Styring af datadelingsaftaler for GDPR og ISO 27701

Klokken er 16 en tirsdag, og Sarah, CISO i en hurtigt voksende FinTech, gennemgår en datadelingsaftale fra en strategisk AI-analysepartner. Salgsorganisationen er begejstret. Partneren lover bedre kundeindsigt, stærkere personalisering og hurtigere forudsigelse af kundefrafald. Juridisk afdeling er tilbageholdende. Aftalen er fuld af vage formuleringer som “kommercielt rimelig sikkerhed” og siger næsten intet om frister for hændelseshåndtering, håndtering af registreredes rettigheder, opbevaring, sletning, revisionsrettigheder eller exitplanlægning.
Sarah ser straks risikoen. Handler partneren som databehandler, selvstændig dataansvarlig eller fælles dataansvarlig? Hvem validerer behandlingsgrundlaget efter GDPR? Hvis en kunde indsender en anmodning om sletning, hvilken proces sikrer så, at data slettes fra partnerens miljø, afledte datasæt og AI-træningspipelines, hvor det er relevant? Hvis partneren rammes af et brud på persondatasikkerheden, hvem underretter hvem, hvornår og med hvilket bevismateriale?
Det er ikke blot én dårlig kontrakt. Det er en driftsmodel, der bryder sammen.
Moderne SaaS-, FinTech-, healthtech-, managed service- og platformvirksomheder deler konstant data via API’er, integrationer, analysepartnerskaber, supportværktøjer, cloudplatforme, tilknyttede selskaber, anmodninger fra offentlige myndigheder og AI-tjenester. Det kommercielle aftalesprog bevæger sig ofte hurtigere end styringen. En kontrakt underskrives, en API-nøgle udstedes, og personoplysninger begynder at flyde, før databeskyttelse, informationssikkerhed, indkøb, engineering og DPO’en har afklaret de grundlæggende forhold.
Efter GDPR er en datadelingsaftale ikke blot et juridisk dokument. Den er bevismateriale for lovlighed, rimelighed, gennemsigtighed, formålsbegrænsning, dataminimering, opbevaringsbegrænsning, integritet, fortrolighed og ansvarlighed. Efter ISO/IEC 27701:2025 bliver den en del af et Privacy Information Management System (PIMS), hvor organisationen kan dokumentere, at personoplysninger indsamles, anvendes, videregives, deles, opbevares, beskyttes og bortskaffes gennem styrede processer.
Clarysec behandler styring af datadeling som et tværfunktionelt kontrolsystem, ikke som en øvelse i kontraktskabeloner. Ved hjælp af Zenith Blueprint, Zenith Controls og Clarysec’s PIMS-politiksæt kan organisationer gå fra ad hoc-gennemgang af aftaler til en revisionsklar livscyklus, der forbinder juridiske klausuler, registre, risikobeslutninger, tekniske kontroller og dokumentation for efterlevelse.
Hvorfor datadelingsaftaler fejler i reelle revisioner
De fleste organisationer fejler ikke, fordi de aldrig har skrevet en kontrakt. De fejler, fordi kontrakten er afkoblet fra den operationelle virkelighed.
En databeskyttelsesgennemgang anmoder om datadelingsregisteret. Juridisk afdeling sender den underskrevne aftale. Den gennemgangsansvarlige beder derefter om behandlingsgrundlag, videregivelsesformål, modtagerrolle, PII-kategorier, opbevaringsregel, behandlingslokation, overførselsmetode, routing af anmodninger fra registrerede, tekniske sikkerhedsforanstaltninger og bevismateriale for gennemgang. Pludselig er den underskrevne aftale kun én brik i puslespillet.
GDPR Article 5 kræver, at behandling af personoplysninger følger principperne om lovlighed, rimelighed, gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning samt integritet og fortrolighed. Article 5(2) tilføjer ansvarlighed, hvilket betyder, at den dataansvarlige skal kunne dokumentere efterlevelse. Article 6 kræver et gyldigt behandlingsgrundlag. Article 9 hæver kravene for særlige kategorier af personoplysninger, herunder helbredsoplysninger, biometriske og genetiske oplysninger, politisk eller religiøs overbevisning og andre følsomme kategorier.
I praksis skal en styringsproces for datadelingsaftaler kunne besvare disse spørgsmål, før tilbagevendende ekstern deling begynder:
- Hvem er modtageren, og hvilken databeskyttelsesrolle har modtageren?
- Hvilke personoplysninger deles, og til hvilket formål?
- Hvilket behandlingsgrundlag understøtter videregivelsen?
- Er det nye formål foreneligt med det oprindelige indsamlingsformål?
- Er de registrerede informeret gennem en privatlivsmeddelelse eller en anden gennemsigtighedsmekanisme?
- Hvilke registre, godkendelser og risikobeslutninger dokumenterer delingen?
- Hvordan routes registreredes rettigheder mellem parterne?
- Hvilke forpligtelser gælder for opbevaring, sletning, tilbagelevering og ophør?
- Hvilke sikkerhedsforanstaltninger beskytter overførsel, lagring, adgang, logning, videredeling og revisionsbarhed?
- Hvad sker der, hvis partneren ændrer formål, lokation, underleverandører eller datakategorier?
Zenith Blueprint, Controls in Action-fasen, Step 23, formulerer revisionsrealiteten klart:
Fundamentet for denne kontrol er databevidsthed. Organisationen skal vide, hvilke PII den indsamler, hvor de befinder sig, hvorfor de behandles, og hvem der har adgang til dem. Uden denne baseline er enhver databeskyttelsesforpligtelse uden substans. Klassificering og mærkning (5.12–5.13) bliver afgørende her, fordi PII ikke kan beskyttes, hvis de ikke er identificeret.
Hvis aftalen ikke kan spores tilbage til fortegnelsen, klassificeringen, opbevaringen, sikkerhedskontrollerne og rettighedsprocessen, er det ikke styring. Det er et dokument i et repository.
Datadeling er ikke det samme som behandling på vegne af en kunde
En hyppig fejl er at behandle alle tredjepartsrelationer vedrørende personoplysninger som et databehandlerscenarie. GDPR kræver rolleanalyse. En databehandler handler på vegne af en dataansvarlig. En dataansvarlig fastlægger formål og hjælpemidler. Fælles dataansvarlige fastlægger formål og hjælpemidler i fællesskab. Nogle modtagere er selvstændige dataansvarlige, der modtager data til egne formål.
Denne sondring ændrer aftalemodellen.
En databehandleraftale fokuserer på dokumenterede instrukser, fortrolighed, underdatabehandlere, bistand, sikkerhed, anmeldelse og underretning ved brud, sletning eller tilbagelevering samt revisionsbistand. En datadelingsaftale mellem dataansvarlige fokuserer i højere grad på behandlingsgrundlag, formål, gennemsigtighed, modtagerens selvstændige ansvar, begrænsninger for videredeling, koordinering af rettighedsanmodninger, opbevaring, sikkerhedsforanstaltninger og ansvarsfordeling. En ordning mellem fælles dataansvarlige kræver gennemsigtig fordeling af forpligtelser og klarhed om fælles beslutningstagning.
Clarysec’s PIMS-politikker gør denne klassificering til et obligatorisk kontrolpunkt. Enterprise Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse fastsætter:
[Begge] Databeskyttelsesansvarlig / PIMS-ansvarlig SKAL klassificere hver tredjepartsrelation vedrørende databeskyttelse som dataansvarlig, fælles dataansvarlig, databehandler, underdatabehandler eller anden tredjepartsrelation i REG08 før kontraktgodkendelse eller før behandling af PII påbegyndes, alt efter hvad der indtræffer først.
For SMV’er udtrykkes samme princip mere enkelt. Databeskyttelses- og privatlivspolitik - SMV, Styringskrav 5.2.2, kræver:
Kontrakter med tredjeparter, der håndterer personoplysninger, skal indeholde databeskyttelsesklausuler og skal gennemgås af direktøren eller juridisk rådgiver
Læringen er praktisk: Klassificér relationen, før klausulerne udarbejdes. Rollen styrer aftalen, godkendelserne, sikkerhedsforanstaltningerne, ansvarsområderne og bevismaterialet.
Livscyklus for styring af datadeling
En moden arbejdsgang for datadelingsaftaler skal opleves som en kontrolleret forretningsproces, ikke som en akut juridisk eskalering. Clarysec implementerer den typisk gennem syv sammenhængende kontrolpunkter.
| Styringspunkt | Beslutning der skal træffes | Bevismateriale der skal opbevares |
|---|---|---|
| 1. Modtagelse | Hvilken datadelingsaktivitet foreslås, af hvem og til hvilket forretningsformål? | Modtagelsesformular, forretningsansvarlig, modtager, datasæt, planlagt startdato |
| 2. Rolleklassificering | Er modtageren dataansvarlig, fælles dataansvarlig, databehandler, underdatabehandler eller anden tredjepart? | REG08-klassificering og godkendelse af relationen |
| 3. Behandlingsgrundlag og formål | Hvilket behandlingsgrundlag efter GDPR understøtter videregivelsen, og er formålet foreneligt? | REG02-behandlingsregistrering, notat om behandlingsgrundlag, forenelighedsvurdering hvis nødvendigt |
| 4. Data og klassificering | Hvilke PII-kategorier og klassificeringer deles? | Datafortegnelse, klassificeringsmærkning, gennemgang af dataminimering |
| 5. Kontrakt og sikkerhedsforanstaltninger | Hvilke aftaleklausuler, sikkerhedskontroller, overførselsvilkår og begrænsninger for videredeling gælder? | DSA, DPA, vilkår for fælles dataansvarlige, sikkerhedsbilag, overførselskontroller |
| 6. Operationel integration | Hvordan håndteres rettighedsanmodninger, hændelser, opbevaring, sletning, revisionsanmodninger og gennemgange? | Arbejdsgang for rettighedsanmodninger, hændelsesgrænseflade, opbevaringsplan, gennemgangskalender |
| 7. Løbende assurance | Er delingen stadig nødvendig, sikker, lovlig og afstemt med meddelelser og registre? | Periodisk gennemgang, revisionsbevismateriale, korrigerende handlinger, exitdokumentation |
Enterprise Politik for indsamling, brug, videregivelse og deling af PII gør kravet på den dataansvarliges side eksplicit:
[Dataansvarlig] Leverandør-/indkøbsansvarlig SKAL registrere modtageridentitet, modtagerrolle, videregivelsesformål, PII-kategorier, delingsfrekvens, behandlingslokation og autoritativ kilde i REG08, før tilbagevendende ekstern deling begynder.
REG08 er registeret over modtagere og tredjepartsrelationer vedrørende databeskyttelse. Det må ikke leve adskilt fra fortegnelsen over behandlingsaktiviteter. Enterprise Politik for PII-behandlingsfortegnelse og behandlingsgrundlag kræver:
[Begge] Leverandør-/indkøbsansvarlig SKAL verificere, at eksterne modtagere, databehandlere, underdatabehandlere og datadelingsposter i REG02 stemmer overens med REG08 før aftalegodkendelse eller væsentlig ændring af relationen.
Det lukker et almindeligt revisionshul. REG02 kan angive “produktanalyse til intern forbedring”, mens REG08 angiver “analysepartner til benchmarking”. Hvis formål, modtager, behandlingsgrundlag, datakategorier eller opbevaringsregler ikke stemmer overens, har organisationen en mangel i ansvarligheden.
Hvad enhver datadelingsaftale bør indeholde
En datadelingsaftale efter GDPR og ISO 27701:2025 bør ikke baseres på generisk fortrolighedssprog. Den bør afspejle det faktiske dataflow, rolleklassificeringen, risikoprofilen og de operationelle grænseflader.
| Klausulområde | Hvorfor det er vigtigt |
|---|---|
| Parter og roller | Bekræfter, om hver part er selvstændig dataansvarlig, fælles dataansvarlig, databehandler eller anden modtager |
| Formål og behandlingsgrundlag | Knytter videregivelsen til et gyldigt formål og behandlingsgrundlag efter GDPR |
| Datakategorier og registrerede | Begrænser aftalen til definerede PII-kategorier og berørte personer |
| Dataminimering | Forhindrer deling af felter, der ikke er nødvendige for formålet |
| Gennemsigtighedsforpligtelser | Fordeler ansvar for privatlivsmeddelelser og kommunikation |
| Betingelser for særlige kategorier | Tilføjer eksplicitte sikkerhedsforanstaltninger og begrundelse, hvor Article 9-data indgår |
| Overførselsmetode | Kræver sikre kanaler såsom krypterede API’er, SFTP, sikre portaler eller tilsvarende kontroller |
| Adgangsstyring | Definerer, hvem der kan få adgang til delte data, og hvordan adgang godkendes, gennemgås og tilbagekaldes |
| Opbevaring og sletning | Fastsætter opbevaringsgrænser, sletteudløsere, tilbageleveringsforpligtelser og krav til bevismateriale |
| Videredeling | Begrænser deling med tilknyttede selskaber, underleverandører, offentlige myndigheder eller kommercielle partnere uden fastsatte betingelser |
| Samarbejde om rettighedsanmodninger | Definerer routing, bekræftelse, identitetsverifikation, koordinering af svar og dokumentation for afslutning |
| Hændelsesunderretning | Definerer underretningsfrister, indhold, eskalationskontakter og forventninger til samarbejde |
| Revision og assurance | Muliggør gennemgang af bevismateriale, kontrolattester, certificeringer eller revisionsbistand |
| Ændringsstyring | Kræver revurdering ved nye formål, nye datakategorier, nye lokationer eller nye modtagere |
| Ophør | Omfatter tilbagelevering af data, destruktion, tilbagekaldelse af adgang og slettecertifikat |
Zenith Blueprint, Controls in Action-fasen, Step 23, giver leverandøraftaleperspektivet:
Centrale områder, der typisk behandles i leverandøraftaler, omfatter:
✓ Fortrolighedsforpligtelser, herunder omfang, varighed og begrænsninger for videregivelse til tredjeparter; ✓ Ansvar for adgangsstyring, såsom hvem der kan få adgang til jeres data, hvordan legitimationsoplysninger håndteres, og hvilken overvågning der er etableret; ✓ Tekniske og organisatoriske foranstaltninger til databeskyttelse, kryptering, sikker transmission, backup og forpligtelser vedrørende tilgængelighed; ✓ Tidsfrister og protokoller for rapportering af hændelser, ofte med definerede tidsrammer (f.eks. “underretning inden for 24 timer”); ✓ Revisionsret, herunder frekvens, omfang og adgang til relevant bevismateriale (f.eks. rapporter fra penetrationstest, SoA, certificeringer); ✓ Underleverandørkontroller, der kræver, at leverandøren viderefører tilsvarende sikkerhedsforpligtelser til sine downstream-partnere; ✓ Bestemmelser ved kontraktophør, såsom tilbagelevering eller destruktion af data, genopretning af aktiver og deaktivering af konti.
Juridisk styring på enterprise-niveau understreger pointen. Politik for juridisk og regulatorisk efterlevelse, Styringskrav 5.3.1.2, identificerer kontrakter, der omfatter:
Kontrakter, der omfatter datadeling, immaterielle rettigheder, ansvarsbegrænsninger eller revisionsklausuler
Det placerer styring af datadeling i krydsfeltet mellem databeskyttelse, jura, kommerciel risiko, leverandørassurance og sikkerhedsdrift.
Klassificering og sikker overførsel er det manglende bindeled
Mange fejl i datadeling starter med svag klassificering. Hvis den forretningsansvarlige ikke kan angive, om datasættet er offentligt, internt, fortroligt, begrænset eller indeholder regulerede PII, bliver aftalen uklar, og de tekniske kontroller bliver inkonsistente.
Clarysec’s Politik for dataklassificering og mærkning - SMV fastsætter:
Datadelingsaftaler eller fortrolighedsaftaler (NDA’er) skal henvise til krav til håndtering af klassificerede data.
For enterprise-miljøer kræver Politik for dataklassificering og mærkning, at visse data:
Kun må deles eksternt under en fortrolighedsaftale eller tilsvarende kontraktlige sikkerhedsforanstaltninger
Klassificeringsmærkningen bør fremgå af aftalen eller sikkerhedsbilaget. Hvis historik fra supportsager er klassificeret som fortrolig og indeholder PII, bør aftalen definere tilladte modtagere, godkendte overførselsmetoder, lagringslokationer, adgangskontroller, overvågning, forventninger til sletning og assurance-dokumentation.
Zenith Blueprint, Controls in Action-fasen, Step 22, forklarer den operationelle side af informationsoverførsel:
Grundlæggende kræver denne kontrol, at organisationen:
✓ Definerer, hvordan information må overføres både internt og eksternt; ✓ Fastlægger, hvilke metoder der er tilladte (f.eks. krypteret e-mail, sikre portaler, SFTP, API’er, fysisk levering med kryptering); ✓ Afstemmer overførselsmetoder med informationsklassificering (som defineret i 5.12 og synliggjort via 5.13); ✓ Og sikrer, at alle parter, der er involveret i overførslen, forstår deres roller, ansvarsområder og forpligtelser.
For SMV’er gør Politik for tredjeparts- og leverandørsikkerhed - SMV forventningen direkte:
Alle data, der deles med leverandører, skal beskyttes gennem kryptering og overføres ved brug af sikre protokoller (f.eks. HTTPS, SFTP).
Enterprise-leverandørstyring tilføjer flere detaljer. Politik for tredjeparts- og leverandørsikkerhed kræver datahåndteringskrav, herunder:
Datahåndteringskrav, herunder lagringslokation, adgangskontroller og klausuler om tilbagelevering eller destruktion
Disse krav bør ikke begraves i et spørgeskema. De bør være håndhævelige kontraktvilkår og kunne spores til REG08, teknisk konfiguration og revisionsbevismateriale.
Eksempel: godkendelse af Sarahs AI-analysepartner
Sarahs FinTech ønsker at dele pseudonymiserede kunde-id’er, transaktionsmønstre, brugsmetrikker og oplysninger om supportniveau med en AI-analysepartner til personalisering og forudsigelse af kundefrafald. Partneren kan kombinere dataene med sine analysemodeller og levere indsigt tilbage til FinTech-virksomheden.
En styret arbejdsgang ville se sådan ud.
Først opretter den leverandør- eller indkøbsansvarlige REG08-posten. Den databeskyttelsesansvarlige eller PIMS-ansvarlige klassificerer relationen. Hvis partneren fastlægger analyseformål og modeldesign ud over Sarahs instrukser, kan rollen være selvstændig dataansvarlig eller fælles dataansvarlig frem for databehandler.
| Felt | Eksempelværdi |
|---|---|
| Modtager | AI Analytics Inc. |
| Modtagerrolle | Selvstændig dataansvarlig, afventer endelig juridisk validering |
| Behandlingsgrundlag | Legitime interesser, LIA arkiveret |
| PII-kategorier | Kunde-id, transaktionshistorik, brugsmetrikker, supportniveau |
| Sikkerhedsforanstaltninger | Pseudonymisering, feltminimering, krypteret API, adgangslogning |
| Formål | Produktpersonalisering og forudsigelse af kundefrafald |
| Delingsfrekvens | Dagligt via API |
| Behandlingslokation | EU, Irland |
| Gældende aftale | DSA-2026-042 |
| Gennemgangsdato | 2027-04-01 |
Derefter afstemmes REG02. Hvis fortegnelsen over behandlingsaktiviteter kun beskriver “intern produktanalyse”, skal den opdateres, før ekstern deling begynder. Behandlingsgrundlaget skal dokumenteres, og hvis formålet er ændret, kan en forenelighedsvurdering eller vurdering af legitime interesser være nødvendig.
Dernæst anvender dataejeren klassificering og dataminimering. Administratorers e-maildomæner er muligvis ikke nødvendige. Konto-id’er kan erstattes med partnerspecifikke pseudonyme id’er. Supportniveau bør kun opbevares, hvis det er nødvendigt for det godkendte formål.
Herefter forhandler jura, databeskyttelse og sikkerhed datadelingsaftalen og sikkerhedsbilaget. Aftalen forbyder re-identifikation, begrænser videredeling, definerer opbevaring, kræver dokumentation for sletning, angiver frister for hændelsesunderretning, omfatter revisions- eller assurancerettigheder og definerer exittrin.
Derefter opdateres privatlivsmeddelelsen og arbejdsgangen for rettighedsanmodninger. Enterprise Politik for håndtering af registreredes rettigheder kræver:
[Begge] Leverandør-/indkøbsansvarlig SKAL spore tredjeparts bekræftelse af rettighedsrelaterede underretninger i REG08, før den relaterede REG06-anmodning lukkes.
For SMV’er giver Databeskyttelses- og privatlivspolitik - SMV en praktisk forventning til serviceniveau:
Privacy Coordinator skal bekræfte modtagelse af anmodninger inden for 3 arbejdsdage og svare inden for 30 dage
Endelig håndhæver engineering aftalen. API-legitimationsoplysninger afgrænses. Overførsler bruger HTTPS. Logfiler registrerer dataudtræk. Alarmer detekterer usædvanlig aktivitet. Adgang gennemgås. Opbevaring automatiseres, hvor det er muligt. Aftalen bliver et levende kontrolsystem, ikke en PDF.
Kortlægning på tværs af efterlevelseskrav for GDPR, ISO 27701, DORA, NIS2, NIST og COBIT 19
Styring af datadeling hører sjældent kun hjemme i ét framework. Den berører ansvarlighed efter GDPR, databeskyttelsesdrift efter ISO/IEC 27701:2025, ledelsessystemkrav efter ISO/IEC 27001:2022, sikkerhedskontroller efter ISO/IEC 27002:2022, DORA-tredjepartsrisiko, NIS2-sikkerhed i forsyningskæden, NIST CSF 2.0-resultater og governance-forventninger i COBIT 19.
ISO/IEC 27001:2022 clause 4.2 kræver, at organisationer forstår interessenter og deres relevante krav. Clause 5.1 kræver, at ledelsen integrerer informationssikkerhedskrav i forretningsprocesser. For datadeling betyder det, at partnerafhængigheder, kontraktlige krav, regulatoriske forpligtelser og risikobeslutninger skal være inde i ISMS og PIMS, ikke uden for dem.
De mest relevante ISO/IEC 27002:2022-kontroller er:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls hjælper organisationer med at bruge disse kontroller som kortlægningsankre. Det knytter ISO/IEC 27002:2022 kontrol 5.14 til beskyttelse af data under overførsel og kontraktlige krav, herunder NIST CSF 2.0 PR.DS-02 og GV.SC-05, DORA Article 30(2)(d) og GDPR Article 46, hvor fornødne garantier ved international overførsel er relevante. Det knytter kontrol 5.20 til styring af leverandøraftaler, herunder NIS2 Article 21(2)(d) om sikkerhed i forsyningskæden og DORA Chapter V om IKT-tredjepartsrisiko. Det knytter kontrol 5.34 til privacy and protection of PII, herunder GDPR Article 5(2) ansvarlighed og understøttende kontroller såsom kryptering, sletning, leverandørstyring og formålsbegrænsning.
| Framework-perspektiv | Hvad styring af datadeling skal dokumentere |
|---|---|
| GDPR | Behandlingsgrundlag, gennemsigtighed, formålsbegrænsning, dataminimering, opbevaring, sikkerhed, ansvarlighed, samarbejde om rettigheder |
| ISO/IEC 27701:2025 | Rolleklarhed i PIMS, databeskyttelseskontroller, dokumenteret behandling, styring af videregivelse, bevismateriale for databeskyttelsesdrift |
| ISO/IEC 27001:2022 | ISMS-omfang, risikovurdering, risikobehandling, leverandørkontroller, overførselskontroller, overvågning, revision, ledelsens gennemgang |
| ISO/IEC 27002:2022 | Informationsoverførsel, sikkerhed i leverandøraftaler, databeskyttelse og beskyttelse af PII |
| NIS2 | Ledelsestilsyn, sikkerhed i forsyningskæden, all-hazards-risikostyring, håndtering af hændelser, træning, adgangsstyring |
| DORA | Livscyklus for IKT-tredjeparter, kontraktregistre, hændelsesbistand, revisionsrettigheder, datalokation, exit og robusthed |
| NIST CSF 2.0 | GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- og RECOVER-resultater for tredjeparts- og datarisiko |
| COBIT 19 | Styringsmål, ansvarlighed, risikoejerskab, kontroludførelse, assurance og forbedring |
Målet er ikke syv efterlevelsesprogrammer. Målet er én styret livscyklus for datadeling, der producerer genanvendeligt bevismateriale.
Hvordan revisorer tester jeres datadelingsaftaler
En stærk styringsproces skal kunne modstå stikprøver. Revisorer stopper ikke ved den underskrevne aftale. De tester livscyklussen.
En ISO/IEC 27001:2022- og ISO/IEC 27701:2025-revisor vil spørge, om ISMS- og PIMS-omfanget omfatter ekstern deling, om risikovurderingen dækker relationen, om kontroller blev udvalgt og drevet, og om ledelsen gennemgår tredjepartsrisici for databeskyttelse og sikkerhed.
En GDPR-gennemgangsansvarlig eller tilsynsmyndighed vil fokusere på ansvarlighed. De vil spørge, hvilke personoplysninger der blev delt, hvorfor, på hvilket behandlingsgrundlag, om de registrerede blev informeret, hvor længe data blev opbevaret, om særlige kategorier af data var involveret, om internationale overførsler blev vurderet, og om rettighedsanmodninger blev routet og dokumenteret.
En DORA-gennemgangsansvarlig, særligt i finansielle tjenester, vil spørge, om ordningen understøtter en kritisk eller vigtig funktion, om den indgår i IKT-kontraktregisteret, om kontrakten omfatter hændelsesbistand, revisionsrettigheder, datalokation, betingelser for underleverandører, ophørsrettigheder og testet exitplanlægning.
En NIST CSF 2.0-vurderingspart vil se efter GOVERN-resultater i styring af leverandørrisiko, PROTECT-resultater i kontroller for data under overførsel, RESPOND-resultater i hændelsesgrænseflader og RECOVER-resultater i exit- og kontinuitetsplanlægning.
En COBIT 19- eller ISACA-lignende revisor vil fokusere på beslutningsrettigheder, risikovillighed, gevinstrealisering, ressourceoptimering, efterlevelsesforpligtelser, metrikker, undtagelser og løbende forbedring.
| Revisionstest | Forventet bevismateriale |
|---|---|
| Vælg én aktiv datadelingspartner | Underskrevet DSA eller tilsvarende, REG08-post, rolleklassificering |
| Spor til fortegnelse over behandlingsaktiviteter | REG02-post med formål, behandlingsgrundlag, PII-kategorier, opbevaring, modtagere |
| Verificér klassificering | Dataklassificeringsregistrering og håndteringskrav henvist til i aftalen |
| Verificér sikkerhedskontroller | Kryptering, sikker protokol, adgangsstyring, logning, lagringslokation, overvågningsbevismateriale |
| Verificér proces for rettighedsanmodninger | REG06-bevismateriale for anmodning, underretning af modtager, bekræftelse sporet i REG08 |
| Verificér opbevaring og ophør | Opbevaringsregel, sletteprocedure, klausul om tilbagelevering eller destruktion, slettecertifikat hvis afsluttet |
| Verificér gennemgang | Registrering af periodisk gennemgang, vurderede ændringer, undtagelser og korrigerende handlinger sporet |
Hvis jeres team ikke hurtigt kan samle dette bevismateriale, er processen for afhængig af hukommelse.
Almindelige faldgruber i styring af datadeling
Clarysec ser gentagne gange fem fejlmønstre.
Det første er at forveksle en DPA med en datadelingsaftale. Databehandlerklausuler løser ikke ansvarlighed mellem dataansvarlige eller mellem fælles dataansvarlige.
Det andet er svag registerhygiejne. REG02 og REG08 er uenige. Privatlivsmeddelelsen henviser bredt til “forretningspartnere”, men fortegnelsen over behandlingsaktiviteter har intet tilsvarende videregivelsesformål.
Det tredje er mangelfuld routing af rettighedsanmodninger. En registreret anmoder om sletning, men ingen ved, hvilke modtagere der skal underrettes, eller hvordan bekræftelse spores.
Det fjerde er generisk sikkerhedssprog. “Passende sikkerhed” er ikke nok. Aftalen bør angive overførselsmetoder, kryptering, adgangskontroller, logning, lagringslokation, hændelsesfrister, sletning og assurance.
Det femte er at overse videredeling. Moderne SaaS-økosystemer omfatter cloudplatforme, AI-tjenester, analyseleverandører, supportværktøjer, managed service providers, tilknyttede selskaber og offentlige organer. Styring af datadeling skal kontrollere downstream-videregivelse, hvor den påvirker ansvarligheden.
Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse beskriver den operationelle kobling for databehandler- og underdatabehandlerrelationer:
[Begge] Leverandør-/indkøbsansvarlig SKAL sikre, at kontrakter med databehandlere og underdatabehandlere omfatter bistand vedrørende databeskyttelse, sikkerhedsassurance, hændelsesgrænseflade via PII15, tilbagelevering eller sletning via PII10, overførselskobling via PII13 og samarbejde om revision eller assurance før godkendelse.
Selv hvor relationen er mellem dataansvarlige, er styringslogikken fortsat værdifuld: bistand vedrørende databeskyttelse, sikkerhedsassurance, hændelsesgrænseflade, overførselskobling, tilbagelevering eller sletning og revisionssamarbejde skal designes bevidst.
Praktisk tjekliste til jeres næste datadelingsaftale
Brug denne tjekliste, før I godkender tilbagevendende ekstern deling af personoplysninger.
- Bekræft modtagerens databeskyttelsesrolle i REG08.
- Bekræft, at REG02 og REG08 er afstemt før godkendelse.
- Dokumentér videregivelsesformålet og behandlingsgrundlaget.
- Kontroller, om et nyt formål kræver forenelighedsvurdering.
- Identificér PII-kategorier, kategorier af registrerede og særlige kategorier af data.
- Anvend dataminimering, og fjern unødvendige felter.
- Henvis til krav til håndtering af klassificerede data i aftalen.
- Definér godkendte overførselsmetoder og krypteringskrav.
- Angiv forventninger til adgangsstyring, logning, overvågning og lagringslokation.
- Fordel ansvar for gennemsigtighed og opdateringer af privatlivsmeddelelser.
- Definér routing, bekræftelse, sporing og dokumentation for afslutning af rettighedsanmodninger.
- Definér bevismateriale for opbevaring, sletning, tilbagelevering og ophør.
- Begræns videredeling, og kræv underretning om ændringer.
- Medtag frister for hændelsesunderretning og samarbejdskrav.
- Medtag rettigheder til revision, assurance eller gennemgang af bevismateriale.
- Planlæg periodisk gennemgang og udløsende forhold for revurdering.
Hvor Clarysec passer ind
Clarysec’s værdi er ikke kun skabeloner. Det er forbindelsen mellem politik, registre, bevismateriale, revisionslogik og kortlægning på tværs af efterlevelseskrav.
Zenith Blueprint giver implementeringsteams en 30-trins køreplan til at omsætte kontrolkrav til fungerende praksis. For datadeling hjælper Step 22 teams med at udforme regler for informationsoverførsel, mens Step 23 forbinder databeskyttelse, leverandøraftaler, juridiske krav, PII-beskyttelse og kontraktlige forpligtelser.
Zenith Controls leverer kompasset for kortlægning på tværs af efterlevelseskrav. For dette emne knytter det ISO/IEC 27002:2022-kontrollerne 5.34, 5.14 og 5.20 til den bredere revisionsfortælling: databeskyttelse, informationsoverførsel og styring af leverandøraftaler. Det hjælper CISO’er, DPO’er, compliance managers, indkøbsteams og revisorer med at tale samme sprog, når forventninger fra GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 og COBIT 19 kortlægges.
Clarysec’s PIMS-politiksæt giver derefter organisationerne de operationelle regler: klassificér databeskyttelsesrelationer, vedligehold fortegnelser over behandling og modtagere, verificér registeroverensstemmelse, definér behandlingsgrundlag, håndter registreredes rettigheder, styr leverandør- og tredjepartsklausuler, håndhæv krav til klassificeret håndtering og bevar bevismateriale.
Hvis jeres organisation deler personoplysninger med partnere, platforme, tilknyttede selskaber, offentlige organer, analyseudbydere, AI-tjenester eller deltagere i SaaS-økosystemet, skal I ikke starte med kontrakten. Start med styringen.
Brug Zenith Blueprint: En revisors 30-trins køreplan til at placere datadeling i jeres ISMS- og PIMS-implementeringsplan. Brug Zenith Controls: vejledning til kortlægning på tværs af efterlevelseskrav til at kortlægge ISO/IEC 27002:2022-kontrollerne 5.34, 5.14 og 5.20 mod forventninger til assurance efter GDPR, NIS2, DORA, NIST og COBIT. Implementér derefter Clarysec’s PIMS-politikker, herunder Politik for indsamling, brug, videregivelse og deling af PII, Politik for PII-behandlingsfortegnelse og behandlingsgrundlag og Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse, så hver aftale understøttes af registre, arbejdsgange, sikkerhedsforanstaltninger og bevismateriale.
Den praktiske næste handling er enkel: Vælg jeres tre eksterne datadelingsrelationer med højest risiko, og test dem mod REG02, REG08, behandlingsgrundlag, routing af rettighedsanmodninger, overførselskontroller, opbevaring og revisionsbevismateriale. Hvis beviskæden bryder, kan Clarysec hjælpe jer med at genopbygge den til en revisionsklar styringsmodel for datadeling.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council