⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Istuntojen uudelleentoiston tietosuojahallinta GDPR:n ja ISO 27701:n mukaisesti

Igor Petreski

Demo, joka muutti tuotteen oivallukset tietosuojanäytöksi

Demonäkymä näytti läpimurrolta. Nopeasti kasvavan SaaS-yrityksen CISO Sarah seurasi, kun tuotetiimi toisti uudella analytiikka-alustallaan todellisen perehdytysistunnon. Kursori liikkui käyttöliittymässä, käyttäjä epäröi kolmannessa vaiheessa, napsautti kahdesti takaisin, avasi ohjeen työkaluvihjeen ja keskeytti sitten prosessin.

Tuotepäällikkö oli innoissaan. Istuntojen uudelleentoisto näyttäisi täsmälleen, missä asiakkailla oli vaikeuksia. Lämpökartat paljastaisivat, mitkä kentät aiheuttivat kitkaa. Kaatumisdiagnostiikka kertoisi kehitystiimille, mitkä selaimet epäonnistuivat. Mobiilitelemetria auttaisi priorisoimaan korjaukset laiteversion perusteella. Käyttäjäkokemuksen kannalta kyse näytti kultakaivokselta.

Sitten Sarah näki, mitä työkalu oli tosiasiassa tallentanut.

Yksi käyttäjä kirjoitti vahingossa salasanan käyttäjätunnuskenttään. Toinen liitti kansallisen henkilötunnuksen vapaatekstikenttään. Tukihenkilö avasi asiakkaan tilin vianmääritysistunnon aikana, jolloin taloustietoja näkyi näytöllä. Kaatumislokit sisälsivät sähköpostiosoitteita, IP-osoitteita, reittinimiä, todennuksen tilan, laitetunnisteita ja ominaisuuslippuja, jotka paljastivat asiakkaan sisäisen työnkulun.

Analytiikkatoimittaja kuvasi itseään henkilötietojen käsittelijäksi. Asiakassopimuksen mukaan tuotannon henkilötietoja ei saanut käyttää analytiikkaan ilman hyväksyntää. Tietosuojaselosteessa todettiin vain, että yritys käytti analytiikkaa palvelun parantamiseen. Siinä ei mainittu istuntojen uudelleentoistoa, käyttäytymisen seurantaa, laitetunnisteita, peittämistä, säilytystä, vastaanottajia eikä kansainvälisiä siirtoja.

Tuotetiimi näki harmitonta operatiivista dataa. Sarah näki rakenteettomia, peittämättömiä ja hallitsemattomia henkilötietoja pilvialustalla, jossa oli laajat sisäiset käyttöoikeudet ja epäselvä oikeusperuste.

Tämä on tuotetelemetrian ja istuntojen uudelleentoiston tietosuojahallinnan todellinen ongelma. Riski ei ole se, että telemetriaa on olemassa. Riski on se, että sitä käsitellään vähäriskisenä teknisenä sivuvirtana eikä hallittuna käsittelytoimena, joka koskee oikeusperustetta, tietosuojaselostetta, DPIA-esiarviointia, toimittajasopimuksia, peittämistä, pääsynhallintaa, säilytystä, tietoturvapoikkeamiin reagointia ja auditointinäyttöä.

ISO/IEC 27701:2025:n mukaan organisaatiot tarvitsevat Privacy Information Management System -järjestelmän eli PIMS:n, joka käsittelee tietosuojaa toimintamallina. GDPR:n mukaan rekisterinpitäjien on pystyttävä osoittamaan vaatimustenmukaisuus periaatteiden, kuten lainmukaisuuden, kohtuullisuuden, läpinäkyvyyden, käyttötarkoitussidonnaisuuden, tietojen minimoinnin, säilytyksen rajoittamisen, eheyden, luottamuksellisuuden ja osoitusvelvollisuuden, osalta. Istuntojen uudelleentoisto ja tuotetelemetria sijoittuvat suoraan tälle osoitusvelvollisuuden alueelle, koska ne usein seuraavat, miten tunnistettavissa olevat ihmiset käyttäytyvät digitaalisessa palvelussa.

Clarysecin lähestymistapa on tuoda telemetria pois varjoista ja sijoittaa se jäljitettävään hallintaketjuun: inventaario, rooliluokittelu, oikeusperuste, DPIA-esiarviointi, tietosuojaseloste, toimittaja-arviointi, peittäminen, säilytys, pääsynhallinta, todentava aineisto ja jatkuva katselmointi. Tätä ketjua tukevat Zenith Blueprint: auditoijan 30-vaiheinen tiekartta Zenith Blueprint, Clarysecin PIMS-politiikat ja Zenith Controls: vaatimustenmukaisuuksien välinen opas Zenith Controls.

Miksi tuotetelemetria ei ole GDPR:n näkökulmasta pelkkää analytiikkaa

GDPR määrittelee henkilötiedot laajasti, mukaan lukien verkkotunnisteet ja tiedot, jotka liittyvät tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön. Se määrittelee myös käsittelyn laajasti: kerääminen, säilyttäminen, käyttö, luovutus, poistaminen ja tuhoaminen kuuluvat käsittelyyn. Tuotetelemetriasta voi siten tulla henkilötietojen käsittelyä, kun se sisältää käyttäjiin, tenantteihin, ylläpitäjiin, työntekijöihin tai asiakkaan loppukäyttäjiin liittyviä tietoja, linkittyy niihin tai voidaan kohtuudella yhdistää niihin.

Yleisiä telemetriatietoja ovat:

  • käyttäjätunnukset, sähköpostiosoitteet, tenanttitunnisteet ja tilitunnisteet
  • IP-osoitteet, laitetunnisteet, selaimen sormenjäljet ja mobiilimainonnan tunnisteet
  • ominaisuuksien käyttö, klikkauspolut, vierityssyvyys, lomakevuorovaikutus ja virhekäyttäytyminen
  • kaatumisvedokset, reittinimet, API-hyötykuormien katkelmat ja diagnostiikkalokit
  • istuntojen uudelleentoiston tallenteet, DOM-tilannevedokset, näppäinpainallustapahtumat ja lämpökartat
  • tuen metatiedot, kuvakaappaukset, näytöntallenteet ja käyttäjäpalaute
  • suorituskykytapahtumat, jotka linkittyvät tiliin, rooliin, maantieteelliseen sijaintiin tai asiakassegmenttiin

Tietosuojakysymys syvenee, kun telemetria paljastaa käyttäytymistä. GDPR:n 3 artikla voi soveltua myös EU:n ulkopuolisiin SaaS-palveluntarjoajiin, jos ne tarjoavat tavaroita tai palveluja unionissa oleville henkilöille tai seuraavat heidän käyttäytymistään unionissa. Istuntojen uudelleentoisto, lämpökartat ja tuoteanalytiikka ovat tavanomaisessa kielenkäytössä usein käyttäytymisen seurantaa, vaikka liiketoimintatarkoituksena olisi tuotteen parantaminen eikä mainonta.

GDPR:n 6 artikla edellyttää oikeusperustetta kullekin käsittelyn tarkoitukselle. Suostumus voi olla asianmukainen, kun seuranta on valinnaista, puuttuu voimakkaasti yksityisyyteen tai kuuluu paikallisten ePrivacy-sääntöjen soveltamisalaan. Oikeutettu etu voi olla mahdollinen rajatussa telemetriassa, mutta vasta tarpeellisuuden, suhteellisuuden sekä yksilöiden oikeuksien ja vapauksien arvioinnin jälkeen. Sopimus voi tukea telemetriaa, joka on ehdottoman tarpeen palvelun tuottamiseksi, mutta kaikki tuotteen optimointi- tai uudelleentoistokäyttötapaukset eivät luontevasti mahdu sopimusperusteen alle.

Myös erityisiin henkilötietoryhmiin liittyvä riski on olennainen. GDPR:n 9 artikla rajoittaa terveyttä, biometrisiä tietoja, poliittisia tai uskonnollisia tietoja tai muita arkaluonteisia ryhmiä paljastavien tietojen käsittelyä. Monet SaaS-toimittajat olettavat, etteivät ne kerää tällaisia tietoja, kunnes ne huomaavat asiakkaiden liittävän niitä tukilomakkeisiin, työnkulkukenttiin, muistiinpanoihin, HR-tietueisiin, oikeudellisten asioiden kuvauksiin, lääketieteellisiin korvaushakemuksiin tai uudelleentoistotyökalujen tallentamiin kuvakaappauksiin.

Clarysecin Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka Tietosuoja- ja yksityisyydensuojapolitiikka tekee oikeusperusteesta ja minimoinnista nimenomaisia:

Kaiken käsittelyn tulee perustua pätevään oikeusperusteeseen, kuten suostumukseen, sopimukseen tai lakisääteiseen velvoitteeseen.

Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.1.1.

Vain tiettyä ja oikeutettua liiketoimintatarkoitusta varten tarpeellisia tietoja saa kerätä ja käsitellä.

Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.2.1.

Pienemmille tiimeille Tietosuoja- ja yksityisyydensuojapolitiikka - SME Tietosuoja- ja yksityisyydensuojapolitiikka - SME edellyttää inventaariokuria:

Tietosuojakoordinaattorin tulee ylläpitää rekisteriä kaikista henkilötietojen käsittelytoimista, mukaan lukien tietoryhmät, tarkoitus, oikeusperuste ja säilytysajat.

Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.2.1.

Se antaa myös tuote- ja kehitystiimeille selkeän sisäänrakennetun tietosuojan perustason:

Sisäänrakennettu ja oletusarvoinen tietosuoja tulee toteuttaa kaikissa uusissa järjestelmissä ja palveluissa.

Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.3.1.

Hallinnollinen korjaus on yksinkertainen: älä kysy, onko telemetria ”analytiikkaa”. Kysy, onko kyse käsittelytoimesta, joka sisältää henkilötietoja, käyttäytymisen seurantaa, profilointia, toimittajan pääsyä, säilytystä ja tietoturvakontrolleja.

Aloita roolien selkeydestä ISO 27701:2025:n mukaisesti

ISO/IEC 27701:2025:n mukainen tietosuojahallinta toimii parhaiten, kun organisaatio määrittää ensin roolinsa. Toimitko PII-rekisterinpitäjänä, joka päättää, miksi istuntojen uudelleentoistoa käytetään ja mitä tietoja tallennetaan? Oletko henkilötietojen käsittelijä, joka tallentaa telemetriaa asiakkaan puolesta dokumentoitujen ohjeiden mukaisesti? Vai oletko molempia riippuen ominaisuudesta ja asiakkaan konfiguraatiosta?

Clarysecin PIMS-politiikkakokonaisuus tekee tämän operatiiviseksi roolitunnisteilla. ”Molemmat” soveltuu riippumatta siitä, toimiiko organisaatio rekisterinpitäjänä vai henkilötietojen käsittelijänä. ”Rekisterinpitäjä” soveltuu, kun organisaatio määrittää tarkoitukset ja keinot. ”Henkilötietojen käsittelijä” soveltuu, kun käsittely tehdään dokumentoitujen ohjeiden perusteella.

SaaS-palveluntarjoaja voi olla rekisterinpitäjä telemetrialle, jota käytetään oman tuotteen parantamiseen, UX-kitkan havaitsemiseen tai tiekarttapäätösten priorisointiin. Sama palveluntarjoaja voi olla henkilötietojen käsittelijä telemetrialle, jota tallennetaan asiakkaan hallitsemassa työtilassa, jossa asiakas määrittää tarkoituksen. Harvoissa tapauksissa voi syntyä yhteisrekisterinpitäjyys, jos molemmat osapuolet määrittävät tarkoitukset ja keinot yhdessä. Muissa ketjuissa palveluntarjoaja voi olla alikäsittelijä, joka käsittelee telemetriaa toisen henkilötietojen käsittelijän puolesta.

Enterprise PII-käsittelyn inventaario- ja oikeusperustepolitiikka PII-käsittelyn inventaario- ja oikeusperustepolitiikka tekee ensimmäisestä portista konkreettisen:

[Molemmat] Prosessin omistajan / liiketoimintavastaavan TULEE luoda REG02-käsittelytoimien luettelon kirjaus ennen uuden PII-käsittelytoimen aloittamista.

Kohdasta “Käsittelytoimien luettelon perustaso”, politiikkalauseke 4.1.1.

Tuotetelemetrian osalta REG02:ssa ei tule olla epämääräistä ”analytiikka”-riviä. Sen tulee erottaa tarkoitukset ja tietovirrat.

TelemetriatoimiMahdollinen PIMS-rooliHallintakysymys
Käyttäjätunnukseen linkitetty kaatumisdiagnostiikkaRekisterinpitäjä tai henkilötietojen käsittelijäOnko käyttäjätason tunnistaminen tarpeen, ja kuinka kauan?
Istuntojen uudelleentoisto perehdytyksen optimointiinYleensä rekisterinpitäjä, jos toimittaja päättää tarkoituksestaOnko uudelleentoisto läpinäkyvää, peitettyä, valinnaista ja DPIA-esiarvioitua?
Tenantin ylläpitäjän auditointitapahtumatHenkilötietojen käsittelijä tai rekisterinpitäjä sopimuksesta riippuenOnko kyse palvelun tietoturvasta, vaatimustenmukaisuuden todentavasta aineistosta vai tuoteanalytiikasta?
Lämpökartat julkisilla markkinointisivuillaRekisterinpitäjäOnko suostumus vai oikeutettu etu asianmukainen paikallisten sääntöjen mukaan?
Mobiilitelemetria laitetunnisteillaRekisterinpitäjä tai henkilötietojen käsittelijäOnko tunnisteet minimoitu, kierrätetty, pseudonymisoitu tai aggregoitu?
Tuen näytöntallennusHenkilötietojen käsittelijä tai rekisterinpitäjä pyynnöstä riippuenOnko nimenomainen käyttäjän toimi, peittäminen ja säilytys toteutettu?

ISO/IEC 27001:2022 tukee tätä PIMS-työtä tarjoamalla organisaatiolle rakenteen toimintaympäristölle, sidosryhmien vaatimuksille, soveltamisalalle, johtajuudelle, rooleille, riskien arvioinnille, riskienkäsittelysuunnittelulle, operatiiviselle ohjaukselle ja ulkoisesti tuotetuille palveluille. ISMS kysyy, mitä omaisuuserät, riskit, omistajat, kontrollit ja todentava aineisto ovat. PIMS kysyy, mitä PII-tietoja käsitellään, miksi, missä roolissa, millä oikeuksilla, suojatoimilla ja selosteilla.

Yhdessä ne estävät klassisen tietosuojavajeen, jossa tuotetiimit ottavat seurannan käyttöön nopeammin kuin hallinta ehtii luokitella sen.

DPIA-käynnistimet: milloin tuotteen oivalluksesta tulee korkean riskin käsittelyä

Kaikki telemetriatapahtumat eivät edellytä täysimittaista DPIA-arviointia. Istuntojen uudelleentoisto ja käyttäytymisanalytiikka edellyttävät kuitenkin usein DPIA-esiarviointia, koska ne voivat sisältää järjestelmällistä seurantaa, profilointia, laajamittaista käsittelyä, arkaluonteista sisältöä, haavoittuvassa asemassa olevia käyttäjiä, innovatiivista teknologiaa tai olennaisesti muuttunutta käsittelyä.

Tietosuojariskien arviointi- ja DPIA-politiikka Tietosuojariskien arviointi- ja DPIA-politiikka on rekisterinpitäjille nimenomainen:

[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastaavan TULEE ohjata käsittely, joka sisältää laajamittaista järjestelmällistä seurantaa, profilointia, automaattisia päätöksiä, erityisiin henkilötietoryhmiin kuuluvia PII-tietoja, rikostuomioita tai rikkomuksia koskevia tietoja, haavoittuvassa asemassa olevia rekisteröityjä, innovatiivista teknologiaa tai olennaisesti muuttunutta käsittelyä, tietosuojavastaavalle / PIMS-päällikölle REG04:ssä ennen käsittelyn aloittamista.

Kohdasta “DPIA-käynnistimet ja vaatimuksen määrittäminen”, politiikkalauseke 4.2.2.

Istuntojen uudelleentoiston DPIA-esiarvioinnissa tulee esittää käytännön kysymyksiä:

  • Tallentaako uudelleentoisto lomakesyötteitä, sivusisältöä, chat-tekstiä, ladattuja asiakirjoja tai virheiden hyötykuormia?
  • Tapahtuuko peittäminen ennen kuin tiedot poistuvat selaimesta vai vasta keräämisen jälkeen?
  • Voiko työkalu tallentaa salasanoja, tokeneita, salaisuuksia, kertakoodeja tai maksukenttiä?
  • Linkittyvätkö istunnot nimettyihin käyttäjiin, tileihin, IP-osoitteisiin tai laitetunnisteisiin?
  • Voivatko työntekijät hakea uudelleentoistoja käyttäjän, asiakkaan, segmentin, virheen, URL-osoitteen tai käyttäytymisen perusteella?
  • Käyttääkö toimittaja tietoja analytiikkaan, tekoälymallien kouluttamiseen, vertailuanalyysiin tai tuotteen parantamiseen?
  • Sisältyykö käsittelyyn kansainvälisiä siirtoja?
  • Mikä säilytysaika on määritetty, ja voidaanko poistaminen toteuttaa tenantti- tai käyttäjäkohtaisesti?
  • Voivatko asiakkaat poistaa uudelleentoiston käytöstä, määrittää peittämisen tai pyytää poistamista?
  • Kattavatko selosteet työntekijät, ylläpitäjät ja asiakkaan loppukäyttäjät?
  • Onko riski, että tallentuu lasten tietoja, terveystietoja, taloustietoja tai HR-tietoja?

Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka vahvistaa korkean riskin kynnyksen:

Uhkamallinnus ja tietosuojaa koskevat vaikutustenarvioinnit (DPIA) ovat pakollisia korkean riskin käsittelyjärjestelmille.

Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.3.4.

Clarysecin auditoinneista saatu tärkeä oppi on, että istuntojen uudelleentoiston riski ei ole vain tietosuojakysymys. Se on myös tietoturva-arkkitehtuurin kysymys. Jos DOM-tilannevedokset tallentavat bearer-tokeneita, sisäisiä tunnisteita, piilotettuja kenttiä tai asiakkaan arkaluonteisia työnkulkuja, organisaatio on luonut uuden korkean arvon tietovaraston normaalin lokituksen, DLP:n ja käyttöoikeuskatselmointien ulkopuolelle.

Tee uudelleentoistotyökalusta auditoitava omaisuuserä

Nopein tapa vähentää telemetriariskiä on lakata käsittelemästä työkaluja näkymättömänä tuotteen putkituksena. Zenith Blueprintin riskienhallintavaiheessa, vaiheessa 9, ”Omaisuuserien, uhkien ja haavoittuvuuksien tunnistaminen”, Clarysec ohjeistaa organisaatioita inventoimaan omaisuuserät ja kirjaamaan omistajan, sijainnin ja luokituksen. Siinä todetaan erityisesti, että henkilötietoja sisältävät omaisuuserät tulee merkitä GDPR-relevanteiksi ja kriittiset palveluomaisuuserät mahdollisen NIS2-soveltuvuuden kannalta.

Blueprint määrittelee tietovaran arvokkaaksi kohteeksi, johon tietoturvapoikkeama voisi aiheuttaa vahinkoa, mukaan lukien tiedot, ohjelmistot, pilvipalvelut, palvelut/prosessit ja kolmannen osapuolen palvelut. Telemetrian hallinnassa jokaisesta analytiikka-alustasta, uudelleentoistotoimittajasta, SDK:sta, tapahtumaputkesta, data lakesta, hallintanäkymästä, viennistä ja tuen tallennetietovarastosta tulee auditoitava omaisuuserä.

Omaisuuserän kenttäEsimerkkikirjaus istuntojen uudelleentoistolle
Omaisuuserän nimiTuotteen istuntojen uudelleentoistoalusta
OmistajaVP Product, tietosuojavastaavan hyväksyntävastuulla
Tekninen omistajaEngineering Analytics Lead
SijaintiEU:n pilvialue, toimittajan ylläpitämä SaaS
PII-ryhmätKäyttäjätunnus, IP-osoite, laitetunniste, käyttäytymistapahtumat, peitetyt DOM-tilannevedokset
TarkoitusUX-vianmääritys ja perehdytyksen optimointi
OikeusperusteOikeutetun edun arviointi tai suostumus kontekstista riippuen
PIMS-rooliRekisterinpitäjä sisäisessä tuotteen parantamisessa, henkilötietojen käsittelijä asiakkaan pyytämässä tuen uudelleentoistossa
LuokitusLuottamuksellinen, PII, käyttäytymisen seuranta
ToimittajatUudelleentoistotoimittaja, pilvi-isännöintipalveluntarjoaja, tukialustan integraatio
Säilytys30 päivää raakaa uudelleentoistodataa, 12 kuukautta aggregoitua analytiikkaa
KontrollitPeittäminen, käyttöoikeuden hyväksyntä, SSO, MFA, auditointilokit, DLP, poistotyönkulku
Todentava aineistoREG02, REG04-esiarviointi, REG07-selostepäivitys, REG08-toimittajakirjaus, käyttöoikeuskatselmointilokit

Tämä kytkee tietosuojahallinnan ISMS-näyttöön. Tuote-, tietosuoja-, kehitys- ja auditointitiimit voivat viitata samaan kirjaukseen erillisten kertomusten ylläpitämisen sijaan.

Käytä Zenith Controlsia vaatimustenmukaisuuksien välisenä selkärankana

Clarysec käyttää Zenith Controlsia vaatimustenmukaisuuksien välisenä oppaana, ei virallisten viitekehysten korvaajana. Telemetrian ja istuntojen uudelleentoiston kannalta ISO/IEC 27002:2022:n keskeisiä teemoja ovat tietosuoja ja PII-tietojen suojaaminen, pilvipalvelujen hallinta, toimittajasuhteet, tietojen peittäminen, omaisuusluettelo, luokittelu, pääsynhallinta ja muutoksenhallinta.

Zenith Controlsissa ISO/IEC 27002:2022 -kontrolli 5.34, Privacy and protection of PII, on ankkuri. Sen käytännön perusta on tietoisuus tiedoista:

Tämän kontrollin perusta on tietoisuus tiedoista. Organisaation on tiedettävä, mitä PII-tietoja se kerää, missä ne sijaitsevat, miksi niitä käsitellään ja kenellä on niihin pääsy.

Lähde: Zenith Blueprint, Controls in Action -vaihe, vaihe 23, Control 5.34, Privacy and Protection of Personally Identifiable Information.

Zenith Controls kartoittaa 5.34:n sitä tukeviin ISO/IEC 27002:2022 -kontrolleihin, kuten 5.9 tietojen ja muiden niihin liittyvien omaisuuserien luettelo, 8.11 tietojen peittäminen, 5.23 tietoturva pilvipalvelujen käytössä, 5.12 tietojen luokittelu, 5.14 tiedonsiirto, 5.15 pääsynhallinta, 5.16 identiteetinhallinta, 5.19 tietoturva toimittajasuhteissa, 5.8 tietoturva projektinhallinnassa ja 8.32 muutoksenhallinta.

ISO/IEC 27002:2022 -kontrolliteemaMiksi sillä on merkitystä telemetrialle ja uudelleentoistolle
5.34 Privacy and protection of PIILuo elinkaaren aikaisen tietosuojan tunnistettavalle telemetrialle ja käyttäytymisdatalle
5.9 Inventory of information and other associated assetsVarmistaa, että SDK:t, putket, hallintanäkymät, uudelleentoistotallennuspaikat ja tietojen viennit ovat näkyvissä
8.11 Data maskingVähentää altistumista silloin, kun todellisia PII-tietoja ei tarvita analytiikkaan, testaukseen tai vianmääritykseen
5.23 Information security for use of cloud servicesKattaa SaaS-uudelleentoistotoimittajat, pilvipohjaiset tietovarastot, jaetun vastuun ja tietojen sijainnin
5.19 Information security in supplier relationshipsHallitsee analytiikkatoimittajien due diligence -arviointeja, sopimuksia, seurantaa ja riskin omistajuutta
5.12 Classification of informationMerkitsee tunnisteita tai uudelleentoistosisältöä sisältävän telemetrian luottamukselliseksi PII-tiedoksi
5.14 Information transferHallitsee tietovirtoja toimittajille, ohjelmointirajapinnoille, tukityökaluihin ja vientiin
5.15 Access control ja 5.16 Identity managementRajoittaa uudelleentoistojen käyttöoikeuden hyväksyttyihin rooleihin jäljitettävällä identiteetillä
5.8 Information security in project management ja 8.32 Change managementPakottaa tietosuoja- ja tietoturvakatselmoinnin ennen uusien SDK:iden tai tallennustapojen käyttöönottoa

Tietojen peittämisen osalta Zenith Controls määrittää ISO/IEC 27002:2022 -kontrollin 8.11 ennaltaehkäiseväksi ja luottamuksellisuuteen keskittyväksi. Se kytkee peittämisen myös kontrolleihin 8.3 pääsyn rajoittaminen tietoihin, 8.10 tietojen poistaminen, 8.12 tietovuotojen ehkäisy, 8.24 salauksen käyttö ja 8.33 testitieto. Tämä on olennaista, koska istuntojen uudelleentoiston peittäminen ei saa olla kosmeettista. Se on suunniteltava, testattava ja osoitettava todentavalla aineistolla.

Tietojen peittämisen ja pseudonymisoinnin politiikka - SME Tietojen peittämisen ja pseudonymisoinnin politiikka - SME antaa yksinkertaisen säännön, joka soveltuu myös tuoteanalytiikkaan:

Tuotannon henkilötietoja ei saa käyttää testauksessa, ulkoisissa työkaluissa tai analytiikassa ilman muodollista hyväksyntää.

Kohdasta “Roolit ja vastuut”, politiikkalauseke 4.4.1.

Käytännön Clarysec-työnkulku istuntojen uudelleentoiston hyväksymiseen

Kuvitellaan, että tuotetiimi haluaa ottaa uudelleentoiston käyttöön kaikille epäonnistuneille checkout-istunnoille fintech-sovelluksessa. Liiketoimintaperuste on todellinen: keskeytetty checkout vaikuttaa liikevaihtoon ja asiakastyytyväisyyteen. Hallintakysymys on, voidaanko tämä oivallus kerätä lainmukaisesti, suhteellisesti ja turvallisesti.

Vaihe 1: Luo REG02 ennen SDK:n tuotantokäyttöönottoa

Käytä REG02:ta PII-käsittelyn inventaario- ja oikeusperustepolitiikan mukaisesti. Kirjaa tarkoitus, tietoryhmät, käyttäjäryhmät, lähde, vastaanottajat, säilytys, siirrot, järjestelmäomistaja, oikeusperuste ja rooli.

Älä kirjoita ”analytiikka”. Kirjoita ”istuntojen uudelleentoisto epäonnistuneen checkoutin vianmääritykseen ja konversion parantamiseen”. Luettele tarkat kentät, mukaan lukien käyttäjätunnus, tenanttitunniste, IP-osoite, laitetunniste, klikkaustapahtumat, sivureitit, DOM-tilannevedokset, peitetyt lomakekentät, virhekoodit ja maksuprosessin tila.

Vaihe 2: Määritä oikeusperuste

Peruskaatumisdiagnostiikan ja aggregoitujen suorituskykymittareiden osalta oikeutettu etu voi olla puolustettavissa, jos organisaatio dokumentoi tarpeellisuuden, suhteellisuuden, suojatoimet ja käyttäjien odotukset. Täyden istunnon uudelleentoiston osalta, erityisesti todennetuilla näytöillä, suostumus voi olla selkeämpi vaihtoehto, jos paikalliset säännöt tai käsittelyn puuttuvuus yksityisyyteen sitä edellyttävät.

Hybridimalli on usein käytännöllisempi: oikeutettua etua käytetään rajattuun, ei-puuttuvaan ja peitettyyn telemetriaan, ja istuntojen uudelleentoistoon edellytetään nimenomaista opt-in-valintaa tai tenanttitason käyttöönottoa. Ratkaisusta riippumatta se on dokumentoitava ja heijastettava selosteisiin, sopimuksiin ja konfiguraatioon.

Vaihe 3: Esiseulo DPIA-käynnistimet REG04:ssä

Epäonnistuneen checkoutin uudelleentoisto voi sisältää taloudellista käyttäytymistä, todennusta, maksunäyttöjä ja järjestelmällistä seurantaa. Prosessin omistaja ohjaa käsittelyn tietosuojavastaavalle. Esiarvioinnissa arvioidaan tarpeellisuus, suhteellisuus, yksilöiden odotukset, peittäminen, pääsynhallinta, toimittajan käyttö, säilytys ja vaihtoehdot, kuten aggregoidut funnel-mittarit.

Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka edellyttää erityistä minimointianalyysiä:

[Molemmat] Prosessin omistajan / liiketoimintavastaavan TULEE dokumentoida tunnisteiden poistamisen, pseudonymisoinnin, aggregoinnin tai tunnistamattoman käsittelyn toteuttamiskelpoisuus REG04:ssä ennen tunnistettavien PII-tietojen hyväksymistä testaukseen, analytiikkaan, raportointiin tai toissijaiseen operatiiviseen käyttöön.

Kohdasta “Tietojen minimointi ja oletusarvoisen tietosuojan suunnittelu”, politiikkalauseke 4.2.5.

Vaihe 4: Määritä oletusarvoinen tietosuoja ennen tuotantotallennusta

Kehitystiimin tulee määrittää SDK seuraavasti:

  • poista näppäinpainallusten tallennus oletusarvoisesti käytöstä
  • peitä kaikki syötekentät, ellei niitä ole nimenomaisesti hyväksytty
  • estä uudelleentoiston tallennus maksu-, salasana-, MFA-, terveys-, HR- tai arkaluonteisilla vapaatekstisivuilla
  • poista tokenit, Authorization-otsakkeet ja piilotetut kentät
  • korvaa käyttäjätunnus pseudonyymillä analytiikkatunnisteella, jos se on toteuttamiskelpoista
  • lyhennä IP-osoitteet tai säilytä ne erillään rajoitetulla pääsyllä
  • käytä lyhyttä raakauudelleentoiston säilytysaikaa
  • ota tenanttitason opt-out käyttöön, jos sopimus sitä edellyttää
  • ohjaa pääsy SSO:n, MFA:n ja roolipohjaisen hyväksynnän kautta
  • ota käyttöön auditointilokit uudelleentoistojen katselulle, viennille ja poistamiselle

Vaihe 5: Päivitä tietosuojaseloste ja asiakasdokumentaatio

Tietosuojaseloste- ja läpinäkyvyyspolitiikka Tietosuojaseloste- ja läpinäkyvyyspolitiikka edellyttää, että selosteen sisältö johdetaan REG02:sta:

[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastaavan TULEE sisällyttää PII-ryhmät, rekisteröityjen ryhmät, lähdeluokka epäsuorassa keruussa, vastaanottajaryhmät, säilytysviite ja siirtoviite REG02:sta REG07:ään ennen tietosuojaselosteen toimittamista hyväksyttäväksi.

Kohdasta “Selosteen sisältö ja informointitiedot”, politiikkalauseke 4.2.3.

Selosteessa tulee kuvata tuoteanalytiikka ja uudelleentoisto selkeällä kielellä: mitä tallennetaan, miksi tallennetaan, onko se valinnaista, kenelle tietoja luovutetaan, kuinka kauan niitä säilytetään, minne niitä siirretään ja miten käyttäjät voivat käyttää oikeuksiaan.

Vaihe 6: Arvioi toimittaja ja ketjutettavat sopimusvelvoitteet

Ennen hankintaa, käyttöönottoa, uusimista tai olennaista ominaisuusmuutosta käytä REG08:aa Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikan mukaisesti Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka:

[Kaikki] Prosessin omistajan / liiketoimintavastaavan TULEE yksilöidä REG08:ssa jokainen ehdotettu kolmannen osapuolen suhde, joka käsittelee, käyttää, vastaanottaa, säilyttää, siirtää, tukee tai muutoin vaikuttaa PII-tietoihin ennen hankintaa, käyttöönottoa, uusimista tai olennaista kolmannen osapuolen tietosuojamuutosta.

Kohdasta “Suhteen tunnistaminen ja luokittelu”, politiikkalauseke 4.1.2.

Toimittaja-arvioinnin tulee kattaa tietojen sijainti, alikäsittelijät, salaus, pääsynhallinta, tietoturvaloukkauksista ilmoittaminen, poistaminen, auditointioikeudet, asiakastietojen käyttö, tekoälymallien koulutuksen poissulut, tukipääsy, säilytys, vientirajoitukset ja yhteistyö poikkeamatilanteissa.

Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka muistuttaa tiimejä myös seuraavasta:

Henkilötietojen käsittelijöiden kanssa tehtyihin sopimuksiin tulee sisällyttää:

Kohdasta “Soveltaminen ja vaatimustenmukaisuus”, politiikkalauseke 8.5.1.

SME Kolmansien osapuolten ja toimittajien tietoturvapolitiikka - SME Kolmansien osapuolten ja toimittajien tietoturvapolitiikka - SME vahvistaa tämän:

Sopimuksiin tulee sisällyttää pakolliset lausekkeet, jotka kattavat:

Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.3.

Auditointikysymys on suoraviivainen: pystytkö osoittamaan, että uudelleentoistotoimittaja on sidottu tietosuoja-, tietoturva-, säilytys-, poisto-, avustus- ja poikkeamavelvoitteisiisi?

Vaihe 7: Todenna tekniset kontrollit

Zenith Blueprintin Controls in Action -vaiheessa, vaiheessa 19, ”Teknologiset kontrollit I”, Clarysec ohjeistaa tiimejä varmentamaan automaattisen poistamisen ja säilytyksen, katselmoimaan peittämisen ja pseudonymisoinnin testauksessa ja analytiikassa sekä arvioimaan DLP-kontrollit.

Säilytä uudelleentoistoa varten esimerkiksi seuraava todentava aineisto:

  • SDK-konfiguraation kuvakaappaukset
  • peittämissääntöjen määrittelyt
  • testitallenteet, jotka osoittavat arkaluonteisten kenttien eston
  • säilytyskonfiguraatio
  • poistamislokit
  • käyttöoikeuskatselmointien tallenteet
  • toimittajan DPA ja alikäsittelijöiden luettelo
  • uudelleentoistojen katselun auditointilokit
  • DPIA-hyväksyntä tai dokumentoitu esiarvioinnin tulos
  • tietosuojaselosteen hyväksyntä

Tämä muuttaa sisäänrakennetun tietosuojan iskulauseesta auditointivalmiiksi todentavaksi aineistoksi.

Telemetrian hallinnan vaatimustenmukaisuuksien välinen kartoitus

Telemetrian hallinta alkaa usein GDPR-kysymyksenä, mutta harvoin jää siihen.

GDPR:n 5 artikla edellyttää lainmukaisuutta, kohtuullisuutta, läpinäkyvyyttä, käyttötarkoitussidonnaisuutta, tietojen minimointia, täsmällisyyttä, säilytyksen rajoittamista, turvallisuutta ja osoitusvelvollisuutta. 6 artikla edellyttää oikeusperustetta. 4 artikla selkeyttää rekisterinpitäjän, henkilötietojen käsittelijän ja tietoturvaloukkauksen rooleja. 9 artikla nostaa vaatimustasoa, kun tallennettuun sisältöön sisältyy erityisiin henkilötietoryhmiin kuuluvia tietoja. Istuntojen uudelleentoiston osalta nämä periaatteet tarkoittavat selkeitä selosteita, minimoitua tallennusta, peitettyjä kenttiä, rajattua säilytystä, pääsynhallintaa, toimittajasopimuksia ja DPIA-näyttöä.

NIS2 voi tulla sovellettavaksi SaaS-, pilvi-, digitaalisen infrastruktuurin, MSP-, MSSP- ja tiettyihin digitaalisten palvelujen tarjoajiin koosta, toimialasta ja palvelun kriittisyydestä riippuen. 20 artikla tekee kyberturvallisuuden hallinnasta hallintoelimen vastuun. 21 artikla edellyttää riskienhallintatoimenpiteitä, kuten politiikkoja, poikkeamien käsittelyä, jatkuvuutta, toimitusketjun turvallisuutta, turvallista kehittämistä, kontrollien tehokkuutta, kyberhygieniaa, kryptografiaa, henkilöstöturvallisuutta, pääsynhallintaa ja omaisuudenhallintaa.

DORA koskee monia finanssialan toimijoita ja muodostaa alakohtaisen digitaalisen operatiivisen häiriönsietokyvyn sääntelykehyksen 17. tammikuuta 2025 alkaen. Sen TVT-riskien hallinnan odotukset kattavat hallinnan, omaisuus- ja riippuvuuskartoituksen, suojauksen, havaitsemisen, jatkuvuuden, palautumisen, koulutuksen ja kolmansien osapuolten valvonnan. Fintech-telemetrian osalta DORA-tyyppinen ajattelu kysyy, tukevatko uudelleentoistotyökalut kriittisiä tai tärkeitä toimintoja tai vaikuttavatko ne niihin, onko toimittaja kolmannen osapuolen TVT-palveluntarjoaja ja sisältävätkö sopimukset auditointi- ja poikkeama-avustuksen.

NIST CSF 2.0 lisää käytännöllisen integraatiokerroksen. Sen GOVERN-toiminto edellyttää sidosryhmien, riippuvuuksien sekä lakisääteisten, sääntelyyn perustuvien, sopimusperusteisten ja tietosuojavelvoitteiden ymmärtämistä. IDENTIFY-, PROTECT-, DETECT-, RESPOND- ja RECOVER-tulokset kytkeytyvät luontevasti telemetriaomaisuuseriin, tietovirtoihin, pääsynhallintaan, lokitukseen, poikkeamien luokitteluun, rajaamiseen ja palautumiseen.

COBIT 19 -auditoijat tai ISACA-koulutetut arvioijat, jotka käyttävät hallintaperiaatteita, kysyvät yleensä, tukeeko telemetria yrityksen tavoitteita, onko riskin omistajuus selkeä, onko hyötyjä tasapainotettu riskien kanssa, sovelletaanko politiikkoja ja osoittaako seuranta kontrollien suorituskyvyn.

Viitekehyksen näkökulmaMitä auditoija kysyy telemetriasta
GDPRMikä on oikeusperuste, seloste, minimointi, säilytys, DPIA-tulos, henkilötietojen käsittelijän sopimus ja oikeuksien prosessi?
ISO 27701:2025 PIMSMikä on rooli, rekisterinpitäjän tai henkilötietojen käsittelijän velvoite, PII-inventaario, tietosuojariskien arviointi ja näyttöketju?
ISO/IEC 27001:2022 ISMSMitä omaisuuseriä, riskin omistajia, riskienkäsittelysuunnitelmia, pääsynhallintaa, toimittajakontrolleja ja operatiivista todentavaa aineistoa on olemassa?
NIS2Vaikuttaako telemetria verkko- ja tietojärjestelmien turvallisuuteen, toimitusketjuun, poikkeamien käsittelyyn tai palvelun vastaanottajiin?
DORAOnko telemetriatoimittaja kolmannen osapuolen TVT-riippuvuus, ja vaikuttaako se häiriönsietokykyyn, poikkeamaraportointiin tai testaukseen?
NIST CSF 2.0Näkyykö telemetria profiileissa, hallinnassa, omaisuusluetteloissa, toimittajariskissä ja reagointiprosesseissa?
COBIT 19Onko osoitusvelvollisuus, arvo, riskinottohalukkuus, kontrollien seuranta ja varmennusvastuut määritetty?

Miten auditoijat testaavat saman uudelleentoistotyönkulun

Tietosuojan auditoija aloittaa REG02:sta, REG04:stä ja REG07:stä. Hän valitsee uudelleentoistotoimen ja pyytää tarkoituksen, oikeusperusteen, PII-ryhmät, rekisteröityjen ryhmät, vastaanottajat, säilytyksen, siirrot, DPIA-esiarvioinnin, selostetekstin ja henkilötietojen käsittelijäsopimukset. Hän testaa, vastaako todellinen SDK-konfiguraatio hyväksyttyä käsittelykirjausta. Jos kirjauksessa sanotaan, että syötekentät on peitetty, hän pyytää todentavaa aineistoa.

ISO/IEC 27001:2022 -auditoija aloittaa soveltamisalasta, riskien arvioinnista, soveltuvuuslausunnosta, toimittajakontrolleista ja operatiivisesta todentavasta aineistosta. Hän voi kytkeä telemetrian omaisuusluetteloon, pääsynhallintaan, pilvipalveluihin, toimittajasuhteiden hallintaan, turvalliseen kehittämiseen ja valmiuteen poikkeamatilanteissa. Jos uudelleentoisto otettiin käyttöön tuotemuutoksen kautta, hän kysyy, päivitettiinkö riskien arviointi ja oliko ulkoisesti tuotetut palvelut ohjauksen piirissä.

DORA-auditoija fintech-kontekstissa kysyy, onko telemetriatoimittaja merkitty TVT-kolmansien osapuolten rekisteriin, tukeeko palvelu kriittistä tai tärkeää toimintoa, ja sisältävätkö sopimukset sijainnit, tietojenkäsittelyalueet, poikkeama-avustuksen, auditointioikeudet, irtisanomisoikeudet, liiketoiminnan varautumisvaatimukset ja siirtymävaiheen tuen.

NIST CSF -arvioija aloittaa nykyprofiilista. Onko istuntojen uudelleentoisto dokumentoitu teknologiariippuvuutena ja käsittelytoimena? Onko tavoitetila määritetty? Seurataanko puutteita riskirekisterissä tai toimintasuunnitelmassa? Onko toimittajavaatimukset kirjattu sopimuksiin? Onko havaitsemis- ja reagointiroolit määritetty, jos uudelleentoistodata altistuu?

COBIT 19- tai ISACA-tyylinen auditoija kysyy, onko hallinta tehokasta. Määrittelikö johtamisjärjestelmä omistajuuden? Kuultiinko sidosryhmiä? Hyväksyttiinkö riski oikealla tasolla? Katselmoidaanko kontrollimittareita? Näkyvätkö poikkeukset johdolle? Onko tuotteen tuottama oivallus tietosuoja- ja toimittajariskin arvoinen?

Zenith Controlsin arvo on siinä, että yksi uudelleentoistotyönkulku voidaan kartoittaa tietosuoja- ja tietoturvakontrolleihin ilman irrallisia näyttöpaketteja. Sama peittämisnäyttö tukee PII-tietojen suojaamista, tiedonvuodon estämistä, pääsyn rajoittamista ja sisäänrakennettua tietosuojaa. Sama toimittajakatselmointi tukee pilvipalvelujen hallintaa, henkilötietojen käsittelijöiden hallintaa, NIS2:n toimitusketjun turvallisuutta ja DORA:n TVT-kolmannen osapuolen riskiä. Sama inventaario tukee GDPR:n osoitusvelvollisuutta, ISO 27701:2025 PIMS -tallenteita, ISO/IEC 27001:2022 -omaisuudenhallintaa ja NIST CSF:n omaisuustuloksia.

Yleiset havainnot telemetriakatselmoinneissa

Telemetria-auditoinnit paljastavat yleensä toistuvia malleja.

Ensinnäkin käsittelytoimien luettelossa lukee ”analytiikka”, mutta se ei erota kaatumisraportointia, lämpökarttoja, uudelleentoistoa, tukitallenteita ja tekoälypohjaisia tuoteoivalluksia. Tällöin oikeusperustetta, selostetta ja säilytystä on mahdoton validoida.

Toiseksi peittäminen on olemassa, mutta sitä ei testata. Tiimit olettavat, että toimittaja peittää salasanat, mutta vapaatekstikentät, piilotetut kentät, automaattinen täydennys, mukautetut komponentit tai mobiilinäkymät ohittavat säännöt.

Kolmanneksi uudelleentoistojen käyttöoikeus on liian laaja. Tuote, kehitys, tuki ja asiakasmenestys käyttävät kaikki hallintanäkymää, mutta liiketoimintaperustetta, säännöllistä katselmointia tai auditointilokien katselmointia ei ole.

Neljänneksi säilytyksen oletusasetukset ovat liian pitkiä. Raakaistuntotallenteita säilytetään kuukausia, koska toimittajan oletusta ei ole muutettu, vaikka vianmääritysarvo heikkenee nopeasti.

Viidenneksi toimittajasopimukset jäävät käytön jälkeen päivittämättä. Toimittaja otettiin käyttöön tuoteanalytiikkatyökaluna, mutta myöhemmin otettiin käyttöön uudelleentoisto, tekoälyyhteenvedot, tuki-integraatiot tai tietojen viennit ilman päivitettyä tietosuojakatselmointia.

Kuudenneksi tietosuojaselosteet ovat yleisluonteisia. Niissä mainitaan analytiikka mutta ei käyttäytymisen uudelleentoistoa, laitetunnisteita, vastaanottajia, säilytystä tai käyttäjän valintoja.

Seitsemänneksi tuotemuutokset ohittavat DPIA-esiarvioinnin. Uudet SDK-ominaisuudet otetaan käyttöön konfiguraatiokytkimillä eikä hankintaprosessin kautta, joten tietosuoja- ja tietoturvatiimit eivät näe muutosta.

Clarysecin korjaus ei ole telemetrian kieltäminen. Se on kevyt mutta pakollinen kontrolliportti telemetriamuutoksille.

Käytännön tarkistuslista telemetrian hallintaan

Käytä tätä tarkistuslistaa ennen tuotetelemetrian, mobiilianalytiikan, kaatumisraportoinnin, lämpökarttojen tai istuntojen uudelleentoiston käyttöönottoa, laajentamista tai uusimista.

HallintatarkisteSäilytettävä todentava aineisto
Käsittelytoimien luettelo luotu tai päivitettyREG02-kirjaus, jossa on tarkoitus, tietoryhmät, rooli, oikeusperuste ja säilytys
DPIA-esiarviointi tehtyREG04-arviointi, päätös ja lieventämissuunnitelma
Tietosuojaseloste katselmoituREG07-selostesisältö kartoitettuna todelliseen käsittelyyn
Toimittajasuhde luokiteltuREG08-toimittajakirjaus, DPA, alikäsittelijät ja siirtojen arviointi
Peittäminen testattuTestitallenteet, kuvakaappaukset, konfiguraatioviennit ja ongelmatiketit
Tietojen minimointi toteutettuKäytöstä poistetut kentät, estetyt sivut, pseudonymisoidut tunnisteet ja aggregointiasetukset
Pääsy rajoitettuRBAC-matriisi, SSO-/MFA-näyttö, käyttöoikeushyväksynnät ja katselmointilokit
Säilytys toteutettuToimittajan säilytysasetukset, poistamislokit ja poikkeushyväksynnät
Poikkeamapolku määritettyEskaloinnin palautusohje, tietoturvaloukkauksen arviointikriteerit ja toimittajan ilmoitusehdot
Muutoksenhallinta aktiivinenTuotemuutostiketti, tietoturvakatselmointi ja hyväksyntäkirjaus

Kytke tarkistuslista Zenith Blueprintin vaiheisiin: vaihe 9 omaisuuserien tunnistamiseen, vaihe 19 poistamisen, peittämisen ja DLP-näytön varmentamiseen sekä vaihe 23 PII-tietojen suojaamiseen käytännössä. Käytä sen jälkeen Zenith Controlsia ISO/IEC 27002:2022 -kontrollien 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 ja 8.32 kartoittamiseen, jotta sama todentava aineisto tukee GDPR-, ISO 27701:2025 PIMS-, ISO/IEC 27001:2022 ISMS-, NIST CSF-, NIS2- ja DORA-keskusteluja.

Hallitustason viesti: telemetria on luottamuskontrolli

Tuotetelemetria tuottaa organisaatioille todellista arvoa. Se auttaa tiimejä korjaamaan rikkoutuneita työnkulkuja, parantamaan saavutettavuutta, vähentämään tukikuormaa, havaitsemaan kaatumisia, priorisoimaan kehitystyötä ja ymmärtämään asiakkaiden tuloksia. Istuntojen uudelleentoistosta voi kuitenkin tulla myös valvontakerros, jos se on näkymätön, liiallinen tai heikosti suojattu.

CISOille ja vaatimustenmukaisuusjohtajille viesti hallitukselle on yksinkertainen: telemetria ei ole vain tuotteen optimointikyvykkyys. Se on luottamuskontrolli. Hyvin hallittuna se parantaa palvelun laatua ja kunnioittaa samalla tietosuojaa. Huonosti hallittuna se luo dokumentoimatonta seurantaa, hallitsematonta toimittajariskiä ja vältettävissä olevaa tietoturvaloukkausten altistusta.

NIS2 vahvistaa johdon vastuun kyberturvallisuuden riskienhallinnasta. DORA tekee TVT-kolmansien osapuolten ja häiriönsietokyvyn hallinnasta keskeistä finanssialan toimijoille. GDPR asettaa osoitusvelvollisuuden rekisterinpitäjälle. ISO 27701:2025 auttaa operationalisoimaan tietosuojaroolit, tallenteet, selosteet, DPIA-arvioinnit ja henkilötietojen käsittelijöiden hallinnan. ISO/IEC 27001:2022 tarjoaa ISMS-rakenteen riskeille, omistajuudelle, kontrolleille ja todentavalle aineistolle.

Clarysec yhdistää nämä politiikkojen, rekisterien, Zenith Blueprintin ja Zenith Controlsin avulla.

Tee telemetriastasi auditointivalmis ennen seuraavaa julkaisua

Jos organisaatiosi käyttää tuoteanalytiikkaa, istuntojen uudelleentoistoa, kaatumisraportointia, lämpökarttoja, mobiilitelemetriaa tai tuen näytöntallenteita, aloita yhdestä kysymyksestä: pystytkö osoittamaan, mitä tallennetaan, miksi, millä oikeusperusteella, kuinka kauan, kenen toimesta, minkä toimittajan kautta ja millä peittämisellä?

Käytä Zenith Blueprint: auditoijan 30-vaiheinen tiekartta Zenith Blueprint -opasta telemetriaomaisuuserien inventointiin, peittämis- ja poistokontrollien katselmointiin sekä toimittajahallinnan arviointiin. Käytä Zenith Controls: vaatimustenmukaisuuksien välinen opas Zenith Controls -opasta tietosuojan, pilvipalvelujen, peittämisen, pääsyn ja toimittajakontrollien kartoittamiseen eri viitekehyksiin. Käytä Clarysecin PIMS-politiikkoja, mukaan lukien PII-käsittelyn inventaario- ja oikeusperustepolitiikka, Tietosuojariskien arviointi- ja DPIA-politiikka, Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka, Tietosuojaseloste- ja läpinäkyvyyspolitiikka ja Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka, jotta jokainen telemetriatyönkulku on jäljitettävissä.

Ennen kuin seuraava SDK-kytkin siirtyy tuotantoon, tee telemetrian tietosuojahallinnan katselmointi. Tuotetiimisi saa edelleen tarvitsemansa oivallukset, mutta auditoijat, asiakkaat ja käyttäjät saavat jotain arvokkaampaa: luottamusta osoittavaa todentavaa aineistoa.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article