policy ISO 27701 PIMS Policy Pack

Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah

Upravljajte razmerja z obdelovalci, podobdelovalci in tretjimi osebami v zvezi z osebno določljivimi podatki z dokazili REG08, skrbnim pregledom, pogodbami, spremljanjem in kontrolami izstopa.

Pregled

Ta politika ureja obdelovalce, podobdelovalce in tretje osebe, ki ravnajo z osebno določljivimi podatki. REG08 uporablja kot primarni register dokazil in določa zahteve za razvrstitev vlog, skrbni pregled, pogodbe, navodila naročnika, odobritve podobdelovalcev, spremljanje, povezavo z incidenti, evidence prenosov, dokazila o izstopu in korektivne ukrepe.

Kontrola tretjih oseb skozi življenjski cikel

Določa, kako se obdelovalci, podobdelovalci in tretje osebe, ki ravnajo z osebno določljivimi podatki, identificirajo, odobrijo, spremljajo, spreminjajo in izstopijo iz razmerja.

Dokazila REG08, pripravljena za revizijo

Uporablja REG08 kot primarni register ter povezuje razmerja z zapisi o obdelavi, tveganjih, prenosih, incidentih in korektivnih ukrepih.

Jasna odgovornost za vloge

Dodeljuje naloge funkcijam zasebnosti, nabave, varnosti, lastnikom procesov, lastnikom sistemov, odzivu na incidente in najvišjemu vodstvu.

Preberi celoten pregled (click to expand)
Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah določa, kako organizacija upravlja zunanje strani, ki obdelujejo osebno določljive podatke, dostopajo do njih, jih prejemajo, hranijo, prenašajo, podpirajo ali drugače ravnajo z njimi v okviru področja uporabe sistema upravljanja informacij o zasebnosti. Uporablja se, kadar organizacija deluje kot upravljavec osebno določljivih podatkov, ki uporablja obdelovalce, kot skupni upravljavec, pri katerem je potrebna razvrstitev vlog, kot obdelovalec, ki uporablja podobdelovalce ali podizvajalce, in kot podobdelovalec, ki prejema navodila naročnika. Politika zajema tudi razmerja s tretjimi osebami, ki zahtevajo skrbni pregled zasebnosti, pogodbene kontrole, dokumentirana navodila, odobritev podobdelovalcev, spremljanje, zagotovila, stično točko za obravnavo incidentov, povezavo s prenosi ter dokazila o vračilu, izbrisu ali izstopu. Ključna značilnost politike je uporaba REG08 — Registra obdelovalcev, podobdelovalcev in deljenja podatkov — kot primarnega dokaznega objekta za upravljanje zasebnosti pri obdelovalcih, podobdelovalcih in tretjih osebah. Politika zahteva, da vodja zasebnosti / vodja PIMS določi minimalna polja REG08 in razvrsti razmerja s tretjimi osebami na področju zasebnosti kot upravljavec, skupni upravljavec, obdelovalec, podobdelovalec ali drugo razmerje s tretjo osebo pred odobritvijo pogodbe ali pred začetkom obdelave osebno določljivih podatkov. Zahteva tudi, da lastnik dobaviteljev / nabave blokira uvajanje, podaljšanje ali širitev, dokler REG08 ni izpolnjen in povezan z zapisi, kot so REG02, REG04, REG09 ali REG10, kadar se ti dokazni objekti sprožijo. To vzpostavlja dokumentirano povezavo med upravljanjem razmerij, popisom dejavnosti obdelave, evidencami tveganj in DPIA, dokazili o mednarodnih prenosih, zapisi o incidentih in korektivnimi ukrepi. Politika določa podrobne zahteve za skrbni pregled, oceno tveganja in pogodbene kontrole. Skrbni pregled zasebnosti mora biti opravljen pred izbiro, podaljšanjem ali bistveno spremembo razmerja z obdelovalcem, podobdelovalcem ali tretjo osebo, ki obdeluje osebno določljive podatke ali dostopa do njih. Vodja informacijske varnosti mora pred odobritvijo pregledati dokazila o varnostnih zagotovilih, razmerja z obdelovalci z visokim tveganjem ali bistvene spremembe obdelave pri tretji osebi pa sprožijo preverjanje tveganj za zasebnost in potrebe po DPIA v REG04. Pogodbeni nadzor in kontrole dokumentiranih navodil so ločeni za kontekste upravljavca in obdelovalca. Kadar organizacija deluje kot upravljavec, mora pred tem, ko obdelovalec ravna z osebno določljivimi podatki, evidentirati pisno pogodbo z obdelovalcem ali enakovreden zavezujoč dogovor. Kadar deluje kot obdelovalec, morajo pogodbe z naročnikom ali dokumentirana navodila naročnika opredeliti odobreno področje obdelave, preden se obdelujejo osebno določljivi podatki naročnika. Politika zahteva tudi pogodbeno pokritost za pomoč, varnostna zagotovila, stično točko za obravnavo incidentov prek PII15, vračilo ali izbris prek PII10, povezavo s prenosom prek PII13 ter sodelovanje pri reviziji ali zagotovilih. Upravljanje podobdelovalcev in podizvajalcev je obravnavano s posebnimi zahtevami glede odobritve, obveščanja, prenesenih obveznosti in spremljanja. Lastnik dobaviteljev / nabave mora v REG08 vzdrževati seznam podobdelovalcev in podizvajalcev, preveriti odobritev naročnika pred vključitvijo, naročnike obvestiti o predvidenih novih ali nadomestnih podobdelovalcih v skladu z veljavnim dogovorom ter zagotoviti prenesene obveznosti glede zasebnosti, varnosti, pomoči, vračila, izbrisa, stične točke za obravnavo incidentov in povezave s prenosom, preden kateri koli podobdelovalec obdeluje osebno določljive podatke. Obvestila o spremembi podobdelovalca na strani upravljavca je treba prav tako spremljati, odločitve o odobritvi, ugovoru ali eskalaciji pa evidentirati v REG08 v pogodbenem roku za ugovor ali v 10 delovnih dneh po prejemu obvestila, kar koli je krajše. Politika življenjski cikel dopolnjuje s stalnim spremljanjem, obravnavo pomoči, evidentiranjem razkritij, povezavo z incidenti, povezavo s prenosi, dokazili o izstopu, izjemami, uveljavljanjem in pregledom. Razmerja z obdelovalci in podobdelovalci z visokim tveganjem se spremljajo četrtletno, druga aktivna razmerja z obdelovalci in podobdelovalci osebno določljivih podatkov pa letno. Zahteve za pomoč v zvezi s pravicami posameznikov, na katere se nanašajo osebno določljivi podatki, DPIA, varnostnimi dokazili, revizijami ali zagotovili naročnikom je treba usklajevati prek REG08 in jih, kjer je ustrezno, povezati z REG06, REG04 ali REG12. Obvestila o incidentih zasebnosti, povezanih z dobavitelji, se v skladu s PII15 v enem delovnem dnevu usmerijo v REG10, dokazila o vračilu, izbrisu, odstranjevanju ali prehodu pa je treba pridobiti v 30 dneh po prenehanju, izteku, navodilu naročnika ali odobrenem dogodku izstopa, razen če velja krajši pogodbeni rok. Izjeme so časovno omejene, zahtevajo presojo vpliva na zasebnost in lahko zahtevajo odobritev najvišjega vodstva, kadar vplivajo na obdelavo z visokim tveganjem, manjkajoča pogodbena dokazila, vrzeli v povezavah s prenosi ali področje uporabe certifikacije.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje identifikacijo razmerja s tretjo osebo glede osebno določljivih podatkov v REG08, razvrstitev vlog, skrbni pregled in varnostna zagotovila, odobritev pogodbe ali navodil, kontrole podobdelovalcev, spremljanje, povezavo z incidenti in prenosi, dokazila o izstopu in korektivne ukrepe.

Kliknite diagram za ogled v polni velikosti

Vsebina

Zahteve REG08 za razvrstitev razmerij in dokazila

Skrbni pregled zasebnosti in varnostna zagotovila

Pogodbe z obdelovalci in dokumentirana navodila naročnika

Odobritev podobdelovalcev, obvestila in prenesene obveznosti

Stalno spremljanje, povezava z incidenti in evidence prenosov

Dokazila o izstopu, vračilu, izbrisu in korektivnih ukrepih

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Zapisi o razmerjih v REG08 se morajo, kjer je ustrezno, povezati s popisom dejavnosti obdelave REG02 in zapisi o pravni podlagi.

Politika ocenjevanja tveganj za zasebnost in DPIA

Razmerja z obdelovalci z visokim tveganjem in bistvene spremembe obdelave pri tretji osebi sprožijo preverjanje tveganj za zasebnost in potrebe po DPIA v REG04.

Politika hrambe, izbrisa in odstranjevanja

Pogodbe z obdelovalci in podobdelovalci ter izstopi morajo obravnavati vračilo, izbris, odstranjevanje in dokazila o prehodu prek PII10.

Politika mednarodnih prenosov

Lokacije obdelave, lokacije gostovanja in kazalniki prenosov v REG08 se morajo povezati z ustreznimi dokazili o prenosu v REG09.

Politika varnosti in nadzora dostopa

Varnostna zagotovila, dokazila o nadzoru dostopa, dostop dobaviteljev in kontrole postopka izstopa podpirajo upravljanje osebno določljivih podatkov pri tretjih osebah.

Politika upravljanja incidentov in kršitev

Obvestila o incidentih zasebnosti, povezanih z dobavitelji, in zahteve za pomoč se usmerijo v REG10 v skladu s PII15 s povezavo z REG08.

O pravilnikih Clarysec - Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah

Ta politika vzpostavlja operativno upravljanje zasebnosti za obdelovalce, podobdelovalce, podizvajalske obdelovalce osebno določljivih podatkov, dobavitelje, izvajalce storitev, ponudnike storitev v oblaku in druge tretje osebe, ki obdelujejo osebno določljive podatke ali vplivajo nanje v okviru področja uporabe PIMS. Določa, kako se razmerja razvrščajo, ocenjujejo, odobrijo, pogodbeno uredijo, instruirajo, spremljajo, spreminjajo in zaključijo, pri čemer REG08 služi kot primarni dokazni objekt, z zahtevanimi povezavami do popisa dejavnosti obdelave, tveganj, prenosov, incidentov, komunikacij, dokumentiranih informacij in zapisov o korektivnih ukrepih, kjer je to ustrezno.

Opredeljeno področje razmerij

Zajema obdelovalce, podobdelovalce, podizvajalce, dobavitelje, izvajalce storitev, ponudnike storitev v oblaku in druge tretje osebe, ki ravnajo z osebno določljivimi podatki.

Skrbni pregled pred odobritvijo

Zahteva skrbni pregled zasebnosti, varnostna zagotovila ter preverjanje tveganj ali potrebe po DPIA pred odobritvijo, kadar je sproženo.

Kontrole pogodb in navodil

Dokumentira pogodbe z obdelovalci, navodila naročnika, prenesene obveznosti in odobrene spremembe v REG08.

Spremljanje in uveljavljanje

Določa pogostost pregledov, obravnavo izjem, pravila blokiranja, sprožilce neskladnosti in dokazila o korektivnih ukrepih.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost pravna služba skladnost varnost IT nabava

🏷️ Tematska pokritost

Upravljanje tretjih oseb odgovornosti upravljavca in obdelovalca obdelava osebnih podatkov evidence dejavnosti obdelave mednarodni prenosi podatkov upravljanje tveganj upravljanje skladnosti
€89

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Processor, Subprocessor and Third-Party Privacy Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 7