Politika ocene tveganj za zasebnost in DPIA, usklajena z ISO 27701, za preverjanje potrebe, obravnavo, odobritev preostalega tveganja in dokazila REG04.
Ta politika določa, kako se ocene tveganj za zasebnost in DPIA preverjajo, izvajajo, obravnavajo, odobravajo, pregledujejo in dokazujejo. Osredotoča dokazila v REG04, povezuje podporne evidence ter določa zahteve za obdelavo v vlogi upravljavca z visokim tveganjem, pomoč obdelovalca pri DPIA, odobritev preostalega tveganja, predhodno posvetovanje, spremljanje, izjeme in uveljavljanje.
Določa preverjanje potrebe, sprožitvene pogoje za celovito DPIA, obravnavo tveganja, odobritev preostalega tveganja in odločitve o posvetovanju, preden se nadaljuje obdelava z visokim tveganjem.
Zahteva evidence tveganj za zasebnost in DPIA v REG04, povezane z dokazili REG02, REG03, REG08, REG10, REG11 in REG12.
Dodeljuje ukrepe poslovnim vlogam, vlogam za zasebnost, varnost, sisteme, dobavitelje, presojo, DPO-ju ali svetovalcu za zasebnost ter najvišjemu vodstvu.
Kliknite diagram za ogled v polni velikosti
Merila preverjanja tveganj za zasebnost in sprožitveni pogoji za DPIA
Zahteve za izvedbo in odobritev celovite DPIA
Načrti obravnave tveganja in sprejem preostalega tveganja
Odločitev o predhodnem posvetovanju in proces eskalacije
Upravljanje dokazil REG04 in podporne evidence
Spremljanje, kazalniki, izjeme in uveljavljanje
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
Zapisi popisa dejavnosti obdelave REG02 zagotavljajo zahtevane vhodne podatke za oceno tveganj za zasebnost in dokazila DPIA v REG04.
Vhodni podatki za varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti so zahtevani pred odobritvijo prehoda v produkcijo za sisteme, ki obdelujejo osebno določljive podatke.
Dokazila o dobaviteljih, obdelovalcih, podobdelovalcih, deljenju podatkov in pomoči naročniku pri DPIA se vodijo prek REG08 in REG04.
Novi mednarodni prenosi so bistvene spremembe, ki zahtevajo ponovno preverjanje tveganj za zasebnost v REG04, preden se začnejo.
Vhodni podatki o varnostnih kontrolah PII in status obravnave tveganj v REG03 podpirajo odobritev in spremljanje obravnave tveganj za zasebnost.
Tveganja za zasebnost, dokazila DPIA, ugotovitve presoje, korektivni ukrepi in izhodi pregleda vodstva se poročajo in pregledujejo v REG12.
Upravljanje zasebnosti ni učinkovito, kadar se obravnava kot niz nepovezanih obvestil, obrazcev in pravnih izjav. Učinkovita implementacija ISO/IEC 27701 zahteva sistem upravljanja informacij o zasebnosti, ki povezuje obdelavo osebno določljivih podatkov, pravno podlago, vloge upravljavca in obdelovalca, tveganje za zasebnost, DPIA, dokazila, spremljanje in nenehno izboljševanje. Ta politika določa operativni proces za oceno tveganj za zasebnost in upravljanje DPIA. Zahteva preverjanje pred novo ali bistveno spremenjeno obdelavo osebno določljivih podatkov, celovite DPIA za obdelavo v vlogi upravljavca z visokim tveganjem, dokumentirano pomoč obdelovalca pri DPIA, kjer je zahtevana, načrtovanje obravnave tveganja, sprejem preostalega tveganja, odločitve o predhodnem posvetovanju in ponavljajoče se preglede. Vsaka zahteva je zapisana kot oštevilčena, preverljiva klavzula in povezana z dokaznimi objekti, kot so REG02, REG03, REG04, REG08, REG10, REG11 in REG12. Struktura podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter organizacijam pomaga dokazovati odgovorno, na tveganjih temelječe in z dokazili podprto upravljanje obdelave osebno določljivih podatkov skozi življenjski cikel PIMS.
Zahteva preverjanje v REG04, preden se začne nova ali bistveno spremenjena obdelava osebno določljivih podatkov, evidentirana v REG02.
V REG04 dokumentira odločitve o celoviti DPIA, utemeljitev obdelave v vlogi upravljavca z visokim tveganjem ter nasvet DPO-ja ali svetovalca za zasebnost.
Dodeljuje odgovornosti za zasebnost, poslovanje, varnost, sisteme, dobavitelje, incidente, presojo in najvišje vodstvo.
Zahteva odobritev najvišjega vodstva, preden se obdelava z visokim preostalim tveganjem za zasebnost začne ali nadaljuje.
Določa mesečne, četrtletne, letne, revizijske in vodstvene pregledne točke za tveganja, DPIA in ukrepe obravnave tveganj.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →