policy ISO 27701 PIMS Policy Pack

Politika zbiranja, uporabe, razkritja in deljenja osebno določljivih podatkov

Nadzirajte zbiranje, uporabo, razkritje in deljenje osebno določljivih podatkov z dokazili REG02/REG08, usmerjanjem prenosov in odgovornostjo, pripravljeno na revizijo.

Pregled

Ta politika ureja, kako se osebno določljivi podatki zbirajo, uporabljajo, razkrivajo in delijo v obsegu PIMS. Zahteva odobrene zapise REG02 za zbiranje in uporabo, dokazila REG08 za razkritja in deljenje, usmerjanje REG09 za lokacije prenosov ter zapise REG12 za izjeme, presoje in korektivne ukrepe.

Odobrena uporaba osebno določljivih podatkov

Zahteva dokumentirane namene zbiranja, odobrena pravila notranje uporabe in utemeljitve nujnosti pred začetkom obdelave.

Dokazila o razkritju

V REG08 evidentira zunanja razkritja in ponavljajoče se deljenje, vključno s prejemnikom, namenom, kategorijami osebno določljivih podatkov in pogostostjo.

Usmerjanje prenosov

Deljenje, ki vključuje nove države, oddaljeni dostop ali lokacije nadaljnjega prenosa, poveže z REG09 in odločitvami o usmerjanju PII13.

Preberi celoten pregled (click to expand)
Politika zbiranja, uporabe, razkritja in deljenja osebno določljivih podatkov opredeljuje operativne zahteve za to, kako se osebno določljivi podatki zbirajo, uporabljajo, razkrivajo in delijo v obsegu PIMS. Njen navedeni namen je zagotoviti, da se osebno določljivi podatki obravnavajo samo za dokumentirane, odobrene, omejene in odgovorno upravljane namene. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter zajema zbiranje prek neposrednih, posrednih, avtomatiziranih, ročnih, notranjih, zunanjih kanalov in kanalov tretjih oseb. Obravnava tudi odobreno notranjo uporabo v poslovnih procesih, sistemih in aplikacijah, sekundarno uporabo za nove ali bistveno spremenjene namene, zunanje razkritje prejemnikom in tretjim osebam ter ponavljajoče se ureditve deljenja podatkov in enkratna razkritja. Osrednja značilnost politike je uporaba evidenc dokazil, s katerimi se odločitve o zasebnosti povežejo s preverljivimi zapisi. REG02 se uporablja za popis dejavnosti obdelave osebno določljivih podatkov, odobrene namene, pravila zbiranja, pravila uporabe in preverjanja združljivosti sekundarne uporabe. REG08 se uporablja za zapise o obdelovalcih, podobdelovalcih in deljenju podatkov, vključno z identiteto prejemnika, vlogo prejemnika, namenom razkritja, kategorijami osebno določljivih podatkov, pogostostjo deljenja, lokacijo obdelave in avtoritativnim virom. REG09 se uporablja, kadar deljenje vključuje novo državo, mednarodno organizacijo, lokacijo oddaljenega dostopa, lokacijo prejemnika ali lokacijo nadaljnjega prenosa. REG12 se uporablja za izjeme, neskladnosti, ugotovitve presoje, korektivne ukrepe, vprašanja, ki blokirajo implementacijo, in zapise o pregledu politike. Politika določa jasne kontrolne točke pred začetkom obdelave. Lastniki procesov ali lastniki podjetja morajo v REG02 evidentirati namene zbiranja, vire ali kanale, kategorije osebno določljivih podatkov, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, in minimalne podatkovne elemente, preden se začne novo zbiranje ali bistvena sprememba. Prav tako morajo pred zbiranjem dokumentirati utemeljitev nujnosti za vsak podatkovni element osebno določljivih podatkov. Lastniki sistemov ali lastniki aplikacij smejo implementirati samo odobrena polja zbiranja, polja delovnih tokov, poročila, izvoze ali izhode razkritja, ki ustrezajo odobritvi REG02 ali REG08. V kontekstih obdelovalca mora biti skladnost z navodili naročnika evidentirana, preden se osebno določljivi podatki naročnika zbirajo, uporabljajo ali razkrivajo. Sekundarna uporaba se obravnava kot upravljana odločitev in ne kot neformalna razširitev obstoječe dejavnosti. Preden se osebno določljivi podatki uporabijo za namen, ki še ni odobren v REG02, mora lastnik procesa ali lastnik podjetja evidentirati preverjanje združljivosti, ki zajema prvotni namen, predlagani namen, odvisnost od pravne podlage, kategorije osebno določljivih podatkov, pričakovanja posameznikov, na katere se nanašajo osebno določljivi podatki, utemeljitev minimizacije, vpliv razkritja ali prenosa ter usmerjanje na druge politike PIMS, kadar je potrebno. Vodja zasebnosti ali vodja PIMS mora evidentirati odobritev ali zavrnitev, preden se sekundarna uporaba začne. Kadar so vključeni občutljivo ponavljajoče se deljenje, ranljivi posamezniki, na katere se nanašajo osebno določljivi podatki, zapisi z velikim vplivom ali bistveno spremenjena pričakovanja, mora biti pred odobritvijo evidentiran nasvet pooblaščene osebe za varstvo podatkov ali svetovalca za zasebnost. Upravljanje, merjenje in uveljavljanje so vgrajeni v politiko. Vodja zasebnosti ali vodja PIMS najmanj enkrat letno pregleda pravila odobrene uporabe, najmanj enkrat letno uskladi odobrene namene v REG02 z aktivnimi zapisi deljenja v REG08 in rezultate evidentira v REG12. Lastniki dobaviteljev ali nabave najmanj četrtletno uskladijo aktivne vnose deljenja v REG08 z aktivnimi razmerji z obdelovalci, podobdelovalci in prejemniki ter razmerji pri deljenju podatkov. Notranja revizija ali pregledovalci skladnosti letno vzorčijo dokazila REG02, REG08 in REG09 ter rezultate evidentirajo v REG12. Neodobreno zbiranje, uporaba, razkritje ali deljenje mora biti evidentirano kot neskladnost v petih delovnih dneh, obdelava pa se lahko začasno ustavi v enem delovnem dnevu, kadar odobrena dokazila niso na voljo.

Diagram pravilnika

Potek procesa, ki prikazuje zahtevo za zbiranje ali uporabo osebno določljivih podatkov, evidentirano v REG02, pregled z vidika zasebnosti, preverjanje sekundarne uporabe, odobritev razkritja REG08, usmerjanje prenosa REG09, spremljanje ter izjeme ali korektivne ukrepe REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Omejitev zbiranja in odobritev REG02

Kontrole odobrene notranje uporabe

Preverjanja združljivosti sekundarne uporabe

Zunanje razkritje in zapisi REG08 o deljenju

Usmerjanje mednarodnih prenosov na REG09 in PII13

Izjeme, presoja in korektivni ukrepi prek REG12

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Sorodne politike

Politika mednarodnih prenosov

Povezana je, ker mora biti deljenje, ki vključuje nove lokacije prenosov, pred odobritvijo usmerjeno na REG09 in PII13.

Politika spremljanja, presoje in izboljšav PIMS

Povezana je, ker se izjeme, neskladnosti, rezultati presoje, korektivni ukrepi in zapisi o izboljšavah obravnavajo prek REG12.

Politika popisa dejavnosti obdelave in pravne podlage

Povezana je, ker so zapisi o obdelavi REG02 in posodobitve pravne podlage zahtevani za odločitve o zbiranju, odobreni uporabi in sekundarni uporabi.

Politika obvestila o zasebnosti in preglednosti

Povezana je, ker kontrole zbiranja in uporabe delujejo skupaj z vsebino obvestila o zasebnosti, objavo in nadzorom različic.

Politika ocene tveganja za zasebnost in DPIA

Povezana je, ker lahko sekundarna uporaba zahteva preverjanje PII07, kadar preverjanje združljivosti ugotovi bistveno spremembo tveganja za zasebnost.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Povezana je, ker se razkritja in deljenje z obdelovalci, podobdelovalci, dobavitelji in tretjimi osebami evidentirajo in upravljajo prek REG08.

O pravilnikih Clarysec - Politika zbiranja, uporabe, razkritja in deljenja osebno določljivih podatkov

Ta politika operacionalizira odgovorno zbiranje, uporabo, razkritje in deljenje osebno določljivih podatkov v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Poslovna pravila in odobritve povezuje z zapisi o obdelavi REG02, dokazili REG08 o razkritju in deljenju, usmerjanjem mednarodnih prenosov REG09 ter zapisi REG12 o presoji, izjemah in korektivnih ukrepih. Politika določa, kdaj morajo biti zaključena pravila zbiranja, pravila odobrene uporabe, preverjanja združljivosti sekundarne uporabe, odobritve zunanjega razkritja in pregledi ponavljajočega se deljenja, ter dodeljuje odgovornosti vodji zasebnosti / vodji PIMS, lastniku procesa / lastniku podjetja, lastniku sistema / lastniku aplikacije, lastniku dobaviteljev / nabave, najvišjemu vodstvu in notranji reviziji / pregledovalcu skladnosti.

Pravila odobritve REG02

Zahteva dokumentirane namene, kategorije, minimalne podatkovne elemente in odobrena pravila notranje uporabe pred začetkom obdelave.

Dokazila REG08 o deljenju

Zajema identiteto prejemnika, vlogo, namen, kategorije osebno določljivih podatkov, pogostost deljenja, lokacijo in pooblastilo za razkritja.

Preverjanja sekundarne uporabe

Zahteva preverjanja združljivosti in odobritev, preden se osebno določljivi podatki uporabijo za namen, ki še ni evidentiran v REG02.

Usmerjanje lokacij prenosa

Nove države, oddaljeni dostop in lokacije nadaljnjega prenosa se pred odobritvijo deljenja usmerijo na REG09 in PII13.

Nadzor, pripravljen na revizijo

Uporablja REG12 za izjeme, neskladnosti, ugotovitve presoje, korektivne ukrepe, preglede in rezultate spremljanja.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost skladnost pravna služba nabava urad pooblaščene osebe za varstvo podatkov

🏷️ Tematska pokritost

Obdelava osebnih podatkov evidence dejavnosti obdelave mednarodni prenosi podatkov odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb privolitev in pravna podlaga upravljanje skladnosti
€79

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
PII Collection, Use, Disclosure and Sharing Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 4