Hyppää sisältöön
Tietojenkalastelu ongelmien vuoksi –
IO-podcast palaa toiselle kaudelle
Kuuntele nyt

Mitä kohta A.1.2.2 edellyttää?

Organisaation on yksilöitävä ja dokumentoitava henkilötietojen käsittelyn erityistarkoitukset.

Tämä valvonta kuuluu keräämisen ja käsittelyn edellytyksiä koskevaan tavoitteeseen (A.1.2), jonka tavoitteena on osoittaa, että käsittely on laillista, että sillä on sovellettavien lainkäyttöalueiden mukainen oikeusperusta ja että sillä on selkeästi määritellyt ja lailliset tarkoitukset.

Mitä käyttöönotto-ohjeissa sanotaan?

Liitteessä B (kohta B.1.2.2) annetaan seuraavat ohjeet:

Ohjeissa todetaan myös, että standardin ISO/IEC 19944-1 taksonomia ja määritelmät voivat olla hyödyllisiä kuvattaessa käsittelytarkoituksia pilvipalveluympäristöissä.

Miten tämä vastaa GDPR:ää?

Kohta A.1.2.2 vastaa yleisen tietosuoja-asetuksen 5(1)(b) artiklaa (käyttötarkoituksen rajoittamisen periaate) ja 32(4) artiklaa (jolla varmistetaan, että viranomaisen alaisuudessa toimivat henkilöt käsittelevät tietoja ainoastaan ​​ohjeiden mukaisesti). Yleisen tietosuoja-asetuksen mukaan henkilötietoja kerätään tiettyjä, nimenomaisia ​​ja laillisia tarkoituksia varten, eikä niitä käsitellä myöhemmin näiden tarkoitusten kanssa yhteensopimattomalla tavalla.

Miten tämä liittyy ISO 29100 -standardin mukaisiin yksityisyyden suojaa koskeviin periaatteisiin?

Tämä ohjausobjekti tukee kahta ISO 29100 -standardin mukaista tietosuojaperiaatetta:

  • Suostumus ja valinta — Selkeä käyttötarkoituksen dokumentointi mahdollistaa merkityksellisen suostumuksen
  • Tarkoituksen oikeutus ja täsmennys — Vastaa suoraan tiettyjen, laillisten tarkoitusten vaatimukseen



kiipeily

Ota käyttöön, laajenna ja skaalaa vaatimustenmukaisuus ilman sotkua. Io antaa sinulle joustavuutta ja luottamusta kasvaa turvallisesti.




Mitä todisteita tilintarkastajat odottavat?

Arvioidessaan kohdan A.1.2.2 vaatimustenmukaisuutta tilintarkastajat etsivät tyypillisesti seuraavia seikkoja:

  • Käsittelytarkoitusrekisteri — Dokumentoitu luettelo kaikista henkilötietojen käsittelytoimista ja niiden ilmoitetuista tarkoituksista
  • Tietosuojailmoitukset — Todiste siitä, että käyttötarkoitukset on ilmoitettu henkilötietojen suojaamisesta vastaaville selkeällä ja ymmärrettävällä kielellä.
  • Käsittelytoimien tiedot — Dokumentoidut tiedot, jotka osoittavat kunkin käsitellyn henkilötietojen luokan tarkoitukset
  • Muutoksen hallinta — Todisteet siitä, että uudet käsittelytarkoitukset arvioidaan ja dokumentoidaan ennen käsittelyn aloittamista
  • Yhteensopivuus suostumustietueiden kanssa — Että suostumuslomakkeissa dokumentoidut tarkoitukset vastaavat tosiasiallisesti suoritettavaa käsittelyä

Mitä asiaan liittyviä ohjausobjekteja on?

Valvonta: Yhteys
A.1.2.3 Oikeudellisen perustan määrittäminen Kun tarkoitukset on määritelty, on tunnistettava kunkin tarkoituksen laillinen perusta.
A.1.2.4 Suostumuksen määrittäminen Suostumusprosessit riippuvat selkeästi dokumentoiduista tarkoituksista
A.1.2.9 Henkilötietojen käsittelyä koskevat tiedot Tarkoitusdokumentaatio syötetään käsittelytietoihin
A.1.3.3 Tietoja henkilötietojen käsittelijöille Tarkoitukset on ilmoitettava henkilötietojen käsittelijöille
A.1.3.4 Tietojen antaminen Selkeät ja helposti ymmärrettävät käyttötarkoitusten kuvaukset tietosuojaselosteissa
A.1.4.3 Raja-arvojen käsittely Käsittelyn on rajoituttava siihen, mikä on tarpeen dokumentoitujen tarkoitusten kannalta.

Mikä muuttui standardista ISO 27701:2019?

Vaiheittaisen lähestymistavan löydät siirtymävaiheesta vuodesta 2019 vuoteen 2025.

Vuoden 2019 painoksessa tämä vaatimus oli osa kohtaa 7.2.1 (tarkoituksen tunnistaminen ja dokumentointi). Kontrollin sisältö on sisällöltään sama vuonna 2025, mutta se sijaitsee nyt taulukossa A.1, jossa kontrollilausunto (A.1.2.2) ja toteutusohjeet (B.1.2.2) on erotettu toisistaan ​​selkeämmin. Katso täydellinen vastaavuustaulukko liitteestä F.

Miksi valita ISMS.online käsittelyn hallintatarkoituksiin?

ISMS.online tarjoaa käytännön työkaluja dokumentointiin ja käsittelyn hallintaan:

  • Käsittelytoimintarekisteri — Dokumentoi jokainen käsittelytoimi sen ilmoitetulla tarkoituksella, henkilötietojen luokilla ja oikeusperustalla
  • Tietosuojailmoituksen hallinta — Ylläpidä versiohallittuja tietosuojailmoituksia, jotka liittyvät käsittelytarkoituksiin
  • Muutosten seuranta — Kirjaa käyttötarkoitusten lisääminen, muuttaminen tai poistaminen täydellisellä lokitiedostolla
  • Ristiviittaus — Yhdistä käyttötarkoitukset suostumustietueisiin, yksityisyydensuojaa koskevien vaikutustenarviointien ja rekisteröityjen pyyntöihin
  • Tarkastusevidenssi — Vientitarkoituksen dokumentointi osana vaatimustenmukaisuustodistuspakettiasi

UKK

Kuinka yksityiskohtaista käyttötarkoituksen dokumentoinnin tulisi olla?

Riittävän selkeä ja yksityiskohtainen, jotta sitä voidaan käyttää osana henkilötietojen käsittelystä vastaaville annettavia tietoja ja suostumuksen hankkimisen perusteena. Epämääräiset tarkoitukset, kuten "liiketoiminta" tai "palveluiden parantaminen", eivät todennäköisesti täytä vaatimusta. Kunkin tarkoituksen tulisi kuvata käsittelyn erityinen tulos.


Mitä tapahtuu, jos käyttötarkoitukset muuttuvat keräämisen jälkeen?

Kaikki uudet tarkoitukset on dokumentoitava ja arvioitava niiden yhteensopivuuden varmistamiseksi alkuperäisen tarkoituksen kanssa. Jos uusi tarkoitus ei ole yhteensopiva, vaaditaan yleensä lisäsuostumus tai erillinen laillinen peruste. Muutoksen tulisi näkyä päivitetyissä tietosuojaselosteissa ja käsittelytietueissa.


Koskeeko tämä myös PII-käsittelijöitä?

A.1.2.2 on PII-rekisterinpitäjän vastuulla. PII-käsittelijöillä on asiaan liittyvä mutta erilainen velvoite kohdan A.2.2.3 Organisaation tarkoitukset (Organisaation tarkoitukset) mukaisesti, jonka mukaan he saavat käsitellä PII-tietoja vain asiakkaan ohjeissa dokumentoituihin tarkoituksiin.

Dokumentoi sovellettavuuslausunnossasi , miten tämä kontrolli koskee organisaatiotasi.

Katso tarkastusevidenssiä koskevista vaatimuksista oppaastamme , mitä tilintarkastajat odottavat tätä kontrollia arvioidessaan.



Max Edwards

Max toimii osana ISMS.online-markkinointitiimiä ja varmistaa, että verkkosivustomme päivitetään hyödyllisellä sisällöllä ja tiedolla kaikesta ISO 27001, 27002 ja vaatimustenmukaisuudesta.

Katso alustan demo

Katso kolmen minuutin alustakierroksella, kuinka yli 1,000 3 tiimiä toteuttaa vaatimustenmukaisuusviitekehystään

alustan kojelauta täysin uudenveroinen

Olemme alamme johtaja

4/5 tähteä
Käyttäjät rakastavat meitä
Johtaja - Syksy 2026
Paras ohjelmisto - Top 50 2026
Aluejohtaja - Syksy 2026, Iso-Britannia
Aluejohtaja - Syksy 2026 EU
Aluejohtaja - Kesä 2026 EMEA

"ISMS.Online, erinomainen työkalu sääntelyn noudattamiseen"

—Jim M.

"Tekee ulkoisista tarkastuksista helppoa ja yhdistää kaikki ISMS:si osat saumattomasti yhteen"

—Karen C.

"Innovatiivinen ratkaisu ISO- ja muiden akkreditointien hallintaan"

—Ben H.