Διακυβέρνηση συμφωνιών κοινής χρήσης δεδομένων για GDPR και ISO 27701

Είναι 4 μ.μ. Τρίτη και η Sarah, CISO σε μια ταχέως αναπτυσσόμενη FinTech, εξετάζει μια συμφωνία κοινής χρήσης δεδομένων από στρατηγικό συνεργάτη αναλυτικής τεχνητής νοημοσύνης. Οι πωλήσεις είναι ενθουσιασμένες. Ο συνεργάτης υπόσχεται καλύτερη κατανόηση των πελατών, ισχυρότερη εξατομίκευση και ταχύτερη πρόβλεψη αποχώρησης πελατών. Το νομικό τμήμα είναι επιφυλακτικό. Η συμφωνία είναι γεμάτη αόριστες διατυπώσεις όπως «εμπορικά εύλογη ασφάλεια» και αναφέρει ελάχιστα για χρονοδιαγράμματα απόκρισης σε περιστατικά, χειρισμό δικαιωμάτων υποκειμένων των δεδομένων, διατήρηση, διαγραφή, δικαιώματα ελέγχου ή σχεδιασμό εξόδου.
Η Sarah αντιλαμβάνεται αμέσως τον κίνδυνο. Ενεργεί ο συνεργάτης ως εκτελών την επεξεργασία, ως ανεξάρτητος υπεύθυνος επεξεργασίας ή ως από κοινού υπεύθυνος επεξεργασίας; Ποιος επικυρώνει τη νομική βάση βάσει GDPR; Αν ένας πελάτης υποβάλει αίτημα διαγραφής, ποια διαδικασία διασφαλίζει ότι τα δεδομένα διαγράφονται από το περιβάλλον του συνεργάτη, από τα παράγωγα σύνολα δεδομένων και, όπου εφαρμόζεται, από τις ροές εκπαίδευσης μοντέλων AI; Αν ο συνεργάτης υποστεί παραβίαση, ποιος ενημερώνει ποιον, πότε και με ποια τεκμήρια;
Δεν πρόκειται για μία κακή σύμβαση. Πρόκειται για κατάρρευση του λειτουργικού μοντέλου.
Οι σύγχρονες επιχειρήσεις SaaS, FinTech, HealthTech, διαχειριζόμενων υπηρεσιών και πλατφορμών χρησιμοποιούν διαρκώς δεδομένα από κοινού μέσω διεπαφών προγραμματισμού εφαρμογών, ενσωματώσεων, συνεργασιών αναλυτικής, εργαλείων υποστήριξης, πλατφορμών νέφους, συνδεδεμένων εταιρειών, αιτημάτων δημόσιου τομέα και υπηρεσιών AI. Η εμπορική διαπραγμάτευση συχνά κινείται ταχύτερα από τη διακυβέρνηση. Υπογράφεται μια σύμβαση, εκδίδεται ένα κλειδί API και τα δεδομένα προσωπικού χαρακτήρα αρχίζουν να ρέουν πριν η ιδιωτικότητα, η ασφάλεια, οι προμήθειες, η μηχανική και ο DPO συμφωνήσουν στα βασικά.
Βάσει GDPR, μια συμφωνία κοινής χρήσης δεδομένων δεν είναι απλώς νομικό έγγραφο. Είναι τεκμήριο νομιμότητας, θεμιτότητας, διαφάνειας, περιορισμού του σκοπού, ελαχιστοποίησης των δεδομένων, περιορισμού της περιόδου αποθήκευσης, ακεραιότητας, εμπιστευτικότητας και λογοδοσίας. Βάσει ISO/IEC 27701:2025, εντάσσεται σε ένα Privacy Information Management System, ή PIMS, στο οποίο ο οργανισμός μπορεί να αποδείξει ότι οι προσωπικές πληροφορίες συλλέγονται, χρησιμοποιούνται, κοινολογούνται, χρησιμοποιούνται από κοινού, διατηρούνται, προστατεύονται και διατίθενται προς καταστροφή μέσω ελεγχόμενων διαδικασιών.
Η Clarysec αντιμετωπίζει τη διακυβέρνηση κοινής χρήσης δεδομένων ως διατμηματικό σύστημα ελέγχων και όχι ως άσκηση συμπλήρωσης πρότυπης σύμβασης. Με το Zenith Blueprint, τα Zenith Controls και το σύνολο πολιτικών PIMS της Clarysec, οι οργανισμοί μπορούν να μεταβούν από την ad-hoc ανασκόπηση συμφωνιών σε έναν κύκλο ζωής έτοιμο για έλεγχο, ο οποίος συνδέει νομικές ρήτρες, μητρώα, αποφάσεις κινδύνου, τεχνικούς ελέγχους και τεκμήρια συμμόρφωσης.
Γιατί οι συμφωνίες κοινής χρήσης δεδομένων αποτυγχάνουν σε πραγματικούς ελέγχους
Οι περισσότεροι οργανισμοί δεν αποτυγχάνουν επειδή δεν συνέταξαν ποτέ σύμβαση. Αποτυγχάνουν επειδή η σύμβαση είναι αποκομμένη από την επιχειρησιακή πραγματικότητα.
Ένας ανασκοπητής ιδιωτικότητας ζητά το μητρώο κοινής χρήσης δεδομένων. Το νομικό τμήμα στέλνει την υπογεγραμμένη συμφωνία. Στη συνέχεια, ο ανασκοπητής ζητά τη νομική βάση, τον σκοπό κοινολόγησης, τον ρόλο του αποδέκτη, τις κατηγορίες δεδομένων προσωπικού χαρακτήρα, τον κανόνα διατήρησης, την τοποθεσία επεξεργασίας, τη μέθοδο διαβίβασης, τη δρομολόγηση αιτημάτων υποκειμένων των δεδομένων, τα τεχνικά μέτρα ασφάλειας και τα τεκμήρια ανασκόπησης. Ξαφνικά, η υπογεγραμμένη συμφωνία είναι μόνο ένα κομμάτι του παζλ.
Το GDPR Article 5 απαιτεί η επεξεργασία δεδομένων προσωπικού χαρακτήρα να ακολουθεί τις αρχές της νομιμότητας, της θεμιτότητας, της διαφάνειας, του περιορισμού του σκοπού, της ελαχιστοποίησης των δεδομένων, της ακρίβειας, του περιορισμού της περιόδου αποθήκευσης και της ακεραιότητας και εμπιστευτικότητας. Το Article 5(2) προσθέτει την αρχή της λογοδοσίας, δηλαδή ότι ο υπεύθυνος επεξεργασίας πρέπει να μπορεί να αποδείξει τη συμμόρφωση. Το Article 6 απαιτεί έγκυρη νομική βάση. Το Article 9 αυξάνει τις απαιτήσεις για ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων δεδομένων υγείας, βιομετρικών, γενετικών, πολιτικών, θρησκευτικών και άλλων ευαίσθητων κατηγοριών.
Στην πράξη, μια διαδικασία διακυβέρνησης συμφωνιών κοινής χρήσης δεδομένων πρέπει να απαντά στα εξής πριν ξεκινήσει επαναλαμβανόμενη εξωτερική κοινή χρήση:
- Ποιος είναι ο αποδέκτης και ποιος είναι ο ρόλος του σε θέματα ιδιωτικότητας;
- Ποια δεδομένα προσωπικού χαρακτήρα χρησιμοποιούνται από κοινού και για ποιον σκοπό;
- Ποια νομική βάση υποστηρίζει την κοινολόγηση;
- Είναι ο νέος σκοπός συμβατός με τον αρχικό σκοπό συλλογής;
- Έχουν ενημερωθεί τα φυσικά πρόσωπα μέσω ειδοποίησης ιδιωτικότητας ή άλλου μηχανισμού διαφάνειας;
- Ποια μητρώα, εγκρίσεις και αποφάσεις κινδύνου τεκμηριώνουν την κοινή χρήση;
- Πώς δρομολογούνται τα δικαιώματα των υποκειμένων των δεδομένων μεταξύ των μερών;
- Ποιες υποχρεώσεις διατήρησης, διαγραφής, επιστροφής και τερματισμού εφαρμόζονται;
- Ποια μέτρα ασφάλειας προστατεύουν τη διαβίβαση, την αποθήκευση, την πρόσβαση, την καταγραφή, την περαιτέρω κοινολόγηση και τη δυνατότητα ελέγχου;
- Τι συμβαίνει αν ο συνεργάτης αλλάξει σκοπό, τοποθεσία, υπεργολάβους ή κατηγορίες δεδομένων;
Το Zenith Blueprint, στη φάση «Έλεγχοι στην πράξη», Βήμα 23, αποτυπώνει με σαφήνεια την πραγματικότητα του ελέγχου:
Το θεμέλιο αυτού του ελέγχου είναι η επίγνωση των δεδομένων. Ο οργανισμός πρέπει να γνωρίζει ποια δεδομένα προσωπικού χαρακτήρα συλλέγει, πού βρίσκονται, γιατί υποβάλλονται σε επεξεργασία και ποιος μπορεί να έχει πρόσβαση σε αυτά. Χωρίς αυτή τη βάση αναφοράς, κάθε υπόσχεση ιδιωτικότητας είναι κενή. Η ταξινόμηση και η επισήμανση (5.12–5.13) καθίστανται εδώ ουσιώδεις, επειδή τα δεδομένα προσωπικού χαρακτήρα δεν μπορούν να προστατευθούν αν δεν έχουν αναγνωριστεί.
Αν η συμφωνία δεν συνδέεται με την απογραφή, την ταξινόμηση, τη διατήρηση, τους ελέγχους ασφάλειας και τη διαδικασία άσκησης δικαιωμάτων, δεν αποτελεί διακυβέρνηση. Είναι απλώς ένα έγγραφο σε αποθετήριο.
Η κοινή χρήση δεδομένων δεν είναι ίδια με την επεξεργασία για λογαριασμό πελάτη
Συχνό σφάλμα είναι η αντιμετώπιση κάθε σχέσης με τρίτο μέρος που περιλαμβάνει δεδομένα προσωπικού χαρακτήρα ως σενάριο εκτελούντος την επεξεργασία. Το GDPR απαιτεί ανάλυση ρόλων. Ο εκτελών την επεξεργασία ενεργεί για λογαριασμό υπευθύνου επεξεργασίας. Ο υπεύθυνος επεξεργασίας καθορίζει τους σκοπούς και τα μέσα. Οι από κοινού υπεύθυνοι επεξεργασίας καθορίζουν από κοινού τους σκοπούς και τα μέσα. Ορισμένοι αποδέκτες είναι ανεξάρτητοι υπεύθυνοι επεξεργασίας που λαμβάνουν δεδομένα για δικούς τους σκοπούς.
Η διάκριση αυτή αλλάζει το μοντέλο της συμφωνίας.
Μια συμφωνία με εκτελούντα την επεξεργασία εστιάζει σε τεκμηριωμένες εντολές, εμπιστευτικότητα, υπεργολάβους επεξεργασίας, συνδρομή, ασφάλεια, κοινοποίηση παραβίασης, διαγραφή ή επιστροφή και υποστήριξη ελέγχου. Μια συμφωνία κοινής χρήσης δεδομένων μεταξύ υπευθύνων επεξεργασίας εστιάζει περισσότερο στη νομική βάση, τον σκοπό, τη διαφάνεια, την ανεξαρτησία του αποδέκτη, τα όρια περαιτέρω κοινολόγησης, τον συντονισμό DSR, τη διατήρηση, τα μέτρα ασφάλειας και την κατανομή ευθυνών. Μια συμφωνία μεταξύ από κοινού υπευθύνων επεξεργασίας απαιτεί διαφανή κατανομή υποχρεώσεων και σαφήνεια ως προς την κοινή λήψη αποφάσεων.
Οι πολιτικές PIMS της Clarysec καθιστούν αυτή την ταξινόμηση υποχρεωτική πύλη ελέγχου. Η εταιρική Processor, Subprocessor and Third-Party Privacy Management Policy ορίζει:
[Αμφότεροι] Ο Υπεύθυνος Ιδιωτικότητας / Διαχειριστής PIMS ΠΡΕΠΕΙ να ταξινομεί κάθε σχέση με τρίτο μέρος σε θέματα ιδιωτικότητας ως υπεύθυνο επεξεργασίας, από κοινού υπεύθυνο επεξεργασίας, εκτελούντα την επεξεργασία, υπεργολάβο επεξεργασίας ή άλλη σχέση με τρίτο μέρος στο REG08 πριν από την έγκριση της σύμβασης ή πριν ξεκινήσει η επεξεργασία δεδομένων προσωπικού χαρακτήρα, όποιο συμβεί πρώτο.
Για τις ΜΜΕ, η ίδια αρχή διατυπώνεται πιο απλά. Η Data Protection and Privacy Policy - SME, Απαιτήσεις Διακυβέρνησης 5.2.2, απαιτεί:
Οι συμβάσεις με τρίτα μέρη που χειρίζονται δεδομένα προσωπικού χαρακτήρα πρέπει να περιλαμβάνουν ρήτρες προστασίας δεδομένων και πρέπει να ανασκοπούνται από τον Γενικό Διευθυντή ή τον νομικό σύμβουλο.
Το πρακτικό δίδαγμα είναι σαφές: πριν από τη σύνταξη ρητρών, ταξινομήστε τη σχέση. Ο ρόλος καθορίζει τη συμφωνία, τις εγκρίσεις, τα μέτρα ασφάλειας, τις ευθύνες και τα τεκμήρια.
Ο κύκλος ζωής της διακυβέρνησης κοινής χρήσης δεδομένων
Μια ώριμη ροή εργασίας για συμφωνίες κοινής χρήσης δεδομένων πρέπει να λειτουργεί ως ελεγχόμενη επιχειρησιακή διαδικασία και όχι ως επείγουσα νομική κλιμάκωση. Η Clarysec την υλοποιεί συνήθως μέσω επτά συνδεδεμένων πυλών.
| Πύλη διακυβέρνησης | Απόφαση που πρέπει να ληφθεί | Τεκμήρια που πρέπει να διατηρούνται |
|---|---|---|
| 1. Υποδοχή αιτήματος | Ποια δραστηριότητα κοινής χρήσης δεδομένων προτείνεται, από ποιον και για ποιον επιχειρησιακό σκοπό; | Έντυπο υποδοχής αιτήματος, επιχειρησιακός υπεύθυνος, αποδέκτης, σύνολο δεδομένων, προβλεπόμενη ημερομηνία έναρξης |
| 2. Ταξινόμηση ρόλων | Είναι ο αποδέκτης υπεύθυνος επεξεργασίας, από κοινού υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, υπεργολάβος επεξεργασίας ή άλλο τρίτο μέρος; | Ταξινόμηση και έγκριση σχέσης στο REG08 |
| 3. Νομική βάση και σκοπός | Ποια νομική βάση βάσει GDPR υποστηρίζει την κοινολόγηση και είναι ο σκοπός συμβατός; | Καταχώριση επεξεργασίας REG02, σημείωση νομικής βάσης, αξιολόγηση συμβατότητας εφόσον απαιτείται |
| 4. Δεδομένα και ταξινόμηση | Ποιες κατηγορίες και ταξινομήσεις δεδομένων προσωπικού χαρακτήρα χρησιμοποιούνται από κοινού; | Απογραφή δεδομένων, ετικέτα ταξινόμησης, ανασκόπηση ελαχιστοποίησης των δεδομένων |
| 5. Σύμβαση και μέτρα ασφάλειας | Ποιες ρήτρες συμφωνίας, έλεγχοι ασφάλειας, όροι διαβίβασης και περιορισμοί περαιτέρω κοινής χρήσης εφαρμόζονται; | DSA, DPA, όροι από κοινού υπευθύνων επεξεργασίας, παράρτημα ασφάλειας, έλεγχοι διαβίβασης |
| 6. Επιχειρησιακή ενσωμάτωση | Πώς χειρίζονται τα DSR, τα περιστατικά, η διατήρηση, η διαγραφή, τα αιτήματα ελέγχου και οι ανασκοπήσεις; | Ροή εργασίας DSR, διεπαφή περιστατικών, χρονοδιάγραμμα διατήρησης, ημερολόγιο ανασκόπησης |
| 7. Συνεχής διασφάλιση | Παραμένει η κοινή χρήση αναγκαία, ασφαλής, νόμιμη και ευθυγραμμισμένη με τις ειδοποιήσεις και τα μητρώα; | Περιοδική ανασκόπηση, τεκμήρια ελέγχου, διορθωτικές ενέργειες, τεκμήρια τερματισμού |
Η εταιρική PII Collection, Use, Disclosure and Sharing Policy καθιστά ρητή την απαίτηση από την πλευρά του υπευθύνου επεξεργασίας:
[Υπεύθυνος επεξεργασίας] Ο Υπεύθυνος Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να καταγράφει την ταυτότητα του αποδέκτη, τον ρόλο του αποδέκτη, τον σκοπό κοινολόγησης, τις κατηγορίες δεδομένων προσωπικού χαρακτήρα, τη συχνότητα κοινής χρήσης, την τοποθεσία επεξεργασίας και την έγκυρη πηγή στο REG08 πριν ξεκινήσει επαναλαμβανόμενη εξωτερική κοινή χρήση.
Το REG08 είναι το μητρώο αποδεκτών και σχέσεων με τρίτα μέρη σε θέματα ιδιωτικότητας. Δεν πρέπει να λειτουργεί αποκομμένα από την απογραφή επεξεργασιών. Η εταιρική PII Processing Inventory and Lawful Basis Policy απαιτεί:
[Αμφότεροι] Ο Υπεύθυνος Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να επαληθεύει ότι οι καταχωρίσεις εξωτερικών αποδεκτών, εκτελούντων την επεξεργασία, υπεργολάβων επεξεργασίας και κοινής χρήσης δεδομένων στο REG02 ευθυγραμμίζονται με το REG08 πριν από την έγκριση της συμφωνίας ή ουσιώδη αλλαγή της σχέσης.
Αυτό κλείνει ένα κοινό κενό ελέγχου. Το REG02 μπορεί να αναφέρει «αναλυτική προϊόντος για εσωτερική βελτίωση», ενώ το REG08 αναφέρει «συνεργάτης αναλυτικής για συγκριτική αξιολόγηση». Αν ο σκοπός, ο αποδέκτης, η νομική βάση, οι κατηγορίες δεδομένων ή οι κανόνες διατήρησης δεν ευθυγραμμίζονται, ο οργανισμός έχει αδυναμία λογοδοσίας.
Τι πρέπει να περιέχει κάθε συμφωνία κοινής χρήσης δεδομένων
Μια συμφωνία κοινής χρήσης δεδομένων βάσει GDPR και ISO 27701:2025 δεν πρέπει να βασίζεται σε γενική γλώσσα εμπιστευτικότητας. Πρέπει να αποτυπώνει την πραγματική ροή δεδομένων, την ταξινόμηση ρόλων, το προφίλ κινδύνου και τις επιχειρησιακές διεπαφές.
| Πεδίο ρήτρας | Γιατί έχει σημασία |
|---|---|
| Μέρη και ρόλοι | Επιβεβαιώνει αν κάθε μέρος είναι ανεξάρτητος υπεύθυνος επεξεργασίας, από κοινού υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία ή άλλος αποδέκτης |
| Σκοπός και νομική βάση | Συνδέει την κοινολόγηση με έγκυρο σκοπό και νομική βάση βάσει GDPR |
| Κατηγορίες δεδομένων και υποκείμενα των δεδομένων | Περιορίζει τη συμφωνία σε καθορισμένες κατηγορίες δεδομένων προσωπικού χαρακτήρα και επηρεαζόμενα φυσικά πρόσωπα |
| Ελαχιστοποίηση των δεδομένων | Αποτρέπει την κοινή χρήση πεδίων που δεν είναι αναγκαία για τον σκοπό |
| Υποχρεώσεις διαφάνειας | Κατανέμει τις ευθύνες ειδοποίησης ιδιωτικότητας και επικοινωνίας |
| Προϋποθέσεις ειδικών κατηγοριών | Προσθέτει ρητά μέτρα ασφάλειας και αιτιολόγηση όταν εμπλέκονται δεδομένα του Article 9 |
| Μέθοδος διαβίβασης | Απαιτεί ασφαλή κανάλια, όπως κρυπτογραφημένα API, SFTP, ασφαλείς πύλες ή ισοδύναμους ελέγχους |
| Έλεγχος πρόσβασης | Ορίζει ποιος μπορεί να έχει πρόσβαση στα δεδομένα που χρησιμοποιούνται από κοινού και πώς η πρόσβαση εγκρίνεται, ανασκοπείται και ανακαλείται |
| Διατήρηση και διαγραφή | Θέτει όρια διατήρησης, εναύσματα διαγραφής, υποχρεώσεις επιστροφής και απαιτήσεις τεκμηρίων |
| Περαιτέρω κοινολόγηση | Περιορίζει την κοινή χρήση με συνδεδεμένες εταιρείες, υπεργολάβους, δημόσιους φορείς ή εμπορικούς συνεργάτες χωρίς προϋποθέσεις |
| Συνεργασία για DSR | Ορίζει δρομολόγηση, αναγνώριση, επαλήθευση ταυτότητας, συντονισμό απόκρισης και τεκμήρια κλεισίματος |
| Κοινοποίηση περιστατικών | Ορίζει χρονοδιαγράμματα ειδοποιήσεων, περιεχόμενο, επαφές κλιμάκωσης και προσδοκίες συνεργασίας |
| Έλεγχος και διασφάλιση | Επιτρέπει ανασκόπηση τεκμηρίων, βεβαιώσεις ελέγχων, πιστοποιήσεις ή υποστήριξη ελέγχου |
| Έλεγχος αλλαγών | Απαιτεί επαναξιολόγηση για νέους σκοπούς, νέες κατηγορίες δεδομένων, νέες τοποθεσίες ή νέους αποδέκτες |
| Τερματισμός | Καλύπτει επιστροφή δεδομένων, καταστροφή, ανάκληση πρόσβασης και πιστοποίηση διαγραφής |
Το Zenith Blueprint, στη φάση «Έλεγχοι στην πράξη», Βήμα 23, δίνει την οπτική της συμφωνίας με προμηθευτή:
Βασικά πεδία που συνήθως καλύπτονται στις συμφωνίες με προμηθευτές περιλαμβάνουν:
✓ Υποχρεώσεις εμπιστευτικότητας, συμπεριλαμβανομένων του πεδίου εφαρμογής, της διάρκειας και των περιορισμών κοινολόγησης σε τρίτα μέρη· ✓ Ευθύνες ελέγχου πρόσβασης, όπως ποιος μπορεί να έχει πρόσβαση στα δεδομένα σας, πώς διαχειρίζονται τα διαπιστευτήρια και ποια παρακολούθηση εφαρμόζεται· ✓ Τεχνικά και οργανωτικά μέτρα για προστασία δεδομένων, κρυπτογράφηση, ασφαλή μετάδοση, αντίγραφα ασφαλείας και δεσμεύσεις διαθεσιμότητας· ✓ Χρονοδιαγράμματα και πρωτόκολλα αναφοράς περιστατικών, συχνά με καθορισμένα χρονικά πλαίσια (π.χ. «ειδοποίηση εντός 24 ωρών»)· ✓ Δικαίωμα ελέγχου, συμπεριλαμβανομένων συχνότητας, πεδίου εφαρμογής και πρόσβασης σε σχετικά τεκμήρια (π.χ. αναφορές δοκιμών διείσδυσης, SoA, πιστοποιήσεις)· ✓ Έλεγχοι υπεργολάβων, που απαιτούν από τον προμηθευτή σας να μετακυλίει ισοδύναμες υποχρεώσεις ασφάλειας στους κατάντη συνεργάτες του· ✓ Διατάξεις λήξης σύμβασης, όπως επιστροφή ή καταστροφή δεδομένων, ανάκτηση περιουσιακών στοιχείων και απενεργοποίηση λογαριασμών.
Η εταιρική νομική διακυβέρνηση ενισχύει το ίδιο σημείο. Η Legal and Regulatory Compliance Policy, Απαιτήσεις Διακυβέρνησης 5.3.1.2, προσδιορίζει συμβάσεις που αφορούν:
Συμβάσεις που περιλαμβάνουν κοινή χρήση δεδομένων, δικαιώματα διανοητικής ιδιοκτησίας, περιορισμούς ευθύνης ή ρήτρες ελέγχου.
Αυτό τοποθετεί τη διακυβέρνηση κοινής χρήσης δεδομένων στη διασταύρωση ιδιωτικότητας, νομικών θεμάτων, εμπορικού κινδύνου, διασφάλισης προμηθευτών και λειτουργιών ασφάλειας.
Η ταξινόμηση και η ασφαλής διαβίβαση είναι η γέφυρα που λείπει
Πολλές αποτυχίες κοινής χρήσης δεδομένων ξεκινούν από ανεπαρκή ταξινόμηση. Αν ο επιχειρησιακός υπεύθυνος δεν μπορεί να δηλώσει αν το σύνολο δεδομένων είναι δημόσιο, εσωτερικό, εμπιστευτικό, περιορισμένο ή περιέχει ρυθμιζόμενα δεδομένα προσωπικού χαρακτήρα, η συμφωνία θα είναι αόριστη και οι τεχνικοί έλεγχοι ασυνεπείς.
Η Data Classification and Labeling Policy - SME της Clarysec ορίζει:
Οι συμφωνίες κοινής χρήσης δεδομένων ή οι Συμφωνίες Εμπιστευτικότητας (NDA) πρέπει να παραπέμπουν σε απαιτήσεις χειρισμού βάσει ταξινόμησης.
Για εταιρικά περιβάλλοντα, η Data Classification and Labeling Policy απαιτεί ορισμένα δεδομένα:
Να κοινοποιούνται εξωτερικά μόνο βάσει NDA ή ισοδύναμων συμβατικών μέτρων προστασίας.
Η ετικέτα ταξινόμησης πρέπει να εμφανίζεται στη συμφωνία ή στο παράρτημα ασφάλειας. Αν το ιστορικό αιτημάτων υποστήριξης ταξινομείται ως εμπιστευτικό και περιέχει δεδομένα προσωπικού χαρακτήρα, η συμφωνία πρέπει να ορίζει επιτρεπόμενους αποδέκτες, εγκεκριμένες μεθόδους διαβίβασης, τοποθεσίες αποθήκευσης, ελέγχους πρόσβασης, παρακολούθηση, προσδοκίες διαγραφής και τεκμήρια διασφάλισης.
Το Zenith Blueprint, στη φάση «Έλεγχοι στην πράξη», Βήμα 22, εξηγεί την επιχειρησιακή πλευρά της διαβίβασης πληροφοριών:
Στον πυρήνα του, αυτός ο έλεγχος απαιτεί από τον οργανισμό:
✓ Να ορίζει πώς μπορούν να διαβιβάζονται οι πληροφορίες, τόσο εσωτερικά όσο και εξωτερικά· ✓ Να καθορίζει ποιες μέθοδοι επιτρέπονται (π.χ. κρυπτογραφημένο ηλεκτρονικό ταχυδρομείο, ασφαλείς πύλες, SFTP, API, φυσική παράδοση με κρυπτογράφηση)· ✓ Να ευθυγραμμίζει τις μεθόδους διαβίβασης με την ταξινόμηση πληροφοριών (όπως ορίζεται στο 5.12 και καθίσταται ορατή μέσω του 5.13)· ✓ Και να διασφαλίζει ότι όλα τα εμπλεκόμενα μέρη στη διαβίβαση κατανοούν τους ρόλους, τις ευθύνες και τις υποχρεώσεις τους.
Για τις ΜΜΕ, η Third-Party and Supplier Security Policy - SME διατυπώνει την προσδοκία άμεσα:
Όλα τα δεδομένα που κοινοποιούνται σε προμηθευτές πρέπει να προστατεύονται μέσω κρυπτογράφησης και να μεταδίδονται με ασφαλή πρωτόκολλα (π.χ. HTTPS, SFTP).
Η εταιρική διακυβέρνηση προμηθευτών προσθέτει περισσότερη λεπτομέρεια. Η Third party and supplier security policy απαιτεί απαιτήσεις διαχείρισης δεδομένων, συμπεριλαμβανομένων των εξής:
Απαιτήσεις διαχείρισης δεδομένων, συμπεριλαμβανομένων τοποθεσίας αποθήκευσης, ελέγχων πρόσβασης και ρητρών επιστροφής ή καταστροφής.
Οι απαιτήσεις αυτές δεν πρέπει να θάβονται σε ερωτηματολόγιο. Πρέπει να αποτελούν εκτελεστούς συμβατικούς όρους και να είναι ιχνηλάσιμες προς το REG08, την τεχνική διαμόρφωση και τα τεκμήρια ελέγχου.
Παράδειγμα: έγκριση του συνεργάτη αναλυτικής AI της Sarah
Η FinTech της Sarah θέλει να χρησιμοποιήσει από κοινού ψευδωνυμοποιημένα αναγνωριστικά πελατών, μοτίβα συναλλαγών, μετρικές χρήσης και πληροφορίες βαθμίδας υποστήριξης με συνεργάτη αναλυτικής AI για εξατομίκευση και πρόβλεψη αποχώρησης πελατών. Ο συνεργάτης μπορεί να συνδυάζει τα δεδομένα με τα μοντέλα αναλυτικής του και να παρέχει πληροφορίες πίσω στη FinTech.
Μια ελεγχόμενη ροή εργασίας θα είχε την εξής μορφή.
Πρώτον, ο Υπεύθυνος Προμηθευτή ή Προμηθειών δημιουργεί την καταχώριση REG08. Ο Υπεύθυνος Ιδιωτικότητας ή Διαχειριστής PIMS ταξινομεί τη σχέση. Αν ο συνεργάτης καθορίζει σκοπούς αναλυτικής και σχεδιασμό μοντέλου πέρα από τις εντολές της Sarah, ο ρόλος μπορεί να είναι ανεξάρτητος υπεύθυνος επεξεργασίας ή από κοινού υπεύθυνος επεξεργασίας και όχι εκτελών την επεξεργασία.
| Πεδίο | Παράδειγμα τιμής |
|---|---|
| Αποδέκτης | AI Analytics Inc. |
| Ρόλος αποδέκτη | Ανεξάρτητος υπεύθυνος επεξεργασίας, εν αναμονή τελικής νομικής επικύρωσης |
| Νομική βάση | Έννομα συμφέροντα, LIA στο αρχείο |
| Κατηγορίες δεδομένων προσωπικού χαρακτήρα | Αναγνωριστικό πελάτη, ιστορικό συναλλαγών, μετρικές χρήσης, βαθμίδα υποστήριξης |
| Μέτρα ασφάλειας | Ψευδωνυμοποίηση, ελαχιστοποίηση σε επίπεδο πεδίου, κρυπτογραφημένο API, καταγραφή πρόσβασης |
| Σκοπός | Εξατομίκευση προϊόντος και πρόβλεψη αποχώρησης πελατών |
| Συχνότητα κοινής χρήσης | Καθημερινά μέσω API |
| Τοποθεσία επεξεργασίας | ΕΕ, Ιρλανδία |
| Διέπουσα συμφωνία | DSA-2026-042 |
| Ημερομηνία ανασκόπησης | 2027-04-01 |
Δεύτερον, το REG02 συμφωνείται. Αν η απογραφή επεξεργασιών περιγράφει μόνο «εσωτερική αναλυτική προϊόντος», πρέπει να επικαιροποιηθεί πριν ξεκινήσει η εξωτερική κοινή χρήση. Η νομική βάση πρέπει να τεκμηριωθεί και, αν ο σκοπός έχει αλλάξει, μπορεί να απαιτείται αξιολόγηση συμβατότητας ή Αξιολόγηση Έννομου Συμφέροντος.
Τρίτον, ο ιδιοκτήτης δεδομένων εφαρμόζει ταξινόμηση και ελαχιστοποίηση των δεδομένων. Τα domains ηλεκτρονικού ταχυδρομείου διαχειριστών ενδέχεται να μην είναι αναγκαία. Τα αναγνωριστικά λογαριασμών μπορούν να αντικατασταθούν με ψευδωνυμικά αναγνωριστικά ειδικά για τον συνεργάτη. Η βαθμίδα υποστήριξης μπορεί να διατηρείται μόνο αν απαιτείται για τον εγκεκριμένο σκοπό.
Τέταρτον, το νομικό τμήμα, η ιδιωτικότητα και η ασφάλεια διαπραγματεύονται τη συμφωνία κοινής χρήσης δεδομένων και το παράρτημα ασφάλειας. Η συμφωνία απαγορεύει την επαναταυτοποίηση, περιορίζει την περαιτέρω κοινολόγηση, ορίζει τη διατήρηση, απαιτεί τεκμήρια διαγραφής, προσδιορίζει χρονοδιαγράμματα κοινοποίησης περιστατικών, περιλαμβάνει δικαιώματα ελέγχου ή διασφάλισης και ορίζει τα βήματα εξόδου.
Πέμπτον, επικαιροποιούνται η ειδοποίηση ιδιωτικότητας και η ροή εργασίας DSR. Η εταιρική PII Principal Rights Management Policy απαιτεί:
[Αμφότεροι] Ο Υπεύθυνος Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να παρακολουθεί στο REG08 την αναγνώριση από τρίτο μέρος των ειδοποιήσεων που σχετίζονται με δικαιώματα πριν κλείσει το σχετικό αίτημα REG06.
Για τις ΜΜΕ, η Data Protection and Privacy Policy - SME παρέχει πρακτική προσδοκία επιπέδου υπηρεσίας:
Ο Συντονιστής Ιδιωτικότητας πρέπει να αναγνωρίζει τα αιτήματα εντός 3 εργάσιμων ημερών και να απαντά εντός 30 ημερών.
Τέλος, η μηχανική εφαρμόζει τη συμφωνία στην πράξη. Τα διαπιστευτήρια API περιορίζονται στο αναγκαίο πεδίο. Οι διαβιβάσεις χρησιμοποιούν HTTPS. Τα αρχεία καταγραφής αποτυπώνουν τις λήψεις δεδομένων. Οι ειδοποιήσεις ανιχνεύουν ασυνήθιστη δραστηριότητα. Η πρόσβαση ανασκοπείται. Η διατήρηση αυτοματοποιείται όπου είναι δυνατόν. Η συμφωνία γίνεται ζωντανό σύστημα ελέγχων και όχι PDF.
Χαρτογράφηση συμμόρφωσης μεταξύ GDPR, ISO 27701, DORA, NIS2, NIST και COBIT 19
Η διακυβέρνηση κοινής χρήσης δεδομένων σπάνια ανήκει σε ένα μόνο πλαίσιο. Αγγίζει τη λογοδοσία του GDPR, τις λειτουργίες ιδιωτικότητας του ISO/IEC 27701:2025, τις απαιτήσεις συστήματος διαχείρισης του ISO/IEC 27001:2022, τους ελέγχους ασφάλειας του ISO/IEC 27002:2022, τον κίνδυνο τρίτων μερών του DORA, την ασφάλεια εφοδιαστικής αλυσίδας του NIS2, τα αποτελέσματα του NIST CSF 2.0 και τις προσδοκίες διακυβέρνησης του COBIT 19.
Η ρήτρα 4.2 του ISO/IEC 27001:2022 απαιτεί από τους οργανισμούς να κατανοούν τα ενδιαφερόμενα μέρη και τις σχετικές απαιτήσεις τους. Η ρήτρα 5.1 απαιτεί από την ηγεσία να ενσωματώνει τις απαιτήσεις ασφάλειας πληροφοριών στις επιχειρησιακές διαδικασίες. Για την κοινή χρήση δεδομένων, αυτό σημαίνει ότι οι εξαρτήσεις από συνεργάτες, οι συμβατικές απαιτήσεις, οι ρυθμιστικές υποχρεώσεις και οι αποφάσεις κινδύνου πρέπει να βρίσκονται εντός του ISMS και του PIMS, όχι εκτός αυτών.
Οι πιο σχετικοί έλεγχοι ISO/IEC 27002:2022 είναι:
- 5.14 Διαβίβαση πληροφοριών
- 5.20 Αντιμετώπιση της ασφάλειας πληροφοριών στις συμφωνίες με προμηθευτές
- 5.34 Ιδιωτικότητα και προστασία PII
Τα Zenith Controls βοηθούν τους οργανισμούς να χρησιμοποιούν αυτούς τους ελέγχους ως άγκυρες χαρτογράφησης. Συνδέουν τον έλεγχο ISO/IEC 27002:2022 5.14 με την προστασία δεδομένων κατά τη μεταφορά και τις συμβατικές απαιτήσεις, συμπεριλαμβανομένων των NIST CSF 2.0 PR.DS-02 και GV.SC-05, του DORA Article 30(2)(d) και του GDPR Article 46 όπου είναι σχετικές οι δικλίδες διεθνών διαβιβάσεων. Συνδέουν τον έλεγχο 5.20 με τη διακυβέρνηση συμφωνιών προμηθευτών, συμπεριλαμβανομένης της ασφάλειας εφοδιαστικής αλυσίδας του NIS2 Article 21(2)(d) και του DORA Chapter V για τον κίνδυνο τρίτων μερών ΤΠΕ. Συνδέουν τον έλεγχο 5.34 με την ιδιωτικότητα και την προστασία των δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένης της λογοδοσίας του GDPR Article 5(2) και υποστηρικτικών ελέγχων όπως η κρυπτογράφηση, η διαγραφή, η διαχείριση προμηθευτών και ο περιορισμός του σκοπού.
| Οπτική πλαισίου | Τι πρέπει να αποδεικνύει η διακυβέρνηση κοινής χρήσης δεδομένων |
|---|---|
| GDPR | Νομική βάση, διαφάνεια, περιορισμός του σκοπού, ελαχιστοποίηση των δεδομένων, διατήρηση, ασφάλεια, λογοδοσία, συνεργασία για δικαιώματα |
| ISO/IEC 27701:2025 | Σαφήνεια ρόλων PIMS, έλεγχοι ιδιωτικότητας, τεκμηριωμένη επεξεργασία, διακυβέρνηση κοινολογήσεων, τεκμήρια λειτουργιών ιδιωτικότητας |
| ISO/IEC 27001:2022 | Πεδίο εφαρμογής του ISMS, αξιολόγηση κινδύνου, αντιμετώπιση κινδύνων, έλεγχοι προμηθευτών, έλεγχοι διαβίβασης, παρακολούθηση, έλεγχος, ανασκόπηση από τη Διοίκηση |
| ISO/IEC 27002:2022 | Διαβίβαση πληροφοριών, ασφάλεια συμφωνιών προμηθευτών, ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα |
| NIS2 | Εποπτεία από τη διοίκηση, ασφάλεια εφοδιαστικής αλυσίδας, ολιστική προσέγγιση του κινδύνου, χειρισμός περιστατικών, εκπαίδευση, έλεγχος πρόσβασης |
| DORA | Κύκλος ζωής τρίτων μερών ΤΠΕ, συμβατικά μητρώα, υποστήριξη περιστατικών, δικαιώματα ελέγχου, τοποθεσία δεδομένων, έξοδος και ανθεκτικότητα |
| NIST CSF 2.0 | Αποτελέσματα GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER για κίνδυνο τρίτων μερών και δεδομένων |
| COBIT 19 | Στόχοι διακυβέρνησης, λογοδοσία, ιδιοκτησία κινδύνου, απόδοση ελέγχων, διασφάλιση και βελτίωση |
Ο στόχος δεν είναι επτά προγράμματα συμμόρφωσης. Ο στόχος είναι ένας ελεγχόμενος κύκλος ζωής κοινής χρήσης δεδομένων που παράγει επαναχρησιμοποιήσιμα τεκμήρια.
Πώς θα ελέγξουν οι ελεγκτές τις συμφωνίες κοινής χρήσης δεδομένων σας
Μια ισχυρή διαδικασία διακυβέρνησης πρέπει να αντέχει στη δειγματοληψία. Οι ελεγκτές δεν θα σταματήσουν στην υπογεγραμμένη συμφωνία. Θα ελέγξουν τον κύκλο ζωής.
Ένας ελεγκτής ISO/IEC 27001:2022 και ISO/IEC 27701:2025 θα ρωτήσει αν το πεδίο εφαρμογής του ISMS και του PIMS περιλαμβάνει εξωτερική κοινή χρήση, αν η αξιολόγηση κινδύνου καλύπτει τη σχέση, αν οι έλεγχοι επιλέχθηκαν και λειτούργησαν, και αν η διοίκηση ανασκοπεί τον κίνδυνο ιδιωτικότητας και ασφάλειας τρίτων μερών.
Ένας ανασκοπητής GDPR ή μια εποπτική αρχή θα εστιάσει στη λογοδοσία. Θα ρωτήσει ποια δεδομένα προσωπικού χαρακτήρα χρησιμοποιήθηκαν από κοινού, γιατί, με ποια νομική βάση, αν ενημερώθηκαν τα φυσικά πρόσωπα, για πόσο διάστημα διατηρήθηκαν τα δεδομένα, αν εμπλέκονταν ειδικές κατηγορίες δεδομένων, αν αξιολογήθηκαν διεθνείς διαβιβάσεις και αν τα αιτήματα δικαιωμάτων δρομολογήθηκαν και τεκμηριώθηκαν.
Ένας ανασκοπητής DORA, ιδίως στις χρηματοοικονομικές υπηρεσίες, θα ρωτήσει αν η διάταξη υποστηρίζει κρίσιμη ή σημαντική λειτουργία, αν βρίσκεται στο συμβατικό μητρώο ΤΠΕ, αν η σύμβαση περιλαμβάνει συνδρομή σε περιστατικά, δικαιώματα ελέγχου, τοποθεσία δεδομένων, όρους υπεργολαβικής ανάθεσης, δικαιώματα τερματισμού και δοκιμασμένο σχεδιασμό εξόδου.
Ένας αξιολογητής NIST CSF 2.0 θα αναζητήσει αποτελέσματα GOVERN στη διαχείριση κινδύνου προμηθευτών, αποτελέσματα PROTECT στους ελέγχους δεδομένων σε μεταφορά, αποτελέσματα RESPOND στις διεπαφές περιστατικών και αποτελέσματα RECOVER στον σχεδιασμό εξόδου και επιχειρησιακής συνέχειας.
Ένας ελεγκτής COBIT 19 ή τύπου ISACA θα εστιάσει σε δικαιώματα λήψης αποφάσεων, διάθεση ανάληψης κινδύνου, υλοποίηση οφελών, βελτιστοποίηση πόρων, υποχρεώσεις συμμόρφωσης, μετρικές, εξαιρέσεις και συνεχή βελτίωση.
| Δοκιμή ελέγχου | Αναμενόμενα τεκμήρια |
|---|---|
| Επιλογή ενός ενεργού συνεργάτη κοινής χρήσης δεδομένων | Υπογεγραμμένη DSA ή ισοδύναμο, καταχώριση REG08, ταξινόμηση ρόλου |
| Ιχνηλάτηση προς την απογραφή επεξεργασιών | Καταχώριση REG02 με σκοπό, νομική βάση, κατηγορίες δεδομένων προσωπικού χαρακτήρα, διατήρηση, αποδέκτες |
| Επαλήθευση ταξινόμησης | Αρχείο ταξινόμησης δεδομένων και απαιτήσεις χειρισμού που παραπέμπονται στη συμφωνία |
| Επαλήθευση ελέγχων ασφάλειας | Κρυπτογράφηση, ασφαλές πρωτόκολλο, έλεγχος πρόσβασης, καταγραφή, τοποθεσία αποθήκευσης, τεκμήρια παρακολούθησης |
| Επαλήθευση διαδικασίας DSR | Τεκμήρια αιτήματος REG06, ειδοποίηση αποδέκτη, αναγνώριση που παρακολουθείται στο REG08 |
| Επαλήθευση διατήρησης και τερματισμού | Κανόνας διατήρησης, διαδικασία διαγραφής, ρήτρα επιστροφής ή καταστροφής, πιστοποιητικό διαγραφής αν έχει λήξει |
| Επαλήθευση ανασκόπησης | Αρχείο περιοδικής ανασκόπησης, αξιολογημένες αλλαγές, εξαιρέσεις και διορθωτικές ενέργειες που παρακολουθούνται |
Αν η ομάδα σας δεν μπορεί να συγκεντρώσει γρήγορα αυτά τα τεκμήρια, η διαδικασία εξαρτάται υπερβολικά από τη μνήμη.
Συνήθεις παγίδες στη διακυβέρνηση κοινής χρήσης δεδομένων
Η Clarysec εντοπίζει επανειλημμένα πέντε μοτίβα αποτυχίας.
Το πρώτο είναι η σύγχυση μεταξύ DPA και συμφωνίας κοινής χρήσης δεδομένων. Οι ρήτρες εκτελούντος την επεξεργασία δεν επιλύουν τη λογοδοσία μεταξύ υπευθύνων επεξεργασίας ή από κοινού υπευθύνων επεξεργασίας.
Το δεύτερο είναι η αδύναμη υγιεινή μητρώων. Το REG02 και το REG08 διαφωνούν. Η ειδοποίηση ιδιωτικότητας αναφέρεται γενικά σε «επιχειρησιακούς συνεργάτες», αλλά η απογραφή επεξεργασιών δεν έχει αντίστοιχο σκοπό κοινολόγησης.
Το τρίτο είναι η ανεπαρκής δρομολόγηση DSR. Ένα υποκείμενο των δεδομένων ζητά διαγραφή, αλλά κανείς δεν γνωρίζει ποιοι αποδέκτες πρέπει να ειδοποιηθούν ή πώς παρακολουθείται η αναγνώριση.
Το τέταρτο είναι η γενική γλώσσα ασφάλειας. Η «κατάλληλη ασφάλεια» δεν αρκεί. Η συμφωνία πρέπει να προσδιορίζει μεθόδους διαβίβασης, κρυπτογράφηση, ελέγχους πρόσβασης, καταγραφή, τοποθεσία αποθήκευσης, χρονοδιαγράμματα περιστατικών, διαγραφή και διασφάλιση.
Το πέμπτο είναι η αγνόηση της περαιτέρω κοινολόγησης. Τα σύγχρονα οικοσυστήματα SaaS περιλαμβάνουν πλατφόρμες νέφους, υπηρεσίες AI, προμηθευτές αναλυτικής, εργαλεία υποστήριξης, διαχειριζόμενους παρόχους, συνδεδεμένες εταιρείες και δημόσιους φορείς. Η διακυβέρνηση κοινής χρήσης δεδομένων πρέπει να ελέγχει την κατάντη κοινολόγηση όπου επηρεάζει τη λογοδοσία.
Η Processor, Subprocessor and Third-Party Privacy Management Policy αποτυπώνει την επιχειρησιακή σύνδεση για σχέσεις με εκτελούντες την επεξεργασία και υπεργολάβους επεξεργασίας:
[Αμφότεροι] Ο Υπεύθυνος Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να διασφαλίζει ότι οι συμβάσεις εκτελούντων την επεξεργασία και υπεργολάβων επεξεργασίας περιλαμβάνουν συνδρομή σε θέματα ιδιωτικότητας, διασφάλιση ασφάλειας, διεπαφή περιστατικών μέσω PII15, επιστροφή ή διαγραφή μέσω PII10, σύνδεση διαβίβασης μέσω PII13 και συνεργασία ελέγχου ή διασφάλισης πριν από την έγκριση.
Ακόμη και όταν η σχέση είναι μεταξύ υπευθύνων επεξεργασίας, η λογική διακυβέρνησης παραμένει πολύτιμη: η συνδρομή σε θέματα ιδιωτικότητας, η διασφάλιση ασφάλειας, η διεπαφή περιστατικών, η σύνδεση διαβίβασης, η επιστροφή ή διαγραφή και η συνεργασία ελέγχου πρέπει να σχεδιάζονται συνειδητά.
Πρακτική λίστα ελέγχου για την επόμενη συμφωνία κοινής χρήσης δεδομένων σας
Χρησιμοποιήστε αυτή τη λίστα ελέγχου πριν εγκρίνετε επαναλαμβανόμενη εξωτερική κοινή χρήση δεδομένων προσωπικού χαρακτήρα.
- Επιβεβαιώστε τον ρόλο του αποδέκτη σε θέματα ιδιωτικότητας στο REG08.
- Επιβεβαιώστε ότι το REG02 και το REG08 είναι ευθυγραμμισμένα πριν από την έγκριση.
- Τεκμηριώστε τον σκοπό κοινολόγησης και τη νομική βάση.
- Ελέγξτε αν ένας νέος σκοπός απαιτεί αξιολόγηση συμβατότητας.
- Προσδιορίστε κατηγορίες δεδομένων προσωπικού χαρακτήρα, κατηγορίες υποκειμένων των δεδομένων και ειδικές κατηγορίες δεδομένων.
- Εφαρμόστε ελαχιστοποίηση των δεδομένων και αφαιρέστε μη αναγκαία πεδία.
- Παραπέμψτε στη συμφωνία στις απαιτήσεις χειρισμού βάσει ταξινόμησης.
- Ορίστε εγκεκριμένες μεθόδους διαβίβασης και απαιτήσεις κρυπτογράφησης.
- Προσδιορίστε τις προσδοκίες για έλεγχο πρόσβασης, καταγραφή, παρακολούθηση και τοποθεσία αποθήκευσης.
- Κατανείμετε ευθύνες διαφάνειας και επικαιροποιήσεις ειδοποιήσεων ιδιωτικότητας.
- Ορίστε δρομολόγηση DSR, αναγνώριση, παρακολούθηση και τεκμήρια κλεισίματος.
- Ορίστε τεκμήρια διατήρησης, διαγραφής, επιστροφής και τερματισμού.
- Περιορίστε την περαιτέρω κοινολόγηση και απαιτήστε ειδοποίηση αλλαγών.
- Συμπεριλάβετε χρονοδιαγράμματα κοινοποίησης περιστατικών και απαιτήσεις συνεργασίας.
- Συμπεριλάβετε δικαιώματα ελέγχου, διασφάλισης ή ανασκόπησης τεκμηρίων.
- Προγραμματίστε περιοδική ανασκόπηση και εναύσματα επαναξιολόγησης.
Πού εντάσσεται η Clarysec
Η αξία της Clarysec δεν περιορίζεται στα πρότυπα. Είναι η σύνδεση μεταξύ πολιτικής, μητρώων, τεκμηρίων, λογικής ελέγχου και χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων.
Το Zenith Blueprint παρέχει στις ομάδες υλοποίησης έναν οδικό χάρτη 30 βημάτων για τη μετατροπή των απαιτήσεων ελέγχων σε λειτουργικές πρακτικές. Για την κοινή χρήση δεδομένων, το Βήμα 22 βοηθά τις ομάδες να σχεδιάζουν κανόνες διαβίβασης πληροφοριών, ενώ το Βήμα 23 συνδέει την ιδιωτικότητα, τις συμφωνίες προμηθευτών, τις νομικές απαιτήσεις, την προστασία δεδομένων προσωπικού χαρακτήρα και τις συμβατικές υποχρεώσεις.
Τα Zenith Controls παρέχουν την πυξίδα χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων. Για αυτό το θέμα, συνδέουν τους ελέγχους ISO/IEC 27002:2022 5.34, 5.14 και 5.20 με την ευρύτερη αφήγηση ελέγχου: προστασία ιδιωτικότητας, διαβίβαση πληροφοριών και διακυβέρνηση συμφωνιών προμηθευτών. Βοηθούν CISOs, DPOs, διευθυντές συμμόρφωσης, ομάδες προμηθειών και ελεγκτές να μιλούν την ίδια γλώσσα κατά τη χαρτογράφηση προσδοκιών GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 και COBIT 19.
Το σύνολο πολιτικών PIMS της Clarysec δίνει στη συνέχεια στους οργανισμούς τους επιχειρησιακούς κανόνες: ταξινόμηση σχέσεων ιδιωτικότητας, τήρηση μητρώων επεξεργασιών και αποδεκτών, επαλήθευση ευθυγράμμισης μητρώων, ορισμός νομικής βάσης, διαχείριση δικαιωμάτων υποκειμένων των δεδομένων, έλεγχος ρητρών προμηθευτών και τρίτων μερών, εφαρμογή χειρισμού βάσει ταξινόμησης και διατήρηση τεκμηρίων.
Αν ο οργανισμός σας χρησιμοποιεί δεδομένα προσωπικού χαρακτήρα από κοινού με συνεργάτες, πλατφόρμες, συνδεδεμένες εταιρείες, δημόσιους φορείς, παρόχους αναλυτικής, υπηρεσίες AI ή συμμετέχοντες σε οικοσύστημα SaaS, μην ξεκινάτε από τη σύμβαση. Ξεκινήστε από τη διακυβέρνηση.
Χρησιμοποιήστε το Zenith Blueprint: Οδικός χάρτης 30 βημάτων για ελεγκτές για να εντάξετε την κοινή χρήση δεδομένων στο σχέδιο υλοποίησης ISMS και PIMS. Χρησιμοποιήστε το Zenith Controls: Οδηγός συμμόρφωσης μεταξύ πλαισίων για να χαρτογραφήσετε τους ελέγχους ISO/IEC 27002:2022 5.34, 5.14 και 5.20 έναντι των προσδοκιών διασφάλισης GDPR, NIS2, DORA, NIST και COBIT. Στη συνέχεια, εφαρμόστε τις πολιτικές PIMS της Clarysec, συμπεριλαμβανομένων των PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy και Processor, Subprocessor and Third-Party Privacy Management Policy, ώστε κάθε συμφωνία να υποστηρίζεται από μητρώα, ροές εργασίας, μέτρα ασφάλειας και τεκμήρια.
Η πρακτική επόμενη ενέργεια είναι απλή: επιλέξτε τις τρεις σχέσεις εξωτερικής κοινής χρήσης δεδομένων με τον υψηλότερο κίνδυνο και ελέγξτε τις έναντι του REG02, του REG08, της νομικής βάσης, της δρομολόγησης DSR, των ελέγχων διαβίβασης, της διατήρησης και των τεκμηρίων ελέγχου. Αν η αλυσίδα τεκμηρίων σπάει, η Clarysec μπορεί να σας βοηθήσει να την αναδομήσετε σε μοντέλο διακυβέρνησης κοινής χρήσης δεδομένων έτοιμο για έλεγχο.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council