Politika, usklajena s standardom ISO 27701, za kontrole zasebnosti pri umetni inteligenci, oblikovanju profilov in avtomatiziranem sprejemanju odločitev v popisu osebno določljivih podatkov, DPIA, obvestilih, pravicah in dobaviteljih.
Ta politika določa kontrole PIMS za umetno inteligenco, oblikovanje profilov in avtomatizirano sprejemanje odločitev, ki vključujejo osebno določljive podatke. Zahteva identifikacijo, preverjanje tveganj, usmerjanje DPIA, preglednost, obravnavo zahtev za uveljavljanje pravic, kontrole dobaviteljev, usmerjanje prenosov, spremljanje in korektivne ukrepe z uporabo obstoječih dokaznih objektov namesto ločenih registrov za umetno inteligenco.
Določa obvezne zahteve glede zasebnosti za umetno inteligenco, oblikovanje profilov, točkovanje, priporočila in avtomatizirane odločitve, ki vključujejo osebno določljive podatke.
Usmerja dokazila o zasebnosti pri umetni inteligenci prek REG02, REG04, REG06, REG07, REG08, REG09, REG10 in REG12.
Zahteva poti za človeški pregled, obravnavo ugovorov in podporo možnosti izpodbijanja pri pomembnih odločitvah, povezanih z umetno inteligenco.
Kliknite diagram za ogled v polni velikosti
Identifikacija obdelave z umetno inteligenco in dokazila REG02
Preverjanje tveganj za zasebnost in usmerjanje DPIA
Preglednost, smiselne informacije in obvestila
Človeški pregled, ugovor in možnost izpodbijanja
Kontrole dobaviteljev, obdelovalcev in mednarodnih prenosov
Spremljanje, incidenti, izjeme in korektivni ukrepi
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Nameni, povezani z umetno inteligenco, pravna podlaga, kategorije osebno določljivih podatkov, viri podatkov, izhodi in učinki odločitev morajo biti zabeleženi v popisu dejavnosti obdelave.
Preglednost, smiselne informacije in nadzor različic obvestil, povezani z umetno inteligenco, se obravnavajo prek postopka obvestila o zasebnosti.
Zahteve za dostop, ugovor, popravek, izbris, omejitev, človeški pregled in možnost izpodbijanja se usmerjajo prek delovnega toka za uveljavljanje pravic.
Preverjanje tveganj za zasebnost, povezano z umetno inteligenco, usmerjanje DPIA, obravnava tveganj in eskalacija visokega preostalega tveganja so odvisni od te politike.
Implementacija sistema in kontrole sprememb morajo vključevati odobrene omejitve vhodov umetne inteligence, ravnanje z izhodi, dostop, beleženje in privzete nastavitve.
Dobavitelji, obdelovalci, podobdelovalci, prejemniki pri deljenju podatkov in obveznosti pomoči, povezani z umetno inteligenco, se upravljajo prek REG08.
Upravljanje zasebnosti, povezano z umetno inteligenco, odpove, kadar dejavnosti oblikovanja profilov, točkovanja, priporočanja in avtomatiziranega sprejemanja odločitev niso povezane s popisom osebno določljivih podatkov, oceno tveganja, preglednostjo, obravnavo zahtev za uveljavljanje pravic, upravljanjem dobaviteljev, prenosi, incidenti in nenehnim izboljševanjem. Ta politika določa obvezne zahteve glede zasebnosti za obdelavo osebno določljivih podatkov, povezano z umetno inteligenco, v obsegu PIMS ter se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Zahteva, da so dejavnosti, povezane z umetno inteligenco, identificirane, dokumentirane, predmet ocene tveganja, pregledne, izpodbojne, spremljane in nadzorovane prek REG02, REG04, REG06, REG07, REG08, REG09, REG10 in REG12, pri čemer se izrecno izogiba podvojenim registrom, specifičnim za umetno inteligenco, ali ločenim artefaktom upravljanja.
Zajema sisteme umetne inteligence, oblikovanje profilov, točkovanje, priporočila, podporo odločanju in avtomatizirane odločitve, ki vključujejo osebno določljive podatke.
Zahteva preverjanje tveganj za zasebnost, odločitve DPIA in eskalacijo pri obdelavi osebno določljivih podatkov, povezani z umetno inteligenco z visokim tveganjem.
Dokumentira pravice, ugovor, pojasnilo, človeški pregled in poti za možnost izpodbijanja za prizadete posameznike, na katere se nanašajo osebno določljivi podatki.
Dokazila o zasebnosti pri umetni inteligenci hrani v obstoječih objektih PIMS namesto v ločenih registrih, specifičnih za umetno inteligenco.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →