policy ISO 27701 PIMS Policy Pack

Policy för integritetsmeddelande och transparens

ISO 27701-policy för integritetsmeddelande för tydlig, aktuell, godkänd och verifierbar transparens vid behandling av personuppgifter hos personuppgiftsansvarig och personuppgiftsbiträde.

Översikt

Denna policy definierar hur integritetsmeddelanden skapas, godkänns, publiceras, granskas, uppdateras och beläggs med underlag inom PIMS. Den placerar styrningen av integritetsmeddelanden i REG07, kopplar innehållet i integritetsmeddelanden till REG02-behandlingsposter och REG06-rättighetskanaler samt kräver dokumenterad granskning, publiceringsunderlag, undantag, mätetal och korrigerande åtgärder i REG12.

REG07-kontroll av integritetsmeddelanden

Fastställer REG07 som auktoritativ post för förteckning över integritetsmeddelanden, godkännande, publicering, granskning, språk och versionsunderlag.

REG02-koppling till ändamål

Kräver att varje aktivt integritetsmeddelande kopplas till aktuella behandlingsändamål, referenser till rättslig grund, kategorier, bevarande och överföringar.

Godkänt före insamling

Blockerar lansering eller användning av personuppgiftsansvarigs insamlingskanal när erforderligt godkänt underlag för integritetsmeddelande saknas före produktionssättning.

Stöd för personuppgiftsansvarig och personuppgiftsbiträde

Definierar transparensskyldigheter för integritetsmeddelanden i sammanhang där personuppgiftsansvarig, gemensamt personuppgiftsansvariga, personuppgiftsbiträde och underbiträde lämnar stöd inom PIMS-omfattningen.

Läs fullständig översikt (click to expand)
Policyn för integritetsmeddelande och transparens definierar organisationens krav för att skapa, godkänna, publicera, underhålla, granska och belägga integritetsmeddelanden och transparensinformation för behandling av personuppgifter inom PIMS-omfattningen. Det angivna syftet är att säkerställa att registrerade får ”tydliga, aktuella, tillgängliga och granskningsbara integritetsmeddelanden före eller vid den erforderliga tidpunkten i livscykeln för behandling av personuppgifter”. Policyn gäller för behandling hos personuppgiftsansvarig, transparensinformation vid gemensamt personuppgiftsansvar och stöd från personuppgiftsbiträde eller underbiträde för personuppgiftsansvarigs skyldigheter avseende integritetsmeddelanden när organisationen agerar enligt dokumenterade kundinstruktioner eller instruktioner från personuppgiftsbiträde. Den ägs av integritetsansvarig / PIMS-ansvarig, godkänns av högsta ledningen och använder REG02, REG06, REG07, REG11 och REG12 som underlagsobjekt. En central del av policyn är styrningen av innehåll i integritetsmeddelanden genom REG07. Policyn fastställer REG07 som det auktoritativa underlagsobjektet för förteckning över integritetsmeddelanden, godkännande, publicering, granskning, språk och poster för versionshantering. För behandling hos personuppgiftsansvarig ska processägare / verksamhetsägare skapa en REG07-post för integritetsmeddelande kopplad till den relevanta REG02-behandlingsaktiviteten innan en ny kanal, tjänst, blankett, kampanj, produkt eller funktion för insamling av personuppgifter lanseras. Om personuppgifter erhålls från en annan källa än den registrerade ska posten skapas före den första kommunikationen, före det första utlämnandet till tredje part eller inom 20 arbetsdagar från att personuppgifterna erhölls, beroende på vilket som inträffar först. Policyn kräver också att integritetsmeddelanden kopplas till aktuella REG02-behandlingsändamål, referenser till rättslig grund, kategorier av personuppgifter, kategorier av registrerade, källkategorier, mottagarkategorier, referenser till bevarande och referenser till överföringar. Policyn definierar en strukturerad livscykel för godkännande och publicering. Processägare / verksamhetsägare intygar att innehållet i integritetsmeddelandet är korrekt och fullständigt och lämnar in REG07-posten för godkännande av integritetsansvarig / PIMS-ansvarig före publicering eller aktivering av insamlingskanal. Integritetsansvarig / PIMS-ansvarig verifierar överensstämmelse med REG02 och godkänner eller avslår integritetsmeddelandet. Systemägare / applikationsägare får endast publicera den godkända REG07-versionen av integritetsmeddelandet innan digitala insamlingskanaler aktiveras, medan processägare / verksamhetsägare ska göra godkända integritetsmeddelanden tillgängliga via icke-digitala kanaler innan personuppgifter samlas in. Publiceringsunderlag, inklusive plats och tidsstämpel eller likvärdigt bevismaterial, ska registreras i REG07 inom två arbetsdagar efter publicering. Om erforderligt godkänt underlag för integritetsmeddelande saknas får den nya insamlingskanalen hos personuppgiftsansvarig inte tas i produktion. Transparenskvalitet hanteras genom språk-, tillgänglighets-, versions- och ändringskontroller. Policyn kräver att målgrupper av registrerade och erforderliga språkversioner identifieras före godkännande. Den kräver underlag i REG07 för tydligt språk och lämplighet för målgruppen, översatta eller lokaliserade versioner före publicering och versionsöverensstämmelse mellan huvudversion och lokaliserade integritetsmeddelanden inom 10 arbetsdagar efter en väsentlig uppdatering. Föråldrade versioner av integritetsmeddelanden ska tas bort, omdirigeras eller märkas inom fem arbetsdagar efter att ersättande version har publicerats, medan ersatta versioner, ikraftträdandedatum, godkännandeunderlag och publiceringsunderlag ska bevaras i REG07. Väsentliga ändringar av personuppgiftsansvarigs identitet, kontaktpunkt, behandlingsändamål, rättslig grund, kategorier av personuppgifter, mottagarkategorier, referenser till bevarande, referenser till överföringar, kanaler för rättighetsbegäran, klagomåls- eller integritetskontaktkanaler, språktäckning, publiceringskanaler eller behandlingskontext utlöser kontroller för uppdatering av integritetsmeddelanden. Policyn omfattar även krav på styrning, mätning, undantag, efterlevnad och underhåll. Aktiva REG07-integritetsmeddelanden granskas minst årligen och inom 30 dagar efter väsentliga rättsliga, regulatoriska, avtalsmässiga eller behandlingsrelaterade ändringar. REG07-poster för integritetsmeddelanden stäms av mot REG02-behandlingsändamål kvartalsvis, och olösta avvikelser registreras i REG12. Mätetal omfattar andelen aktiva integritetsmeddelanden som är kopplade till aktuella REG02-ändamål, integritetsmeddelanden som granskats senast på förfallodagen, försenade uppdateringar, olösta avvikelser, blockerade eller försenade insamlingskanaler, kunders stödbegäranden avseende integritetsmeddelanden som slutförts i tid samt integritetsmeddelanden med aktuellt språk-, versions-, godkännande- och publiceringsunderlag. Undantag ska registreras i REG12 innan avsteg sker, med erforderlig integritetsrådgivning och godkännande från högsta ledningen för angivna undantag som rör integritetsmeddelanden. Saknat, felaktigt, opublicerat, icke godkänt eller föråldrat underlag för integritetsmeddelanden registreras som en avvikelse, och väsentligt felaktiga eller vilseledande integritetsmeddelanden eskaleras till dataskyddsombudet / integritetsrådgivaren och högsta ledningen inom två arbetsdagar efter bekräftelse.

Policydiagram

Processflödesdiagram som visar styrning av integritetsmeddelanden: skapa REG07-post för integritetsmeddelande, koppla till REG02-behandlingsändamål och REG06-kontakter, granska innehåll och integritetsrelaterad rådgivning av betydelse, inhämta godkännande av integritetsansvarig, publicera godkänt integritetsmeddelande, registrera publicerings- och versionsunderlag, övervaka ändringar, stämma av kvartalsvis och registrera undantag eller korrigerande åtgärder i REG12.

Klicka på diagrammet för att visa i full storlek

Innehåll

Krav på REG07-förteckning över integritetsmeddelanden och versionshantering

REG02-koppling till behandlingsändamål och rättslig grund

Underlag för godkännande, publicering, språk, tillgänglighet och ersatta integritetsmeddelanden

Väsentliga utlösare för ändring av integritetsmeddelanden, årlig granskning och kvartalsvis avstämning

Stöd från personuppgiftsbiträde och underbiträde för personuppgiftsansvarigs skyldigheter avseende integritetsmeddelanden

Undantag, avvikelser, korrigerande åtgärder, mätetal och revisionsurval

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Relaterade policyer

Policy för behandlingsförteckning och rättslig grund

Integritetsmeddelanden ska kopplas till REG02-behandlingsändamål, referenser till rättslig grund, kategorier, bevarande och referenser till överföringar.

Policy för hantering av registrerades rättigheter

Innehåll i integritetsmeddelanden ska hänvisa till aktuell REG06-mottagningskanal för rättighetsbegäran och kontaktvägar för integritetsfrågor.

Policy för insamling, användning, utlämnande och delning

Policyn för integritetsmeddelanden styr transparens före insamling, användning, utlämnande och aktivering av nya insamlingskanaler hos personuppgiftsansvarig.

Policy för integritetshantering av personuppgiftsbiträden, underbiträden och tredje parter

Skyldigheter för personuppgiftsbiträde och underbiträde att stödja integritetsmeddelanden hanteras utan att duplicera styrningskontroller för personuppgiftsbiträden som ägs av denna relaterade policy.

Policy för dokumenterad information och underlagshantering i PIMS

Underlagskrav för REG07, REG11 och REG12 är beroende av kontroller för dokumenterad information och underlagshantering.

Policy för övervakning, revision och förbättring i PIMS

Mätetal för integritetsmeddelanden, kvartalsvis avstämning, revisionsurval, avvikelser, korrigerande åtgärder och förbättringsunderlag registreras i REG12.

Om Clarysecs policyer - Policy för integritetsmeddelande och transparens

Policyn för integritetsmeddelande och transparens operationaliserar transparenskrav inom PIMS genom att definiera hur godkända externa integritetsmeddelanden och relaterad transparensinformation styrs under hela sin livscykel. Den gäller integritetsmeddelanden från personuppgiftsansvarig, sammanfattningar av transparensinformation vid gemensamt personuppgiftsansvar och stöd från personuppgiftsbiträde eller underbiträde för personuppgiftsansvarigs skyldigheter avseende integritetsmeddelanden. Policyn kräver att REG07-poster för integritetsmeddelanden kopplas till REG02-behandlingsändamål, referenser till rättslig grund, kategorier av personuppgifter, kategorier av registrerade, källkategorier, mottagarkategorier, referenser till bevarande och referenser till överföringar. Den kopplar också referenser till rättighetsbegäran och integritetskontakter till REG06 och använder REG12 för övervakning, undantag, avvikelser, korrigerande åtgärder och förbättringsunderlag. Policyn tilldelar ansvar till högsta ledningen, integritetsansvarig / PIMS-ansvarig, processägare / verksamhetsägare, systemägare / applikationsägare, dataskyddsombud / integritetsrådgivare, leverantörs- / upphandlingsansvariga och internrevision / granskare inom regelefterlevnad.

Livscykelstyrning av integritetsmeddelanden

Omfattar skapande, godkännande, publicering, granskning, versionshantering, språkposter och underlag för ersatta integritetsmeddelanden.

Underlagsbaserad transparens

Kräver att innehåll i integritetsmeddelanden och publiceringsunderlag underhålls i REG07 och övervakas genom REG12.

Koppling till ändamål och rättigheter

Kopplar integritetsmeddelanden till REG02-behandlingsposter och REG06-kanaler för rättighetsbegäran och integritetskontakter.

Rollspecifik ansvarsskyldighet

Tilldelar definierade skyldigheter för integritetsmeddelanden till roller inom integritet, verksamhet, system, upphandling, revision, rådgivning och ledning.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet juridik regelefterlevnad IT-säkerhet dataskyddsombudets funktion

🏷️ Ämnestäckning

Ledningssystem för hantering av integritetsinformation behandling av personuppgifter hantering av registrerades rättigheter register över behandlingsaktiviteter samtycke och rättslig grund ansvar för personuppgiftsansvarig och personuppgiftsbiträde hantering av regelefterlevnad
€69

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Privacy Notice and Transparency Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5