Vgradite varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti v projekte, spremembe, nabavo in odločitve o prehodu v produkcijo, povezane s PII, z revizijsko pripravljenimi dokazili REG02, REG04, REG08 in REG12.
Ta politika vgrajuje varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti v projekte, spremembe, nabavo in odločitve o prehodu v produkcijo, povezane s PII. Zahteva minimizacijo na podlagi namena, privzeto konfiguracijo za varstvo zasebnosti, povezavo s tveganji in preverjanjem potrebe po DPIA, dokazila o zasnovi pri dobaviteljih ter preverljive zapise v REG02, REG04, REG08 in REG12.
Zahteva preglede zasnove z vidika zasebnosti, dokazila o minimizaciji in privzete nastavitve pred objavo v produkciji ali operativnim zagonom.
Povezuje odločitve o zasnovi z vidika zasebnosti z REG02, REG04, REG08 in REG12, da evidence, vrzeli, izjeme in ukrepi ostanejo sledljivi.
Določa odgovornosti za vloge na področju zasebnosti, procesov, sistemov, varnosti, nabave, presoje in najvišjega vodstva v vseh kontrolnih točkah zasnove.
Kliknite diagram za ogled v polni velikosti
Zahteve glede zasebnosti ob začetku projekta
Kontrole zasnove za namen, minimizacijo in privzete nastavitve
Pregled zasnove z vidika zasebnosti pred prehodom v produkcijo
Pregled zasnove z vidika zasebnosti, sprožen s spremembo
Preverjanja varstva zasebnosti že pri načrtovanju pri nabavi
Povezava s tveganji za zasebnost, preverjanjem potrebe po DPIA in korektivnimi ukrepi
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Vnosi o zasnovi z vidika zasebnosti morajo biti povezani z dejavnostmi obdelave v REG02, nameni in posodobitvami evidenc dejavnosti obdelave.
Ta politika sproži tveganje za zasebnost in preverjanje potrebe po DPIA, metodologijo presoje pa prepušča PII07.
Kontrole zasnove morajo omejiti zbiranje, uporabo, razkritje in deljenje na dokumentirane namene in najmanjše potrebe glede PII.
Odvisnosti zasnove z vidika zasebnosti glede hrambe, izbrisa in začasnih artefaktov PII se usmerijo na povezano pot dokazil.
Preverjanja varstva zasebnosti že pri načrtovanju pri nabavi in tretjih osebah temeljijo na dokazilih upravljanja dobaviteljev, obdelovalcev in podobdelovalcev.
Odvisnosti od varnostnih kontrol PII morajo biti zabeležene kot vhodni podatki, ki podpirajo zasnovo z vidika zasebnosti in odločitve o prehodu v produkcijo.
Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti operacionalizira zahteve glede zasebnosti, preden se obdelava PII začne ali bistveno spremeni. Zahteva vnose o zasnovi z vidika zasebnosti, povezavo z evidencami dejavnosti obdelave, odločitve o minimizaciji, privzete nastavitve zasebnosti, preverjanja pri nabavi, povezavo s tveganji in preverjanjem potrebe po DPIA, pregled pred prehodom v produkcijo, izjeme, korektivne ukrepe in dokazila o spremljanju. Politika se uporablja za kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter dodeljuje jasne odgovornosti najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, lastnikom procesov, lastnikom sistemov, lastnikom dobaviteljev / nabave, informacijski varnosti, vlogam DPO / svetovalca za zasebnost ter presojevalcem ali pregledovalcem skladnosti.
Zajema projekte, produkte, storitve, sisteme, aplikacije, integracije, nabavo in spremembe poslovnih procesov, ki vključujejo PII.
Zahteva najmanjše nastavitve zbiranja in obdelave PII pred prehodom v produkcijo ter beleženje dokazil v REG04.
Povezuje pregled zasnove z vidika zasebnosti s tveganji za zasebnost in preverjanjem potrebe po DPIA, ne da bi podvajala metodologijo PII07.
Zahteva dokazila REG08 za obveznosti zasnove pri dobaviteljih, obdelovalcih, podobdelovalcih, SaaS in zunanje gostovanih sistemih.
Manjkajoče kontrole, nerešene vrzeli, izjeme in nepooblaščene težave pri prehodu v produkcijo usmeri prek REG12.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →