policy ISO 27701 PIMS Policy Pack

Politika ocene tveganj za zasebnost in DPIA

Politika ocene tveganj za zasebnost in DPIA, usklajena z ISO 27701, za preverjanje potrebe, obravnavo, odobritev preostalega tveganja in dokazila REG04.

Pregled

Ta politika določa, kako se ocene tveganj za zasebnost in DPIA preverjajo, izvajajo, obravnavajo, odobravajo, pregledujejo in dokazujejo. Osredotoča dokazila v REG04, povezuje podporne evidence ter določa zahteve za obdelavo v vlogi upravljavca z visokim tveganjem, pomoč obdelovalca pri DPIA, odobritev preostalega tveganja, predhodno posvetovanje, spremljanje, izjeme in uveljavljanje.

Kontrola DPIA na podlagi tveganj

Določa preverjanje potrebe, sprožitvene pogoje za celovito DPIA, obravnavo tveganja, odobritev preostalega tveganja in odločitve o posvetovanju, preden se nadaljuje obdelava z visokim tveganjem.

Upravljanje na podlagi dokazil

Zahteva evidence tveganj za zasebnost in DPIA v REG04, povezane z dokazili REG02, REG03, REG08, REG10, REG11 in REG12.

Jasna odgovornost vlog

Dodeljuje ukrepe poslovnim vlogam, vlogam za zasebnost, varnost, sisteme, dobavitelje, presojo, DPO-ju ali svetovalcu za zasebnost ter najvišjemu vodstvu.

Preberi celoten pregled (click to expand)
Politika ocene tveganj za zasebnost in DPIA določa, kako organizacija v okviru obsega PIMS identificira, ocenjuje, obravnava, odobrava, pregleduje in dokazuje tveganja za zasebnost. Njen namen je zagotoviti, da so tveganja za zasebnost in obveznosti DPIA obravnavani, preden obdelava osebno določljivih podatkov ustvari nesprejemljivo tveganje za posameznike, na katere se nanašajo osebno določljivi podatki, ali za PIMS. Politika se uporablja za nove in bistveno spremenjene dejavnosti obdelave osebno določljivih podatkov v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Zajema tudi sisteme, aplikacije, storitve, poslovne procese, dobavitelje, obdelovalce, podobdelovalce, mednarodne prenose in ureditve deljenja podatkov, ki vplivajo na obdelavo osebno določljivih podatkov. Osrednja značilnost politike je operativni model na podlagi REG04. Preverjanje tveganj za zasebnost, preverjanje potrebe po DPIA, ocena tveganja, načrti obravnave tveganja, sprejem preostalega tveganja, odločitve o posvetovanju, odobritve in status pregleda se dokumentirajo v REG04, podporna dokazila pa so povezana z REG02, REG03, REG08, REG09, REG10, REG11 in REG12. Politika izrecno preprečuje oblikovanje ločenih evidenc DPIA, tveganj ali posvetovanj zunaj REG04. To pomaga ohraniti enotno revizijsko sled dokazil za rezultate preverjanja, odločitve o celoviti DPIA, ocene tveganj, lastnike obravnave tveganj, roke zapadlosti, preostalo tveganje, status odobritve in datume pregledov. Politika določa obvezne sprožitvene pogoje za preverjanje tveganj za zasebnost in odločanje o celoviti DPIA. Lastniki procesov / lastniki poslovnih področij morajo začeti preverjanje v REG04, preden se začne nova ali bistveno spremenjena obdelava, evidentirana v REG02. Obdelava v vlogi upravljavca, za katero je verjetno, da bo povzročila visoko tveganje, zahteva celovito DPIA pred začetkom obdelave. Politika posebej določa, da je treba obdelavo, ki vključuje obsežno obdelavo, sistematično spremljanje, oblikovanje profilov, avtomatizirane odločitve, posebne vrste osebno določljivih podatkov, podatke v zvezi s kazenskimi obsodbami ali prekrški, ranljive posameznike, na katere se nanašajo osebno določljivi podatki, inovativno tehnologijo in bistveno spremembo obdelave, pred začetkom obdelave predložiti vodji zasebnosti / vodji PIMS. Prav tako zahteva ponovno preverjanje pred uporabo osebno določljivih podatkov za nov namen, dodajanjem novega prejemnika, uvedbo novega obdelovalca ali podobdelovalca, spremembo arhitekture sistema ali začetkom novega mednarodnega prenosa. Jasno sta opredeljena tudi obravnava tveganja in eskalacija. Kadar tveganje za zasebnost presega odobreni prag sprejema, mora lastnik procesa / lastnik poslovnega področja v REG04 evidentirati načrt obravnave tveganja, preden se obdelava nadaljuje. Ukrepi glede varnosti, zasnove sistema, dobaviteljev, pogodbenih določil in zagotovil se dodelijo ustrezni vlogi ter morajo biti izvedeni pred prehodom v produkcijo, uvajanjem, podaljšanjem ali odobrenim rokom zapadlosti. Visoko preostalo tveganje za zasebnost pri obdelavi v vlogi upravljavca zahteva odobritev najvišjega vodstva, preden se obdelava začne ali nadaljuje. Kadar po obravnavi tveganja ostane visoko preostalo tveganje, vodja zasebnosti / vodja PIMS evidentira odločitev o predhodnem posvetovanju v REG04, najvišje vodstvo pa odobri nadaljevanje, začasno ustavitev, preoblikovanje ali posvetovalne ukrepe, preden se obdelava nadaljuje. Zahteve glede upravljanja, spremljanja in uveljavljanja zagotavljajo, da proces ostane aktiven tudi po začetni odobritvi. Vodja zasebnosti / vodja PIMS mesečno pregleduje odprta tveganja za zasebnost in zapadle ukrepe obravnave tveganj, četrtletno in pred pregledom vodstva poroča o statusu tveganj za zasebnost in DPIA ter usklajuje aktivne zapise tveganj v REG04 z zapisi v popisu dejavnosti obdelave REG02. Politika določa kazalnike za pokritost preverjanja, aktivne celovite DPIA, zapadle preglede, visoka preostala tveganja, status ukrepov obravnave tveganj, povprečni čas zapiranja, ukrepe dobaviteljev, varnostne ukrepe obravnave tveganj, ponovno ocenjevanje zaradi incidentov in ugotovitve presoje. Izjeme je treba zahtevati pred odstopanjem, jih oceniti glede vpliva na zasebnost, pravni vidik, certifikacijo, operativno delovanje in posameznike, na katere se nanašajo osebno določljivi podatki, ter jim določiti datum poteka, ki ne presega 90 dni. Manjkajoča, netočna, nepopolna, zapadla ali neodobrena dokazila REG04 se v REG12 obravnavajo kot neskladnost.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje, kako popis dejavnosti obdelave REG02 sproži preverjanje tveganj za zasebnost v REG04, odločitev o DPIA, vhodne podatke za oceno, ukrepe obravnave tveganj, odobritev preostalega tveganja, predhodno posvetovanje, poročanje REG12, revizijski pregled in nenehno ponovno ocenjevanje.

Kliknite diagram za ogled v polni velikosti

Vsebina

Merila preverjanja tveganj za zasebnost in sprožitveni pogoji za DPIA

Zahteve za izvedbo in odobritev celovite DPIA

Načrti obravnave tveganja in sprejem preostalega tveganja

Odločitev o predhodnem posvetovanju in proces eskalacije

Upravljanje dokazil REG04 in podporne evidence

Spremljanje, kazalniki, izjeme in uveljavljanje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Zapisi popisa dejavnosti obdelave REG02 zagotavljajo zahtevane vhodne podatke za oceno tveganj za zasebnost in dokazila DPIA v REG04.

Politika varstva zasebnosti že pri načrtovanju in privzetega varstva zasebnosti

Vhodni podatki za varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti so zahtevani pred odobritvijo prehoda v produkcijo za sisteme, ki obdelujejo osebno določljive podatke.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Dokazila o dobaviteljih, obdelovalcih, podobdelovalcih, deljenju podatkov in pomoči naročniku pri DPIA se vodijo prek REG08 in REG04.

Politika mednarodnih prenosov

Novi mednarodni prenosi so bistvene spremembe, ki zahtevajo ponovno preverjanje tveganj za zasebnost v REG04, preden se začnejo.

Politika varnosti in nadzora dostopa

Vhodni podatki o varnostnih kontrolah PII in status obravnave tveganj v REG03 podpirajo odobritev in spremljanje obravnave tveganj za zasebnost.

Politika spremljanja, presoje in izboljševanja PIMS

Tveganja za zasebnost, dokazila DPIA, ugotovitve presoje, korektivni ukrepi in izhodi pregleda vodstva se poročajo in pregledujejo v REG12.

O pravilnikih Clarysec - Politika ocene tveganj za zasebnost in DPIA

Upravljanje zasebnosti ni učinkovito, kadar se obravnava kot niz nepovezanih obvestil, obrazcev in pravnih izjav. Učinkovita implementacija ISO/IEC 27701 zahteva sistem upravljanja informacij o zasebnosti, ki povezuje obdelavo osebno določljivih podatkov, pravno podlago, vloge upravljavca in obdelovalca, tveganje za zasebnost, DPIA, dokazila, spremljanje in nenehno izboljševanje. Ta politika določa operativni proces za oceno tveganj za zasebnost in upravljanje DPIA. Zahteva preverjanje pred novo ali bistveno spremenjeno obdelavo osebno določljivih podatkov, celovite DPIA za obdelavo v vlogi upravljavca z visokim tveganjem, dokumentirano pomoč obdelovalca pri DPIA, kjer je zahtevana, načrtovanje obravnave tveganja, sprejem preostalega tveganja, odločitve o predhodnem posvetovanju in ponavljajoče se preglede. Vsaka zahteva je zapisana kot oštevilčena, preverljiva klavzula in povezana z dokaznimi objekti, kot so REG02, REG03, REG04, REG08, REG10, REG11 in REG12. Struktura podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter organizacijam pomaga dokazovati odgovorno, na tveganjih temelječe in z dokazili podprto upravljanje obdelave osebno določljivih podatkov skozi življenjski cikel PIMS.

Preverjanje pred obdelavo

Zahteva preverjanje v REG04, preden se začne nova ali bistveno spremenjena obdelava osebno določljivih podatkov, evidentirana v REG02.

Dokazila o odločitvi DPIA

V REG04 dokumentira odločitve o celoviti DPIA, utemeljitev obdelave v vlogi upravljavca z visokim tveganjem ter nasvet DPO-ja ali svetovalca za zasebnost.

Opredeljeni lastniki

Dodeljuje odgovornosti za zasebnost, poslovanje, varnost, sisteme, dobavitelje, incidente, presojo in najvišje vodstvo.

Nadzor nad preostalim tveganjem

Zahteva odobritev najvišjega vodstva, preden se obdelava z visokim preostalim tveganjem za zasebnost začne ali nadaljuje.

Spremljanje in pregled

Določa mesečne, četrtletne, letne, revizijske in vodstvene pregledne točke za tveganja, DPIA in ukrepe obravnave tveganj.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost Pravna služba Skladnost IT varnost Urad DPO-ja

🏷️ Tematska pokritost

Upravljanje informacij o zasebnosti Presoja vpliva na zasebnost Upravljanje tveganj Varstvo zasebnosti že pri načrtovanju Upravljanje tretjih oseb Mednarodni prenosi podatkov Spremljanje in merjenje
€79

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Privacy Risk Assessment and DPIA Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 6