⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Správa dohod o sdílení osobních údajů pro GDPR a ISO 27701

Igor Petreski

Je úterý 16:00 a Sarah, ředitelka informační bezpečnosti v rychle rostoucí FinTech společnosti, prochází dohodu o sdílení údajů od strategického partnera pro AI analytiku. Obchodní tým je nadšený. Partner slibuje lepší poznatky o zákaznících, silnější personalizaci a rychlejší predikci odchodu zákazníků. Právní oddělení je opatrné. Dohoda je plná vágních formulací typu „komerčně přiměřené zabezpečení“ a téměř nic neříká o lhůtách reakce na incidenty, vyřizování práv subjektů údajů, uchovávání, výmazu, právech na audit ani plánování ukončení spolupráce.

Sarah riziko vidí okamžitě. Jedná partner jako zpracovatel, samostatný správce, nebo společný správce? Kdo ověřuje právní základ podle GDPR? Pokud zákazník podá žádost o výmaz, jaký proces zajistí, že údaje budou vymazány z prostředí partnera, odvozených datových sad a případně z trénovacích pipeline AI? Pokud u partnera dojde k porušení zabezpečení osobních údajů, kdo komu co oznámí, kdy a s jakými důkazy?

Nejde o jednu špatnou smlouvu. Selhává provozní model.

Moderní SaaS, FinTech, healthtech, poskytovatelé řízených služeb a platformové společnosti neustále sdílejí údaje prostřednictvím rozhraní API, integrací, analytických partnerství, nástrojů podpory, cloudových platforem, přidružených společností, žádostí orgánů veřejné moci a služeb AI. Obchodní jazyk se často posouvá rychleji než správa a řízení. Smlouva je podepsána, klíč API je vydán a osobní údaje začínají proudit dříve, než se ochrana soukromí, bezpečnost, nákup, technický tým a DPO shodnou na základních pravidlech.

Podle GDPR není dohoda o sdílení údajů pouze právním artefaktem. Je důkazem zákonnosti, korektnosti, transparentnosti, účelového omezení, minimalizace údajů, omezení uložení, integrity, důvěrnosti a odpovědnosti. Podle ISO/IEC 27701:2025 se stává součástí systému řízení informací o soukromí, tedy PIMS, v němž organizace dokládá, že osobní informace jsou shromažďovány, používány, zpřístupňovány, sdíleny, uchovávány, chráněny a likvidovány prostřednictvím řízených procesů.

Clarysec přistupuje ke správě sdílení údajů jako k mezioborovému systému opatření, nikoli jako ke cvičení v přípravě smluvní šablony. Pomocí Zenith Blueprint, Zenith Controls a sady politik Clarysec PIMS mohou organizace přejít od ad hoc přezkumu dohod k auditovatelnému životnímu cyklu, který propojuje právní ustanovení, registry, riziková rozhodnutí, technická opatření a důkazy o souladu.

Proč dohody o sdílení údajů selhávají při skutečných auditech

Většina organizací neselže proto, že by nikdy nesepsala smlouvu. Selhává proto, že smlouva je odtržena od provozní reality.

Přezkoumávající osoba v oblasti ochrany soukromí si vyžádá registr sdílení údajů. Právní oddělení zašle podepsanou dohodu. Přezkoumávající osoba se poté zeptá na právní základ, účel zpřístupnění, roli příjemce, kategorie PII, pravidlo uchovávání, lokalitu zpracování, metodu předání, směrování žádostí subjektů údajů, technické záruky a důkazy o přezkumu. Podepsaná dohoda je najednou pouze jedním dílkem skládačky.

GDPR Article 5 vyžaduje, aby zpracování osobních údajů dodržovalo zákonnost, korektnost, transparentnost, účelové omezení, minimalizaci údajů, přesnost, omezení uložení a integritu a důvěrnost. Article 5(2) doplňuje odpovědnost, což znamená, že správce musí být schopen doložit soulad. Article 6 vyžaduje platný právní základ. Article 9 zpřísňuje požadavky pro zvláštní kategorie osobních údajů, včetně údajů o zdraví, biometrických, genetických, politických, náboženských a dalších citlivých kategorií.

V praxi musí proces správy dohod o sdílení údajů před zahájením opakovaného externího sdílení odpovědět na tyto otázky:

  • Kdo je příjemce a jakou má roli z hlediska ochrany soukromí?
  • Jaké osobní údaje se sdílejí a za jakým účelem?
  • Jaký právní základ podporuje zpřístupnění?
  • Je nový účel slučitelný s původním účelem shromažďování?
  • Byly fyzické osoby informovány prostřednictvím oznámení o ochraně osobních údajů nebo jiného mechanismu transparentnosti?
  • Které registry, schválení a riziková rozhodnutí dokládají sdílení?
  • Jak jsou mezi stranami směrována práva subjektů údajů?
  • Jaké povinnosti týkající se uchovávání, výmazu, vrácení a ukončení se uplatní?
  • Jaké záruky chrání předání, ukládání, přístup, protokolování, další zpřístupnění a auditovatelnost?
  • Co se stane, pokud partner změní účel, lokalitu, subdodavatele nebo kategorie údajů?

Zenith Blueprint, fáze Controls in Action, krok 23, jasně vystihuje auditní realitu:

Základem tohoto opatření je povědomí o datech. Organizace musí vědět, jaké PII shromažďuje, kde se nachází, proč se zpracovává a kdo k nim může přistupovat. Bez tohoto základního přehledu jsou jakékoli sliby v oblasti ochrany soukromí prázdné. Klasifikace a označování (5.12–5.13) jsou zde zásadní, protože PII nelze chránit, pokud nejsou identifikovány.

Pokud dohoda není navázána zpět na evidenci, klasifikaci, uchovávání, bezpečnostní opatření a proces práv subjektů údajů, nejde o správu a řízení. Je to dokument v repozitáři.

Sdílení údajů není totéž jako zpracování jménem zákazníka

Častou chybou je považovat každý vztah s třetí stranou zahrnující osobní údaje za scénář zpracovatele. GDPR vyžaduje analýzu rolí. Zpracovatel jedná jménem správce. Správce určuje účely a prostředky. Společní správci určují účely a prostředky společně. Někteří příjemci jsou samostatní správci, kteří přijímají údaje pro vlastní účely.

Toto rozlišení mění model dohody.

Smlouva se zpracovatelem se zaměřuje na dokumentované pokyny, mlčenlivost, dílčí zpracovatele, součinnost, zabezpečení, oznámení porušení zabezpečení osobních údajů, výmaz nebo vrácení a podporu při auditu. Dohoda o sdílení údajů mezi správci se výrazněji zaměřuje na právní základ, účel, transparentnost, nezávislost příjemce, omezení dalšího zpřístupnění, koordinaci DSR, uchovávání, bezpečnostní záruky a rozdělení odpovědností. Ujednání mezi společnými správci vyžaduje transparentní rozdělení povinností a jasné vymezení společného rozhodování.

Politiky Clarysec PIMS činí z této klasifikace povinný kontrolní bod. Podniková Processor, Subprocessor and Third-Party Privacy Management Policy stanoví:

[Obě role] Vedoucí ochrany soukromí / manažer PIMS MUSÍ klasifikovat každý vztah se třetí stranou v oblasti ochrany soukromí jako správce, společný správce, zpracovatel, dílčí zpracovatel nebo jiný vztah se třetí stranou v REG08 před schválením smlouvy nebo před zahájením zpracování PII podle toho, co nastane dříve.

Pro malé a střední podniky je stejný princip vyjádřen jednodušeji. Data Protection and Privacy Policy - SME, Governance Requirements 5.2.2, vyžaduje:

Smlouvy s třetími stranami, které nakládají s osobními údaji, musí obsahovat ustanovení o ochraně údajů a musí být přezkoumány generálním ředitelem nebo právním poradcem.

Praktické poučení je jednoduché: před přípravou ustanovení klasifikujte vztah. Role určuje dohodu, schválení, záruky, odpovědnosti a důkazy.

Životní cyklus správy sdílení údajů

Vyspělý pracovní postup pro dohodu o sdílení údajů má fungovat jako řízený obchodní proces, nikoli jako mimořádná právní eskalace. Clarysec jej obvykle zavádí prostřednictvím sedmi propojených kontrolních bodů.

Kontrolní bod správyRozhodnutíUchovávané důkazy
1. Příjem požadavkuJaká aktivita sdílení údajů je navržena, kým a za jakým obchodním účelem?Formulář příjmu požadavku, vlastník obchodní činnosti, příjemce, datová sada, zamýšlené datum zahájení
2. Klasifikace rolíJe příjemce správcem, společným správcem, zpracovatelem, dílčím zpracovatelem nebo jinou třetí stranou?Klasifikace a schválení vztahu v REG08
3. Právní základ a účelJaký právní základ podle GDPR podporuje zpřístupnění a je účel slučitelný?Záznam o zpracování v REG02, poznámka k právnímu základu, případně posouzení slučitelnosti
4. Údaje a klasifikaceKteré kategorie PII a klasifikace se sdílejí?Evidence aktiv, klasifikační štítek, přezkum minimalizace údajů
5. Smlouva a zárukyKterá ustanovení dohody, bezpečnostní opatření, podmínky předávání a omezení dalšího sdílení se uplatní?DSA, DPA, ujednání mezi společnými správci, bezpečnostní příloha, opatření pro předávání
6. Provozní integraceJak se řeší DSR, incidenty, uchovávání, výmaz, žádosti o audit a přezkumy?Pracovní postup DSR, rozhraní pro incidenty, harmonogram uchovávání údajů, kalendář přezkumů
7. Průběžné ujištěníJe sdílení stále nezbytné, bezpečné, zákonné a sladěné s oznámeními a registry?Pravidelný přezkum, auditní důkazy, nápravná opatření, důkazy o ukončení

Podniková PII Collection, Use, Disclosure and Sharing Policy výslovně stanoví požadavek na straně správce:

[Správce] Vlastník dodavatele / nákupu MUSÍ před zahájením opakovaného externího sdílení zaznamenat v REG08 identitu příjemce, roli příjemce, účel zpřístupnění, kategorie PII, frekvenci sdílení, lokalitu zpracování a autoritativní zdroj.

REG08 je registr příjemců a vztahů se třetími stranami v oblasti ochrany soukromí. Nemá existovat odděleně od evidence činností zpracování. Podniková PII Processing Inventory and Lawful Basis Policy vyžaduje:

[Obě role] Vlastník dodavatele / nákupu MUSÍ před schválením dohody nebo významnou změnou vztahu ověřit, že externí příjemce, zpracovatel, dílčí zpracovatel a položky sdílení údajů v REG02 jsou sladěny s REG08.

Tím se uzavírá běžná auditní mezera. REG02 může uvádět „produktová analytika pro interní zlepšování“, zatímco REG08 uvádí „analytický partner pro benchmarking“. Pokud účel, příjemce, právní základ, kategorie údajů nebo pravidla uchovávání nejsou sladěny, organizace má nedostatek v odpovědnosti.

Co má obsahovat každá dohoda o sdílení údajů

Dohoda o sdílení údajů podle GDPR a ISO 27701:2025 se nemá opírat o obecnou formulaci mlčenlivosti. Má odrážet skutečný tok dat, klasifikaci rolí, rizikový profil a provozní rozhraní.

Oblast ustanoveníProč je důležitá
Strany a rolePotvrzuje, zda je každá strana samostatným správcem, společným správcem, zpracovatelem nebo jiným příjemcem
Účel a právní základPropojuje zpřístupnění s platným účelem a právním základem podle GDPR
Kategorie údajů a subjekty údajůOmezuje dohodu na vymezené kategorie PII a dotčené fyzické osoby
Minimalizace údajůBrání sdílení polí, která nejsou pro účel nezbytná
Povinnosti transparentnostiPřiděluje odpovědnosti za oznámení o ochraně osobních údajů a komunikaci
Podmínky pro zvláštní kategorie údajůDoplňuje výslovné záruky a odůvodnění, pokud se jedná o údaje podle Article 9
Metoda předáníVyžaduje zabezpečené kanály, například šifrovaná rozhraní API, SFTP, zabezpečené portály nebo rovnocenná opatření
Řízení přístupuVymezuje, kdo může ke sdíleným údajům přistupovat a jak se přístup schvaluje, přezkoumává a odnímá
Uchovávání a výmazStanoví limity uchovávání, spouštěče výmazu, povinnosti vrácení a požadavky na důkazy
Další zpřístupněníOmezuje sdílení s přidruženými společnostmi, subdodavateli, orgány veřejné moci nebo obchodními partnery bez splnění podmínek
Spolupráce při DSRVymezuje směrování, potvrzení přijetí, ověření identity, koordinaci odpovědi a důkazy o uzavření
Oznámení incidentuVymezuje oznamovací lhůty, obsah, eskalační kontakty a očekávání spolupráce
Audit a ujištěníUmožňuje přezkum důkazů, osvědčení o opatřeních, certifikace nebo podporu auditu
Řízení změnVyžaduje opětovné posouzení pro nové účely, nové kategorie údajů, nové lokality nebo nové příjemce
UkončeníPokrývá vrácení dat, zničení, odebrání přístupu a potvrzení výmazu

Zenith Blueprint, fáze Controls in Action, krok 23, poskytuje pohled na dodavatelské smlouvy:

Mezi klíčové oblasti, které se obvykle řeší ve smlouvách s dodavateli, patří:

✓ povinnosti zachování důvěrnosti, včetně rozsahu, doby trvání a omezení zpřístupnění třetím stranám; ✓ odpovědnosti v oblasti řízení přístupu, například kdo může přistupovat k vašim datům, jak jsou spravovány přihlašovací údaje a jaké monitorování je zavedeno; ✓ technická a organizační opatření pro ochranu údajů, šifrování, zabezpečený přenos, zálohování a závazky dostupnosti; ✓ lhůty a postupy pro hlášení incidentů, často s vymezenými časovými rámci (např. „oznámit do 24 hodin“); ✓ právo na audit, včetně frekvence, rozsahu a přístupu k relevantním důkazům (např. zprávy z penetračního testování, SoA, certifikace); ✓ kontroly subdodavatelů, které vyžadují, aby dodavatel přenesl rovnocenné bezpečnostní povinnosti na své navazující partnery; ✓ ustanovení při ukončení smlouvy, například vrácení nebo zničení dat, obnova aktiv a deaktivace účtů.

Podniková právní správa tento bod posiluje. Legal and Regulatory Compliance Policy, Governance Requirements 5.3.1.2, identifikuje smlouvy zahrnující:

Smlouvy zahrnující sdílení údajů, práva duševního vlastnictví, omezení odpovědnosti nebo auditní doložky.

Tím se správa sdílení údajů dostává do průsečíku ochrany soukromí, práva, obchodního rizika, ujištění o dodavatelích a bezpečnostního provozu.

Klasifikace a zabezpečený přenos jsou chybějícím propojením

Mnoho selhání při sdílení údajů začíná špatnou klasifikací. Pokud vlastník obchodní činnosti nedokáže uvést, zda je datová sada veřejná, interní, důvěrná, vyhrazená nebo obsahuje regulované PII, dohoda bude vágní a technická opatření budou nekonzistentní.

Clarysec Data Classification and Labeling Policy - SME stanoví:

Dohody o sdílení údajů nebo dohody o mlčenlivosti musí odkazovat na požadavky na nakládání s údaji podle klasifikace.

Pro podnikové prostředí Data Classification and Labeling Policy vyžaduje, aby určité údaje:

Mohly být externě sdíleny pouze na základě dohody o mlčenlivosti nebo rovnocenných smluvních záruk.

Klasifikační štítek má být uveden v dohodě nebo bezpečnostní příloze. Pokud je historie tiketů podpory klasifikována jako důvěrná a obsahuje PII, dohoda má vymezit povolené příjemce, schválené metody předání, lokality ukládání, řízení přístupu, monitorování, očekávání týkající se výmazu a důkazy o ujištění.

Zenith Blueprint, fáze Controls in Action, krok 22, vysvětluje provozní stránku předávání informací:

Ve své podstatě toto opatření vyžaduje, aby organizace:

✓ definovala, jak mohou být informace předávány interně i externě; ✓ určila, jaké metody jsou povoleny (např. šifrovaný e-mail, zabezpečené portály, SFTP, rozhraní API, fyzické doručení se šifrováním); ✓ sladila metody předávání s klasifikací informací (jak je definována v 5.12 a zviditelněna prostřednictvím 5.13); ✓ a zajistila, aby všechny strany zapojené do předávání rozuměly svým rolím, odpovědnostem a povinnostem.

Pro malé a střední podniky Third-Party and Supplier Security Policy - SME stanoví očekávání přímo:

Všechna data sdílená s dodavateli musí být chráněna šifrováním a přenášena pomocí zabezpečených protokolů (např. HTTPS, SFTP).

Podniková správa dodavatelů doplňuje další podrobnosti. Third party and supplier security policy vyžaduje požadavky na nakládání s daty včetně:

Požadavků na nakládání s daty, včetně lokality ukládání, řízení přístupu a ustanovení o vrácení nebo zničení.

Tyto požadavky nemají být ukryty v dotazníku. Mají být vymahatelnými smluvními podmínkami a dohledatelné k REG08, technické konfiguraci a auditním důkazům.

Příklad: schválení Sarahina partnera pro AI analytiku

Sarahina FinTech společnost chce sdílet pseudonymizované zákaznické identifikátory, transakční vzorce, metriky používání a informace o úrovni podpory s partnerem pro AI analytiku za účelem personalizace a predikce odchodu zákazníků. Partner může data kombinovat se svými analytickými modely a vracet poznatky zpět FinTech společnosti.

Řízený pracovní postup by vypadal následovně.

Nejprve vlastník dodavatele nebo nákupu vytvoří záznam v REG08. Vedoucí ochrany soukromí nebo manažer PIMS klasifikuje vztah. Pokud partner určuje analytické účely a návrh modelu nad rámec Sarahiných pokynů, rolí může být spíše samostatný správce nebo společný správce než zpracovatel.

PolePříklad hodnoty
PříjemceAI Analytics Inc.
Role příjemceSamostatný správce, čeká na konečné právní ověření
Právní základOprávněné zájmy, LIA uloženo ve spise
Kategorie PIIZákaznický identifikátor, historie transakcí, metriky používání, úroveň podpory
ZárukyPseudonymizace, minimalizace na úrovni polí, šifrované API, protokolování přístupu
ÚčelPersonalizace produktu a predikce odchodu zákazníků
Frekvence sdíleníDenně prostřednictvím API
Lokalita zpracováníEU, Irsko
Řídicí dohodaDSA-2026-042
Datum přezkumu2027-04-01

Za druhé se sladí REG02. Pokud evidence činností zpracování popisuje pouze „interní produktovou analytiku“, musí být před zahájením externího sdílení aktualizována. Právní základ musí být zdokumentován, a pokud se účel změnil, může být potřebné posouzení slučitelnosti nebo posouzení oprávněného zájmu.

Za třetí vlastník dat uplatní klasifikaci a minimalizaci údajů. E-mailové domény správců nemusí být nezbytné. ID účtů mohou být nahrazena pseudonymními ID specifickými pro partnera. Úroveň podpory může být zachována pouze tehdy, pokud je nezbytná pro schválený účel.

Za čtvrté právní oddělení, tým ochrany soukromí a bezpečnostní tým vyjednají dohodu o sdílení údajů a bezpečnostní přílohu. Dohoda zakazuje opětovnou identifikaci, omezuje další zpřístupnění, vymezuje uchovávání, vyžaduje důkazy o výmazu, stanoví lhůty pro oznámení incidentu, zahrnuje práva na audit nebo ujištění a definuje kroky ukončení spolupráce.

Za páté se aktualizuje oznámení o ochraně osobních údajů a pracovní postup DSR. Podniková PII Principal Rights Management Policy vyžaduje:

[Obě role] Vlastník dodavatele / nákupu MUSÍ před uzavřením související žádosti REG06 sledovat v REG08 potvrzení třetí strany k oznámením souvisejícím s právy.

Pro malé a střední podniky uvádí Data Protection and Privacy Policy - SME praktické očekávání na úrovni služby:

Koordinátor ochrany soukromí musí potvrdit přijetí žádostí do 3 pracovních dnů a odpovědět do 30 dnů.

Nakonec dohodu vynucuje technický tým. Přístupové údaje API jsou omezeny rozsahem oprávnění. Přenosy používají HTTPS. Logy zachycují stahování dat. Upozornění detekují neobvyklou aktivitu. Přístup se přezkoumává. Uchovávání je automatizováno tam, kde je to možné. Dohoda se stává živým systémem opatření, nikoli souborem PDF.

Mapování souladu napříč GDPR, ISO 27701, DORA, NIS2, NIST a COBIT 19

Správa sdílení údajů zřídka spadá pouze do jednoho rámce. Dotýká se odpovědnosti podle GDPR, provozních činností ochrany soukromí podle ISO/IEC 27701:2025, požadavků na systém řízení podle ISO/IEC 27001:2022, bezpečnostních opatření podle ISO/IEC 27002:2022, rizik třetích stran podle DORA, zabezpečení dodavatelského řetězce podle NIS2, výsledků NIST CSF 2.0 a očekávání správy podle COBIT 19.

ISO/IEC 27001:2022 clause 4.2 vyžaduje, aby organizace rozuměly zainteresovaným stranám a jejich relevantním požadavkům. Clause 5.1 vyžaduje, aby vedení začlenilo požadavky bezpečnosti informací do obchodních procesů. Pro sdílení údajů to znamená, že závislosti na partnerech, smluvní požadavky, regulační povinnosti a riziková rozhodnutí musí být uvnitř ISMS a PIMS, nikoli mimo ně.

Nejrelevantnější opatření ISO/IEC 27002:2022 jsou:

  • 5.14 Information transfer
  • 5.20 Addressing information security within supplier agreements
  • 5.34 Privacy and protection of PII

Zenith Controls pomáhá organizacím používat tato opatření jako kotvy pro mapování. Propojuje ISO/IEC 27002:2022 control 5.14 s ochranou dat při přenosu a smluvními požadavky, včetně NIST CSF 2.0 PR.DS-02 a GV.SC-05, DORA Article 30(2)(d) a GDPR Article 46 tam, kde jsou relevantní záruky pro mezinárodní předávání. Propojuje control 5.20 se správou dodavatelských smluv, včetně NIS2 Article 21(2)(d) k zabezpečení dodavatelského řetězce a DORA Chapter V o riziku třetích stran v oblasti ICT. Propojuje control 5.34 s ochranou soukromí a ochranou PII, včetně odpovědnosti podle GDPR Article 5(2) a podpůrných opatření, jako jsou šifrování, výmaz, řízení dodavatelů a účelové omezení.

Perspektiva rámceCo musí správa sdílení údajů prokázat
GDPRPrávní základ, transparentnost, účelové omezení, minimalizace údajů, uchovávání, zabezpečení, odpovědnost, spolupráce při právech
ISO/IEC 27701:2025Jasnost rolí v PIMS, opatření ochrany soukromí, dokumentované zpracování, správa zpřístupnění, důkazy o provozních činnostech ochrany soukromí
ISO/IEC 27001:2022Rozsah ISMS, posouzení rizik, ošetření rizik, dodavatelská opatření, opatření pro předávání, monitorování, audit, přezkoumání vedením
ISO/IEC 27002:2022Předávání informací, zabezpečení dodavatelských smluv, ochrana soukromí a ochrana PII
NIS2Dohled vedení, zabezpečení dodavatelského řetězce, řízení rizik všech hrozeb, zvládání incidentů, školení, řízení přístupu
DORAŽivotní cyklus třetích stran v oblasti ICT, smluvní registry, podpora při incidentech, práva na audit, lokalita dat, ukončení a odolnost
NIST CSF 2.0Výsledky GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER pro rizika třetích stran a dat
COBIT 19Cíle správy a řízení, odpovědnost, vlastnictví rizik, výkonnost kontrol, ujištění a zlepšování

Cílem není sedm programů souladu. Cílem je jeden řízený životní cyklus sdílení údajů, který vytváří opakovaně použitelné důkazy.

Jak auditoři otestují vaše dohody o sdílení údajů

Silný proces správy musí obstát při vzorkování. Auditoři neskončí u podepsané dohody. Otestují celý životní cyklus.

Auditor ISO/IEC 27001:2022 a ISO/IEC 27701:2025 se zeptá, zda rozsah ISMS a PIMS zahrnuje externí sdílení, zda posouzení rizik pokrývá daný vztah, zda byla opatření vybrána a provozována a zda vedení přezkoumává rizika ochrany soukromí a bezpečnosti u třetích stran.

Přezkoumávající osoba podle GDPR nebo dozorový úřad se zaměří na odpovědnost. Budou se ptát, jaké osobní údaje byly sdíleny, proč, na jakém právním základu, zda byly fyzické osoby informovány, jak dlouho byly údaje uchovávány, zda se jednalo o zvláštní kategorie údajů, zda byla posouzena mezinárodní předávání a zda byly žádosti o uplatnění práv směrovány a doloženy.

Přezkoumávající osoba podle DORA, zejména ve finančních službách, se zeptá, zda ujednání podporuje kritickou nebo důležitou funkci, zda je uvedeno ve smluvním registru ICT, zda smlouva obsahuje součinnost při incidentech, práva na audit, lokalitu dat, podmínky subdodávek, práva na ukončení a otestované plánování ukončení spolupráce.

Hodnotitel NIST CSF 2.0 bude hledat výsledky GOVERN v řízení rizik dodavatelů, výsledky PROTECT v opatřeních pro data při přenosu, výsledky RESPOND v rozhraních pro incidenty a výsledky RECOVER v plánování ukončení a kontinuity.

Auditor COBIT 19 nebo auditor ve stylu ISACA se zaměří na rozhodovací pravomoci, ochotu podstupovat riziko, realizaci přínosů, optimalizaci zdrojů, povinnosti v oblasti souladu, metriky, výjimky a neustálé zlepšování.

Auditní testOčekávané důkazy
Vybrat jednoho aktivního partnera pro sdílení údajůPodepsaná DSA nebo ekvivalent, záznam REG08, klasifikace role
Dohledat do evidence činností zpracováníZáznam REG02 s účelem, právním základem, kategoriemi PII, uchováváním a příjemci
Ověřit klasifikaciZáznam o klasifikaci dat a požadavky na nakládání uvedené v dohodě
Ověřit bezpečnostní opatřeníŠifrování, zabezpečený protokol, řízení přístupu, protokolování, lokalita ukládání, důkazy o monitorování
Ověřit proces DSRDůkazy k žádosti REG06, oznámení příjemci, potvrzení sledované v REG08
Ověřit uchovávání a ukončeníPravidlo uchovávání, postup výmazu, ustanovení o vrácení nebo zničení, potvrzení o výmazu, pokud bylo ukončeno
Ověřit přezkumZáznam o pravidelném přezkumu, posouzené změny, sledované výjimky a nápravná opatření

Pokud váš tým nedokáže tyto důkazy rychle sestavit, je proces příliš závislý na paměti.

Běžná úskalí správy sdílení údajů

Clarysec opakovaně vidí pět vzorců selhání.

Prvním je zaměňování DPA s dohodou o sdílení údajů. Ustanovení pro zpracovatele neřeší odpovědnost mezi správci ani mezi společnými správci.

Druhým je slabá hygiena registrů. REG02 a REG08 si odporují. Oznámení o ochraně osobních údajů obecně odkazuje na „obchodní partnery“, ale evidence činností zpracování nemá odpovídající účel zpřístupnění.

Třetím je nedostatečné směrování DSR. Subjekt údajů požádá o výmaz, ale nikdo neví, kteří příjemci musí být informováni nebo jak se sleduje potvrzení.

Čtvrtým je obecný bezpečnostní jazyk. „Přiměřené zabezpečení“ nestačí. Dohoda má specifikovat metody předání, šifrování, řízení přístupu, protokolování, lokalitu ukládání, lhůty pro incidenty, výmaz a ujištění.

Pátým je ignorování dalšího zpřístupnění. Moderní SaaS ekosystémy zahrnují cloudové platformy, služby AI, analytické dodavatele, nástroje podpory, poskytovatele řízených služeb, přidružené společnosti a orgány veřejné moci. Správa sdílení údajů musí řídit navazující zpřístupnění tam, kde ovlivňuje odpovědnost.

Processor, Subprocessor and Third-Party Privacy Management Policy zachycuje provozní vazbu pro vztahy se zpracovateli a dílčími zpracovateli:

[Obě role] Vlastník dodavatele / nákupu MUSÍ před schválením zajistit, aby smlouvy se zpracovateli a dílčími zpracovateli zahrnovaly součinnost v oblasti ochrany soukromí, důkazy o zajištění bezpečnosti, rozhraní pro incidenty prostřednictvím PII15, vrácení nebo výmaz prostřednictvím PII10, vazbu na předávání prostřednictvím PII13 a spolupráci při auditu nebo ujištění.

I když jde o vztah mezi správci, logika správy zůstává cenná: součinnost v oblasti ochrany soukromí, zajištění bezpečnosti, rozhraní pro incidenty, vazba na předávání, vrácení nebo výmaz a spolupráce při auditu musí být navrženy záměrně.

Praktický kontrolní seznam pro další dohodu o sdílení údajů

Použijte tento kontrolní seznam před schválením opakovaného externího sdílení osobních údajů.

  • Potvrďte roli příjemce z hlediska ochrany soukromí v REG08.
  • Potvrďte, že REG02 a REG08 jsou před schválením sladěny.
  • Zdokumentujte účel zpřístupnění a právní základ.
  • Ověřte, zda nový účel vyžaduje posouzení slučitelnosti.
  • Identifikujte kategorie PII, kategorie subjektů údajů a zvláštní kategorie údajů.
  • Uplatněte minimalizaci údajů a odstraňte nepotřebná pole.
  • Odkazujte v dohodě na požadavky na nakládání podle klasifikace.
  • Definujte schválené metody předání a požadavky na šifrování.
  • Specifikujte očekávání pro řízení přístupu, protokolování, monitorování a lokalitu ukládání.
  • Přidělte odpovědnosti za transparentnost a aktualizace oznámení o ochraně osobních údajů.
  • Definujte směrování DSR, potvrzení, sledování a důkazy o uzavření.
  • Definujte důkazy o uchovávání, výmazu, vrácení a ukončení.
  • Omezte další zpřístupnění a vyžadujte oznámení změn.
  • Zahrňte lhůty pro oznámení incidentu a požadavky na spolupráci.
  • Zahrňte práva na audit, ujištění nebo přezkum důkazů.
  • Naplánujte pravidelný přezkum a spouštěče opětovného posouzení.

Kde pomáhá Clarysec

Hodnota Clarysec nespočívá pouze v šablonách. Spočívá v propojení politik, registrů, důkazů, auditní logiky a mapování souladu napříč rámci.

Zenith Blueprint poskytuje implementačním týmům roadmapu o 30 krocích pro převedení požadavků na opatření do fungujících postupů. U sdílení údajů pomáhá krok 22 týmům navrhnout pravidla pro předávání informací, zatímco krok 23 propojuje ochranu soukromí, dodavatelské smlouvy, právní požadavky, ochranu PII a smluvní povinnosti.

Zenith Controls poskytuje kompas pro mapování souladu napříč rámci. U tohoto tématu propojuje ISO/IEC 27002:2022 controls 5.34, 5.14 a 5.20 s širším auditním příběhem: ochranou soukromí, předáváním informací a správou dodavatelských smluv. Pomáhá CISO, DPO, manažerům souladu, týmům nákupu a auditorům používat stejný jazyk při mapování očekávání podle GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.

Sada politik Clarysec PIMS potom dává organizacím provozní pravidla: klasifikovat vztahy v oblasti ochrany soukromí, udržovat evidence činností zpracování a registry příjemců, ověřovat sladění registrů, definovat právní základ, řídit práva subjektů údajů, kontrolovat ustanovení pro dodavatele a třetí strany, vynucovat nakládání podle klasifikace a uchovávat důkazy.

Pokud vaše organizace sdílí osobní údaje s partnery, platformami, přidruženými společnostmi, orgány veřejné moci, poskytovateli analytiky, službami AI nebo účastníky SaaS ekosystému, nezačínejte smlouvou. Začněte správou a řízením.

Použijte Zenith Blueprint: 30krokovou roadmapu auditora, abyste sdílení údajů začlenili do implementačního plánu ISMS a PIMS. Použijte Zenith Controls: průvodce souladem napříč rámci, abyste zmapovali ISO/IEC 27002:2022 controls 5.34, 5.14 a 5.20 vůči očekáváním ujištění podle GDPR, NIS2, DORA, NIST a COBIT. Poté zaveďte politiky Clarysec PIMS, včetně PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy a Processor, Subprocessor and Third-Party Privacy Management Policy, aby každá dohoda byla podložena registry, pracovními postupy, zárukami a důkazy.

Praktický další krok je jednoduchý: vyberte tři nejrizikovější externí vztahy sdílení údajů a otestujte je vůči REG02, REG08, právnímu základu, směrování DSR, opatřením pro předávání, uchovávání a auditním důkazům. Pokud se řetězec důkazů přeruší, Clarysec vám pomůže přestavět jej na auditovatelný model správy sdílení údajů.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article