policy Enterprise

Politika varstva podatkov in zasebnosti

Celovita politika za varstvo osebnih podatkov, zagotavljanje skladnosti z zasebnostjo in uveljavljanje upravljanja podatkov v vseh poslovnih funkcijah.

Pregled

Politika varstva podatkov in zasebnosti določa pristop organizacije k zakonitemu, varnemu in skladnemu ravnanju z osebnimi podatki v skladu z globalnimi standardi in predpisi. Opredeljuje vloge, odgovornosti in tehnološke nadzorne ukrepe, potrebne za zasebnost, ter obravnava vse vidike od zbiranja podatkov in uveljavljanja pravic posameznikov do upravljanja kršitev in nadzora tretjih oseb.

Skladnost z zasebnostjo že v zasnovi

Zahteva zasebnost že v zasnovi in zasebnost privzeto za vse sisteme, storitve in procese.

Zakonita obdelava podatkov

Zagotavlja, da se vsi osebni podatki zbirajo, obdelujejo in hranijo v skladu z globalnimi zakoni o zasebnosti.

Robustne pravice posameznikov

Uveljavlja pravice posameznikov, kot so dostop, izbris in popravek, s formaliziranimi postopki.

Preberi celoten pregled
Politika varstva podatkov in zasebnosti (P17) določa celovit okvir za varstvo osebnih podatkov in implementacijo načel zasebnosti že v zasnovi v celotni organizaciji. Ta politika vzpostavlja obvezne organizacijske in tehnološke zahteve, potrebne za skladnost z mednarodnimi standardi in razvijajočimi se regulativnimi okviri, ter zagotavlja, da se z osebnimi podatki ravna zakonito, varno in pregledno skozi celoten življenjski cikel. Pokritost se razteza na vse organizacijske enote, vse osebje in sisteme, ki obdelujejo osebne podatke, ne glede na to, ali so na fizičnih ali digitalnih medijih, ter vključuje storitve v oblaku, platforme SaaS in mobilne naprave. Politika je izrecna glede obsega in pojasnjuje, da so vsi zaposleni, pogodbeni izvajalci in tretje osebe zavezani njenim zahtevam. Zajeta so vsa okolja, kjer se nahajajo osebni podatki: produkcijsko okolje, razvoj, test ali sistemi za varnostno kopiranje. Politika ne obravnava le zbiranja, hrambe in uporabe osebnih podatkov, temveč tudi hrambo, odstranjevanje, čezmejne prenose ter obravnavo pravic posameznikov. Osrednji cilj politike je zagotoviti skladnost z vodilnimi predpisi in standardi: GDPR (členi 5, 6, 12–23, 25, 28, 30, 32–34; uvodna izjava 78), EU NIS2, EU DORA, ISO/IEC 27001:2022 (klavzule 5.1, 6.1.3, 8.1, 10.1), ISO/IEC 27002:2022 (kontrole 5.34, 8.10, 8.11), NIST SP 800-53 Rev. 5 (različne kontrole) in COBIT 2019 (APO12, DSS01, DSS05, MEA). V ta namen zahteva dodelitev vlog in struktur odgovornosti: izvršno vodstvo zagotavlja strateški nadzor; DPO usklajuje procese skladnosti, uveljavljanje pravic posameznikov in interakcijo z nadzornimi organi; varnost, pravo, lastniki podatkov in IT skupaj implementirajo tehnološke nadzorne ukrepe in organizacijske varovalne ukrepe, vzdržujejo registre ter upravljajo kršitve. Politika zahteva formalni okvir upravljanja zasebnosti, integriran v sistem upravljanja informacijske varnosti (ISMS) za dosledno uveljavljanje. Opredeljuje procese za vzdrževanje registrov tveganj zasebnosti, izvajanje DPIA za obdelave z visokim tveganjem ter zagotavljanje, da so kontrole zasebnosti (od minimizacije podatkov in psevdonimizacije do razporejanja hrambe in varnega odstranjevanja) globoko vgrajene. Zakonita obdelava in dokumentirane pravne podlage so temeljne, z izrecnim upravljanjem privolitev, popisov podatkov in čezmejnih tokov podatkov. Zahteve posameznikov se obravnavajo v določenih rokih in beležijo za sledljivost, podrobno pa so opisani tudi robustni okviri za upravljanje kršitev, obravnavo izjem in nadzor tretjih oseb. Redni pregledi, revizijske sledi in zahteva po letnih (ali ad hoc) notranjih revizijah pomagajo zagotavljati, da politika ostaja učinkovita in odzivna na regulativne spremembe, ugotovitve presoje ali večje incidente. Vsaka pomembna posodobitev mora biti odobrena s strani izvršnega vodstva in dokumentirana v ISMS. Ta politika je sestavni del širšega sistema informacijske varnosti in upravljanja tveganj organizacije ter je tesno povezana z dopolnilnimi politikami o odzivu na incidente, obvladovanju tveganj informacijske varnosti, razvrščanju, hrambi, maskiranju podatkov in spremljanju presoje.

Diagram pravilnika

Diagram Politike varstva podatkov in zasebnosti, ki prikazuje strukturo upravljanja, dodelitve vlog, registre tveganj zasebnosti, kontrole življenjskega cikla podatkov, obravnavo izjem ter tokove presoje/poročanja.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Vloge in odgovornosti

Načela zasebnosti že v zasnovi in privzeto

Uveljavljanje pravic posameznikov

Hramba in varno odstranjevanje

Obveščanje o kršitvah in nadzor tretjih oseb

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Articles 5612–2325283032–34Recital 78
EU NIS2
EU DORA
COBIT 2019

Sorodne politike

Politika spremljanja presoje in skladnosti

Uveljavlja načrtovane ocene učinkovitosti programa zasebnosti, uveljavljanja in korektivne ukrepe.

P01 Politika informacijske varnosti

Vzpostavlja krovna načela upravljanja varnosti, ki podpirajo to politiko zasebnosti.

Politika obvladovanja tveganj

Opredeljuje metodologijo obravnave tveganj organizacije, ki je ključna za ocenjevanje tveganj zasebnosti in procese DPIA.

Politika razvrščanja in označevanja podatkov

Usmerja kategorizacijo osebnih in občutljivih podatkov ter predstavlja osnovo za uporabo ustreznih kontrol zasebnosti.

Politika hrambe in odstranjevanja podatkov

Neposredno podpira zahteve zasebnosti v okviru GDPR glede hrambe podatkov in varnega odstranjevanja.

Politika maskiranja podatkov in psevdonimizacije

Vzpostavlja kontrole za zmanjšanje določljivosti osebnih podatkov z maskiranjem in psevdonimizacijo.

Politika odzivanja na incidente (P30)

Opisuje protokole odziva na kršitve, ki se integrirajo z obravnavo kršitev zasebnosti in časovnimi roki za obveščanje.

O pravilnikih Clarysec - Politika varstva podatkov in zasebnosti

Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja vaši organizaciji. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo konkretnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), IT-varnostjo in ustreznimi odbori, kar zagotavlja jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na integriteto dokumenta, s čimer se politika iz statičnega dokumenta preoblikuje v dinamičen, izvedljiv okvir.

Odgovornost na podlagi vlog

Opredeljuje konkretne odgovornosti za CISO, DPO, pravo, IT in lastnike podatkov, kar omogoča jasno upravljanje in uveljavljanje politike.

Integrirano upravljanje presoje in izjem

Vključuje registre za tveganja zasebnosti, izjeme in presoje, kar poenostavlja sledenje skladnosti in sanacijske ukrepe.

Samodejna hramba in varno odstranjevanje

Uveljavlja tehnične urnike hrambe in zahteve za varno brisanje, kar zagotavlja zagovarljivo upravljanje življenjskega cikla.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost skladnost pravo zasebnost

🏷️ Tematska pokritost

zasebnost podatkov pravna skladnost upravljanje varnosti
€89

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Data Protection and Privacy Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: Enterprise
Standardi: 7