policy ISO 27701 PIMS Policy Pack

Politika zhromažďovania, používania, poskytovania a zdieľania osobne identifikovateľných údajov (PII)

Riadenie zhromažďovania, používania, poskytovania a zdieľania PII s dôkazmi REG02/REG08, smerovaním prenosov a pripravenosťou preukázať zodpovednosť za konanie pri audite.

Prehľad

Táto politika upravuje, ako sa PII zhromažďujú, používajú, poskytujú a zdieľajú v rámci rozsahu PIMS. Vyžaduje schválené záznamy REG02 pre zhromažďovanie a používanie, dôkazy REG08 pre poskytovanie a zdieľanie, smerovanie REG09 pre miesta prenosu a záznamy REG12 pre výnimky, audity a nápravné opatrenia.

Schválené používanie PII

Vyžaduje zdokumentované účely zhromažďovania, schválené pravidlá interného používania a odôvodnenia nevyhnutnosti pred začatím spracúvania.

Dôkazy o poskytnutí

Zaznamenáva externé poskytnutia a opakované zdieľanie v REG08 vrátane príjemcu, účelu, kategórií PII a frekvencie.

Smerovanie prenosov

Prepája zdieľanie zahŕňajúce nové krajiny, vzdialený prístup alebo miesta ďalšieho prenosu s rozhodnutiami o smerovaní podľa REG09 a PII13.

Čítať celý prehľad (click to expand)
Politika zhromažďovania, používania, poskytovania a zdieľania osobne identifikovateľných údajov (PII) definuje prevádzkové požiadavky na to, ako sa osobne identifikovateľné informácie zhromažďujú, používajú, poskytujú a zdieľajú v rámci rozsahu PIMS. Jej deklarovaným účelom je zabezpečiť, aby sa s PII nakladalo iba na zdokumentované, schválené, obmedzené a zodpovedne riadené účely. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pokrýva zhromažďovanie prostredníctvom priamych, nepriamych, automatizovaných, manuálnych, interných a externých kanálov a kanálov tretích strán. Rieši aj schválené interné používanie v rámci obchodných procesov, systémov a aplikácií, sekundárne použitie na nové alebo podstatne zmenené účely, externé poskytnutie príjemcom a tretím stranám, ako aj opakované nastavenia zdieľania údajov a jednorazové poskytnutia. Kľúčovým prvkom politiky je používanie registrov dôkazov na prepojenie rozhodnutí v oblasti ochrany súkromia s auditovateľnými záznamami. REG02 sa používa pre evidenciu spracúvania PII, schválené účely, pravidlá zhromažďovania, pravidlá používania a posúdenia zlučiteľnosti sekundárneho použitia. REG08 sa používa pre záznamy o sprostredkovateľoch, ďalších sprostredkovateľoch a zdieľaní údajov vrátane identity príjemcu, roly príjemcu, účelu poskytnutia, kategórií PII, frekvencie zdieľania, miesta spracúvania a zdroja oprávnenia. REG09 sa používa, keď zdieľanie zahŕňa novú krajinu, medzinárodnú organizáciu, miesto vzdialeného prístupu, miesto príjemcu alebo miesto ďalšieho prenosu. REG12 sa používa pre výnimky, nezhody, auditné zistenia, nápravné opatrenia, prekážky implementácie a záznamy o preskúmaní politiky. Politika stanovuje jasné kontrolné body pred začatím spracúvania. Vlastníci procesov alebo vlastníci podniku musia v REG02 zaznamenať účely zhromažďovania, zdroje alebo kanály, kategórie PII, kategórie dotknutých osôb a minimálne dátové prvky pred začatím nového zhromažďovania alebo pred podstatnou zmenou. Pred zhromažďovaním musia tiež zdokumentovať odôvodnenie nevyhnutnosti pre každý dátový prvok PII. Vlastníci systémov alebo vlastníci aplikácií môžu implementovať iba schválené polia zhromažďovania, polia pracovného toku, reporty, exporty alebo výstupy poskytnutia, ktoré zodpovedajú schváleniu v REG02 alebo REG08. V kontextoch sprostredkovateľa sa musí pred zhromažďovaním, používaním alebo poskytovaním PII zákazníka zaznamenať súlad s pokynom zákazníka. Sekundárne použitie sa považuje za riadené rozhodnutie, nie za neformálne rozšírenie existujúcej činnosti. Pred použitím PII na účel, ktorý ešte nie je schválený v REG02, musí vlastník procesu alebo vlastník podniku zaznamenať posúdenie zlučiteľnosti zahŕňajúce pôvodný účel, navrhovaný účel, závislosť od právneho základu, kategórie PII, očakávania dotknutých osôb, odôvodnenie minimalizácie, dopad poskytnutia alebo prenosu a podľa potreby smerovanie na iné politiky PIMS. Vedúci ochrany súkromia alebo manažér PIMS musí pred začatím sekundárneho použitia zaznamenať schválenie alebo zamietnutie. Ak ide o citlivé opakované zdieľanie, zraniteľné dotknuté osoby, záznamy s vysokým dopadom alebo podstatne zmenené očakávania, pred schválením sa musí zaznamenať stanovisko zodpovednej osoby pre ochranu osobných údajov alebo poradcu pre ochranu súkromia. Správa, meranie a uplatňovanie politiky sú zabudované priamo do politiky. Vedúci ochrany súkromia alebo manažér PIMS preskúmava pravidlá schváleného používania najmenej raz ročne, najmenej raz ročne zosúlaďuje schválené účely v REG02 s aktívnymi záznamami zdieľania v REG08 a výsledky zaznamenáva v REG12. Vlastníci pre oblasť dodávateľov alebo obstarávania zosúlaďujú aktívne položky zdieľania v REG08 s aktívnymi vzťahmi so sprostredkovateľmi, ďalšími sprostredkovateľmi, príjemcami a vzťahmi zdieľania údajov najmenej štvrťročne. Vnútorný audit alebo preskúmavatelia súladu každoročne výberovo preverujú dôkazy REG02, REG08 a REG09 a výsledky zaznamenávajú v REG12. Neschválené zhromažďovanie, používanie, poskytnutie alebo zdieľanie sa musí zaznamenať ako nezhoda do piatich pracovných dní a spracúvanie môže byť pozastavené do jedného pracovného dňa, ak schválené dôkazy chýbajú.

Diagram politiky

Procesný tok zobrazujúci žiadosť o zhromažďovanie alebo používanie PII zaznamenanú v REG02, preskúmanie ochrany súkromia, kontrolu sekundárneho použitia, schválenie poskytnutia v REG08, smerovanie prenosu v REG09, monitorovanie a výnimky alebo nápravné opatrenia v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Obmedzenie zhromažďovania a schválenie REG02

Kontroly schváleného interného používania

Posúdenia zlučiteľnosti sekundárneho použitia

Externé poskytnutie a záznamy o zdieľaní v REG08

Smerovanie medzinárodných prenosov do REG09 a PII13

Výnimky, audit a nápravné opatrenia prostredníctvom REG12

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Súvisiace zásady

Politika medzinárodných prenosov

Súvisí, pretože zdieľanie zahŕňajúce nové miesta prenosu sa musí pred schválením smerovať do REG09 a PII13.

Politika monitorovania, auditu a zlepšovania PIMS

Súvisí, pretože výnimky, nezhody, výsledky auditu, nápravné opatrenia a záznamy o zlepšovaní sa riešia prostredníctvom REG12.

Politika evidencie spracúvania a právneho základu

Súvisí, pretože záznamy spracúvania REG02 a aktualizácie právneho základu sa vyžadujú pre rozhodnutia o zhromažďovaní, schválenom používaní a sekundárnom použití.

Politika oznámení o ochrane údajov a transparentnosti

Súvisí, pretože kontroly zhromažďovania a používania fungujú spolu s obsahom oznámenia o ochrane údajov, jeho zverejnením a riadením verzií.

Politika posúdenia rizík ochrany súkromia a DPIA

Súvisí, pretože sekundárne použitie môže vyžadovať preverenie PII07, ak posúdenie zlučiteľnosti identifikuje podstatnú zmenu rizika ochrany súkromia.

Politika správy sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Súvisí, pretože poskytnutia a zdieľanie so sprostredkovateľmi, ďalšími sprostredkovateľmi, dodávateľmi a tretími stranami sa zaznamenávajú a riadia prostredníctvom REG08.

O politikách Clarysec - Politika zhromažďovania, používania, poskytovania a zdieľania osobne identifikovateľných údajov (PII)

Táto politika operacionalizuje zodpovedné zhromažďovanie, používanie, poskytovanie a zdieľanie PII v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Prepája pravidlá a schválenia organizácie so záznamami spracúvania REG02, dôkazmi o poskytnutiach a zdieľaní REG08, smerovaním medzinárodných prenosov REG09 a záznamami o audite, výnimkách a nápravných opatreniach REG12. Politika definuje, kedy sa musia dokončiť pravidlá zhromažďovania, pravidlá schváleného používania, posúdenia zlučiteľnosti sekundárneho použitia, schválenia externého poskytnutia a preskúmania opakovaného zdieľania, a prideľuje zodpovednosti vedúcemu ochrany súkromia / manažérovi PIMS, vlastníkovi procesu / vlastníkovi podniku, vlastníkovi systému / vlastníkovi aplikácie, vlastníkovi pre oblasť dodávateľov / obstarávania, vrcholovému manažmentu a preskúmavateľovi vnútorného auditu / súladu.

Pravidlá schvaľovania REG02

Vyžaduje zdokumentované účely, kategórie, minimálne dátové prvky a schválené pravidlá interného používania pred začatím spracúvania.

Dôkazy o zdieľaní REG08

Zachytáva identitu príjemcu, rolu, účel, kategórie PII, frekvenciu zdieľania, miesto a oprávnenie pri poskytnutiach.

Kontroly sekundárneho použitia

Vyžaduje posúdenia zlučiteľnosti a schválenie predtým, ako sa PII použijú na účel, ktorý ešte nie je zaznamenaný v REG02.

Smerovanie podľa miesta prenosu

Smeruje nové krajiny, vzdialený prístup a miesta ďalšieho prenosu do REG09 a PII13 pred schválením zdieľania.

Dohľad pripravený na audit

Používa REG12 pre výnimky, nezhody, auditné zistenia, nápravné opatrenia, preskúmania a výsledky monitorovania.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia súlad právne oddelenie obstarávanie kancelária DPO

🏷️ Tematické pokrytie

spracúvanie osobných údajov záznamy o spracovateľských činnostiach medzinárodné prenosy údajov zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán súhlas a právny základ riadenie súladu
€79

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Collection, Use, Disclosure and Sharing Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 4