policy ISO 27701 PIMS Policy Pack

Policy för inbyggt dataskydd och dataskydd som standard

Inför inbyggt dataskydd och dataskydd som standard i personuppgiftsprojekt, ändringar, upphandling och beslut om att tas i produktion med REG02-, REG04-, REG08- och REG12-underlag med beredskap för revision.

Översikt

Denna policy inför inbyggt dataskydd och dataskydd som standard i personuppgiftsprojekt, ändringar, upphandling och beslut om att tas i produktion. Den kräver ändamålsbaserad minimering, dataskyddsvänlig standardkonfiguration, koppling till risk- och DPIA-screening, underlag för leverantörsdesign samt underlag som kan granskas i REG02, REG04, REG08 och REG12.

Design före produktionssättning

Kräver granskning av inbyggt dataskydd, underlag för minimering och standardinställningar före produktionsrelease eller operativ lansering.

Underlag med beredskap för revision

Kopplar beslut om inbyggt dataskydd till REG02, REG04, REG08 och REG12 så att poster, luckor, undantag och åtgärder förblir spårbara.

Tydlig ansvarsskyldighet för roller

Definierar ansvar för roller inom integritet, processer, system, säkerhet, upphandling, revision och högsta ledningen över designkontroller.

Läs fullständig översikt (click to expand)
Policyn för inbyggt dataskydd och dataskydd som standard definierar hur integritetskrav ska byggas in i nya och ändrade behandlingsaktiviteter för personuppgifter inom PIMS-omfattningen. Den gäller för projekt, produkter, tjänster, system, applikationer, integrationer, upphandlingsaktiviteter och ändringar av verksamhetsprocesser. Policyn är utformad för sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvar, personuppgiftsbiträde och underbiträde, inklusive situationer där organisationen utformar, konfigurerar, ändrar eller driver behandling för en kunds, personuppgiftsansvarigs eller uppströms personuppgiftsbiträdes räkning enligt dokumenterade instruktioner. Dess huvudsakliga syfte är att säkerställa att integritetskrav identifieras, genomförs och beläggs innan behandling av personuppgifter påbörjas eller ändras väsentligt. Policyn betonar särskilt ändamål, nödvändighet, minimering och dataskyddsvänliga standardinställningar. Processägare och verksamhetsägare ska dokumentera minsta kategorier av personuppgifter, kategorier av registrerade, källor och ändamål i REG02 och REG04 innan designgodkännande för insamling eller import. Systemägare och applikationsägare ska konfigurera standardinställningar för behandling till den minsta insamling och behandling av personuppgifter som behövs för det dokumenterade ändamålet och ska registrera underlag i REG04 innan produktionssättning. Frivilliga personuppgiftsfält, frivilliga behandlingsval, inställningar som är avstängda som standard, exponeringsinställningar för vyer och rapporter samt hantering av tillfälliga filer, cacheminnen, loggar eller stagingposter behandlas alla som integritetsförpliktelser i designfasen snarare än operativa korrigeringar i efterhand. Koppling till integritetsrisker och DPIA är inbyggd i designprocessen utan att ersätta den separata metodik som definieras i PII07. Integritetsansvarig / PIMS-ansvarig ska bekräfta att integritetsrisker och DPIA-screening registreras i REG04 före designgodkännande för ny eller väsentligt ändrad behandling av personuppgifter. Åtgärder, ägare och förfallodagar för hantering av integritetsdesign ska registreras innan granskningen stängs, och genomförandeunderlag ska fångas innan produktionssättning. För behandling med hög risk eller väsentligt ändrad behandling där organisationen är personuppgiftsansvarig kräver policyn även en efterkontroll av inbyggt dataskydd i REG04 inom 30 kalenderdagar efter produktionssättning. När designfrågor saknas, är ineffektiva, försenade eller förbigås öppnas en korrigerande åtgärd i REG12. Policyn utvidgar även inbyggt dataskydd till upphandling och tredjepartsrelationer. Leverantörsansvariga och upphandlingsansvariga ska registrera krav på inbyggt dataskydd för leverantörer, personuppgiftsbiträden, underbiträden, SaaS-tjänster, plattformar eller externt driftade system i REG08 före upphandlingsgodkännande. Tredjepartsbehov av personuppgifter, ändamål och minsta kategorier av personuppgifter ska dokumenteras före extern behandling, datadelning eller upphandlingsgodkännande. Leverantörsstöd för dataskyddsvänliga standardinställningar, minimering och kundens konfigurationsbehov ska registreras före introduktion, medan olösta leverantörsluckor avseende inbyggt dataskydd eskaleras till REG12 inom fem arbetsdagar och före avtalstecknande. Styrning, övervakning, efterlevnad och underhåll definieras genom återkommande underlag och granskningscykler. Integritetsansvarig / PIMS-ansvarig lämnar kvartalsvisa statussammanställningar om inbyggt dataskydd i REG12, beräknar mätetal för slutförande och försenade åtgärder samt verifierar att designunderlag förblir konsoliderade i REG02, REG04, REG08 och REG12 före internrevision. Högsta ledningen granskar undantag med hög påverkan, blockerade beslut om produktionssättning och återkommande iakttagelser vid ledningens genomgång. Bestämmelser om efterlevnad kräver att produktionssättning förhindras när REG04-granskningen är ofullständig, att introduktion förhindras när REG08-underlag saknas och att ny eller ändrad behandling av personuppgifter stoppas tills REG04-granskning, REG02-uppdateringar och nödvändiga REG12-undantag är slutförda.

Policydiagram

Processflödesdiagram som visar steg för inbyggt dataskydd: projekt- eller ändringsutlösare, REG04-post om inbyggt dataskydd, REG02-koppling till behandling, design för minimering och standardinställningar, risk- och DPIA-screening, leverantörskontroller i REG08 när tillämpligt, rekommendation om produktionssättning, REG12-eskalering för undantag eller korrigerande åtgärd, övervakning och granskning.

Klicka på diagrammet för att visa i full storlek

Innehåll

Integritetskrav vid projektstart

Designkontroller för ändamål, minimering och standardinställningar

Granskning av inbyggt dataskydd före produktionssättning

Ändringsutlöst granskning av inbyggt dataskydd

Upphandlingskontroller för inbyggt dataskydd

Koppling mellan integritetsrisker, DPIA-screening och korrigerande åtgärder

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Relaterade policyer

Policy för behandlingsregister och rättslig grund

Poster om inbyggt dataskydd ska kopplas till REG02-behandlingsaktiviteter, ändamål och uppdateringar av behandlingsregister.

Policy för bedömning av integritetsrisker och DPIA

Denna policy utlöser screening av integritetsrisker och DPIA-screening samtidigt som bedömningsmetodiken lämnas till PII07.

Policy för insamling, användning, utlämnande och delning

Designkontroller ska begränsa insamling, användning, utlämnande och delning till dokumenterade ändamål och minsta behov av personuppgifter.

Policy för bevarande, radering och bortskaffning

Beroenden inom inbyggt dataskydd för bevarande, radering och tillfälliga personuppgiftsartefakter styrs till den relaterade underlagsvägen.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredje parts integritet

Upphandlingskontroller och tredjepartskontroller för inbyggt dataskydd bygger på styrningsunderlag för leverantörer, personuppgiftsbiträden och underbiträden.

Policy för säkerhet och åtkomstkontroll

Beroenden till säkerhetskontroller för personuppgifter ska registreras som underlag som stödjer inbyggt dataskydd och beslut om produktionssättning.

Om Clarysecs policyer - Policy för inbyggt dataskydd och dataskydd som standard

Policyn för inbyggt dataskydd och dataskydd som standard operationaliserar integritetskrav innan behandling av personuppgifter påbörjas eller ändras väsentligt. Den kräver poster om inbyggt dataskydd, koppling till behandlingsregister, minimeringsbeslut, dataskyddsvänliga standardinställningar, upphandlingskontroller, koppling till risk- och DPIA-screening, granskning före produktionssättning, undantag, korrigerande åtgärder och övervakningsunderlag. Policyn gäller för sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvar, personuppgiftsbiträde och underbiträde och tilldelar tydligt ansvar till högsta ledningen, integritetsansvarig / PIMS-ansvarig, processägare, systemägare, leverantörsansvariga / upphandlingsansvariga, informationssäkerhet, roller som DPO / integritetsrådgivare samt granskare inom revision eller regelefterlevnad.

Designomfattning

Omfattar projekt, produkter, tjänster, system, applikationer, integrationer, upphandling och ändringar av verksamhetsprocesser som involverar personuppgifter.

Minimering som standard

Kräver minsta inställningar för insamling och behandling av personuppgifter före produktionssättning och registrerar underlag i REG04.

Riskkoppling

Kopplar granskning av inbyggt dataskydd till integritetsrisker och DPIA-screening utan att duplicera PII07-metodiken.

Upphandlingskontroller

Kräver REG08-underlag för designförpliktelser för leverantörer, personuppgiftsbiträden, underbiträden, SaaS och externt driftade system.

Eskaleringskontroll

Styr saknade kontroller, olösta luckor, undantag och otillåtna produktionssättningar via REG12.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet Juridik Regelefterlevnad IT-säkerhet DPO-kontor

🏷️ Ämnestäckning

Inbyggt dataskydd Behandling av personuppgifter Konsekvensbedömning avseende dataskydd Register över behandlingsaktiviteter Tredjepartshantering Databevarande och bortskaffning Riskhantering
€79

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Privacy by Design and Default Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4