policy ISO 27701 PIMS Policy Pack

Politika riadenia práv dotknutých osôb

Riaďte žiadosti dotknutých osôb o uplatnenie práv pomocou príjmu, overenia, vybavenia, podpory sprostredkovateľa a dôkazov REG06 pripravených na audit v súlade s ISO 27701.

Prehľad

Táto politika definuje, ako sa žiadosti dotknutých osôb o uplatnenie práv prijímajú, overujú, hodnotia, vybavujú, odmietajú, predlžujú, uzatvárajú a dokladujú. Pokrýva kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, pričom REG06 sa používa ako hlavný záznam žiadosti o uplatnenie práv.

Spracovanie práv pripravené na audit

Definuje, ako sa žiadosti o uplatnenie práv zaznamenávajú, hodnotia, vybavujú, odmietajú, predlžujú, uzatvárajú a dokladujú v REG06.

Pokrytie prevádzkovateľa a sprostredkovateľa

Uplatňuje sa v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa so zdokumentovanými pokynmi a zodpovednosťami.

Bezpečný pracovný tok vybavenia

Vyžaduje overenie identity, bezpečné doručenie odpovede, kontroly balíka odpovede a ochranu záznamov o žiadostiach o uplatnenie práv.

Čítať celý prehľad (click to expand)
Politika riadenia práv dotknutých osôb stanovuje povinný prístup organizácie k riadeniu žiadostí od dotknutých osôb alebo ich oprávnených zástupcov. Jej rozsah pokrýva celý životný cyklus spracovania žiadostí o uplatnenie práv: prijímanie, validáciu, hodnotenie, vybavenie, odmietnutie, predĺženie, uzatvorenie, monitorovanie a dokladovanie žiadostí. Uplatňuje sa na prístup, opravu, výmaz, obmedzenie, prenosnosť, námietku, automatizované rozhodovanie, smerovanie odvolania súhlasu, sťažnosti a súvisiace otázky. Politika je navrhnutá pre kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, pričom povinnosti sprostredkovateľa a ďalšieho sprostredkovateľa sa uplatňujú tam, kde sa poskytuje podpora prevádzkovateľovi, zákazníkovi alebo nadradenému sprostredkovateľovi na základe zdokumentovaných pokynov. Účelom politiky je zabezpečiť, aby sa žiadosti dotknutých osôb o uplatnenie práv riešili konzistentne, zákonne, bezpečne, v stanovených lehotách a s dôkazmi pripravenými na audit. Vyžaduje, aby bola každá žiadosť zaznamenaná v REG06 do dvoch pracovných dní od prijatia a klasifikovaná pred začiatkom hodnotenia. Povinné klasifikačné polia zahŕňajú typ žiadosti, kanál žiadosti, dátum žiadosti, referenciu identity žiadateľa, priradeného vlastníka, internú lehotu, zákonnú alebo zmluvnú lehotu a aktuálny stav. V prípade prevádzkovateľov musí vedúci ochrany súkromia / manažér PIMS potvrdiť prijatie alebo poskytnúť ďalšiu požadovanú komunikáciu do piatich pracovných dní od príjmu. Žiadosti musia byť pred priradením úkonov vybavenia prepojené aj s relevantnými spracovateľskými činnosťami v REG02, aby rozhodnutia o odpovedi vychádzali zo záznamov o spracúvaní, účelov, kategórií osobných údajov, systémov, príjemcov a obmedzení uchovávania. Významný prevádzkový dôraz sa kladie na overenie identity a bezpečné hodnotenie. Pred poskytnutím osobných údajov alebo vykonaním požadovaných zmien musí vedúci ochrany súkromia / manažér PIMS v REG06 overiť identitu žiadateľa alebo oprávnenie zástupcu. Ak identita alebo oprávnenie nie sú dostatočné, možno požadovať iba minimálne dodatočné informácie potrebné na overenie. Politika priraďuje žiadosti s vysokým rizikom, sporné, nejasné, nadmerné, opakované, odmietnuté alebo čiastočne vybavené na preskúmanie zodpovednej osobe pre ochranu osobných údajov / poradcovi pre ochranu súkromia pred oznámením rozhodnutia. Vyžaduje tiež preskúmanie výpisov odpovede vlastníkom systému / vlastníkom aplikácie s cieľom vylúčiť nesúvisiace osobné údaje a neoprávnené údaje tretích strán, ako aj preskúmanie metód doručenia vedúcim informačnej bezpečnosti pred poskytnutím veľkoobjemových, citlivých osobných údajov, osobitných kategórií osobných údajov alebo vysokorizikových osobných údajov. Požiadavky na vybavenie sú špecifické podľa povahy práva. Vlastníci procesov musia poskytnúť výsledky vyhľadávania pre prístup najneskôr desať pracovných dní pred lehotou na odpoveď. Vlastníci systémov musia dokončiť schválené úkony opravy, výmazu, obmedzenia alebo vylúčenia z kontaktovania a zaznamenať dôkazy o dokončení v REG06. Balíky odpovedí pre prístup a prenosnosť musia byť doručené autorizovanou metódou, pričom dôkaz o doručení sa zaznamená pred uzatvorením. Žiadosti o námietku musia byť vyhodnotené a zaznamenané pred tým, ako napadnuté spracúvanie pokračuje alebo sa zastaví. Žiadosti zahŕňajúce výlučne automatizované rozhodnutia vyžadujú preskúmanie pred tým, ako organizácia poskytne výsledok, cestu ľudského preskúmania alebo odôvodnenie odmietnutia. Ak schválené výsledky vyžadujú notifikáciu sprostredkovateľov, ďalších sprostredkovateľov, spoločných prevádzkovateľov, príjemcov alebo strán zdieľania údajov zaznamenaných v REG08, vlastník dodávateľov / obstarávania musí túto notifikáciu koordinovať. Politika zároveň definuje požiadavky na správu a riadenie, meranie, výnimky a uplatňovanie. Vedúci ochrany súkromia / manažér PIMS vlastní pracovný tok žiadostí o uplatnenie práv, štruktúru REG06, lehoty, pravidlá priraďovania a kritériá uzatvorenia, pričom zabezpečuje aspoň ročné preskúmanie a aktualizácie po podstatnej zmene. Metriky zahŕňajú mesačné meranie žiadostí podľa typu, stavu, vlastníka procesu a spracovateľskej činnosti, mesačné vykazovanie oneskorených položiek, štvrťročné meranie mier odmietnutia, čiastočného vybavenia a predĺženia a štvrťročné preskúmanie opakujúcich sa tém, sťažností, sporov a nápravných opatrení. Plánované audity musia vzorkovať uzatvorené záznamy REG06 a zaznamenávať zistenia o kvalite dôkazov, včasnosti a uzatvorení v REG12. Výnimky musia byť pred implementáciou schválené v REG12, s priradenými dátumami skončenia platnosti, vlastníkmi a kompenzačnými kontrolami. Ustanovenia o uplatňovaní vyžadujú nezhody, eskaláciu nespolupráce tretích strán, priradenie vlastníctva nápravných opatrení manažmentom pri systémových zlyhaniach a preskúmanie REG10, ak nezhoda naznačuje neoprávnené sprístupnenie, stratu, zmenu, nedostupnosť alebo iný podozrivý incident týkajúci sa osobných údajov.

Diagram politiky

Diagram toku procesu znázorňujúci príjem žiadosti dotknutej osoby o uplatnenie práv, logovanie REG06, overenie identity, hodnotenie voči záznamom REG02, vybavenie alebo odmietnutie, koordináciu s tretími stranami, bezpečné doručenie odpovede, dôkazy o uzatvorení, metriky a nápravné opatrenia.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Príjem žiadostí o uplatnenie práv a logovanie REG06

Overenie identity a hodnotenie žiadosti

Prístup, oprava, výmaz, obmedzenie, prenosnosť a námietka

Dôkazy o odmietnutí, predĺžení a uzatvorení

Spolupráca sprostredkovateľa, ďalšieho sprostredkovateľa a tretích strán

Metriky, výnimky a nápravné opatrenia

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Súvisiace zásady

Politika systému riadenia informácií o ochrane súkromia

Poskytuje zastrešujúcu štruktúru správy a riadenia PIMS, ktorá podporuje riadenie žiadostí o uplatnenie práv.

Politika evidencie spracúvania a právneho základu

Žiadosti o uplatnenie práv musia byť prepojené so spracovateľskými činnosťami, účelmi, kategóriami, príjemcami a obmedzeniami uchovávania.

Politika správy súhlasov a preferencií

Žiadosti o odvolanie súhlasu a zmenu preferencií prijaté prostredníctvom procesu práv sa smerujú do REG05.

Politika uchovávania, výmazu a likvidácie

Schválené úkony výmazu sa dokončujú prostredníctvom príslušného procesu uchovávania a výmazu.

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Politika sa pri úkonoch podpory práv a dôkazoch opiera o koordináciu tretích strán, sprostredkovateľov a ďalších sprostredkovateľov.

Politika riadenia incidentov a porušení ochrany osobných údajov

Žiadosti o uplatnenie práv, ktoré naznačujú možný incident týkajúci sa osobných údajov alebo porušenie ochrany osobných údajov, musia byť eskalované do REG10.

O politikách Clarysec - Politika riadenia práv dotknutých osôb

Politika riadenia práv dotknutých osôb definuje prevádzkový pracovný tok na spracovanie žiadostí dotknutých osôb o uplatnenie práv v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Priraďuje zodpovednosť za konanie rolám vrátane vedúceho ochrany súkromia / manažéra PIMS, vlastníka procesu / vlastníka organizácie, vlastníka systému / vlastníka aplikácie, zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu súkromia, vedúceho informačnej bezpečnosti, vlastníka dodávateľov / obstarávania, koordinátora reakcie na incidenty, interného audítora / preskúmavateľa súladu a vrcholového manažmentu. Politika vyžaduje zdokumentovaný príjem, overenie identity, hodnotenie, vybavenie, odmietnutie, predĺženie, uzatvorenie, monitorovanie, ošetrenie výnimiek a nápravné opatrenia, pričom dôkazy sa zachytávajú prostredníctvom záznamov, ako sú REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 a REG12.

Definovaný životný cyklus žiadosti

Pokrýva príjem, validáciu, hodnotenie, vybavenie, odmietnutie, predĺženie, uzatvorenie a monitorovanie.

Overenie pred poskytnutím údajov

Vyžaduje kontrolu identity alebo oprávnenia zástupcu pred poskytnutím osobných údajov alebo požadovanými zmenami.

Koordinácia s tretími stranami

Stanovuje požiadavky na podporu sprostredkovateľa, ďalšieho sprostredkovateľa, spoločného prevádzkovateľa a príjemcu prostredníctvom REG08.

Meraný výkon kontrol

Vyžaduje mesačné a štvrťročné monitorovanie stavu žiadostí o uplatnenie práv, včasnosti a opakujúcich sa tém.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

riadenie informácií o ochrane súkromia riadenie práv dotknutých osôb spracúvanie osobných údajov zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán monitorovanie a meranie neustále zlepšovanie
€59

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Principal Rights Management Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 4