Politika posúdenia rizík ochrany súkromia a DPIA v súlade s ISO 27701 na preverenie, ošetrenie, schválenie zvyškového rizika a dôkazy REG04.
Táto politika definuje, ako sa posúdenia rizík ochrany súkromia a DPIA preverujú, vykonávajú, ošetrujú, schvaľujú, preskúmavajú a dokladajú dôkazmi. Sústreďuje dôkazy v REG04, prepája ich s podpornými registrami a stanovuje požiadavky na vysokorizikové spracúvanie prevádzkovateľom, súčinnosť sprostredkovateľa pri DPIA, schválenie zvyškového rizika, predchádzajúcu konzultáciu, monitorovanie, výnimky a uplatňovanie politiky.
Definuje preverenie, spúšťače úplnej DPIA, ošetrenie, schválenie zvyškového rizika a rozhodnutia o predchádzajúcej konzultácii pred začatím vysokorizikového spracúvania.
Vyžaduje záznamy REG04 o rizikách ochrany súkromia a DPIA prepojené s dôkazmi REG02, REG03, REG08, REG10, REG11 a REG12.
Priraďuje činnosti rolám v oblasti obchodu, ochrany súkromia, bezpečnosti, systémov, dodávateľov, auditu, DPO alebo poradcu pre ochranu súkromia a vrcholového manažmentu.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Kritériá preverenia rizík ochrany súkromia a spúšťače DPIA
Požiadavky na vykonanie a schválenie úplnej DPIA
Plány ošetrenia rizík a akceptácia zvyškového rizika
Rozhodnutie o predchádzajúcej konzultácii a proces eskalácie
Správa dôkazov REG04 a podporné registre
Monitorovanie, metriky, výnimky a uplatňovanie politiky
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
Záznamy v evidencii spracúvania REG02 poskytujú požadované vstupy pre posúdenie rizík ochrany súkromia a dôkazy DPIA v REG04.
Vstupy ochrany súkromia už od návrhu a ochrany súkromia v predvolenom nastavení sa vyžadujú pred schválením spustenia do produkčného prostredia pri systémoch spracúvajúcich osobné údaje.
Dôkazy týkajúce sa dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, zdieľania údajov a súčinnosti pri DPIA pre zákazníka sa uchovávajú prostredníctvom REG08 a REG04.
Nové medzinárodné prenosy sú podstatné zmeny, ktoré pred začatím vyžadujú opätovné preverenie rizík ochrany súkromia v REG04.
Vstupy bezpečnostných kontrol osobných údajov a stav ošetrenia v REG03 podporujú schválenie a monitorovanie ošetrenia rizík ochrany súkromia.
Riziká ochrany súkromia, dôkazy DPIA, auditné zistenia, nápravné opatrenia a výstupy z preskúmania manažmentom sa vykazujú a preskúmavajú v REG12.
Správa a riadenie ochrany súkromia zlyháva, keď sa k nej pristupuje ako k súboru oddelených oznámení, formulárov a právnych vyhlásení. Účinná implementácia ISO/IEC 27701 vyžaduje systém manažérstva informácií o ochrane súkromia, ktorý prepája spracúvanie osobných údajov, právny základ, roly prevádzkovateľa a sprostredkovateľa, riziko ochrany súkromia, DPIA, dôkazy, monitorovanie a neustále zlepšovanie. Táto politika definuje prevádzkový proces na posúdenie rizík ochrany súkromia a riadenie DPIA. Vyžaduje preverenie pred novým alebo podstatne zmeneným spracúvaním osobných údajov, úplné DPIA pre vysokorizikové spracúvanie prevádzkovateľom, zdokumentovanú súčinnosť sprostredkovateľa pri DPIA, ak sa vyžaduje, plánovanie ošetrenia rizík, akceptáciu zvyškového rizika, rozhodnutia o predchádzajúcej konzultácii a opakované preskúmanie. Každá požiadavka je formulovaná ako číslované, auditovateľné ustanovenie a viaže sa na dôkazové objekty, ako sú REG02, REG03, REG04, REG08, REG10, REG11 a REG12. Štruktúra podporuje kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pomáha organizáciám preukázať zodpovedné, rizikovo orientované a dôkazmi podložené riadenie spracúvania osobných údajov počas celého životného cyklu PIMS.
Vyžaduje preverenie REG04 pred začatím nového alebo podstatne zmeneného spracúvania osobných údajov zaznamenaného v REG02.
Dokumentuje rozhodnutia o úplnej DPIA, odôvodnenie vysokorizikového spracúvania prevádzkovateľom a stanovisko DPO alebo poradcu pre ochranu súkromia v REG04.
Priraďuje zodpovednosti v oblasti ochrany súkromia, obchodu, bezpečnosti, systémov, dodávateľov, incidentov, auditu a vrcholového manažmentu.
Vyžaduje schválenie vrcholovým manažmentom pred začatím alebo pokračovaním spracúvania s vysokým zvyškovým rizikom ochrany súkromia.
Stanovuje mesačné, štvrťročné, ročné, auditné a manažérske kontrolné body preskúmania rizík, DPIA a činností ošetrenia.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.
Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.
Zobraziť kompletný balík 27701 →