policy ISO 27701 PIMS Policy Pack

Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti

Vgradite varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti v projekte, spremembe, nabavo in odločitve o prehodu v produkcijo, povezane s PII, z revizijsko pripravljenimi dokazili REG02, REG04, REG08 in REG12.

Pregled

Ta politika vgrajuje varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti v projekte, spremembe, nabavo in odločitve o prehodu v produkcijo, povezane s PII. Zahteva minimizacijo na podlagi namena, privzeto konfiguracijo za varstvo zasebnosti, povezavo s tveganji in preverjanjem potrebe po DPIA, dokazila o zasnovi pri dobaviteljih ter preverljive zapise v REG02, REG04, REG08 in REG12.

Zasnova pred prehodom v produkcijo

Zahteva preglede zasnove z vidika zasebnosti, dokazila o minimizaciji in privzete nastavitve pred objavo v produkciji ali operativnim zagonom.

Dokazila, pripravljena na revizijo

Povezuje odločitve o zasnovi z vidika zasebnosti z REG02, REG04, REG08 in REG12, da evidence, vrzeli, izjeme in ukrepi ostanejo sledljivi.

Jasna odgovornost vlog

Določa odgovornosti za vloge na področju zasebnosti, procesov, sistemov, varnosti, nabave, presoje in najvišjega vodstva v vseh kontrolnih točkah zasnove.

Preberi celoten pregled (click to expand)
Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti določa, kako morajo biti zahteve glede zasebnosti vgrajene v nove in spremenjene dejavnosti obdelave PII znotraj obsega PIMS. Uporablja se za projekte, produkte, storitve, sisteme, aplikacije, integracije, nabavne dejavnosti in spremembe poslovnih procesov. Politika je pripravljena za kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, vključno s primeri, ko organizacija zasnuje, konfigurira, spreminja ali izvaja obdelavo v imenu naročnika, upravljavca ali nadrejenega obdelovalca na podlagi dokumentiranih navodil. Njen temeljni namen je zagotoviti, da so zahteve glede zasebnosti opredeljene, izvedene in podprte z dokazili, preden se obdelava PII začne ali bistveno spremeni. Politika posebej poudarja namen, nujnost, minimizacijo in privzete nastavitve, ki varujejo zasebnost. Lastniki procesov in lastniki podjetja morajo v REG02 in REG04 dokumentirati najmanjše kategorije PII, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, vire in namene, preden se odobri zasnova zbiranja ali uvoza. Lastniki sistemov in lastniki aplikacij morajo privzete nastavitve obdelave konfigurirati na najmanjši obseg zbiranja in obdelave PII, potreben za dokumentirani namen, ter pred prehodom v produkcijo zabeležiti dokazila v REG04. Neobvezna polja PII, neobvezne izbire obdelave, privzeto izklopljene nastavitve, nastavitve izpostavljenosti za prikaze in poročila ter obravnava začasnih datotek, predpomnilnikov, dnevnikov ali zapisov v pripravljalnem okolju se obravnavajo kot obveznosti glede zasebnosti v fazi zasnove, ne kot naknadni operativni popravki. Povezava s tveganji za zasebnost in DPIA je vgrajena v proces zasnove, ne da bi nadomestila ločeno metodologijo, določeno v PII07. Vodja zasebnosti / vodja PIMS mora potrditi, da sta tveganje za zasebnost in preverjanje potrebe po DPIA zabeleženi v REG04 pred odobritvijo zasnove za novo ali bistveno spremenjeno obdelavo PII. Ukrepi obravnave zasnove z vidika zasebnosti, lastniki in roki zapadlosti morajo biti zabeleženi pred zaključkom pregleda, dokazila o implementaciji pa morajo biti zajeta pred prehodom v produkcijo. Za obdelavo pri upravljavcu z visokim tveganjem ali bistveno spremenjeno obdelavo pri upravljavcu politika zahteva tudi pregled zasnove z vidika zasebnosti po implementaciji v REG04 v 30 koledarskih dneh po prehodu v produkcijo. Kadar so vprašanja zasnove manjkajoča, neučinkovita, zapadla ali obidena, se v REG12 odpre korektivni ukrep. Politika razširja varstvo zasebnosti že pri načrtovanju tudi na nabavo in razmerja s tretjimi osebami. Lastniki dobaviteljev in nabave morajo v REG08 pred odobritvijo nabave zabeležiti zahteve varstva zasebnosti že pri načrtovanju za dobavitelje, obdelovalce, podobdelovalce, storitve SaaS, platforme ali zunanje gostovane sisteme. Nujnost PII pri tretjih osebah, namen in najmanjše kategorije PII morajo biti dokumentirani pred zunanjo obdelavo, deljenjem podatkov ali odobritvijo nabave. Podpora dobaviteljev za privzete nastavitve zasebnosti, minimizacijo in potrebe glede naročnikove konfiguracije mora biti zabeležena pred uvajanjem dobaviteljev, nerešene vrzeli pri zasnovi zasebnosti pri dobaviteljih pa se eskalirajo v REG12 v petih delovnih dneh in pred podpisom pogodbe. Upravljanje, spremljanje, izvajanje in vzdrževanje so opredeljeni prek ponavljajočih se ciklov dokazil in pregledov. Vodja zasebnosti / vodja PIMS v REG12 predloži četrtletne povzetke statusa zasnove z vidika zasebnosti, izračuna metrike dokončanja in zapadlih ukrepov ter pred notranjo revizijo preveri, ali dokazila o zasnovi ostajajo združena v REG02, REG04, REG08 in REG12. Najvišje vodstvo med pregledom vodstva pregleda izjeme z velikim vplivom, blokirane odločitve o prehodu v produkcijo in ponavljajoče se ugotovitve. Določbe o izvajanju zahtevajo preprečitev prehoda v produkcijo, kadar pregled REG04 ni dokončan, preprečitev uvajanja, kadar dokazila REG08 niso prisotna, ter začasno ustavitev nove ali spremenjene obdelave PII, dokler niso dokončani pregled REG04, posodobitve REG02 in zahtevane izjeme REG12.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje korake varstva zasebnosti že pri načrtovanju: sprožilec projekta ali spremembe, vnos o zasnovi z vidika zasebnosti v REG04, povezava z obdelavo v REG02, zasnova minimizacije in privzetih nastavitev, preverjanje tveganj in potrebe po DPIA, preverjanja dobaviteljev v REG08, kadar je primerno, priporočilo za prehod v produkcijo, eskalacija v REG12 za izjeme ali korektivne ukrepe ter spremljanje in pregled.

Kliknite diagram za ogled v polni velikosti

Vsebina

Zahteve glede zasebnosti ob začetku projekta

Kontrole zasnove za namen, minimizacijo in privzete nastavitve

Pregled zasnove z vidika zasebnosti pred prehodom v produkcijo

Pregled zasnove z vidika zasebnosti, sprožen s spremembo

Preverjanja varstva zasebnosti že pri načrtovanju pri nabavi

Povezava s tveganji za zasebnost, preverjanjem potrebe po DPIA in korektivnimi ukrepi

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Vnosi o zasnovi z vidika zasebnosti morajo biti povezani z dejavnostmi obdelave v REG02, nameni in posodobitvami evidenc dejavnosti obdelave.

Politika ocenjevanja tveganj za zasebnost in DPIA

Ta politika sproži tveganje za zasebnost in preverjanje potrebe po DPIA, metodologijo presoje pa prepušča PII07.

Politika zbiranja, uporabe, razkritja in deljenja

Kontrole zasnove morajo omejiti zbiranje, uporabo, razkritje in deljenje na dokumentirane namene in najmanjše potrebe glede PII.

Politika hrambe, izbrisa in odstranjevanja

Odvisnosti zasnove z vidika zasebnosti glede hrambe, izbrisa in začasnih artefaktov PII se usmerijo na povezano pot dokazil.

Politika upravljanja zasebnosti pri obdelovalcih, podobdelovalcih in tretjih osebah

Preverjanja varstva zasebnosti že pri načrtovanju pri nabavi in tretjih osebah temeljijo na dokazilih upravljanja dobaviteljev, obdelovalcev in podobdelovalcev.

Politika varnosti in nadzora dostopa

Odvisnosti od varnostnih kontrol PII morajo biti zabeležene kot vhodni podatki, ki podpirajo zasnovo z vidika zasebnosti in odločitve o prehodu v produkcijo.

O pravilnikih Clarysec - Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti

Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti operacionalizira zahteve glede zasebnosti, preden se obdelava PII začne ali bistveno spremeni. Zahteva vnose o zasnovi z vidika zasebnosti, povezavo z evidencami dejavnosti obdelave, odločitve o minimizaciji, privzete nastavitve zasebnosti, preverjanja pri nabavi, povezavo s tveganji in preverjanjem potrebe po DPIA, pregled pred prehodom v produkcijo, izjeme, korektivne ukrepe in dokazila o spremljanju. Politika se uporablja za kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter dodeljuje jasne odgovornosti najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, lastnikom procesov, lastnikom sistemov, lastnikom dobaviteljev / nabave, informacijski varnosti, vlogam DPO / svetovalca za zasebnost ter presojevalcem ali pregledovalcem skladnosti.

Obseg zasnove

Zajema projekte, produkte, storitve, sisteme, aplikacije, integracije, nabavo in spremembe poslovnih procesov, ki vključujejo PII.

Privzeta minimizacija

Zahteva najmanjše nastavitve zbiranja in obdelave PII pred prehodom v produkcijo ter beleženje dokazil v REG04.

Povezava s tveganji

Povezuje pregled zasnove z vidika zasebnosti s tveganji za zasebnost in preverjanjem potrebe po DPIA, ne da bi podvajala metodologijo PII07.

Preverjanja pri nabavi

Zahteva dokazila REG08 za obveznosti zasnove pri dobaviteljih, obdelovalcih, podobdelovalcih, SaaS in zunanje gostovanih sistemih.

Kontrola eskalacije

Manjkajoče kontrole, nerešene vrzeli, izjeme in nepooblaščene težave pri prehodu v produkcijo usmeri prek REG12.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravna služba skladnost informacijska varnost urad DPO

🏷️ Tematska pokritost

varstvo zasebnosti že pri načrtovanju obdelava osebnih podatkov presoja vpliva na zasebnost evidence dejavnosti obdelave upravljanje tretjih oseb hramba podatkov in odstranjevanje upravljanje tveganj
€79

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Privacy by Design and Default Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 4