedzení uchovávania, vymazaní alebo likvidácii do súvisiaceho pracovného toku, ak samotná oprava nie je požadovaným výsledkom. Synchronizácia a dohľad sú tiež výslovne upravené. Pred implementáciou schválenej opravy musia byť v REG02 identifikované relevantné zdrojové systémy, prepojené aplikácie, repliky, rozhrania a reporty. Schválené opravy sa následne musia synchronizovať vo všetkých identifikovaných systémoch v príslušnom rozsahu, zatiaľ čo príjemcovia, sprostredkovatelia alebo strany zdieľania údajov sa sledujú prostredníctvom REG08, ak sú potrebné následné aktualizácie. Štvrťročné metriky zahŕňajú percento spracovateľských činností REG02 s vysokým dopadom, ktoré majú aktuálne preskúmanie presnosti, otvorené položky opráv a položky opráv po lehote z REG06 a nevyriešené zlyhania synchronizácie z REG08 a REG12. Výnimky musia byť vyžiadané, posúdené, časovo obmedzené najviac na 90 dní a uzavreté alebo opätovne posúdené. Politika sa preskúmava raz ročne a do 30 dní od podstatnej právnej zmeny, zmeny spracúvania, systému alebo rozsahu certifikácie, pričom podstatné zmeny pred zverejnením schvaľuje vrcholový manažment.

Diagram politiky

Diagram toku procesu znázorňujúci správu a riadenie presnosti PII od vlastníctva v REG02 a klasifikácie vysokého dopadu cez kontroly presnosti, validáciu opravy v REG06, implementáciu v systéme, následnú synchronizáciu v REG08, monitorovanie v REG12, výnimky, nezhody a preskúmanie manažmentom.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Vlastníctvo zodpovednosti za presnosť a požiadavky REG02

Klasifikácia záznamov s vysokým dopadom a frekvencia preskúmania

Kontroly presnosti a preskúmanie neaktuálnych údajov

Pracovný tok validácie, implementácie a uzavretia opravy

Synchronizácia a následné oznámenie prostredníctvom REG08

Metriky, výnimky, nezhody a nápravné opatrenia v REG12

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.9Annex A.1.3.2Annex A.1.3.7Annex A.1.3.8Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2
EU GDPR
Article 5(1)(d)Article 5(2)Article 16Article 19Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.7
ISO/IEC 29151:2022
Annex A.8

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Záznamy v evidencii spracúvania REG02 sú základom pre vlastníctvo zodpovednosti za presnosť, zdroje, frekvenciu preskúmania a klasifikáciu vysokého dopadu.

Politika riadenia práv dotknutých osôb

Nároky na opravu od dotknutých osôb sa riešia prostredníctvom REG06 a prepájajú sa s požiadavkami tejto politiky na vecné preskúmanie presnosti.

Politika uchovávania, výmazu a likvidácie

Politika smeruje výsledky spočívajúce výlučne vo výmaze, obmedzení uchovávania, vymazaní alebo likvidácii do súvisiaceho pracovného toku, ak oprava nie je dostatočná.

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Povinnosti sprostredkovateľov, ďalších sprostredkovateľov, príjemcov a strán zdieľania údajov pri podpore opráv sa zaznamenávajú a riadia prostredníctvom REG08.

Politika bezpečnosti a riadenia prístupu

Kontroly presnosti závisia od vlastníctva systému a riadenej implementácie opráv v zdrojových systémoch a prepojených aplikáciách.

Politika monitorovania, auditu a zlepšovania PIMS

Opakujúce sa problémy s presnosťou, problémy po lehote alebo problémy s vysokým dopadom sa eskalujú do procesov monitorovania PIMS, auditu, nezhôd a nápravných opatrení.

O politikách Clarysec - Politika presnosti a kvality osobne identifikovateľných údajov (PII)

Správa a riadenie ochrany súkromia zlyháva, ak sa chápe ako súbor nesúvisiacich oznámení, formulárov a právnych vyhlásení. Účinná implementácia ISO/IEC 27701 vyžaduje systém manažérstva informácií o súkromí, ktorý prepája spracúvanie PII, právny základ, roly prevádzkovateľa a sprostredkovateľa, riziká ochrany súkromia, DPIA, dôkazy, monitorovanie a neustále zlepšovanie. Tento súbor politík je navrhnutý ako prevádzkový rámec ochrany súkromia, nie ako všeobecný balík dokumentácie. Definuje jasnú zodpovednosť za konanie v PIMS naprieč praktickými podnikovými rolami, ako sú vrcholový manažment, vedúci ochrany súkromia / manažér PIMS, vlastníci procesov, vlastníci systémov, vlastníci dodávateľov / obstarávania, informačná bezpečnosť a nezávislí preskúmavatelia. Každá požiadavka je napísaná ako jednoznačne očíslované, auditovateľné ustanovenie a je naviazaná na definované dôkazové objekty, ako sú REG01, REG02, REG03, REG04, REG08, REG11 a REG12. Štruktúra podporuje kontext prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pomáha organizáciám preukazovať zodpovedné, rizikovo orientované a dôkazmi riadené riadenie spracúvania PII počas celého životného cyklu PIMS.

Auditovateľné kontroly presnosti

Používa očíslované ustanovenia a definované záznamy na doloženie vlastníctva, kontrol, opráv a synchronizácie.

Zameranie na záznamy s vysokým dopadom

Vyžaduje klasifikáciu, preskúmanie a eskaláciu tam, kde by nepresné PII mohli podstatne ovplyvniť dotknutú osobu.

Zodpovednosť podľa rolí

Prideľuje povinnosti vedúcemu ochrany súkromia, vlastníkom procesov, vlastníkom systémov, vlastníkom dodávateľov, preskúmavateľom a vrcholovému manažmentu.

Pracovný tok riadený dôkazmi

Prepája REG02, REG06, REG08 a REG12 pre opravy, monitorovanie, výnimky a nápravné opatrenia.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

Manažérstvo informácií o súkromí spracúvanie osobných údajov riadenie práv dotknutých osôb záznamy o spracúvaní zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán monitorovanie a meranie
€69

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Accuracy and Quality Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 4