policy ISO 27701 PIMS Policy Pack

Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki

Upravljajte zahteve za uveljavljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki, z vnosom, preverjanjem, izpolnitvijo, podporo obdelovalcev in dokazili v REG06, pripravljenimi na revizijo ter usklajenimi z ISO 27701.

Pregled

Ta politika določa, kako se zahteve za uveljavljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki, prejmejo, preverijo, ocenijo, izpolnijo, zavrnejo, podaljšajo, zaprejo in dokazujejo. Zajema kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, pri čemer je REG06 osrednja evidenca zahtev za uveljavljanje pravic.

Obravnava zahtev za uveljavljanje pravic, pripravljena na revizijo

Določa, kako se zahteve za uveljavljanje pravic evidentirajo, ocenjujejo, izpolnijo, zavrnejo, podaljšajo, zaprejo in dokazujejo v REG06.

Pokritost upravljavcev in obdelovalcev

Uporablja se v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca z dokumentiranimi navodili in odgovornostmi.

Varen delovni tok izpolnjevanja

Zahteva preverjanje identitete, varno dostavo odgovora, preverjanje paketa odgovora in zaščito zapisov o zahtevah za uveljavljanje pravic.

Preberi celoten pregled (click to expand)
Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki, določa obvezen pristop organizacije k upravljanju zahtev posameznikov, na katere se nanašajo osebno določljivi podatki, ali njihovih pooblaščenih zastopnikov. Njeno področje uporabe zajema celoten življenjski cikel obravnave zahtev za uveljavljanje pravic: prejemanje, validacijo, ocenjevanje, izpolnjevanje, zavračanje, podaljševanje, zapiranje, spremljanje in dokazovanje zahtev. Uporablja se za dostop, popravek, izbris, omejitev, prenosljivost, ugovor, avtomatizirano sprejemanje odločitev, usmerjanje preklica privolitve, pritožbe in povezane poizvedbe. Politika je zasnovana za kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, pri čemer se obveznosti obdelovalca in podobdelovalca uporabljajo, kadar se upravljavcu, naročniku ali nadrejenemu obdelovalcu zagotavlja podpora na podlagi dokumentiranih navodil. Namen politike je zagotoviti, da se zahteve za uveljavljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki, obravnavajo dosledno, zakonito, varno, v opredeljenih rokih in z dokazili, pripravljenimi na revizijo. Zahteva, da se vsaka zahteva v dveh delovnih dneh od prejema evidentira v REG06 in razvrsti pred začetkom ocenjevanja. Zahtevana polja razvrstitve vključujejo vrsto zahteve, kanal zahteve, datum zahteve, referenco identitete vlagatelja zahteve, dodeljenega lastnika, interni rok, zakonski ali pogodbeni rok ter trenutni status. Za upravljavce mora vodja zasebnosti / vodja PIMS v petih delovnih dneh od vnosa potrditi prejem ali zagotoviti naslednjo zahtevano komunikacijo. Zahteve morajo biti pred dodelitvijo dejanj za izpolnitev povezane tudi z ustreznimi dejavnostmi obdelave REG02, s čimer se zagotovi, da odločitve o odgovorih temeljijo na evidencah dejavnosti obdelave, namenih, kategorijah osebno določljivih podatkov, sistemih, prejemnikih in omejitvah hrambe. Pomemben operativni poudarek je na preverjanju identitete in varnem ocenjevanju. Pred razkritjem osebno določljivih podatkov ali izvedbo zahtevanih sprememb mora vodja zasebnosti / vodja PIMS v REG06 preveriti identiteto vlagatelja zahteve ali pooblastilo zastopnika. Kadar identiteta ali pooblastilo nista zadostna, se sme zahtevati samo najmanjši obseg dodatnih informacij, potreben za preverjanje. Politika določa, da mora pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost pregledati zahteve z visokim tveganjem, sporne, nejasne, pretirane, ponavljajoče se, zavrnjene ali delno izpolnjene zahteve, preden se odločitev sporoči. Zahteva tudi, da lastnik sistema / lastnik aplikacije pregleda izpiske za odgovor, da izključi nepovezane osebno določljive podatke in nepooblaščene podatke tretjih oseb, ter da vodja informacijske varnosti pregleda metode dostave, preden se razkrijejo osebno določljivi podatki velikega obsega, občutljivi podatki, posebne vrste podatkov ali osebno določljivi podatki z visokim tveganjem. Zahteve za izpolnitev so določene glede na naravo pravice. Lastniki podjetja morajo rezultate iskanja za dostop zagotoviti najpozneje deset delovnih dni pred rokom za odgovor. Lastniki sistemov morajo dokončati odobrene ukrepe popravka, izbrisa, omejitve ali zaviranja obdelave ter dokazila o dokončanju evidentirati v REG06. Paketi odgovorov za dostop in prenosljivost morajo biti dostavljeni z odobreno metodo, dokazilo o dostavi pa mora biti evidentirano pred zaprtjem. Zahteve za ugovor morajo biti ocenjene in evidentirane, preden se izpodbijana obdelava nadaljuje ali ustavi. Zahteve, ki vključujejo izključno avtomatizirane odločitve, zahtevajo pregled, preden organizacija zagotovi rezultat, pot človeškega pregleda ali utemeljitev zavrnitve. Kadar odobreni rezultati zahtevajo obveščanje obdelovalcev, podobdelovalcev, skupnih upravljavcev, prejemnikov ali strank pri deljenju podatkov, evidentiranih v REG08, mora lastnik za dobavitelje / nabavo uskladiti takšno obveščanje. Politika določa tudi zahteve glede upravljanja, merjenja, izjem in uveljavljanja. Vodja zasebnosti / vodja PIMS je odgovoren za delovni tok zahtev za uveljavljanje pravic, strukturo REG06, roke, pravila dodeljevanja in merila zaprtja, z najmanj enkrat letnim pregledom in posodobitvami po bistveni spremembi. Kazalniki vključujejo mesečno merjenje zahtev po vrsti, statusu, lastniku podjetja in dejavnosti obdelave, mesečno poročanje o zapadlih postavkah, četrtletno merjenje stopenj zavrnitev, delnih izpolnitev in podaljšanj ter četrtletni pregled ponavljajočih se tem, pritožb, sporov in korektivnih ukrepov. Načrtovane presoje morajo vzorčiti zaprte zapise REG06 ter ugotovitve o kakovosti dokazil, pravočasnosti in zaprtju evidentirati v REG12. Izjeme morajo biti pred implementacijo odobrene v REG12, z dodeljenimi datumi poteka, lastniki in kompenzacijskimi kontrolami. Določbe o uveljavljanju zahtevajo evidentiranje neskladnosti, eskalacijo nesodelovanja tretjih oseb, dodelitev lastništva korektivnih ukrepov s strani vodstva za sistemske odpovedi ter pregled REG10, kadar neskladnost kaže na nepooblaščeno razkritje, izgubo, spremembo, nerazpoložljivost ali drug sum incidenta v zvezi z osebno določljivimi podatki.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje vnos zahteve za uveljavljanje pravic posameznika, na katerega se nanašajo osebno določljivi podatki, beleženje v REG06, preverjanje identitete, ocenjevanje glede na evidence REG02, izpolnitev ali zavrnitev, usklajevanje s tretjimi osebami, varno dostavo odgovora, dokazila o zaprtju, kazalnike in korektivne ukrepe.

Kliknite diagram za ogled v polni velikosti

Vsebina

Vnos zahtev za uveljavljanje pravic in beleženje v REG06

Preverjanje identitete in ocenjevanje zahtev

Dostop, popravek, izbris, omejitev, prenosljivost in ugovor

Dokazila o zavrnitvi, podaljšanju in zaprtju

Sodelovanje obdelovalcev, podobdelovalcev in tretjih oseb

Kazalniki, izjeme in korektivni ukrepi

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Sorodne politike

Politika sistema upravljanja informacij o zasebnosti

Zagotavlja krovno strukturo upravljanja PIMS, ki podpira upravljanje zahtev za uveljavljanje pravic.

Politika popisa dejavnosti obdelave in pravne podlage

Zahteve za uveljavljanje pravic morajo biti povezane z dejavnostmi obdelave, nameni, kategorijami, prejemniki in omejitvami hrambe.

Politika upravljanja privolitev in preferenc

Zahteve za preklic privolitve in spremembo preferenc, prejete v procesu uveljavljanja pravic, se usmerijo v REG05.

Politika hrambe, izbrisa in odstranjevanja

Odobreni ukrepi izbrisa se dokončajo prek ustreznega procesa hrambe in izbrisa.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Politika se pri podpornih ukrepih in dokazilih za uveljavljanje pravic opira na usklajevanje s tretjimi osebami, obdelovalci in podobdelovalci.

Politika upravljanja incidentov in kršitev

Zahteve za uveljavljanje pravic, ki kažejo na možen incident v zvezi z osebno določljivimi podatki ali kršitev, je treba eskalirati v REG10.

O pravilnikih Clarysec - Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki

Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki, določa operativni delovni tok za obravnavo zahtev za uveljavljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki, v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Odgovornost dodeljuje vlogam, vključno z vodjo zasebnosti / vodjo PIMS, lastnikom procesa / lastnikom poslovnega področja, lastnikom sistema / lastnikom aplikacije, pooblaščeno osebo za varstvo podatkov / svetovalcem za zasebnost, vodjo informacijske varnosti, lastnikom za dobavitelje / nabavo, koordinatorjem odzivanja na incidente, pregledovalcem notranje revizije / skladnosti in najvišjim vodstvom. Politika zahteva dokumentiran vnos, preverjanje identitete, ocenjevanje, izpolnitev, zavrnitev, podaljšanje, zaprtje, spremljanje, obravnavo izjem in korektivne ukrepe, pri čemer se dokazila zajemajo prek zapisov, kot so REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 in REG12.

Opredeljen življenjski cikel zahtev

Zajema vnos, validacijo, ocenjevanje, izpolnitev, zavrnitev, podaljšanje, zaprtje in spremljanje.

Preverjanje pred razkritjem

Zahteva preverjanje identitete ali pooblastila zastopnika pred razkritjem osebno določljivih podatkov ali zahtevanimi spremembami.

Usklajevanje s tretjimi osebami

Določa zahteve za podporo obdelovalcev, podobdelovalcev, skupnih upravljavcev in prejemnikov prek REG08.

Merjena uspešnost kontrol

Zahteva mesečno in četrtletno spremljanje statusa zahtev za uveljavljanje pravic, pravočasnosti in ponavljajočih se tem.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravna služba skladnost varnost IT urad DPO

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti upravljanje pravic posameznikov, na katere se nanašajo osebno določljivi podatki obdelava osebnih podatkov odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb spremljanje in merjenje nenehno izboljševanje
€59

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
PII Principal Rights Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 4