policy ISO 27701 PIMS Policy Pack

Politika oznámení o ochrane údajov a transparentnosti

Politika oznámení o ochrane údajov podľa ISO 27701 pre jasnú, aktuálnu, schválenú a dôkazmi podloženú transparentnosť pri spracúvaní PII prevádzkovateľom a sprostredkovateľom.

Prehľad

Táto politika definuje, ako sa v rámci PIMS vytvárajú, schvaľujú, zverejňujú, preskúmavajú, aktualizujú a dokladujú oznámenia o ochrane údajov. Sústreďuje správu oznámení do REG07, prepája obsah oznámení so záznamami spracúvania REG02 a kanálmi žiadostí o uplatnenie práv REG06 a vyžaduje zdokumentované preskúmanie, dôkazy o zverejnení, výnimky, metriky a nápravné opatrenia v REG12.

Kontrola oznámení REG07

Ustanovuje REG07 ako autoritatívny záznam pre evidenciu oznámení, schvaľovanie, zverejňovanie, preskúmavanie, jazyk a dôkazy o verziách.

Väzba na účel REG02

Vyžaduje, aby každé aktívne oznámenie o ochrane údajov bolo prepojené s aktuálnymi účelmi spracúvania, odkazmi na právny základ, kategóriami, uchovávaním a prenosmi.

Schválené pred zberom

Blokuje spustenie alebo používanie kanála zberu prevádzkovateľa, ak pred spustením chýbajú požadované dôkazy o schválenom oznámení o ochrane údajov.

Podpora prevádzkovateľa a sprostredkovateľa

Definuje povinnosti transparentnosti pre prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa v kontextoch podpory oznámení v rozsahu PIMS.

Čítať celý prehľad (click to expand)
Politika oznámení o ochrane údajov a transparentnosti definuje požiadavky organizácie na vytváranie, schvaľovanie, zverejňovanie, udržiavanie, preskúmavanie a dokladovanie oznámení o ochrane údajov a informácií o transparentnosti pri spracúvaní PII v rozsahu PIMS. Jej deklarovaným účelom je zabezpečiť, aby dotknuté osoby dostali „jasné, aktuálne, prístupné a auditovateľné oznámenia o ochrane údajov pred požadovaným okamihom v životnom cykle spracúvania PII alebo v tomto okamihu“. Politika sa uplatňuje na spracúvanie prevádzkovateľom, informácie o transparentnosti spoločného prevádzkovateľa a podporu sprostredkovateľa alebo ďalšieho sprostredkovateľa pri povinnostiach prevádzkovateľa týkajúcich sa oznámení, keď organizácia koná na základe zdokumentovaných pokynov zákazníka alebo sprostredkovateľa. Vlastníkom politiky je vedúci ochrany súkromia / manažér PIMS, schvaľuje ju vrcholový manažment a ako dôkazové objekty používa REG02, REG06, REG07, REG11 a REG12. Ústredným prvkom politiky je riadenie obsahu oznámení o ochrane údajov prostredníctvom REG07. Politika ustanovuje REG07 ako autoritatívny dôkazový objekt pre evidenciu oznámení, schvaľovanie, zverejňovanie, preskúmanie, jazyk a záznamy riadenia verzií. Pri spracúvaní prevádzkovateľom musia vlastníci procesov / vlastníci organizácie vytvoriť záznam oznámenia o ochrane údajov REG07 prepojený s príslušnou činnosťou spracúvania REG02 pred spustením každého nového kanála zberu PII, služby, formulára, kampane, produktu alebo funkcionality. Ak sa PII získava zo zdroja iného než dotknutá osoba, záznam sa musí vytvoriť pred prvou komunikáciou, pred prvým poskytnutím tretej strane alebo do 20 pracovných dní od získania PII, podľa toho, čo nastane skôr. Politika tiež vyžaduje, aby oznámenia odkazovali na aktuálne účely spracúvania REG02, odkazy na právny základ, kategórie PII, kategórie dotknutých osôb, kategórie zdrojov, kategórie príjemcov, odkazy na uchovávanie a odkazy na prenosy. Politika definuje štruktúrovaný životný cyklus schvaľovania a zverejňovania. Vlastníci procesov / vlastníci organizácie potvrdzujú presnosť a úplnosť obsahu oznámenia a pred zverejnením alebo aktiváciou kanála zberu predkladajú záznam REG07 na schválenie vedúcemu ochrany súkromia / manažérovi PIMS. Vedúci ochrany súkromia / manažér PIMS overuje súlad s REG02 a oznámenie schvaľuje alebo zamieta. Vlastníci systémov / vlastníci aplikácií môžu pred aktiváciou digitálnych kanálov zberu zverejniť iba schválenú verziu oznámenia REG07, zatiaľ čo vlastníci procesov / vlastníci organizácie musia pred zberom PII sprístupniť schválené oznámenia prostredníctvom nedigitálnych kanálov. Dôkazy o zverejnení vrátane umiestnenia a časovej pečiatky alebo rovnocenného dôkazu sa musia zaznamenať v REG07 do dvoch pracovných dní po zverejnení. Ak chýbajú požadované dôkazy o schválenom oznámení, nový kanál zberu prevádzkovateľa sa nesmie spustiť do produkčného prostredia. Kvalita transparentnosti sa rieši prostredníctvom kontrol jazyka, prístupnosti, verzií a zmien. Politika vyžaduje identifikáciu cieľových skupín dotknutých osôb a požadovaných jazykových verzií pred schválením. Vyžaduje dôkazy o zrozumiteľnom jazyku a vhodnosti pre cieľovú skupinu v REG07, preložené alebo lokalizované verzie pred zverejnením a paritu verzií medzi riadenou kópiou a lokalizovanými oznámeniami do 10 pracovných dní po podstatnej aktualizácii. Zastarané verzie oznámení sa musia odstrániť, presmerovať alebo označiť do piatich pracovných dní po zverejnení náhradnej verzie, pričom nahradené verzie, dátumy účinnosti, dôkazy o schválení a dôkazy o zverejnení sa musia uchovávať v REG07. Podstatné zmeny identity prevádzkovateľa, kontaktného miesta, účelu spracúvania, právneho základu, kategórií PII, kategórií príjemcov, odkazov na uchovávanie, odkazov na prenosy, kanálov žiadostí o uplatnenie práv, kanálov sťažností alebo kontaktov pre ochranu súkromia, jazykového pokrytia, kanálov zverejňovania alebo kontextu spracúvania spúšťajú kontroly aktualizácie oznámení. Politika zahŕňa aj požiadavky na správu, meranie, výnimky, uplatňovanie a údržbu. Aktívne oznámenia REG07 sa preskúmavajú najmenej raz ročne a do 30 dní po podstatných právnych, regulačných, zmluvných zmenách alebo zmenách spracúvania. Záznamy oznámení REG07 sa štvrťročne zosúlaďujú s účelmi spracúvania REG02, pričom nevyriešené nesúlady sa zaznamenávajú v REG12. Medzi metriky patrí percento aktívnych oznámení prepojených s aktuálnymi účelmi REG02, oznámenia preskúmané v lehote, oneskorené aktualizácie, nevyriešené nesúlady, zablokované alebo oneskorené kanály zberu, žiadosti zákazníkov o podporu pri oznámení o ochrane údajov dokončené načas a oznámenia s aktuálnymi dôkazmi o jazyku, verzii, schválení a zverejnení. Výnimky sa musia zaznamenať v REG12 pred vznikom odchýlok, pričom pri určených výnimkách súvisiacich s oznámeniami sa vyžaduje poradenstvo v oblasti ochrany súkromia a schválenie vrcholovým manažmentom. Chýbajúce, nepresné, nezverejnené, neschválené alebo zastarané dôkazy o oznámení sa zaznamenávajú ako nezhoda a podstatne nepresné alebo zavádzajúce oznámenia sa eskalujú zodpovednej osobe pre ochranu osobných údajov / poradcovi pre ochranu súkromia a vrcholovému manažmentu do dvoch pracovných dní od potvrdenia.

Diagram politiky

Diagram toku procesu znázorňujúci správu oznámení o ochrane údajov: vytvorenie záznamu oznámenia REG07, prepojenie s účelmi spracúvania REG02 a kontaktmi REG06, preskúmanie obsahu a poradenstva významného z hľadiska ochrany súkromia, schválenie vedúcim ochrany súkromia, zverejnenie schváleného oznámenia, zaznamenanie dôkazov o zverejnení a verzii, monitorovanie zmien, štvrťročné zosúladenie a zaznamenanie výnimiek alebo nápravných opatrení v REG12.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Požiadavky REG07 na evidenciu oznámení o ochrane údajov a riadenie verzií

Väzba na účel spracúvania a právny základ REG02

Dôkazy o schválení, zverejnení, jazyku, prístupnosti a nahradených oznámeniach

Spúšťače podstatnej zmeny oznámenia, ročné preskúmanie a štvrťročné zosúladenie

Podpora sprostredkovateľa a ďalšieho sprostredkovateľa pri povinnostiach prevádzkovateľa týkajúcich sa oznámení

Výnimky, nezhody, nápravné opatrenia, metriky a auditné vzorkovanie

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Oznámenia o ochrane údajov musia byť prepojené s účelmi spracúvania REG02, odkazmi na právny základ, kategóriami, uchovávaním a odkazmi na prenosy.

Politika riadenia práv dotknutých osôb

Obsah oznámenia musí odkazovať na aktuálny kanál príjmu žiadostí o uplatnenie práv REG06 a kontaktné trasy pre ochranu súkromia.

Politika zberu, používania, poskytovania a zdieľania

Politika oznámení riadi transparentnosť pred zberom, používaním, poskytovaním a aktiváciou nového kanála zberu prevádzkovateľa.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Povinnosti sprostredkovateľa a ďalšieho sprostredkovateľa v oblasti podpory oznámení sa riešia bez duplicity kontrol riadenia sprostredkovateľov, ktoré vlastní táto súvisiaca politika.

Politika riadenia zdokumentovaných informácií a dôkazov PIMS

Požiadavky na dôkazy REG07, REG11 a REG12 závisia od kontrol riadenia zdokumentovaných informácií a dôkazov.

Politika monitorovania, auditu a zlepšovania PIMS

Metriky oznámení, štvrťročné zosúladenie, auditné vzorkovanie, nezhody, nápravné opatrenia a dôkazy o zlepšovaní sa zaznamenávajú v REG12.

O politikách Clarysec - Politika oznámení o ochrane údajov a transparentnosti

Politika oznámení o ochrane údajov a transparentnosti operacionalizuje požiadavky transparentnosti v rámci PIMS tým, že definuje, ako sa počas ich životného cyklu riadia schválené externé oznámenia o ochrane údajov a súvisiace informácie o transparentnosti. Uplatňuje sa na oznámenia o ochrane údajov prevádzkovateľa, súhrny transparentnosti spoločného prevádzkovateľa a podporu sprostredkovateľa alebo ďalšieho sprostredkovateľa pri povinnostiach prevádzkovateľa týkajúcich sa oznámení. Politika vyžaduje, aby záznamy oznámení REG07 boli prepojené s účelmi spracúvania REG02, odkazmi na právny základ, kategóriami PII, kategóriami dotknutých osôb, kategóriami zdrojov, kategóriami príjemcov, odkazmi na uchovávanie a odkazmi na prenosy. Prepája aj odkazy na žiadosti o uplatnenie práv a kontakty pre ochranu súkromia s REG06 a používa REG12 na monitorovanie, výnimky, nezhody, nápravné opatrenia a dôkazy o zlepšovaní. Politika prideľuje zodpovednosti vrcholovému manažmentu, vedúcemu ochrany súkromia / manažérovi PIMS, vlastníkom procesov / vlastníkom organizácie, vlastníkom systémov / vlastníkom aplikácií, zodpovednej osobe pre ochranu osobných údajov / poradcovi pre ochranu súkromia, vlastníkom dodávateľov / obstarávania a preskúmavateľom vnútorného auditu / súladu.

Správa životného cyklu oznámení

Zahŕňa vytvorenie, schválenie, zverejnenie, preskúmanie, riadenie verzií, jazykové záznamy a dôkazy o nahradených oznámeniach.

Transparentnosť založená na dôkazoch

Vyžaduje, aby sa obsah oznámení a dôkazy o zverejnení udržiavali v REG07 a monitorovali prostredníctvom REG12.

Väzba na účel a práva

Prepája oznámenia so záznamami spracúvania REG02 a kanálmi žiadostí o uplatnenie práv a kontaktmi pre ochranu súkromia REG06.

Zodpovednosť špecifická pre roly

Prideľuje definované povinnosti týkajúce sa oznámení rolám v oblasti ochrany súkromia, organizácie, systémov, obstarávania, auditu, poradenstva a manažmentu.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

riadenie informácií o ochrane súkromia spracúvanie osobných údajov riadenie práv dotknutých osôb záznamy o spracovateľských činnostiach súhlas a právny základ zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie súladu
€69

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Privacy Notice and Transparency Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 5