מה דורשת בקרה A.1.2.2?
על הארגון לזהות ולתעד את המטרות הספציפיות שלשמן יעובד המידע המזהה.
בקרה זו נמצאת במסגרת מטרת התנאים לאיסוף ועיבוד (A.1.2), שמטרתה להדגים כי העיבוד הוא חוקי, עם בסיס משפטי בהתאם לתחומי השיפוט הרלוונטיים, ועם מטרות מוגדרות בבירור ולגיטימיות.
מה אומרים בהנחיית היישום?
נספח ב' (סעיף ב'.1.2.2) מספק את ההנחיות הבאות:
- על הארגון לוודא שמנהלי המידע האישי מבינים את המטרה שלשמה מעובד המידע האישי שלהם
- באחריות הארגון לתעד ולתקשר זאת בבירור למנהלי נותני המידע האישי.
- ללא הצהרת מטרה ברורה, לא ניתן לתת הסכמה ובחירה כראוי
- תיעוד המטרות צריך להיות ברור ומפורט מספיק כדי לתמוך במידע המסופק למנהלי PII (ראה A.1.3.3 מידע עבור גורמי זיהוי אישי (PII))
- תיעוד המטרה צריך לכלול מידע הדרוש לקבלת הסכמה (ראה A.1.2.4 קביעת הסכמה) ומידע מתועד של מדיניות ונהלים (ראה A.1.2.9 רישומי עיבוד של מידע אישי)
- ראה גם A.1.2.5: קבלת הסכמה ורישום עבור דרישות קשורות
- ראה גם A.1.3.5: שינוי או ביטול הסכמה עבור דרישות קשורות
ההנחיות מציינות גם כי הטקסונומיה וההגדרות בתקן ISO/IEC 19944-1 יכולות להיות מועילות לתיאור מטרות עיבוד בהקשרים של מחשוב ענן.
איך זה מתיישב עם תקנות ה-GDPR?
בקרה A.1.2.2 מתייחסת לסעיף 5(1)(ב) של ה-GDPR (עקרון הגבלת המטרה) ולסעיף 32(4) (הבטחת פעולה של אנשים תחת סמכותם אך ורק על פי הוראות). ה- GDPR דורש כי נתונים אישיים ייאספו למטרות מוגדרות, מפורשות ולגיטימיות, ולא יעובדו לאחר מכן באופן שאינו תואם מטרות אלה.
כיצד זה קשור לעקרונות הפרטיות של ISO 29100?
בקרה זו תומכת בשני עקרונות פרטיות של ISO 29100:
- הסכמה ובחירה — תיעוד ברור של מטרה מאפשר הסכמה משמעותית
- לגיטימציה וסימון המטרה — מטפל ישירות בדרישה למטרות לגיטימיות מוגדרות
שחררו את עצמכם מהר של גיליונות אלקטרוניים
הטמע, הרחב והרחיב את תאימותך, ללא כל בלגן. IO מעניק לך את החוסן והביטחון לצמוח בצורה מאובטחת.
אילו ראיות מצפים רואי החשבון?
בעת הערכת עמידה בדרישות A.1.2.2, מבקרים בדרך כלל יחפשו:
- רישום מטרות עיבוד — רשימה מתועדת של כל פעילויות עיבוד המידע האישי עם מטרותיהן המוצהרות
- הודעות פרטיות — ראיות לכך שהמטרות מועברות למנהלי מידע אישי בשפה ברורה ונגישה
- תיעוד של פעילויות עיבוד — תיעוד המציג את המטרות של כל קטגוריה של מידע אישי מזהה שעובד
- שינוי הנהלה — ראיות לכך שמטרות עיבוד חדשות מוערכות ומתועדות לפני תחילת העיבוד
- יישור עם רישומי הסכמה — שהמטרות המתועדות בטפסי ההסכמה תואמות את העיבוד בפועל המבוצע
מהן הבקרות הרלוונטיות?
| שליטה | קשר |
|---|---|
| A.1.2.3 זיהוי הבסיס החוקי | לאחר הגדרת המטרות, יש לזהות את הבסיס החוקי לכל אחת מהן. |
| A.1.2.4 קביעת הסכמה | תהליכי הסכמה תלויים במטרות מתועדות בבירור |
| A.1.2.9 רישומי עיבוד של מידע אישי | תיעוד המטרה ניזון מרישומי העיבוד |
| A.1.3.3 מידע עבור מנהלי פרטים אישיים מזהים | יש להודיע על המטרות למנהלי זיהוי אישי |
| A.1.3.4 מתן מידע | תיאורי מטרה ברורים ונגישים בהודעות פרטיות |
| A.1.4.3 הגבלת עיבוד | יש להגביל את העיבוד למה שנחוץ למטרות המתועדות |
מה השתנה מ-ISO 27701:2019?
לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.
במהדורת 2019, דרישה זו הייתה חלק מסעיף 7.2.1 (זיהוי ותיעוד מטרה). תוכן הבקרה זהה במהותו בשנת 2025, אך כעת הוא נמצא בטבלה A.1 עם הפרדה ברורה יותר בין הצהרת הבקרה (A.1.2.2) לבין הנחיות היישום (B.1.2.2). ראה את טבלת ההתאמה בנספח F לקבלת המיפוי המלא.
למה לבחור ISMS.online למטרות ניהול עיבוד?
ISMS.online מספק כלים מעשיים לתיעוד וניהול של עיבוד:
- רישום פעילות עיבוד — לתעד כל פעילות עיבוד עם מטרתה המוצהרת, קטגוריות של מידע אישי מזהה והבסיס המשפטי שלה
- ניהול הודעת פרטיות — לשמור על הודעות פרטיות מבוקרות גרסאות המקושרות למטרות עיבוד
- שינוי מעקב — רישום כאשר מטרות מוספות, משתנות או מבוטלות עם נתיב ביקורת מלא
- הצלבה — קישור מטרות לרישומי הסכמה, הערכות השפעה על הפרטיות ובקשות של נושאי נתונים
- ראיות ביקורת — תיעוד ייצוא כחלק מחבילת ראיות התאימות שלך
שאלות נפוצות
עד כמה מפורט צריך להיות תיעוד המטרה?
ברור ומפורט מספיק כדי שניתן יהיה להשתמש בו כחלק מהמידע המסופק למנהלי מידע מזהה אישי וכבסיס לקבלת הסכמה. מטרות מעורפלות כמו "פעילות עסקית" או "שיפור שירותים" לא צפויות לעמוד בתקן. כל מטרה צריכה לתאר את התוצאה הספציפית של העיבוד.
מה קורה אם המטרות משתנות לאחר האיסוף?
יש לתעד כל מטרה חדשה ולהעריך את התאמתה למטרה המקורית. אם המטרה החדשה אינה תואמת, נדרשת בדרך כלל הסכמה נוספת או בסיס משפטי נפרד. השינוי צריך לבוא לידי ביטוי בהודעות פרטיות מעודכנות וברישומי עיבוד.
האם זה חל גם על מעבדי PII?
סעיף A.1.2.2 הוא בקר מידע אישי (PII). למעבדי מידע אישי יש חובה קשורה אך שונה במסגרת סעיף A.2.2.3 מטרות הארגון (מטרות הארגון), המחייבת אותם לעבד מידע אישי רק למטרות המתועדות בהוראות הלקוח.
תעד כיצד בקרה זו חלה על הארגון שלך בהצהרת הישימות שלך.
עיין במדריך דרישות ראיות הביקורת שלנו לקבלת מידע על מה שמבקרים מצפים לו בעת הערכת בקרה זו.






