policy ISO 27701 PIMS Policy Pack

Policy för register över behandling av personuppgifter och rättslig grund

Upprätthåll ett register över behandling av personuppgifter med beredskap för revision, med kontroller för rättslig grund, RoPA, risk, bevarande, överföring och kopplingar till personuppgiftsbiträden.

Översikt

Denna policy fastställer REG02 som det auktoritativa registret över behandling av personuppgifter och RoPA-posten. Den kräver dokumenterade ändamål, rättslig grund eller kundinstruktioner, kategorier av personuppgifter, mottagare, bevarande, överföringar, koppling till risk/DPIA, granskningar, undantag och underlag för korrigerande åtgärder före och under behandling av personuppgifter.

RoPA-underlag med beredskap för revision

Fastställer REG02 som det auktoritativa registret för behandlingsaktiviteter avseende personuppgifter, roller, ändamål, kategorier, status och granskningsunderlag.

Rättslig grund före behandling

Kräver validering av personuppgiftsansvarigs rättsliga grund och poster över kundinstruktioner för personuppgiftsbiträden innan ny eller ändrad behandling påbörjas.

Tydligt ägarskap och tydliga kopplingar

Tilldelar ansvar för processer, system, integritet, leverantörer, revision och ledning över REG02, REG08, REG12 och relaterade poster.

Läs fullständig översikt (click to expand)
Policyn för register över behandling av personuppgifter och rättslig grund definierar hur en organisation upprätthåller sitt register över behandling av personuppgifter/RoPA och dokumenterar de centrala fakta som behövs för att visa ansvarsskyldig behandling inom PIMS-omfattningen. Den gäller alla behandlingsaktiviteter avseende personuppgifter inom omfattningen, inklusive behandling som utförs som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde eller underbiträde. Policyn omfattar behandling genom verksamhetsprocesser, system, applikationer, leverantörer, personuppgiftsbiträden, underbiträden och mottagare inom datadelning, och den gäller ny, väsentligt ändrad och avvecklad behandling. En behandlingsregisterpost definieras som en REG02-post som beskriver en separat behandlingsaktivitet avseende personuppgifter, inklusive dess ändamål, roll, ägare, kategorier av personuppgifter, kategorier av registrerade, hänvisning till rättslig grund eller kundinstruktion, system, mottagare, bevarandereferens, överföringsreferens, status för integritetsrisk och granskningsstatus. Ett centralt mål med policyn är att göra REG02 till det auktoritativa underlagsobjektet för registret över behandling av personuppgifter och register över behandlingsaktiviteter. Policyn kräver att en processägare eller verksamhetsägare skapar en REG02-post innan ny behandling av personuppgifter påbörjas och registrerar obligatoriska fält innan aktiviteten startar. Den kräver också att organisationens PIMS-roll klassificeras för varje aktivitet, och den kopplar system, applikationer, leverantörer, personuppgiftsbiträden, underbiträden, tredjepartsdelning och relationer med gemensamt personuppgiftsansvariga till relevant REG02-post. Detta skapar en strukturerad behandlingspost som kan kopplas till integritetsmeddelanden, samtycke, DPIA, risk, leverantörer, överföringar, kontroller och revisionsunderlag där det är tillämpligt. För aktiviteter där organisationen är personuppgiftsansvarig kräver policyn att det specifika behandlingsändamålet dokumenteras innan personuppgifter samlas in, används, lämnas ut eller på annat sätt behandlas. Den integritetsansvariga/PIMS-ansvariga ska validera den rättsliga grund som registrerats i REG02 innan behandling som personuppgiftsansvarig påbörjas och innan någon ändamålsändring börjar gälla. Policyn hanterar även särskilda situationer: samtycke ska kopplas till REG05, berättigade intressen ska hänvisa till REG04, särskilda kategorier av personuppgifter kräver ett registrerat villkor och uppgifter om fällande domar eller brott kräver en grund för tillstånd. För sammanhang där organisationen agerar personuppgiftsbiträde eller underbiträde kräver policyn att hänvisningar till kundinstruktioner, kundens ändamål, föremål, varaktighet, kategorier av personuppgifter och kategorier av registrerade registreras innan behandlingen påbörjas, med avtals- och instruktionsunderlag bevarat i REG08. Policyn definierar också hur registret hålls aktuellt. Väsentliga behandlingsändringar omfattar ändringar av ändamål, rättslig grund, PIMS-roll, kategori av personuppgifter, kategori av registrerade, mottagare, system, leverantör, underbiträde, behandlingsplats, överföring, bevaranderegel, säkerhetsklassificering, integritetsmeddelande, samtyckesberoende, DPIA-status, kundinstruktion eller certifieringsomfattning. REG02 ska uppdateras inom 10 arbetsdagar efter att en sådan ändring har identifierats, och screening av integritetsrisker och DPIA-screening ska initieras i REG04 innan ny eller väsentligt ändrad behandling fortsätter. Den integritetsansvariga/PIMS-ansvariga stämmer av REG02 mot REG01, REG03, REG04, REG08 och REG09 kvartalsvis, medan internrevision/granskare inom regelefterlevnad gör stickprov av fullständighet, korrekthet och aktualitet vid schemalagda granskningar. Styrning, mätning, undantag och tillämpning är inbyggda i policyn. Den integritetsansvariga/PIMS-ansvariga lämnar kvartalsvisa sammanfattningar av registrets hälsostatus i REG12, registrerar registermätetal, validerar nya REG02-poster och upprätthåller regler för minsta fältuppsättning och granskningsintervall. Högsta ledningen granskar fullständighet, försenade granskningar, större frågor om rättslig grund och olösta avvikelser under ledningens genomgång. Undantag ska begäras och bedömas i REG12, med utgångsdatum som inte överstiger 90 dagar, och vissa undantag kräver råd från dataskyddsombud/integritetsrådgivare och godkännande av högsta ledningen. Tillämpningen omfattar registrering av avvikelser, pausning av ny behandling när underlag saknas, blockering av produktionssättning av system eller leverantörsintroduktion när obligatorisk koppling saknas samt verifiering av effektiviteten i korrigerande åtgärder.

Policydiagram

Processflödesdiagram som visar skapande av en REG02-post för behandling av personuppgifter före behandling, validering av rättslig grund eller kundinstruktion, koppling till system, leverantörer, meddelanden, samtycke, bevarande, överföringar och DPIA-screening, kvartalsvis avstämning och revisionsgranskning samt hantering av undantag eller avvikelse i REG12.

Klicka på diagrammet för att visa i full storlek

Innehåll

Krav på REG02-behandlingsregister och RoPA

Poster över personuppgiftsansvarigs ändamål och rättslig grund

Poster för personuppgiftsbiträde, underbiträde och gemensamt personuppgiftsansvar

Kategorier av personuppgifter, mottagare, bevarande och överföringar

Koppling mellan registerändring, granskning och DPIA-screening

Undantag, tillämpning och underlag för korrigerande åtgärder

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Relaterade policyer

Policy för integritetsmeddelande och transparens

REG02 ska kopplas till underlag för integritetsmeddelande innan behandling som personuppgiftsansvarig kommuniceras externt eller lanseras.

Policy för samtyckes- och preferenshantering

Behandling som personuppgiftsansvarig som förlitar sig på samtycke ska koppla REG02 till REG05 innan behandlingen påbörjas.

Policy för bedömning av integritetsrisker och DPIA

Ny eller väsentligt ändrad behandling ska utlösa screening av integritetsrisker och DPIA-screening i REG04.

Policy för bevarande, radering och bortskaffning

Varje behandlingsaktivitet ska registrera en bevaranderegel eller bevarandereferens i REG02.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredjepartsintegritet

Relationer med personuppgiftsbiträden, underbiträden, tredjepartsdelning och gemensamt personuppgiftsansvariga ska koppla REG02 till REG08.

Policy för internationella överföringar

REG02 ska kopplas till REG09 innan någon internationell överföring av personuppgifter påbörjas.

Om Clarysecs policyer - Policy för register över behandling av personuppgifter och rättslig grund

Denna policy operationaliserar kraven på register över behandling av personuppgifter och rättslig grund inom ett ledningssystem för hantering av integritetsinformation. Den definierar REG02 som det auktoritativa registret och RoPA-underlagsobjektet för separata behandlingsaktiviteter avseende personuppgifter och kräver att varje post dokumenterar ändamål, PIMS-roll, ägare, kategorier av personuppgifter, kategorier av registrerade, hänvisning till rättslig grund eller kundinstruktion, system, mottagare, bevarandereferens, överföringsreferens, status för integritetsrisk och granskningsstatus. Den stödjer sammanhang där organisationen agerar personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde genom att koppla REG02 till stödjande underlagsobjekt såsom REG04 för integritetsrisk och DPIA-screening, REG05 för samtycke, REG07 för integritetsmeddelanden, REG08 för leverantörs- och personuppgiftsbiträdesrelationer, REG09 för internationella överföringar och REG12 för godkännanden, granskningar, undantag, mätetal och avvikelser.

Auktoritativt register

Definierar REG02 som det samlade registret och RoPA-underlagsobjektet för behandlingsaktiviteter avseende personuppgifter inom omfattningen.

Kontroller före behandling

Kräver ändamål, rättslig grund, kundinstruktion, roll och centrala registerfält innan behandling påbörjas.

Koppling mellan ändring och risk

Kopplar väsentliga behandlingsändringar till REG04-screening av integritetsrisker och DPIA-screening innan behandlingen fortsätter.

Rollbaserad ansvarsskyldighet

Tilldelar ansvar till roller inom integritet, verksamhet, system, leverantörer, revision och högsta ledningen.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet juridik regelefterlevnad IT-säkerhet revision

🏷️ Ämnestäckning

Hantering av integritetsinformation behandling av personuppgifter register över behandlingsaktiviteter samtycke och rättslig grund konsekvensbedömning avseende dataskydd internationella dataöverföringar ansvar för personuppgiftsansvariga och personuppgiftsbiträden
€49

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
PII Processing Inventory and Lawful Basis Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5