policy ISO 27701 PIMS Policy Pack

Politika upravljanja privolitev in preferenc

Politika privolitev po ISO 27701 za zakonit zajem privolitev, spremembe preferenc, obravnavo umikov, evidenco dokazil in upravljanje PIMS, pripravljena na presojo.

Pregled

Ta politika ureja zakonito upravljanje privolitev in preferenc v kontekstih upravljavca, obdelovalca, skupnega upravljavca in podobdelovalca. Določa, kako se privolitev zahteva, evidentira v REG05, povezuje z REG02 in REG07, umakne, osvežuje, varuje, meri, presoja in popravlja.

Preverljiva dokazila o privolitvi

Določa REG05 kot avtoritativno evidenco za stanje privolitve, besedilo, različico obvestila, časovne žige, metode in zgodovino.

Nadzorovana obravnava umikov

Zahteva, da se umiki in spremembe preferenc evidentirajo ter izvedejo v opredeljenih operativnih rokih ali rokih iz navodil naročnika.

Uskladitev s pravno podlago

Zagotavlja, da se privolitev uporablja samo, kadar je ustrezna, ter da je povezana z nameni obdelave v REG02 in različicami obvestila o zasebnosti v REG07.

Preberi celoten pregled (click to expand)
Politika upravljanja privolitev in preferenc določa obvezne zahteve za ugotavljanje, kdaj je privolitev zahtevana, za zahtevanje privolitve, zajemanje dokazil o privolitvi, upravljanje preferenc, obdelavo umikov, vzdrževanje evidenc privolitev in pregled mehanizmov privolitev. Uporablja se za obdelavo osebno določljivih podatkov, kadar je privolitev izbrana ali zahtevana kot pravna podlaga, kadar je zahtevana izrecna privolitev, kadar se zajemajo preference privolitev ali kadar organizacija upravlja evidence privolitev v imenu upravljavca. Politika zajema kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, pri čemer jasno določa, da obveznosti obdelovalca in podobdelovalca veljajo samo, kadar se evidence privolitev, stanja preferenc ali navodila za umik upravljajo na podlagi dokumentiranih navodil upravljavca ali naročnika. Osrednje načelo politike je, da privolitev ni privzeta pravna podlaga za obdelavo osebno določljivih podatkov. Preden se nova ali bistveno spremenjena dejavnost obdelave opre na privolitev, mora lastnik procesa ali lastnik podjetja v REG02 evidentirati, ali je privolitev zahtevana ali izbrana, vodja zasebnosti ali vodja PIMS pa mora v REG02 in REG05 preveriti, ali privolitev ni bila izbrana kot privzeta. Kadar obdelava vključuje posebne kategorije osebno določljivih podatkov, storitve, namenjene otrokom, obdelavo z visokim tveganjem ali neravnotežje med organizacijo in posameznikom, na katerega se nanašajo osebno določljivi podatki, mora pooblaščena oseba za varstvo podatkov ali svetovalec za zasebnost pred začetkom pregledati podlago za privolitev v REG04. Pri dejavnostih skupnega upravljavca mora biti odgovornost za pridobivanje, evidentiranje, osveževanje in spoštovanje privolitve dokumentirana pred začetkom obdelave. Politika določa podrobne operativne zahteve za zahtevanje in zajem privolitve. Zahteve za privolitev morajo biti vezane na posamezen namen in povezane z ustrezno različico obvestila o zasebnosti v REG07, preden se predstavijo posamezniku, na katerega se nanašajo osebno določljivi podatki. Sistemi morajo zahtevati potrditveno dejanje, kadar je zahtevana izrecna privolitev ali privolitev z izbiro, in morajo preprečiti nadaljevanje obdelave, ki temelji na privolitvi, razen če REG05 izkazuje aktivno stanje privolitve za zadevni namen. REG05 mora zajemati referenco posameznika, na katerega se nanašajo osebno določljivi podatki, namen, kategorijo osebno določljivih podatkov, besedilo ali različico privolitve, različico obvestila o zasebnosti, kanal zajema, časovni žig, metodo, status in obdobje veljavnosti. Kadar se privolitev uporablja za storitve, namenjene otrokom, ali izrecna privolitev, se sprožijo dodatne zahteve glede logike, označevanja in pregleda. Upravljanje preferenc in umikov se prav tako izvaja prek REG05 in, kjer je ustrezno, REG08. Mehanizem za umik ali spremembo preferenc mora biti na voljo najpozneje v trenutku, ko se zahteva privolitev. Umiki in spremembe preferenc se morajo evidentirati v petih delovnih dneh od prejema ali v krajšem roku, opredeljenem za dejavnost obdelave. Prizadeti sistemi, stanja izločitve ali oznake preferenc se morajo posodobiti, preden se nadaljuje nadaljnja obdelava za umaknjeni ali omejeni namen. Obdelovalci morajo navodila naročnika posredovati ali izvesti v roku, ki ga določi naročnik, podobdelovalce pa je treba prek REG08 preveriti glede na pogodbene ali naročene roke. Politika obravnava tudi nadzor sprememb, varstvo evidenc, upravljanje, implementacijo, kazalnike, izjeme, uveljavljanje in vzdrževanje. Privolitev je treba ponovno oceniti, preden se obdelava nadaljuje, kadar se bistveno spremenijo namen, kategorije osebno določljivih podatkov, identiteta upravljavca, besedilo obvestila, hramba, kategorija prejemnikov ali metoda obdelave. Besedilo privolitve, konfiguracija mehanizma, sklici na obvestila in sheme evidenc privolitev morajo biti upravljani z različicami. Evidence REG05 morajo biti zaščitene pred nepooblaščeno spremembo, ohraniti pa je treba dokazila o revizijski sledi. Kazalniki vključujejo četrtletna preverjanja povezav med REG05, REG02 in REG07, mesečno merjenje dokončanja umikov, kadar je aktivna obdelava na podlagi privolitve, ter poročanje o presoji v REG12. Izjeme morajo biti odobrene pred implementacijo, neskladnosti, ki vključujejo manjkajoča, neveljavna, nepovezana ali nezanesljiva dokazila o privolitvi, pa morajo biti evidentirane v petih delovnih dneh.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje pregled uporabljivosti privolitve, potrditev pravne podlage, povezavo z obvestilom, zajem privolitve v REG05, posodobitve preferenc ali umikov, varstvo dokazil, kazalnike, pregled presoje, izjeme in korektivni ukrep.

Kliknite diagram za ogled v polni velikosti

Vsebina

Uporabljivost privolitve in pravna podlaga

Zahtevanje in zajem privolitve

Upravljanje preferenc in umikov

Spremembe, osveževanje in upravljanje različic privolitve

Evidence, dokazila in varstvo

Kazalniki, izjeme in uveljavljanje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Odločitve o privolitvi so odvisne od evidenc pravne podlage v REG02 in povezave s popisom dejavnosti obdelave na ravni namena.

Politika obvestil o zasebnosti in preglednosti

Zahteve za privolitev morajo biti pred predstavitvijo povezane z ustrezno različico obvestila o zasebnosti v REG07.

Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki

Obravnava umikov in sprememb preferenc podpira širše upravljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki.

Politika ocene tveganj za zasebnost in DPIA

Pregled REG04 je zahtevan pri sprožilcih visokega tveganja, kot so posebne kategorije osebno določljivih podatkov, storitve, namenjene otrokom, ali neravnotežje.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Obveznosti obdelovalcev, podobdelovalcev, dobaviteljev in navodil naročnika se upravljajo prek povezav z REG08.

Politika dokumentiranih informacij in upravljanja dokazil PIMS

Upravljanje privolitev temelji na nadzorovanih dokaznih objektih, zlasti na evidencah REG05 ter izjemah ali ugotovitvah REG12.

O pravilnikih Clarysec - Politika upravljanja privolitev in preferenc

Ta politika vzpostavlja operativno upravljanje privolitev in preferenc v okviru PIMS. Določa, kdaj se privolitev lahko uporablja, kako morajo biti zahteve za privolitev predstavljene, katera dokazila je treba zajeti, kako se obravnavajo spremembe preferenc in umiki ter kako se evidence pregledujejo, varujejo, popravljajo in hranijo. Lastnik politike je vodja zasebnosti / vodja PIMS, odobri jo najvišje vodstvo, uporablja pa se v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, kadar so vključene evidence privolitev, stanja preferenc ali navodila za umik.

Privolitev ni privzeta

Zahteva preverjanje REG02 in REG05, da se privolitev uporablja samo, kadar je ustrezna za dejavnost obdelave.

Povezava z različico obvestila

Povezuje zahteve za privolitev in evidence z ustrezno različico obvestila o zasebnosti v REG07 pred začetkom obdelave.

Izpolnitev umika

Določa dolžnosti evidentiranja in posodabljanja sistemov pri umikih in spremembah preferenc v zahtevanih rokih.

Varovane evidence

Zahteva, da so dokazila o privolitvi v REG05 zaščitena pred nepooblaščeno spremembo z dokazili o revizijski sledi.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravna služba skladnost informacijska varnost urad DPO

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti obdelava osebnih podatkov privolitev in pravna podlaga evidence dejavnosti obdelave odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb spremljanje in merjenje
€69

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Consent and Preference Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5