Henkilötietojen poistotodistukset käsittelijäsuhteen päättämisen vaatimustenmukaisuuden tukena

Maria, kasvavan eurooppalaisen fintech-yhtiön tietoturvajohtaja, katsoi lyhyttä sähköpostia DataLeapilta, markkinointianalytiikan SaaS-palveluntarjoajalta, jonka palvelun hänen yhtiönsä oli juuri päättänyt.
“Vahvistamme, että kaikki tiliinne liittyvät tiedot on poistettu tuotantojärjestelmistämme.”
Viesti oli kohtelias, nopea ja lähes hyödytön.
Kolmen vuoden ajan DataLeap oli käsitellyt asiakastunnisteita, kampanjavuorovaikutuksen tietoja, liidien pisteytysattribuutteja, suostumusmetatietoja ja käyttäytymisanalytiikkaa tuhansista EU-asiakkaista. FinSecure valmistautui DORA-auditointiin, tietosuojavastaava katselmoi GDPR:n osoitusvelvollisuutta koskevaa todentavaa aineistoa, ja hankintatiimi halusi sulkea toimittajatietueen ennen seuraavaa laskutussykliä. Sähköposti vastasi vain yhteen kapeaan kysymykseen: tuotantodataan. Se ei kertonut mitään varmuuskopioista, lokeista, tukitiketeistä, analytiikkatyötiloista, alikäsittelijöiden välimuisteista, testikopioista, API-tunnistetiedoista tai arkistoiduista raporteista.
Maria esitti kysymyksen, jonka jokainen tietoturvajohtaja, tietosuojavastaava ja vaatimustenmukaisuuspäällikkö kohtaa lopulta SaaS-suhteen päättyessä:
Missä poistotodistus on?
Tuo kysymys muuttaa tavanomaisen sopimuksen päättämisen vaatimustenmukaisuustapahtumaksi. GDPR:n mukaan rekisterinpitäjien on pystyttävä osoittamaan periaatteiden, kuten säilytyksen rajoittamisen, eheyden, luottamuksellisuuden ja osoitusvelvollisuuden, noudattaminen. DORA:n mukaan finanssialan toimijoiden on hallittava ICT:hen liittyvää kolmannen osapuolen riskiä koko suhteen elinkaaren ajan, mukaan lukien päättäminen ja irtautumisstrategiat, joilla estetään häiriöt, sääntelyvaatimusten rikkominen ja asiakkaille aiheutuva haitta. ISO/IEC 27701:2025:n mukaan organisaatiot tarvitsevat roolipohjaista PIMS-näyttöä rekisterinpitäjän, henkilötietojen käsittelijän, alikäsittelijän ja pilvipalvelujen henkilötietojen käsittelytoimista. ISO/IEC 27001:2022:n mukaan toimittajariippuvuuksia, ulkoisia palveluja, operatiivisia kontrolleja ja säilytettävää näyttöä on hallittava tietoturvallisuuden hallintajärjestelmässä.
Puutetta havaitaan harvoin käyttöönoton aikana. Se ilmenee irtautumisvaiheessa. Sopimuksessa todetaan, että tiedot poistetaan, mutta siinä ei määritellä näyttöä. Pilvipalveluntarjoaja voi toimittaa CSV-viennin, mutta ei pysty selittämään varmuuskopioiden käsittelyä. Hankinta voi päättää toimittajasuhteen, mutta vaatimustenmukaisuustoiminto ei pysty todentamaan lopputoimenpidettä. IT voi poistaa tilit käytöstä, mutta käyttöoikeuksien poistaminen ei ole sama asia kuin tietojen poistaminen. Lakiasiat voivat lähettää irtisanomisilmoituksen, mutta auditoijat haluavat nähdä näyttöketjun.
Clarysec käsittelee käsittelijäsuhteen päättämistä auditoitavana kontrolliketjuna, ei hallinnollisena jälkiajatuksena.
Miksi käsittelijäsuhteen päättämisestä on tullut vaatimustenmukaisuuden riskipiste
SaaS-, palkanlaskenta-, HR-, talous-, CRM-, pilvi-isännöinti-, markkinointianalytiikka- tai hallinnoidun ICT-palvelusuhteen päättyminen on yksi henkilötietojen elinkaaren korkeariskisimmistä vaiheista. Normaalin toiminnan aikana organisaatio ainakin tietää, mikä järjestelmä on käytössä, kuka sen omistaa ja mikä sopimus siihen soveltuu. Päättämisvaiheessa omistajuus pirstoutuu nopeasti. Hankinta sulkee toimittajatietueen. IT poistaa käyttäjät käytöstä. Lakiasiat arkistoi sopimuksen. Liiketoiminta siirtyy korvaavaan alustaan. Vanha toimittaja jatkaa tietojen säilyttämistä tavanomaisten varmuuskopiointi-, arkistointi- tai lokitussyklien mukaisesti.
Juuri tätä pirstoutumista auditoijat ja valvontaviranomaiset testaavat.
GDPR määrittelee käsittelyn laajasti, mukaan lukien säilyttämisen, poistamisen ja tuhoamisen. Se erottaa rekisterinpitäjät, jotka määrittävät käsittelyn tarkoitukset ja keinot, henkilötietojen käsittelijöistä, jotka toimivat rekisterinpitäjien lukuun. Article 5 vahvistaa periaatteet, kuten käyttötarkoitussidonnaisuuden, tietojen minimoinnin, säilytyksen rajoittamisen sekä eheyden ja luottamuksellisuuden. Article 5(2) lisää osoitusvelvollisuuden periaatteen, mikä tarkoittaa, että rekisterinpitäjän on kyettävä osoittamaan vaatimusten noudattaminen. Article 28(3)(g) edellyttää, että käsittelijäsopimuksissa todetaan rekisterinpitäjän valinnan mukaan henkilötietojen käsittelijän velvollisuus poistaa tai palauttaa kaikki henkilötiedot palvelun päättyessä ja poistaa olemassa olevat kopiot, ellei laki edellytä säilyttämistä.
Satunnainen toimittajan sähköposti täyttää harvoin tämän tason vaatimukset, kun tiedot koskevat palkanlaskentatietoja, taloustietoja, terveystietoja, asiakastunnisteita, todennuslokeja tai sääntelyn alaisia asiakastietueita.
DORA nostaa panoksia finanssialan toimijoille. DORA tulee sovellettavaksi 17. tammikuuta 2025 EU:n finanssialan digitaalisen toiminnallisen häiriönsietokyvyn sääntökirjana. Se edellyttää, että finanssialan toimijat hallitsevat ICT:hen liittyvää kolmannen osapuolen riskiä kiinteänä osana kokonaisriskienhallinnan viitekehystään ja säilyttävät täyden vastuun vaatimustenmukaisuudesta, kun palveluja ulkoistetaan. DORA edellyttää, että organisaatiot ylläpitävät ICT-palvelusopimusten tietorekistereitä, tunnistavat kriittisiä tai tärkeitä toimintoja tukevat palvelut, tekevät due diligence -arvioinnin, arvioivat keskittymäriskiä, sisällyttävät sopimuksiin oikeudet tietojen käyttöön, palautukseen ja palauttamiseen sekä ylläpitävät päättämis- ja irtautumisstrategioita.
Kriittisten tai tärkeiden toimintojen osalta DORA-sopimusten on mentävä pidemmälle. Niissä tarvitaan määräykset auditointioikeuksista, siirtymäajoista, palvelutasoista, varautumistestauksesta, yhteistyövelvoitteista ja irtautumisen tuesta. Poistotodistus ei ole koko DORA-irtautumispaketti, mutta se on siinä keskeinen näyttöobjekti.
NIS2 on merkityksellinen myös monille laajemman ICT-ketjun palveluntarjoajille, mukaan lukien pilvipalvelujen tarjoajat, datakeskuspalvelujen tarjoajat, hallinnoidut palveluntarjoajat, hallinnoidut tietoturvapalveluntarjoajat ja muut digitaalisen infrastruktuurin tarjoajat. NIS2 Article 21 edellyttää asianmukaisia ja oikeasuhteisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä, mukaan lukien toimitusketjun turvallisuus, toimittajasuhteiden hallintatoimet, pääsynhallinta, omaisuudenhallinta, poikkeamien käsittely, jatkuvuus ja kyberhygienia. DORA:n soveltamisalaan kuuluville finanssialan toimijoille DORA toimii yleensä alakohtaisena unionin säädöksenä vastaavien ICT-riskien, raportoinnin, testauksen ja kolmansia osapuolia koskevien vaatimusten osalta, mutta NIS2 määrittää edelleen laajemman kyberturvallisuusekosysteemin viitekehyksen.
Käytännön viesti on yksinkertainen: jos toimittaja käsitteli henkilötietoja, tuki sääntelyn alaista toimintoa tai oli osa ICT-palveluketjua, irtautumisvaiheen näyttö on riskienhallintakeino.
Clarysecin näkemys: käsittelijäsuhteen päättäminen on kontrolliketju
Kypsä käsittelijäsuhteen päättämisen työnkulku vastaa kolmeen kysymykseen:
- Mitkä tiedot, järjestelmät ja alikäsittelijät kuuluvat soveltamisalaan?
- Mitä palautus-, siirto-, poisto- tai hävitystoimenpidettä laki ja sopimus edellyttävät?
- Mikä näyttö osoittaa, että toimenpide valmistui ennen irtautumisprosessin sulkemista?
Zenith Controls: The Cross-Compliance Guide kartoittaa tämän skenaarion ISO/IEC 27002:2022:n hallintakeinoon 5.20, “Tietoturvan huomioiminen toimittajasopimuksissa”; hallintakeinoon 8.10, “Tietojen poistaminen”; ja hallintakeinoon 7.14, “Laitteiden turvallinen hävittäminen tai uudelleenkäyttö”. Nämä eivät ole erillisiä tarkistuslistan kohtia. Käsittelijäsuhteen päättäminen yhdistää toimittajasopimukset, tietojen elinkaaren hallinnan, pilvipalvelusta irtautumisen, käyttöoikeuksien poistamisen, omaisuuden omistajuuden, todentavan aineiston säilytyksen ja valmiuden osoittaa vaatimustenmukaisuus.
Clarysecin Zenith Blueprint: An Auditor’s 30-Step Roadmap sijoittaa tämän Controls in Action -vaiheeseen. Vaiheessa 23, organisatoriset kontrollit, toimittajasopimusten odotetaan kattavan sopimuksen päättymistä koskevat ehdot, alihankkijakontrollit, auditointioikeudet ja poikkeamaprotokollat. Blueprint kuvaa tyypillisiksi toimittajasopimusalueiksi muun muassa:
“Sopimuksen päättymistä koskevat ehdot, kuten tietojen palautus tai tuhoaminen, omaisuuden palautus ja tilien käytöstäpoisto.”
Tuossa lauseessa kohtaavat GDPR:n osoitusvelvollisuus, ISO/IEC 27701:2025:n PIMS-näyttö, DORA:n irtautumisodotukset, NIS2:n toimitusketjun turvallisuus ja ISO/IEC 27001:2022:n operatiivinen kontrolli.
Sama Zenith Blueprint selittää vaiheessa 19, teknologiset kontrollit I, käsittelijäsuhteen päättämisen taustalla olevan poistamisriskin:
“Tämä kontrolli varmistaa, ettei tietoja säilytetä tarpeettoman pitkään, ja kun niitä ei enää tarvita, ne on poistettava turvallisesti ja luotettavasti.”
Vaihe 18, fyysiset kontrollit II, tuo näyttöodotuksen käytännön tasolle:
“Jos käytetään ulkoista palveluntarjoajaa, pyydä ja säilytä hävitystodistukset auditointinäytöksi.”
Pilvipohjaisissa järjestelmissä fyysinen hävittäminen on yleensä asiakkaan suoran määräysvallan ulkopuolella. Tämä tekee sopimusperusteisesta poistovahvistuksesta, vaatimustenmukaisuustasoisista poistotodistuksista ja arkistoidusta ISMS-dokumentaatiosta entistä tärkeämpää.
Clarysecin toimintamalli on suoraviivainen: sopimuslauseke, irtautumisaloite, tietoaineistorekisteri, poistotoimenpide, alikäsittelijän vahvistus, todentavan aineiston rekisteri ja lopullinen varmennus.
Miksi “poistettu” ei ole sama kuin osoitettu
Tavanomainen auditointihavainto kuuluu näin:
“Organisaatio totesi, että toimittaja poisti tiedot, mutta ei pystynyt toimittamaan näyttöä poistamisesta, poiston soveltamisalasta, poistopäivästä, vastuuhenkilöstä, mukana olleista järjestelmistä, varmuuskopioiden käsittelystä tai alikäsittelijän vahvistuksesta.”
Tätä tapahtuu suurissa yrityksissä, mutta se on yleistä myös pk-yrityksissä, jotka tukeutuvat vahvasti SaaS-työkaluihin palkanlaskennassa, tukitikettien hallinnassa, CRM:ssä, HR-perehdytyksessä, pilvitallennuksessa, yhteistyössä, analytiikassa ja ohjelmistokehityksessä. Toimittajan vaihtuessa henkilötietoja jää usein käyttämättömiin tunnuksiin, tukiliitteisiin, väliaikaisiin migraatiotiedostoihin, kehitysvienteihin, staging-tietokantoihin ja varmuuskopiointisykleihin.
Clarysecin politiikkakokonaisuus muuttaa sanan “poistettu” näyttövaatimukseksi.
Third party and supplier security policy [P26] edellyttää lausekkeessa 6.5.1.2:
“Kaikkien organisaation omistamien tietojen palautus tai varmennettu tuhoaminen”
Lauseke 6.5.1.3 edellyttää tämän jälkeen:
“Lopullinen vaatimustenmukaisuuden varmennus (esim. lokikatselmointi, vaatimustenmukaisuusvakuutukset)”
Tällä erolla on merkitystä. Poistotodistus ei ole koko kontrolli. Se on yksi artefakti lopullisessa vaatimustenmukaisuuden varmennuspaketissa. Auditoijat haluavat nähdä, vastaako todistus toimittajasopimusta, tietoaineistorekisteriä, irtautumistietuetta, käyttölokeja, alikäsittelijäluetteloa, säilytysaikataulua ja riskiarviointia.
Pk-yrityksille Third-Party and Supplier Security Policy - SME [P26S] antaa käytännöllisen perustason. Lauseke 5.3.6 hallinnointivaatimusten kohdassa edellyttää:
“Päättämisehdot, mukaan lukien turvallinen tietojen palautus tai tuhoaminen”
Lauseke 6.4.2.3 politiikan toteutusvaatimusten kohdassa edellyttää toimittajilta:
“Vahvistamaan kirjallisesti, että tiedot on poistettu turvallisesti”
Data Retention and Disposal Policy [P14] lisää näyttövaatimuksen lausekkeessa 4.7.2:
“On pyynnöstä toimitettava dokumentoitu näyttö vaatimusten noudattamisesta (esim. poistamislokit, hävitystodistukset).”
Pk-yrityksille Data Retention Policy and Secure Disposal Policy - SME edellyttää lausekkeessa 6.2.3:
“Hävitystapahtumat on kirjattava lokiin päivämäärällä, tietueluokalla, menetelmällä ja vastuuhenkilöllä.”
Tässä on ero toimittajaan luottamisen ja auditointinäytön välillä.
ISO/IEC 27701:2025: roolipohjainen irtautumisvaiheen näyttö
ISO/IEC 27701:2025 lisää tietosuojan hallinnan kerroksen ISMS:ään. Käsittelijäsuhteen päättämisen on heijastettava organisaation PIMS-roolia. Rekisterinpitäjällä, joka päättää suhteen henkilötietojen käsittelijään, on erilaiset vastuut kuin henkilötietojen käsittelijällä, joka päättää suhteen alikäsittelijään. Asiakkaan ohjeiden perusteella toimivan henkilötietojen käsittelijän on dokumentoitava, että se noudatti näitä ohjeita. Pilvipalvelujen henkilötietojen käsittelijän on osoitettava, että palautus, siirto, poistaminen tai hävittäminen tapahtui asiakkaan kanssa sovitussa aikataulussa.
Clarysecin PIMS-politiikkakokonaisuus käyttää roolitunnisteita tämän operationalisoimiseksi. “Molemmat” soveltuu riippumatta siitä, onko organisaatio rekisterinpitäjä vai henkilötietojen käsittelijä. “Käsittelijä” soveltuu, kun henkilötietoja käsitellään dokumentoitujen rekisterinpitäjän ohjeiden perusteella. “Alikäsittelijä” soveltuu, kun toinen henkilötietojen käsittelijä on ottanut organisaation mukaan alikäsittelijäksi.
Processor, Subprocessor and Third-Party Privacy Management Policy edellyttää lausekkeessa 4.5.6:
“[Molemmat] Toimittaja- tai hankintaomistajan ON hankittava palautusta, poistamista, hävittämistä tai siirtymää koskeva näyttö REG08:aan 30 päivän kuluessa sopimuksen päättymisestä, vanhenemisesta, asiakkaan ohjeesta tai hyväksytystä irtautumistapahtumasta, ellei lyhyempää sopimusperusteista määräaikaa sovelleta.”
PII Retention, Deletion and Disposal Policy erottaa henkilötietojen käsittelijän ja alikäsittelijän velvoitteet. Lauseke 4.3.3 toteaa:
“[Käsittelijä] Toimittaja- tai hankintaomistajan ON toteutettava tai vahvistettava asiakkaan ohjaama palautus, siirto, poistaminen tai hävittäminen REG08:ssa sopimusperusteiseen määräaikaan tai dokumentoituun asiakkaan ohjepäivään mennessä.”
Lauseke 4.3.4 toteaa:
“[Alikäsittelijä] Toimittaja- tai hankintaomistajan ON hankittava alikäsittelijän palautusta, poistamista tai hävittämistä koskeva näyttö REG08:aan sopimuksessa määritellyn näyttöjakson kuluessa asiakkaan ohjeen, palvelusta irtautumisen tai alikäsittelijäsuhteen päättymisen jälkeen.”
Lauseke 7.1.7 palauttaa vaatimuksen sulkemiseen:
“[Molemmat] Toimittaja- tai hankintaomistajan ON hankittava REG08:aan henkilötietojen käsittelijän, alikäsittelijän tai ulkoisen palvelun näyttö vaadituista palautus-, siirto- tai lopputoimenpiteistä ennen palvelusta irtautumisen sulkemista.”
Pilvipalvelujen osalta Cloud PII Processor Policy edellyttää lausekkeessa 4.6.3:
“[Käsittelijä] Järjestelmäomistajan / sovellusomistajan ON toteutettava hyväksytty asiakkaan henkilötietojen palautus, siirto, poistaminen tai hävittäminen asiakkaan kanssa sovitussa aikataulussa ja kirjattava valmistumista koskeva näyttö REG08:aan tai REG12:een.”
Operatiivinen parannus on välitön. Älä odota auditointia. Luo näyttövaatimus irtautumisaloitteen yhteydessä, osoita sille omistaja, aseta määräaika ja estä sulkeminen, kunnes REG08 tai REG12 on valmis.
Mitä hyvä käsittelijäsuhteen päättämisen näyttöpaketti sisältää
Poistotodistus ei saa olla epämääräinen PDF, jossa on logo ja yksi lause. Sen tulee tukea jäsenneltyä näyttöpakettia, joka kestää GDPR-kyselyn, ISO/IEC 27701:2025:n PIMS-auditoinnin, ISO/IEC 27001:2022:n valvonta-auditoinnin, DORA-valvontapyynnön, asiakkaan varmennuskatselmoinnin tai sisäisen tarkastuksen.
| Näyttöerä | Tarkoitus | Omistaja | Rekisteri tai tallenne |
|---|---|---|---|
| Irtautumisaloitteen kirjaus | Osoittaa päättämisen, vanhenemisen, asiakkaan ohjeen tai hyväksytyn irtautumistapahtuman | Toimittaja- tai hankintaomistaja | Toimittajan irtautumistietue |
| Tietojen soveltamisalakuvaus | Tunnistaa henkilötietoluokat, järjestelmät, tenantit, varmuuskopiot, lokit, viennit ja tukitallenteet | Järjestelmäomistaja ja tietosuojavastaava | REG08 tai tietoaineistorekisteri |
| Palautuksen tai siirron vahvistus | Todistaa, että vienti, migraatio tai luovutus on valmis | Toimittaja ja sovellusomistaja | Irtautumisvaiheen näyttökansio |
| Poistotodistus | Vahvistaa turvallisen poistamisen tai tuhoamisen ja valmistumispäivän | Toimittaja tai henkilötietojen käsittelijä | REG08 |
| Alikäsittelijän näyttö | Vahvistaa jatkoketjun poistamisen, hävittämisen tai säilytyspoikkeuksen | Toimittajaomistaja | REG08 |
| Varmuuskopioiden ja arkistojen käsittelykanta | Selittää varmuuskopioiden elinkaaren, kryptografisen poiston tai vanhenemisaikataulun | Toimittajan tekninen omistaja | Tekninen vahvistus |
| Käyttöoikeuksien sulkemisen näyttö | Osoittaa, että tilit, SSO, API-tokenit ja etuoikeutetut käyttöoikeudet on peruttu | IT- tai IAM-omistaja | Käyttöoikeuskatselmoinnin loki |
| Säilytyspoikkeuksen kirjaus | Dokumentoi lainmukaisen, sopimusperusteisen tai riitaperusteisen säilytyksen | Lakiasiat ja tietosuojavastaava | Säilytysrekisteri |
| Lopullinen varmennus | Vahvistaa, että näyttö on katselmoitu ennen irtautumisprosessin sulkemista | Riskienhallinta, vaatimustenmukaisuus tai tietoturva | Vaatimustenmukaisuusvakuutus |
Tämä ei ole byrokratiaa. Se on käytännöllinen hallussapitoketju henkilötiedoille palvelusta irtauduttaessa.
Sopimuslauseke, joka ehkäisee kriisin
Marian ongelma alkoi vuosia ennen DataLeapin viimeistä sähköpostia. Se alkoi, kun sopimus allekirjoitettiin epämääräisellä poistamislausekkeella ilman näyttövelvoitetta. Vahvin käsittelijäsuhteen päättämisen työnkulku alkaa hankinnasta, ei päättämisestä.
Pilvipalvelujen osalta yritystason Cloud Usage Policy edellyttää lausekkeessa 5.4.4:
“Päättämislausekkeet, jotka mahdollistavat turvallisen ja todennettavissa olevan irtautumismenettelyn”
Pk-yrityksille Cloud Usage Policy - SME edellyttää lausekkeessa 6.3.5:
“Turvallisten poistomenettelyjen vahvistaminen ennen tilin sulkemista”
Käytännöllisen toimittajasopimuslausekkeen tulisi edellyttää palautusta tai poistamista, määritellä aikataulu, kattaa varmuuskopiot ja alikäsittelijät, edellyttää näyttöä ja säilyttää auditointioikeudet.
Mallilauseke: tietojen palautus, poistaminen ja näyttö
Sopimuksen päättyessä tai vanhentuessa taikka rekisterinpitäjän kirjallisesta ohjeesta henkilötietojen käsittelijän on rekisterinpitäjän valinnan mukaan palautettava kaikki henkilötiedot turvallisesti sovitussa koneluettavassa muodossa tai poistettava kaikki henkilötiedot turvallisesti järjestelmistä, tietovälineiltä, varmuuskopioista ja ympäristöistä, jotka ovat henkilötietojen käsittelijän määräysvallassa, ellei unionin tai jäsenvaltion lainsäädäntö edellytä säilyttämistä.
Kolmenkymmenen kalenteripäivän kuluessa vaaditun toimenpiteen valmistumisesta tai lyhyemmässä sopimuksessa sovitussa ajassa henkilötietojen käsittelijän on toimitettava allekirjoitettu poistotodistus tai vastaava vaatimustenmukaisuusvakuutus. Todistuksessa on yksilöitävä palvelu, tietoluokat, soveltamisalaan kuuluvat järjestelmät, poiston ajanjakso, poistomenetelmä, varmuuskopioiden ja arkistojen käsittely, alikäsittelijöiden tila, säilytetyt poikkeukset ja valtuutettu allekirjoittaja.
Rekisterinpitäjä voi pyytää kohtuullista tukevaa näyttöä, mukaan lukien lokit, hävityskirjaukset, alikäsittelijöiden vakuutukset ja prosessidokumentaatio, todistuksen varmentamiseksi ja toimittajan irtautumistietueen sulkemiseksi.
Tällainen kieli muuttaa osoitusvelvollisuuden operatiiviseksi toimitteeksi.
Käytännön esimerkki: palkanlaskennan SaaS-palvelusta irtautuminen
Tarkastellaan pk-yritystä, joka siirtyy PayrollCloud A:sta PayrollCloud B:hen. PayrollCloud A käsitteli työntekijöiden nimiä, osoitteita, verotunnisteita, pankkitietoja, palkkahistoriaa, sairauspoissaolotietoja ja tukitikettejä. Se käytti pilvi-isännöintipalveluntarjoajaa ja tukialustaa alikäsittelijöinä.
Clarysecin mukainen irtautuminen etenisi seuraavasti.
1. Avaa toimittajan irtautumistietue
Hankinta luo irtautumistietueen, joka linkitetään toimittajatietueeseen. Tietue sisältää sopimuksen päättymispäivän, viimeisen palvelupäivän, liiketoimintavastaavan, järjestelmäomistajan, tietosuojavastaavan tai tietosuojayhteyshenkilön sekä tiedon siitä, voiko erityisiin henkilötietoryhmiin kuuluvia henkilötietoja olla mukana. Koska palkanlaskenta voi sisältää arkaluonteisia työsuhde- ja terveystietoja, riskiluokitus on korkea.
2. Kartoita irtautuminen sopimukseen
Toimittajaomistaja tarkistaa sopimuksesta palautusta, poistamista, auditointia, siirtymää ja alikäsittelijöitä koskevat lausekkeet. Jos sopimus on heikko, omistaja lähettää silti muodollisen ohjeen, jossa edellytetään palautusta, poistamista ja alikäsittelijän vahvistusta. Näyttöodotus perustuu Clarysecin politiikkoihin, mukaan lukien P26, P26S, P14, Cloud Usage Policy ja Cloud Usage Policy - SME.
3. Määritä henkilötietojen soveltamisala
Järjestelmäomistaja laatii tietojen soveltamisalakuvauksen, joka kattaa tuotannon palkanlaskentatietueet, työntekijöiden itsepalveludokumentit, liitteet, viennit, tukitiketit, käyttäjätunnisteita sisältävät auditointilokit, API-integraatiotiedostot, väliaikaiset migraatiopoiminnat, varmuuskopiot, tilannevedokset ja alikäsittelijöiden hallussa olevat tiedot.
Tämä tukee GDPR:n osoitusvelvollisuutta, ISO/IEC 27701:2025:n PIMS-näyttöä, ISO/IEC 27001:2022:n operatiivista kontrollia ja finanssialan toimijoilla DORA:n ICT-kolmansia osapuolia koskevan tietorekisterin odotuksia.
4. Pyydä palautusta, poistamista ja alikäsittelijöitä koskeva näyttö
Toimittajaomistaja lähettää PayrollCloud A:lle jäsennellyn pyynnön vahvistaa lopullisen viennin valmistuminen, tuotantotenantin tietojen poistaminen, varmuuskopioiden ja muuttumattomien arkistojen käsittely, tukitikettien liitteiden poistaminen, asiakaskohtaisten tilien ja API-tunnistetietojen peruminen, alikäsittelijän poistamista tai hävittämistä koskeva näyttö sekä allekirjoitettu poistotodistus.
5. Kirjaa valmistuminen REG08:aan tai REG12:een
Toimittajaomistaja kirjaa jokaisen näyttöerän REG08:aan. Jos organisaatio toimii henkilötietojen käsittelijänä ja pilvisovellus sisälsi asiakkaan henkilötietoja, valmistuminen voidaan kirjata myös REG12:een Cloud PII Processor Policy -politiikan mukaisesti.
6. Tee lopullinen varmennus ennen sulkemista
Vaatimustenmukaisuustoiminto vertaa poistotodistusta tietojen soveltamisalakuvaukseen. IT tarkistaa käyttölokit ja tilien sulkemista koskevan näytön. Tietosuojavastaava tarkistaa, onko olemassa säilytyspoikkeusta, kuten lakisääteistä velvoitetta tai riidan perusteella asetettua säilytysvelvoitetta. Tietoturva varmistaa, että API-tokenit, palvelutilit ja SSO-konfiguraatiot on poistettu.
Vasta tämän jälkeen irtautumistietue suljetaan.
Jos toimittaja kieltäytyy toimittamasta näyttöä, asiasta tulee riskien käsittelyä koskeva asia. Se voi käynnistää eskaloinnin, sopimusperusteiset oikeussuojakeinot, asiakasilmoituksen analyysin, sääntelyarvioinnin, tehostetun seurannan siirtymän aikana tai toimittajan riskiluokituksen muutoksen.
DORA, NIS2 ja ICT-häiriönsietokyky: irtautumisvaiheen näyttö tietosuojan ulkopuolella
DORA käsittelee toimittajasta irtautumista osana häiriönsietokykyä, ei pelkästään tietosuojan hallintana. Finanssialan toimija säilyttää vastuun vaatimustenmukaisuudesta myös silloin, kun ICT-palvelut on ulkoistettu. Sen on ylläpidettävä ICT-palvelusopimusten tietorekisteriä, erotettava kriittisiä tai tärkeitä toimintoja tukevat palvelut, tehtävä due diligence -arviointi, arvioitava keskittymäriski ja ylläpidettävä irtautumisstrategioita.
Henkilötietojen käsittelijän poistotodistus voi vaikuttaa useisiin DORA:n näkökulmiin:
- Asiakaspalvelun jatkuvuus
- Sääntelyraportointi
- Tietojen eheys
- Tietoturvapoikkeamiin reagointi
- Auditointioikeudet
- Operatiivinen häiriönsietokyky
- Palautus- ja siirtymäsuunnittelu
- Kriittisten tai tärkeiden toimintojen hallinta
Maksulaitoksella, sijoituspalveluyrityksellä, luottolaitoksella, kryptovarapalveluntarjoajalla tai fintech-alustalla poistotodistuksen on oltava osa laajempaa irtautumispakettia. Ei riitä, että todistetaan henkilötietojen poistaminen, jos organisaatio ei pysty myös osoittamaan, että palvelusiirtymä ei aiheuttanut häiriöitä, sääntelyvelvoitteet täyttyivät edelleen ja asiakasvaikutukset hallittiin.
NIS2 laajentaa toimittajaturvallisuuden keskustelua finanssipalvelujen ulkopuolelle. Käsittelijäsuhteen päättäminen on toimitusketjun turvallisuuden testi. Jos keskeinen tai tärkeä toimija ei pysty osoittamaan, että toimittaja palautti tai poisti tiedot palvelun päättyessä, sillä on heikkous toimittajasuhteiden hallinnassa, omaisuudenhallinnassa, pääsynhallinnassa, tietosuojassa ja mahdollisesti poikkeamavalmiudessa.
Jos epäonnistunut irtautuminen johtaa luvattomaan pääsyyn, menetykseen, luovutukseen tai palveluhäiriöön, organisaation voi olla tarpeen arvioida poikkeamien ilmoittamisvelvoitteita sovellettavan lain ja kansallisten täytäntöönpanosääntöjen perusteella.
Monikehysvaatimusten kartoitus: yksi työnkulku, monta velvoitetta
Hyvin suunnitellun käsittelijäsuhteen päättämisen työnkulun arvo on siinä, että se täyttää useiden viitekehysten vaatimukset samanaikaisesti.
| Viitekehys tai vaatimus | Mitä se odottaa käsittelijäsuhteen päättämisessä | Clarysecin kontrollivaste |
|---|---|---|
| ISO/IEC 27701:2025 | Roolipohjainen PIMS-näyttö rekisterinpitäjän, henkilötietojen käsittelijän, alikäsittelijän ja pilvipalvelujen henkilötietojen käsittelystä | REG08- ja REG12-näyttö, roolitunnisteisiin perustuvat politiikkavelvoitteet, asiakkaan ohjeiden seuranta |
| ISO/IEC 27001:2022 | Rajattu ISMS, toimittajariippuvuuden hallinta, riskien käsittely, operatiivinen näyttö, seuranta ja parantaminen | Toimittajan irtautumistietue, SoA-kartoitus, riskien käsittely, sisäisen tarkastuksen ja johdon katselmoinnin syötteet |
| ISO/IEC 27002:2022 Zenith Controls -oppaan kautta | Toimittajasopimusvelvoitteet, tietojen poistaminen, turvallinen hävittäminen tai uudelleenkäyttö | Hallintakeinot 5.20, 8.10 ja 7.14 kartoitettu Zenith Controls -oppaassa |
| GDPR | Osoitusvelvollisuus, säilytyksen rajoittaminen, eheys ja luottamuksellisuus, henkilötietojen käsittelijän hallinta | Poistotodistus, hävitysloki, alikäsittelijän näyttö, dokumentoidut säilytyspoikkeukset |
| DORA | ICT-kolmansien osapuolten rekisteri, sopimusperusteinen tietojen palautus, irtautumisstrategia, jatkuvuus ja auditointioikeudet | ICT-palvelurekisteriin, kriittisyysluokitukseen ja siirtymäsuunnitelmaan linkitetty irtautumispaketti |
| NIS2 | Toimitusketjun turvallisuus, omaisuudenhallinta, pääsynhallinta, poikkeamien käsittely ja riskien hallinta | Toimittajavarmennuksen työnkulku ja poikkeamien eskalointipolku |
| NIST CSF 2.0 | Toimittajan elinkaaren hallinta, toimittajavaatimukset sopimuksissa, toimittajariskin seuranta, suhteen jälkeiset toimet | GV.SC-05-, GV.SC-07- ja GV.SC-10-vaatimuksiin linjattu irtautumisvaiheen näyttö |
| COBIT 2019 ja ISACA-auditointinäkökulma | Hallinto, prosessinomistajuus, kontrollin suunnittelu, näytön luotettavuus ja johdon valvonta | RACI, todentavan aineiston rekisteri, sulkemisen hyväksyntä ja johdon raportointi |
NIST CSF 2.0 on erityisen hyödyllinen viestintäkerroksena. Sen GOVERN-toiminto edellyttää, että organisaatiot ymmärtävät lakisääteiset, sääntelyyn perustuvat, sopimusperusteiset ja tietosuojavelvoitteet, määrittelevät riskistrategian, osoittavat roolit ja perustavat valvonnan. Sen Cybersecurity Supply Chain Risk Management -tulokset kattavat toimittajavaatimukset sopimuksissa, toimittajariskin seurannan sekä toimet kumppanuuden tai palvelusopimuksen päättymisen jälkeen. GV.SC-10 on täsmälleen se kohta, johon käsittelijäsuhteen päättäminen kuuluu.
Mitä auditoijat kysyvät
Eri auditoijat lähestyvät käsittelijäsuhteen päättämistä eri näkökulmista, mutta näyttöpaketin on oltava riittävän vahva kaikille.
| Auditoijan näkökulma | Pääpaino | Odotettu näyttö |
|---|---|---|
| ISO/IEC 27001:2022 -auditoija | ISMS:n soveltamisala, toimittajariippuvuus, riskien käsittely, operatiivinen kontrolli ja säilytettävä dokumentoitu tieto | Toimittajasopimus, SoA-kartoitus, riskien arviointi, säilytyspolitiikka, hävityslokit, poistotodistus ja sulkemisen hyväksyntä |
| ISO/IEC 27701:2025 PIMS -auditoija | Tietosuojarooli, dokumentoidut ohjeet, henkilötietojen käsittelijän ja alikäsittelijän velvoitteet, todentavan aineiston rekisteri ja säilytyspoikkeukset | REG08- tai REG12-tallenteet, roolitunnisteisiin perustuva politiikkanäyttö, asiakkaan ohjeet, alikäsittelijöiden vakuutukset ja lopputoimenpiteiden tallenteet |
| GDPR-katselmoija | Osoitusvelvollisuus, Article 28:n henkilötietojen käsittelijää koskevat velvoitteet, säilytyksen rajoittaminen, käsittelyn turvallisuus ja tietoturvaloukkauksen riski | DPA, RoPA-linkki, poistotodistus, säilytyspoikkeuksen kirjaus, alikäsittelijän näyttö ja varmennusmuistiinpanot |
| DORA-valvontakatselmoija | ICT-kolmansien osapuolten tietorekisteri, kriittisen tai tärkeän toiminnon arviointi, irtautumisstrategia, auditointioikeudet ja siirtymän jatkuvuus | ICT-rekisterimerkintä, irtautumissuunnitelma, siirtymää koskeva näyttö, palveluntarjoajan yhteistyötallenteet, tietojen palautuksen tai poistamisen todentava aineisto ja palvelun jatkuvuuden näyttö |
| NIST CSF 2.0- tai COBIT 2019 -katselmoija | Hallinto, toimittajan elinkaarikontrollit, johdon valvonta, näytön luotettavuus ja poikkeusten käsittely | RACI, sopimuksen sulkemistyönkulku, GV.SC-05-, GV.SC-07- ja GV.SC-10-kartoitus, todentavan aineiston rekisteri ja johdon raportointi |
ISO/IEC 27001:2022 -auditoija ei välttämättä aloita kysymällä “henkilötietojen poistotodistusta”. Hän voi aloittaa soveltamisalasta, sidosryhmävaatimuksista, toimittajakontrollista, soveltuvuuslausunnosta, riskien käsittelystä ja säilytettävästä dokumentoidusta tiedosta. Jos poistotodistusta ei pystytä yhdistämään näihin elementteihin, se voi näyttää erilliseltä artefaktilta eikä toimivan kontrollin näytöltä.
PIMS-auditoija kysyy, ymmärsikö organisaatio tietosuojaroolinsa. Oliko se rekisterinpitäjä, henkilötietojen käsittelijä, alikäsittelijä vai pilvipalvelujen henkilötietojen käsittelijä? Perustuiko irtautuminen dokumentoituun asiakkaan ohjeeseen? Ketjutettiinko alikäsittelijävelvoitteet? Tallennettiinko näyttö oikeaan rekisteriin? Oliko poikkeukset perusteltu?
DORA-katselmoija kysyy, onko palvelu ICT-tietorekisterissä, tukeeko se kriittistä tai tärkeää toimintoa, sisältyivätkö sopimukseen tietojen palautus- ja auditointioikeudet ja vältettiinkö siirtymässä häiriöt ja haitta asiakkaille.
Saman näyttöpaketin tulisi vastata näihin kaikkiin.
Yleiset epäonnistumismallit
Clarysec näkee käsittelijäsuhteen päättämisen katselmoinneissa toistuvasti samoja heikkouksia:
- Sopimukset edellyttävät poistamista, mutta eivät määrittele näyttöä.
- Toimittajat antavat geneerisiä poistamislausumia ilman järjestelmien soveltamisalaa.
- Varmuuskopiot, tilannevedokset ja muuttumattomat arkistot jätetään huomiotta.
- Alikäsittelijän poistaminen oletetaan, mutta sitä ei osoiteta.
- Käyttöoikeuksien käytöstäpoistoa käsitellään tietojen poistamisena.
- Hankinta sulkee toimittajan ennen kuin vaatimustenmukaisuustoiminto katselmoi näytön.
- Säilytyspoikkeuksia ei dokumentoida.
- Kehittäjät säilyttävät testivientejä ulkoistetun kehityksen päättymisen jälkeen.
- Pilvitilit suljetaan ennen poistovahvistuksen saamista.
- Auditointinäyttö säilytetään sähköpostissa eikä hallitussa rekisterissä.
Ulkoistetun kehityksen skenaario on erityisen yleinen. Outsourced development policy - SME edellyttää lausekkeessa 7.4.1.2:
“Kaikki kehittäjien hallussa olevat tiedot on poistettava, ja näyttöä voidaan pyytää”
Kehitystiimeille tämä sisältää paikalliset tietoaineistot, staging-tietokannat, debug-lokit, kaatumisvedokset, kuvakaappaukset, tukiviennit, AI-testauksen kehotteet ja väliaikaiset migraatiotiedostot. Jos toimittajan irtautumistyönkulku ohittaa kehittäjien hallussa olevat tiedot, se on puutteellinen.
Käsittelijäsuhteen päättämisen tarkistuslista
Vahvan käsittelijäsuhteen päättämisprosessin ei tarvitse olla monimutkainen, mutta sen on oltava kurinalainen.
- Tunnista irtautumisaloite: päättäminen, vanheneminen, asiakkaan ohje, toimittajan korvaaminen, tietoturvaloukkaukseen reagointi, hyväksytty siirtymä tai alikäsittelijäsuhteen päättyminen.
- Vahvista PIMS-rooli: rekisterinpitäjä, henkilötietojen käsittelijä, alikäsittelijä, yhteisrekisterinpitäjä tai pilvipalvelujen henkilötietojen käsittelijä.
- Linkitä toimittajatietue: sopimus, palveluomistaja, liiketoimintatoiminto, kriittisyys ja tietoluokat.
- Tunnista henkilötietojen soveltamisala: tuotanto, varmuuskopiot, lokit, viennit, tukitiketit, analytiikka, testidata ja alikäsittelijät.
- Anna kirjalliset ohjeet: palautus, siirto, poistaminen, hävittäminen tai säilytyspoikkeus.
- Hanki näyttö: poistotodistus, hävitystodistus, lokit, alikäsittelijän vakuutus ja käyttöoikeuksien sulkemisen todentava aineisto.
- Kirjaa näyttö REG08:aan tai REG12:een: näytön sijainti, päivämäärä, menetelmä, vastuuhenkilö ja katselmoija.
- Varmenna ennen sulkemista: vertaa näyttöä tietojen soveltamisalaan, sopimukseen ja asiakkaan ohjeisiin.
- Eskaloi poikkeukset: puuttuva näyttö, viivästynyt varmuuskopioiden vanheneminen, riitautettu säilytys, yhteistyöstä kieltäytyvä toimittaja tai jäljelle jäänyt pääsy.
- Syötä parannukset: päivitä sopimusmallit, toimittajan riskiluokitus, säilytysaikataulu, auditointisuunnitelma ja johdon raportointi.
Näin Zenith Blueprint, Zenith Controls ja Clarysecin politiikkakokonaisuus toimivat yhdessä. Blueprint näyttää, mihin kontrolli kuuluu toteutuspolulla. Politiikat määrittävät vaaditun toiminnan. Zenith Controls kartoittaa kontrollisuhteen ISO/IEC 27002:2022:n, GDPR:n, DORA:n, NIS2:n, NIST:n ja auditointiodotusten välillä.
Viesti hallitukselle
Käsittelijäsuhteen päättäminen ei ole hallinnollinen vaihe sopimuksen lopussa. Se on reaaliaikainen testi tietosuojan hallinnasta, toimittajahallinnasta, pilviturvallisuudesta, ICT-häiriönsietokyvystä ja auditointinäytön kurinalaisuudesta.
Poistotodistus on arvokas vain, kun se on kytketty seuraaviin:
- Tunnettu toimittajasuhde
- Määritelty tietojen soveltamisala
- Sopimusperusteinen tai asiakkaan antama ohje
- Turvallinen poistamis- tai hävitysmenetelmä
- Alikäsittelijöille ketjutettu näyttö
- Käyttöoikeuksien sulkeminen
- Varmuuskopioiden ja arkistojen käsittely
- Hallittu todentavan aineiston rekisteri
- Lopullinen vaatimustenmukaisuuden varmennus
Ilman tätä ketjua organisaatio luottaa toimittajaan juuri sillä hetkellä, kun sen tulisi luottaa näyttöön.
Seuraavat vaiheet Clarysecin kanssa
Jos organisaatiosi käyttää SaaS-, pilvi-, palkanlaskenta-, HR-, talous-, tuki-, kehitys- tai hallinnoituja ICT-palveluntarjoajia, katselmoi käsittelijäsuhteen päättämisen työnkulku ennen seuraavan päättämisilmoituksen lähettämistä.
Clarysec voi auttaa ottamaan käyttöön käytännöllisen ja auditointivalmiin käsittelijäsuhteen päättämisen mallin seuraavien avulla:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap, jolla toimittajasta irtautuminen, tietojen poistaminen ja hävittäminen sijoitetaan oikeisiin toteutusvaiheisiin.
- Zenith Controls: The Cross-Compliance Guide, jolla toimittajasopimukset, tietojen poistaminen ja turvallinen hävittäminen kartoitetaan ISO/IEC 27002:2022:n, GDPR:n, DORA:n, NIS2:n, NIST:n ja auditointiodotusten välillä.
- Processor, Subprocessor and Third-Party Privacy Management Policy ja PII Retention, Deletion and Disposal Policy, joilla REG08-näyttö operationalisoidaan.
- Third party and supplier security policy, Data Retention and Disposal Policy ja Cloud PII Processor Policy, joilla irtautumisvaiheen näyttö tehdään velvoittavaksi.
Seuraava toimenpiteesi on yksinkertainen: valitse yksi äskettäin päätetty toimittajasuhde ja rakenna jälkikäteinen irtautumisvaiheen näyttöpaketti. Jos et pysty todistamaan palautusta, poistamista, alikäsittelijän vahvistusta ja lopullista varmennusta, se on ensimmäinen korjaava toimenpiteesi.
Clarysec voi auttaa muuttamaan tämän puutteen toistettavaksi käsittelijäsuhteen päättämisen kontrolliksi ennen kuin auditoija, valvontaviranomainen tai asiakas pyytää sitä.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


