policy ISO 27701 PIMS Policy Pack

Policy för integritetsskydd för anställda

Policy för integritetsskydd för anställda för PIMS: styr personuppgifter om anställda, integritetsmeddelanden, rättigheter, övervakning av anställda, HR-leverantörer, incidenter och underlagsregister.

Översikt

Denna Policy för integritetsskydd för anställda styr personuppgifter inom arbetsstyrkan över insamling, användning, integritetsmeddelanden, rättigheter, övervakning, leverantörer, bevarandekoppling, incidenter och underlag. Den behåller underlag för integritetsskydd för anställda i REG02, REG04, REG06, REG07, REG08, REG10 och REG12 i stället för att skapa separata HR-integritetsregister.

Underlagsdrivet integritetsskydd inom HR

Kopplar behandling av personuppgifter om anställda till REG02, REG04, REG06, REG07, REG08, REG10 och REG12 utan att skapa dubbla HR-register.

Täckning för personuppgifter inom arbetsstyrkan

Omfattar anställda, sökande, tidigare anställda, uppdragstagare, praktikanter, utsända medarbetare och andra deltagare i arbetsstyrkan.

Kontroller för övervakning och leverantörer

Kräver dokumenterade godkännanden för övervakning av anställda, HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller.

Läs fullständig översikt (click to expand)
Policy för integritetsskydd för anställda definierar integritetskrav för personuppgifter om anställda inom ledningssystem för hantering av integritetsinformation. Dess omfattning innefattar insamling, användning, utlämnande, bevarandekoppling, integritetsmeddelanden, hantering av rättigheter, övervakning, stöd från personuppgiftsbiträden och underlagshantering av personuppgifter om anställda. Policyn gäller både i sammanhang där organisationen är personuppgiftsansvarig eller gemensamt personuppgiftsansvarig och fastställer ändamålen och medlen för behandling av personuppgifter om anställda, samt i sammanhang med personuppgiftsbiträden och underbiträden där organisationen behandlar personuppgifter om anställda enligt dokumenterade instruktioner. Personuppgifter om anställda definieras brett och omfattar information som rör anställda, arbetssökande, tidigare anställda, uppdragstagare, tillfälligt anställda, praktikanter, utsända medarbetare och andra deltagare i arbetsstyrkan när organisationen behandlar deras personuppgifter för ändamål som rör arbetsstyrka, rekrytering, anställning, engagemang, ersättning, förmåner, säkerhet, regelefterlevnad, arbetsplatsadministration eller relaterade verksamhetsändamål. En central del av policyn är dess underlagsmodell. Policyn skapar inte ett separat HR-integritetsregister, register för integritetsskydd för anställda, register för övervakning av anställda, HR-leverantörsregister, register för anställdas rättigheter eller register över incidenter som rör anställda. I stället kräver den att underlag för behandling av personuppgifter om anställda upprätthålls i de kanoniska PIMS-registren: REG02 för behandlingsinventering och bevarandekoppling, REG04 för integritetsrisker och DPIA-utlösare, REG06 för rättighetsbegäranden från anställda, REG07 för integritetsmeddelanden till anställda, REG08 för HR-personuppgiftsbiträden och leverantörer, REG10 för personuppgiftsincidenter som rör anställda samt REG12 för undantag, avvikelser, korrigerande åtgärder, övervakning och förbättringsunderlag. Denna struktur stödjer policyns syfte: personuppgifter om anställda ska endast behandlas för dokumenterade, godkända, transparenta, proportionerliga och ansvarsskyldiga ändamål som rör arbetsstyrkan, samtidigt som ett dubblerat HR-specifikt underlagslager undviks. Policyuttalandena anger detaljerade operativa kontroller för livscykeln för personuppgifter om anställda. Innan personuppgifter om anställda samlas in, genereras, importeras, används eller lämnas ut ska processägaren / verksamhetsägaren registrera behandlingsaktiviteten för anställda i REG02, inklusive kategorier av personuppgifter, population av anställda, insamlingskälla, behandlingsändamål, system, interna och externa mottagarkategorier samt bevarandekoppling. Integritetsmeddelanden till anställda ska upprätthållas i REG07 före direkt eller indirekt insamling för ett nytt eller väsentligt ändrat ändamål. Policyn kräver att personuppgifter om anställda endast används för godkända ändamål som registrerats i REG02, och den kräver att interna mottagarkategorier, villkor utifrån verksamhetsbehov och återkommande externa utlämnanden dokumenteras innan utlämnandet inleds. Misstänkt obehörigt röjande, obehörig åtkomst, förlust eller missbruk av övervakningsdata ska styras till REG10 inom en arbetsdag från identifiering. Anställdas rättigheter, övervakning och HR-leverantörsstyrning ges särskild uppmärksamhet. Rättighetsbegäranden från anställda ska registreras i eller styras till REG06 inom två arbetsdagar, och processägarens underlag ska lämnas inom fem arbetsdagar från tilldelning. Komplexa begäranden som rör övervakningsposter, register från bakgrundskontroller, särskilda kategorier av personuppgifter, tredjepartsuppgifter om anställda, rättsliga begränsningar eller automatiserat beslutsfattande kräver råd från dataskyddsombud / integritetsrådgivare före avslag, förlängning, begränsning eller komplex hantering. Övervakning av anställda ska dokumenteras i REG02 före aktivering eller väsentlig ändring, styras via REG04 för screening av integritetsrisker eller DPIA-screening när detta utlöses, stödjas av aktuellt underlag för integritetsmeddelande eller kommunikation i REG07 och ingå i stickprov i REG12 minst årligen när den ingår i REG02. HR-personuppgiftsbiträden, löneleverantörer, HRIS, förmåner, bakgrundskontroller och utlagda HR-tjänsteleverantörer ska registreras i REG08 innan personuppgifter om anställda lämnas ut till, nås av eller behandlas genom leverantören. Styrningsbestämmelserna tilldelar återkommande tillsyns- och tillämpningsansvar. Privacy Lead / PIMS Manager ska genomföra kvartalsvisa granskningar av integritetsunderlag för anställda över REG02, REG04, REG06, REG07, REG08, REG10 och REG12, medan högsta ledningen godkänner väsentliga policyändringar och högriskundantag avseende integritetsskydd för anställda. Mätetal omfattar andelen behandlingsaktiviteter för anställda med aktuella REG02-poster, aktualitet för integritetsmeddelanden till anställda, öppna poster för integritetsrisker och DPIA-styrning för anställda, punktlighet för rättighetsbegäranden från anställda, slutförd HR-leverantörsgranskning och trender för personuppgiftsincidenter som rör anställda när incidenter inträffar. Undantag ska registreras i REG12 före avvikelse, tilldelas ett utgångsdatum som inte överstiger 90 dagar och granskas före utgång. Tillämpningen kräver att avvikelser registreras i REG12 när nödvändigt integritetsunderlag för anställda saknas, förhindrar godkännande av övervakning av anställda utan nödvändigt underlag och tillåter tillfälligt stopp för nya utlämnanden av personuppgifter om anställda till HR-leverantörer när underlag om personuppgiftsbiträde, underbiträde, instruktioner eller assistans saknas.

Policydiagram

Processflödesschema som visar styrning av personuppgifter om anställda från REG02-inventering och kontroller av integritetsmeddelanden i REG07 via REG04-styrning för risk/DPIA, REG08-kontroller för HR-leverantörer, REG06-hantering av rättigheter, REG10-incidentstyrning och REG12-övervakning, undantag och förbättring.

Klicka på diagrammet för att visa i full storlek

Innehåll

Inventering av behandling av personuppgifter om anställda och kontroller av HR-ändamål

Krav på integritetsmeddelanden till anställda och hantering av rättigheter

Regler för övervakning av anställda och HR-behandling med hög påverkan

Underlag för HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller

Bevarandekoppling, utlämnande och incidentstyrning

Styrning, mätetal, undantag, tillämpning och granskningskrav

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Relaterade policyer

Policy för behandlingsinventering och rättslig grund

Behandlingsaktiviteter för anställda, ändamål, kategorier av personuppgifter, källor, system, mottagare och bevarandekoppling registreras i REG02 enligt denna relaterade policy.

Policy för integritetsmeddelande och transparens

Integritetsmeddelanden till anställda och transparensposter upprätthålls i REG07 före ny eller väsentligt ändrad insamling av personuppgifter om anställda.

Policy för hantering av registrerades rättigheter

Rättighetsbegäranden från anställda styrs via REG06 och kräver stödjande underlag från behandlingsposter, system, leverantörer och integritetsrådgivare.

Policy för bedömning av integritetsrisker och DPIA

HR-behandling med hög påverkan, övervakning av anställda och känsliga uppgifter inom arbetsstyrkan styrs via REG04 för hantering av integritetsrisker eller DPIA.

Policy för integritetshantering av personuppgiftsbiträden, underbiträden och tredje part

HR-personuppgiftsbiträden, löner, HRIS, förmåner, bakgrundskontroller och utlagda HR-tjänster styrs genom krav på leverantörsunderlag i REG08.

Policy för incident- och personuppgiftsincidenthantering

Misstänkt obehörig åtkomst till, röjande av, förlust av, kompromettering av eller missbruk av övervakningsdata avseende personuppgifter om anställda styrs till REG10 för incidenthantering.

Om Clarysecs policyer - Policy för integritetsskydd för anställda

Integritetsstyrning misslyckas när den behandlas som en uppsättning fristående integritetsmeddelanden, formulär och rättsliga uttalanden. Ett effektivt införande av ISO/IEC 27701 kräver ett ledningssystem för hantering av integritetsinformation som kopplar samman behandling av personuppgifter, rättslig grund, roller som personuppgiftsansvarig och personuppgiftsbiträde, integritetsrisk, konsekvensbedömningar avseende dataskydd (DPIA), underlag, övervakning och ständig förbättring. Denna policyuppsättning är utformad som ett operativt integritetsramverk, inte som ett generiskt dokumentationspaket. Den definierar tydlig PIMS-ansvarsskyldighet för praktiska verksamhetsroller såsom högsta ledningen, Privacy Lead / PIMS Manager, processägare, systemägare, leverantörs-/upphandlingsansvariga, informationssäkerhet och oberoende granskare. Varje krav är skrivet som en unikt numrerad, verifierbar klausul och kopplat till definierade underlagsobjekt såsom REG01, REG02, REG03, REG04, REG08, REG11 och REG12. Strukturen stödjer sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde, vilket hjälper organisationer att visa ansvarsskyldig, riskbaserad och underlagsdriven hantering av behandling av personuppgifter över hela PIMS-livscykeln.

Kanonisk underlagsmodell

Underlag för integritetsskydd för anställda hålls i befintliga PIMS-register i stället för separata HR-specifika register.

Skyddsåtgärder för övervakning

Övervakning av anställda kräver dokumenterat ändamål, riskstyrning, underlag för integritetsmeddelande och årligt stickprov när den omfattas.

Bred omfattning för arbetsstyrkan

Gäller anställda, sökande, uppdragstagare, praktikanter, utsända medarbetare och andra deltagare i arbetsstyrkan.

Kontroller av leverantörsunderlag

HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller ska dokumenteras i REG08.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet juridik regelefterlevnad HR DPO-kontor

🏷️ Ämnestäckning

Ledningssystem för hantering av integritetsinformation behandling av personuppgifter hantering av registrerades rättigheter konsekvensbedömning avseende dataskydd register över behandlingsaktiviteter tredjepartshantering databevarande och bortskaffning
€49

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Employee Privacy Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 6