Upprätthåll ett register över behandling av personuppgifter med beredskap för revision, med kontroller för rättslig grund, RoPA, risk, bevarande, överföring och kopplingar till personuppgiftsbiträden.
Denna policy fastställer REG02 som det auktoritativa registret över behandling av personuppgifter och RoPA-posten. Den kräver dokumenterade ändamål, rättslig grund eller kundinstruktioner, kategorier av personuppgifter, mottagare, bevarande, överföringar, koppling till risk/DPIA, granskningar, undantag och underlag för korrigerande åtgärder före och under behandling av personuppgifter.
Fastställer REG02 som det auktoritativa registret för behandlingsaktiviteter avseende personuppgifter, roller, ändamål, kategorier, status och granskningsunderlag.
Kräver validering av personuppgiftsansvarigs rättsliga grund och poster över kundinstruktioner för personuppgiftsbiträden innan ny eller ändrad behandling påbörjas.
Tilldelar ansvar för processer, system, integritet, leverantörer, revision och ledning över REG02, REG08, REG12 och relaterade poster.
Klicka på diagrammet för att visa i full storlek
Krav på REG02-behandlingsregister och RoPA
Poster över personuppgiftsansvarigs ändamål och rättslig grund
Poster för personuppgiftsbiträde, underbiträde och gemensamt personuppgiftsansvar
Kategorier av personuppgifter, mottagare, bevarande och överföringar
Koppling mellan registerändring, granskning och DPIA-screening
Undantag, tillämpning och underlag för korrigerande åtgärder
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 ska kopplas till underlag för integritetsmeddelande innan behandling som personuppgiftsansvarig kommuniceras externt eller lanseras.
Behandling som personuppgiftsansvarig som förlitar sig på samtycke ska koppla REG02 till REG05 innan behandlingen påbörjas.
Ny eller väsentligt ändrad behandling ska utlösa screening av integritetsrisker och DPIA-screening i REG04.
Varje behandlingsaktivitet ska registrera en bevaranderegel eller bevarandereferens i REG02.
Relationer med personuppgiftsbiträden, underbiträden, tredjepartsdelning och gemensamt personuppgiftsansvariga ska koppla REG02 till REG08.
REG02 ska kopplas till REG09 innan någon internationell överföring av personuppgifter påbörjas.
Denna policy operationaliserar kraven på register över behandling av personuppgifter och rättslig grund inom ett ledningssystem för hantering av integritetsinformation. Den definierar REG02 som det auktoritativa registret och RoPA-underlagsobjektet för separata behandlingsaktiviteter avseende personuppgifter och kräver att varje post dokumenterar ändamål, PIMS-roll, ägare, kategorier av personuppgifter, kategorier av registrerade, hänvisning till rättslig grund eller kundinstruktion, system, mottagare, bevarandereferens, överföringsreferens, status för integritetsrisk och granskningsstatus. Den stödjer sammanhang där organisationen agerar personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde genom att koppla REG02 till stödjande underlagsobjekt såsom REG04 för integritetsrisk och DPIA-screening, REG05 för samtycke, REG07 för integritetsmeddelanden, REG08 för leverantörs- och personuppgiftsbiträdesrelationer, REG09 för internationella överföringar och REG12 för godkännanden, granskningar, undantag, mätetal och avvikelser.
Definierar REG02 som det samlade registret och RoPA-underlagsobjektet för behandlingsaktiviteter avseende personuppgifter inom omfattningen.
Kräver ändamål, rättslig grund, kundinstruktion, roll och centrala registerfält innan behandling påbörjas.
Kopplar väsentliga behandlingsändringar till REG04-screening av integritetsrisker och DPIA-screening innan behandlingen fortsätter.
Tilldelar ansvar till roller inom integritet, verksamhet, system, leverantörer, revision och högsta ledningen.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.
Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.
Visa fullständigt 27701-paket →