policy ISO 27701 PIMS Policy Pack

Policy för insamling, användning, utlämnande och delning av personuppgifter

Styr insamling, användning, utlämnande och delning av personuppgifter med underlag i REG02/REG08, routning av överföringar och beredskap för revision med ansvarsskyldighet.

Översikt

Denna policy styr hur personuppgifter samlas in, används, lämnas ut och delas inom PIMS-omfattningen. Den kräver godkända REG02-poster för insamling och användning, REG08-underlag för utlämnanden och delning, REG09-routning för överföringsplatser samt REG12-poster för undantag, revisioner och korrigerande åtgärder.

Godkänd användning av personuppgifter

Kräver dokumenterade insamlingsändamål, godkända regler för intern användning och motiveringar av nödvändighet innan behandlingen börjar.

Underlag för utlämnande

Registrerar externt utlämnande och återkommande delning i REG08, inklusive mottagare, ändamål, kategorier av personuppgifter och frekvens.

Routning av överföringar

Kopplar delning som omfattar nya länder, fjärråtkomst eller platser för vidareöverföring till routningsbeslut i REG09 och PII13.

Läs fullständig översikt (click to expand)
Policyn för insamling, användning, utlämnande och delning av personuppgifter definierar operativa krav för hur personligt identifierbar information samlas in, används, lämnas ut och delas inom PIMS-omfattningen. Dess uttalade syfte är att säkerställa att personuppgifter hanteras endast för dokumenterade, godkända, begränsade och ansvarsskyldiga ändamål. Policyn gäller i sammanhang med personuppgiftsansvariga, gemensamt personuppgiftsansvariga, personuppgiftsbiträden och underbiträden, och omfattar insamling genom direkta, indirekta, automatiserade, manuella, interna, externa och tredjepartskanaler. Den behandlar även godkänd intern användning av verksamhetsprocesser, system och applikationer, sekundär användning för nya eller väsentligt ändrade ändamål, externt utlämnande till mottagare och tredje parter samt både återkommande upplägg för datadelning och engångsutlämnanden. En central del av policyn är användningen av underlagsregister för att koppla integritetsbeslut till poster som kan granskas. REG02 används för behandlingsförteckning för personuppgifter, godkända ändamål, insamlingsregler, användningsregler och förenlighetsbedömningar för sekundär användning. REG08 används för register över personuppgiftsbiträden, underbiträden och datadelning, inklusive mottagarens identitet, mottagarens roll, ändamål med utlämnandet, kategorier av personuppgifter, delningsfrekvens, behandlingsplats och behörighetskälla. REG09 används när delning omfattar ett nytt land, en internationell organisation, plats för fjärråtkomst, mottagarens plats eller plats för vidareöverföring. REG12 används för undantag, avvikelser, revisionsiakttagelser, korrigerande åtgärder, blockerande frågor vid genomförande och poster från policygranskning. Policyn fastställer tydliga kontrollpunkter innan behandlingen börjar. Processägare eller verksamhetsägare ska registrera insamlingsändamål, källor eller kanaler, kategorier av personuppgifter, kategorier av registrerade och minsta dataelement i REG02 innan ny insamling eller väsentlig ändring börjar. De ska även dokumentera en nödvändighetsmotivering för varje dataelement som avser personuppgifter innan insamling. Systemägare eller applikationsägare får endast införa godkända insamlingsfält, arbetsflödesfält, rapporter, exporter eller utdata för utlämnande som motsvarar godkännandet i REG02 eller REG08. I sammanhang med personuppgiftsbiträden ska anpassning till kundinstruktion registreras innan kunders personuppgifter samlas in, används eller lämnas ut. Sekundär användning behandlas som ett styrt beslut och inte som en informell utvidgning av en befintlig aktivitet. Innan personuppgifter används för ett ändamål som inte redan är godkänt i REG02 ska processägaren eller verksamhetsägaren registrera en förenlighetsbedömning som omfattar det ursprungliga ändamålet, det föreslagna ändamålet, beroende av rättslig grund, kategorier av personuppgifter, förväntningar hos registrerade, motivering för minimering, påverkan på utlämnande eller överföring samt routning till andra PIMS-policyer vid behov. Privacy Lead eller PIMS-ansvarig ska registrera ett godkännande eller avslag innan den sekundära användningen börjar. När återkommande delning av känsliga personuppgifter, sårbara registrerade, poster med hög påverkan eller väsentligt ändrade förväntningar berörs ska råd från dataskyddsombud eller integritetsrådgivare registreras före godkännande. Styrning, mätning och tillämpning är inbyggda i policyn. Privacy Lead eller PIMS-ansvarig granskar regler för godkänd användning minst årligen, avstämmer godkända ändamål i REG02 mot aktiva delningsposter i REG08 minst årligen och registrerar resultat i REG12. Leverantörsansvariga eller upphandlingsansvariga avstämmer aktiva delningsposter i REG08 mot aktiva relationer med personuppgiftsbiträden, underbiträden, mottagare och datadelning minst kvartalsvis. Internrevision eller granskare av regelefterlevnad gör årliga stickprov på underlag i REG02, REG08 och REG09 och registrerar resultat i REG12. Icke-godkänd insamling, användning, utlämnande eller delning ska registreras som en avvikelse inom fem arbetsdagar, och behandlingen kan stoppas inom en arbetsdag om godkänt underlag saknas.

Policydiagram

Processflöde som visar begäran om insamling eller användning av personuppgifter registrerad i REG02, integritetsgranskning, kontroll av sekundär användning, godkännande av utlämnande i REG08, routning av överföring i REG09, övervakning samt undantag eller korrigerande åtgärder i REG12.

Klicka på diagrammet för att visa i full storlek

Innehåll

Begränsning av insamling och REG02-godkännande

Kontroller för godkänd intern användning

Förenlighetsbedömningar för sekundär användning

Externt utlämnande och REG08-delningsposter

Routning av internationell överföring till REG09 och PII13

Undantag, revision och korrigerande åtgärder via REG12

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Relaterade policyer

Policy för internationell överföring

Relaterad eftersom delning som omfattar nya överföringsplatser ska routas till REG09 och PII13 före godkännande.

Policy för PIMS-övervakning, revision och förbättring

Relaterad eftersom undantag, avvikelser, revisionsresultat, korrigerande åtgärder och förbättringsposter hanteras via REG12.

Policy för behandlingsförteckning och rättslig grund

Relaterad eftersom REG02-behandlingsposter och uppdateringar av rättslig grund krävs för beslut om insamling, godkänd användning och sekundär användning.

Policy för integritetsmeddelande och transparens

Relaterad eftersom kontroller för insamling och användning fungerar tillsammans med innehåll i integritetsmeddelanden, publicering och versionshantering.

Policy för bedömning av integritetsrisker och DPIA

Relaterad eftersom sekundär användning kan kräva PII07-screening när en förenlighetsbedömning identifierar en väsentlig förändring av integritetsrisk.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredje part inom integritet

Relaterad eftersom utlämnanden och delning med personuppgiftsbiträden, underbiträden, leverantörer och tredje parter registreras och styrs genom REG08.

Om Clarysecs policyer - Policy för insamling, användning, utlämnande och delning av personuppgifter

Denna policy operationaliserar ansvarsskyldig insamling, användning, utlämnande och delning av personuppgifter i sammanhang med personuppgiftsansvariga, gemensamt personuppgiftsansvariga, personuppgiftsbiträden och underbiträden. Den kopplar verksamhetsregler och godkännanden till REG02-behandlingsposter, REG08-underlag för utlämnande och delning, REG09-routning av internationell överföring samt REG12-poster för revision, undantag och korrigerande åtgärder. Policyn definierar när insamlingsregler, regler för godkänd användning, förenlighetsbedömningar för sekundär användning, godkännanden av externt utlämnande och granskningar av återkommande delning ska slutföras, och tilldelar ansvar till Privacy Lead / PIMS-ansvarig, processägare / verksamhetsägare, systemägare / applikationsägare, leverantörsansvarig / upphandlingsansvarig, högsta ledningen och internrevision / granskare av regelefterlevnad.

REG02-godkännanderegler

Kräver dokumenterade ändamål, kategorier, minsta dataelement och godkända regler för intern användning innan behandlingen börjar.

REG08-underlag för delning

Fångar mottagarens identitet, roll, ändamål, kategorier av personuppgifter, delningsfrekvens, plats och auktorisation för utlämnanden.

Kontroller av sekundär användning

Kräver förenlighetsbedömningar och godkännande innan personuppgifter används för ett ändamål som inte redan är registrerat i REG02.

Routning av överföringsplats

Routar nya länder, fjärråtkomst och platser för vidareöverföring till REG09 och PII13 före godkännande av delning.

Tillsyn med beredskap för revision

Använder REG12 för undantag, avvikelser, revisionsiakttagelser, korrigerande åtgärder, granskningar och övervakningsresultat.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet regelefterlevnad juridik upphandling dataskyddsombudets funktion

🏷️ Ämnestäckning

Behandling av personuppgifter register över behandlingsaktiviteter internationella dataöverföringar ansvar för personuppgiftsansvarig och personuppgiftsbiträde tredjepartshantering samtycke och rättslig grund hantering av regelefterlevnad
€79

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
PII Collection, Use, Disclosure and Sharing Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4