policy ISO 27701 PIMS Policy Pack

Politika zasebnosti zaposlenih

Politika zasebnosti zaposlenih za PIMS: upravljajte PII zaposlenih, obvestila, pravice, spremljanje, kadrovske dobavitelje, incidente in evidence dokazil.

Pregled

Ta Politika zasebnosti zaposlenih ureja PII zaposlenih pri zbiranju, uporabi, obvestilih, pravicah, spremljanju, dobaviteljih, povezavi s hrambo, incidentih in dokazilih. Dokazila o zasebnosti zaposlenih ohranja v REG02, REG04, REG06, REG07, REG08, REG10 in REG12, namesto da bi ustvarjala ločene registre zasebnosti HR.

Kadrovska zasebnost, podprta z dokazili

Povezuje obdelavo PII zaposlenih z REG02, REG04, REG06, REG07, REG08, REG10 in REG12 brez ustvarjanja podvojenih kadrovskih registrov.

Pokritost PII zaposlenih

Zajema zaposlene, kandidate za zaposlitev, nekdanje zaposlene, pogodbene izvajalce, praktikante, napotene delavce in druge osebe, vključene v delo.

Kontrole spremljanja in dobaviteljev

Zahteva dokumentirane odobritve za spremljanje zaposlenih, obdelovalce kadrovskih podatkov, obračun plač, HRIS, ugodnosti in dobavitelje za preverjanje preteklosti.

Preberi celoten pregled (click to expand)
Politika zasebnosti zaposlenih določa zahteve glede zasebnosti za PII zaposlenih v okviru sistema upravljanja informacij o zasebnosti. Njeno področje uporabe vključuje zbiranje, uporabo, razkritje, povezavo s hrambo, obvestila, obravnavo zahtev za uveljavljanje pravic, spremljanje, podporo obdelovalcev in upravljanje dokazil za PII zaposlenih. Politika se uporablja v kontekstih upravljavca in skupnega upravljavca, kadar organizacija določa namene in sredstva obdelave PII zaposlenih, ter v kontekstih obdelovalca in podobdelovalca, kadar organizacija obdeluje PII zaposlenih na podlagi dokumentiranih navodil. PII zaposlenih so opredeljeni široko in vključujejo informacije, ki se nanašajo na zaposlene, kandidate za zaposlitev, nekdanje zaposlene, pogodbene izvajalce, začasno osebje, praktikante, napotene delavce in druge osebe, vključene v delo, kadar organizacija njihove PII obdeluje za namene delovne sile, zaposlovanja, delovnega razmerja, sodelovanja, nadomestil, ugodnosti, varnosti, skladnosti, upravljanja delovnega mesta ali povezane poslovne namene. Osrednja značilnost politike je njen model dokazil. Politika ne ustvarja ločenega registra zasebnosti HR, registra zasebnosti zaposlenih, registra spremljanja zaposlenih, registra kadrovskih dobaviteljev, registra pravic zaposlenih ali registra incidentov zaposlenih. Namesto tega zahteva, da se dokazila o obdelavi zaposlenih vzdržujejo v kanoničnih registrih PIMS: REG02 za popis dejavnosti obdelave in povezavo s hrambo, REG04 za privacy risk in sprožitvene pogoje DPIA, REG06 za zahteve zaposlenih za uveljavljanje pravic, REG07 za obvestila o zasebnosti zaposlenih, REG08 za obdelovalce kadrovskih podatkov in dobavitelje, REG10 za incidente v zvezi s PII zaposlenih ter REG12 za izjeme, neskladnosti, korektivne ukrepe, spremljanje in dokazila o izboljšavah. Ta struktura podpira namen politike: PII zaposlenih se smejo obdelovati samo za dokumentirane, odobrene, pregledne, sorazmerne in odgovorne kadrovske namene, ob izogibanju podvojeni dokazilni plasti, specifični za HR. Izjave politike določajo podrobne operativne kontrole za življenjski cikel podatkov zaposlenih. Preden se PII zaposlenih zbirajo, ustvarijo, uvozijo, uporabijo ali razkrijejo, mora lastnik procesa / lastnik podjetja v REG02 evidentirati dejavnost obdelave zaposlenih, vključno s kategorijami PII, populacijo zaposlenih, virom zbiranja, namenom obdelave, sistemi, kategorijami notranjih in zunanjih prejemnikov ter povezavo s hrambo. Obvestila o zasebnosti zaposlenih je treba vzdrževati v REG07 pred neposrednim ali posrednim zbiranjem za nov ali bistveno spremenjen namen. Politika zahteva, da se PII zaposlenih uporabljajo samo za odobrene namene, evidentirane v REG02, ter da se kategorije notranjih prejemnikov, pogoji poslovne potrebe in ponavljajoča se zunanja razkritja dokumentirajo pred začetkom razkritja. Sum nepooblaščenega razkritja, dostopa, izgube ali neprimerne uporabe podatkov spremljanja mora biti v enem delovnem dnevu od identifikacije usmerjen v REG10. Posebna pozornost je namenjena upravljanju pravic zaposlenih, spremljanju zaposlenih in kadrovskim dobaviteljem. Zahteve zaposlenih za uveljavljanje pravic morajo biti evidentirane ali usmerjene v REG06 v dveh delovnih dneh, pri čemer morajo biti prispevki lastnika procesa predloženi v petih delovnih dneh od dodelitve. Kompleksne zahteve, ki vključujejo zapise spremljanja, zapise preverjanja preteklosti, posebne vrste PII, PII zaposlenih tretjih oseb, pravne omejitve ali avtomatizirano sprejemanje odločitev, zahtevajo nasvet pooblaščene osebe za varstvo podatkov / svetovalca za zasebnost pred zavrnitvijo, podaljšanjem, omejitvijo ali kompleksno obravnavo. Spremljanje zaposlenih mora biti pred omogočitvijo ali bistveno spremembo dokumentirano v REG02, usmerjeno prek REG04 za privacy risk ali preverjanje potrebe po DPIA, kadar je sproženo, podprto z veljavnimi dokazili o obvestilu ali komunikaciji iz REG07 ter vzorčeno v REG12 vsaj letno, kadar je vključeno v REG02. Obdelovalci kadrovskih podatkov, obračun plač, HRIS, ugodnosti, preverjanje preteklosti in zunanji izvajalci kadrovskih storitev morajo biti evidentirani v REG08, preden se PII zaposlenih razkrijejo ponudniku, do njih ponudnik dostopa ali se obdelujejo prek ponudnika. Določbe o upravljanju dodeljujejo ponavljajoče se odgovornosti za nadzor in uveljavljanje. Vodja zasebnosti / vodja PIMS mora četrtletno izvajati preglede dokazil o zasebnosti zaposlenih v REG02, REG04, REG06, REG07, REG08, REG10 in REG12, medtem ko najvišje vodstvo odobri bistvene spremembe politike in visoko tvegane izjeme glede zasebnosti zaposlenih. Kazalniki vključujejo odstotek dejavnosti obdelave zaposlenih z aktualnimi zapisi REG02, ažurnost obvestil o zasebnosti zaposlenih, odprte postavke usmerjanja za privacy risk in DPIA, pravočasnost zahtev zaposlenih za uveljavljanje pravic, dokončanje pregleda kadrovskih dobaviteljev ter trende incidentov v zvezi s PII zaposlenih, kadar pride do incidentov. Izjeme morajo biti evidentirane v REG12 pred odstopanjem, imeti določen datum poteka, ki ne presega 90 dni, in biti pregledane pred potekom. Uveljavljanje zahteva evidentiranje neskladnosti v REG12, kadar manjkajo zahtevana dokazila o zasebnosti zaposlenih, preprečuje odobritev spremljanja zaposlenih brez zahtevanih dokazil in omogoča začasno ustavitev novih razkritij PII zaposlenih kadrovskim dobaviteljem, kadar manjkajo dokazila o obdelovalcu, podobdelovalcu, navodilih ali pomoči.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje upravljanje PII zaposlenih od popisa REG02 in preverjanj obvestil v REG07 prek usmerjanja tveganj/DPIA v REG04, kontrol kadrovskih dobaviteljev v REG08, obravnave zahtev za uveljavljanje pravic v REG06, usmerjanja incidentov v REG10 ter spremljanja, izjem in izboljšav v REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Popis dejavnosti obdelave zaposlenih in kontrole kadrovskih namenov

Zahteve za obvestila o zasebnosti zaposlenih in obravnava zahtev za uveljavljanje pravic

Pravila za spremljanje zaposlenih in obdelavo kadrovskih podatkov z velikim vplivom

Dokazila za obdelovalce kadrovskih podatkov, obračun plač, HRIS, ugodnosti in dobavitelje za preverjanje preteklosti

Povezava s hrambo, razkritja in usmerjanje incidentov

Zahteve glede upravljanja, kazalnikov, izjem, uveljavljanja in pregleda

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Dejavnosti obdelave zaposlenih, nameni, kategorije PII, viri, sistemi, prejemniki in povezava s hrambo se evidentirajo v REG02 v okviru te povezane politike.

Politika obvestil o zasebnosti in preglednosti

Obvestila o zasebnosti zaposlenih in zapisi o preglednosti se vzdržujejo v REG07 pred novim ali bistveno spremenjenim zbiranjem PII zaposlenih.

Politika upravljanja pravic posameznikov, na katere se nanašajo PII

Zahteve zaposlenih za uveljavljanje pravic se usmerjajo prek REG06 in zahtevajo podporne vnose iz evidenc dejavnosti obdelave, sistemov, dobaviteljev in svetovalcev za zasebnost.

Politika ocenjevanja tveganj za zasebnost in DPIA

Obdelava zaposlenih z velikim vplivom, spremljanje zaposlenih in občutljivi podatki o zaposlenih se usmerjajo prek REG04 za obravnavo privacy risk ali DPIA.

Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti tretjih oseb

Obdelovalci kadrovskih podatkov, obračun plač, HRIS, ugodnosti, preverjanje preteklosti in zunanje izvajane kadrovske storitve se upravljajo prek zahtev glede dokazil dobaviteljev v REG08.

Politika upravljanja incidentov in kršitev

Sum nepooblaščenega dostopa do PII zaposlenih, razkritja, izgube, kompromitacije ali neprimerne uporabe podatkov spremljanja se usmeri v REG10 za obravnavanje incidentov.

O pravilnikih Clarysec - Politika zasebnosti zaposlenih

Upravljanje zasebnosti odpove, kadar se obravnava kot niz nepovezanih obvestil, obrazcev in pravnih izjav. Učinkovita implementacija ISO/IEC 27701 zahteva sistem upravljanja informacij o zasebnosti, ki povezuje obdelavo PII, pravno podlago, vloge upravljavca in obdelovalca, privacy risk, DPIA, dokazila, spremljanje in nenehno izboljševanje. Ta nabor politik je zasnovan kot operativni okvir zasebnosti, ne kot generični paket dokumentacije. Določa jasno odgovornost PIMS v praktičnih korporativnih vlogah, kot so najvišje vodstvo, vodja zasebnosti / vodja PIMS, lastniki procesov, lastniki sistemov, lastniki dobaviteljev / nabave, informacijska varnost in neodvisni pregledovalci. Vsaka zahteva je zapisana kot enolično oštevilčena, preverljiva klavzula in povezana z opredeljenimi dokaznimi objekti, kot so REG01, REG02, REG03, REG04, REG08, REG11 in REG12. Struktura podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter organizacijam pomaga dokazovati odgovorno, na tveganjih temelječe in z dokazili podprto upravljanje obdelave PII v celotnem življenjskem ciklu PIMS.

Kanonični model dokazil

Dokazila o zasebnosti zaposlenih se hranijo v obstoječih registrih PIMS namesto v ločenih registrih, specifičnih za HR.

Varovalni ukrepi za spremljanje

Spremljanje zaposlenih zahteva dokumentiran namen, usmerjanje tveganj, dokazila o obvestilih in letno vzorčenje, kadar je vključeno v področje uporabe.

Široko področje uporabe za delovno silo

Uporablja se za zaposlene, kandidate, pogodbene izvajalce, praktikante, napotene delavce in druge osebe, vključene v delo.

Kontrole dokazil dobaviteljev

Obdelovalci kadrovskih podatkov, obračun plač, HRIS, ugodnosti in ponudniki preverjanja preteklosti morajo biti dokumentirani v REG08.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost Pravo Skladnost HR Urad DPO

🏷️ Tematska pokritost

Upravljanje informacij o zasebnosti Obdelava osebnih podatkov Upravljanje zahtev posameznikov za uveljavljanje pravic Ocena učinka v zvezi z varstvom podatkov Evidence dejavnosti obdelave Upravljanje tretjih oseb Hramba podatkov in odstranjevanje
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Employee Privacy Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 6