隱私信息管理體系提供了一套一致的隱私實(shí)踐(即控制),可以根據(jù)任何隱私法進(jìn)行映射。實(shí)施ISO/IEC 27701可以提高組織管理數(shù)據(jù)安全和隱私風(fēng)險(xiǎn)的能力,同時(shí)減輕組織合規(guī)負(fù)擔(dān)、降低組織合規(guī)風(fēng)險(xiǎn),幫助企業(yè)提供盡職證明,傳達(dá)可信度,獲得更多業(yè)務(wù)機(jī)會(huì)。ISO/IEC 27701合規(guī)首先要求ISO/IEC 27001合規(guī)。二者互為補(bǔ)充。遵從ISO/IEC 27701要求的組織機(jī)構(gòu)會(huì)留下其PII處理方式的書面證據(jù),可用于推動(dòng)與商業(yè)合作伙伴就PII處理問(wèn)題簽訂協(xié)議,明確該組織機(jī)構(gòu)與其他利益相關(guān)者間的PII處理方式。
ISO/IEC 27701認(rèn)證不同業(yè)務(wù)場(chǎng)景PII控制者和PII處理者
不同業(yè)務(wù)場(chǎng)景PII控制者和PII處理者的角色不同,以下將舉例一場(chǎng)景教大家如何區(qū)分PII主體、PII控制者和PII處理者。
場(chǎng)景:“我”注冊(cè)并使用了一款導(dǎo)航軟件A,第二次使用時(shí),A中出現(xiàn)了某出行軟件B的入口,可在B上訂機(jī)票或酒店。
場(chǎng)景分析:“我”注冊(cè)并使用導(dǎo)航軟件A,所以“我”是PII主體,此時(shí)“我”的信息被A獲取,A中出現(xiàn)出行軟件B的入口,表明“我”的信息被A分享給了B,所以A為PII控制者,而如果“我”要在B上訂機(jī)票或酒店,此時(shí)B就是PII處理者。
PII控制者:確定處理個(gè)人可識(shí)別信息(PII)的目的和手段的隱私利益相關(guān)者(或隱私利益相關(guān)者們),但不包括出于個(gè)人目的使用數(shù)據(jù)的自然人??刂普呤侵甘緸槭裁匆占吞幚鞵II的實(shí)體。
PII處理者:代表并按照PII控制者的說(shuō)明處理個(gè)人可識(shí)別信息(PII)的隱私利益相關(guān)者。處理者是代該控制者負(fù)責(zé)處理此數(shù)據(jù)的另一個(gè)法律實(shí)體。