CertiSafe 為香港健康科技平台 8 星期取得 ISO/IEC 27701 認證,整理資料流程、同意紀錄及權限控制

  • iso 27701
  • iso27701
  • iso 27701 香港
  • ISO 27701 認證
  • 私隱資訊管理
  • PIMS
  • 健康科技平台
  • 個人資料
  • 第三方處理

香港健康科技平台

服務地區香港
所屬行業健康科技平台
企業規模18 名產品及營運人員
營運地點香港辦公室及健康科技平台營運環境
申請標準ISO/IEC 27701
項目類型ISO/IEC 27701 私隱資訊管理認證
申請原因整理健康資料流程、第三方處理及私隱資訊管理要求
認證範圍健康科技平台個人資料、第三方處理、同意紀錄及私隱資訊管理
項目週期2025 年完成,由啟動至取得證書共歷時 8 星期
為甚麼健康科技平台應該選擇專業 ISO/IEC 27701 顧問公司?

健康科技平台常見私隱審查缺口:

  • 用戶資料、健康問卷、客服查詢、第三方雲端服務及同意紀錄分散,資料流程圖未反映真實系統。
  • 私隱政策有更新,但內部角色責任、保存期限、刪除要求及權限紀錄未同步。
  • 第三方處理者、跨境傳輸和敏感健康資料控制不清,醫療機構審查時容易要求補交 PIMS 證據。
CertiSafe 如何協助健康科技平台取得 ISO/IEC 27701 香港認證?

CertiSafe 熟悉 ISO/IEC 27701 私隱資訊管理顧問工作:

  • 核對醫療機構私隱審查清單、資料流程、個人資料類別及 ISO 27701 認證範圍。
  • 整理 22 個資料流程,補充同意紀錄、第三方處理、權限控制、保存期限及資料主體要求。
  • 培訓 18 名產品及營運人員,完成資料流程問答、內部審核、管理評審及正式審核問答。
項目重點
  • 資料流程圖
  • 同意紀錄
  • 第三方處理
  • 權限控制
  • 保存期限
  • 資料主體要求
顧問配置
  • 專屬項目經理 1 名
  • ISO/IEC 27701 私隱資訊管理顧問 1 名
  • 資料流程及內審支援人員 1 名
主要交付
  • ISO/IEC 27701 PIMS 文件
  • 個人資料及敏感資料分類表
  • 資料流程及第三方處理清單
  • 同意、刪除及查閱要求紀錄
  • 權限控制及事故通報資料
  • 內審及管理評審資料
項目成果
  • 整理 22 個資料流程
  • 培訓 18 名產品及營運人員
  • 建立個人資料、第三方處理及同意紀錄對照表
正式審核結果通過第三方正式審核,取得 ISO/IEC 27701 私隱資訊管理認證
證書狀態已取得 ISO/IEC 27701 私隱資訊管理證書

項目實錄

健康科技平台準備 ISO/IEC 27701,主要回應合作醫療機構的私隱審查。平台涉及健康問卷、帳戶資料、客服查詢和第三方雲端服務,原有私隱文件沒有完整反映資料流。

CertiSafe 先整理 22 個資料流程,確認收集目的、保存期限、處理者、第三方和跨境情況。顧問再把同意紀錄、權限控制、刪除要求和事故通報流程接到私隱資訊管理要求。

項目完成後,產品和客服團隊知道哪些欄位屬敏感資料,哪些情況要升級給私隱負責人。提交給合作醫療機構的審查資料也清楚列出處理邊界。

客戶評價

「CertiSafe 逐個功能核對健康資料、同意紀錄、第三方處理和權限控制。完成後,產品和客服都知道哪些資料屬敏感資料、哪些查詢要升級給私隱負責人,交給醫療機構的 ISO 27701 資料包也更清楚。」

—— 項目負責人,香港健康科技平台

關於 ISO/IEC 27701

ISO/IEC 27701 是私隱資訊管理延伸標準,通常與 ISO/IEC 27001 的資訊安全管理基礎配合使用。健康科技平台準備時,要特別處理個人資料、敏感資料、第三方處理和資料主體要求。

ISO/IEC 27701 香港準備工作要把私隱政策、資料流程、同意紀錄、權限控制和事故處理連起來。單靠網站私隱政策通常不足以回應審查。

常見問題

已有私隱政策,是否足夠準備 ISO/IEC 27701?

通常不足夠。私隱政策是對外說明,ISO/IEC 27701 還會看內部資料流程、責任分工、第三方管理、資料主體要求和事故處理紀錄。

健康資料是否一定要納入更高風險處理?

一般會較高風險處理,因為健康資料較敏感。具體控制要按資料類型、用途、存取權限和第三方處理情況判斷。

ISO/IEC 27701 是否一定要先有 ISO/IEC 27001?

通常需要有資訊安全管理基礎,因為私隱資訊管理會用到安全控制。若尚未有 ISO/IEC 27001,應先評估可否同步準備。

ISO/IEC 27701 審核發現資料流程圖未更新,是否代表認證失敗?

視乎缺口性質。企業需要按認證機構要求提交原因分析、更新後的資料流程圖、責任分工、補充紀錄及防止再發措施。若涉及敏感資料或第三方處理,糾正措施證據通常要更完整。

CertiSafe 是 ISO/IEC 27701 發證機構嗎?

CertiSafe 是 ISO/IEC 27701 私隱資訊管理認證顧問公司,協助健康科技平台整理 PIMS 文件、資料流程、第三方處理、內審、管理評審及審核補件資料。發證決定由第三方認證機構作出。

CertiSafe 在本項目的專業支援

  • 核對健康科技平台私隱資訊管理的客戶要求、標書條款或管理目標
  • 界定 ISO/IEC 27701 私隱資訊管理的適用範圍、責任人及證據邊界
  • 抽查並整理資料流程、個人資料類別、第三方及權限紀錄
  • 把文件版本、證據索引和改善期限整理成同一份追蹤表
  • 按項目角色安排 ISO/IEC 27701 私隱資訊管理實務培訓
  • 抽查改善證據,與管理層完成審核前檢討
  • 跟進補件清單及認證機構正式審核前溝通

需要準備 ISO/IEC 27701 或相關客戶審查資料?

可先傳送:

  • 私隱審查清單、健康資料處理要求或 ISO/IEC 27701 範圍
  • 現有文件、表格或系統截圖
  • 服務範圍及營運地點
  • 員工人數及負責部門
  • 目標提交或審核日期

CertiSafe 會先核對資料流程、私隱政策和第三方處理安排,再判斷 ISO/IEC 27701 文件和控制缺口。

WhatsApp 查詢