policy ISO 27701 PIMS Policy Pack

Politika zasebnosti za umetno inteligenco in avtomatizirano sprejemanje odločitev

Politika, usklajena s standardom ISO 27701, za kontrole zasebnosti pri umetni inteligenci, oblikovanju profilov in avtomatiziranem sprejemanju odločitev v popisu osebno določljivih podatkov, DPIA, obvestilih, pravicah in dobaviteljih.

Pregled

Ta politika določa kontrole PIMS za umetno inteligenco, oblikovanje profilov in avtomatizirano sprejemanje odločitev, ki vključujejo osebno določljive podatke. Zahteva identifikacijo, preverjanje tveganj, usmerjanje DPIA, preglednost, obravnavo zahtev za uveljavljanje pravic, kontrole dobaviteljev, usmerjanje prenosov, spremljanje in korektivne ukrepe z uporabo obstoječih dokaznih objektov namesto ločenih registrov za umetno inteligenco.

Okvir kontrol zasebnosti za umetno inteligenco

Določa obvezne zahteve glede zasebnosti za umetno inteligenco, oblikovanje profilov, točkovanje, priporočila in avtomatizirane odločitve, ki vključujejo osebno določljive podatke.

Upravljanje PIMS na podlagi dokazil

Usmerja dokazila o zasebnosti pri umetni inteligenci prek REG02, REG04, REG06, REG07, REG08, REG09, REG10 in REG12.

Pravice in možnost izpodbijanja

Zahteva poti za človeški pregled, obravnavo ugovorov in podporo možnosti izpodbijanja pri pomembnih odločitvah, povezanih z umetno inteligenco.

Preberi celoten pregled (click to expand)
Politika zasebnosti za umetno inteligenco in avtomatizirano sprejemanje odločitev določa obvezne zahteve glede zasebnosti za dejavnosti umetne inteligence, oblikovanja profilov, točkovanja, priporočanja, podpore odločanju in avtomatiziranega sprejemanja odločitev, ki vključujejo osebno določljive podatke. Njen obseg vključuje sisteme, aplikacije, modele, storitve, delovne tokove, mehanizme odločanja, analitične modele in procese avtomatiziranega sprejemanja odločitev, omogočene z umetno inteligenco, ki uporabljajo, sklepajo, ustvarjajo, razkrivajo ali drugače obdelujejo osebno določljive podatke v obsegu PIMS. Zajema tudi osebno določljive podatke, ki se uporabljajo za usposabljanje, testiranje, validacijo, prilagajanje, spremljanje, produkcijsko sklepanje, pregled izhodov, merjenje uspešnosti, preiskavo incidentov in umik modela iz uporabe. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, vključno z dobavitelji, obdelovalci, podobdelovalci, prejemniki pri deljenju podatkov in potmi mednarodnih prenosov, povezanimi z umetno inteligenco. Namen politike je zagotoviti, da so dejavnosti umetne inteligence, oblikovanja profilov in avtomatiziranega sprejemanja odločitev, ki vključujejo osebno določljive podatke, identificirane, dokumentirane, predmet ocene tveganja, pregledne, izpodbojne, spremljane in nadzorovane prek PIMS, ne da bi nastajali podvojeni artefakti upravljanja, specifični za umetno inteligenco. Izrecno določa, da ne vzpostavlja celovitega okvira upravljanja umetne inteligence, sistema upravljanja umetne inteligence, evidence umetne inteligence, evidence modelov, registra tveganj modelov, registra pravičnosti, registra algoritmov, registra incidentov umetne inteligence, odbora za umetno inteligenco, vloge lastnika modela, vloge lastnika sistema umetne inteligence, delovnega toka pravnega svetovanja ali ločenega obrazca za odobritev umetne inteligence. Namesto tega zahteva, da se obveznosti glede zasebnosti, povezane z umetno inteligenco, dokazujejo z obstoječimi kanoničnimi dokaznimi objekti: REG02, REG04, REG06, REG07, REG08, REG09, REG10 in REG12. Operativno politika zahteva, da lastniki procesov / lastniki poslovnih procesov ugotovijo, ali novi ali bistveno spremenjeni sistemi, delovni tokovi ali poslovni procesi uporabljajo umetno inteligenco, oblikovanje profilov, točkovanje, priporočanje, podporo odločanju ali avtomatizirano sprejemanje odločitev, ki vključuje osebno določljive podatke, ter ugotovitev zabeležijo v REG02. Pred začetkom obdelave osebno določljivih podatkov, povezane z umetno inteligenco, politika zahteva dokumentiranje namena obdelave, kategorij osebno določljivih podatkov, kategorij posameznikov, na katere se nanašajo osebno določljivi podatki, virov podatkov, kategorij sklepanih ali izpeljanih podatkov, kategorij izhodov, kategorij prejemnikov, pravne podlage in povezave s hrambo. Pri oblikovanju profilov, točkovanju, priporočanju, podpori odločanju ali avtomatiziranem sprejemanju odločitev, ki se uporablja v produkciji, morajo biti kontekst odločitve, pričakovani učinek na posameznike, na katere se nanašajo osebno določljivi podatki, človeška vključenost in pot za uveljavljanje pravic dokumentirani v REG02 in REG04. Upravljanje tveganj je osrednji del politike. Pred uvedbo ali bistveno spremembo obdelave osebno določljivih podatkov, povezane z umetno inteligenco, mora vodja zasebnosti / vodja PIMS opraviti preverjanje tveganj za zasebnost in odločitev o DPIA zabeležiti v REG04. Kadar obdelava vključuje oblikovanje profilov, avtomatizirane odločitve, obsežno vrednotenje, posebne vrste podatkov, podatke o kaznivih dejanjih, ranljive posameznike, na katere se nanašajo osebno določljivi podatki, ocenjevanje zaposlenih, otroke, spremljanje vedenja, lokacijske podatke, biometrične podatke, točkovanje z velikim vplivom ali pomembne učinke, mora pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost pregledati tveganje za zasebnost in nasvet zabeležiti v REG04. Če po načrtovani obravnavi tveganj ostane visoko preostalo tveganje za zasebnost, mora najvišje vodstvo pred produkcijsko uporabo odobriti, zavrniti ali zahtevati dodatno obravnavo, pri čemer se odločitev zabeleži v REG04 in REG12. Politika določa tudi kontrole za preglednost, smiselne informacije, minimizacijo, obravnavo zahtev za uveljavljanje pravic, spremljanje, dobavitelje in izvajanje. Vsebina obvestila o zasebnosti mora opisati namen, povezan z umetno inteligenco, kategorije podatkov, kategorije izhodov, kategorije prejemnikov, pot za uveljavljanje pravic in kontaktno pot, različice obvestil pa morajo biti zabeležene v REG07. Poti za človeški pregled, ugovor in možnost izpodbijanja so zahtevane za odločitve, povezane z umetno inteligenco, ki imajo pravne, upravičenostne, dostopne, zaposlitvene, finančne, izobraževalne, storitvene, varnostne ali podobno pomembne učinke. Dobavitelje in obdelovalce je treba upravljati prek REG08, mednarodne prenose pa usmerjati prek REG09. Merila spremljanja morajo zajemati spremembe vhodov, spremembe izhodov, vprašanja pravic, škodljive izide za zasebnost, nepooblaščeno uporabo in trende pritožb, s četrtletnim pregledom za aktivno obdelavo osebno določljivih podatkov, povezano z umetno inteligenco z velikim vplivom, ter z neskladnostmi ali korektivnimi ukrepi, zabeleženimi v REG12.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje identifikacijo obdelave osebno določljivih podatkov, povezane z umetno inteligenco, v REG02, preverjanje tveganj za zasebnost in usmerjanje DPIA v REG04, zapise o preglednosti v REG07, pravice in človeški pregled v REG06, kontrole dobaviteljev in prenosov v REG08 in REG09, eskalacijo incidentov v REG10 ter spremljanje, izjeme, korektivne ukrepe in revizijske dokaze v REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Identifikacija obdelave z umetno inteligenco in dokazila REG02

Preverjanje tveganj za zasebnost in usmerjanje DPIA

Preglednost, smiselne informacije in obvestila

Človeški pregled, ugovor in možnost izpodbijanja

Kontrole dobaviteljev, obdelovalcev in mednarodnih prenosov

Spremljanje, incidenti, izjeme in korektivni ukrepi

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Nameni, povezani z umetno inteligenco, pravna podlaga, kategorije osebno določljivih podatkov, viri podatkov, izhodi in učinki odločitev morajo biti zabeleženi v popisu dejavnosti obdelave.

Politika obvestila o zasebnosti in preglednosti

Preglednost, smiselne informacije in nadzor različic obvestil, povezani z umetno inteligenco, se obravnavajo prek postopka obvestila o zasebnosti.

Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki

Zahteve za dostop, ugovor, popravek, izbris, omejitev, človeški pregled in možnost izpodbijanja se usmerjajo prek delovnega toka za uveljavljanje pravic.

Politika ocene tveganj za zasebnost in DPIA

Preverjanje tveganj za zasebnost, povezano z umetno inteligenco, usmerjanje DPIA, obravnava tveganj in eskalacija visokega preostalega tveganja so odvisni od te politike.

Politika vgrajenega in privzetega varstva zasebnosti

Implementacija sistema in kontrole sprememb morajo vključevati odobrene omejitve vhodov umetne inteligence, ravnanje z izhodi, dostop, beleženje in privzete nastavitve.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Dobavitelji, obdelovalci, podobdelovalci, prejemniki pri deljenju podatkov in obveznosti pomoči, povezani z umetno inteligenco, se upravljajo prek REG08.

O pravilnikih Clarysec - Politika zasebnosti za umetno inteligenco in avtomatizirano sprejemanje odločitev

Upravljanje zasebnosti, povezano z umetno inteligenco, odpove, kadar dejavnosti oblikovanja profilov, točkovanja, priporočanja in avtomatiziranega sprejemanja odločitev niso povezane s popisom osebno določljivih podatkov, oceno tveganja, preglednostjo, obravnavo zahtev za uveljavljanje pravic, upravljanjem dobaviteljev, prenosi, incidenti in nenehnim izboljševanjem. Ta politika določa obvezne zahteve glede zasebnosti za obdelavo osebno določljivih podatkov, povezano z umetno inteligenco, v obsegu PIMS ter se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Zahteva, da so dejavnosti, povezane z umetno inteligenco, identificirane, dokumentirane, predmet ocene tveganja, pregledne, izpodbojne, spremljane in nadzorovane prek REG02, REG04, REG06, REG07, REG08, REG09, REG10 in REG12, pri čemer se izrecno izogiba podvojenim registrom, specifičnim za umetno inteligenco, ali ločenim artefaktom upravljanja.

Opredeljen obseg umetne inteligence

Zajema sisteme umetne inteligence, oblikovanje profilov, točkovanje, priporočila, podporo odločanju in avtomatizirane odločitve, ki vključujejo osebno določljive podatke.

Usmerjanje tveganj in DPIA

Zahteva preverjanje tveganj za zasebnost, odločitve DPIA in eskalacijo pri obdelavi osebno določljivih podatkov, povezani z umetno inteligenco z visokim tveganjem.

Poti za človeški pregled

Dokumentira pravice, ugovor, pojasnilo, človeški pregled in poti za možnost izpodbijanja za prizadete posameznike, na katere se nanašajo osebno določljivi podatki.

Kanonična dokazila

Dokazila o zasebnosti pri umetni inteligenci hrani v obstoječih objektih PIMS namesto v ločenih registrih, specifičnih za umetno inteligenco.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravna služba skladnost informacijska varnost pisarna DPO

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti obdelava osebnih podatkov upravljanje zahtev posameznikov glede podatkov ocena učinka v zvezi z varstvom podatkov evidence dejavnosti obdelave vgrajeno varstvo zasebnosti upravljanje tretjih oseb
€59

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
AI and Automated Decision-Making Privacy Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5