| 服務地區 | 香港 |
|---|---|
| 所屬行業 | 健康科技平台 |
| 企業規模 | 18 名產品及營運人員 |
| 營運地點 | 香港辦公室及健康科技平台營運環境 |
| 申請標準 | ISO/IEC 27701 |
| 項目類型 | ISO/IEC 27701 私隱資訊管理認證 |
| 申請原因 | 整理健康資料流程、第三方處理及私隱資訊管理要求 |
| 認證範圍 | 健康科技平台個人資料、第三方處理、同意紀錄及私隱資訊管理 |
| 項目週期 | 2025 年完成,由啟動至取得證書共歷時 8 星期 |
| 為甚麼健康科技平台應該選擇專業 ISO/IEC 27701 顧問公司? | 健康科技平台常見私隱審查缺口:
|
| CertiSafe 如何協助健康科技平台取得 ISO/IEC 27701 香港認證? | CertiSafe 熟悉 ISO/IEC 27701 私隱資訊管理顧問工作:
|
| 項目重點 |
|
| 顧問配置 |
|
| 主要交付 |
|
| 項目成果 |
|
| 正式審核結果 | 通過第三方正式審核,取得 ISO/IEC 27701 私隱資訊管理認證 |
| 證書狀態 | 已取得 ISO/IEC 27701 私隱資訊管理證書 |
CertiSafe 為香港健康科技平台 8 星期取得 ISO/IEC 27701 認證,整理資料流程、同意紀錄及權限控制
現場相片
香港健康科技平台
項目實錄
健康科技平台準備 ISO/IEC 27701,主要回應合作醫療機構的私隱審查。平台涉及健康問卷、帳戶資料、客服查詢和第三方雲端服務,原有私隱文件沒有完整反映資料流。
CertiSafe 先整理 22 個資料流程,確認收集目的、保存期限、處理者、第三方和跨境情況。顧問再把同意紀錄、權限控制、刪除要求和事故通報流程接到私隱資訊管理要求。
項目完成後,產品和客服團隊知道哪些欄位屬敏感資料,哪些情況要升級給私隱負責人。提交給合作醫療機構的審查資料也清楚列出處理邊界。
客戶評價
「CertiSafe 逐個功能核對健康資料、同意紀錄、第三方處理和權限控制。完成後,產品和客服都知道哪些資料屬敏感資料、哪些查詢要升級給私隱負責人,交給醫療機構的 ISO 27701 資料包也更清楚。」
關於 ISO/IEC 27701
ISO/IEC 27701 是私隱資訊管理延伸標準,通常與 ISO/IEC 27001 的資訊安全管理基礎配合使用。健康科技平台準備時,要特別處理個人資料、敏感資料、第三方處理和資料主體要求。
ISO/IEC 27701 香港準備工作要把私隱政策、資料流程、同意紀錄、權限控制和事故處理連起來。單靠網站私隱政策通常不足以回應審查。
常見問題
已有私隱政策,是否足夠準備 ISO/IEC 27701?
通常不足夠。私隱政策是對外說明,ISO/IEC 27701 還會看內部資料流程、責任分工、第三方管理、資料主體要求和事故處理紀錄。
健康資料是否一定要納入更高風險處理?
一般會較高風險處理,因為健康資料較敏感。具體控制要按資料類型、用途、存取權限和第三方處理情況判斷。
ISO/IEC 27701 是否一定要先有 ISO/IEC 27001?
通常需要有資訊安全管理基礎,因為私隱資訊管理會用到安全控制。若尚未有 ISO/IEC 27001,應先評估可否同步準備。
ISO/IEC 27701 審核發現資料流程圖未更新,是否代表認證失敗?
視乎缺口性質。企業需要按認證機構要求提交原因分析、更新後的資料流程圖、責任分工、補充紀錄及防止再發措施。若涉及敏感資料或第三方處理,糾正措施證據通常要更完整。
CertiSafe 是 ISO/IEC 27701 發證機構嗎?
CertiSafe 是 ISO/IEC 27701 私隱資訊管理認證顧問公司,協助健康科技平台整理 PIMS 文件、資料流程、第三方處理、內審、管理評審及審核補件資料。發證決定由第三方認證機構作出。
CertiSafe 在本項目的專業支援
- 核對健康科技平台私隱資訊管理的客戶要求、標書條款或管理目標
- 界定 ISO/IEC 27701 私隱資訊管理的適用範圍、責任人及證據邊界
- 抽查並整理資料流程、個人資料類別、第三方及權限紀錄
- 把文件版本、證據索引和改善期限整理成同一份追蹤表
- 按項目角色安排 ISO/IEC 27701 私隱資訊管理實務培訓
- 抽查改善證據,與管理層完成審核前檢討
- 跟進補件清單及認證機構正式審核前溝通
需要準備 ISO/IEC 27701 或相關客戶審查資料?
可先傳送:
- 私隱審查清單、健康資料處理要求或 ISO/IEC 27701 範圍
- 現有文件、表格或系統截圖
- 服務範圍及營運地點
- 員工人數及負責部門
- 目標提交或審核日期
CertiSafe 會先核對資料流程、私隱政策和第三方處理安排,再判斷 ISO/IEC 27701 文件和控制缺口。