policy ISO 27701 PIMS Policy Pack

Politika popisa dejavnosti obdelave osebno določljivih podatkov in pravne podlage

Vzdržujte popis dejavnosti obdelave osebno določljivih podatkov, pripravljen na revizijo, s kontrolami za pravno podlago, evidenco dejavnosti obdelave (RoPA), tveganje, hrambo, prenose in povezave z obdelovalci.

Pregled

Ta politika vzpostavlja REG02 kot avtoritativni popis dejavnosti obdelave osebno določljivih podatkov in evidenco RoPA. Zahteva dokumentirane namene, pravno podlago ali navodila naročnika, kategorije osebno določljivih podatkov, prejemnike, hrambo, prenose, povezave s tveganji/DPIA, preglede, izjeme in dokazila o korektivnih ukrepih pred obdelavo osebno določljivih podatkov in med njo.

Dokazila RoPA, pripravljena na revizijo

Vzpostavlja REG02 kot avtoritativni popis za dejavnosti obdelave osebno določljivih podatkov, vloge, namene, kategorije, status in dokazila o pregledih.

Pravna podlaga pred obdelavo

Zahteva preverjanje pravne podlage upravljavca in evidence navodil naročnika za obdelovalca pred začetkom nove ali spremenjene obdelave.

Jasno lastništvo in povezave

Dodeljuje odgovornosti za procese, sisteme, zasebnost, dobavitelje, revizijo in upravljanje v REG02, REG08, REG12 in povezanih evidencah.

Preberi celoten pregled (click to expand)
Politika popisa dejavnosti obdelave osebno določljivih podatkov in pravne podlage določa, kako organizacija vzdržuje svoj popis dejavnosti obdelave osebno določljivih podatkov / RoPA in dokumentira ključna dejstva, potrebna za dokazovanje odgovorne obdelave znotraj obsega PIMS. Uporablja se za vse dejavnosti obdelave osebno določljivih podatkov v obsegu, vključno z obdelavo, ki se izvaja kot upravljavec, skupni upravljavec, obdelovalec ali podobdelovalec. Politika zajema obdelavo v poslovnih procesih, sistemih, aplikacijah, pri dobaviteljih, obdelovalcih, podobdelovalcih in prejemnikih pri deljenju podatkov ter se uporablja za novo, bistveno spremenjeno in umaknjeno obdelavo. Zapis v popisu dejavnosti obdelave je opredeljen kot vnos REG02, ki opisuje ločeno dejavnost obdelave osebno določljivih podatkov, vključno z njenim namenom, vlogo, lastnikom, kategorijami osebno določljivih podatkov, kategorijami posameznikov, na katere se nanašajo osebno določljivi podatki, sklicem na pravno podlago ali navodilo naročnika, sistemi, prejemniki, sklicem na hrambo, sklicem na prenos, statusom tveganja za zasebnost in statusom pregleda. Osrednji cilj politike je, da REG02 postane avtoritativni dokazni objekt za popis dejavnosti obdelave osebno določljivih podatkov in evidence dejavnosti obdelave. Politika zahteva, da lastnik procesa ali lastnik poslovnega področja ustvari zapis REG02 pred začetkom vsake nove obdelave osebno določljivih podatkov in pred začetkom dejavnosti evidentira zahtevana polja. Zahteva tudi, da se za vsako dejavnost razvrsti vloga organizacije v PIMS ter da se sistemi, aplikacije, dobavitelji, obdelovalci, podobdelovalci, deljenje s tretjimi osebami in razmerja skupnega upravljavca povežejo z ustreznim zapisom REG02. S tem nastane strukturirana evidenca obdelave, ki se lahko po potrebi poveže z obvestili o zasebnosti, privolitvijo, DPIA, tveganjem, dobavitelji, prenosi, kontrolami in revizijskimi dokazili. Za dejavnosti upravljavca politika zahteva, da je določen namen obdelave dokumentiran, preden se osebno določljivi podatki zbirajo, uporabljajo, razkrivajo ali drugače obdelujejo. Vodja zasebnosti / vodja PIMS mora pred začetkom obdelave v vlogi upravljavca in pred uveljavitvijo vsake spremembe namena potrditi pravno podlago, evidentirano v REG02. Politika obravnava tudi posebne primere: privolitev mora biti povezana z REG05, zakoniti interesi se morajo sklicevati na REG04, posebne kategorije osebno določljivih podatkov zahtevajo evidentiran pogoj, podatki o kazenskih obsodbah ali prekrških pa zahtevajo podlago za pooblastitev. V kontekstih obdelovalca in podobdelovalca politika zahteva, da se pred začetkom obdelave evidentirajo sklici na navodila naročnika, namen naročnika, predmet obdelave, trajanje, kategorije osebno določljivih podatkov in kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, pri čemer se dokazila o dogovoru in navodilih vzdržujejo v REG08. Politika določa tudi, kako popis ostaja aktualen. Bistvene spremembe obdelave vključujejo spremembe namena, pravne podlage, vloge PIMS, kategorij osebno določljivih podatkov, kategorij posameznikov, na katere se nanašajo osebno določljivi podatki, prejemnika, sistema, dobavitelja, podobdelovalca, lokacije obdelave, prenosa, pravila hrambe, varnostne klasifikacije, obvestila o zasebnosti, odvisnosti od privolitve, statusa DPIA, navodila naročnika ali obsega certifikacije. REG02 mora biti posodobljen v 10 delovnih dneh po identifikaciji takšne spremembe, obravnava tveganj za zasebnost in preverjanje potrebe po DPIA pa se morata začeti v REG04, preden se nova ali bistveno spremenjena obdelava nadaljuje. Vodja zasebnosti / vodja PIMS četrtletno usklajuje REG02 z REG01, REG03, REG04, REG08 in REG09, medtem ko notranja revizija / pregledovalci skladnosti med načrtovanimi pregledi vzorčijo popolnost, točnost in ažurnost. Upravljanje, merjenje, izjeme in uveljavljanje so vgrajeni v politiko. Vodja zasebnosti / vodja PIMS v REG12 predloži četrtletne povzetke stanja popisa, evidentira metrike popisa, validira nove zapise REG02 ter vzdržuje pravila za minimalna polja in pogostost pregledov. Najvišje vodstvo med pregledom vodstva pregleda popolnost, zapadle preglede, večje težave s pravno podlago in nerešene neskladnosti. Izjeme je treba zahtevati in oceniti v REG12, datumi poteka pa ne smejo presegati 90 dni; določene izjeme zahtevajo nasvet pooblaščene osebe za varstvo podatkov / svetovalca za zasebnost in odobritev najvišjega vodstva. Uveljavljanje vključuje evidentiranje neskladnosti, začasno ustavitev nove obdelave, kadar dokazila manjkajo, blokiranje prehoda sistema v produkcijo ali uvajanja dobaviteljev, kadar zahtevane povezave niso vzpostavljene, ter preverjanje učinkovitosti korektivnih ukrepov.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje ustvarjanje zapisa REG02 o obdelavi osebno določljivih podatkov pred obdelavo, validacijo pravne podlage ali navodila naročnika, povezave s sistemi, dobavitelji, obvestili, privolitvijo, hrambo, prenosi in preverjanjem potrebe po DPIA, četrtletno usklajevanje in revizijski pregled ter obravnavo izjem ali neskladnosti v REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Zahteve za popis dejavnosti obdelave REG02 in RoPA

Evidence namenov upravljavca in pravne podlage

Evidence obdelovalca, podobdelovalca in skupnega upravljavca

Kategorije osebno določljivih podatkov, prejemniki, hramba in prenosi

Povezava sprememb popisa, pregledov in preverjanja potrebe po DPIA

Izjeme, uveljavljanje in dokazila o korektivnih ukrepih

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Sorodne politike

Politika obvestil o zasebnosti in preglednosti

REG02 mora biti povezan z dokazili o obvestilu o zasebnosti, preden je obdelava v vlogi upravljavca zunanje komunicirana ali uvedena.

Politika upravljanja privolitev in preferenc

Obdelava v vlogi upravljavca, ki temelji na privolitvi, mora REG02 povezati z REG05 pred začetkom obdelave.

Politika ocenjevanja tveganj za zasebnost in DPIA

Nova ali bistveno spremenjena obdelava mora sprožiti obravnavo tveganj za zasebnost in preverjanje potrebe po DPIA v REG04.

Politika hrambe, izbrisa in odstranjevanja

Vsaka dejavnost obdelave mora v REG02 evidentirati pravilo hrambe ali sklic na hrambo.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Razmerja z obdelovalci, podobdelovalci, deljenje s tretjimi osebami in razmerja skupnega upravljavca morajo REG02 povezati z REG08.

Politika mednarodnih prenosov

REG02 mora biti povezan z REG09 pred začetkom vsakega mednarodnega prenosa osebno določljivih podatkov.

O pravilnikih Clarysec - Politika popisa dejavnosti obdelave osebno določljivih podatkov in pravne podlage

Ta politika operacionalizira zahteve glede popisa dejavnosti obdelave osebno določljivih podatkov in pravne podlage v okviru sistema upravljanja informacij o zasebnosti. REG02 opredeljuje kot avtoritativni popis in dokazni objekt RoPA za ločene dejavnosti obdelave osebno določljivih podatkov ter zahteva, da vsak zapis dokumentira namen, vlogo PIMS, lastnika, kategorije osebno določljivih podatkov, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, sklic na pravno podlago ali navodilo naročnika, sisteme, prejemnike, sklic na hrambo, sklic na prenos, status tveganja za zasebnost in status pregleda. Podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca tako, da REG02 povezuje s podpornimi dokaznimi objekti, kot so REG04 za tveganje za zasebnost in preverjanje potrebe po DPIA, REG05 za privolitev, REG07 za obvestila o zasebnosti, REG08 za razmerja z dobavitelji in obdelovalci, REG09 za mednarodne prenose ter REG12 za odobritve, preglede, izjeme, metrike in neskladnosti.

Avtoritativni popis

Opredeljuje REG02 kot enotni popis in dokazni objekt RoPA za dejavnosti obdelave osebno določljivih podatkov v obsegu.

Kontrole pred obdelavo

Zahteva namen, pravno podlago, navodilo naročnika, vlogo in ključna polja popisa pred začetkom obdelave.

Povezava sprememb in tveganj

Povezuje bistvene spremembe obdelave z REG04 za tveganje za zasebnost in preverjanje potrebe po DPIA, preden se obdelava nadaljuje.

Odgovornost na podlagi vlog

Dodeljuje odgovornosti vlogam za zasebnost, poslovanje, sisteme, dobavitelje, revizijo in najvišje vodstvo.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravo skladnost varnost IT revizija

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti obdelava osebnih podatkov evidence dejavnosti obdelave privolitev in pravna podlaga ocena učinka v zvezi z varstvom podatkov mednarodni prenosi podatkov odgovornosti upravljavca in obdelovalca
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
PII Processing Inventory and Lawful Basis Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5