CISO助手
完成度
0%(0/1239)
评估报告
SECU

安全控制框架 2024

控制项模式

安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。

版本: 2024覆盖状态: 完整覆盖 (2478/2478)控制项/量表/总计: 1239/1239/2478当前展示: 70 / 123933 个分类
PRI-14.1组织是否制定和维护组织持有的个人数据 (PD) 披露的会计,并根据要求向记录中指定的人员提供披露的会计?控制项
数据隐私 / 披露会计

现有机制用于制定和维护组织持有的个人数据 (PD) 披露的核算,并根据要求向记录中指定的人员提供披露的核算。

评估
评估状态:
评估备注:
PRI-04.4当获取而非直接从数据主体接收个人数据(PD)时,组织是否立即告知数据主体其使用目的,除非事先向数据主体披露了使用目的?控制项
数据隐私 / 获取的个人数据

当获取但不是直接从数据主体收到个人数据 (PD) 时,存在及时告知数据主体使用目的的机制,除非事先向数据主体披露了使用目的。

评估
评估状态:
评估备注:
PRI-03.7组织是否强迫数据主体选择数据主体认为适合相关业务目的的同意级别(例如选择加入、选择退出、接受所有 cookie 等)?控制项
数据隐私 / 数据主体积极参与

存在迫使数据主体选择数据主体认为适合相关业务目的的同意级别的机制(例如,选择加入、选择退出、接受所有 cookie 等)。

评估
评估状态:
评估备注:
PRI-06.3Does the organization provide an organization-defined process for data subjects to appeal an adverse decision and have incorrect information amended?控制项
数据隐私 / 对不利决定提出上诉

现有机制为数据主体提供组织定义的流程,以对不利决定提出上诉并修改不正确的信息。

评估
评估状态:
评估备注:
PRI-04.1组织是否确定并记录了允许一般性或支持特定程序或系统需求收集、使用、维护和共享个人数据 (PD) 的法律权限?控制项
数据隐私 / 收集、使用、维护和共享个人数据的权力

存在确定和记录允许一般性或支持特定程序或系统需求收集、使用、维护和共享个人数据 (PD) 的法律权限的机制。

评估
评估状态:
评估备注:
PRI-03.6组织是否允许数据主体授权代表数据主体的其他人或实体做出个人数据 (PD) 处理决策?控制项
数据隐私 / 授权代理

存在允许数据主体授权代表数据主体的其他人或实体做出个人数据 (PD) 处理决策的机制。

评估
评估状态:
评估备注:
PRI-02.2组织是否使用自动化机制根据更新的数据主体授权来调整能够收集、创建、使用、传播、维护、保留和/或披露的数据?控制项
数据隐私 / 自动化数据管理流程

存在自动化机制,用于根据更新的数据主体授权来调整能够收集、创建、使用、传播、维护、保留和/或披露的数据。

评估
评估状态:
评估备注:
PRI-10.1组织是否使用自动化机制来支持整个信息生命周期的数据质量评估?控制项
数据隐私 / Automation

存在自动化机制来支持整个信息生命周期的数据质量评估。

评估
评估状态:
评估备注:
PRI-01.5组织是否实施和管理具有约束力的公司规则 (BCR)(例如数据共享协议),以对参与联合经济活动的所有各方产生法律约束力,并通过合同规定数据主体在处理其个人数据方面的可执行权利?控制项
数据隐私 / 具有约束力的公司规则 (BCR)

存在实施和管理约束性公司规则 (BCR)(例如数据共享协议)的机制,以对参与联合经济活动的所有各方产生法律约束力,该活动以合同形式规定数据主体在处理其个人数据方面的可执行权利。

评估
评估状态:
评估备注:
PRI-01.1组织是否任命了首席隐私官 (CPO) 或类似角色,并具有协调、制定和实施适用的数据隐私要求并通过组织范围内的数据隐私计划管理数据隐私风险的权力、使命、责任和资源?控制项
数据隐私 / 首席隐私官 (CPO)

现有任命首席隐私官 (CPO) 或类似角色的机制,其权力、使命、责任和资源用于协调、制定和实施适用的数据隐私要求,并通过组织范围内的数据隐私计划管理数据隐私风险。

评估
评估状态:
评估备注:
PRI-03组织是否在收集之前授权对其个人数据 (PD) 进行处理: (1) 使用通俗易懂的语言并提供示例来说明授权的潜在数据隐私风险; (2) 为用户提供拒绝授权的途径?控制项
数据隐私 / 选择和同意

存在在收集之前授权处理其个人数据 (PD) 的机制: (1) 使用通俗易懂的语言并提供示例来说明授权的潜在数据隐私风险; (2) 为用户提供拒绝授权的途径。

评估
评估状态:
评估备注:
PRI-02.3该组织是否在其公共网站上发布计算机匹配协议 (CMA)?控制项
数据隐私 / 计算机匹配协议 (CMA)

存在在组织的公共网站上发布计算机匹配协议 (CMA) 的机制。

评估
评估状态:
评估备注:
PRI-17.1组织是否在所有面向消费者的网站和移动应用程序上包含指向组织数据隐私声明的显着链接?控制项
数据隐私 / 数据隐私声明的明显链接

现有机制包括在所有面向消费者的网站和移动应用程序上提供指向组织数据隐私声明的显着链接。

评估
评估状态:
评估备注:
PRI-06.1Does the organization establish and implement a process for: (1) Data subjects to have inaccurate Personal Data (PD) maintained by the organization corrected or amended; and (2) Disseminating corrections or amendments of PD to other authorized users of the PD?控制项
数据隐私 / 更正不准确的个人数据

现有机制用于建立和实施以下流程: (1) 数据主体纠正或修改组织维护的不准确的个人数据 (PD); (2) 将 PD 的更正或修订传播给 PD 的其他授权用户。

评估
评估状态:
评估备注:
PRI-10.2组织是否评估其分析过程是否存在潜在偏差?控制项
数据隐私 / 数据分析偏差

存在评估其分析过程是否存在潜在偏差的机制。

评估
评估状态:
评估备注:
PRI-18组织是否接收并处理与以下内容相关的数据控制者通信: (1) 接收并响应数据主体请求; (2) 更新/更正个人数据(PD); (3) 效绩数据披露的会计处理; (4) 代表数据控制者存储、处理和/或传输的 PD 的核算?控制项
数据隐私 / 数据控制器通信

存在接收和处理与以下方面相关的数据控制者通信的机制: (1) 接收和响应数据主体请求; (2) 更新/更正个人数据(PD); (3) 效绩数据披露的会计处理; (4) 代表数据控制者存储、处理和/或传输的 PD 的核算。

评估
评估状态:
评估备注:
PRI-13组织是否为数据管理委员会 (DMB) 制定了书面章程并向 DMB 分配了组织定义的角色?控制项
数据隐私 / 数据管理委员会

存在为数据管理委员会 (DMB) 建立书面章程并向 DMB 分配组织定义的角色的机制。

评估
评估状态:
评估备注:
PRI-05.3组织是否通过数据匿名化、假名化、编辑或去识别化来掩盖敏感/受监管数据?控制项
数据隐私 / 数据脱敏

存在通过数据匿名化、假名化、编辑或去标识化来掩盖敏感/受监管数据的机制。

评估
评估状态:
评估备注:
PRI-06.6Does the organization export Personal Data (PD) in a structured, commonly used and machine-readable format that allows the data subject to transmit the data to another controller without hindrance?控制项
数据隐私 / 数据可移植性

存在以结构化、常用且机器可读的格式导出个人数据 (PD) 的机制,允许数据主体无障碍地将数据传输到另一个控制者。

评估
评估状态:
评估备注:
PRI-02组织是否: (1) 在首次与组织互动时以及随后根据需要向个人提供数据隐私声明; (2) 确保数据隐私声明清晰易懂,以符合所有法律义务的简单语言表达有关个人数据 (PD) 处理的信息; (3) 明确PD处理活动的范围,包括数据隐私声明范围内处理PD的地理位置和第三方接收者; (4) 定期审查隐私声明的内容并根据需要进行更新; (5) 根据数据保留要求保留隐私声明的先前版本?控制项
数据隐私 / 数据隐私声明

现有机制用于: (1) 在首次与组织互动时以及随后在必要时向个人提供数据隐私声明; (2) 确保数据隐私声明清晰易懂,以符合所有法律义务的简单语言表达有关个人数据 (PD) 处理的信息; (3) 明确PD处理活动的范围,包括数据隐私声明范围内处理PD的地理位置和第三方接收者; (4) 定期审查隐私声明的内容并根据需要进行更新; (5) 根据数据保留要求保留隐私声明的先前版本。

评估
评估状态:
评估备注:
PRI-01组织是否促进数据隐私控制的实施和操作?控制项
数据隐私 / 数据隐私计划

存在促进数据隐私控制的实施和操作的机制。

评估
评估状态:
评估备注:
PRI-14Does the organization maintain data privacy-related records and develop, disseminate and update reports to internal senior management, as well as external oversight bodies, as appropriate, to demonstrate accountability with specific statutory and regulatory data privacy program mandates?控制项
数据隐私 / 数据隐私记录和报告

现有机制可维护与数据隐私相关的记录,并酌情向内部高级管理层以及外部监督机构制定、传播和更新报告,以证明对具体法定和监管数据隐私计划任务的责任。

评估
评估状态:
评估备注:
PRI-07.1组织是否在合同和其他采购相关文件中包含数据隐私要求,以确立承包商和服务提供商的数据隐私角色和责任?控制项
数据隐私 / 承包商和服务提供商的数据隐私要求

现有机制将数据隐私要求纳入合同和其他与采购相关的文件中,以确立承包商和服务提供商的数据隐私角色和责任。

评估
评估状态:
评估备注:
PRI-01.4组织是否任命数据保护官 (DPO): (1) 基于专业素质; (2) 参与与个人数据保护相关的所有问题/控制项
数据隐私 / 数据保护官 (DPO)

现有任命数据保护官 (DPO) 的机制: (1) 基于专业素质; (2) 参与与个人数据保护有关的所有问题。

评估
评估状态:
评估备注:
PRI-10组织是否管理整个信息生命周期中敏感/受监管数据的质量、效用、客观性、完整性和影响确定以及去识别化?控制项
数据隐私 / 数据质量管理

存在管理整个信息生命周期中敏感/受监管数据的质量、实用性、客观性、完整性和影响确定以及去识别化的机制。

评估
评估状态:
评估备注:
PRI-06组织是否为数据主体提供访问组织记录系统中维护的个人数据 (PD) 的能力?控制项
数据隐私 / 数据主体访问

现有机制使数据主体能够访问组织记录系统中维护的个人数据 (PD)。

评估
评估状态:
评估备注:
PRI-17组织是否精心设计了与数据主体的披露和沟通,以便合理的人可以轻松获取并以简洁、明确且易于理解的方式编写材料?控制项
数据隐私 / 数据主体通讯

存在精心设计向数据主体进行披露和沟通的机制,以便合理的人可以轻松访问并以简洁、明确和易于理解的方式编写材料。

评估
评估状态:
评估备注:
PRI-11组织是否发布数据建模指南来支持敏感/受监管数据的标记?控制项
数据隐私 / 数据标记

存在发布数据建模指南以支持敏感/受监管数据标记的机制。

评估
评估状态:
评估备注:
PRI-01.3组织是否: (1) 确保公众能够获取有关组织数据隐私活动的信息,并能够与其首席隐私官 (CPO) 或类似角色进行沟通; (2) 确保组织数据隐私实践可通过组织网站或文档存储库公开获取; (3) 利用公开的电子邮件地址和/或电话线路,使公众能够向数据隐私办公室提供有关数据隐私实践的反馈和/或直接问题; (4) 当隐私声明发生变更时通知数据主体以及此类变更的性质?控制项
数据隐私 / 数据隐私计划信息的传播

现有机制是为了: (1) 确保公众能够获取有关组织数据隐私活动的信息,并能够与其首席隐私官 (CPO) 或类似角色进行沟通; (2) 确保组织数据隐私实践可通过组织网站或文档存储库公开获取; (3) 利用公开的电子邮件地址和/或电话线路,使公众能够向数据隐私办公室提供有关数据隐私实践的反馈和/或直接问题; (4) 当隐私声明发生变更时通知数据主体以及此类变更的性质。

评估
评估状态:
评估备注:
PRI-03.8组织是否使用自动化机制为数据主体提供行使预先选择的退出偏好(例如选择退出信号)的功能?控制项
数据隐私 / 全球隐私控制 (GPC)

存在自动化机制,为数据主体提供行使预先选择的退出偏好(例如,退出信号)的功能。

评估
评估状态:
评估备注:
PRI-04.3组织是否根据合法业务需求限制可识别个人身份的摄影和/或视频监控图像收集的收集、处理、存储和共享?控制项
数据隐私 / 可识别图像集

存在限制可根据合法业务需求识别个人身份的摄影和/或视频监控图像收集的收集、处理、存储和共享的机制。

评估
评估状态:
评估备注:
PRI-07组织是否仅出于数据隐私声明中指定的目的并在数据主体默示或明确同意的情况下向第三方披露个人数据 (PD)?控制项
数据隐私 / 与第三方共享信息

存在仅出于数据隐私声明中确定的目的并在数据主体默示或明确同意的情况下向第三方披露个人数据 (PD) 的机制。

评估
评估状态:
评估备注:
PRI-05.1组织是否考虑将个人数据 (PD) 用于内部测试、培训和研究: (1) 采取措施限制或最大程度地减少用于内部测试、培训和研究目的的 PD 数量; (2) 当内部测试、培训和研究需要此类信息时,授权使用 PD?控制项
数据隐私 / 内部使用个人数据进行测试、培训和研究

现有机制可解决将个人数据 (PD) 用于内部测试、培训和研究的问题: (1) 采取措施限制或最大程度地减少用于内部测试、培训和研究目的的 PD 数量; (2) 当内部测试、培训和研究需要此类信息时,授权使用 PD。

评估
评估状态:
评估备注:
PRI-05.5组织是否建立、维护和更新清单,其中包含被标识为收集、使用、维护或共享个人数据 (PD) 的所有程序和系统的列表?控制项
数据隐私 / 个人数据清单

存在建立、维护和更新清单的机制,其中包含被标识为收集、使用、维护或共享个人数据 (PD) 的所有程序和系统的列表。

评估
评估状态:
评估备注:
PRI-07.2组织是否明确定义并传达了组织在数据处理生态系统中处理个人数据 (PD) 中的角色?控制项
数据隐私 / 个人数据的联合处理

存在明确定义和传达组织在数据处理生态系统中处理个人数据 (PD) 中的角色的机制。

评估
评估状态:
评估备注:
PRI-03.2在以下情况下,组织是否会结合数据行动提供处理个人数据 (PD) 的授权: (1) 个人表示同意的原始情况发生了变化;或 (2) 自个人给予同意以来已经过去了很长一段时间?控制项
数据隐私 / 及时通知和更新同意书

在以下情况下,存在结合数据行动提供处理个人数据 (PD) 的授权的机制: (1) 个人表示同意的原始情况发生了变化; (2) 自个人给予同意以来已经过去很长一段时间。

评估
评估状态:
评估备注:
PRI-01.7组织是否限制向授权方披露个人数据 (PD) 仅用于获取 PD 的目的?控制项
数据隐私 / 限制个人数据披露

存在限制向授权方披露个人数据 (PD) 且仅出于获取 PD 的目的的机制。

评估
评估状态:
评估备注:
PRI-06.2如果受影响的数据主体的个人数据 (PD) 已被更正或修改,组织是否会通知受影响的数据主体?控制项
数据隐私 / 更正或处理变更通知

如果受影响的数据主体的个人数据 (PD) 已被更正或修改,则存在通知受影响数据主体的机制。

评估
评估状态:
评估备注:
PRI-17.2组织是否向数据主体提供财务激励通知,解释财务激励、价格或服务差异的实质性条款,以便数据主体能够就是否参与做出明智的决定?控制项
数据隐私 / 财务激励通知

现有机制可以向数据主体提供财务激励通知,解释财务激励、价格或服务差异的实质性条款,以便数据主体能够就是否参与做出明智的决定。

评估
评估状态:
评估备注:
PRI-14.2组织是否通知数据主体有关披露个人数据 (PD) 的适用法律要求?控制项
数据隐私 / 向数据主体发出披露请求的通知

存在通知数据主体有关披露个人数据 (PD) 的适用法律要求的机制。

评估
评估状态:
评估备注:
PRI-07.3组织是否将影响共享个人数据 (PD) 的任何修改、删除或其他变更告知适用的第三方?控制项
数据隐私 / 通知第三方的义务

存在通知适用第三方影响共享个人数据 (PD) 的任何修改、删除或其他更改的机制。

评估
评估状态:
评估备注:
PRI-05.2组织是否确认整个信息生命周期中个人数据 (PD) 的准确性和相关性?控制项
数据隐私 / 个人数据的准确性和完整性

存在确认整个信息生命周期中个人数据 (PD) 准确性和相关性的机制。

评估
评估状态:
评估备注:
PRI-05.7组织是否为特定类别的敏感个人数据 (PD) 定义并实施数据处理和保护要求?控制项
数据隐私 / 个人数据类别

存在针对特定类别的敏感个人数据 (PD) 定义和实施数据处理和保护要求的机制。

评估
评估状态:
评估备注:
PRI-06.7组织是否应数据主体的请求以安全的方式以数字方式导出个人数据 (PD)?控制项
数据隐私 / 个人数据可导出性

存在根据数据主体的请求以安全方式以数字方式导出个人数据 (PD) 的机制。

评估
评估状态:
评估备注:
PRI-05.6组织是否使用自动化机制来确定个人数据 (PD) 是否以电子形式维护?控制项
数据隐私 / 个人数据库存自动化支持

存在自动机制来确定个人数据 (PD) 是否以电子形式维护。

评估
评估状态:
评估备注:
PRI-09组织是否利用处理活动记录来维护组织负责存储、传输和/或处理的个人数据 (PD) 记录?控制项
数据隐私 / 个人数据血统

存在利用处理活动记录来维护组织负责存储、传输和/或处理的个人数据 (PD) 记录的机制。

评估
评估状态:
评估备注:
PRI-05组织是否:(1) 在组织规定的时间内保留个人数据 (PD),包括元数据,以实现通知中确定的目的或法律要求; (2) 处置、销毁、擦除和/或匿名化 PD,无论存储方式如何; (3) 使用组织定义的技术或方法来确保安全删除或销毁 PD(包括原件、副本和存档记录)?控制项
数据隐私 / 个人数据的保留和处置

现有机制用于: (1) 在组织规定的时间内保留个人数据 (PD),包括元数据,以实现通知中确定的目的或法律要求; (2) 处置、销毁、擦除和/或匿名化 PD,无论存储方式如何; (3) 使用组织定义的技术或方法来确保安全删除或销毁 PD(包括原件、副本和存档记录)。

评估
评估状态:
评估备注:
PRI-16该组织是否限制向东道国政府提供物理和/或数字活动日志,这可能直接导致违反《世界人权宣言》(UDHR) 以及其他适用的法定、监管和/或合同义务?控制项
数据隐私 / 潜在的侵犯人权行为

存在限制向东道国政府提供物理和/或数字活动日志的机制,这可能直接导致违反《世界人权宣言》(UDHR) 以及其他适用的法定、监管和/或合同义务。

评估
评估状态:
评估备注:
PRI-04.2组织是否确保尽可能直接从数据主体收集信息?控制项
数据隐私 / 主要来源

现有机制可确保尽可能直接从数据主体收集信息。

评估
评估状态:
评估备注:
PRI-02.6该组织是否审查记录系统通知 (SORN) 声明的所有《隐私法》豁免,以确保它们保持适当和准确?控制项
数据隐私 / 隐私法豁免

现有机制可以审查记录系统通知 (SORN) 所要求的所有《隐私法》豁免,以确保它们保持适当和准确。

评估
评估状态:
评估备注:
PRI-01.2组织是否向收集信息的个人提供额外的正式通知,其中包括: (1) 组织收集个人数据 (PD) 的权力通知; (2) 提供PD是强制的还是可选的; (3) 使用效绩数据的一个或多个主要目的; (4) 信息的预期披露或日常使用; and (5) The consequences of not providing all or some portion of the information requested?控制项
数据隐私 / 隐私法声明

存在向收集信息的个人提供额外正式通知的机制,包括: (1) 组织收集个人数据 (PD) 的权力通知; (2) 提供PD是强制的还是可选的; (3) 使用效绩数据的一个或多个主要目的; (4) 信息的预期披露或日常使用; (5) 不提供全部或部分所要求信息的后果。

评估
评估状态:
评估备注:
PRI-03.5组织是否禁止以数据主体不同意处理个人数据 (PD) 或撤回同意为由拒绝产品和/或服务?控制项
数据隐私 / 产品或服务交付限制

存在禁止因数据主体不同意处理个人数据 (PD) 或撤回同意而拒绝产品和/或服务的机制。

评估
评估状态:
评估备注:
PRI-03.3组织是否根据数据主体的指示阻止出售或共享个人数据 (PD)?控制项
数据隐私 / 禁止出售或共享个人数据

根据数据主体的指示,存在防止出售或共享个人数据 (PD) 的机制。

评估
评估状态:
评估备注:
PRI-02.1组织是否在其数据隐私声明中确定并记录了收集、使用、维护和共享个人数据 (PD) 的目的?控制项
数据隐私 / 用途规格

存在识别和记录在其数据隐私声明中收集、使用、维护和共享个人数据 (PD) 的目的的机制。

评估
评估状态:
评估备注:
PRI-04.6组织是否确保数据主体或授权代表重新验证在收集过程中获取的个人数据 (PD) 仍然准确?控制项
数据隐私 / 重新验证收集的个人数据

现有机制可确保数据主体或授权代表重新验证在收集过程中获取的个人数据 (PD) 仍然准确。

评估
评估状态:
评估备注:
PRI-02.7收集个人数据 (PD) 时,组织是否提供实时和/或分层通知,为数据主体提供关键点摘要或更具体的组织数据隐私声明的详细信息?控制项
数据隐私 / 实时或分层通知

收集个人数据 (PD) 时存在提供实时和/或分层通知的机制,为数据主体提供关键点摘要或特定于组织数据隐私声明的更详细信息。

评估
评估状态:
评估备注:
PRI-15该组织是否注册为数据控制者和/或数据处理者,包括在必要时向适当的数据机构注册包含个人数据 (PD) 的数据库?控制项
数据隐私 / 注册为数据控制器和/或数据处理器

存在注册为数据控制者和/或数据处理者的机制,包括在必要时向适当的数据机构注册包含个人数据 (PD) 的数据库。

评估
评估状态:
评估备注:
PRI-07.4组织是否拒绝未经授权的披露请求?控制项
数据隐私 / 拒绝未经授权的披露请求

存在拒绝未经授权的披露请求的机制。

评估
评估状态:
评估备注:
PRI-04该组织是否仅出于数据隐私声明中指定的目的收集个人数据 (PD),并包括防止在未经适当父母或法定监护人同意的情况下收集未成年人个人数据 (PD) 的保护措施?控制项
数据隐私 / 将收集限制于指定目的

存在收集个人数据 (PD) 的机制,仅用于数据隐私声明中指定的目的,并包括防止在未经适当的父母或法定监护人同意的情况下收集未成年人的个人数据 (PD)。

评估
评估状态:
评估备注:
PRI-03.4组织是否允许数据主体撤销对其个人数据 (PD) 处理的同意?控制项
数据隐私 / 撤销同意

存在允许数据主体撤销对其个人数据 (PD) 处理的同意的机制。

评估
评估状态:
评估备注:
PRI-06.5组织是否会立即删除数据主体的个人数据 (PD)?控制项
数据隐私 / 删除权

存在立即删除数据主体的个人数据 (PD) 的机制。

评估
评估状态:
评估备注:
PRI-01.6组织是否确保个人数据 (PD) 受到足够且范围适当的安全保障措施的保护,以保护 PD 的机密性和完整性?控制项
数据隐私 / 个人数据的安全

现有机制可确保个人数据 (PD) 受到足够且范围适当的安全保障措施的保护,以保护 PD 的机密性和完整性。

评估
评估状态:
评估备注:
PRI-02.4组织是否根据监管指南起草、发布和更新记录系统通知 (SORN)?控制项
数据隐私 / 记录系统通知 (SORN)

存在根据监管指南起草、发布和更新记录系统通知 (SORN) 的机制。

评估
评估状态:
评估备注:
PRI-02.5组织是否审查记录通知系统 (SORN) 中发布的数据的所有常规使用,以确保持续的准确性并确保常规使用继续符合收集信息的目的?控制项
数据隐私 / 记录系统通知 (SORN) 审查流程

现有机制可审查记录通知系统 (SORN) 中发布的数据的所有常规使用,以确保持续的准确性并确保常规使用继续符合收集信息的目的。

评估
评估状态:
评估备注:
PRI-03.1组织是否允许数据主体修改其个人数据 (PD) 选定属性的使用权限?控制项
数据隐私 / 定制同意书

存在允许数据主体修改其个人数据 (PD) 选定属性的使用权限的机制。

评估
评估状态:
评估备注:
PRI-08组织是否开展网络安全和数据隐私测试、培训和监控活动控制项
数据隐私 / 测试、培训和监控

存在进行网络安全和数据隐私测试、培训和监控活动的机制

评估
评估状态:
评估备注:
PRI-12组织是否制定流程来识别和记录更新个人数据 (PD) 的方法以及此类更新发生的频率?控制项
数据隐私 / 更新个人数据 (PD)

现有机制可开发流程来识别和记录更新个人数据 (PD) 的方法以及此类更新发生的频率。

评估
评估状态:
评估备注:
PRI-05.4组织是否将个人数据 (PD) 的使用仅限于符合适用法律、法规和数据隐私声明的授权目的?控制项
数据隐私 / 敏感个人数据的使用限制

现有机制将个人数据 (PD) 的使用仅限于符合适用法律、法规和数据隐私声明的授权目的。

评估
评估状态:
评估备注:
PRI-06.4组织是否实施了接收和回应数据主体有关组织数据隐私实践的投诉、疑虑或问题的流程?控制项
数据隐私 / 用户反馈管理

现有机制用于实施接收和回应数据主体有关组织数据隐私实践的投诉、担忧或问题的流程。

评估
评估状态:
评估备注:
PRI-04.5组织是否确保数据主体或授权代表在收集过程中验证个人数据 (PD)?控制项
数据隐私 / 验证收集的个人数据

存在确保数据主体或授权代表在收集过程中验证个人数据 (PD) 的机制。

评估
评估状态:
评估备注: