policy ISO 27701 PIMS Policy Pack

Politika riadenia ochrany súkromia pre sprostredkovateľov, ďalších sprostredkovateľov a tretie strany

Riaďte vzťahy so sprostredkovateľmi, ďalšími sprostredkovateľmi a tretími stranami týkajúce sa PII prostredníctvom dôkazov REG08, náležitej starostlivosti, zmlúv, monitorovania a kontrol ukončenia.

Prehľad

Táto politika riadi sprostredkovateľov, ďalších sprostredkovateľov a tretie strany, ktoré nakladajú s PII. Používa REG08 ako primárny register dôkazov a definuje požiadavky na klasifikáciu rolí, náležitú starostlivosť, zmluvy, pokyny zákazníka, schvaľovanie ďalších sprostredkovateľov, monitorovanie, väzby na incidenty, záznamy o prenosoch, dôkazy o ukončení a nápravné opatrenia.

Riadenie tretích strán počas životného cyklu

Definuje, ako sa sprostredkovatelia, ďalší sprostredkovatelia a tretie strany nakladajúce s PII identifikujú, schvaľujú, monitorujú, menia a ukončujú.

Dôkazy REG08 pripravené na audit

Používa REG08 ako primárny register a prepája vzťahy so záznamami o spracúvaní, rizikách, prenosoch, incidentoch a nápravných opatreniach.

Jasné priradenie zodpovednosti za roly

Priraďuje povinnosti oblastiam ochrany súkromia, obstarávania, bezpečnosti, vlastníkom procesov, vlastníkom systémov, reakcii na incidenty a vrcholovému manažmentu.

Čítať celý prehľad (click to expand)
Politika riadenia ochrany súkromia pre sprostredkovateľov, ďalších sprostredkovateľov a tretie strany definuje, ako organizácia riadi externé strany, ktoré PII spracúvajú, pristupujú k nim, prijímajú ich, ukladajú, prenášajú, podporujú alebo s nimi inak nakladajú v rozsahu systému manažérstva informácií o súkromí. Uplatňuje sa, keď organizácia vystupuje ako prevádzkovateľ PII využívajúci sprostredkovateľov, ako spoločný prevádzkovateľ vyžadujúci klasifikáciu rolí, ako sprostredkovateľ využívajúci ďalších sprostredkovateľov alebo subdodávateľov a ako ďalší sprostredkovateľ prijímajúci pokyny zákazníka. Politika sa vzťahuje aj na vzťahy s tretími stranami, ktoré vyžadujú náležitú starostlivosť v oblasti ochrany súkromia, zmluvné kontroly, zdokumentované pokyny, schválenie ďalších sprostredkovateľov, monitorovanie, uistenie, rozhranie pre incidenty, väzbu na prenosy, vrátenie, výmaz alebo dôkazy o ukončení. Kľúčovou súčasťou politiky je jej opora o REG08 — Register sprostredkovateľov, ďalších sprostredkovateľov a zdieľania údajov — ako primárny dôkazový objekt pre riadenie ochrany súkromia vo vzťahu k sprostredkovateľom, ďalším sprostredkovateľom a tretím stranám. Politika vyžaduje, aby vedúci ochrany súkromia / manažér PIMS definoval minimálne polia REG08 a klasifikoval vzťahy s tretími stranami v oblasti ochrany súkromia ako prevádzkovateľ, spoločný prevádzkovateľ, sprostredkovateľ, ďalší sprostredkovateľ alebo iný vzťah s treťou stranou pred schválením zmluvy alebo pred začiatkom spracúvania PII. Zároveň vyžaduje, aby vlastník dodávateľa / obstarávania zablokoval nástup, obnovenie alebo rozšírenie, kým REG08 nie je vyplnený a prepojený so záznamami, ako sú REG02, REG04, REG09 alebo REG10, ak sa tieto dôkazové objekty aktivujú. Tým sa vytvára zdokumentovaná väzba medzi riadením vzťahov, evidenciou spracúvania, záznamami o rizikách a DPIA, dôkazmi o medzinárodných prenosoch, záznamami o incidentoch a nápravnými opatreniami. Politika stanovuje podrobné požiadavky na náležitú starostlivosť, posúdenie rizík a zmluvnú kontrolu. Náležitá starostlivosť v oblasti ochrany súkromia musí byť dokončená pred výberom, obnovením alebo podstatnou zmenou vzťahu so sprostredkovateľom, ďalším sprostredkovateľom alebo treťou stranou, ktorá spracúva PII alebo k nim pristupuje. Dôkazy o bezpečnostnom uistení musí pred schválením preskúmať vedúci informačnej bezpečnosti a vysoko rizikové vzťahy so sprostredkovateľmi alebo podstatné zmeny vzťahov s tretími stranami v oblasti ochrany súkromia spúšťajú posúdenie rizík ochrany súkromia a preverenie potreby DPIA v REG04. Kontroly zmlúv a zdokumentovaných pokynov sú oddelené pre kontext prevádzkovateľa a sprostredkovateľa. Ak organizácia koná ako prevádzkovateľ, musí zaznamenať písomnú zmluvu so sprostredkovateľom alebo rovnocennú záväznú dohodu predtým, ako sprostredkovateľ začne nakladať s PII. Ak organizácia koná ako sprostredkovateľ, zmluvy so zákazníkmi alebo zdokumentované pokyny zákazníka musia definovať oprávnený rozsah spracúvania pred spracúvaním PII zákazníka. Politika tiež vyžaduje, aby zmluvy pokrývali súčinnosť, bezpečnostné uistenie, rozhranie pre incidenty prostredníctvom PII15, vrátenie alebo výmaz prostredníctvom PII10, väzbu na prenosy prostredníctvom PII13 a spoluprácu pri audite alebo uistení. Správa a riadenie ďalších sprostredkovateľov a subdodávateľov je riešená prostredníctvom osobitných požiadaviek na schválenie, oznámenie, prenesené povinnosti a monitorovanie. Vlastník dodávateľa / obstarávania musí v REG08 udržiavať zoznam ďalších sprostredkovateľov a subdodávateľov, overiť schválenie zákazníkom pred začatím spolupráce, informovať zákazníkov o zamýšľaných nových alebo náhradných ďalších sprostredkovateľoch podľa príslušnej dohody a zabezpečiť prenesené povinnosti v oblasti ochrany súkromia, bezpečnosti, súčinnosti, vrátenia, výmazu, rozhrania pre incidenty a väzby na prenosy predtým, ako akýkoľvek ďalší sprostredkovateľ začne spracúvať PII. Oznámenia na strane prevádzkovateľa týkajúce sa zmien ďalších sprostredkovateľov sa musia tiež sledovať, pričom rozhodnutia o schválení, vznesení námietky alebo eskalácii sa zaznamenávajú v REG08 v rámci zmluvnej lehoty na vznesenie námietky alebo do 10 pracovných dní od prijatia oznámenia, podľa toho, ktorá lehota je kratšia. Politika uzatvára životný cyklus priebežným monitorovaním, vybavovaním žiadostí o súčinnosť, zaznamenávaním poskytnutí údajov, väzbami na incidenty, väzbami na prenosy, dôkazmi o ukončení, výnimkami, uplatňovaním a preskúmaním. Vysoko rizikové vzťahy so sprostredkovateľmi a ďalšími sprostredkovateľmi sa monitorujú štvrťročne, zatiaľ čo ostatné aktívne vzťahy so sprostredkovateľmi a ďalšími sprostredkovateľmi PII sa monitorujú ročne. Žiadosti o súčinnosť pri právach dotknutých osôb, DPIA, bezpečnostných dôkazoch, auditoch alebo požiadavkách zákazníkov na preukázanie súladu sa musia koordinovať prostredníctvom REG08 a podľa potreby prepájať s REG06, REG04 alebo REG12. Oznámenia o incidentoch ochrany súkromia súvisiacich s dodávateľmi smerujú do REG10 podľa PII15 do jedného pracovného dňa a dôkazy o vrátení, výmaze, likvidácii alebo prechode sa musia získať do 30 dní po ukončení, uplynutí platnosti, pokyne zákazníka alebo schválenej udalosti ukončenia, ak sa neuplatňuje kratšia zmluvná lehota. Výnimky sú časovo obmedzené, vyžadujú posúdenie dopadu na ochranu súkromia a môžu vyžadovať schválenie vrcholovým manažmentom, ak sa dotýkajú vysoko rizikového spracúvania, chýbajúcich zmluvných dôkazov, medzier vo väzbe na prenosy alebo rozsahu certifikácie.

Diagram politiky

Diagram toku procesu zobrazujúci identifikáciu vzťahu s treťou stranou týkajúceho sa PII v REG08, klasifikáciu rolí, náležitú starostlivosť a bezpečnostné uistenie, schválenie zmluvy alebo pokynu, kontroly ďalších sprostredkovateľov, monitorovanie, väzby na incidenty a prenosy, dôkazy o ukončení a nápravné opatrenia.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Klasifikácia vzťahov a požiadavky na dôkazy v REG08

Náležitá starostlivosť v oblasti ochrany súkromia a bezpečnostné uistenie

Zmluvy so sprostredkovateľmi a zdokumentované pokyny zákazníka

Schválenie ďalších sprostredkovateľov, oznámenia a prenesené povinnosti

Priebežné monitorovanie, väzby na incidenty a záznamy o prenosoch

Dôkazy o ukončení, vrátení, výmaze a nápravných opatreniach

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Záznamy o vzťahoch v REG08 sa musia podľa potreby prepájať so záznamami REG02 o evidencii spracúvania a právnom základe.

Politika posúdenia rizík ochrany súkromia a DPIA

Vysoko rizikové vzťahy so sprostredkovateľmi a podstatné zmeny vzťahov s tretími stranami v oblasti ochrany súkromia spúšťajú posúdenie rizík ochrany súkromia a preverenie potreby DPIA v REG04.

Politika uchovávania, výmazu a likvidácie

Zmluvy so sprostredkovateľmi a ďalšími sprostredkovateľmi a ich ukončenia musia riešiť vrátenie, výmaz, likvidáciu a dôkazy o prechode prostredníctvom PII10.

Politika medzinárodných prenosov

Miesta spracúvania, miesta hostovania a indikátory prenosu v REG08 sa musia prepájať s príslušnými dôkazmi REG09 o prenosoch.

Politika bezpečnosti a riadenia prístupu

Bezpečnostné uistenie, dôkazy o riadení prístupu, prístup dodávateľov a kontroly offboardingu podporujú správu a riadenie PII tretích strán.

Politika riadenia incidentov a porušení ochrany údajov

Oznámenia o incidentoch ochrany súkromia súvisiacich s dodávateľmi a žiadosti o súčinnosť smerujú do REG10 podľa PII15 s väzbou na REG08.

O politikách Clarysec - Politika riadenia ochrany súkromia pre sprostredkovateľov, ďalších sprostredkovateľov a tretie strany

Táto politika ustanovuje prevádzkovú správu a riadenie ochrany súkromia pre sprostredkovateľov, ďalších sprostredkovateľov, subdodávateľsky zapojených sprostredkovateľov PII, dodávateľov, poskytovateľov služieb, poskytovateľov cloudových služieb a iné tretie strany, ktoré spracúvajú alebo ovplyvňujú PII v rozsahu PIMS. Definuje, ako sa vzťahy klasifikujú, posudzujú, schvaľujú, zmluvne upravujú, inštruujú, monitorujú, menia a ukončujú, pričom REG08 slúži ako primárny dôkazový objekt a podľa potreby sa vyžadujú väzby na evidenciu spracúvania, riziká, prenosy, incidenty, komunikáciu, zdokumentované informácie a záznamy o nápravných opatreniach.

Definovaný rozsah vzťahov

Vzťahuje sa na sprostredkovateľov, ďalších sprostredkovateľov, subdodávateľov, dodávateľov, poskytovateľov služieb, poskytovateľov cloudových služieb a iné tretie strany nakladajúce s PII.

Náležitá starostlivosť pred schválením

Vyžaduje náležitú starostlivosť v oblasti ochrany súkromia, bezpečnostné uistenie a podľa spúšťačov posúdenie rizík alebo preverenie potreby DPIA pred schválením.

Kontroly zmlúv a pokynov

Dokumentuje zmluvy so sprostredkovateľmi, pokyny zákazníka, prenesené povinnosti a schválené zmeny v REG08.

Monitorovanie a uplatňovanie

Stanovuje frekvencie preskúmania, ošetrenie výnimiek, pravidlá blokovania, spúšťače nezhôd a dôkazy o nápravných opatreniach.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia Právne oddelenie Súlad IT bezpečnosť Obstarávanie

🏷️ Tematické pokrytie

Riadenie tretích strán Zodpovednosti prevádzkovateľa a sprostredkovateľa Spracúvanie osobných údajov Záznamy o spracúvaní Medzinárodné prenosy údajov Riadenie rizík Riadenie súladu
€89

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Processor, Subprocessor and Third-Party Privacy Management Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 7