Policy för integritetsskydd för anställda för PIMS: styr personuppgifter om anställda, integritetsmeddelanden, rättigheter, övervakning av anställda, HR-leverantörer, incidenter och underlagsregister.
Denna Policy för integritetsskydd för anställda styr personuppgifter inom arbetsstyrkan över insamling, användning, integritetsmeddelanden, rättigheter, övervakning, leverantörer, bevarandekoppling, incidenter och underlag. Den behåller underlag för integritetsskydd för anställda i REG02, REG04, REG06, REG07, REG08, REG10 och REG12 i stället för att skapa separata HR-integritetsregister.
Kopplar behandling av personuppgifter om anställda till REG02, REG04, REG06, REG07, REG08, REG10 och REG12 utan att skapa dubbla HR-register.
Omfattar anställda, sökande, tidigare anställda, uppdragstagare, praktikanter, utsända medarbetare och andra deltagare i arbetsstyrkan.
Kräver dokumenterade godkännanden för övervakning av anställda, HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller.
Klicka på diagrammet för att visa i full storlek
Inventering av behandling av personuppgifter om anställda och kontroller av HR-ändamål
Krav på integritetsmeddelanden till anställda och hantering av rättigheter
Regler för övervakning av anställda och HR-behandling med hög påverkan
Underlag för HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller
Bevarandekoppling, utlämnande och incidentstyrning
Styrning, mätetal, undantag, tillämpning och granskningskrav
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
| ISO/IEC 27002:2022 |
Behandlingsaktiviteter för anställda, ändamål, kategorier av personuppgifter, källor, system, mottagare och bevarandekoppling registreras i REG02 enligt denna relaterade policy.
Integritetsmeddelanden till anställda och transparensposter upprätthålls i REG07 före ny eller väsentligt ändrad insamling av personuppgifter om anställda.
Rättighetsbegäranden från anställda styrs via REG06 och kräver stödjande underlag från behandlingsposter, system, leverantörer och integritetsrådgivare.
HR-behandling med hög påverkan, övervakning av anställda och känsliga uppgifter inom arbetsstyrkan styrs via REG04 för hantering av integritetsrisker eller DPIA.
HR-personuppgiftsbiträden, löner, HRIS, förmåner, bakgrundskontroller och utlagda HR-tjänster styrs genom krav på leverantörsunderlag i REG08.
Misstänkt obehörig åtkomst till, röjande av, förlust av, kompromettering av eller missbruk av övervakningsdata avseende personuppgifter om anställda styrs till REG10 för incidenthantering.
Integritetsstyrning misslyckas när den behandlas som en uppsättning fristående integritetsmeddelanden, formulär och rättsliga uttalanden. Ett effektivt införande av ISO/IEC 27701 kräver ett ledningssystem för hantering av integritetsinformation som kopplar samman behandling av personuppgifter, rättslig grund, roller som personuppgiftsansvarig och personuppgiftsbiträde, integritetsrisk, konsekvensbedömningar avseende dataskydd (DPIA), underlag, övervakning och ständig förbättring. Denna policyuppsättning är utformad som ett operativt integritetsramverk, inte som ett generiskt dokumentationspaket. Den definierar tydlig PIMS-ansvarsskyldighet för praktiska verksamhetsroller såsom högsta ledningen, Privacy Lead / PIMS Manager, processägare, systemägare, leverantörs-/upphandlingsansvariga, informationssäkerhet och oberoende granskare. Varje krav är skrivet som en unikt numrerad, verifierbar klausul och kopplat till definierade underlagsobjekt såsom REG01, REG02, REG03, REG04, REG08, REG11 och REG12. Strukturen stödjer sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde, vilket hjälper organisationer att visa ansvarsskyldig, riskbaserad och underlagsdriven hantering av behandling av personuppgifter över hela PIMS-livscykeln.
Underlag för integritetsskydd för anställda hålls i befintliga PIMS-register i stället för separata HR-specifika register.
Övervakning av anställda kräver dokumenterat ändamål, riskstyrning, underlag för integritetsmeddelande och årligt stickprov när den omfattas.
Gäller anställda, sökande, uppdragstagare, praktikanter, utsända medarbetare och andra deltagare i arbetsstyrkan.
HR-personuppgiftsbiträden, löner, HRIS, förmåner och leverantörer av bakgrundskontroller ska dokumenteras i REG08.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.
Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.
Visa fullständigt 27701-paket →