policy ISO 27701 PIMS Policy Pack

Politika evidencie spracúvania osobných údajov a právneho základu

Udržiavajte evidenciu spracúvania osobných údajov pripravenú na audit s kontrolami väzieb na právny základ, RoPA, riziká, uchovávanie, prenosy a sprostredkovateľov.

Prehľad

Táto politika ustanovuje REG02 ako autoritatívnu evidenciu spracúvania osobných údajov a záznam RoPA. Vyžaduje zdokumentované účely, právny základ alebo pokyny zákazníka, kategórie osobných údajov, príjemcov, uchovávanie, prenosy, väzby na riziká/DPIA, preskúmania, výnimky a dôkazy o nápravných opatreniach pred spracúvaním osobných údajov aj počas neho.

Dôkazy RoPA pripravené na audit

Ustanovuje REG02 ako autoritatívnu evidenciu činností spracúvania osobných údajov, rolí, účelov, kategórií, stavu a dôkazov o preskúmaní.

Právny základ pred spracúvaním

Vyžaduje overenie právneho základu prevádzkovateľa a záznamy o pokynoch zákazníka pre sprostredkovateľa pred začatím nového alebo zmeneného spracúvania.

Jasné vlastníctvo a väzby

Priraďuje zodpovednosti za procesy, systémy, ochranu súkromia, dodávateľov, audit a manažment naprieč REG02, REG08, REG12 a súvisiacimi záznamami.

Čítať celý prehľad (click to expand)
Politika evidencie spracúvania osobných údajov a právneho základu definuje, ako organizácia udržiava svoju evidenciu spracúvania osobných údajov / RoPA a dokumentuje kľúčové skutočnosti potrebné na preukázanie zodpovedného spracúvania v rozsahu PIMS. Vzťahuje sa na všetky činnosti spracúvania osobných údajov v rozsahu, vrátane spracúvania vykonávaného ako prevádzkovateľ, spoločný prevádzkovateľ, sprostredkovateľ alebo ďalší sprostredkovateľ. Politika pokrýva spracúvanie prostredníctvom obchodných procesov, systémov, aplikácií, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a príjemcov zdieľania údajov a vzťahuje sa na nové, podstatne zmenené aj ukončené spracúvanie. Záznam v evidencii spracúvania je definovaný ako záznam REG02, ktorý opisuje samostatnú činnosť spracúvania osobných údajov vrátane jej účelu, roly, vlastníka, kategórií osobných údajov, kategórií dotknutých osôb, odkazu na právny základ alebo pokyn zákazníka, systémov, príjemcov, odkazu na uchovávanie, odkazu na prenos, stavu rizika ochrany súkromia a stavu preskúmania. Ústredným cieľom politiky je, aby REG02 predstavoval autoritatívny dôkazový objekt pre evidenciu spracúvania osobných údajov a záznamy o spracovateľských činnostiach. Politika vyžaduje, aby vlastník procesu alebo vlastník organizácie vytvoril záznam REG02 pred začatím akéhokoľvek nového spracúvania osobných údajov a aby zaznamenal požadované polia pred začatím činnosti. Vyžaduje tiež klasifikáciu roly organizácie v PIMS pre každú činnosť a prepája systémy, aplikácie, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, zdieľanie s tretími stranami a vzťahy spoločného prevádzkovateľa s príslušným záznamom REG02. Tým vzniká štruktúrovaný záznam o spracúvaní, ktorý možno podľa potreby prepojiť s oznámeniami o ochrane údajov, súhlasom, DPIA, rizikami, dodávateľmi, prenosmi, kontrolami a auditnými dôkazmi. Pri činnostiach prevádzkovateľa politika vyžaduje, aby bol konkrétny účel spracúvania zdokumentovaný pred tým, ako sa osobné údaje zhromažďujú, používajú, poskytujú alebo inak spracúvajú. Vedúci ochrany súkromia / manažér PIMS musí overiť právny základ zaznamenaný v REG02 pred začatím spracúvania prevádzkovateľom a pred nadobudnutím účinnosti akejkoľvek zmeny účelu. Politika rieši aj osobitné situácie: súhlas musí byť prepojený s REG05, oprávnené záujmy musia odkazovať na REG04, osobitná kategória osobných údajov vyžaduje zaznamenanú podmienku a údaje o odsúdeniach v trestných veciach alebo trestných činoch vyžadujú základ oprávnenia. V kontexte sprostredkovateľa a ďalšieho sprostredkovateľa politika vyžaduje, aby boli pred začatím spracúvania zaznamenané odkazy na pokyny zákazníka, účel zákazníka, predmet, trvanie, kategórie osobných údajov a kategórie dotknutých osôb, pričom dôkazy o zmluvách a pokynoch sa udržiavajú v REG08. Politika tiež definuje, ako evidencia zostáva aktuálna. Podstatné zmeny spracúvania zahŕňajú zmeny účelu, právneho základu, roly PIMS, kategórií osobných údajov, kategórií dotknutých osôb, príjemcov, systémov, dodávateľov, ďalších sprostredkovateľov, miest spracúvania, prenosov, pravidiel uchovávania, bezpečnostnej klasifikácie, oznámení o ochrane údajov, závislosti od súhlasu, stavu DPIA, pokynov zákazníka alebo rozsahu certifikácie. REG02 musí byť aktualizovaný do 10 pracovných dní od identifikácie takejto zmeny a pred pokračovaním nového alebo podstatne zmeneného spracúvania musí byť v REG04 iniciované posúdenie rizík ochrany súkromia a preverenie potreby DPIA. Vedúci ochrany súkromia / manažér PIMS štvrťročne zosúlaďuje REG02 s REG01, REG03, REG04, REG08 a REG09, zatiaľ čo preskúmavatelia vnútorného auditu / súladu vzorkovaním overujú úplnosť, presnosť a aktuálnosť počas plánovaných preskúmaní. Správa a riadenie, meranie, výnimky a uplatňovanie politiky sú jej neoddeliteľnou súčasťou. Vedúci ochrany súkromia / manažér PIMS predkladá štvrťročné súhrny stavu evidencie v REG12, zaznamenáva metriky evidencie, overuje nové záznamy REG02 a udržiava pravidlá minimálnych polí a periodicity preskúmania. Vrcholový manažment počas preskúmania manažmentom preskúmava úplnosť, oneskorené preskúmania, významné problémy s právnym základom a nevyriešené nezhody. Výnimky musia byť vyžiadané a posúdené v REG12, s dátumami skončenia platnosti nepresahujúcimi 90 dní, pričom niektoré výnimky vyžadujú stanovisko zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu údajov a schválenie vrcholovým manažmentom. Uplatňovanie politiky zahŕňa zaznamenávanie nezhôd, pozastavenie nového spracúvania pri chýbajúcich dôkazoch, zablokovanie spustenia systému do produkčného prostredia alebo zavedenia dodávateľa pri absencii požadovanej väzby a overenie účinnosti nápravných opatrení.

Diagram politiky

Diagram toku procesu znázorňujúci vytvorenie záznamu REG02 o spracúvaní osobných údajov pred spracúvaním, overenie právneho základu alebo pokynu zákazníka, väzby na systémy, dodávateľov, oznámenia, súhlas, uchovávanie, prenosy a preverenie potreby DPIA, štvrťročné zosúladenie a auditné preskúmanie a riešenie výnimiek alebo nezhôd v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Požiadavky REG02 na evidenciu spracúvania a RoPA

Záznamy o účele prevádzkovateľa a právnom základe

Záznamy sprostredkovateľa, ďalšieho sprostredkovateľa a spoločného prevádzkovateľa

Kategórie osobných údajov, príjemcovia, uchovávanie a prenosy

Väzby na zmeny evidencie, preskúmanie a preverenie potreby DPIA

Výnimky, uplatňovanie politiky a dôkazy o nápravných opatreniach

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Súvisiace zásady

Politika oznámenia o ochrane údajov a transparentnosti

REG02 musí byť prepojený s dôkazmi o oznámení o ochrane údajov pred tým, ako je spracúvanie prevádzkovateľom externe komunikované alebo spustené.

Politika správy súhlasov a preferencií

Spracúvanie prevádzkovateľom, ktoré sa opiera o súhlas, musí pred začatím spracúvania prepojiť REG02 s REG05.

Politika posudzovania rizík ochrany súkromia a DPIA

Nové alebo podstatne zmenené spracúvanie musí spustiť posúdenie rizík ochrany súkromia a preverenie potreby DPIA v REG04.

Politika uchovávania, výmazu a likvidácie

Každá činnosť spracúvania musí v REG02 zaznamenať pravidlo uchovávania alebo odkaz na uchovávanie.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Vzťahy so sprostredkovateľmi, ďalšími sprostredkovateľmi, zdieľanie s tretími stranami a vzťahy spoločného prevádzkovateľa musia prepájať REG02 s REG08.

Politika medzinárodných prenosov

REG02 musí byť prepojený s REG09 pred začatím akéhokoľvek medzinárodného prenosu osobných údajov.

O politikách Clarysec - Politika evidencie spracúvania osobných údajov a právneho základu

Táto politika operacionalizuje požiadavky na evidenciu spracúvania osobných údajov a právny základ v rámci systému manažérstva informácií o súkromí. Definuje REG02 ako autoritatívnu evidenciu a dôkazový objekt RoPA pre samostatné činnosti spracúvania osobných údajov a vyžaduje, aby každý záznam dokumentoval účel, rolu PIMS, vlastníka, kategórie osobných údajov, kategórie dotknutých osôb, odkaz na právny základ alebo pokyn zákazníka, systémy, príjemcov, odkaz na uchovávanie, odkaz na prenos, stav rizika ochrany súkromia a stav preskúmania. Podporuje kontext prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa prepojením REG02 s podpornými dôkazovými objektmi, ako sú REG04 pre riziká ochrany súkromia a preverenie potreby DPIA, REG05 pre súhlas, REG07 pre oznámenia o ochrane údajov, REG08 pre vzťahy s dodávateľmi a sprostredkovateľmi, REG09 pre medzinárodné prenosy a REG12 pre schválenia, preskúmania, výnimky, metriky a nezhody.

Autoritatívna evidencia

Definuje REG02 ako jedinú evidenciu a dôkazový objekt RoPA pre činnosti spracúvania osobných údajov v rozsahu.

Kontroly pred spracúvaním

Vyžaduje účel, právny základ, pokyn zákazníka, rolu a kľúčové polia evidencie pred začatím spracúvania.

Väzby na zmeny a riziká

Prepája podstatné zmeny spracúvania s posúdením rizík ochrany súkromia a preverovaním potreby DPIA v REG04 pred pokračovaním spracúvania.

Preukázateľná zodpovednosť podľa rolí

Priraďuje zodpovednosti rolám v oblasti ochrany súkromia, organizácie, systémov, dodávateľov, auditu a vrcholového manažmentu.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad bezpečnosť IT audit

🏷️ Tematické pokrytie

manažérstvo informácií o súkromí spracúvanie osobných údajov záznamy o spracúvaní súhlas a právny základ posúdenie vplyvu na ochranu údajov medzinárodné prenosy údajov zodpovednosti prevádzkovateľa a sprostredkovateľa
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Processing Inventory and Lawful Basis Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 5