policy ISO 27701 PIMS Policy Pack

Policy för integritetshantering av personuppgiftsbiträden, underbiträden och tredje parter

Hantera relationer med personuppgiftsbiträden, underbiträden och tredje parter avseende personuppgifter med REG08-underlag, leverantörsgranskning, avtal, övervakning och kontroller vid avslut.

Översikt

Denna policy styr personuppgiftsbiträden, underbiträden och tredje parter som hanterar personuppgifter. Den använder REG08 som primärt underlagsregister och definierar krav för rollklassificering, leverantörsgranskning, avtal, kundinstruktioner, godkännanden av underbiträden, övervakning, incidentkoppling, överföringsposter, underlag vid avslut och korrigerande åtgärder.

Livscykelkontroll för tredje part

Definierar hur personuppgiftsbiträden, underbiträden och tredje parter som hanterar personuppgifter identifieras, godkänns, övervakas, ändras och avslutas.

REG08-underlag med beredskap för revision

Använder REG08 som primärt register och kopplar relationer till poster om behandling, risk, överföring, incident och korrigerande åtgärder.

Tydlig ansvarsskyldighet för roller

Tilldelar ansvar till integritet, upphandling, säkerhet, processägare, systemägare, incidentrespons och högsta ledningen.

Läs fullständig översikt (click to expand)
Policy för integritetshantering av personuppgiftsbiträden, underbiträden och tredje parter definierar hur en organisation styr externa parter som behandlar, får åtkomst till, tar emot, lagrar, överför, stödjer eller på annat sätt hanterar personuppgifter inom omfattningen för ledningssystemet för hantering av integritetsinformation (PIMS). Den gäller när organisationen agerar som personuppgiftsansvarig och använder personuppgiftsbiträden, som gemensamt personuppgiftsansvarig och behöver rollklassificering, som personuppgiftsbiträde och använder underbiträden eller underleverantörer, samt som underbiträde som tar emot kundinstruktioner. Policyn omfattar även tredjepartsrelationer som kräver integritetsrelaterad leverantörsgranskning, avtalskontroller, dokumenterade instruktioner, godkännande av underbiträde, övervakning, försäkran, incidentgränssnitt, överföringskoppling samt underlag för återlämning, radering eller avslut. En central funktion i policyn är att den bygger på REG08 – register över personuppgiftsbiträden, underbiträden och datadelning – som primärt underlagsobjekt för integritetshantering av personuppgiftsbiträden, underbiträden och tredje parter. Policyn kräver att den integritetsansvariga / PIMS-ansvariga definierar minsta REG08-fält och klassificerar integritetsrelaterade tredjepartsrelationer som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller annan tredjepartsrelation före avtalsgodkännande eller innan behandling av personuppgifter inleds. Den kräver också att leverantörs-/upphandlingsansvarig blockerar introduktion, förnyelse eller utökning tills REG08 är färdigställt och kopplat till poster såsom REG02, REG04, REG09 eller REG10 när dessa underlagsobjekt utlöses. Detta skapar en dokumenterad koppling mellan relationsstyrning, behandlingsinventering, risk- och DPIA-poster, underlag för internationella överföringar, incidentregister och korrigerande åtgärder. Policyn fastställer detaljerade krav för leverantörsgranskning, riskbedömning och avtalsstyrning. Integritetsrelaterad leverantörsgranskning ska slutföras innan ett personuppgiftsbiträde, underbiträde eller en tredjepartsrelation som behandlar eller får åtkomst till personuppgifter väljs, förnyas eller ändras väsentligt. Underlag för säkerhetsförsäkran ska granskas av ansvarig för informationssäkerhet före godkännande, och högriskrelationer med personuppgiftsbiträden eller väsentliga integritetsrelaterade tredjepartsändringar utlöser bedömning av integritetsrisker och DPIA-screening i REG04. Kontroller för avtal och dokumenterade instruktioner separeras för situationer där organisationen är personuppgiftsansvarig respektive personuppgiftsbiträde. När organisationen agerar som personuppgiftsansvarig ska den registrera ett skriftligt personuppgiftsbiträdesavtal eller ett likvärdigt bindande avtal innan ett personuppgiftsbiträde hanterar personuppgifter. När organisationen agerar som personuppgiftsbiträde ska kundavtal eller dokumenterade kundinstruktioner definiera den godkända omfattningen av behandlingen innan kunders personuppgifter behandlas. Policyn kräver även avtalstäckning för assistans, säkerhetsförsäkran, incidentgränssnitt genom PII15, återlämning eller radering genom PII10, överföringskoppling genom PII13 samt samarbete vid revision eller säkerhetsförsäkran. Styrning av underbiträden och underleverantörer hanteras genom särskilda krav på godkännande, meddelande, vidareförda skyldigheter och övervakning. Leverantörs-/upphandlingsansvarig ska upprätthålla en lista över underbiträden och underleverantörer i REG08, verifiera kundens godkännande före uppdrag, underrätta kunder om avsedda nya eller ersättande underbiträden enligt tillämpligt avtal samt säkerställa vidareförda skyldigheter avseende integritet, säkerhet, assistans, återlämning, radering, incidentgränssnitt och överföringskoppling innan något underbiträde behandlar personuppgifter. Meddelanden om ändring av underbiträde på den personuppgiftsansvariges sida ska också följas upp, med beslut om godkännande, invändning eller eskalering registrerade i REG08 inom den avtalsenliga invändningsperioden eller inom 10 arbetsdagar efter mottaget meddelande, beroende på vilket som är kortast. Policyn slutför livscykeln med löpande övervakning, hantering av assistans, registrering av utlämnanden, incidentkoppling, överföringskoppling, underlag vid avslut, undantag, tillämpning och granskning. Högriskrelationer med personuppgiftsbiträden och underbiträden övervakas kvartalsvis, medan andra aktiva relationer med personuppgiftsbiträden och underbiträden som omfattar personuppgifter övervakas årligen. Begäranden om assistans avseende rättigheter för registrerade, DPIA:er, säkerhetsunderlag, revisioner eller kunders förfrågningar om säkerhetsförsäkran ska samordnas genom REG08 och kopplas till REG06, REG04 eller REG12 där det är tillämpligt. Leverantörsrelaterade meddelanden om integritetsincidenter dirigeras till REG10 enligt PII15 inom en arbetsdag, och underlag för återlämning, radering, bortskaffning eller övergång ska erhållas inom 30 dagar efter uppsägning, utgång, kundinstruktion eller godkänd avslutshändelse, om inte en kortare avtalsperiod gäller. Undantag är tidsbegränsade, kräver konsekvensbedömning avseende integritet och kan kräva godkännande av högsta ledningen när högriskbehandling, saknat avtalsunderlag, luckor i överföringskoppling eller certifieringsomfattning påverkas.

Policydiagram

Processflödesdiagram som visar identifiering av tredjepartsrelationer avseende personuppgifter i REG08, rollklassificering, leverantörsgranskning och säkerhetsförsäkran, godkännande av avtal eller instruktion, kontroller av underbiträden, övervakning, incident- och överföringskoppling, underlag vid avslut och korrigerande åtgärder.

Klicka på diagrammet för att visa i full storlek

Innehåll

REG08-krav för relationsklassificering och underlag

Integritetsrelaterad leverantörsgranskning och säkerhetsförsäkran

Personuppgiftsbiträdesavtal och dokumenterade kundinstruktioner

Godkännande av underbiträde, meddelande och vidareförda skyldigheter

Löpande övervakning, incidentkoppling och överföringsposter

Underlag för avslut, återlämning, radering och korrigerande åtgärder

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Relaterade policyer

Policy för behandlingsinventering och rättslig grund

REG08-relationsposter ska kopplas till REG02-poster för behandlingsinventering och rättslig grund där det är tillämpligt.

Policy för bedömning av integritetsrisker och DPIA

Högriskrelationer med personuppgiftsbiträden och väsentliga integritetsrelaterade tredjepartsändringar utlöser bedömning av integritetsrisker och DPIA-screening i REG04.

Policy för bevarande, radering och bortskaffning

Avtal och avslut för personuppgiftsbiträden och underbiträden ska hantera underlag för återlämning, radering, bortskaffning och övergång genom PII10.

Policy för internationella överföringar

Behandlingsplatser, driftplatser och överföringsindikatorer i REG08 ska kopplas till tillämpligt REG09-underlag för överföring.

Policy för säkerhet och åtkomstkontroll

Säkerhetsförsäkran, underlag för åtkomstkontroll, leverantörsåtkomst och kontroller vid avslut stödjer tredjepartsstyrning av personuppgifter.

Policy för incidenthantering och hantering av personuppgiftsincidenter

Leverantörsrelaterade meddelanden om integritetsincidenter och begäranden om assistans dirigeras till REG10 enligt PII15 med REG08-koppling.

Om Clarysecs policyer - Policy för integritetshantering av personuppgiftsbiträden, underbiträden och tredje parter

Denna policy etablerar operativ integritetsstyrning för personuppgiftsbiträden, underbiträden, underkontrakterade personuppgiftsbiträden, leverantörer, tjänsteleverantörer, molntjänstleverantörer och andra tredje parter som behandlar eller påverkar personuppgifter inom PIMS-omfattningen. Den definierar hur relationer klassificeras, bedöms, godkänns, avtalas, instrueras, övervakas, ändras och avslutas, med REG08 som primärt underlagsobjekt och med nödvändiga kopplingar till behandlingsinventering, risk, överföring, incident, kommunikation, dokumenterad information och poster om korrigerande åtgärder där det är tillämpligt.

Definierad relationsomfattning

Omfattar personuppgiftsbiträden, underbiträden, underleverantörer, leverantörer, tjänsteleverantörer, molnleverantörer och andra tredje parter som hanterar personuppgifter.

Leverantörsgranskning före godkännande

Kräver integritetsrelaterad leverantörsgranskning, säkerhetsförsäkran och risk- eller DPIA-screening före godkännande där det utlöses.

Avtals- och instruktionskontroller

Dokumenterar personuppgiftsbiträdesavtal, kundinstruktioner, vidareförda skyldigheter och godkända ändringar i REG08.

Övervakning och tillämpning

Fastställer granskningsfrekvenser, undantagshantering, blockeringsregler, avvikelseutlösare och underlag för korrigerande åtgärder.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Integritet Juridik Regelefterlevnad IT-säkerhet Upphandling

🏷️ Ämnestäckning

Tredjepartshantering Ansvar för personuppgiftsansvarig och personuppgiftsbiträde Behandling av personuppgifter Register över behandlingsaktiviteter Internationella dataöverföringar Riskhantering Hantering av regelefterlevnad
€89

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Processor, Subprocessor and Third-Party Privacy Management Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 7