赫挚科技 · 企业认证与资质咨询管理体系 · 数字能力 · 行业专项 · 组合规划

ISO/IEC 27701 PRIVACY MANAGEMENT

ISO/IEC 27701
隐私信息管理体系咨询

识别个人信息处理角色、目的、流程和风险,把隐私责任落实到产品、运营、供应商和个人权利响应。

适用方向
处理客户、员工、用户或合作方个人信息的软件、平台、服务和数据密集型组织;通常需结合信息安全管理基础规划。

PROJECT INTRODUCTION

ISO/IEC 27701是什么

先明确项目对象和企业责任,再决定体系范围、建设深度与外部准备方式。

ISO/IEC 27701为隐私信息管理提供体系扩展,帮助组织在信息安全管理基础上明确个人信息控制者、处理者等角色及其控制责任。

项目需要围绕真实数据流开展:个人信息从哪里收集、为何处理、如何使用共享、保存多久、由谁访问以及如何删除或响应个人请求。

它不能替代适用法律分析。企业仍需结合经营地区、数据类型、业务角色和合同义务确定具体合规要求。

FIT ASSESSMENT

企业通常在这些情况下考虑ISO/IEC 27701

以下是常见业务场景,不代表自动满足申请或评价条件。具体做法仍需结合企业、项目用途和当期要求确认。

客户隐私要求

客户尽调、合同或供应链审核要求说明个人信息保护机制。

产品处理大量个人信息

平台、SaaS、APP或服务涉及用户、员工或客户数据。

跨部门数据流不清

市场、产品、运营、客服和供应商之间的数据责任难以对应。

已有ISO 27001需扩展

希望在信息安全体系上增加隐私治理和运行证据。

新业务或供应商变化

新增数据用途、委托处理、共享或跨境场景,需要重新评价。

STARTING INFORMATION

项目启动前建议准备

资料不完整也可以先沟通。先说明业务、用途和现状,再按项目需要分阶段补充。

  • 业务系统、产品和个人信息处理场景
  • 个人信息类别、来源、用途和数据流
  • 隐私政策、告知同意和合同条款
  • 访问权限、日志、加密和安全控制资料
  • 供应商、委托处理和数据共享清单
  • 个人权利请求、投诉和隐私事件记录
  • 现有ISO 27001范围和信息安全风险资料

CONSULTING DELIVERY

赫挚如何协助ISO/IEC 27701项目

阶段主要工作典型输出
需求与范围确认了解客户或项目要求、企业业务、场所、责任和当前安排范围建议、现状差距和项目计划
体系与方法设计围绕角色与处理活动、合法性与告知、隐私风险评价设计职责、流程和记录流程文件、责任接口和适用记录
运行辅导结合个人权利响应、第三方与数据共享、保留删除与事件开展培训、试运行、抽样和问题跟踪运行记录、问题清单和改进证据
评价准备实施内部检查、管理复核、整改和外部评价衔接准备内部评价记录、整改结果和准备清单

正式受理、审核、评价、认证或结果决定由相应主管单位或具备资格的机构依据现行规则独立实施。

FAQ

ISO/IEC 27701常见问题

没有ISO 27001能否单独做ISO 27701?

需要结合采用方式和评价要求确认。实践中通常应先建立或同步规划相应的信息安全管理基础。

有隐私政策就够了吗?

不够。隐私政策只是对外说明之一,还需要内部数据流、角色、风险、合同、权限、保留删除和请求响应机制。

所有个人信息都必须取得同意吗?

不能一概而论。应根据适用法律、业务角色和具体处理目的确定合法处理依据。

咨询能否代替法律意见?

不能。咨询可协助体系和流程建设,重大或复杂法律问题应由具备相应资格的专业人员判断。

说明企业需求,了解 ISO/IEC 27701 准备重点

提交项目需求
电话沟通提交需求