隱私信息管理體系提供了一套一致的隱私實踐(即控制),可以根據(jù)任何隱私法進行映射。實施ISO/IEC 27701可以提高組織管理數(shù)據(jù)安全和隱私風(fēng)險的能力,同時減輕組織合規(guī)負擔(dān)、降低組織合規(guī)風(fēng)險,幫助企業(yè)提供盡職證明,傳達可信度,獲得更多業(yè)務(wù)機會。ISO/IEC 27701合規(guī)首先要求ISO/IEC 27001合規(guī)。二者互為補充。遵從ISO/IEC 27701要求的組織機構(gòu)會留下其PII處理方式的書面證據(jù),可用于推動與商業(yè)合作伙伴就PII處理問題簽訂協(xié)議,明確該組織機構(gòu)與其他利益相關(guān)者間的PII處理方式。
ISO/IEC 27701認證不同業(yè)務(wù)場景PII控制者和PII處理者
不同業(yè)務(wù)場景PII控制者和PII處理者的角色不同,以下將舉例一場景教大家如何區(qū)分PII主體、PII控制者和PII處理者。
場景:“我”注冊并使用了一款導(dǎo)航軟件A,第二次使用時,A中出現(xiàn)了某出行軟件B的入口,可在B上訂機票或酒店。
場景分析:“我”注冊并使用導(dǎo)航軟件A,所以“我”是PII主體,此時“我”的信息被A獲取,A中出現(xiàn)出行軟件B的入口,表明“我”的信息被A分享給了B,所以A為PII控制者,而如果“我”要在B上訂機票或酒店,此時B就是PII處理者。
PII控制者:確定處理個人可識別信息(PII)的目的和手段的隱私利益相關(guān)者(或隱私利益相關(guān)者們),但不包括出于個人目的使用數(shù)據(jù)的自然人。控制者是指示為什么要收集和處理PII的實體。
PII處理者:代表并按照PII控制者的說明處理個人可識別信息(PII)的隱私利益相關(guān)者。處理者是代該控制者負責(zé)處理此數(shù)據(jù)的另一個法律實體。