policy ISO 27701 PIMS Policy Pack

Policy för samtyckes- och preferenshantering

ISO 27701-policy för samtycke för laglig inhämtning av samtycke, preferensändringar, hantering av återkallelse, underlagsposter och revisionsklar styrning av ledningssystem för hantering av integritetsinformation.

Översikt

Denna policy styr laglig samtyckes- och preferenshantering i kontexter för personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvar och underbiträde. Den definierar hur samtycke begärs, registreras i REG05, kopplas till REG02 och REG07, återkallas, förnyas, skyddas, mäts, revideras och korrigeras.

Granskningsbart samtyckesunderlag

Definierar REG05 som den auktoritativa posten för samtyckesstatus, formulering, version av integritetsmeddelande, tidsstämplar, metoder och historik.

Kontrollerad hantering av återkallelse

Kräver att återkallelse och preferensändringar registreras och åtgärdas inom fastställda operativa tidsramar eller tidsramar enligt kundinstruktion.

Anpassning till rättslig grund

Säkerställer att samtycke endast används där det är lämpligt och kopplas till behandlingsändamål i REG02 och versioner av integritetsmeddelande i REG07.

Läs fullständig översikt (click to expand)
Policyn för samtyckes- och preferenshantering definierar obligatoriska krav för att fastställa när samtycke krävs, begära samtycke, inhämta samtyckesunderlag, hantera preferenser, behandla återkallelser, upprätthålla samtyckesposter och granska samtyckesmekanismer. Den gäller behandling av personuppgifter där samtycke väljs eller krävs som rättslig grund, där uttryckligt samtycke krävs, där samtyckespreferenser inhämtas eller där organisationen hanterar samtyckesposter för en personuppgiftsansvarigs räkning. Policyn omfattar kontexter för personuppgiftsansvarig, gemensamt personuppgiftsansvar, personuppgiftsbiträde och underbiträde, samtidigt som den klargör att skyldigheter för personuppgiftsbiträde och underbiträde endast gäller där samtyckesposter, preferensstatus eller instruktioner om återkallelse hanteras enligt dokumenterade instruktioner från personuppgiftsansvarig eller kundinstruktioner. En central princip i policyn är att samtycke inte är den standardmässiga rättsliga grunden för behandling av personuppgifter. Innan en ny eller väsentligt ändrad behandlingsaktivitet förlitar sig på samtycke ska processägaren eller verksamhetsägaren registrera i REG02 om samtycke krävs eller har valts, och dataskyddsansvarig eller ansvarig för ledningssystemet för hantering av integritetsinformation ska verifiera i REG02 och REG05 att samtycke inte har valts som standard. När behandlingen avser särskilda kategorier av personuppgifter, tjänster riktade till barn, högriskbehandling eller en obalans mellan organisationen och den registrerade ska dataskyddsombudet eller integritetsrådgivaren granska samtyckesgrunden i REG04 före lansering. För aktiviteter med gemensamt personuppgiftsansvar ska ansvaret för att inhämta, registrera, förnya och respektera samtycke dokumenteras innan behandlingen inleds. Policyn anger detaljerade operativa krav för begäran och inhämtning av samtycke. Samtyckesbegäranden ska vara ändamålsspecifika och kopplas till tillämplig version av REG07-integritetsmeddelande innan de presenteras för en registrerad. System ska kräva en aktiv bekräftande handling där uttryckligt samtycke eller opt-in-samtycke krävs och ska förhindra att behandling som bygger på samtycke fortsätter om inte REG05 visar aktiv samtyckesstatus för det relevanta ändamålet. REG05 ska registrera referens till den registrerade, ändamål, personuppgiftskategori, samtyckesformulering eller version, version av integritetsmeddelande, inhämtningskanal, tidsstämpel, metod, status och tillämplig giltighetsperiod. När barnrelaterat samtycke eller uttryckligt samtycke gäller utlöses ytterligare krav på logik, märkning och granskning. Preferens- och återkallelsehantering styrs också genom REG05 och, där tillämpligt, REG08. En mekanism för återkallelse eller preferensändring ska finnas tillgänglig senast vid den tidpunkt då samtycke begärs. Återkallelser och preferensändringar ska registreras inom fem arbetsdagar från mottagandet eller inom en kortare tidsram som definierats för behandlingsaktiviteten. Berörda system, spärrstatusar eller preferensmarkeringar ska uppdateras innan fortsatt behandling sker för ett återkallat eller begränsat ändamål. Personuppgiftsbiträden ska vidarebefordra eller genomföra kundinstruktioner inom den kunddefinierade tidsramen, och underbiträden ska verifieras genom REG08 mot avtalsenliga eller instruerade tidsramar. Policyn behandlar även ändringsstyrning, skydd av poster, styrning, genomförande, mätetal, undantag, tillämpning och underhåll. Samtycke ska omprövas innan behandlingen fortsätter när ändamål, personuppgiftskategorier, den personuppgiftsansvariges identitet, formulering i integritetsmeddelande, bevarande, mottagarkategori eller behandlingsmetod ändras väsentligt. Samtyckesformuleringar, konfiguration av mekanismer, hänvisningar till integritetsmeddelanden och scheman för samtyckesposter ska versionshanteras. REG05-poster ska skyddas mot obehörig ändring och underlag i revisionsspår ska bevaras. Mätetal omfattar kvartalsvisa kopplingskontroller mellan REG05, REG02 och REG07, månatlig mätning av slutförda återkallelser där samtyckesbaserad behandling är aktiv samt revisionsrapportering i REG12. Undantag ska godkännas före genomförande, och avvikelser som omfattar saknat, ogiltigt, okopplat eller otillförlitligt samtyckesunderlag ska registreras inom fem arbetsdagar.

Policydiagram

Processflödesdiagram som visar granskning av samtyckets tillämplighet, bekräftelse av rättslig grund, koppling till integritetsmeddelande, inhämtning av samtycke i REG05, uppdateringar av preferenser eller återkallelser, skydd av underlag, mätetal, revisionsgranskning, undantag och korrigerande åtgärder.

Klicka på diagrammet för att visa i full storlek

Innehåll

Tillämplighet för samtycke och rättslig grund

Begäran och inhämtning av samtycke

Preferens- och återkallelsehantering

Ändring, förnyelse och versionshantering av samtycke

Poster, bevisning och skydd

Mätetal, undantag och tillämpning

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 4(11)Article 5(1)(a)Article 5(2)Article 6(1)(a)Article 6(4)Article 7Article 8Article 9(2)(a)Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.2Clause 5.8Clause 5.12
ISO/IEC 29151:2022
Annex A.3
ISO/IEC TS 27560:2023
Clause 5.2Clause 6.2Clause 6.3Clause 6.4

Relaterade policyer

Policy för behandlingsinventering och rättslig grund

Samtyckesbeslut beror på REG02-poster om rättslig grund och koppling till behandlingsinventering på ändamålsnivå.

Policy för integritetsmeddelande och transparens

Samtyckesbegäranden ska kopplas till tillämplig version av REG07-integritetsmeddelande före presentation.

Policy för hantering av registrerades rättigheter

Hantering av återkallelse och preferensändringar stödjer den bredare hanteringen av rättigheter för registrerade.

Policy för bedömning av integritetsrisker och DPIA

REG04-granskning krävs för högriskutlösare såsom särskilda kategorier av personuppgifter, tjänster riktade till barn eller obalans.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredjeparters integritetsskydd

Skyldigheter för personuppgiftsbiträde, underbiträde, leverantör och kundinstruktioner hanteras genom REG08-kopplingar.

Policy för dokumenterad information och underlagshantering i ledningssystemet för hantering av integritetsinformation

Samtyckesstyrning bygger på kontrollerade underlagsobjekt, särskilt REG05-poster och REG12-undantag eller iakttagelser.

Om Clarysecs policyer - Policy för samtyckes- och preferenshantering

Denna policy fastställer operativ styrning för samtyckes- och preferenshantering inom ledningssystemet för hantering av integritetsinformation. Den definierar när samtycke får användas, hur samtyckesbegäranden ska presenteras, vilket underlag som ska inhämtas, hur preferensändringar och återkallelser hanteras samt hur poster granskas, skyddas, korrigeras och bevaras. Policyn ägs av dataskyddsansvarig / ansvarig för ledningssystemet för hantering av integritetsinformation, godkänns av högsta ledningen och gäller i kontexter för personuppgiftsansvarig, gemensamt personuppgiftsansvar, personuppgiftsbiträde och underbiträde där samtyckesposter, preferensstatus eller instruktioner om återkallelse förekommer.

Samtycke inte som standard

Kräver kontroller i REG02 och REG05 så att samtycke endast används där det är lämpligt för behandlingsaktiviteten.

Koppling till version av integritetsmeddelande

Kopplar samtyckesbegäranden och poster till tillämplig version av REG07-integritetsmeddelande innan behandlingen inleds.

Fullgörande av återkallelse

Definierar skyldigheter för registrering och systemuppdatering vid återkallelser och preferensändringar inom krävda tidsramar.

Skyddade poster

Kräver att REG05-samtyckesunderlag skyddas mot obehörig ändring med underlag i revisionsspår.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Dataskydd Juridik Regelefterlevnad IT-säkerhet DPO-kontor

🏷️ Ämnestäckning

Ledningssystem för hantering av integritetsinformation Behandling av personuppgifter Samtycke och rättslig grund Register över behandlingsaktiviteter Ansvar för personuppgiftsansvariga och personuppgiftsbiträden Tredjepartshantering Övervakning och mätning
€69

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Consent and Preference Management Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5