policy ISO 27701 PIMS Policy Pack

Politika hrambe, izbrisa in odstranjevanja osebno določljivih podatkov

Določite kontrole hrambe, izbrisa in odstranjevanja osebno določljivih podatkov z upravljanjem, pripravljenim za dokazovanje, v sistemih, varnostnih kopijah, pri obdelovalcih in izjemah.

Pregled

Ta politika določa, kako se upravljajo in dokazujejo hramba, izbris, anonimizacija, deidentifikacija, vračilo, prenos in odstranjevanje osebno določljivih podatkov. Uporablja se v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter zajema žive sisteme, varnostne kopije, arhive, dnevnike, začasne datoteke, papirne evidence in medije za hrambo.

Pravila hrambe pred uporabo

Pred odobritvijo zahteva dokumentirane roke, sprožitvene pogoje, lastnike, utemeljitve, končno razpolaganje in datume pregleda v REG02.

Nadzorovano končno razpolaganje

Zajema izbris, vračilo, prenos, anonimizacijo, deidentifikacijo in varno odstranjevanje v živih podatkih, arhivih in varnostnih kopijah.

Uskladitev obdelovalcev

Zahteva navodilo naročnika, prenesene zahteve za podobdelovalce in dokazila o končnem razpolaganju v REG08.

Preberi celoten pregled (click to expand)
Politika hrambe, izbrisa in odstranjevanja osebno določljivih podatkov določa zahteve organizacije za opredelitev, pregledovanje, izvajanje in dokazovanje hrambe, izbrisa, anonimizacije, deidentifikacije, vračila, prenosa in odstranjevanja osebno določljivih podatkov. Njen osrednji namen je zagotoviti, da se osebno določljivi podatki hranijo samo za odobrene namene in obdobja, izbrišejo ali drugače odstranijo, ko niso več potrebni, ter so podprti z dokazili, pripravljenimi za revizijo. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter upošteva, da lahko obveznosti hrambe in končnega razpolaganja izhajajo iz odobrenih namenov obdelave, evidenc pravnih podlag, navodil upravljavca, pogodbenih zahtev, rezultatov izbrisa za posameznika, na katerega se nanašajo osebno določljivi podatki, izstopa iz storitve, odstranjevanja medijev za hrambo in ugotovitev spremljanja PIMS. Politika je operativno usmerjena in zahteva, da je upravljanje hrambe vključeno v kanonične dokazne evidence PIMS, namesto da bi se vodilo v ločenem registru izbrisov. Dejavnosti obdelave upravljavca morajo imeti pred začetkom obdelave v REG02 dodeljeno dokumentirano pravilo hrambe. Odgovornosti skupnega upravljavca so zabeležene v REG02 in REG08, medtem ko se navodila obdelovalca in podobdelovalca glede hrambe, vračila, prenosa in izbrisa vodijo v REG08. Odobrena pravila hrambe morajo vključevati rok hrambe, začetni sprožitveni pogoj, lastnika, utemeljitev, končno razpolaganje in datum naslednjega pregleda. Politika zahteva tudi nasvet pooblaščene osebe za varstvo podatkov ali svetovalca za zasebnost pred odobritvijo pravil hrambe, ki vključujejo pravno navzkrižje, obdelavo z velikim tveganjem, posebne vrste osebno določljivih podatkov ali hrambo, ki presega prvotni namen obdelave. Zahteve za izvajanje zajemajo celoten življenjski cikel osebno določljivih podatkov. Lastnik sistema / lastnik aplikacije mora izvesti ali načrtovati odobreni izbris, odobreno vračilo, odobreni prenos, odobreno anonimizacijo, odobreno deidentifikacijo ali odobreno odstranjevanje v oknu za izbris, zabeleženem za veljavno pravilo hrambe. Politika razlikuje žive sisteme, arhive, varnostne kopije, replike, dnevnike, pripravljalna območja in začasne datoteke ter zahteva, da je njihova hramba opredeljena v REG02 pred prehodom v produkcijo in med letnim pregledom hrambe. Zahteva tudi dokumentiranje obdobij hrambe varnostnih kopij in ravnanja z izbrisom pri obnovitvi ter ponovno uporabo poteklih ukrepov izbrisa ali omejitve na obnovljenih podatkih iz varnostnih kopij, preden je obnovljeno okolje sproščeno za poslovno uporabo. Začasne datoteke in pripravljalne kopije, ki vsebujejo osebno določljive podatke, je treba izbrisati ali odstraniti v dokumentiranem obdobju REG02 po zaključku povezane naloge obdelave. Politika obravnava tudi varno odstranjevanje, anonimizacijo, deidentifikacijo, nadzor izjem in spremljanje. Razredi metod odstranjevanja za medije za hrambo, ki vsebujejo ali bi lahko vsebovali osebno določljive podatke, morajo biti pred ponovno uporabo, sprostitvijo, uničenjem ali zunanjim odstranjevanjem odobreni s strani vodje informacijske varnosti v REG12. Anonimizacija ali deidentifikacija se lahko uporabljata kot ukrep zmanjšanja tveganja pri hrambi ali kot rezultat končnega razpolaganja, vendar morata biti dokumentirani v REG02 in odobreni s strani vodje zasebnosti / vodje PIMS, preden se določljivi osebno določljivi podatki hranijo po izteku njihovega namena ali roka hrambe. Izjeme od odobrenih pravil hrambe je treba pred začetkom veljavnosti predložiti in odobriti v REG12, z mesečnim pregledom do zaprtja. Kazalniki, kot so popolni metapodatki hrambe, zapozneli pregledi, zapozneli ukrepi življenjskega cikla in zapoznela dokazila o končnem razpolaganju, se merijo v določenih intervalih, medtem ko so neskladnosti, ugotovitve presoje in korektivni ukrepi povezani z REG12 za podporo nenehnemu izboljševanju.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje upravljanje hrambe osebno določljivih podatkov od dodelitve pravila hrambe v REG02, letnega pregleda in tehničnega uveljavljanja do izbrisa, vračila, prenosa, anonimizacije ali odstranjevanja, z dokazili obdelovalcev v REG08, izjemami in korektivnimi ukrepi v REG12 ter eskalacijo incidentov v REG10, kadar napake izpolnjujejo merila za incident v zvezi z osebno določljivimi podatki.

Kliknite diagram za ogled v polni velikosti

Vsebina

Lastništvo pravila hrambe in zahtevani metapodatki

Izvajanje izbrisa, vračila, prenosa in odstranjevanja

Varnostne kopije, arhivi, replike, dnevniki in začasne datoteke

Anonimizacija, deidentifikacija in minimizacija hrambe

Izjeme, neskladnosti in korektivni ukrepi

Kazalniki, revizijsko vzorčenje in vzdrževanje politike

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Sorodne politike

Politika upravljanja pravic posameznikov, na katere se nanašajo osebno določljivi podatki

Odobrene zahteve za izbris sprožijo oceno izbrisa v REG06 in REG02 v skladu s to politiko hrambe.

Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti tretjih oseb

Dokazila obdelovalcev, podobdelovalcev in tretjih oseb o vračilu, prenosu, izbrisu in odstranjevanju se upravljajo prek REG08.

Politika varnosti in nadzora dostopa

Razredi metod varnega odstranjevanja, ravnanje z mediji za hrambo in tehnično uveljavljanje so odvisni od varnostnih kontrol.

Politika upravljanja incidentov in kršitev

Napake pri hrambi, izbrisu ali odstranjevanju, ki izpolnjujejo merila za incident v zvezi z osebno določljivimi podatki, zahtevajo obravnavo v REG10.

Politika spremljanja, presoje in izboljševanja PIMS

Kazalniki hrambe, vzorčenje dokazil, neskladnosti in korektivni ukrepi so vključeni v spremljanje in izboljševanje.

Politika popisa dejavnosti obdelave in pravne podlage

Pravila hrambe in metapodatki o končnem razpolaganju so zabeleženi v popisu dejavnosti obdelave osebno določljivih podatkov / RoPA.

O pravilnikih Clarysec - Politika hrambe, izbrisa in odstranjevanja osebno določljivih podatkov

Politika hrambe, izbrisa in odstranjevanja osebno določljivih podatkov pretvori omejitev hrambe v preverljiv operativni model. Zahteva, da se pravila hrambe opredelijo pred začetkom obdelave, zabeležijo v REG02, uskladijo z navodili upravljavca ali naročnika ter pregledajo najmanj letno ali po bistveni spremembi. Politika zajema izbris, vračilo, prenos, anonimizacijo, deidentifikacijo in varno odstranjevanje v živih sistemih, arhivih, varnostnih kopijah, replikah, dnevnikih, pripravljalnih območjih, začasnih datotekah, papirnih evidencah in medijih za hrambo. Določa tudi vloge upravljanja, zahteve glede dokazil obdelovalcev in podobdelovalcev, obravnavo izjem v REG12, eskalacijo incidentov prek REG10, kjer je to relevantno, ter spremljanje na podlagi kazalnikov za nenehno izboljševanje.

Opredeljeni metapodatki hrambe

Pred odobritvijo zahteva obdobje, sprožitveni pogoj, lastnika, utemeljitev, končno razpolaganje in datum naslednjega pregleda.

Kontrole varnega odstranjevanja

Zahteva odobrene razrede metod odstranjevanja pred ponovno uporabo, sprostitvijo, uničenjem ali zunanjim odstranjevanjem medijev z osebno določljivimi podatki.

Ravnanje z varnostnimi kopijami in arhivi

Pravila hrambe uporablja za arhive ter dokumentira obdobja varnostnega kopiranja, ravnanje pri obnovitvi in tehnične omejitve.

Dokazila dobaviteljev

Zahteva dokazila obdelovalcev, podobdelovalcev in zunanjih storitev za ukrepe vračila, prenosa, izbrisa in odstranjevanja.

Upravljanje izjem

Zahteva časovno omejene odobrene izjeme z lastniki, datumi poteka, kompenzacijskimi kontrolami in mesečnim pregledom.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost pravna služba skladnost informacijska varnost urad pooblaščene osebe za varstvo podatkov

🏷️ Tematska pokritost

Hramba podatkov in odstranjevanje evidence dejavnosti obdelave upravljanje pravic posameznikov odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb upravljanje skladnosti upravljanje tveganj
€79

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
PII Retention, Deletion and Disposal Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 7