policy ISO 27701 PIMS Policy Pack

Politika mednarodnih prenosov osebno določljivih podatkov

Upravljajte mednarodne prenose osebno določljivih podatkov z dokazili REG09, mehanizmi prenosa, pregledi tveganj, kontrolami nadaljnjih prenosov, začasno ustavitvijo in zapisi, pripravljenimi za revizijo.

Pregled

Ta politika ureja mednarodne prenose osebno določljivih podatkov z dokazili REG09, odobrenimi mehanizmi prenosa, pregledom tveganja, odobritvijo obdelovalcev in podobdelovalcev, kontrolami nadaljnjih prenosov, pravili začasne ustavitve, izjemami in zapisi korektivnih ukrepov, pripravljenimi za revizijo.

Dokazila o prenosu pred uporabo

Zahteva evidence prenosov REG09, mehanizme in podporna dokazila pred začetkom novih ali bistveno spremenjenih mednarodnih prenosov osebno določljivih podatkov.

Nadzor prenosa na podlagi tveganja

Določa korake pregleda, zaščitnih ukrepov, preostalega tveganja in odobritve za mednarodne prenose osebno določljivih podatkov z višjim tveganjem ali bistvenimi spremembami.

Upravljanje obdelovalcev in nadaljnjih prenosov

Nadzira obdelovalce, podobdelovalce, odobritev naročnika, prenesene obveznosti in dokazila o nadaljnjem prenosu prek REG08 in REG09.

Preberi celoten pregled (click to expand)
Politika mednarodnih prenosov osebno določljivih podatkov določa zahteve za identifikacijo, odobritev, evidentiranje, pregledovanje, omejevanje in začasno ustavitev mednarodnih prenosov osebno določljivih podatkov. Uporablja se za dejavnosti upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, kadar so osebno določljivi podatki dani na voljo, dostopni iz, shranjeni v, gostovani v, razkriti ali drugače preneseni zunaj odobrene meje obdelave, evidentirane v REG02 ali REG09. Področje uporabe vključuje notranje povezane družbe, zunanje prejemnike, obdelovalce, podobdelovalce, izvajalce storitev, podporni dostop, lokacije gostovanja, oddaljeno upravljanje, nadaljnje prenose, zahteve javnih organov za razkritje in spremembe storitev, povezane s prenosom. Osrednja značilnost politike je pristop, ki temelji na dokazilih. Politika določa, da morajo biti mednarodni prenosi identificirani pred začetkom ali spremembo obdelave ter da se morajo odobrene evidence prenosov vzdrževati v REG09. REG09 je primarni dokazni objekt za prenos, REG02, REG08 in REG12 pa zagotavljajo podporna dokazila za dejavnosti obdelave, razmerja z dobavitelji in obdelovalci, izjeme, neskladnosti, korektivne ukrepe in vodstveni pregled. Zahtevana polja REG09 vključujejo destinacijo prenosa, prejemnika, vlogo PIMS, mehanizem prenosa, podporna dokazila, datum pregleda in lastnika. Ta struktura je namenjena podpori dokazljivega odgovornega upravljanja prenosov brez ustvarjanja podvojenih registrov ocen vpliva prenosa ali standardnih pogodbenih klavzul. Politika določa kontrole za izbiro mehanizma prenosa, odobritev in pregled tveganja. Pri prenosih upravljavca vodja zasebnosti / vodja PIMS evidentira odobreni mehanizem prenosa in podporna dokazila v REG09 pred začetkom prenosa. Pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost pregleda dokazila o mehanizmu prenosa pred odobritvijo novih, bistveno spremenjenih ali bolj tveganih mednarodnih prenosov osebno določljivih podatkov ter izvede pregled tveganja prenosa, kadar je sprožen. Kadar se organizacija zanaša na tehnične zaščitne ukrepe, vodja informacijske varnosti evidentira status odvisnosti od tehničnih zaščitnih ukrepov v REG09 ali REG12. Če je preostalo tveganje prenosa visoko, mora najvišje vodstvo odobriti nadaljnje izvajanje prenosa v REG12, preden se to tveganje sprejme. Obravnavano je tudi upravljanje obdelovalcev, podobdelovalcev in nadaljnjih prenosov. Lastnik dobavitelja / nabave mora pred začetkom mednarodnih prenosov osebno določljivih podatkov s strani obdelovalca pridobiti dokumentirano odobritev ali navodilo naročnika v REG08 in REG09, evidentirati odobritev podobdelovalca in prenesene obveznosti za prenos ter preprečiti nadaljnji prenos obdelovalca ali podobdelovalca, dokler odobritev naročnika ni evidentirana. Politika zahteva tudi, da so poti nadaljnjega prenosa, kategorije prejemnikov, omejitve in obveznosti evidentirane pred odobritvijo. Zahteve tujih javnih organov za razkritje morajo biti evidentirane v REG09 ali REG12 pred razkritjem, kadar je to izvedljivo, oziroma v enem delovnem dnevu, kadar predhodno evidentiranje ni izvedljivo; zahteve, pomembne z vidika zasebnosti, pa morajo, kadar je izvedljivo, prejeti pregled svetovalca za zasebnost. Stalno upravljanje se izvaja z določenimi zahtevami za pregled, merjenje, izjeme in izvajanje. Aktivne evidence prenosov se pregledajo najmanj letno in v 30 dneh po bistveni spremembi prenosa, medtem ko vodja zasebnosti / vodja PIMS najmanj četrtletno pregleda zapadle preglede prenosov, nepopolne evidence, začasno ustavljene prenose in odprte izjeme glede prenosov. Kazalniki vključujejo odstotek aktivnih evidenc REG09 s popolnimi dokazili o mehanizmu prenosa, zapadle preglede prenosov, začasno ustavljene ali odložene prenose, zapadla dokazila obdelovalca ali tretje osebe ter neusklajene dejavnosti obdelave REG02 z morebitnimi kazalniki mednarodnega prenosa. Izjeme morajo biti evidentirane v REG12, preden postanejo aktivne, ter imeti dodeljenega lastnika, datum poteka, kompenzacijsko kontrolo in pogostost pregleda; do zaprtja se pregledajo najmanj mesečno. Neskladnosti je treba evidentirati, kadar so ugotovljeni neevidentirani prenosi, nepodprti mehanizmi, manjkajoča odobritev, zapadli pregledi, manjkajoča dokazila o nadaljnjem prenosu ali nepooblaščeno nadaljevanje.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje upravljanje mednarodnih prenosov osebno določljivih podatkov: identifikacija prenosa v REG02 ali REG08, ustvarjanje ali posodobitev REG09, evidentiranje mehanizma prenosa in dokazil, izvedba pregleda tveganja in zaščitnih ukrepov, odobritev ali blokiranje prenosa, upravljanje nadaljnjih prenosov in razkritij javnim organom, pregled evidenc, začasna ustavitev ali odprava vrzeli ter evidentiranje izjem ali korektivnih ukrepov v REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Področje mednarodnega prenosa in merila bistvene spremembe

Evidence prenosov REG09 in podporna dokazila

Zahteve za izbiro in odobritev mehanizma prenosa

Pregled tveganja prenosa, zaščitni ukrepi in obravnava preostalega tveganja

Nadaljnji prenosi in razkritja tujim javnim organom

Pregled prenosov, začasna ustavitev, izjeme in izvajanje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Upravljanje prenosov je odvisno od točnih evidenc dejavnosti obdelave, odobrenih meja in informacij o pravni podlagi v popisu dejavnosti obdelave.

Politika ocenjevanja tveganj za zasebnost in DPIA

Pregled tveganja prenosa in odločitve o prenosih z višjim tveganjem so usklajeni z oceno tveganja za zasebnost in upravljanjem DPIA.

Politika zbiranja, uporabe, razkritja in deljenja

Mednarodni prenosi so tesno povezani s kontrolami razkritja in deljenja za prejemnike in poti osebno določljivih podatkov.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Odobritev obdelovalca, podobdelovalca in tretje osebe ter dokazila o prenesenih obveznostih so ključne zahteve za odobritev prenosa.

Politika varnosti in nadzora dostopa

Odobritve prenosov se lahko opirajo na tehnične zaščitne ukrepe in nadzor dostopa, ki morajo biti potrjeni pred odobritvijo.

Politika upravljanja dokumentiranih informacij in dokazil PIMS

Politika se za odgovornost pri prenosih opira na dokumentirane dokazne objekte, kot so REG02, REG08, REG09 in REG12.

O pravilnikih Clarysec - Politika mednarodnih prenosov osebno določljivih podatkov

Politika mednarodnih prenosov osebno določljivih podatkov določa pristop upravljanja zasebnosti na podlagi dokazil za čezmejne prenose osebno določljivih podatkov. Odgovornost dodeljuje najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost, lastnikom procesov, lastnikom dobaviteljev / nabave, informacijski varnosti in notranji reviziji / pregledovalcem skladnosti. Politika uporablja REG09 kot primarni dokazni objekt za prenos, podprt z REG02, REG08 in REG12, za dokumentiranje destinacij prenosov, prejemnikov, vlog PIMS, mehanizmov, zaščitnih ukrepov, datumov pregledov, izjem, neskladnosti in korektivnih ukrepov. Uporablja se v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter podpira odgovorno upravljanje odobritev prenosov, nadaljnjih prenosov, zahtev javnih organov za razkritje, začasnih ustavitev in periodičnih pregledov.

Jasna meja prenosa

Uporablja se, kadar so osebno določljivi podatki dostopni, gostovani, razkriti ali preneseni zunaj odobrene meje obdelave REG02 ali REG09.

Model dokazil REG09

Pred odobritvijo zahteva destinacijo prenosa, prejemnika, vlogo, mehanizem, dokazila, datum pregleda in lastnika.

Določena odgovornost vlog

Dodeljuje naloge vlogam na področju zasebnosti, poslovanja, nabave, varnosti, revizije in najvišjega vodstva.

Začasna ustavitev in odprava

Zahteva začasno ustavitev ali odlog, kadar mehanizmi, odobritve, zaščitni ukrepi ali dokazila o destinaciji manjkajo ali niso veljavni.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravo skladnost varnost IT nabava

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti mednarodni prenosi podatkov odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb upravljanje tveganj upravljanje skladnosti spremljanje in merjenje
€89

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
International PII Transfer Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 4