policy ISO 27701 PIMS Policy Pack

Politika obdelovalca osebno določljivih podatkov v oblaku

Politika obdelovalca osebno določljivih podatkov v oblaku, usklajena z ISO 27701, ki zajema navodilo naročnika, podobdelovalce, dostop, prenose, izbris, podporo pri kršitvah in dokazila.

Pregled

Politika obdelovalca osebno določljivih podatkov v oblaku določa, kako mora biti nadzorovana obdelava osebno določljivih podatkov v oblaku, kadar organizacija nastopa kot obdelovalec ali podobdelovalec. Zajema navodilo naročnika, deljeno odgovornost, izolacijo najemnikov, podobdelovalce, prenose, izbris, podporo pri kršitvah, presoje in dokazila v REG02, REG03, REG08, REG09, REG10 in REG12.

Nadzor obdelovalca v oblaku

Določa obvezne zahteve glede zasebnosti za obdelavo osebno določljivih podatkov v SaaS, PaaS, IaaS, gostovanih, upravljanih storitvah v oblaku, shrambi, analitiki in infrastrukturi.

Obdelava na podlagi navodil

Zahteva, da se navodila naročnika ali nadrejenega obdelovalca evidentirajo, pregledajo in upoštevajo, preden se začne obdelava osebno določljivih podatkov v oblaku.

Upravljanje podobdelovalcev

Zajema odobritev podobdelovalcev v oblaku, prenesene obveznosti, lokacije, obvestila o spremembah, spremljanje in dokazila ob izstopu.

Pripravljena dokazila ob izstopu

Zahteva dokazila o vračilu, prenosu, izbrisu, odstranjevanju in izstopu podobdelovalcev za produkcijske sisteme, varnostne kopije, dnevnike in podporne kopije.

Preberi celoten pregled (click to expand)
Politika obdelovalca osebno določljivih podatkov v oblaku določa obvezne zahteve glede zasebnosti za storitve v oblaku, pri katerih organizacija nastopa kot obdelovalec osebno določljivih podatkov ali podobdelovalec. Njeno področje uporabe vključuje SaaS, PaaS, IaaS, gostovane aplikacije, upravljani oblak, podporo v oblaku, shrambo v oblaku, analitiko v oblaku in infrastrukturne storitve v oblaku, ki obdelujejo osebno določljive podatke v imenu naročnikov. Politika je zasnovana tako, da obdelavo v oblaku ohranja usklajeno z dokumentiranimi dogovori z naročniki, navodili naročnika, navodili nadrejenega obdelovalca, ureditvami s podobdelovalci, konfiguracijo regije v oblaku, dostopom podpore v oblaku, administracijo storitev, varnostnim kopiranjem, replikacijo, beleženjem, spremljanjem, izbrisom, vračilom, podporo pri kršitvah, podporo pri presoji in obveznostmi pomoči naročniku. Osrednji namen politike je nadzor, ki temelji na dokazilih. Pred uvajanjem naročnika ali bistveno spremembo storitve mora vodja zasebnosti / vodja PIMS v REG02 in REG08 evidentirati vsako storitev obdelave osebno določljivih podatkov v oblaku, vlogo pri obdelavi, vir navodila naročnika, kategorije osebno določljivih podatkov, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, namen storitve, lokacijo obdelave, odvisnost od podobdelovalca, odvisnost izbrisa in oznako prenosa. Politika zahteva tudi, da se uporabljivost kontrol obdelovalca v oblaku evidentira v REG03, usmerjanje prenosov in lokacij zajame v REG09, kadar je relevantno, incidenti v zvezi z osebno določljivimi podatki v oblaku upravljajo prek REG10, spremljanje, izjeme, spori, rezultati validacije in korektivni ukrepi pa se obravnavajo prek REG12. S tem obveznosti obdelovalca v oblaku ostanejo vključene v obstoječi nabor politik PIMS, brez vzpostavljanja ločenih registrov za pogodbe, storitve, izolacijo najemnikov, dostop, dnevnike, izbris, podporo, presoje, kršitve ali podobdelovalce. Politika določa praktične zahteve skozi celoten življenjski cikel storitve v oblaku. Zahteva dokumentirana navodila naročnika ali nadrejenega obdelovalca pred začetkom obdelave, pregled navodil, za katera se zdi, da niso skladna z obveznostmi ali odobrenim obsegom storitve, ter odobritev, preden se osebno določljivi podatki naročnika obdelujejo zunaj dokumentiranih navodil. Obravnava tudi konfiguracijo v oblaku in varnostna dokazila, tako da zahteva meje deljene odgovornosti, validacijo izolacije najemnikov, nadzorovan administratorski dostop, četrtletni pregled privilegiranega dostopa in pokritosti beleženja, ločevanje okolij ter evidentirane lokacije varnostnih kopij, replikacije, hrambe dnevnikov in dostopa podpore. Te zahteve so namenoma povezane z obstoječimi varnostnimi kontrolami za osebno določljive podatke in ne nadomeščajo širše Politike varnosti osebno določljivih podatkov in nadzora dostopa. Upravljanje podobdelovalcev in dobavne verige v oblaku se obravnava kot temeljna obveznost obdelovalca. Lastnik dobaviteljev / nabave mora pred uporabo evidentirati podobdelovalce v oblaku, ponudnike infrastrukture, ponudnike gostovanja, ponudnike upravljanih storitev, ponudnike podpore in druge bistvene odvisnosti od storitev v oblaku. Politika zahteva dokazila o odobritvi naročnika ali dokumentirani podlagi za odobritev, prenesene obveznosti glede zasebnosti, varnosti, pomoči, incidentov, vračila, izbrisa, podpore pri presoji in prenosov ter zapise o lokacijah storitev, lokacijah oddaljene podpore, regijah gostovanja in usmerjanju nadaljnjih prenosov. Zahteva tudi obvestilo naročniku o načrtovanih spremembah podobdelovalcev v oblaku v pogodbeno zahtevanem roku za obvestilo in najmanj letni pregled aktivnih zapisov o podobdelovalcih v oblaku in odvisnostih od oblaka. Politika zajema tudi pomoč naročniku, podporo pri presoji, stično točko za obravnavo incidentov, izbris in izstop. Obveznosti pomoči naročniku za zahteve za uveljavljanje pravic, izbris, popravek podatkov, omejitev, dostop, presojo, podporo pri DPIA in podporo pri kršitvah morajo biti evidentirane pred sklenitvijo pogodbe ali aktivacijo storitve. Podpora pri zahtevah za uveljavljanje pravic, ki jo zahteva naročnik, mora biti zaključena v časovnem okviru, dogovorjenem z naročnikom; zahteve za pomoč pri DPIA ali presoji, pomembne z vidika zasebnosti, morajo biti pregledane v desetih delovnih dneh; zapadle ali sporne zahteve za pomoč pa morajo biti spremljane. Za izstop politika zahteva dokazila o zmožnosti izvoza, vračila, prenosa ali izbrisa pred uvajanjem ali bistveno spremembo storitve, izvedbo v časovnih okvirih, dogovorjenih z naročnikom, vključitev produkcijskih sistemov, varnostnih kopij, replik, dnevnikov, začasnih datotek, pripravljalnih okolij in podpornih kopij ter obravnavo neskladnosti, kadar obveznosti ni mogoče pravočasno zaključiti. Upravljanje je okrepljeno s četrtletnimi pregledi popolnosti dokazil, letnimi pregledi politike in podobdelovalcev, revizijskim vzorčenjem, kazalniki, ukrepi izvrševanja ter odobritvijo najvišjega vodstva za bistvene izjeme in spremembe.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje upravljanje obdelovalca osebno določljivih podatkov v oblaku od uvajanja in zajema navodila naročnika prek validacije deljene odgovornosti in izolacije najemnikov, odobritve podobdelovalcev, usmerjanja prenosov, pomoči naročniku, stične točke za obravnavo incidentov, izbrisa ali vračila ob izstopu ter četrtletnega spremljanja z izjemami in korektivnimi ukrepi, evidentiranimi v registrih PIMS.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg obdelave osebno določljivih podatkov v oblaku in zapisi navodil naročnika

Dokazila o deljeni odgovornosti, izolaciji najemnikov, dostopu in beleženju

Upravljanje podobdelovalcev in dobavne verige v oblaku

Usmerjanje lokacij, oddaljenega dostopa in mednarodnih prenosov

Dokazila o vračilu, prenosu, izbrisu, odstranjevanju in izstopu

Spremljanje, izjeme, uveljavljanje in korektivni ukrepi

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Sorodne politike

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Neposredno podpira upravljanje življenjskega cikla podobdelovalcev v oblaku in tretjih oseb, ki ga zahteva ta politika.

Politika mednarodnih prenosov

Podpira zahteve glede lokacij, oddaljenega dostopa in usmerjanja nadaljnjih prenosov za osebno določljive podatke naročnikov v oblaku.

Politika varnosti in nadzora dostopa

Zagotavlja širšo varnostno arhitekturo in arhitekturo nadzora dostopa za osebno določljive podatke, na katero se sklicujejo kontrole dostopa v oblaku, beleženja in izolacije najemnikov.

Politika upravljanja incidentov in kršitev

Povezuje zaznavanje incidentov v zvezi z osebno določljivimi podatki v oblaku, obveščanje naročnika in dokazila podpore pri kršitvah z delovnim tokom incidentov.

Politika hrambe, izbrisa in odstranjevanja

Podpira zahteve glede dokazil o vračilu, izbrisu, odstranjevanju in izstopu za osebno določljive podatke naročnikov in kopije podobdelovalcev.

Politika dokumentiranih informacij in upravljanja dokazil PIMS

Podpira dokumentirane informacije in kanonično obravnavo dokazil, ki se uporablja v REG02, REG03, REG08, REG09, REG10 in REG12.

O pravilnikih Clarysec - Politika obdelovalca osebno določljivih podatkov v oblaku

Politika obdelovalca osebno določljivih podatkov v oblaku vzpostavlja operativne zahteve glede zasebnosti za storitve v oblaku, pri katerih organizacija nastopa kot obdelovalec osebno določljivih podatkov ali podobdelovalec. Povezuje navodila naročnika, obseg obdelave v oblaku, dokazila o deljeni odgovornosti, izolacijo najemnikov, dostop, beleženje, upravljanje podobdelovalcev, usmerjanje lokacij in prenosov, izbris, vračilo, podporo pri kršitvah, podporo pri presoji in spremljanje v dokazni model PIMS organizacije. Politika jasno dodeljuje odgovornosti najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost, vodji informacijske varnosti, lastniku procesa / lastniku podjetja, lastniku sistema / lastniku aplikacije, lastniku dobaviteljev / nabave, koordinatorju odzivanja na incidente in notranji reviziji / pregledovalcu skladnosti. Za vzdrževanje zapisov, pripravljenih na revizijo, in podporo pripravljenosti na certifikacijo PIMS po ISO/IEC 27701:2025 za obdelovalce v oblaku in podobdelovalce v oblaku uporablja REG02, REG03, REG08, REG09, REG10 in REG12.

Obdelava na podlagi dokazil

Povezuje obveznosti obdelovalca v oblaku z REG02, REG03, REG08, REG09, REG10 in REG12 za zapise, pripravljene na revizijo.

Nadzor navodil naročnika

Zahteva dokumentirana navodila naročnika ali nadrejenega obdelovalca pred začetkom obdelave osebno določljivih podatkov v oblaku.

Vidnost dobavne verige v oblaku

Evidentira podobdelovalce, odvisnosti od oblaka, podlago za odobritev, prenesene obveznosti, lokacije in dokazila o pregledu.

Nadzorovana obravnava izstopa

Zajema dokazila o vračilu, prenosu, izbrisu in odstranjevanju za produkcijske sisteme, varnostne kopije, dnevnike in podporne kopije.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravo skladnost IT varnost nabava

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti obdelava osebnih podatkov odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb mednarodni prenosi podatkov hramba podatkov in odstranjevanje upravljanje kršitev
€59

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Cloud PII Processor Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 9