policy ISO 27701 PIMS Policy Pack

Politika uchovávania, výmazu a likvidácie osobne identifikovateľných údajov (PII)

Definuje kontroly uchovávania, výmazu a likvidácie osobne identifikovateľných údajov (PII) so správou a riadením pripravenými na dôkazy naprieč systémami, zálohami, sprostredkovateľmi a výnimkami.

Prehľad

Táto politika definuje, ako sa spravuje, riadi a dokladuje uchovávanie, výmaz, anonymizácia, deidentifikácia, vrátenie, prenos a likvidácia PII. Uplatňuje sa v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pokrýva živé systémy, zálohy, archívy, logy, dočasné súbory, papierové záznamy a úložné médiá.

Pravidlá uchovávania pred použitím

Vyžaduje zdokumentované lehoty, spúšťače, vlastníkov, odôvodnenia, konečný spôsob naloženia a dátumy preskúmania v REG02 pred schválením.

Riadený konečný spôsob naloženia

Pokrýva výmaz, vrátenie, prenos, anonymizáciu, deidentifikáciu a bezpečnú likvidáciu naprieč živými údajmi, archívmi a zálohami.

Zosúladenie sprostredkovateľov

Vyžaduje pokyny zákazníka, prenesené povinnosti voči ďalším sprostredkovateľom a dôkazy o konečnom spôsobe naloženia v REG08.

Čítať celý prehľad (click to expand)
Politika uchovávania, výmazu a likvidácie PII stanovuje požiadavky organizácie na definovanie, preskúmanie, vykonanie a dokladovanie uchovávania, výmazu, anonymizácie, deidentifikácie, vrátenia, prenosu a likvidácie PII. Jej hlavným účelom je zabezpečiť, aby sa PII uchovávali iba na schválené účely a počas schválených lehôt, aby boli vymazané alebo inak zlikvidované, keď už nie sú potrebné, a aby boli podporené dôkazmi pripravenými na audit. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a zohľadňuje, že povinnosti uchovávania a konečného spôsobu naloženia môžu vyplývať zo schválených účelov spracúvania, záznamov o právnom základe, pokynov prevádzkovateľa, zmluvných požiadaviek, výsledkov výmazu uplatneného dotknutou osobou, ukončenia služby, likvidácie úložných médií a zistení z programu monitorovania PIMS. Politika je zameraná na prevádzku a vyžaduje, aby boli správa a riadenie uchovávania začlenené do kanonických dôkazových záznamov PIMS, a nie vedené v samostatnom registri výmazov. Spracovateľské činnosti prevádzkovateľa musia mať pred začatím spracúvania v REG02 priradené zdokumentované pravidlo uchovávania. Zodpovednosti spoločného prevádzkovateľa sa zaznamenávajú v REG02 a REG08, zatiaľ čo pokyny sprostredkovateľa a ďalšieho sprostredkovateľa týkajúce sa uchovávania, vrátenia, prenosu a výmazu sa vedú v REG08. Schválené pravidlá uchovávania musia zahŕňať lehotu uchovávania, počiatočný spúšťač, vlastníka, odôvodnenie, konečný spôsob naloženia a dátum ďalšieho preskúmania. Politika zároveň vyžaduje stanovisko zodpovednej osoby pre ochranu osobných údajov (DPO) alebo poradcu pre ochranu údajov pred schválením pravidiel uchovávania, ktoré zahŕňajú právny konflikt, vysokorizikové spracúvanie, osobitnú kategóriu PII alebo uchovávanie nad rámec pôvodného účelu spracúvania. Požiadavky na vykonanie pokrývajú celý životný cyklus PII. Vlastník systému / vlastník aplikácie musí vykonať alebo naplánovať schválený výmaz, vrátenie, prenos, anonymizáciu, deidentifikáciu alebo likvidáciu v rámci lehoty na výmaz zaznamenanej pre príslušné pravidlo uchovávania. Politika rozlišuje živé systémy, archívy, záložné kópie, repliky, logy, stagingové priestory a dočasné súbory a vyžaduje, aby boli tieto úložiská identifikované v REG02 pred spustením do produkčného prostredia a počas ročného preskúmania uchovávania. Vyžaduje tiež zdokumentovanie lehôt uchovávania záloh a postupu výmazu pri obnove zo záloh, ako aj opätovné uplatnenie uplynutých výmazových alebo obmedzujúcich opatrení na obnovené zálohované údaje pred uvoľnením obnoveného prostredia na používanie organizáciou. Dočasné súbory a stagingové kópie obsahujúce PII musia byť vymazané alebo zlikvidované v rámci zdokumentovanej lehoty v REG02 po skončení súvisiacej spracovateľskej úlohy. Politika sa venuje aj bezpečnej likvidácii, anonymizácii, deidentifikácii, riadeniu výnimiek a monitorovaniu. Triedy spôsobov likvidácie pre úložné médiá, ktoré obsahujú alebo môžu obsahovať PII, musia byť pred opätovným použitím, uvoľnením, zničením alebo externou likvidáciou schválené vedúcim informačnej bezpečnosti v REG12. Anonymizácia alebo deidentifikácia sa môže použiť ako opatrenie na znižovanie rizika uchovávania alebo ako výsledok konečného spôsobu naloženia, musí však byť zdokumentovaná v REG02 a schválená vedúcim ochrany súkromia / manažérom PIMS predtým, ako sa identifikovateľné PII uchovávajú nad rámec účelu alebo lehoty uchovávania. Výnimky zo schválených pravidiel uchovávania musia byť pred nadobudnutím účinnosti predložené a schválené v REG12 a až do uzavretia sa preskúmavajú mesačne. Metriky, ako sú úplnosť metadát uchovávania, omeškané preskúmania, omeškané opatrenia životného cyklu a omeškané dôkazy o konečnom spôsobe naloženia, sa merajú v definovaných intervaloch, zatiaľ čo nezhody, auditné zistenia a nápravné opatrenia sú prepojené s REG12 na podporu neustáleho zlepšovania.

Diagram politiky

Procesný vývojový diagram zobrazujúci správu a riadenie uchovávania PII od priradenia pravidla uchovávania v REG02, ročného preskúmania a technického vynucovania cez výmaz, vrátenie, prenos, anonymizáciu alebo likvidáciu, s dôkazmi sprostredkovateľov v REG08, výnimkami a nápravnými opatreniami v REG12 a eskaláciou incidentu v REG10, keď zlyhania spĺňajú kritériá incidentu týkajúceho sa osobných údajov.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Vlastníctvo pravidiel uchovávania a povinné metadáta

Vykonanie výmazu, vrátenia, prenosu a likvidácie

Zálohy, archívy, repliky, logy a dočasné súbory

Anonymizácia, deidentifikácia a minimalizácia uchovávania

Výnimky, nezhody a nápravné opatrenia

Metriky, auditné vzorkovanie a údržba politiky

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Súvisiace zásady

Politika správy práv dotknutých osôb

Schválené žiadosti o výmaz spúšťajú posúdenie výmazu v REG06 a REG02 podľa tejto politiky uchovávania.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Dôkazy o vrátení, prenose, výmaze a likvidácii zo strany sprostredkovateľov, ďalších sprostredkovateľov a tretích strán sa riadia prostredníctvom REG08.

Politika bezpečnosti a riadenia prístupu

Triedy spôsobov bezpečnej likvidácie, nakladanie s úložnými médiami a technické vynucovanie závisia od bezpečnostných kontrol.

Politika riadenia incidentov a porušení ochrany údajov

Zlyhania uchovávania, výmazu alebo likvidácie, ktoré spĺňajú kritériá incidentu týkajúceho sa osobných údajov, vyžadujú riešenie v REG10.

Politika monitorovania, auditu a zlepšovania PIMS

Metriky uchovávania, vzorkovanie dôkazov, nezhody a nápravné opatrenia sú integrované s monitorovaním a zlepšovaním.

Politika evidencie spracúvania a právneho základu

Pravidlá uchovávania a metadáta konečného spôsobu naloženia sa zaznamenávajú v evidencii spracúvania PII / RoPA.

O politikách Clarysec - Politika uchovávania, výmazu a likvidácie osobne identifikovateľných údajov (PII)

Politika uchovávania, výmazu a likvidácie PII premieňa obmedzenie uchovávania na overiteľný prevádzkový model. Vyžaduje, aby boli pravidlá uchovávania definované pred začatím spracúvania, zaznamenané v REG02, zosúladené s pokynmi prevádzkovateľa alebo zákazníka a preskúmané aspoň raz ročne alebo po podstatnej zmene. Politika pokrýva výmaz, vrátenie, prenos, anonymizáciu, deidentifikáciu a bezpečnú likvidáciu naprieč živými systémami, archívmi, záložnými kópiami, replikami, logmi, stagingovými priestormi, dočasnými súbormi, papierovými záznamami a úložnými médiami. Definuje tiež roly správy a riadenia, požiadavky na dôkazy sprostredkovateľov a ďalších sprostredkovateľov, ošetrenie výnimiek v REG12, eskaláciu incidentov prostredníctvom REG10, ak je to relevantné, a monitorovanie založené na metrikách na účely neustáleho zlepšovania.

Definované metadáta uchovávania

Vyžaduje lehotu, spúšťač, vlastníka, odôvodnenie, konečný spôsob naloženia a dátum ďalšieho preskúmania pred schválením.

Kontroly bezpečnej likvidácie

Vyžaduje schválené triedy spôsobov likvidácie pred opätovným použitím, uvoľnením, zničením alebo externou likvidáciou médií obsahujúcich PII.

Nakladanie so zálohami a archívmi

Uplatňuje pravidlá uchovávania na archívy a dokumentuje lehoty zálohovania, postupy obnovy a technické obmedzenia.

Dôkazy od dodávateľov

Vyžaduje dôkazy od sprostredkovateľov, ďalších sprostredkovateľov a externých služieb o vrátení, prenose, výmaze a likvidácii.

Riadenie výnimiek

Vyžaduje časovo obmedzené schválené výnimky s vlastníkmi, dátumami uplynutia platnosti, kompenzačnými kontrolami a mesačným preskúmaním.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana údajov právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

Uchovávanie a likvidácia údajov záznamy o spracovateľských činnostiach správa práv dotknutých osôb zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán riadenie súladu riadenie rizík
€79

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Retention, Deletion and Disposal Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 7