⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Tietojenjakosopimusten hallinnointi GDPR:n ja ISO 27701:n mukaisesti

Igor Petreski

On tiistai kello 16, ja nopeasti kasvavan fintech-yhtiön tietoturvajohtaja Sarah tarkastelee strategisen tekoälyanalytiikkakumppanin toimittamaa tietojenjakosopimusta. Myynti on innoissaan. Kumppani lupaa parempaa asiakasymmärrystä, vahvempaa personointia ja nopeampaa asiakaspoistuman ennustamista. Lakiasiat suhtautuu varovaisesti. Sopimus on täynnä epämääräisiä ilmaisuja, kuten “kaupallisesti kohtuullinen tietoturva”, eikä siinä juurikaan käsitellä tietoturvapoikkeamiin reagoinnin määräaikoja, rekisteröidyn oikeuksien käsittelyä, säilytystä, poistamista, auditointioikeuksia tai irtautumisstrategiaa.

Sarah tunnistaa riskin välittömästi. Toimiiko kumppani henkilötietojen käsittelijänä, itsenäisenä rekisterinpitäjänä vai yhteisrekisterinpitäjänä? Kuka validoi GDPR:n mukaisen oikeusperusteen? Jos asiakas esittää poistopyynnön, mikä prosessi varmistaa tietojen poistamisen kumppanin ympäristöstä, johdetuista tietoaineistoista ja soveltuvin osin tekoälyn koulutusputkista? Jos kumppanille tapahtuu henkilötietojen tietoturvaloukkaus, kuka ilmoittaa kenelle, milloin ja millä todentavalla aineistolla?

Kyse ei ole yhdestä huonosta sopimuksesta. Kyse on toimintamallin pettämisestä.

Nykyaikaiset SaaS-, fintech-, healthtech-, hallinnoitujen palvelujen ja alustaliiketoimintojen organisaatiot jakavat tietoja jatkuvasti ohjelmointirajapintojen, integraatioiden, analytiikkakumppanuuksien, tukityökalujen, pilvialustojen, konserniyhtiöiden, julkisen sektorin pyyntöjen ja tekoälypalvelujen kautta. Kaupallinen sopimuskieli etenee usein hallinnointia nopeammin. Sopimus allekirjoitetaan, API-avain myönnetään ja henkilötiedot alkavat siirtyä ennen kuin tietosuoja, tietoturva, hankinta, tekninen kehitys ja tietosuojavastaava ovat sopineet perusasioista.

GDPR:n näkökulmasta tietojenjakosopimus ei ole pelkkä oikeudellinen asiakirja. Se on näyttöä lainmukaisuudesta, kohtuullisuudesta, läpinäkyvyydestä, käyttötarkoitussidonnaisuudesta, tietojen minimoinnista, säilytyksen rajoittamisesta, eheydestä, luottamuksellisuudesta ja osoitusvelvollisuudesta. ISO/IEC 27701:2025:n mukaisesti siitä tulee osa henkilötietojen hallintajärjestelmää (PIMS), jonka avulla organisaatio voi osoittaa, että henkilötietoja kerätään, käytetään, luovutetaan, jaetaan, säilytetään, suojataan ja hävitetään hallittujen prosessien mukaisesti.

Clarysec käsittelee tietojen jakamisen hallinnointia poikkitoiminnallisena kontrollijärjestelmänä, ei sopimusmalliharjoituksena. Zenith Blueprint, Zenith Controls ja Clarysecin PIMS-politiikkakokonaisuus auttavat organisaatioita siirtymään ad hoc -sopimuskatselmoinneista auditointivalmiiseen elinkaareen, joka yhdistää oikeudelliset lausekkeet, rekisterit, riskipäätökset, tekniset kontrollit ja vaatimustenmukaisuuden todentavan aineiston.

Miksi tietojenjakosopimukset epäonnistuvat todellisissa auditoinneissa

Useimmat organisaatiot eivät epäonnistu siksi, ettei sopimusta olisi koskaan laadittu. Ne epäonnistuvat, koska sopimus on irrotettu operatiivisesta todellisuudesta.

Tietosuojan katselmoija pyytää tietojenjakorekisteriä. Lakiasiat lähettää allekirjoitetun sopimuksen. Katselmoija pyytää tämän jälkeen oikeusperustetta, luovutuksen tarkoitusta, vastaanottajan roolia, henkilötietoryhmiä, säilytyssääntöä, käsittelyn sijaintia, siirtomenetelmää, rekisteröityjen pyyntöjen reititystä, teknisiä suojatoimia ja katselmoinnin todentavaa aineistoa. Yhtäkkiä allekirjoitettu sopimus on vain yksi osa kokonaisuutta.

GDPR Article 5 edellyttää, että henkilötietojen käsittelyssä noudatetaan lainmukaisuutta, kohtuullisuutta, läpinäkyvyyttä, käyttötarkoitussidonnaisuutta, tietojen minimointia, täsmällisyyttä, säilytyksen rajoittamista sekä eheyttä ja luottamuksellisuutta. Article 5(2) lisää osoitusvelvollisuuden, mikä tarkoittaa, että rekisterinpitäjän on pystyttävä osoittamaan vaatimustenmukaisuus. Article 6 edellyttää pätevää oikeusperustetta. Article 9 korottaa vaatimustasoa erityisiin henkilötietoryhmiin kuuluvien henkilötietojen osalta, mukaan lukien terveyttä, biometriikkaa, genetiikkaa, poliittisia mielipiteitä, uskontoa ja muita arkaluonteisia ryhmiä koskevat tiedot.

Käytännössä tietojenjakosopimuksen hallinnointiprosessin on vastattava näihin kysymyksiin ennen toistuvan ulkoisen jakamisen aloittamista:

  • Kuka on vastaanottaja ja mikä on sen tietosuojarooli?
  • Mitä henkilötietoja jaetaan ja mihin tarkoitukseen?
  • Mikä oikeusperuste tukee luovutusta?
  • Onko uusi tarkoitus yhteensopiva alkuperäisen keruutarkoituksen kanssa?
  • Onko rekisteröidyille annettu tiedot tietosuojaselosteella tai muulla läpinäkyvyyttä tukevalla mekanismilla?
  • Mitkä rekisterit, hyväksynnät ja riskipäätökset todentavat jakamisen?
  • Miten rekisteröidyn oikeudet reititetään osapuolten välillä?
  • Mitä säilyttämistä, poistamista, palauttamista ja sopimuksen päättämistä koskevia velvoitteita sovelletaan?
  • Mitkä suojatoimet suojaavat siirtoa, tallennusta, pääsyä, lokitusta, tietojen edelleen luovuttamista ja auditoitavuutta?
  • Mitä tapahtuu, jos kumppani muuttaa tarkoitusta, sijaintia, alihankkijoita tai tietoryhmiä?

Zenith Blueprint, Kontrollit käytännössä -osio, vaihe 23, tiivistää auditoinnin todellisuuden selkeästi:

Tämän kontrollin perusta on tietoisuus datasta. Organisaation on tiedettävä, mitä henkilötietoja se kerää, missä ne sijaitsevat, miksi niitä käsitellään ja kuka voi käyttää niitä. Ilman tätä perustasoa kaikki tietosuojalupaukset ovat tyhjiä. Luokittelusta ja merkinnöistä (5.12–5.13) tulee tässä keskeisiä, koska henkilötietoja ei voida suojata, jos niitä ei ole tunnistettu.

Jos sopimusta ei kytketä takaisin tietoaineistorekisteriin, luokitteluun, säilytykseen, tietoturvakontrolleihin ja oikeuksien käsittelyprosessiin, kyse ei ole hallinnoinnista. Kyse on tietovarastossa olevasta asiakirjasta.

Tietojen jakaminen ei ole sama asia kuin käsittely asiakkaan puolesta

Yleinen virhe on käsitellä jokaista kolmannen osapuolen henkilötietosuhdetta henkilötietojen käsittelijän skenaariona. GDPR edellyttää roolianalyysiä. Henkilötietojen käsittelijä toimii rekisterinpitäjän puolesta. Rekisterinpitäjä määrittää tarkoitukset ja keinot. Yhteisrekisterinpitäjät määrittävät tarkoitukset ja keinot yhdessä. Jotkin vastaanottajat ovat itsenäisiä rekisterinpitäjiä, jotka vastaanottavat tietoja omiin tarkoituksiinsa.

Tämä ero muuttaa sopimusmallia.

Henkilötietojen käsittelijää koskeva sopimus painottuu dokumentoituihin ohjeisiin, luottamuksellisuuteen, alikäsittelijöihin, avustamiseen, tietoturvaan, tietoturvaloukkauksista ilmoittamiseen, poistamiseen tai palauttamiseen sekä auditointitukeen. Rekisterinpitäjien välinen tietojenjakosopimus painottaa enemmän oikeusperustetta, tarkoitusta, läpinäkyvyyttä, vastaanottajan itsenäisyyttä, tietojen edelleen luovuttamisen rajoituksia, DSR-koordinointia, säilytystä, tietoturvan suojatoimia ja vastuunjakoa. Yhteisrekisterinpitäjien järjestely edellyttää velvoitteiden läpinäkyvää jakamista ja selkeyttä yhteisestä päätöksenteosta.

Clarysecin PIMS-politiikat tekevät tästä luokittelusta pakollisen hyväksyntäportin. Yritystason Processor, Subprocessor and Third-Party Privacy Management Policy toteaa:

[Both] Tietosuojavastuuhenkilön / PIMS-päällikön TULEE luokitella jokainen kolmannen osapuolen tietosuojasuhde rekisterinpitäjäksi, yhteisrekisterinpitäjäksi, henkilötietojen käsittelijäksi, alikäsittelijäksi tai muuksi kolmannen osapuolen suhteeksi REG08:ssa ennen sopimuksen hyväksyntää tai ennen henkilötietojen käsittelyn alkamista sen mukaan, kumpi tapahtuu ensin.

Pk-yrityksille sama periaate ilmaistaan yksinkertaisemmin. Data Protection and Privacy Policy - SME, hallinnointivaatimus 5.2.2, edellyttää:

Henkilötietoja käsittelevien kolmansien osapuolten kanssa tehtyjen sopimusten tulee sisältää tietosuojalausekkeet, ja toimitusjohtajan tai oikeudellisen neuvonantajan tulee katselmoida ne.

Käytännön opetus on selkeä: luokittele suhde ennen lausekkeiden laatimista. Rooli ohjaa sopimusta, hyväksyntöjä, suojatoimia, vastuita ja todentavaa aineistoa.

Tietojen jakamisen hallinnointielinkaari

Kypsän tietojenjakosopimuksen työnkulun tulee tuntua hallitulta liiketoimintaprosessilta, ei kiireelliseltä oikeudelliselta eskaloinnilta. Clarysec toteuttaa sen tyypillisesti seitsemän toisiinsa kytkeytyvän portin avulla.

HallinnointiporttiTehtävä päätösSäilytettävä todentava aineisto
1. VastaanottoMitä tietojen jakamista ehdotetaan, kuka sitä ehdottaa ja mihin liiketoimintatarkoitukseen?Vastaanottolomake, liiketoimintavastaava, vastaanottaja, tietoaineisto, suunniteltu aloituspäivä
2. RooliluokitteluOnko vastaanottaja rekisterinpitäjä, yhteisrekisterinpitäjä, henkilötietojen käsittelijä, alikäsittelijä vai muu kolmas osapuoli?REG08-suhdeluokittelu ja hyväksyntä
3. Oikeusperuste ja tarkoitusMikä GDPR:n mukainen oikeusperuste tukee luovutusta, ja onko tarkoitus yhteensopiva?REG02-käsittelykirjaus, oikeusperustetta koskeva muistio, tarvittaessa yhteensopivuusarviointi
4. Tiedot ja luokitteluMitä henkilötietoryhmiä ja luokituksia jaetaan?Tietoaineistorekisteri, luokitusmerkintä, tietojen minimoinnin katselmointi
5. Sopimus ja suojatoimetMitä sopimuslausekkeita, tietoturvakontrolleja, siirtoehtoja ja edelleen jakamisen rajoituksia sovelletaan?Tietojenjakosopimus, tietojenkäsittelysopimus, yhteisrekisterinpitäjyyttä koskevat ehdot, tietoturvaliite, siirron kontrollit
6. Operatiivinen integrointiMiten DSR:t, poikkeamat, säilytys, poistaminen, auditointipyynnöt ja katselmoinnit käsitellään?DSR-työnkulku, poikkeamarajapinta, säilytysaikataulu, katselmointikalenteri
7. Jatkuva varmentaminenOnko jakaminen edelleen tarpeellista, turvallista, lainmukaista ja yhdenmukaista selosteiden ja rekisterien kanssa?Säännöllinen katselmointi, auditointinäyttö, korjaavat toimenpiteet, päättämisvaiheen näyttö

Yritystason PII Collection, Use, Disclosure and Sharing Policy tekee rekisterinpitäjäpuolen vaatimuksesta nimenomaisen:

[Controller] Toimittaja- / hankintavastaavan TULEE kirjata vastaanottajan tunnistetiedot, vastaanottajan rooli, luovutuksen tarkoitus, henkilötietoryhmät, jakamisen tiheys, käsittelyn sijainti ja toimivallan lähde REG08:aan ennen toistuvan ulkoisen jakamisen aloittamista.

REG08 on vastaanottaja- ja kolmansien osapuolten tietosuojasuhteiden rekisteri. Sen ei pidä elää erillään käsittelytoimien luettelosta. Yritystason PII Processing Inventory and Lawful Basis Policy edellyttää:

[Both] Toimittaja- / hankintavastaavan TULEE varmistaa, että ulkoista vastaanottajaa, henkilötietojen käsittelijää, alikäsittelijää ja tietojen jakamista koskevat kirjaukset REG02:ssa ovat yhdenmukaisia REG08:n kanssa ennen sopimuksen hyväksyntää tai olennaista suhteen muutosta.

Tämä sulkee yleisen auditointiaukon. REG02 saattaa kuvata “tuoteanalytiikkaa sisäistä kehittämistä varten”, kun taas REG08 kuvaa “analytiikkakumppania vertailuanalyysiin”. Jos tarkoitus, vastaanottaja, oikeusperuste, tietoryhmät tai säilytyssäännöt eivät ole linjassa, organisaatiolla on osoitusvelvollisuuteen liittyvä puute.

Mitä jokaisen tietojenjakosopimuksen tulisi sisältää

GDPR:n ja ISO 27701:2025:n mukainen tietojenjakosopimus ei saa nojata yleisluonteiseen salassapitokieleen. Sen tulee kuvata todellinen tietovirta, rooliluokittelu, riskiprofiili ja operatiiviset rajapinnat.

LausekealueMiksi se on tärkeä
Osapuolet ja roolitVahvistaa, onko kukin osapuoli itsenäinen rekisterinpitäjä, yhteisrekisterinpitäjä, henkilötietojen käsittelijä vai muu vastaanottaja
Tarkoitus ja oikeusperusteKytkee luovutuksen pätevään tarkoitukseen ja GDPR:n mukaiseen oikeusperusteeseen
Tietoryhmät ja rekisteröidytRajaa sopimuksen määriteltyihin henkilötietoryhmiin ja kohteena oleviin henkilöihin
Tietojen minimointiEstää sellaisten kenttien jakamisen, jotka eivät ole tarpeellisia tarkoituksen kannalta
LäpinäkyvyysvelvoitteetKohdentaa tietosuojaselostetta ja viestintää koskevat vastuut
Erityisiä henkilötietoryhmiä koskevat edellytyksetLisää nimenomaiset suojatoimet ja perustelut, kun mukana on Article 9 -tietoja
SiirtomenetelmäEdellyttää suojattuja kanavia, kuten salattuja ohjelmointirajapintoja, SFTP:tä, turvallisia portaaleja tai vastaavia kontrolleja
PääsynhallintaMäärittää, kuka voi käyttää jaettuja tietoja ja miten pääsy hyväksytään, katselmoidaan ja perutaan
Säilytys ja poistaminenAsettaa säilytysrajat, poistamisen käynnistävät tekijät, palautusvelvoitteet ja näyttövaatimukset
Tietojen edelleen luovuttaminenRajoittaa jakamista konserniyhtiöille, alihankkijoille, julkisille toimijoille tai kaupallisille kumppaneille ilman ehtoja
DSR-yhteistyöMäärittää reitityksen, kuittauksen, henkilöllisyyden validoinnin, vastausten koordinoinnin ja sulkemista koskevan todentavan aineiston
PoikkeamailmoitusMäärittää ilmoitusmääräajat, sisällön, eskalointiyhteyshenkilöt ja yhteistyöodotukset
Auditointi ja varmentaminenMahdollistaa todentavan aineiston katselmoinnin, kontrollivakuutukset, sertifioinnit tai auditointituen
MuutoksenhallintaEdellyttää uudelleenarviointia uusille tarkoituksille, uusille tietoryhmille, uusille sijainneille tai uusille vastaanottajille
PäättäminenKattaa tietojen palauttamisen, hävittämisen, käyttöoikeuksien perumisen ja poistamisen varmentamisen

Zenith Blueprint, Kontrollit käytännössä -osio, vaihe 23, antaa toimittajasopimusten näkökulman:

Toimittajasopimuksissa tyypillisesti käsiteltäviä keskeisiä osa-alueita ovat:

✓ Luottamuksellisuusvelvoitteet, mukaan lukien soveltamisala, kesto ja kolmansille osapuolille tehtävää luovutusta koskevat rajoitukset; ✓ Pääsynhallintaa koskevat vastuut, kuten kuka voi käyttää tietojanne, miten tunnistetietoja hallitaan ja millaista seurantaa käytetään; ✓ Teknisiä ja organisatorisia toimenpiteitä koskevat vaatimukset tietosuojalle, salaukselle, turvalliselle siirrolle, varmuuskopioinnille ja saatavuussitoumuksille; ✓ Poikkeamien ilmoitusmääräajat ja protokollat, usein määritetyin määräajoin (esim. “ilmoitus 24 tunnin kuluessa”); ✓ Auditointioikeus, mukaan lukien tiheys, soveltamisala ja pääsy asiaankuuluvaan todentavaan aineistoon (esim. penetraatiotestausraportit, SoA, sertifioinnit); ✓ Alihankkijakontrollit, jotka edellyttävät toimittajaa ketjuttamaan vastaavat tietoturvavelvoitteet omille jatkokumppaneilleen; ✓ Sopimuksen päättymistä koskevat ehdot, kuten tietojen palauttaminen tai hävittäminen, omaisuuden palautus ja käyttäjätilien deaktivointi.

Yritystason oikeudellinen hallinnointi vahvistaa asian. Legal and Regulatory Compliance Policy, hallinnointivaatimus 5.3.1.2, tunnistaa sopimukset, jotka sisältävät:

Sopimukset, jotka koskevat tietojen jakamista, immateriaalioikeuksia, vastuunrajoituksia tai auditointilausekkeita

Tämä sijoittaa tietojen jakamisen hallinnointiin tietosuojan, lakiasioiden, kaupallisen riskin, toimittajavarmennuksen ja tietoturvaoperaatioiden leikkauspisteeseen.

Luokittelu ja turvallinen siirto ovat puuttuva silta

Monet tietojen jakamisen epäonnistumiset alkavat heikosta luokittelusta. Jos liiketoimintavastaava ei pysty sanomaan, onko tietoaineisto julkinen, sisäinen, luottamuksellinen tai rajoitettu taikka sisältääkö se sääntelyn alaisia henkilötietoja, sopimus jää epämääräiseksi ja tekniset kontrollit ovat epäjohdonmukaisia.

Clarysecin Data Classification and Labeling Policy - SME toteaa:

Tietojenjakosopimuksissa tai salassapitosopimuksissa (NDA) tulee viitata luokituksen mukaisiin käsittelyvaatimuksiin.

Yritysympäristöissä Data Classification and Labeling Policy edellyttää, että tiettyjä tietoja:

Saa jakaa ulkoisesti vain NDA:n tai vastaavien sopimusperusteisten suojatoimien mukaisesti

Luokitusmerkinnän tulee näkyä sopimuksessa tai tietoturvaliitteessä. Jos tukitikettihistoria on luokiteltu luottamukselliseksi ja sisältää henkilötietoja, sopimuksessa tulee määrittää sallitut vastaanottajat, hyväksytyt siirtomenetelmät, tallennussijainnit, pääsynhallinta, seuranta, poistamista koskevat odotukset ja varmentava todentava aineisto.

Zenith Blueprint, Kontrollit käytännössä -osio, vaihe 22, selittää tiedonsiirron operatiivisen puolen:

Ytimeltään tämä kontrolli edellyttää, että organisaatio:

✓ Määrittää, miten tietoa voidaan siirtää sekä sisäisesti että ulkoisesti; ✓ Määrittää sallitut menetelmät (esim. salattu sähköposti, turvalliset portaalit, SFTP, ohjelmointirajapinnat, fyysinen toimitus salattuna); ✓ Kohdistaa siirtomenetelmät tiedon luokitteluun (kuten 5.12:ssa on määritetty ja 5.13:n avulla tehty näkyväksi); ✓ Ja varmistaa, että kaikki siirtoon osallistuvat osapuolet ymmärtävät roolinsa, vastuunsa ja velvoitteensa.

Pk-yrityksille Third-Party and Supplier Security Policy - SME esittää odotuksen suoraan:

Kaikki toimittajien kanssa jaetut tiedot tulee suojata salauksella ja siirtää turvallisia protokollia käyttäen (esim. HTTPS, SFTP).

Yritystason toimittajahallinnointi lisää yksityiskohtia. Third party and supplier security policy edellyttää tietojen käsittelyvaatimuksia, mukaan lukien:

Tietojen käsittelyvaatimukset, mukaan lukien tallennussijainti, pääsynhallinta sekä palautus- tai hävittämislausekkeet

Näitä vaatimuksia ei tule haudata kyselylomakkeeseen. Niiden tulee olla täytäntöönpanokelpoisia sopimusehtoja ja jäljitettävissä REG08:aan, tekniseen konfiguraatioon ja auditointinäyttöön.

Esimerkki: Sarahin tekoälyanalytiikkakumppanin hyväksyminen

Sarahin fintech-yhtiö haluaa jakaa pseudonymisoituja asiakastunnisteita, tapahtumamalleja, käyttömittareita ja tukitasotietoja tekoälyanalytiikkakumppanin kanssa personointia ja asiakaspoistuman ennustamista varten. Kumppani voi yhdistää tiedot analytiikkamalleihinsa ja toimittaa oivalluksia takaisin fintech-yhtiölle.

Hallittu työnkulku näyttäisi tältä.

Ensin toimittajahallinnasta tai hankinnasta vastaava henkilö luo REG08-kirjauksen. Tietosuojavastaava tai PIMS-päällikkö luokittelee suhteen. Jos kumppani määrittää analytiikan tarkoituksia ja mallisuunnittelua Sarahin ohjeita laajemmin, rooli voi olla itsenäinen rekisterinpitäjä tai yhteisrekisterinpitäjä eikä henkilötietojen käsittelijä.

KenttäEsimerkkiarvo
VastaanottajaAI Analytics Inc.
Vastaanottajan rooliItsenäinen rekisterinpitäjä, lopullinen oikeudellinen validointi kesken
OikeusperusteOikeutetut edut, LIA arkistoitu
HenkilötietoryhmätAsiakastunniste, tapahtumahistoria, käyttömittarit, tukitaso
SuojatoimetPseudonymisointi, kenttätason minimointi, salattu API, käytön lokitus
TarkoitusTuotepersonointi ja asiakaspoistuman ennustaminen
Jakamisen tiheysPäivittäin API:n kautta
Käsittelyn sijaintiEU, Irlanti
Sovellettava sopimusDSA-2026-042
Katselmointipäivä2027-04-01

Toiseksi REG02 täsmäytetään. Jos käsittelytoimien luettelo kuvaa vain “sisäistä tuoteanalytiikkaa”, se on päivitettävä ennen ulkoisen jakamisen aloittamista. Oikeusperuste on dokumentoitava, ja jos tarkoitus on muuttunut, yhteensopivuusarviointi tai oikeutettujen etujen arviointi voi olla tarpeen.

Kolmanneksi tiedon omistaja soveltaa luokittelua ja minimointia. Ylläpitäjien sähköpostiverkkotunnukset eivät välttämättä ole tarpeellisia. Käyttäjätilien tunnisteet voidaan korvata kumppanikohtaisilla pseudonyymeillä tunnisteilla. Tukitaso voidaan säilyttää vain, jos se on tarpeellinen hyväksyttyä tarkoitusta varten.

Neljänneksi lakiasiat, tietosuoja ja tietoturva neuvottelevat tietojenjakosopimuksen ja tietoturvaliitteen. Sopimus kieltää uudelleentunnistamisen, rajoittaa tietojen edelleen luovuttamista, määrittää säilytyksen, edellyttää poistamista koskevaa todentavaa aineistoa, täsmentää poikkeamailmoitusten määräajat, sisältää auditointi- tai varmennusoikeudet ja määrittää irtautumisvaiheet.

Viidenneksi tietosuojaseloste ja DSR-työnkulku päivitetään. Yritystason PII Principal Rights Management Policy edellyttää:

[Both] Toimittaja- / hankintavastaavan TULEE seurata oikeuksiin liittyviä ilmoituksia koskevia kolmannen osapuolen kuittauksia REG08:ssa ennen kuin niihin liittyvä REG06-pyyntö suljetaan.

Pk-yrityksille Data Protection and Privacy Policy - SME antaa käytännön palvelutaso-odotuksen:

Tietosuojakoordinaattorin tulee kuitata pyynnöt 3 työpäivän kuluessa ja vastata 30 päivän kuluessa.

Lopuksi tekninen kehitys toteuttaa sopimuksen vaatimukset. API-tunnistetiedot rajataan. Siirroissa käytetään HTTPS:ää. Lokit kirjaavat tietojen noudot. Hälytykset havaitsevat poikkeavan toiminnan. Pääsy katselmoidaan. Säilytys automatisoidaan mahdollisuuksien mukaan. Sopimuksesta tulee elävä kontrollijärjestelmä, ei PDF-tiedosto.

Vaatimustenmukaisuuden vastaavuuskartoitus GDPR:n, ISO 27701:n, DORA:n, NIS2:n, NIST:n ja COBIT 19:n välillä

Tietojen jakamisen hallinnointi kuuluu harvoin vain yhteen viitekehykseen. Se koskettaa GDPR:n osoitusvelvollisuutta, ISO/IEC 27701:2025:n tietosuojaoperaatioita, ISO/IEC 27001:2022:n hallintajärjestelmävaatimuksia, ISO/IEC 27002:2022:n tietoturvakontrolleja, DORA:n kolmannen osapuolen riskiä, NIS2:n toimitusketjun turvallisuutta, NIST CSF 2.0:n tavoitetiloja ja COBIT 19:n hallinnointiodotuksia.

ISO/IEC 27001:2022 clause 4.2 edellyttää, että organisaatiot ymmärtävät sidosryhmät ja niiden merkitykselliset vaatimukset. Clause 5.1 edellyttää johdon integroivan tietoturvavaatimukset liiketoimintaprosesseihin. Tietojen jakamisessa tämä tarkoittaa, että kumppaniriippuvuuksien, sopimusvaatimusten, sääntelyvelvoitteiden ja riskipäätösten on oltava ISMS:n ja PIMS:n sisällä, ei niiden ulkopuolella.

Olennaisimmat ISO/IEC 27002:2022 -kontrollit ovat:

  • 5.14 Tiedonsiirto
  • 5.20 Tietoturvan huomioiminen toimittajasopimuksissa
  • 5.34 Yksityisyyden suoja ja henkilötietojen suoja

Zenith Controls auttaa organisaatioita käyttämään näitä kontrolleja kartoituksen ankkureina. Se kytkee ISO/IEC 27002:2022 -kontrollin 5.14 siirrettävien tietojen suojaamiseen ja sopimusvaatimuksiin, mukaan lukien NIST CSF 2.0 PR.DS-02 ja GV.SC-05, DORA Article 30(2)(d) sekä GDPR Article 46 silloin, kun kansainvälisten siirtojen suojatoimet ovat merkityksellisiä. Se kytkee kontrollin 5.20 toimittajasopimusten hallinnointiin, mukaan lukien NIS2 Article 21(2)(d) toimitusketjun turvallisuus ja DORA Chapter V kolmannen osapuolen TVT-riskeistä. Se kytkee kontrollin 5.34 tietosuojaan ja henkilötietojen suojaan, mukaan lukien GDPR Article 5(2) osoitusvelvollisuus ja tukevat kontrollit, kuten salaus, poistaminen, toimittajahallinta ja käyttötarkoitussidonnaisuus.

Viitekehyksen näkökulmaMitä tietojen jakamisen hallinnoinnin on osoitettava
GDPROikeusperuste, läpinäkyvyys, käyttötarkoitussidonnaisuus, minimointi, säilytys, tietoturva, osoitusvelvollisuus, oikeuksien toteuttamista koskeva yhteistyö
ISO/IEC 27701:2025PIMS-roolien selkeys, tietosuojakontrollit, dokumentoitu käsittely, luovutusten hallinnointi, tietosuojaoperaatioita koskeva todentava aineisto
ISO/IEC 27001:2022ISMS:n soveltamisala, riskien arviointi, riskien käsittely, toimittajakontrollit, siirtokontrollit, seuranta, auditointi, johdon katselmointi
ISO/IEC 27002:2022Tiedonsiirto, toimittajasopimusten tietoturva, tietosuoja ja henkilötietojen suoja
NIS2Johdon valvonta, toimitusketjun turvallisuus, kaikki vaarat huomioon ottava riskienhallinta, poikkeamien käsittely, koulutus, pääsynhallinta
DORATVT-palvelujen kolmansien osapuolten elinkaari, sopimusrekisterit, poikkeamatuki, auditointioikeudet, tietojen sijainti, irtautuminen ja häiriönsietokyky
NIST CSF 2.0GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- ja RECOVER-tulokset kolmansien osapuolten ja tietojen riskeille
COBIT 19Hallinnointitavoitteet, osoitusvelvollisuus, riskinomistajuus, kontrollien suorituskyky, varmentaminen ja parantaminen

Tavoitteena ei ole seitsemän vaatimustenmukaisuusohjelmaa. Tavoitteena on yksi hallittu tietojen jakamisen elinkaari, joka tuottaa uudelleenkäytettävää todentavaa aineistoa.

Miten auditoijat testaavat tietojenjakosopimuksia

Vahvan hallinnointiprosessin on kestettävä otantatestaus. Auditoijat eivät pysähdy allekirjoitettuun sopimukseen. He testaavat elinkaaren.

ISO/IEC 27001:2022- ja ISO/IEC 27701:2025 -auditoija kysyy, sisältyykö ulkoinen jakaminen ISMS:n ja PIMS:n soveltamisalaan, kattaako riskien arviointi suhteen, onko kontrollit valittu ja otettu käyttöön sekä katselmoiko johto kolmansien osapuolten tietosuoja- ja tietoturvariskiä.

GDPR-katselmoija tai valvontaviranomainen keskittyy osoitusvelvollisuuteen. He kysyvät, mitä henkilötietoja jaettiin, miksi, millä oikeusperusteella, annettiinko rekisteröidyille tiedot, kuinka kauan tietoja säilytettiin, liittyikö käsittelyyn erityisiä henkilötietoryhmiä, arvioitiinko kansainväliset siirrot ja reititettiinkö sekä todennettiinko oikeuksia koskevat pyynnöt.

DORA-arvioija, erityisesti finanssipalveluissa, kysyy, tukeeko järjestely kriittistä tai tärkeää toimintoa, onko se TVT-sopimusrekisterissä, sisältääkö sopimus poikkeama-avun, auditointioikeudet, tietojen sijainnin, alihankintaa koskevat ehdot, päättämisoikeudet ja testatun irtautumissuunnittelun.

NIST CSF 2.0 -arvioija etsii GOVERN-tuloksia toimittajariskien hallinnassa, PROTECT-tuloksia siirrettävien tietojen kontrolleissa, RESPOND-tuloksia poikkeamarajapinnoissa ja RECOVER-tuloksia irtautumis- ja jatkuvuussuunnittelussa.

COBIT 19- tai ISACA-tyylinen auditoija keskittyy päätösoikeuksiin, riskinottohalukkuuteen, hyötyjen toteutumiseen, resurssien optimointiin, vaatimustenmukaisuusvelvoitteisiin, mittareihin, poikkeuksiin ja jatkuvaan parantamiseen.

AuditointitestiOdotettu todentava aineisto
Valitse yksi aktiivinen tietojenjakokumppaniAllekirjoitettu tietojenjakosopimus tai vastaava, REG08-kirjaus, rooliluokittelu
Jäljitä käsittelytoimien luetteloonREG02-kirjaus, jossa tarkoitus, oikeusperuste, henkilötietoryhmät, säilytys ja vastaanottajat
Varmenna luokitteluTiedon luokittelukirjaus ja sopimuksessa viitatut käsittelyvaatimukset
Varmenna tietoturvakontrollitSalaus, turvallinen protokolla, pääsynhallinta, lokitus, tallennussijainti, seurannan todentava aineisto
Varmenna DSR-prosessiREG06-pyynnön todentava aineisto, vastaanottajalle tehty ilmoitus, REG08:ssa seurattu kuittaus
Varmenna säilytys ja päättäminenSäilytyssääntö, poistamismenettely, palautus- tai hävittämislauseke, poistotodistus, jos suhde on päättynyt
Varmenna katselmointiSäännöllinen katselmointitallenne, arvioidut muutokset, seuratut poikkeukset ja korjaavat toimenpiteet

Jos tiimisi ei pysty kokoamaan tätä todentavaa aineistoa nopeasti, prosessi on liian riippuvainen muistista.

Tietojen jakamisen hallinnoinnin yleiset sudenkuopat

Clarysec näkee toistuvasti viisi epäonnistumismallia.

Ensimmäinen on tietojenkäsittelysopimuksen sekoittaminen tietojenjakosopimukseen. Henkilötietojen käsittelijää koskevat lausekkeet eivät ratkaise rekisterinpitäjien välistä tai yhteisrekisterinpitäjien osoitusvelvollisuutta.

Toinen on heikko rekisterihygienia. REG02 ja REG08 ovat ristiriidassa. Tietosuojaseloste viittaa yleisesti “liiketoimintakumppaneihin”, mutta käsittelytoimien luettelossa ei ole vastaavaa luovutustarkoitusta.

Kolmas on puutteellinen DSR-reititys. Rekisteröity pyytää poistamista, mutta kukaan ei tiedä, mille vastaanottajille on ilmoitettava tai miten kuittaus seurataan.

Neljäs on yleisluonteinen tietoturvakieli. “Asianmukainen tietoturva” ei riitä. Sopimuksessa tulee määrittää siirtomenetelmät, salaus, pääsynhallinta, lokitus, tallennussijainti, poikkeamien määräajat, poistaminen ja varmentaminen.

Viides on tietojen edelleen luovuttamisen sivuuttaminen. Nykyaikaisiin SaaS-ekosysteemeihin kuuluu pilvialustoja, tekoälypalveluja, analytiikkatoimittajia, tukityökaluja, hallinnoituja palveluntarjoajia, konserniyhtiöitä ja julkisia toimijoita. Tietojen jakamisen hallinnoinnin on hallittava jatkoluovutuksia silloin, kun ne vaikuttavat osoitusvelvollisuuteen.

Processor, Subprocessor and Third-Party Privacy Management Policy kuvaa operatiivisen kytkennän henkilötietojen käsittelijä- ja alikäsittelijäsuhteissa:

[Both] Toimittaja- / hankintavastaavan TULEE varmistaa ennen hyväksyntää, että henkilötietojen käsittelijöiden ja alikäsittelijöiden sopimukset sisältävät tietosuoja-avustamisen, tietoturvavarmennuksen, poikkeamarajapinnan PII15:n kautta, palautuksen tai poistamisen PII10:n kautta, siirtokytkennän PII13:n kautta sekä auditointi- tai varmennusyhteistyön.

Silloinkin kun suhde on rekisterinpitäjien välinen, hallinnointilogiikka on edelleen arvokas: tietosuoja-avustaminen, tietoturvavarmennus, poikkeamarajapinta, siirtokytkentä, palautus tai poistaminen sekä auditointiyhteistyö on suunniteltava tarkoituksellisesti.

Käytännön tarkistuslista seuraavaa tietojenjakosopimusta varten

Käytä tätä tarkistuslistaa ennen toistuvan ulkoisen henkilötietojen jakamisen hyväksymistä.

  • Vahvista vastaanottajan tietosuojarooli REG08:ssa.
  • Vahvista ennen hyväksyntää, että REG02 ja REG08 ovat yhdenmukaiset.
  • Dokumentoi luovutuksen tarkoitus ja oikeusperuste.
  • Tarkista, edellyttääkö uusi tarkoitus yhteensopivuusarviointia.
  • Tunnista henkilötietoryhmät, rekisteröityjen ryhmät ja erityisiin henkilötietoryhmiin kuuluvat henkilötiedot.
  • Sovella tietojen minimointia ja poista tarpeettomat kentät.
  • Viittaa sopimuksessa luokituksen mukaisiin käsittelyvaatimuksiin.
  • Määritä hyväksytyt siirtomenetelmät ja salausvaatimukset.
  • Määritä pääsynhallintaa, lokitusta, seurantaa ja tallennussijaintia koskevat odotukset.
  • Kohdenna läpinäkyvyysvastuut ja tietosuojaselosteen päivitykset.
  • Määritä DSR-reititys, kuittaus, seuranta ja sulkemista koskeva todentava aineisto.
  • Määritä säilytystä, poistamista, palauttamista ja päättämistä koskeva todentava aineisto.
  • Rajoita tietojen edelleen luovuttamista ja edellytä muutosilmoitusta.
  • Sisällytä poikkeamailmoitusten määräajat ja yhteistyövaatimukset.
  • Sisällytä auditointi-, varmennus- tai todentavan aineiston katselmointioikeudet.
  • Aikatauluta säännöllinen katselmointi ja uudelleenarvioinnin käynnistävät tekijät.

Missä Clarysec auttaa

Clarysecin arvo ei ole pelkissä mallipohjissa. Arvo syntyy politiikkojen, rekisterien, todentavan aineiston, auditointilogiikan ja vaatimustenmukaisuuden vastaavuuskartoituksen yhdistämisestä.

Zenith Blueprint antaa toteutustiimeille 30-vaiheisen tiekartan kontrollivaatimusten muuttamiseksi toimiviksi käytännöiksi. Tietojen jakamisessa vaihe 22 auttaa tiimejä suunnittelemaan tiedonsiirtosäännöt, ja vaihe 23 yhdistää tietosuojan, toimittajasopimukset, lakisääteiset vaatimukset, henkilötietojen suojan ja sopimusvelvoitteet.

Zenith Controls tarjoaa vaatimustenmukaisuuden vastaavuuskartoituksen kompassin. Tässä aiheessa se kytkee ISO/IEC 27002:2022 -kontrollit 5.34, 5.14 ja 5.20 laajempaan auditointikertomukseen: tietosuojan suojaamiseen, tiedonsiirtoon ja toimittajasopimusten hallinnointiin. Se auttaa tietoturvajohtajia, tietosuojavastaavia, vaatimustenmukaisuuspäälliköitä, hankintatiimejä ja auditoijia käyttämään samaa kieltä, kun GDPR:n, ISO/IEC 27701:2025:n, ISO/IEC 27001:2022:n, NIS2:n, DORA:n, NIST CSF 2.0:n ja COBIT 19:n odotuksia kartoitetaan.

Clarysecin PIMS-politiikkakokonaisuus antaa tämän jälkeen organisaatioille toimintasäännöt: tietosuojasuhteiden luokittelu, käsittely- ja vastaanottajarekisterien ylläpito, rekisterien yhdenmukaisuuden varmistaminen, oikeusperusteen määrittely, rekisteröidyn oikeuksien hallinta, toimittaja- ja kolmansien osapuolten lausekkeiden hallinta, luokituksen mukaisten käsittelyvaatimusten soveltaminen sekä todentavan aineiston säilyttäminen.

Jos organisaatiosi jakaa henkilötietoja kumppaneiden, alustojen, konserniyhtiöiden, julkisten toimijoiden, analytiikkapalveluntarjoajien, tekoälypalvelujen tai SaaS-ekosysteemin toimijoiden kanssa, älä aloita sopimuksesta. Aloita hallinnoinnista.

Käytä Zenith Blueprint: auditoijan 30-vaiheinen tiekartta sijoittaaksesi tietojen jakamisen ISMS- ja PIMS-toteutussuunnitelmaasi. Käytä Zenith Controls: vaatimustenmukaisuuden vastaavuuskartoituksen opas kartoittaaksesi ISO/IEC 27002:2022 -kontrollit 5.34, 5.14 ja 5.20 GDPR:n, NIS2:n, DORA:n, NIST:n ja COBIT:n varmennusodotuksiin. Toteuta tämän jälkeen Clarysecin PIMS-politiikat, mukaan lukien PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy ja Processor, Subprocessor and Third-Party Privacy Management Policy, jotta jokaisen sopimuksen taustalla ovat rekisterit, työnkulut, suojatoimet ja todentava aineisto.

Käytännön seuraava toimi on yksinkertainen: valitse kolme suurimman riskin ulkoista tietojenjakosuhdetta ja testaa ne REG02:n, REG08:n, oikeusperusteen, DSR-reitityksen, siirtokontrollien, säilytyksen ja auditointinäytön perusteella. Jos näyttöketju katkeaa, Clarysec voi auttaa rakentamaan sen uudelleen auditointivalmiiksi tietojen jakamisen hallintamalliksi.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article