Správa dohod o sdílení osobních údajů pro GDPR a ISO 27701

Je úterý 16:00 a Sarah, ředitelka informační bezpečnosti v rychle rostoucí FinTech společnosti, prochází dohodu o sdílení údajů od strategického partnera pro AI analytiku. Obchodní tým je nadšený. Partner slibuje lepší poznatky o zákaznících, silnější personalizaci a rychlejší predikci odchodu zákazníků. Právní oddělení je opatrné. Dohoda je plná vágních formulací typu „komerčně přiměřené zabezpečení“ a téměř nic neříká o lhůtách reakce na incidenty, vyřizování práv subjektů údajů, uchovávání, výmazu, právech na audit ani plánování ukončení spolupráce.
Sarah riziko vidí okamžitě. Jedná partner jako zpracovatel, samostatný správce, nebo společný správce? Kdo ověřuje právní základ podle GDPR? Pokud zákazník podá žádost o výmaz, jaký proces zajistí, že údaje budou vymazány z prostředí partnera, odvozených datových sad a případně z trénovacích pipeline AI? Pokud u partnera dojde k porušení zabezpečení osobních údajů, kdo komu co oznámí, kdy a s jakými důkazy?
Nejde o jednu špatnou smlouvu. Selhává provozní model.
Moderní SaaS, FinTech, healthtech, poskytovatelé řízených služeb a platformové společnosti neustále sdílejí údaje prostřednictvím rozhraní API, integrací, analytických partnerství, nástrojů podpory, cloudových platforem, přidružených společností, žádostí orgánů veřejné moci a služeb AI. Obchodní jazyk se často posouvá rychleji než správa a řízení. Smlouva je podepsána, klíč API je vydán a osobní údaje začínají proudit dříve, než se ochrana soukromí, bezpečnost, nákup, technický tým a DPO shodnou na základních pravidlech.
Podle GDPR není dohoda o sdílení údajů pouze právním artefaktem. Je důkazem zákonnosti, korektnosti, transparentnosti, účelového omezení, minimalizace údajů, omezení uložení, integrity, důvěrnosti a odpovědnosti. Podle ISO/IEC 27701:2025 se stává součástí systému řízení informací o soukromí, tedy PIMS, v němž organizace dokládá, že osobní informace jsou shromažďovány, používány, zpřístupňovány, sdíleny, uchovávány, chráněny a likvidovány prostřednictvím řízených procesů.
Clarysec přistupuje ke správě sdílení údajů jako k mezioborovému systému opatření, nikoli jako ke cvičení v přípravě smluvní šablony. Pomocí Zenith Blueprint, Zenith Controls a sady politik Clarysec PIMS mohou organizace přejít od ad hoc přezkumu dohod k auditovatelnému životnímu cyklu, který propojuje právní ustanovení, registry, riziková rozhodnutí, technická opatření a důkazy o souladu.
Proč dohody o sdílení údajů selhávají při skutečných auditech
Většina organizací neselže proto, že by nikdy nesepsala smlouvu. Selhává proto, že smlouva je odtržena od provozní reality.
Přezkoumávající osoba v oblasti ochrany soukromí si vyžádá registr sdílení údajů. Právní oddělení zašle podepsanou dohodu. Přezkoumávající osoba se poté zeptá na právní základ, účel zpřístupnění, roli příjemce, kategorie PII, pravidlo uchovávání, lokalitu zpracování, metodu předání, směrování žádostí subjektů údajů, technické záruky a důkazy o přezkumu. Podepsaná dohoda je najednou pouze jedním dílkem skládačky.
GDPR Article 5 vyžaduje, aby zpracování osobních údajů dodržovalo zákonnost, korektnost, transparentnost, účelové omezení, minimalizaci údajů, přesnost, omezení uložení a integritu a důvěrnost. Article 5(2) doplňuje odpovědnost, což znamená, že správce musí být schopen doložit soulad. Article 6 vyžaduje platný právní základ. Article 9 zpřísňuje požadavky pro zvláštní kategorie osobních údajů, včetně údajů o zdraví, biometrických, genetických, politických, náboženských a dalších citlivých kategorií.
V praxi musí proces správy dohod o sdílení údajů před zahájením opakovaného externího sdílení odpovědět na tyto otázky:
- Kdo je příjemce a jakou má roli z hlediska ochrany soukromí?
- Jaké osobní údaje se sdílejí a za jakým účelem?
- Jaký právní základ podporuje zpřístupnění?
- Je nový účel slučitelný s původním účelem shromažďování?
- Byly fyzické osoby informovány prostřednictvím oznámení o ochraně osobních údajů nebo jiného mechanismu transparentnosti?
- Které registry, schválení a riziková rozhodnutí dokládají sdílení?
- Jak jsou mezi stranami směrována práva subjektů údajů?
- Jaké povinnosti týkající se uchovávání, výmazu, vrácení a ukončení se uplatní?
- Jaké záruky chrání předání, ukládání, přístup, protokolování, další zpřístupnění a auditovatelnost?
- Co se stane, pokud partner změní účel, lokalitu, subdodavatele nebo kategorie údajů?
Zenith Blueprint, fáze Controls in Action, krok 23, jasně vystihuje auditní realitu:
Základem tohoto opatření je povědomí o datech. Organizace musí vědět, jaké PII shromažďuje, kde se nachází, proč se zpracovává a kdo k nim může přistupovat. Bez tohoto základního přehledu jsou jakékoli sliby v oblasti ochrany soukromí prázdné. Klasifikace a označování (5.12–5.13) jsou zde zásadní, protože PII nelze chránit, pokud nejsou identifikovány.
Pokud dohoda není navázána zpět na evidenci, klasifikaci, uchovávání, bezpečnostní opatření a proces práv subjektů údajů, nejde o správu a řízení. Je to dokument v repozitáři.
Sdílení údajů není totéž jako zpracování jménem zákazníka
Častou chybou je považovat každý vztah s třetí stranou zahrnující osobní údaje za scénář zpracovatele. GDPR vyžaduje analýzu rolí. Zpracovatel jedná jménem správce. Správce určuje účely a prostředky. Společní správci určují účely a prostředky společně. Někteří příjemci jsou samostatní správci, kteří přijímají údaje pro vlastní účely.
Toto rozlišení mění model dohody.
Smlouva se zpracovatelem se zaměřuje na dokumentované pokyny, mlčenlivost, dílčí zpracovatele, součinnost, zabezpečení, oznámení porušení zabezpečení osobních údajů, výmaz nebo vrácení a podporu při auditu. Dohoda o sdílení údajů mezi správci se výrazněji zaměřuje na právní základ, účel, transparentnost, nezávislost příjemce, omezení dalšího zpřístupnění, koordinaci DSR, uchovávání, bezpečnostní záruky a rozdělení odpovědností. Ujednání mezi společnými správci vyžaduje transparentní rozdělení povinností a jasné vymezení společného rozhodování.
Politiky Clarysec PIMS činí z této klasifikace povinný kontrolní bod. Podniková Processor, Subprocessor and Third-Party Privacy Management Policy stanoví:
[Obě role] Vedoucí ochrany soukromí / manažer PIMS MUSÍ klasifikovat každý vztah se třetí stranou v oblasti ochrany soukromí jako správce, společný správce, zpracovatel, dílčí zpracovatel nebo jiný vztah se třetí stranou v REG08 před schválením smlouvy nebo před zahájením zpracování PII podle toho, co nastane dříve.
Pro malé a střední podniky je stejný princip vyjádřen jednodušeji. Data Protection and Privacy Policy - SME, Governance Requirements 5.2.2, vyžaduje:
Smlouvy s třetími stranami, které nakládají s osobními údaji, musí obsahovat ustanovení o ochraně údajů a musí být přezkoumány generálním ředitelem nebo právním poradcem.
Praktické poučení je jednoduché: před přípravou ustanovení klasifikujte vztah. Role určuje dohodu, schválení, záruky, odpovědnosti a důkazy.
Životní cyklus správy sdílení údajů
Vyspělý pracovní postup pro dohodu o sdílení údajů má fungovat jako řízený obchodní proces, nikoli jako mimořádná právní eskalace. Clarysec jej obvykle zavádí prostřednictvím sedmi propojených kontrolních bodů.
| Kontrolní bod správy | Rozhodnutí | Uchovávané důkazy |
|---|---|---|
| 1. Příjem požadavku | Jaká aktivita sdílení údajů je navržena, kým a za jakým obchodním účelem? | Formulář příjmu požadavku, vlastník obchodní činnosti, příjemce, datová sada, zamýšlené datum zahájení |
| 2. Klasifikace rolí | Je příjemce správcem, společným správcem, zpracovatelem, dílčím zpracovatelem nebo jinou třetí stranou? | Klasifikace a schválení vztahu v REG08 |
| 3. Právní základ a účel | Jaký právní základ podle GDPR podporuje zpřístupnění a je účel slučitelný? | Záznam o zpracování v REG02, poznámka k právnímu základu, případně posouzení slučitelnosti |
| 4. Údaje a klasifikace | Které kategorie PII a klasifikace se sdílejí? | Evidence aktiv, klasifikační štítek, přezkum minimalizace údajů |
| 5. Smlouva a záruky | Která ustanovení dohody, bezpečnostní opatření, podmínky předávání a omezení dalšího sdílení se uplatní? | DSA, DPA, ujednání mezi společnými správci, bezpečnostní příloha, opatření pro předávání |
| 6. Provozní integrace | Jak se řeší DSR, incidenty, uchovávání, výmaz, žádosti o audit a přezkumy? | Pracovní postup DSR, rozhraní pro incidenty, harmonogram uchovávání údajů, kalendář přezkumů |
| 7. Průběžné ujištění | Je sdílení stále nezbytné, bezpečné, zákonné a sladěné s oznámeními a registry? | Pravidelný přezkum, auditní důkazy, nápravná opatření, důkazy o ukončení |
Podniková PII Collection, Use, Disclosure and Sharing Policy výslovně stanoví požadavek na straně správce:
[Správce] Vlastník dodavatele / nákupu MUSÍ před zahájením opakovaného externího sdílení zaznamenat v REG08 identitu příjemce, roli příjemce, účel zpřístupnění, kategorie PII, frekvenci sdílení, lokalitu zpracování a autoritativní zdroj.
REG08 je registr příjemců a vztahů se třetími stranami v oblasti ochrany soukromí. Nemá existovat odděleně od evidence činností zpracování. Podniková PII Processing Inventory and Lawful Basis Policy vyžaduje:
[Obě role] Vlastník dodavatele / nákupu MUSÍ před schválením dohody nebo významnou změnou vztahu ověřit, že externí příjemce, zpracovatel, dílčí zpracovatel a položky sdílení údajů v REG02 jsou sladěny s REG08.
Tím se uzavírá běžná auditní mezera. REG02 může uvádět „produktová analytika pro interní zlepšování“, zatímco REG08 uvádí „analytický partner pro benchmarking“. Pokud účel, příjemce, právní základ, kategorie údajů nebo pravidla uchovávání nejsou sladěny, organizace má nedostatek v odpovědnosti.
Co má obsahovat každá dohoda o sdílení údajů
Dohoda o sdílení údajů podle GDPR a ISO 27701:2025 se nemá opírat o obecnou formulaci mlčenlivosti. Má odrážet skutečný tok dat, klasifikaci rolí, rizikový profil a provozní rozhraní.
| Oblast ustanovení | Proč je důležitá |
|---|---|
| Strany a role | Potvrzuje, zda je každá strana samostatným správcem, společným správcem, zpracovatelem nebo jiným příjemcem |
| Účel a právní základ | Propojuje zpřístupnění s platným účelem a právním základem podle GDPR |
| Kategorie údajů a subjekty údajů | Omezuje dohodu na vymezené kategorie PII a dotčené fyzické osoby |
| Minimalizace údajů | Brání sdílení polí, která nejsou pro účel nezbytná |
| Povinnosti transparentnosti | Přiděluje odpovědnosti za oznámení o ochraně osobních údajů a komunikaci |
| Podmínky pro zvláštní kategorie údajů | Doplňuje výslovné záruky a odůvodnění, pokud se jedná o údaje podle Article 9 |
| Metoda předání | Vyžaduje zabezpečené kanály, například šifrovaná rozhraní API, SFTP, zabezpečené portály nebo rovnocenná opatření |
| Řízení přístupu | Vymezuje, kdo může ke sdíleným údajům přistupovat a jak se přístup schvaluje, přezkoumává a odnímá |
| Uchovávání a výmaz | Stanoví limity uchovávání, spouštěče výmazu, povinnosti vrácení a požadavky na důkazy |
| Další zpřístupnění | Omezuje sdílení s přidruženými společnostmi, subdodavateli, orgány veřejné moci nebo obchodními partnery bez splnění podmínek |
| Spolupráce při DSR | Vymezuje směrování, potvrzení přijetí, ověření identity, koordinaci odpovědi a důkazy o uzavření |
| Oznámení incidentu | Vymezuje oznamovací lhůty, obsah, eskalační kontakty a očekávání spolupráce |
| Audit a ujištění | Umožňuje přezkum důkazů, osvědčení o opatřeních, certifikace nebo podporu auditu |
| Řízení změn | Vyžaduje opětovné posouzení pro nové účely, nové kategorie údajů, nové lokality nebo nové příjemce |
| Ukončení | Pokrývá vrácení dat, zničení, odebrání přístupu a potvrzení výmazu |
Zenith Blueprint, fáze Controls in Action, krok 23, poskytuje pohled na dodavatelské smlouvy:
Mezi klíčové oblasti, které se obvykle řeší ve smlouvách s dodavateli, patří:
✓ povinnosti zachování důvěrnosti, včetně rozsahu, doby trvání a omezení zpřístupnění třetím stranám; ✓ odpovědnosti v oblasti řízení přístupu, například kdo může přistupovat k vašim datům, jak jsou spravovány přihlašovací údaje a jaké monitorování je zavedeno; ✓ technická a organizační opatření pro ochranu údajů, šifrování, zabezpečený přenos, zálohování a závazky dostupnosti; ✓ lhůty a postupy pro hlášení incidentů, často s vymezenými časovými rámci (např. „oznámit do 24 hodin“); ✓ právo na audit, včetně frekvence, rozsahu a přístupu k relevantním důkazům (např. zprávy z penetračního testování, SoA, certifikace); ✓ kontroly subdodavatelů, které vyžadují, aby dodavatel přenesl rovnocenné bezpečnostní povinnosti na své navazující partnery; ✓ ustanovení při ukončení smlouvy, například vrácení nebo zničení dat, obnova aktiv a deaktivace účtů.
Podniková právní správa tento bod posiluje. Legal and Regulatory Compliance Policy, Governance Requirements 5.3.1.2, identifikuje smlouvy zahrnující:
Smlouvy zahrnující sdílení údajů, práva duševního vlastnictví, omezení odpovědnosti nebo auditní doložky.
Tím se správa sdílení údajů dostává do průsečíku ochrany soukromí, práva, obchodního rizika, ujištění o dodavatelích a bezpečnostního provozu.
Klasifikace a zabezpečený přenos jsou chybějícím propojením
Mnoho selhání při sdílení údajů začíná špatnou klasifikací. Pokud vlastník obchodní činnosti nedokáže uvést, zda je datová sada veřejná, interní, důvěrná, vyhrazená nebo obsahuje regulované PII, dohoda bude vágní a technická opatření budou nekonzistentní.
Clarysec Data Classification and Labeling Policy - SME stanoví:
Dohody o sdílení údajů nebo dohody o mlčenlivosti musí odkazovat na požadavky na nakládání s údaji podle klasifikace.
Pro podnikové prostředí Data Classification and Labeling Policy vyžaduje, aby určité údaje:
Mohly být externě sdíleny pouze na základě dohody o mlčenlivosti nebo rovnocenných smluvních záruk.
Klasifikační štítek má být uveden v dohodě nebo bezpečnostní příloze. Pokud je historie tiketů podpory klasifikována jako důvěrná a obsahuje PII, dohoda má vymezit povolené příjemce, schválené metody předání, lokality ukládání, řízení přístupu, monitorování, očekávání týkající se výmazu a důkazy o ujištění.
Zenith Blueprint, fáze Controls in Action, krok 22, vysvětluje provozní stránku předávání informací:
Ve své podstatě toto opatření vyžaduje, aby organizace:
✓ definovala, jak mohou být informace předávány interně i externě; ✓ určila, jaké metody jsou povoleny (např. šifrovaný e-mail, zabezpečené portály, SFTP, rozhraní API, fyzické doručení se šifrováním); ✓ sladila metody předávání s klasifikací informací (jak je definována v 5.12 a zviditelněna prostřednictvím 5.13); ✓ a zajistila, aby všechny strany zapojené do předávání rozuměly svým rolím, odpovědnostem a povinnostem.
Pro malé a střední podniky Third-Party and Supplier Security Policy - SME stanoví očekávání přímo:
Všechna data sdílená s dodavateli musí být chráněna šifrováním a přenášena pomocí zabezpečených protokolů (např. HTTPS, SFTP).
Podniková správa dodavatelů doplňuje další podrobnosti. Third party and supplier security policy vyžaduje požadavky na nakládání s daty včetně:
Požadavků na nakládání s daty, včetně lokality ukládání, řízení přístupu a ustanovení o vrácení nebo zničení.
Tyto požadavky nemají být ukryty v dotazníku. Mají být vymahatelnými smluvními podmínkami a dohledatelné k REG08, technické konfiguraci a auditním důkazům.
Příklad: schválení Sarahina partnera pro AI analytiku
Sarahina FinTech společnost chce sdílet pseudonymizované zákaznické identifikátory, transakční vzorce, metriky používání a informace o úrovni podpory s partnerem pro AI analytiku za účelem personalizace a predikce odchodu zákazníků. Partner může data kombinovat se svými analytickými modely a vracet poznatky zpět FinTech společnosti.
Řízený pracovní postup by vypadal následovně.
Nejprve vlastník dodavatele nebo nákupu vytvoří záznam v REG08. Vedoucí ochrany soukromí nebo manažer PIMS klasifikuje vztah. Pokud partner určuje analytické účely a návrh modelu nad rámec Sarahiných pokynů, rolí může být spíše samostatný správce nebo společný správce než zpracovatel.
| Pole | Příklad hodnoty |
|---|---|
| Příjemce | AI Analytics Inc. |
| Role příjemce | Samostatný správce, čeká na konečné právní ověření |
| Právní základ | Oprávněné zájmy, LIA uloženo ve spise |
| Kategorie PII | Zákaznický identifikátor, historie transakcí, metriky používání, úroveň podpory |
| Záruky | Pseudonymizace, minimalizace na úrovni polí, šifrované API, protokolování přístupu |
| Účel | Personalizace produktu a predikce odchodu zákazníků |
| Frekvence sdílení | Denně prostřednictvím API |
| Lokalita zpracování | EU, Irsko |
| Řídicí dohoda | DSA-2026-042 |
| Datum přezkumu | 2027-04-01 |
Za druhé se sladí REG02. Pokud evidence činností zpracování popisuje pouze „interní produktovou analytiku“, musí být před zahájením externího sdílení aktualizována. Právní základ musí být zdokumentován, a pokud se účel změnil, může být potřebné posouzení slučitelnosti nebo posouzení oprávněného zájmu.
Za třetí vlastník dat uplatní klasifikaci a minimalizaci údajů. E-mailové domény správců nemusí být nezbytné. ID účtů mohou být nahrazena pseudonymními ID specifickými pro partnera. Úroveň podpory může být zachována pouze tehdy, pokud je nezbytná pro schválený účel.
Za čtvrté právní oddělení, tým ochrany soukromí a bezpečnostní tým vyjednají dohodu o sdílení údajů a bezpečnostní přílohu. Dohoda zakazuje opětovnou identifikaci, omezuje další zpřístupnění, vymezuje uchovávání, vyžaduje důkazy o výmazu, stanoví lhůty pro oznámení incidentu, zahrnuje práva na audit nebo ujištění a definuje kroky ukončení spolupráce.
Za páté se aktualizuje oznámení o ochraně osobních údajů a pracovní postup DSR. Podniková PII Principal Rights Management Policy vyžaduje:
[Obě role] Vlastník dodavatele / nákupu MUSÍ před uzavřením související žádosti REG06 sledovat v REG08 potvrzení třetí strany k oznámením souvisejícím s právy.
Pro malé a střední podniky uvádí Data Protection and Privacy Policy - SME praktické očekávání na úrovni služby:
Koordinátor ochrany soukromí musí potvrdit přijetí žádostí do 3 pracovních dnů a odpovědět do 30 dnů.
Nakonec dohodu vynucuje technický tým. Přístupové údaje API jsou omezeny rozsahem oprávnění. Přenosy používají HTTPS. Logy zachycují stahování dat. Upozornění detekují neobvyklou aktivitu. Přístup se přezkoumává. Uchovávání je automatizováno tam, kde je to možné. Dohoda se stává živým systémem opatření, nikoli souborem PDF.
Mapování souladu napříč GDPR, ISO 27701, DORA, NIS2, NIST a COBIT 19
Správa sdílení údajů zřídka spadá pouze do jednoho rámce. Dotýká se odpovědnosti podle GDPR, provozních činností ochrany soukromí podle ISO/IEC 27701:2025, požadavků na systém řízení podle ISO/IEC 27001:2022, bezpečnostních opatření podle ISO/IEC 27002:2022, rizik třetích stran podle DORA, zabezpečení dodavatelského řetězce podle NIS2, výsledků NIST CSF 2.0 a očekávání správy podle COBIT 19.
ISO/IEC 27001:2022 clause 4.2 vyžaduje, aby organizace rozuměly zainteresovaným stranám a jejich relevantním požadavkům. Clause 5.1 vyžaduje, aby vedení začlenilo požadavky bezpečnosti informací do obchodních procesů. Pro sdílení údajů to znamená, že závislosti na partnerech, smluvní požadavky, regulační povinnosti a riziková rozhodnutí musí být uvnitř ISMS a PIMS, nikoli mimo ně.
Nejrelevantnější opatření ISO/IEC 27002:2022 jsou:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls pomáhá organizacím používat tato opatření jako kotvy pro mapování. Propojuje ISO/IEC 27002:2022 control 5.14 s ochranou dat při přenosu a smluvními požadavky, včetně NIST CSF 2.0 PR.DS-02 a GV.SC-05, DORA Article 30(2)(d) a GDPR Article 46 tam, kde jsou relevantní záruky pro mezinárodní předávání. Propojuje control 5.20 se správou dodavatelských smluv, včetně NIS2 Article 21(2)(d) k zabezpečení dodavatelského řetězce a DORA Chapter V o riziku třetích stran v oblasti ICT. Propojuje control 5.34 s ochranou soukromí a ochranou PII, včetně odpovědnosti podle GDPR Article 5(2) a podpůrných opatření, jako jsou šifrování, výmaz, řízení dodavatelů a účelové omezení.
| Perspektiva rámce | Co musí správa sdílení údajů prokázat |
|---|---|
| GDPR | Právní základ, transparentnost, účelové omezení, minimalizace údajů, uchovávání, zabezpečení, odpovědnost, spolupráce při právech |
| ISO/IEC 27701:2025 | Jasnost rolí v PIMS, opatření ochrany soukromí, dokumentované zpracování, správa zpřístupnění, důkazy o provozních činnostech ochrany soukromí |
| ISO/IEC 27001:2022 | Rozsah ISMS, posouzení rizik, ošetření rizik, dodavatelská opatření, opatření pro předávání, monitorování, audit, přezkoumání vedením |
| ISO/IEC 27002:2022 | Předávání informací, zabezpečení dodavatelských smluv, ochrana soukromí a ochrana PII |
| NIS2 | Dohled vedení, zabezpečení dodavatelského řetězce, řízení rizik všech hrozeb, zvládání incidentů, školení, řízení přístupu |
| DORA | Životní cyklus třetích stran v oblasti ICT, smluvní registry, podpora při incidentech, práva na audit, lokalita dat, ukončení a odolnost |
| NIST CSF 2.0 | Výsledky GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER pro rizika třetích stran a dat |
| COBIT 19 | Cíle správy a řízení, odpovědnost, vlastnictví rizik, výkonnost kontrol, ujištění a zlepšování |
Cílem není sedm programů souladu. Cílem je jeden řízený životní cyklus sdílení údajů, který vytváří opakovaně použitelné důkazy.
Jak auditoři otestují vaše dohody o sdílení údajů
Silný proces správy musí obstát při vzorkování. Auditoři neskončí u podepsané dohody. Otestují celý životní cyklus.
Auditor ISO/IEC 27001:2022 a ISO/IEC 27701:2025 se zeptá, zda rozsah ISMS a PIMS zahrnuje externí sdílení, zda posouzení rizik pokrývá daný vztah, zda byla opatření vybrána a provozována a zda vedení přezkoumává rizika ochrany soukromí a bezpečnosti u třetích stran.
Přezkoumávající osoba podle GDPR nebo dozorový úřad se zaměří na odpovědnost. Budou se ptát, jaké osobní údaje byly sdíleny, proč, na jakém právním základu, zda byly fyzické osoby informovány, jak dlouho byly údaje uchovávány, zda se jednalo o zvláštní kategorie údajů, zda byla posouzena mezinárodní předávání a zda byly žádosti o uplatnění práv směrovány a doloženy.
Přezkoumávající osoba podle DORA, zejména ve finančních službách, se zeptá, zda ujednání podporuje kritickou nebo důležitou funkci, zda je uvedeno ve smluvním registru ICT, zda smlouva obsahuje součinnost při incidentech, práva na audit, lokalitu dat, podmínky subdodávek, práva na ukončení a otestované plánování ukončení spolupráce.
Hodnotitel NIST CSF 2.0 bude hledat výsledky GOVERN v řízení rizik dodavatelů, výsledky PROTECT v opatřeních pro data při přenosu, výsledky RESPOND v rozhraních pro incidenty a výsledky RECOVER v plánování ukončení a kontinuity.
Auditor COBIT 19 nebo auditor ve stylu ISACA se zaměří na rozhodovací pravomoci, ochotu podstupovat riziko, realizaci přínosů, optimalizaci zdrojů, povinnosti v oblasti souladu, metriky, výjimky a neustálé zlepšování.
| Auditní test | Očekávané důkazy |
|---|---|
| Vybrat jednoho aktivního partnera pro sdílení údajů | Podepsaná DSA nebo ekvivalent, záznam REG08, klasifikace role |
| Dohledat do evidence činností zpracování | Záznam REG02 s účelem, právním základem, kategoriemi PII, uchováváním a příjemci |
| Ověřit klasifikaci | Záznam o klasifikaci dat a požadavky na nakládání uvedené v dohodě |
| Ověřit bezpečnostní opatření | Šifrování, zabezpečený protokol, řízení přístupu, protokolování, lokalita ukládání, důkazy o monitorování |
| Ověřit proces DSR | Důkazy k žádosti REG06, oznámení příjemci, potvrzení sledované v REG08 |
| Ověřit uchovávání a ukončení | Pravidlo uchovávání, postup výmazu, ustanovení o vrácení nebo zničení, potvrzení o výmazu, pokud bylo ukončeno |
| Ověřit přezkum | Záznam o pravidelném přezkumu, posouzené změny, sledované výjimky a nápravná opatření |
Pokud váš tým nedokáže tyto důkazy rychle sestavit, je proces příliš závislý na paměti.
Běžná úskalí správy sdílení údajů
Clarysec opakovaně vidí pět vzorců selhání.
Prvním je zaměňování DPA s dohodou o sdílení údajů. Ustanovení pro zpracovatele neřeší odpovědnost mezi správci ani mezi společnými správci.
Druhým je slabá hygiena registrů. REG02 a REG08 si odporují. Oznámení o ochraně osobních údajů obecně odkazuje na „obchodní partnery“, ale evidence činností zpracování nemá odpovídající účel zpřístupnění.
Třetím je nedostatečné směrování DSR. Subjekt údajů požádá o výmaz, ale nikdo neví, kteří příjemci musí být informováni nebo jak se sleduje potvrzení.
Čtvrtým je obecný bezpečnostní jazyk. „Přiměřené zabezpečení“ nestačí. Dohoda má specifikovat metody předání, šifrování, řízení přístupu, protokolování, lokalitu ukládání, lhůty pro incidenty, výmaz a ujištění.
Pátým je ignorování dalšího zpřístupnění. Moderní SaaS ekosystémy zahrnují cloudové platformy, služby AI, analytické dodavatele, nástroje podpory, poskytovatele řízených služeb, přidružené společnosti a orgány veřejné moci. Správa sdílení údajů musí řídit navazující zpřístupnění tam, kde ovlivňuje odpovědnost.
Processor, Subprocessor and Third-Party Privacy Management Policy zachycuje provozní vazbu pro vztahy se zpracovateli a dílčími zpracovateli:
[Obě role] Vlastník dodavatele / nákupu MUSÍ před schválením zajistit, aby smlouvy se zpracovateli a dílčími zpracovateli zahrnovaly součinnost v oblasti ochrany soukromí, důkazy o zajištění bezpečnosti, rozhraní pro incidenty prostřednictvím PII15, vrácení nebo výmaz prostřednictvím PII10, vazbu na předávání prostřednictvím PII13 a spolupráci při auditu nebo ujištění.
I když jde o vztah mezi správci, logika správy zůstává cenná: součinnost v oblasti ochrany soukromí, zajištění bezpečnosti, rozhraní pro incidenty, vazba na předávání, vrácení nebo výmaz a spolupráce při auditu musí být navrženy záměrně.
Praktický kontrolní seznam pro další dohodu o sdílení údajů
Použijte tento kontrolní seznam před schválením opakovaného externího sdílení osobních údajů.
- Potvrďte roli příjemce z hlediska ochrany soukromí v REG08.
- Potvrďte, že REG02 a REG08 jsou před schválením sladěny.
- Zdokumentujte účel zpřístupnění a právní základ.
- Ověřte, zda nový účel vyžaduje posouzení slučitelnosti.
- Identifikujte kategorie PII, kategorie subjektů údajů a zvláštní kategorie údajů.
- Uplatněte minimalizaci údajů a odstraňte nepotřebná pole.
- Odkazujte v dohodě na požadavky na nakládání podle klasifikace.
- Definujte schválené metody předání a požadavky na šifrování.
- Specifikujte očekávání pro řízení přístupu, protokolování, monitorování a lokalitu ukládání.
- Přidělte odpovědnosti za transparentnost a aktualizace oznámení o ochraně osobních údajů.
- Definujte směrování DSR, potvrzení, sledování a důkazy o uzavření.
- Definujte důkazy o uchovávání, výmazu, vrácení a ukončení.
- Omezte další zpřístupnění a vyžadujte oznámení změn.
- Zahrňte lhůty pro oznámení incidentu a požadavky na spolupráci.
- Zahrňte práva na audit, ujištění nebo přezkum důkazů.
- Naplánujte pravidelný přezkum a spouštěče opětovného posouzení.
Kde pomáhá Clarysec
Hodnota Clarysec nespočívá pouze v šablonách. Spočívá v propojení politik, registrů, důkazů, auditní logiky a mapování souladu napříč rámci.
Zenith Blueprint poskytuje implementačním týmům roadmapu o 30 krocích pro převedení požadavků na opatření do fungujících postupů. U sdílení údajů pomáhá krok 22 týmům navrhnout pravidla pro předávání informací, zatímco krok 23 propojuje ochranu soukromí, dodavatelské smlouvy, právní požadavky, ochranu PII a smluvní povinnosti.
Zenith Controls poskytuje kompas pro mapování souladu napříč rámci. U tohoto tématu propojuje ISO/IEC 27002:2022 controls 5.34, 5.14 a 5.20 s širším auditním příběhem: ochranou soukromí, předáváním informací a správou dodavatelských smluv. Pomáhá CISO, DPO, manažerům souladu, týmům nákupu a auditorům používat stejný jazyk při mapování očekávání podle GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.
Sada politik Clarysec PIMS potom dává organizacím provozní pravidla: klasifikovat vztahy v oblasti ochrany soukromí, udržovat evidence činností zpracování a registry příjemců, ověřovat sladění registrů, definovat právní základ, řídit práva subjektů údajů, kontrolovat ustanovení pro dodavatele a třetí strany, vynucovat nakládání podle klasifikace a uchovávat důkazy.
Pokud vaše organizace sdílí osobní údaje s partnery, platformami, přidruženými společnostmi, orgány veřejné moci, poskytovateli analytiky, službami AI nebo účastníky SaaS ekosystému, nezačínejte smlouvou. Začněte správou a řízením.
Použijte Zenith Blueprint: 30krokovou roadmapu auditora, abyste sdílení údajů začlenili do implementačního plánu ISMS a PIMS. Použijte Zenith Controls: průvodce souladem napříč rámci, abyste zmapovali ISO/IEC 27002:2022 controls 5.34, 5.14 a 5.20 vůči očekáváním ujištění podle GDPR, NIS2, DORA, NIST a COBIT. Poté zaveďte politiky Clarysec PIMS, včetně PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy a Processor, Subprocessor and Third-Party Privacy Management Policy, aby každá dohoda byla podložena registry, pracovními postupy, zárukami a důkazy.
Praktický další krok je jednoduchý: vyberte tři nejrizikovější externí vztahy sdílení údajů a otestujte je vůči REG02, REG08, právnímu základu, směrování DSR, opatřením pro předávání, uchovávání a auditním důkazům. Pokud se řetězec důkazů přeruší, Clarysec vám pomůže přestavět jej na auditovatelný model správy sdílení údajů.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council