policy ISO 27701 PIMS Policy Pack

Politika obvestil o zasebnosti in preglednosti

Politika obvestil o zasebnosti po ISO 27701 za jasno, aktualno, odobreno in z dokazili podprto preglednost pri obdelavi osebno določljivih podatkov pri upravljavcu in obdelovalcu.

Pregled

Ta politika določa, kako se obvestila o zasebnosti znotraj PIMS pripravijo, odobrijo, objavijo, pregledajo, posodobijo in podprejo z dokazili. Upravljanje obvestil osredotoča na REG07, povezuje vsebino obvestil z evidencami dejavnosti obdelave REG02 in kanali za zahteve za uveljavljanje pravic REG06 ter zahteva dokumentiran pregled, dokazila o objavi, izjeme, kazalnike in korektivne ukrepe v REG12.

Kontrola obvestil REG07

Vzpostavlja REG07 kot avtoritativno evidenco za popis obvestil, odobritev, objavo, pregled, jezik ter dokazila o različicah.

Povezava namenov REG02

Zahteva, da je vsako aktivno obvestilo o zasebnosti povezano z aktualnimi nameni obdelave, sklici na pravno podlago, kategorijami, hrambo in prenosi.

Odobreno pred zbiranjem

Preprečuje zagon ali uporabo kanala upravljavca za zbiranje podatkov, kadar pred prehodom v produkcijo manjkajo zahtevana dokazila o odobrenem obvestilu o zasebnosti.

Podpora upravljavcu in obdelovalcu

Opredeljuje obveznosti glede preglednosti za kontekste obvestil upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca znotraj obsega PIMS.

Preberi celoten pregled (click to expand)
Politika obvestil o zasebnosti in preglednosti določa zahteve organizacije za pripravo, odobritev, objavo, vzdrževanje, pregledovanje in dokazovanje obvestil o zasebnosti ter informacij o preglednosti za obdelavo osebno določljivih podatkov znotraj obsega PIMS. Njen navedeni namen je zagotoviti, da posamezniki, na katere se nanašajo osebno določljivi podatki, prejmejo »jasna, aktualna, dostopna in za revizijo primerna obvestila o zasebnosti pred zahtevano točko v življenjskem ciklu obdelave osebno določljivih podatkov ali ob njej«. Politika se uporablja za obdelavo pri upravljavcu, informacije o preglednosti pri skupnem upravljavcu ter podporo obdelovalca ali podobdelovalca pri obveznostih upravljavca glede obvestil, kadar organizacija deluje na podlagi dokumentiranih navodil naročnika ali obdelovalca. Lastnik politike je vodja zasebnosti / vodja PIMS, odobri jo najvišje vodstvo, kot dokazne objekte pa uporablja REG02, REG06, REG07, REG11 in REG12. Osrednja značilnost politike je nadzor vsebine obvestil o zasebnosti prek REG07. Politika vzpostavlja REG07 kot avtoritativni dokazni objekt za zapise o popisu obvestil, odobritvi, objavi, pregledu, jeziku in nadzoru različic. Pri obdelavi pri upravljavcu morajo lastniki procesov / poslovni lastniki ustvariti zapis obvestila o zasebnosti REG07, povezan z ustrezno dejavnostjo obdelave REG02, preden se uvede kateri koli nov kanal za zbiranje osebno določljivih podatkov, storitev, obrazec, kampanja, produkt ali funkcionalnost. Kadar so osebno določljivi podatki pridobljeni iz vira, ki ni posameznik, na katerega se nanašajo osebno določljivi podatki, mora biti zapis ustvarjen pred prvo komunikacijo, pred prvim razkritjem tretji osebi ali v 20 delovnih dneh od pridobitve osebno določljivih podatkov, kar nastopi prej. Politika zahteva tudi, da so obvestila povezana z aktualnimi nameni obdelave REG02, sklici na pravno podlago, kategorijami osebno določljivih podatkov, kategorijami posameznikov, na katere se nanašajo osebno določljivi podatki, kategorijami virov, kategorijami prejemnikov, sklici na hrambo in sklici na prenose. Politika določa strukturiran življenjski cikel odobritve in objave. Lastniki procesov / poslovni lastniki potrdijo točnost in popolnost vsebine obvestila ter pred objavo ali aktivacijo kanala za zbiranje predložijo zapis REG07 v odobritev vodji zasebnosti / vodji PIMS. Vodja zasebnosti / vodja PIMS preveri skladnost z REG02 in obvestilo odobri ali zavrne. Lastniki sistemov / lastniki aplikacij smejo objaviti samo odobreno različico obvestila REG07 pred omogočanjem digitalnih kanalov za zbiranje, lastniki procesov / poslovni lastniki pa morajo odobrena obvestila zagotoviti prek nedigitalnih kanalov, preden se osebno določljivi podatki začnejo zbirati. Dokazila o objavi, vključno z lokacijo in časovnim žigom ali enakovrednim dokazilom, morajo biti zabeležena v REG07 v dveh delovnih dneh po objavi. Če zahtevana dokazila o odobrenem obvestilu manjkajo, novi kanal upravljavca za zbiranje podatkov ne sme preiti v produkcijo. Kakovost preglednosti se obravnava prek kontrol jezika, dostopnosti, različic in sprememb. Politika zahteva opredelitev ciljnih skupin posameznikov, na katere se nanašajo osebno določljivi podatki, in zahtevanih jezikovnih različic pred odobritvijo. Zahteva dokazila o jasnosti jezika in primernosti za ciljno skupino v REG07, prevedene ali lokalizirane različice pred objavo ter enakovrednost različic med izvirnimi in lokaliziranimi obvestili v 10 delovnih dneh po bistveni posodobitvi. Zastarele različice obvestil morajo biti odstranjene, preusmerjene ali označene v petih delovnih dneh po objavi nadomestne različice, nadomeščene različice, datumi začetka veljavnosti, dokazila o odobritvi in dokazila o objavi pa morajo biti hranjeni v REG07. Kontrole posodobitve obvestil sprožijo bistvene spremembe identitete upravljavca, kontaktne točke, namena obdelave, pravne podlage, kategorij osebno določljivih podatkov, kategorij prejemnikov, sklicev na hrambo, sklicev na prenose, kanalov za zahteve za uveljavljanje pravic, pritožbenih kanalov ali kontaktnih kanalov za zasebnost, jezikovne pokritosti, kanalov objave ali konteksta obdelave. Politika vključuje tudi zahteve glede upravljanja, merjenja, izjem, uveljavljanja in vzdrževanja. Aktivna obvestila REG07 se pregledajo najmanj enkrat letno in v 30 dneh po bistvenih pravnih, regulativnih, pogodbenih spremembah ali spremembah obdelave. Zapisi obvestil REG07 se četrtletno uskladijo z nameni obdelave REG02, nerešena neskladja pa se zabeležijo v REG12. Kazalniki vključujejo odstotek aktivnih obvestil, povezanih z aktualnimi nameni REG02, obvestila, pregledana do roka zapadlosti, zapoznele posodobitve, nerešena neskladja, blokirane ali zakasnjene kanale za zbiranje, pravočasno zaključene zahteve naročnikov za podporo pri obvestilih ter obvestila z aktualnimi dokazili o jeziku, različici, odobritvi in objavi. Izjeme morajo biti zabeležene v REG12, preden pride do odstopanj, za določene izjeme, povezane z obvestili, pa sta zahtevana nasvet s področja zasebnosti in odobritev najvišjega vodstva. Manjkajoča, netočna, neobjavljena, neodobrena ali zastarela dokazila o obvestilih se zabeležijo kot neskladnost, bistveno netočna ali zavajajoča obvestila pa se v dveh delovnih dneh po potrditvi eskalirajo pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost in najvišjemu vodstvu.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje upravljanje obvestil o zasebnosti: ustvarjanje zapisa obvestila REG07, povezava z nameni obdelave REG02 in kontakti REG06, pregled vsebine in nasveta, pomembnega z vidika zasebnosti, odobritev vodje zasebnosti, objava odobrenega obvestila, evidentiranje dokazil o objavi in različici, spremljanje sprememb, četrtletna uskladitev ter evidentiranje izjem ali korektivnih ukrepov v REG12.

Kliknite diagram za ogled v polni velikosti

Vsebina

Zahteve REG07 za popis obvestil o zasebnosti in nadzor različic

Povezava namenov obdelave in pravne podlage REG02

Dokazila o odobritvi, objavi, jeziku, dostopnosti in nadomeščenih obvestilih

Sprožilci bistvenih sprememb obvestil, letni pregled in četrtletna uskladitev

Podpora obdelovalca in podobdelovalca pri obveznostih upravljavca glede obvestil

Izjeme, neskladnosti, korektivni ukrepi, kazalniki in revizijsko vzorčenje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Obvestila o zasebnosti morajo biti povezana z nameni obdelave REG02, sklici na pravno podlago, kategorijami, hrambo in sklici na prenose.

Politika upravljanja pravic posameznikov

Vsebina obvestila mora navajati aktualni kanal REG06 za sprejem zahtev za uveljavljanje pravic in kontaktne poti za zasebnost.

Politika zbiranja, uporabe, razkritja in deljenja

Politika obvestil ureja preglednost pred zbiranjem, uporabo, razkritjem in aktivacijo novega kanala upravljavca za zbiranje podatkov.

Politika upravljanja zasebnosti za obdelovalce, podobdelovalce in tretje osebe

Obveznosti obdelovalca in podobdelovalca glede podpore pri obvestilih so obravnavane brez podvajanja kontrol upravljanja obdelovalcev, ki jih določa ta povezana politika.

Politika upravljanja dokumentiranih informacij in dokazil PIMS

Zahteve glede dokazil REG07, REG11 in REG12 so odvisne od kontrol upravljanja dokumentiranih informacij in dokazil.

Politika spremljanja, presoje in izboljševanja PIMS

Kazalniki obvestil, četrtletna uskladitev, revizijsko vzorčenje, neskladnosti, korektivni ukrepi in dokazila o izboljšavah se zabeležijo v REG12.

O pravilnikih Clarysec - Politika obvestil o zasebnosti in preglednosti

Politika obvestil o zasebnosti in preglednosti operacionalizira zahteve glede preglednosti znotraj PIMS tako, da določa, kako se odobrena zunanja obvestila o zasebnosti in povezane informacije o preglednosti nadzorujejo skozi njihov življenjski cikel. Uporablja se za obvestila o zasebnosti upravljavca, povzetke preglednosti skupnega upravljavca ter podporo obdelovalca ali podobdelovalca pri obveznostih upravljavca glede obvestil. Politika zahteva, da so zapisi obvestil REG07 povezani z nameni obdelave REG02, sklici na pravno podlago, kategorijami osebno določljivih podatkov, kategorijami posameznikov, na katere se nanašajo osebno določljivi podatki, kategorijami virov, kategorijami prejemnikov, sklici na hrambo in sklici na prenose. Prav tako povezuje zahteve za uveljavljanje pravic in kontaktne sklice za zasebnost z REG06 ter uporablja REG12 za spremljanje, izjeme, neskladnosti, korektivne ukrepe in dokazila o izboljšavah. Politika dodeljuje odgovornosti najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, lastnikom procesov / poslovnim lastnikom, lastnikom sistemov / lastnikom aplikacij, pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost, lastnikom dobaviteljev / nabave ter notranji reviziji / pregledovalcem skladnosti.

Upravljanje življenjskega cikla obvestil

Zajema pripravo, odobritev, objavo, pregled, nadzor različic, jezikovne zapise in dokazila o nadomeščenih obvestilih.

Preglednost na podlagi dokazil

Zahteva, da se vsebina obvestil in dokazila o objavi vzdržujejo v REG07 ter spremljajo prek REG12.

Povezava namenov in pravic

Povezuje obvestila z evidencami dejavnosti obdelave REG02 ter kanali REG06 za zahteve za uveljavljanje pravic in kontakte za zasebnost.

Odgovornost glede na vlogo

Dodeljuje opredeljene obveznosti glede obvestil vlogam na področju zasebnosti, poslovanja, sistemov, nabave, revizije, svetovanja in vodstva.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravo skladnost informacijska varnost urad pooblaščene osebe za varstvo podatkov

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti obdelava osebnih podatkov upravljanje pravic posameznikov evidence dejavnosti obdelave privolitev in pravna podlaga odgovornosti upravljavca in obdelovalca upravljanje skladnosti
€69

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Privacy Notice and Transparency Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5