Andmete jagamise lepingute juhtimine GDPR-i ja ISO 27701 jaoks

On teisipäeval kell 16.00 ja kiiresti kasvava FinTech-ettevõtte infoturbejuht Sarah vaatab läbi strateegilise tehisintellektil põhineva analüütikapartneri andmete jagamise lepingut. Müügimeeskond on elevil. Partner lubab paremat kliendianalüütikat, tugevamat personaliseerimist ja kiiremat kliendilahkumise prognoosimist. Õigusosakond on ettevaatlik. Leping on täis ebamääraseid väljendeid nagu “äriliselt mõistlik turvalisus” ning ei ütle peaaegu midagi intsidentidele reageerimise tähtaegade, andmesubjekti õiguste käsitlemise, säilitamise, kustutamise, auditeerimisõiguste ega väljumisplaani kohta.
Sarah näeb riski kohe. Kas partner tegutseb volitatud töötlejana, sõltumatu vastutava töötlejana või kaasvastutava töötlejana? Kes valideerib GDPR-i kohase õigusliku aluse? Kui klient esitab kustutamistaotluse, milline protsess tagab, et andmed kustutatakse partneri keskkonnast, tuletatud andmestikest ja vajaduse korral tehisintellekti treeningandmete torustikest? Kui partneril toimub rikkumine, kes teavitab keda, millal ja millise tõendusmaterjaliga?
See ei ole üks halb leping. See on toimimismudeli lagunemine.
Tänapäevased SaaS-i, FinTech-i, tervisetehnoloogia, hallatud teenuste ja platvormiettevõtted jagavad andmeid pidevalt rakendusliideste, integratsioonide, analüütikapartnerluste, tugivahendite, pilveplatvormide, sidusettevõtete, avaliku sektori asutuste päringute ja tehisintellektiteenuste kaudu. Äriline sõnastus liigub sageli kiiremini kui juhtimiskord. Leping allkirjastatakse, API-võti väljastatakse ning isikuandmed hakkavad liikuma enne, kui privaatsuse, infoturbe, hanke, arenduse ja andmekaitseametniku rollid on põhiküsimustes kokku leppinud.
GDPR-i kohaselt ei ole andmete jagamise leping pelgalt õiguslik artefakt. See on tõendusmaterjal seaduslikkuse, õigluse, läbipaistvuse, eesmärgi piirangu, võimalikult väheste andmete kogumise, säilitamise piirangu, tervikluse, konfidentsiaalsuse ja vastutuse kohta. ISO/IEC 27701:2025 alusel muutub see privaatsusteabe haldussüsteemi ehk PIMS-i osaks, mille kaudu organisatsioon saab tõendada, et isikuandmeid kogutakse, kasutatakse, avalikustatakse, jagatakse, säilitatakse, kaitstakse ja kõrvaldatakse juhitud protsesside kaudu.
Clarysec käsitleb andmete jagamise juhtimist valdkonnaülese kontrollisüsteemina, mitte lepingumalli täitmise harjutusena. Kasutades Zenith Blueprint, Zenith Controls ja Clarysec PIMS-i poliitikakomplekti, saavad organisatsioonid liikuda ad hoc lepingute läbivaatamiselt auditikindlale elutsüklile, mis ühendab õiguslikud sätted, registrid, riskiotsused, tehnilised kontrollimeetmed ja vastavuse tõendusmaterjali.
Miks andmete jagamise lepingud tegelikes auditites ebaõnnestuvad
Enamik organisatsioone ei ebaõnnestu seetõttu, et lepingut ei oleks kunagi koostatud. Nad ebaõnnestuvad seetõttu, et leping on tegelikust toimimisest lahutatud.
Privaatsuse läbivaataja küsib andmete jagamise registrit. Õigusosakond saadab allkirjastatud lepingu. Seejärel küsib läbivaataja õiguslikku alust, avalikustamise eesmärki, vastuvõtja rolli, PII kategooriaid, säilitamisreeglit, töötlemise asukohta, edastusmeetodit, andmesubjekti taotluste suunamist, tehnilisi kaitsemeetmeid ja läbivaatamise tõendusmaterjali. Järsku on allkirjastatud leping vaid üks osa tervikust.
GDPR Article 5 nõuab, et isikuandmete töötlemisel järgitaks seaduslikkust, õiglust, läbipaistvust, eesmärgi piirangut, võimalikult väheste andmete kogumist, õigsust, säilitamise piirangut ning terviklust ja konfidentsiaalsust. Article 5(2) lisab vastutuse, mis tähendab, et vastutav töötleja peab suutma tõendada vastavust. Article 6 nõuab kehtivat õiguslikku alust. Article 9 seab kõrgema lävendi eriliiki isikuandmetele, sealhulgas terviseandmetele, biomeetrilistele andmetele, geneetilistele andmetele, poliitilistele ja usulistele veendumustele ning muudele tundlikele kategooriatele.
Praktikas peab andmete jagamise lepingute juhtimise protsess vastama järgmistele küsimustele enne korduva välise jagamise algust:
- Kes on vastuvõtja ja milline on tema roll privaatsuse seisukohast?
- Milliseid isikuandmeid jagatakse ja millisel eesmärgil?
- Milline õiguslik alus toetab avalikustamist?
- Kas uus eesmärk on kooskõlas algse kogumise eesmärgiga?
- Kas inimesi on teavitatud privaatsusteate või muu läbipaistvusmehhanismi kaudu?
- Millised registrid, heakskiidud ja riskiotsused tõendavad jagamist?
- Kuidas suunatakse andmesubjekti õiguste taotlused osapoolte vahel?
- Millised säilitamise, kustutamise, tagastamise ja lõpetamise kohustused kehtivad?
- Millised kaitsemeetmed kaitsevad edastust, säilitamist, juurdepääsu, logimist, edasist avalikustamist ja auditeeritavust?
- Mis juhtub, kui partner muudab eesmärki, asukohta, alltöövõtjaid või andmekategooriaid?
Zenith Blueprint, jaotise „Controls in Action“ 23. samm, sõnastab auditi seisukohast olulise tõe selgelt:
Selle kontrollimeetme alus on andmete tundmine. Organisatsioon peab teadma, millist PII-d ta kogub, kus see asub, miks seda töödeldakse ja kellel on sellele juurdepääs. Ilma selle lähtealuseta on kõik privaatsuslubadused sisutud. Klassifitseerimine ja märgistamine (5.12–5.13) muutuvad siin vältimatuks, sest PII-d ei saa kaitsta, kui seda ei ole tuvastatud.
Kui leping ei seostu registri, klassifitseerimise, säilitamise, turbekontrollide ja õiguste protsessiga, ei ole tegemist juhtimisega. See on dokument hoidlas.
Andmete jagamine ei ole sama mis töötlemine kliendi nimel
Sage viga on käsitleda iga kolmanda osapoolega seotud isikuandmete suhet volitatud töötleja stsenaariumina. GDPR nõuab rollianalüüsi. Volitatud töötleja tegutseb vastutava töötleja nimel. Vastutav töötleja määrab eesmärgid ja vahendid. Kaasvastutavad töötlejad määravad eesmärgid ja vahendid ühiselt. Mõned vastuvõtjad on sõltumatud vastutavad töötlejad, kes saavad andmeid oma eesmärkidel.
See eristus muudab lepingu mudelit.
Volitatud töötleja leping keskendub dokumenteeritud juhistele, konfidentsiaalsusele, alltöötlejatele, abistamiskohustustele, turvalisusele, rikkumisest teavitamisele, kustutamisele või tagastamisele ning auditi toetamisele. Vastutavalt töötlejalt vastutavale töötlejale sõlmitud andmete jagamise leping keskendub rohkem õiguslikule alusele, eesmärgile, läbipaistvusele, vastuvõtja sõltumatusele, edasise avalikustamise piirangutele, DSR-i koordineerimisele, säilitamisele, turvameetmetele ja vastutuse jaotusele. Kaasvastutavate töötlejate kokkulepe nõuab kohustuste läbipaistvat jaotust ning selgust ühise otsustamise kohta.
Clarysec PIMS-i poliitikad muudavad selle klassifitseerimise kohustuslikuks kontrollväravaks. Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy sätestab:
[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB klassifitseerima iga kolmanda osapoole privaatsussuhte vastutavaks töötlejaks, kaasvastutavaks töötlejaks, volitatud töötlejaks, alltöötlejaks või muud liiki kolmanda osapoole suhteks REG08-s enne lepingu heakskiitmist või enne PII töötlemise algust, olenevalt sellest, kumb toimub varem.
VKE-de puhul on sama põhimõte väljendatud lihtsamalt. Data Protection and Privacy Policy - SME, Governance Requirements 5.2.2, nõuab:
Kolmandate osapooltega sõlmitud lepingud, mille raames käsitletakse isikuandmeid, peavad sisaldama andmekaitsesätteid ning tegevjuht või õigusnõustaja peab need läbi vaatama.
Õppetund on praktiline: klassifitseeri suhe enne sätete koostamist. Roll määrab lepingu, heakskiidud, kaitsemeetmed, vastutuse ja tõendusmaterjali.
Andmete jagamise juhtimise elutsükkel
Küps andmete jagamise lepingu töövoog peab toimima kontrollitud äriprotsessina, mitte erakorralise õigusliku eskalatsioonina. Clarysec rakendab seda tavaliselt seitsme seotud kontrollvärava kaudu.
| Juhtimise kontrollvärav | Tehtav otsus | Säilitatav tõendusmaterjal |
|---|---|---|
| 1. Vastuvõtt | Millist andmete jagamise tegevust kavandatakse, kelle algatusel ja mis ärieesmärgil? | Vastuvõtuvorm, äriline omanik, vastuvõtja, andmestik, kavandatud alguskuupäev |
| 2. Rollide klassifitseerimine | Kas vastuvõtja on vastutav töötleja, kaasvastutav töötleja, volitatud töötleja, alltöötleja või muu kolmas osapool? | REG08 suhte klassifikatsioon ja heakskiit |
| 3. Õiguslik alus ja eesmärk | Milline GDPR-i kohane õiguslik alus toetab avalikustamist ja kas eesmärk on kooskõlas? | REG02 töötlemiskirje, õigusliku aluse märkus, vajaduse korral kooskõla hindamine |
| 4. Andmed ja klassifitseerimine | Milliseid PII kategooriaid ja klassifikatsioone jagatakse? | Andmeregister, klassifitseerimismärgis, võimalikult väheste andmete kasutamise läbivaatamine |
| 5. Leping ja kaitsemeetmed | Millised lepingusätted, turbekontrollid, edastustingimused ja edasise jagamise piirangud kehtivad? | DSA, DPA, kaasvastutavate töötlejate tingimused, turbelisa, edastuse kontrollimeetmed |
| 6. Tegevuslik integreerimine | Kuidas käsitletakse DSR-e, intsidente, säilitamist, kustutamist, audititaotlusi ja läbivaatamisi? | DSR-i töövoog, intsidendiliides, säilitamisgraafik, läbivaatamiskalender |
| 7. Pidev kindluse tagamine | Kas jagamine on endiselt vajalik, turvaline, seaduslik ning kooskõlas teadete ja registritega? | Perioodiline läbivaatamine, audititõendus, parandusmeetmed, lõpetamise tõendusmaterjal |
Enterprise PII Collection, Use, Disclosure and Sharing Policy teeb vastutava töötleja poole nõude selgesõnaliseks:
[Vastutav töötleja] Tarnija- või hankeprotsessi omanik PEAB enne korduva välise jagamise algust registreerima REG08-s vastuvõtja identiteedi, vastuvõtja rolli, avalikustamise eesmärgi, PII kategooriad, jagamise sageduse, töötlemise asukoha ja volituse allika.
REG08 on vastuvõtjate ja kolmanda osapoole privaatsussuhete register. See ei tohiks toimida töötlemise registrist eraldi. Enterprise PII Processing Inventory and Lawful Basis Policy nõuab:
[Mõlemad] Tarnija- või hankeprotsessi omanik PEAB enne lepingu heakskiitmist või suhte olulist muutmist kontrollima, et välise vastuvõtja, volitatud töötleja, alltöötleja ja andmete jagamise kirjed REG02-s oleksid kooskõlas REG08-ga.
See sulgeb levinud auditilünga. REG02 võib öelda „tooteanalüütika sisemiseks parendamiseks“, samas kui REG08 ütleb „analüütikapartner võrdlusanalüüsiks“. Kui eesmärk, vastuvõtja, õiguslik alus, andmekategooriad või säilitamisreeglid ei ole kooskõlas, on organisatsioonil vastutuse tõendamise puudujääk.
Mida peab sisaldama iga andmete jagamise leping
GDPR-i ja ISO 27701:2025 kohane andmete jagamise leping ei tohi tugineda üldisele konfidentsiaalsussõnastusele. See peab kajastama tegelikku andmevoogu, rollide klassifikatsiooni, riskiprofiili ja tegevusliideseid.
| Sätete valdkond | Miks see on oluline |
|---|---|
| Osapooled ja rollid | Kinnitab, kas iga osapool on sõltumatu vastutav töötleja, kaasvastutav töötleja, volitatud töötleja või muu vastuvõtja |
| Eesmärk ja õiguslik alus | Seob avalikustamise GDPR-i kohase kehtiva eesmärgi ja õigusliku alusega |
| Andmekategooriad ja andmesubjektid | Piirab lepingu määratletud PII kategooriate ja mõjutatud isikutega |
| Võimalikult väheste andmete kasutamine | Välistab selliste andmeväljade jagamise, mis ei ole eesmärgi jaoks vajalikud |
| Läbipaistvuskohustused | Jaotab privaatsusteate ja kommunikatsiooniga seotud vastutuse |
| Eriliiki andmete tingimused | Lisab selgesõnalised kaitsemeetmed ja põhjenduse, kui kaasatud on Article 9 andmed |
| Edastusmeetod | Nõuab turvalisi kanaleid, nagu krüpteeritud rakendusliidesed, SFTP, turvalised portaalid või samaväärsed kontrollimeetmed |
| Juurdepääsukontroll | Määrab, kellel võib olla juurdepääs jagatud andmetele ning kuidas juurdepääs heaks kiidetakse, läbi vaadatakse ja tühistatakse |
| Säilitamine ja kustutamine | Kehtestab säilitamispiirangud, kustutamise käivitussündmused, tagastamiskohustused ja tõendusmaterjali nõuded |
| Edasine avalikustamine | Piirab tingimusteta jagamist sidusettevõtete, alltöövõtjate, avaliku sektori asutuste või äripartneritega |
| DSR-i koostöö | Määrab suunamise, kinnitamise, isikusamasuse valideerimise, vastamise koordineerimise ja sulgemise tõendusmaterjali |
| Intsidendist teavitamine | Määrab teavitamise tähtajad, sisu, eskalatsioonikontaktid ja koostööootused |
| Audit ja kindluse tagamine | Võimaldab tõendusmaterjali ülevaatamist, kontrollide kinnitusi, sertifikaate või auditi tuge |
| Muudatuste ohje | Nõuab kordushindamist uute eesmärkide, uute andmekategooriate, uute asukohtade või uute vastuvõtjate korral |
| Lõpetamine | Hõlmab andmete tagastamist, hävitamist, juurdepääsuõiguste tühistamist ja kustutamise kinnitamist |
Zenith Blueprint, jaotise „Controls in Action“ 23. samm, annab tarnijalepingu vaate:
Tarnijalepingutes käsitletakse tavaliselt järgmisi põhivaldkondi:
✓ konfidentsiaalsuskohustused, sealhulgas ulatus, kestus ja kolmandatele osapooltele avalikustamise piirangud; ✓ juurdepääsukontrolliga seotud vastutus, näiteks kellel on juurdepääs teie andmetele, kuidas autentimisandmeid hallatakse ja milline seire on kehtestatud; ✓ tehnilised ja korralduslikud meetmed andmekaitseks, krüptimiseks, turvaliseks edastamiseks, varundamiseks ja käideldavuse kohustuste täitmiseks; ✓ intsidentidest teatamise tähtajad ja protokollid, sageli määratletud ajaraamidega (nt „teavita 24 tunni jooksul“); ✓ auditeerimisõigus, sealhulgas sagedus, ulatus ja juurdepääs asjakohasele tõendusmaterjalile (nt penetratsioonitestimise aruanded, SoA, sertifikaadid); ✓ alltöövõtjate kontrollimeetmed, mis nõuavad, et tarnija annaks samaväärsed turbekohustused edasi oma alljärgnevatele partneritele; ✓ lepingu lõppemise sätted, näiteks andmete tagastamine või hävitamine, varade taastamine ja kontode deaktiveerimine.
Ettevõtte õiguslik juhtimine kinnitab sama põhimõtet. Legal and Regulatory Compliance Policy, Governance Requirements 5.3.1.2, nimetab lepinguid, mis hõlmavad:
Lepingud, mis hõlmavad andmete jagamist, intellektuaalomandi õigusi, vastutuse piiranguid või auditisätteid
See asetab andmete jagamise juhtimise privaatsuse, õiguse, äririskide, tarnijate kindluse tagamise ja turbeoperatsioonide ristumiskohta.
Klassifitseerimine ja turvaline edastus on puuduv sild
Paljud andmete jagamise ebaõnnestumised algavad nõrgast klassifitseerimisest. Kui äriline omanik ei suuda öelda, kas andmestik on avalik, sisekasutuseks, konfidentsiaalne, piiratud või sisaldab reguleeritud PII-d, on leping ebamäärane ja tehnilised kontrollimeetmed ebaühtlased.
Clarysec Data Classification and Labeling Policy - SME sätestab:
Andmete jagamise lepingud või konfidentsiaalsuslepingud (NDA-d) peavad viitama klassifikatsioonipõhistele käitlemisnõuetele.
Ettevõttekeskkondade puhul nõuab Data Classification and Labeling Policy, et teatud andmeid:
Võib väliselt jagada ainult NDA või samaväärsete lepinguliste kaitsemeetmete alusel
Klassifitseerimismärgis peab olema esitatud lepingus või turbelisas. Kui tugipiletite ajalugu on klassifitseeritud konfidentsiaalseks ja sisaldab PII-d, peab leping määratlema lubatud vastuvõtjad, heakskiidetud edastusmeetodid, salvestuskohad, juurdepääsukontrollid, seire, kustutamisootused ja kindluse tagamise tõendusmaterjali.
Zenith Blueprint, jaotise „Controls in Action“ 22. samm, selgitab teabe edastamise tegevuslikku külge:
Oma sisult nõuab see kontrollimeede, et organisatsioon:
✓ määratleks, kuidas teavet võib edastada nii organisatsiooni sees kui ka väliselt; ✓ määraks, millised meetodid on lubatud (nt krüpteeritud e-post, turvalised portaalid, SFTP, rakendusliidesed, krüpteeritud füüsiline üleandmine); ✓ kooskõlastaks edastusmeetodid teabe klassifitseerimisega (nagu määratletud punktis 5.12 ja nähtavaks tehtud punkti 5.13 kaudu); ✓ tagaks, et kõik edastusega seotud osapooled mõistavad oma rolle, vastutust ja kohustusi.
VKE-de puhul väljendab Third-Party and Supplier Security Policy - SME ootust otseselt:
Kõik tarnijatega jagatud andmed peavad olema kaitstud krüptimisega ja edastatud turvaliste protokollide abil (nt HTTPS, SFTP).
Ettevõtte tarnijajuhtimine lisab üksikasju. Third party and supplier security policy nõuab andmekäitlusnõudeid, sealhulgas:
Andmekäitlusnõuded, sealhulgas salvestuskoht, juurdepääsukontrollid ning tagastamise või hävitamise sätted
Neid nõudeid ei tohi peita küsimustikku. Need peavad olema jõustatavad lepingutingimused ning jälgitavad REG08-ni, tehnilise konfiguratsiooni ja audititõenduseni.
Näide: Sarah’ tehisintellekti analüütikapartneri heakskiitmine
Sarah’ FinTech soovib jagada pseudonüümitud kliendi-ID-sid, tehingumustreid, kasutusmõõdikuid ja tugitaseme teavet tehisintellekti analüütikapartneriga personaliseerimise ja kliendilahkumise prognoosimise eesmärgil. Partner võib kombineerida andmeid oma analüütikamudelitega ja anda FinTech-ettevõttele tagasi ülevaateid.
Juhitud töövoog näeks välja järgmine.
Esiteks loob tarnija- või hankeprotsessi omanik REG08 kirje. Privaatsusjuht või PIMS-i juht klassifitseerib suhte. Kui partner määrab analüütika eesmärgid ja mudeli disaini Sarah’ juhistest kaugemale, võib roll olla pigem sõltumatu vastutav töötleja või kaasvastutav töötleja kui volitatud töötleja.
| Väli | Näidisväärtus |
|---|---|
| Vastuvõtja | AI Analytics Inc. |
| Vastuvõtja roll | Sõltumatu vastutav töötleja, lõplik õiguslik valideerimine pooleli |
| Õiguslik alus | Õigustatud huvi, LIA toimikus |
| PII kategooriad | Kliendi-ID, tehinguajalugu, kasutusmõõdikud, tugiteenuse tase |
| Kaitsemeetmed | Pseudonüümimine, andmeväljade minimeerimine, krüpteeritud API, juurdepääsulogid |
| Eesmärk | Toote personaliseerimine ja kliendilahkumise prognoosimine |
| Jagamise sagedus | Iga päev API kaudu |
| Töötlemise asukoht | EL, Iirimaa |
| Kohaldatav leping | DSA-2026-042 |
| Läbivaatamise kuupäev | 2027-04-01 |
Teiseks viiakse REG02 kooskõlla. Kui töötlemise register kirjeldab ainult „sisemist tooteanalüütikat“, tuleb seda enne välise jagamise algust ajakohastada. Õiguslik alus tuleb dokumenteerida ning kui eesmärk on muutunud, võib olla vajalik kooskõla hindamine või õigustatud huvi analüüs.
Kolmandaks rakendab andmete omanik klassifitseerimist ja võimalikult väheste andmete kasutamist. Administraatorite e-posti domeenid ei pruugi olla vajalikud. Konto-ID-d võib asendada partneripõhiste pseudonüümsete ID-dega. Tugiteenuse taset võib säilitada ainult siis, kui see on heakskiidetud eesmärgi jaoks vajalik.
Neljandaks lepivad õigus-, privaatsus- ja infoturbemeeskond kokku andmete jagamise lepingu ja turbelisa. Leping keelab taasidentifitseerimise, piirab edasist avalikustamist, määratleb säilitamise, nõuab kustutamise tõendusmaterjali, sätestab intsidentidest teavitamise tähtajad, sisaldab auditi- või kindluse tagamise õigusi ning määratleb väljumise sammud.
Viiendaks ajakohastatakse privaatsusteade ja DSR-i töövoog. Enterprise PII Principal Rights Management Policy nõuab:
[Mõlemad] Tarnija- või hankeprotsessi omanik PEAB enne seotud REG06 taotluse sulgemist jälgima REG08-s kolmanda osapoole kinnitust õigustega seotud teadete kohta.
VKE-de puhul annab Data Protection and Privacy Policy - SME praktilise teenustaseme ootuse:
Privaatsuskoordinaator peab taotlused kinnitama 3 tööpäeva jooksul ja vastama 30 päeva jooksul
Lõpuks jõustab arendus lepingu. API autentimisandmed on ulatusega piiratud. Edastused kasutavad HTTPS-i. Logid kajastavad andmete väljavõtteid. Teavitused tuvastavad ebatavalist tegevust. Juurdepääsuõigused vaadatakse läbi. Säilitamine automatiseeritakse võimaluse korral. Lepingust saab toimiv kontrollisüsteem, mitte PDF.
GDPR-i, ISO 27701, DORA, NIS2, NIST ja COBIT 19 raamistikeülene vastavuskaardistus
Andmete jagamise juhtimine kuulub harva ainult ühte raamistikku. See puudutab GDPR-i vastutust, ISO/IEC 27701:2025 privaatsustoiminguid, ISO/IEC 27001:2022 juhtimissüsteemi nõudeid, ISO/IEC 27002:2022 turbekontrolle, DORA kolmanda osapoole riski, NIS2 tarneahela turvalisust, NIST CSF 2.0 tulemusi ja COBIT 19 juhtimisootusi.
ISO/IEC 27001:2022 punkt 4.2 nõuab, et organisatsioonid mõistaksid huvitatud osapooli ja nende asjakohaseid nõudeid. Punkt 5.1 nõuab juhtkonnalt infoturbenõuete integreerimist äriprotsessidesse. Andmete jagamise puhul tähendab see, et partnerisõltuvused, lepingulised nõuded, regulatiivsed kohustused ja riskiotsused peavad olema ISMS-i ja PIMS-i sees, mitte neist väljaspool.
Kõige asjakohasemad ISO/IEC 27002:2022 kontrollimeetmed on:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls aitab organisatsioonidel kasutada neid kontrollimeetmeid vastendamise ankrutena. See seob ISO/IEC 27002:2022 kontrolli 5.14 andmete edastamise kaitse ja lepinguliste nõuetega, sealhulgas NIST CSF 2.0 PR.DS-02 ja GV.SC-05, DORA Article 30(2)(d) ning GDPR Article 46, kui rahvusvahelise edastamise kaitsemeetmed on asjakohased. See seob kontrolli 5.20 tarnijalepingute juhtimisega, sealhulgas NIS2 Article 21(2)(d) tarneahela turvalisuse ja DORA Chapter V IKT kolmanda osapoole riskiga. See seob kontrolli 5.34 privaatsuse ja PII kaitsega, sealhulgas GDPR Article 5(2) vastutuse ning toetavate kontrollimeetmetega, nagu krüptimine, kustutamine, tarnijajuhtimine ja eesmärgi piirang.
| Raamistiku vaade | Mida peab andmete jagamise juhtimine tõendama |
|---|---|
| GDPR | Õiguslik alus, läbipaistvus, eesmärgi piirang, võimalikult väheste andmete kasutamine, säilitamine, turvalisus, vastutus, koostöö õiguste tagamisel |
| ISO/IEC 27701:2025 | PIMS-i rolliselgus, privaatsuskontrollid, dokumenteeritud töötlemine, avalikustamise juhtimine, privaatsustoimingute tõendusmaterjal |
| ISO/IEC 27001:2022 | ISMS-i kohaldamisala, riskihindamine, riskikäsitlus, tarnijakontrollid, edastuse kontrollimeetmed, seire, audit, juhtkonna läbivaatamine |
| ISO/IEC 27002:2022 | Teabe edastamine, tarnijalepingute turve, privaatsus ja PII kaitse |
| NIS2 | Juhtkonnapoolne järelevalve, tarneahela turvalisus, kõiki ohte hõlmav riskijuhtimine, intsidentide käsitlemine, koolitus, juurdepääsukontroll |
| DORA | IKT kolmanda osapoole elutsükkel, lepinguregistrid, intsidentide tugi, auditeerimisõigused, andmete asukoht, väljumine ja vastupidavus |
| NIST CSF 2.0 | GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER tulemused kolmandate osapoolte ja andmeriski kohta |
| COBIT 19 | Juhtimiseesmärgid, vastutus, riskivastutus, kontrollimeetmete toimivus, kindluse tagamine ja parendamine |
Eesmärk ei ole seitse vastavusprogrammi. Eesmärk on üks juhitud andmete jagamise elutsükkel, mis toodab taaskasutatavat tõendusmaterjali.
Kuidas audiitorid andmete jagamise lepinguid testivad
Tugev juhtimisprotsess peab vastu pidama valimipõhisele testimisele. Audiitorid ei peatu allkirjastatud lepingu juures. Nad testivad elutsüklit.
ISO/IEC 27001:2022 ja ISO/IEC 27701:2025 audiitor küsib, kas ISMS-i ja PIMS-i kohaldamisala hõlmab välist jagamist, kas riskihindamine käsitleb suhet, kas kontrollimeetmed valiti ja toimisid ning kas juhtkond vaatab läbi kolmandate osapoolte privaatsus- ja turberiski.
GDPR-i läbivaataja või järelevalveasutus keskendub vastutusele. Nad küsivad, milliseid isikuandmeid jagati, miks, millisel õiguslikul alusel, kas inimesi teavitati, kui kaua andmeid säilitati, kas kaasatud oli eriliiki andmeid, kas rahvusvahelisi edastusi hinnati ning kas õiguste taotlused suunati ja tõendati.
DORA läbivaataja, eriti finantsteenuste valdkonnas, küsib, kas kokkulepe toetab kriitilist või olulist funktsiooni, kas see on IKT-lepingute registris, kas leping sisaldab intsidentide puhul abi osutamist, auditeerimisõigusi, andmete asukohta, alltöövõtu tingimusi, lõpetamisõigusi ja testitud väljumisplaani.
NIST CSF 2.0 hindaja otsib GOVERN tulemusi tarnijate riskijuhtimises, PROTECT tulemusi andmete edastamisel rakendatavates kontrollimeetmetes, RESPOND tulemusi intsidentide liidestes ning RECOVER tulemusi väljumise ja talitluspidevuse planeerimises.
COBIT 19 või ISACA-laadne audiitor keskendub otsustusõigustele, riskivalmidusele, kasu realiseerimisele, ressursside optimeerimisele, vastavuskohustustele, mõõdikutele, eranditele ja pidevale täiustamisele.
| Audititest | Oodatav tõendusmaterjal |
|---|---|
| Vali üks aktiivne andmete jagamise partner | Allkirjastatud DSA või samaväärne dokument, REG08 kirje, rollide klassifitseerimine |
| Jälita töötlemise registrini | REG02 kirje koos eesmärgi, õigusliku aluse, PII kategooriate, säilitamise ja vastuvõtjatega |
| Kontrolli klassifitseerimist | Andmete klassifitseerimise kirje ja lepingus viidatud käitlemisnõuded |
| Kontrolli turbekontrolle | Krüptimine, turvaline protokoll, juurdepääsukontroll, logimine, salvestuskoht, seire tõendusmaterjal |
| Kontrolli DSR-i protsessi | REG06 taotluse tõendusmaterjal, vastuvõtja teavitamine, REG08-s jälgitav kinnitus |
| Kontrolli säilitamist ja lõpetamist | Säilitamisreegel, kustutamisprotseduur, tagastamise või hävitamise säte, lõpetamise korral kustutamise kinnitus |
| Kontrolli läbivaatamist | Perioodilise läbivaatamise kirje, hinnatud muudatused, jälgitud erandid ja parandusmeetmed |
Kui teie meeskond ei suuda seda tõendusmaterjali kiiresti kokku panna, sõltub protsess liiga palju mälust.
Levinud lõksud andmete jagamise juhtimises
Clarysec näeb korduvalt viit ebaõnnestumise mustrit.
Esimene on DPA ja andmete jagamise lepingu segiajamine. Volitatud töötleja sätted ei lahenda vastutavalt töötlejalt vastutavale töötlejale või kaasvastutavate töötlejate vastutust.
Teine on nõrk registrihügieen. REG02 ja REG08 ei kattu. Privaatsusteade viitab üldiselt „äripartneritele“, kuid töötlemise registris puudub vastav avalikustamise eesmärk.
Kolmas on puudulik DSR-i suunamine. Andmesubjekt esitab kustutamistaotluse, kuid keegi ei tea, milliseid vastuvõtjaid tuleb teavitada või kuidas kinnitust jälgitakse.
Neljas on üldine turbesõnastus. „Asjakohane turvalisus“ ei ole piisav. Leping peab täpsustama edastusmeetodid, krüptimise, juurdepääsukontrollid, logimise, salvestuskoha, intsidentide tähtajad, kustutamise ja kindluse tagamise.
Viies on edasise avalikustamise eiramine. Tänapäevased SaaS-i ökosüsteemid hõlmavad pilveplatvorme, tehisintellektiteenuseid, analüütikatarnijaid, tugivahendeid, hallatud teenusepakkujaid, sidusettevõtteid ja avaliku sektori asutusi. Andmete jagamise juhtimine peab kontrollima alljärgnevat avalikustamist, kui see mõjutab vastutust.
Processor, Subprocessor and Third-Party Privacy Management Policy kirjeldab volitatud töötlejate ja alltöötlejate suhete tegevuslikku seost:
[Mõlemad] Tarnija- või hankeprotsessi omanik PEAB enne heakskiitmist tagama, et volitatud töötlejate ja alltöötlejate lepingud sisaldavad privaatsusega seotud abi, turbealase kindluse tagamist, intsidendiliidest PII15 kaudu, tagastamist või kustutamist PII10 kaudu, edastuse seost PII13 kaudu ning auditi või kindluse tagamise alast koostööd.
Isegi kui suhe on vastutavalt töötlejalt vastutavale töötlejale, jääb juhtimisloogika väärtuslikuks: privaatsusega seotud abi, turbealane kindluse tagamine, intsidendiliides, edastuse seos, tagastamine või kustutamine ning auditialane koostöö tuleb teadlikult kavandada.
Praktiline kontrollnimekiri järgmise andmete jagamise lepingu jaoks
Kasuta seda kontrollnimekirja enne isikuandmete korduva välise jagamise heakskiitmist.
- Kinnita vastuvõtja roll privaatsuse seisukohast REG08-s.
- Kinnita enne heakskiitmist, et REG02 ja REG08 on kooskõlas.
- Dokumenteeri avalikustamise eesmärk ja õiguslik alus.
- Kontrolli, kas uus eesmärk nõuab kooskõla hindamist.
- Tuvasta PII kategooriad, andmesubjektide kategooriad ja eriliiki andmed.
- Rakenda võimalikult väheste andmete kasutamist ja eemalda mittevajalikud väljad.
- Viita lepingus klassifikatsioonipõhistele käitlemisnõuetele.
- Määra heakskiidetud edastusmeetodid ja krüptimisnõuded.
- Täpsusta ootused juurdepääsukontrolli, logimise, seire ja salvestuskoha kohta.
- Jaota läbipaistvusega seotud vastutus ja privaatsusteate ajakohastused.
- Määra DSR-i suunamine, kinnitamine, jälgimine ja sulgemise tõendusmaterjal.
- Määra säilitamise, kustutamise, tagastamise ja lõpetamise tõendusmaterjal.
- Piira edasist avalikustamist ja nõua muudatustest teavitamist.
- Lisa intsidentidest teavitamise tähtajad ja koostöönõuded.
- Lisa auditi-, kindluse tagamise või tõendusmaterjali läbivaatamise õigused.
- Planeeri perioodiline läbivaatamine ja kordushindamise alused.
Kuhu Clarysec sobitub
Clarysec väärtus ei seisne ainult mallides. See on seos poliitika, registrite, tõendusmaterjali, auditiloogika ja raamistikeülese vastavuskaardistuse vahel.
Zenith Blueprint annab rakendusmeeskondadele 30-sammulise teekaardi kontrollinõuete muutmiseks toimivateks praktikateks. Andmete jagamise puhul aitab Step 22 meeskondadel kujundada teabe edastamise reegleid, samal ajal kui Step 23 seob privaatsuse, tarnijalepingud, õiguslikud nõuded, PII kaitse ja lepingulised kohustused.
Zenith Controls pakub raamistikeülese vastavuse kompassi. Selle teema puhul seob see ISO/IEC 27002:2022 kontrollid 5.34, 5.14 ja 5.20 laiema auditilooga: privaatsuse kaitse, teabe edastamine ja tarnijalepingute juhtimine. See aitab infoturbejuhtidel, andmekaitseametnikel, vastavusjuhtidel, hankemeeskondadel ja audiitoritel rääkida sama keelt, kui vastendatakse GDPR-i, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 ja COBIT 19 ootusi.
Seejärel annab Clarysec PIMS-i poliitikakomplekt organisatsioonidele tegevusreeglid: klassifitseerida privaatsussuhted, pidada töötlemise ja vastuvõtjate registreid, kontrollida registrite kooskõla, määratleda õiguslik alus, hallata andmesubjekti õigusi, kontrollida tarnija- ja kolmanda osapoole sätteid, jõustada klassifikatsioonipõhist käitlemist ning säilitada tõendusmaterjali.
Kui teie organisatsioon jagab isikuandmeid partnerite, platvormide, sidusettevõtete, avaliku sektori asutuste, analüütikapakkujate, tehisintellektiteenuste või SaaS-i ökosüsteemis osalejatega, ärge alustage lepingust. Alustage juhtimisest.
Kasuta Zenith Blueprint: An Auditor’s 30-Step Roadmap, et paigutada andmete jagamine oma ISMS-i ja PIMS-i rakendusplaani. Kasuta Zenith Controls: The Cross-Compliance Guide, et vastendada ISO/IEC 27002:2022 kontrollid 5.34, 5.14 ja 5.20 GDPR-i, NIS2, DORA, NIST ja COBIT kindluse tagamise ootustega. Seejärel rakenda Clarysec PIMS-i poliitikad, sealhulgas PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy ning Processor, Subprocessor and Third-Party Privacy Management Policy, et iga lepingut toetaksid registrid, töövood, kaitsemeetmed ja tõendusmaterjal.
Praktiline järgmine samm on lihtne: vali kolm kõige suurema riskiga välist andmete jagamise suhet ja testi neid REG02, REG08, õigusliku aluse, DSR-i suunamise, edastuse kontrollimeetmete, säilitamise ja audititõenduse suhtes. Kui tõendusahel katkeb, saab Clarysec aidata selle ümber kujundada auditikindlaks andmete jagamise juhtimismudeliks.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council