Istuntojen uudelleentoiston tietosuojahallinta GDPR:n ja ISO 27701:n mukaisesti

Demo, joka muutti tuotteen oivallukset tietosuojanäytöksi
Demonäkymä näytti läpimurrolta. Nopeasti kasvavan SaaS-yrityksen CISO Sarah seurasi, kun tuotetiimi toisti uudella analytiikka-alustallaan todellisen perehdytysistunnon. Kursori liikkui käyttöliittymässä, käyttäjä epäröi kolmannessa vaiheessa, napsautti kahdesti takaisin, avasi ohjeen työkaluvihjeen ja keskeytti sitten prosessin.
Tuotepäällikkö oli innoissaan. Istuntojen uudelleentoisto näyttäisi täsmälleen, missä asiakkailla oli vaikeuksia. Lämpökartat paljastaisivat, mitkä kentät aiheuttivat kitkaa. Kaatumisdiagnostiikka kertoisi kehitystiimille, mitkä selaimet epäonnistuivat. Mobiilitelemetria auttaisi priorisoimaan korjaukset laiteversion perusteella. Käyttäjäkokemuksen kannalta kyse näytti kultakaivokselta.
Sitten Sarah näki, mitä työkalu oli tosiasiassa tallentanut.
Yksi käyttäjä kirjoitti vahingossa salasanan käyttäjätunnuskenttään. Toinen liitti kansallisen henkilötunnuksen vapaatekstikenttään. Tukihenkilö avasi asiakkaan tilin vianmääritysistunnon aikana, jolloin taloustietoja näkyi näytöllä. Kaatumislokit sisälsivät sähköpostiosoitteita, IP-osoitteita, reittinimiä, todennuksen tilan, laitetunnisteita ja ominaisuuslippuja, jotka paljastivat asiakkaan sisäisen työnkulun.
Analytiikkatoimittaja kuvasi itseään henkilötietojen käsittelijäksi. Asiakassopimuksen mukaan tuotannon henkilötietoja ei saanut käyttää analytiikkaan ilman hyväksyntää. Tietosuojaselosteessa todettiin vain, että yritys käytti analytiikkaa palvelun parantamiseen. Siinä ei mainittu istuntojen uudelleentoistoa, käyttäytymisen seurantaa, laitetunnisteita, peittämistä, säilytystä, vastaanottajia eikä kansainvälisiä siirtoja.
Tuotetiimi näki harmitonta operatiivista dataa. Sarah näki rakenteettomia, peittämättömiä ja hallitsemattomia henkilötietoja pilvialustalla, jossa oli laajat sisäiset käyttöoikeudet ja epäselvä oikeusperuste.
Tämä on tuotetelemetrian ja istuntojen uudelleentoiston tietosuojahallinnan todellinen ongelma. Riski ei ole se, että telemetriaa on olemassa. Riski on se, että sitä käsitellään vähäriskisenä teknisenä sivuvirtana eikä hallittuna käsittelytoimena, joka koskee oikeusperustetta, tietosuojaselostetta, DPIA-esiarviointia, toimittajasopimuksia, peittämistä, pääsynhallintaa, säilytystä, tietoturvapoikkeamiin reagointia ja auditointinäyttöä.
ISO/IEC 27701:2025:n mukaan organisaatiot tarvitsevat Privacy Information Management System -järjestelmän eli PIMS:n, joka käsittelee tietosuojaa toimintamallina. GDPR:n mukaan rekisterinpitäjien on pystyttävä osoittamaan vaatimustenmukaisuus periaatteiden, kuten lainmukaisuuden, kohtuullisuuden, läpinäkyvyyden, käyttötarkoitussidonnaisuuden, tietojen minimoinnin, säilytyksen rajoittamisen, eheyden, luottamuksellisuuden ja osoitusvelvollisuuden, osalta. Istuntojen uudelleentoisto ja tuotetelemetria sijoittuvat suoraan tälle osoitusvelvollisuuden alueelle, koska ne usein seuraavat, miten tunnistettavissa olevat ihmiset käyttäytyvät digitaalisessa palvelussa.
Clarysecin lähestymistapa on tuoda telemetria pois varjoista ja sijoittaa se jäljitettävään hallintaketjuun: inventaario, rooliluokittelu, oikeusperuste, DPIA-esiarviointi, tietosuojaseloste, toimittaja-arviointi, peittäminen, säilytys, pääsynhallinta, todentava aineisto ja jatkuva katselmointi. Tätä ketjua tukevat Zenith Blueprint: auditoijan 30-vaiheinen tiekartta Zenith Blueprint, Clarysecin PIMS-politiikat ja Zenith Controls: vaatimustenmukaisuuksien välinen opas Zenith Controls.
Miksi tuotetelemetria ei ole GDPR:n näkökulmasta pelkkää analytiikkaa
GDPR määrittelee henkilötiedot laajasti, mukaan lukien verkkotunnisteet ja tiedot, jotka liittyvät tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön. Se määrittelee myös käsittelyn laajasti: kerääminen, säilyttäminen, käyttö, luovutus, poistaminen ja tuhoaminen kuuluvat käsittelyyn. Tuotetelemetriasta voi siten tulla henkilötietojen käsittelyä, kun se sisältää käyttäjiin, tenantteihin, ylläpitäjiin, työntekijöihin tai asiakkaan loppukäyttäjiin liittyviä tietoja, linkittyy niihin tai voidaan kohtuudella yhdistää niihin.
Yleisiä telemetriatietoja ovat:
- käyttäjätunnukset, sähköpostiosoitteet, tenanttitunnisteet ja tilitunnisteet
- IP-osoitteet, laitetunnisteet, selaimen sormenjäljet ja mobiilimainonnan tunnisteet
- ominaisuuksien käyttö, klikkauspolut, vierityssyvyys, lomakevuorovaikutus ja virhekäyttäytyminen
- kaatumisvedokset, reittinimet, API-hyötykuormien katkelmat ja diagnostiikkalokit
- istuntojen uudelleentoiston tallenteet, DOM-tilannevedokset, näppäinpainallustapahtumat ja lämpökartat
- tuen metatiedot, kuvakaappaukset, näytöntallenteet ja käyttäjäpalaute
- suorituskykytapahtumat, jotka linkittyvät tiliin, rooliin, maantieteelliseen sijaintiin tai asiakassegmenttiin
Tietosuojakysymys syvenee, kun telemetria paljastaa käyttäytymistä. GDPR:n 3 artikla voi soveltua myös EU:n ulkopuolisiin SaaS-palveluntarjoajiin, jos ne tarjoavat tavaroita tai palveluja unionissa oleville henkilöille tai seuraavat heidän käyttäytymistään unionissa. Istuntojen uudelleentoisto, lämpökartat ja tuoteanalytiikka ovat tavanomaisessa kielenkäytössä usein käyttäytymisen seurantaa, vaikka liiketoimintatarkoituksena olisi tuotteen parantaminen eikä mainonta.
GDPR:n 6 artikla edellyttää oikeusperustetta kullekin käsittelyn tarkoitukselle. Suostumus voi olla asianmukainen, kun seuranta on valinnaista, puuttuu voimakkaasti yksityisyyteen tai kuuluu paikallisten ePrivacy-sääntöjen soveltamisalaan. Oikeutettu etu voi olla mahdollinen rajatussa telemetriassa, mutta vasta tarpeellisuuden, suhteellisuuden sekä yksilöiden oikeuksien ja vapauksien arvioinnin jälkeen. Sopimus voi tukea telemetriaa, joka on ehdottoman tarpeen palvelun tuottamiseksi, mutta kaikki tuotteen optimointi- tai uudelleentoistokäyttötapaukset eivät luontevasti mahdu sopimusperusteen alle.
Myös erityisiin henkilötietoryhmiin liittyvä riski on olennainen. GDPR:n 9 artikla rajoittaa terveyttä, biometrisiä tietoja, poliittisia tai uskonnollisia tietoja tai muita arkaluonteisia ryhmiä paljastavien tietojen käsittelyä. Monet SaaS-toimittajat olettavat, etteivät ne kerää tällaisia tietoja, kunnes ne huomaavat asiakkaiden liittävän niitä tukilomakkeisiin, työnkulkukenttiin, muistiinpanoihin, HR-tietueisiin, oikeudellisten asioiden kuvauksiin, lääketieteellisiin korvaushakemuksiin tai uudelleentoistotyökalujen tallentamiin kuvakaappauksiin.
Clarysecin Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka Tietosuoja- ja yksityisyydensuojapolitiikka tekee oikeusperusteesta ja minimoinnista nimenomaisia:
Kaiken käsittelyn tulee perustua pätevään oikeusperusteeseen, kuten suostumukseen, sopimukseen tai lakisääteiseen velvoitteeseen.
Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.1.1.
Vain tiettyä ja oikeutettua liiketoimintatarkoitusta varten tarpeellisia tietoja saa kerätä ja käsitellä.
Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.2.1.
Pienemmille tiimeille Tietosuoja- ja yksityisyydensuojapolitiikka - SME Tietosuoja- ja yksityisyydensuojapolitiikka - SME edellyttää inventaariokuria:
Tietosuojakoordinaattorin tulee ylläpitää rekisteriä kaikista henkilötietojen käsittelytoimista, mukaan lukien tietoryhmät, tarkoitus, oikeusperuste ja säilytysajat.
Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.2.1.
Se antaa myös tuote- ja kehitystiimeille selkeän sisäänrakennetun tietosuojan perustason:
Sisäänrakennettu ja oletusarvoinen tietosuoja tulee toteuttaa kaikissa uusissa järjestelmissä ja palveluissa.
Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.3.1.
Hallinnollinen korjaus on yksinkertainen: älä kysy, onko telemetria ”analytiikkaa”. Kysy, onko kyse käsittelytoimesta, joka sisältää henkilötietoja, käyttäytymisen seurantaa, profilointia, toimittajan pääsyä, säilytystä ja tietoturvakontrolleja.
Aloita roolien selkeydestä ISO 27701:2025:n mukaisesti
ISO/IEC 27701:2025:n mukainen tietosuojahallinta toimii parhaiten, kun organisaatio määrittää ensin roolinsa. Toimitko PII-rekisterinpitäjänä, joka päättää, miksi istuntojen uudelleentoistoa käytetään ja mitä tietoja tallennetaan? Oletko henkilötietojen käsittelijä, joka tallentaa telemetriaa asiakkaan puolesta dokumentoitujen ohjeiden mukaisesti? Vai oletko molempia riippuen ominaisuudesta ja asiakkaan konfiguraatiosta?
Clarysecin PIMS-politiikkakokonaisuus tekee tämän operatiiviseksi roolitunnisteilla. ”Molemmat” soveltuu riippumatta siitä, toimiiko organisaatio rekisterinpitäjänä vai henkilötietojen käsittelijänä. ”Rekisterinpitäjä” soveltuu, kun organisaatio määrittää tarkoitukset ja keinot. ”Henkilötietojen käsittelijä” soveltuu, kun käsittely tehdään dokumentoitujen ohjeiden perusteella.
SaaS-palveluntarjoaja voi olla rekisterinpitäjä telemetrialle, jota käytetään oman tuotteen parantamiseen, UX-kitkan havaitsemiseen tai tiekarttapäätösten priorisointiin. Sama palveluntarjoaja voi olla henkilötietojen käsittelijä telemetrialle, jota tallennetaan asiakkaan hallitsemassa työtilassa, jossa asiakas määrittää tarkoituksen. Harvoissa tapauksissa voi syntyä yhteisrekisterinpitäjyys, jos molemmat osapuolet määrittävät tarkoitukset ja keinot yhdessä. Muissa ketjuissa palveluntarjoaja voi olla alikäsittelijä, joka käsittelee telemetriaa toisen henkilötietojen käsittelijän puolesta.
Enterprise PII-käsittelyn inventaario- ja oikeusperustepolitiikka PII-käsittelyn inventaario- ja oikeusperustepolitiikka tekee ensimmäisestä portista konkreettisen:
[Molemmat] Prosessin omistajan / liiketoimintavastaavan TULEE luoda REG02-käsittelytoimien luettelon kirjaus ennen uuden PII-käsittelytoimen aloittamista.
Kohdasta “Käsittelytoimien luettelon perustaso”, politiikkalauseke 4.1.1.
Tuotetelemetrian osalta REG02:ssa ei tule olla epämääräistä ”analytiikka”-riviä. Sen tulee erottaa tarkoitukset ja tietovirrat.
| Telemetriatoimi | Mahdollinen PIMS-rooli | Hallintakysymys |
|---|---|---|
| Käyttäjätunnukseen linkitetty kaatumisdiagnostiikka | Rekisterinpitäjä tai henkilötietojen käsittelijä | Onko käyttäjätason tunnistaminen tarpeen, ja kuinka kauan? |
| Istuntojen uudelleentoisto perehdytyksen optimointiin | Yleensä rekisterinpitäjä, jos toimittaja päättää tarkoituksesta | Onko uudelleentoisto läpinäkyvää, peitettyä, valinnaista ja DPIA-esiarvioitua? |
| Tenantin ylläpitäjän auditointitapahtumat | Henkilötietojen käsittelijä tai rekisterinpitäjä sopimuksesta riippuen | Onko kyse palvelun tietoturvasta, vaatimustenmukaisuuden todentavasta aineistosta vai tuoteanalytiikasta? |
| Lämpökartat julkisilla markkinointisivuilla | Rekisterinpitäjä | Onko suostumus vai oikeutettu etu asianmukainen paikallisten sääntöjen mukaan? |
| Mobiilitelemetria laitetunnisteilla | Rekisterinpitäjä tai henkilötietojen käsittelijä | Onko tunnisteet minimoitu, kierrätetty, pseudonymisoitu tai aggregoitu? |
| Tuen näytöntallennus | Henkilötietojen käsittelijä tai rekisterinpitäjä pyynnöstä riippuen | Onko nimenomainen käyttäjän toimi, peittäminen ja säilytys toteutettu? |
ISO/IEC 27001:2022 tukee tätä PIMS-työtä tarjoamalla organisaatiolle rakenteen toimintaympäristölle, sidosryhmien vaatimuksille, soveltamisalalle, johtajuudelle, rooleille, riskien arvioinnille, riskienkäsittelysuunnittelulle, operatiiviselle ohjaukselle ja ulkoisesti tuotetuille palveluille. ISMS kysyy, mitä omaisuuserät, riskit, omistajat, kontrollit ja todentava aineisto ovat. PIMS kysyy, mitä PII-tietoja käsitellään, miksi, missä roolissa, millä oikeuksilla, suojatoimilla ja selosteilla.
Yhdessä ne estävät klassisen tietosuojavajeen, jossa tuotetiimit ottavat seurannan käyttöön nopeammin kuin hallinta ehtii luokitella sen.
DPIA-käynnistimet: milloin tuotteen oivalluksesta tulee korkean riskin käsittelyä
Kaikki telemetriatapahtumat eivät edellytä täysimittaista DPIA-arviointia. Istuntojen uudelleentoisto ja käyttäytymisanalytiikka edellyttävät kuitenkin usein DPIA-esiarviointia, koska ne voivat sisältää järjestelmällistä seurantaa, profilointia, laajamittaista käsittelyä, arkaluonteista sisältöä, haavoittuvassa asemassa olevia käyttäjiä, innovatiivista teknologiaa tai olennaisesti muuttunutta käsittelyä.
Tietosuojariskien arviointi- ja DPIA-politiikka Tietosuojariskien arviointi- ja DPIA-politiikka on rekisterinpitäjille nimenomainen:
[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastaavan TULEE ohjata käsittely, joka sisältää laajamittaista järjestelmällistä seurantaa, profilointia, automaattisia päätöksiä, erityisiin henkilötietoryhmiin kuuluvia PII-tietoja, rikostuomioita tai rikkomuksia koskevia tietoja, haavoittuvassa asemassa olevia rekisteröityjä, innovatiivista teknologiaa tai olennaisesti muuttunutta käsittelyä, tietosuojavastaavalle / PIMS-päällikölle REG04:ssä ennen käsittelyn aloittamista.
Kohdasta “DPIA-käynnistimet ja vaatimuksen määrittäminen”, politiikkalauseke 4.2.2.
Istuntojen uudelleentoiston DPIA-esiarvioinnissa tulee esittää käytännön kysymyksiä:
- Tallentaako uudelleentoisto lomakesyötteitä, sivusisältöä, chat-tekstiä, ladattuja asiakirjoja tai virheiden hyötykuormia?
- Tapahtuuko peittäminen ennen kuin tiedot poistuvat selaimesta vai vasta keräämisen jälkeen?
- Voiko työkalu tallentaa salasanoja, tokeneita, salaisuuksia, kertakoodeja tai maksukenttiä?
- Linkittyvätkö istunnot nimettyihin käyttäjiin, tileihin, IP-osoitteisiin tai laitetunnisteisiin?
- Voivatko työntekijät hakea uudelleentoistoja käyttäjän, asiakkaan, segmentin, virheen, URL-osoitteen tai käyttäytymisen perusteella?
- Käyttääkö toimittaja tietoja analytiikkaan, tekoälymallien kouluttamiseen, vertailuanalyysiin tai tuotteen parantamiseen?
- Sisältyykö käsittelyyn kansainvälisiä siirtoja?
- Mikä säilytysaika on määritetty, ja voidaanko poistaminen toteuttaa tenantti- tai käyttäjäkohtaisesti?
- Voivatko asiakkaat poistaa uudelleentoiston käytöstä, määrittää peittämisen tai pyytää poistamista?
- Kattavatko selosteet työntekijät, ylläpitäjät ja asiakkaan loppukäyttäjät?
- Onko riski, että tallentuu lasten tietoja, terveystietoja, taloustietoja tai HR-tietoja?
Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka vahvistaa korkean riskin kynnyksen:
Uhkamallinnus ja tietosuojaa koskevat vaikutustenarvioinnit (DPIA) ovat pakollisia korkean riskin käsittelyjärjestelmille.
Kohdasta “Politiikan toteutusvaatimukset”, politiikkalauseke 6.3.4.
Clarysecin auditoinneista saatu tärkeä oppi on, että istuntojen uudelleentoiston riski ei ole vain tietosuojakysymys. Se on myös tietoturva-arkkitehtuurin kysymys. Jos DOM-tilannevedokset tallentavat bearer-tokeneita, sisäisiä tunnisteita, piilotettuja kenttiä tai asiakkaan arkaluonteisia työnkulkuja, organisaatio on luonut uuden korkean arvon tietovaraston normaalin lokituksen, DLP:n ja käyttöoikeuskatselmointien ulkopuolelle.
Tee uudelleentoistotyökalusta auditoitava omaisuuserä
Nopein tapa vähentää telemetriariskiä on lakata käsittelemästä työkaluja näkymättömänä tuotteen putkituksena. Zenith Blueprintin riskienhallintavaiheessa, vaiheessa 9, ”Omaisuuserien, uhkien ja haavoittuvuuksien tunnistaminen”, Clarysec ohjeistaa organisaatioita inventoimaan omaisuuserät ja kirjaamaan omistajan, sijainnin ja luokituksen. Siinä todetaan erityisesti, että henkilötietoja sisältävät omaisuuserät tulee merkitä GDPR-relevanteiksi ja kriittiset palveluomaisuuserät mahdollisen NIS2-soveltuvuuden kannalta.
Blueprint määrittelee tietovaran arvokkaaksi kohteeksi, johon tietoturvapoikkeama voisi aiheuttaa vahinkoa, mukaan lukien tiedot, ohjelmistot, pilvipalvelut, palvelut/prosessit ja kolmannen osapuolen palvelut. Telemetrian hallinnassa jokaisesta analytiikka-alustasta, uudelleentoistotoimittajasta, SDK:sta, tapahtumaputkesta, data lakesta, hallintanäkymästä, viennistä ja tuen tallennetietovarastosta tulee auditoitava omaisuuserä.
| Omaisuuserän kenttä | Esimerkkikirjaus istuntojen uudelleentoistolle |
|---|---|
| Omaisuuserän nimi | Tuotteen istuntojen uudelleentoistoalusta |
| Omistaja | VP Product, tietosuojavastaavan hyväksyntävastuulla |
| Tekninen omistaja | Engineering Analytics Lead |
| Sijainti | EU:n pilvialue, toimittajan ylläpitämä SaaS |
| PII-ryhmät | Käyttäjätunnus, IP-osoite, laitetunniste, käyttäytymistapahtumat, peitetyt DOM-tilannevedokset |
| Tarkoitus | UX-vianmääritys ja perehdytyksen optimointi |
| Oikeusperuste | Oikeutetun edun arviointi tai suostumus kontekstista riippuen |
| PIMS-rooli | Rekisterinpitäjä sisäisessä tuotteen parantamisessa, henkilötietojen käsittelijä asiakkaan pyytämässä tuen uudelleentoistossa |
| Luokitus | Luottamuksellinen, PII, käyttäytymisen seuranta |
| Toimittajat | Uudelleentoistotoimittaja, pilvi-isännöintipalveluntarjoaja, tukialustan integraatio |
| Säilytys | 30 päivää raakaa uudelleentoistodataa, 12 kuukautta aggregoitua analytiikkaa |
| Kontrollit | Peittäminen, käyttöoikeuden hyväksyntä, SSO, MFA, auditointilokit, DLP, poistotyönkulku |
| Todentava aineisto | REG02, REG04-esiarviointi, REG07-selostepäivitys, REG08-toimittajakirjaus, käyttöoikeuskatselmointilokit |
Tämä kytkee tietosuojahallinnan ISMS-näyttöön. Tuote-, tietosuoja-, kehitys- ja auditointitiimit voivat viitata samaan kirjaukseen erillisten kertomusten ylläpitämisen sijaan.
Käytä Zenith Controlsia vaatimustenmukaisuuksien välisenä selkärankana
Clarysec käyttää Zenith Controlsia vaatimustenmukaisuuksien välisenä oppaana, ei virallisten viitekehysten korvaajana. Telemetrian ja istuntojen uudelleentoiston kannalta ISO/IEC 27002:2022:n keskeisiä teemoja ovat tietosuoja ja PII-tietojen suojaaminen, pilvipalvelujen hallinta, toimittajasuhteet, tietojen peittäminen, omaisuusluettelo, luokittelu, pääsynhallinta ja muutoksenhallinta.
Zenith Controlsissa ISO/IEC 27002:2022 -kontrolli 5.34, Privacy and protection of PII, on ankkuri. Sen käytännön perusta on tietoisuus tiedoista:
Tämän kontrollin perusta on tietoisuus tiedoista. Organisaation on tiedettävä, mitä PII-tietoja se kerää, missä ne sijaitsevat, miksi niitä käsitellään ja kenellä on niihin pääsy.
Lähde: Zenith Blueprint, Controls in Action -vaihe, vaihe 23, Control 5.34, Privacy and Protection of Personally Identifiable Information.
Zenith Controls kartoittaa 5.34:n sitä tukeviin ISO/IEC 27002:2022 -kontrolleihin, kuten 5.9 tietojen ja muiden niihin liittyvien omaisuuserien luettelo, 8.11 tietojen peittäminen, 5.23 tietoturva pilvipalvelujen käytössä, 5.12 tietojen luokittelu, 5.14 tiedonsiirto, 5.15 pääsynhallinta, 5.16 identiteetinhallinta, 5.19 tietoturva toimittajasuhteissa, 5.8 tietoturva projektinhallinnassa ja 8.32 muutoksenhallinta.
| ISO/IEC 27002:2022 -kontrolliteema | Miksi sillä on merkitystä telemetrialle ja uudelleentoistolle |
|---|---|
| 5.34 Privacy and protection of PII | Luo elinkaaren aikaisen tietosuojan tunnistettavalle telemetrialle ja käyttäytymisdatalle |
| 5.9 Inventory of information and other associated assets | Varmistaa, että SDK:t, putket, hallintanäkymät, uudelleentoistotallennuspaikat ja tietojen viennit ovat näkyvissä |
| 8.11 Data masking | Vähentää altistumista silloin, kun todellisia PII-tietoja ei tarvita analytiikkaan, testaukseen tai vianmääritykseen |
| 5.23 Information security for use of cloud services | Kattaa SaaS-uudelleentoistotoimittajat, pilvipohjaiset tietovarastot, jaetun vastuun ja tietojen sijainnin |
| 5.19 Information security in supplier relationships | Hallitsee analytiikkatoimittajien due diligence -arviointeja, sopimuksia, seurantaa ja riskin omistajuutta |
| 5.12 Classification of information | Merkitsee tunnisteita tai uudelleentoistosisältöä sisältävän telemetrian luottamukselliseksi PII-tiedoksi |
| 5.14 Information transfer | Hallitsee tietovirtoja toimittajille, ohjelmointirajapinnoille, tukityökaluihin ja vientiin |
| 5.15 Access control ja 5.16 Identity management | Rajoittaa uudelleentoistojen käyttöoikeuden hyväksyttyihin rooleihin jäljitettävällä identiteetillä |
| 5.8 Information security in project management ja 8.32 Change management | Pakottaa tietosuoja- ja tietoturvakatselmoinnin ennen uusien SDK:iden tai tallennustapojen käyttöönottoa |
Tietojen peittämisen osalta Zenith Controls määrittää ISO/IEC 27002:2022 -kontrollin 8.11 ennaltaehkäiseväksi ja luottamuksellisuuteen keskittyväksi. Se kytkee peittämisen myös kontrolleihin 8.3 pääsyn rajoittaminen tietoihin, 8.10 tietojen poistaminen, 8.12 tietovuotojen ehkäisy, 8.24 salauksen käyttö ja 8.33 testitieto. Tämä on olennaista, koska istuntojen uudelleentoiston peittäminen ei saa olla kosmeettista. Se on suunniteltava, testattava ja osoitettava todentavalla aineistolla.
Tietojen peittämisen ja pseudonymisoinnin politiikka - SME Tietojen peittämisen ja pseudonymisoinnin politiikka - SME antaa yksinkertaisen säännön, joka soveltuu myös tuoteanalytiikkaan:
Tuotannon henkilötietoja ei saa käyttää testauksessa, ulkoisissa työkaluissa tai analytiikassa ilman muodollista hyväksyntää.
Kohdasta “Roolit ja vastuut”, politiikkalauseke 4.4.1.
Käytännön Clarysec-työnkulku istuntojen uudelleentoiston hyväksymiseen
Kuvitellaan, että tuotetiimi haluaa ottaa uudelleentoiston käyttöön kaikille epäonnistuneille checkout-istunnoille fintech-sovelluksessa. Liiketoimintaperuste on todellinen: keskeytetty checkout vaikuttaa liikevaihtoon ja asiakastyytyväisyyteen. Hallintakysymys on, voidaanko tämä oivallus kerätä lainmukaisesti, suhteellisesti ja turvallisesti.
Vaihe 1: Luo REG02 ennen SDK:n tuotantokäyttöönottoa
Käytä REG02:ta PII-käsittelyn inventaario- ja oikeusperustepolitiikan mukaisesti. Kirjaa tarkoitus, tietoryhmät, käyttäjäryhmät, lähde, vastaanottajat, säilytys, siirrot, järjestelmäomistaja, oikeusperuste ja rooli.
Älä kirjoita ”analytiikka”. Kirjoita ”istuntojen uudelleentoisto epäonnistuneen checkoutin vianmääritykseen ja konversion parantamiseen”. Luettele tarkat kentät, mukaan lukien käyttäjätunnus, tenanttitunniste, IP-osoite, laitetunniste, klikkaustapahtumat, sivureitit, DOM-tilannevedokset, peitetyt lomakekentät, virhekoodit ja maksuprosessin tila.
Vaihe 2: Määritä oikeusperuste
Peruskaatumisdiagnostiikan ja aggregoitujen suorituskykymittareiden osalta oikeutettu etu voi olla puolustettavissa, jos organisaatio dokumentoi tarpeellisuuden, suhteellisuuden, suojatoimet ja käyttäjien odotukset. Täyden istunnon uudelleentoiston osalta, erityisesti todennetuilla näytöillä, suostumus voi olla selkeämpi vaihtoehto, jos paikalliset säännöt tai käsittelyn puuttuvuus yksityisyyteen sitä edellyttävät.
Hybridimalli on usein käytännöllisempi: oikeutettua etua käytetään rajattuun, ei-puuttuvaan ja peitettyyn telemetriaan, ja istuntojen uudelleentoistoon edellytetään nimenomaista opt-in-valintaa tai tenanttitason käyttöönottoa. Ratkaisusta riippumatta se on dokumentoitava ja heijastettava selosteisiin, sopimuksiin ja konfiguraatioon.
Vaihe 3: Esiseulo DPIA-käynnistimet REG04:ssä
Epäonnistuneen checkoutin uudelleentoisto voi sisältää taloudellista käyttäytymistä, todennusta, maksunäyttöjä ja järjestelmällistä seurantaa. Prosessin omistaja ohjaa käsittelyn tietosuojavastaavalle. Esiarvioinnissa arvioidaan tarpeellisuus, suhteellisuus, yksilöiden odotukset, peittäminen, pääsynhallinta, toimittajan käyttö, säilytys ja vaihtoehdot, kuten aggregoidut funnel-mittarit.
Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka edellyttää erityistä minimointianalyysiä:
[Molemmat] Prosessin omistajan / liiketoimintavastaavan TULEE dokumentoida tunnisteiden poistamisen, pseudonymisoinnin, aggregoinnin tai tunnistamattoman käsittelyn toteuttamiskelpoisuus REG04:ssä ennen tunnistettavien PII-tietojen hyväksymistä testaukseen, analytiikkaan, raportointiin tai toissijaiseen operatiiviseen käyttöön.
Kohdasta “Tietojen minimointi ja oletusarvoisen tietosuojan suunnittelu”, politiikkalauseke 4.2.5.
Vaihe 4: Määritä oletusarvoinen tietosuoja ennen tuotantotallennusta
Kehitystiimin tulee määrittää SDK seuraavasti:
- poista näppäinpainallusten tallennus oletusarvoisesti käytöstä
- peitä kaikki syötekentät, ellei niitä ole nimenomaisesti hyväksytty
- estä uudelleentoiston tallennus maksu-, salasana-, MFA-, terveys-, HR- tai arkaluonteisilla vapaatekstisivuilla
- poista tokenit, Authorization-otsakkeet ja piilotetut kentät
- korvaa käyttäjätunnus pseudonyymillä analytiikkatunnisteella, jos se on toteuttamiskelpoista
- lyhennä IP-osoitteet tai säilytä ne erillään rajoitetulla pääsyllä
- käytä lyhyttä raakauudelleentoiston säilytysaikaa
- ota tenanttitason opt-out käyttöön, jos sopimus sitä edellyttää
- ohjaa pääsy SSO:n, MFA:n ja roolipohjaisen hyväksynnän kautta
- ota käyttöön auditointilokit uudelleentoistojen katselulle, viennille ja poistamiselle
Vaihe 5: Päivitä tietosuojaseloste ja asiakasdokumentaatio
Tietosuojaseloste- ja läpinäkyvyyspolitiikka Tietosuojaseloste- ja läpinäkyvyyspolitiikka edellyttää, että selosteen sisältö johdetaan REG02:sta:
[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastaavan TULEE sisällyttää PII-ryhmät, rekisteröityjen ryhmät, lähdeluokka epäsuorassa keruussa, vastaanottajaryhmät, säilytysviite ja siirtoviite REG02:sta REG07:ään ennen tietosuojaselosteen toimittamista hyväksyttäväksi.
Kohdasta “Selosteen sisältö ja informointitiedot”, politiikkalauseke 4.2.3.
Selosteessa tulee kuvata tuoteanalytiikka ja uudelleentoisto selkeällä kielellä: mitä tallennetaan, miksi tallennetaan, onko se valinnaista, kenelle tietoja luovutetaan, kuinka kauan niitä säilytetään, minne niitä siirretään ja miten käyttäjät voivat käyttää oikeuksiaan.
Vaihe 6: Arvioi toimittaja ja ketjutettavat sopimusvelvoitteet
Ennen hankintaa, käyttöönottoa, uusimista tai olennaista ominaisuusmuutosta käytä REG08:aa Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikan mukaisesti Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka:
[Kaikki] Prosessin omistajan / liiketoimintavastaavan TULEE yksilöidä REG08:ssa jokainen ehdotettu kolmannen osapuolen suhde, joka käsittelee, käyttää, vastaanottaa, säilyttää, siirtää, tukee tai muutoin vaikuttaa PII-tietoihin ennen hankintaa, käyttöönottoa, uusimista tai olennaista kolmannen osapuolen tietosuojamuutosta.
Kohdasta “Suhteen tunnistaminen ja luokittelu”, politiikkalauseke 4.1.2.
Toimittaja-arvioinnin tulee kattaa tietojen sijainti, alikäsittelijät, salaus, pääsynhallinta, tietoturvaloukkauksista ilmoittaminen, poistaminen, auditointioikeudet, asiakastietojen käyttö, tekoälymallien koulutuksen poissulut, tukipääsy, säilytys, vientirajoitukset ja yhteistyö poikkeamatilanteissa.
Enterprise Tietosuoja- ja yksityisyydensuojapolitiikka muistuttaa tiimejä myös seuraavasta:
Henkilötietojen käsittelijöiden kanssa tehtyihin sopimuksiin tulee sisällyttää:
Kohdasta “Soveltaminen ja vaatimustenmukaisuus”, politiikkalauseke 8.5.1.
SME Kolmansien osapuolten ja toimittajien tietoturvapolitiikka - SME Kolmansien osapuolten ja toimittajien tietoturvapolitiikka - SME vahvistaa tämän:
Sopimuksiin tulee sisällyttää pakolliset lausekkeet, jotka kattavat:
Kohdasta “Hallintavaatimukset”, politiikkalauseke 5.3.
Auditointikysymys on suoraviivainen: pystytkö osoittamaan, että uudelleentoistotoimittaja on sidottu tietosuoja-, tietoturva-, säilytys-, poisto-, avustus- ja poikkeamavelvoitteisiisi?
Vaihe 7: Todenna tekniset kontrollit
Zenith Blueprintin Controls in Action -vaiheessa, vaiheessa 19, ”Teknologiset kontrollit I”, Clarysec ohjeistaa tiimejä varmentamaan automaattisen poistamisen ja säilytyksen, katselmoimaan peittämisen ja pseudonymisoinnin testauksessa ja analytiikassa sekä arvioimaan DLP-kontrollit.
Säilytä uudelleentoistoa varten esimerkiksi seuraava todentava aineisto:
- SDK-konfiguraation kuvakaappaukset
- peittämissääntöjen määrittelyt
- testitallenteet, jotka osoittavat arkaluonteisten kenttien eston
- säilytyskonfiguraatio
- poistamislokit
- käyttöoikeuskatselmointien tallenteet
- toimittajan DPA ja alikäsittelijöiden luettelo
- uudelleentoistojen katselun auditointilokit
- DPIA-hyväksyntä tai dokumentoitu esiarvioinnin tulos
- tietosuojaselosteen hyväksyntä
Tämä muuttaa sisäänrakennetun tietosuojan iskulauseesta auditointivalmiiksi todentavaksi aineistoksi.
Telemetrian hallinnan vaatimustenmukaisuuksien välinen kartoitus
Telemetrian hallinta alkaa usein GDPR-kysymyksenä, mutta harvoin jää siihen.
GDPR:n 5 artikla edellyttää lainmukaisuutta, kohtuullisuutta, läpinäkyvyyttä, käyttötarkoitussidonnaisuutta, tietojen minimointia, täsmällisyyttä, säilytyksen rajoittamista, turvallisuutta ja osoitusvelvollisuutta. 6 artikla edellyttää oikeusperustetta. 4 artikla selkeyttää rekisterinpitäjän, henkilötietojen käsittelijän ja tietoturvaloukkauksen rooleja. 9 artikla nostaa vaatimustasoa, kun tallennettuun sisältöön sisältyy erityisiin henkilötietoryhmiin kuuluvia tietoja. Istuntojen uudelleentoiston osalta nämä periaatteet tarkoittavat selkeitä selosteita, minimoitua tallennusta, peitettyjä kenttiä, rajattua säilytystä, pääsynhallintaa, toimittajasopimuksia ja DPIA-näyttöä.
NIS2 voi tulla sovellettavaksi SaaS-, pilvi-, digitaalisen infrastruktuurin, MSP-, MSSP- ja tiettyihin digitaalisten palvelujen tarjoajiin koosta, toimialasta ja palvelun kriittisyydestä riippuen. 20 artikla tekee kyberturvallisuuden hallinnasta hallintoelimen vastuun. 21 artikla edellyttää riskienhallintatoimenpiteitä, kuten politiikkoja, poikkeamien käsittelyä, jatkuvuutta, toimitusketjun turvallisuutta, turvallista kehittämistä, kontrollien tehokkuutta, kyberhygieniaa, kryptografiaa, henkilöstöturvallisuutta, pääsynhallintaa ja omaisuudenhallintaa.
DORA koskee monia finanssialan toimijoita ja muodostaa alakohtaisen digitaalisen operatiivisen häiriönsietokyvyn sääntelykehyksen 17. tammikuuta 2025 alkaen. Sen TVT-riskien hallinnan odotukset kattavat hallinnan, omaisuus- ja riippuvuuskartoituksen, suojauksen, havaitsemisen, jatkuvuuden, palautumisen, koulutuksen ja kolmansien osapuolten valvonnan. Fintech-telemetrian osalta DORA-tyyppinen ajattelu kysyy, tukevatko uudelleentoistotyökalut kriittisiä tai tärkeitä toimintoja tai vaikuttavatko ne niihin, onko toimittaja kolmannen osapuolen TVT-palveluntarjoaja ja sisältävätkö sopimukset auditointi- ja poikkeama-avustuksen.
NIST CSF 2.0 lisää käytännöllisen integraatiokerroksen. Sen GOVERN-toiminto edellyttää sidosryhmien, riippuvuuksien sekä lakisääteisten, sääntelyyn perustuvien, sopimusperusteisten ja tietosuojavelvoitteiden ymmärtämistä. IDENTIFY-, PROTECT-, DETECT-, RESPOND- ja RECOVER-tulokset kytkeytyvät luontevasti telemetriaomaisuuseriin, tietovirtoihin, pääsynhallintaan, lokitukseen, poikkeamien luokitteluun, rajaamiseen ja palautumiseen.
COBIT 19 -auditoijat tai ISACA-koulutetut arvioijat, jotka käyttävät hallintaperiaatteita, kysyvät yleensä, tukeeko telemetria yrityksen tavoitteita, onko riskin omistajuus selkeä, onko hyötyjä tasapainotettu riskien kanssa, sovelletaanko politiikkoja ja osoittaako seuranta kontrollien suorituskyvyn.
| Viitekehyksen näkökulma | Mitä auditoija kysyy telemetriasta |
|---|---|
| GDPR | Mikä on oikeusperuste, seloste, minimointi, säilytys, DPIA-tulos, henkilötietojen käsittelijän sopimus ja oikeuksien prosessi? |
| ISO 27701:2025 PIMS | Mikä on rooli, rekisterinpitäjän tai henkilötietojen käsittelijän velvoite, PII-inventaario, tietosuojariskien arviointi ja näyttöketju? |
| ISO/IEC 27001:2022 ISMS | Mitä omaisuuseriä, riskin omistajia, riskienkäsittelysuunnitelmia, pääsynhallintaa, toimittajakontrolleja ja operatiivista todentavaa aineistoa on olemassa? |
| NIS2 | Vaikuttaako telemetria verkko- ja tietojärjestelmien turvallisuuteen, toimitusketjuun, poikkeamien käsittelyyn tai palvelun vastaanottajiin? |
| DORA | Onko telemetriatoimittaja kolmannen osapuolen TVT-riippuvuus, ja vaikuttaako se häiriönsietokykyyn, poikkeamaraportointiin tai testaukseen? |
| NIST CSF 2.0 | Näkyykö telemetria profiileissa, hallinnassa, omaisuusluetteloissa, toimittajariskissä ja reagointiprosesseissa? |
| COBIT 19 | Onko osoitusvelvollisuus, arvo, riskinottohalukkuus, kontrollien seuranta ja varmennusvastuut määritetty? |
Miten auditoijat testaavat saman uudelleentoistotyönkulun
Tietosuojan auditoija aloittaa REG02:sta, REG04:stä ja REG07:stä. Hän valitsee uudelleentoistotoimen ja pyytää tarkoituksen, oikeusperusteen, PII-ryhmät, rekisteröityjen ryhmät, vastaanottajat, säilytyksen, siirrot, DPIA-esiarvioinnin, selostetekstin ja henkilötietojen käsittelijäsopimukset. Hän testaa, vastaako todellinen SDK-konfiguraatio hyväksyttyä käsittelykirjausta. Jos kirjauksessa sanotaan, että syötekentät on peitetty, hän pyytää todentavaa aineistoa.
ISO/IEC 27001:2022 -auditoija aloittaa soveltamisalasta, riskien arvioinnista, soveltuvuuslausunnosta, toimittajakontrolleista ja operatiivisesta todentavasta aineistosta. Hän voi kytkeä telemetrian omaisuusluetteloon, pääsynhallintaan, pilvipalveluihin, toimittajasuhteiden hallintaan, turvalliseen kehittämiseen ja valmiuteen poikkeamatilanteissa. Jos uudelleentoisto otettiin käyttöön tuotemuutoksen kautta, hän kysyy, päivitettiinkö riskien arviointi ja oliko ulkoisesti tuotetut palvelut ohjauksen piirissä.
DORA-auditoija fintech-kontekstissa kysyy, onko telemetriatoimittaja merkitty TVT-kolmansien osapuolten rekisteriin, tukeeko palvelu kriittistä tai tärkeää toimintoa, ja sisältävätkö sopimukset sijainnit, tietojenkäsittelyalueet, poikkeama-avustuksen, auditointioikeudet, irtisanomisoikeudet, liiketoiminnan varautumisvaatimukset ja siirtymävaiheen tuen.
NIST CSF -arvioija aloittaa nykyprofiilista. Onko istuntojen uudelleentoisto dokumentoitu teknologiariippuvuutena ja käsittelytoimena? Onko tavoitetila määritetty? Seurataanko puutteita riskirekisterissä tai toimintasuunnitelmassa? Onko toimittajavaatimukset kirjattu sopimuksiin? Onko havaitsemis- ja reagointiroolit määritetty, jos uudelleentoistodata altistuu?
COBIT 19- tai ISACA-tyylinen auditoija kysyy, onko hallinta tehokasta. Määrittelikö johtamisjärjestelmä omistajuuden? Kuultiinko sidosryhmiä? Hyväksyttiinkö riski oikealla tasolla? Katselmoidaanko kontrollimittareita? Näkyvätkö poikkeukset johdolle? Onko tuotteen tuottama oivallus tietosuoja- ja toimittajariskin arvoinen?
Zenith Controlsin arvo on siinä, että yksi uudelleentoistotyönkulku voidaan kartoittaa tietosuoja- ja tietoturvakontrolleihin ilman irrallisia näyttöpaketteja. Sama peittämisnäyttö tukee PII-tietojen suojaamista, tiedonvuodon estämistä, pääsyn rajoittamista ja sisäänrakennettua tietosuojaa. Sama toimittajakatselmointi tukee pilvipalvelujen hallintaa, henkilötietojen käsittelijöiden hallintaa, NIS2:n toimitusketjun turvallisuutta ja DORA:n TVT-kolmannen osapuolen riskiä. Sama inventaario tukee GDPR:n osoitusvelvollisuutta, ISO 27701:2025 PIMS -tallenteita, ISO/IEC 27001:2022 -omaisuudenhallintaa ja NIST CSF:n omaisuustuloksia.
Yleiset havainnot telemetriakatselmoinneissa
Telemetria-auditoinnit paljastavat yleensä toistuvia malleja.
Ensinnäkin käsittelytoimien luettelossa lukee ”analytiikka”, mutta se ei erota kaatumisraportointia, lämpökarttoja, uudelleentoistoa, tukitallenteita ja tekoälypohjaisia tuoteoivalluksia. Tällöin oikeusperustetta, selostetta ja säilytystä on mahdoton validoida.
Toiseksi peittäminen on olemassa, mutta sitä ei testata. Tiimit olettavat, että toimittaja peittää salasanat, mutta vapaatekstikentät, piilotetut kentät, automaattinen täydennys, mukautetut komponentit tai mobiilinäkymät ohittavat säännöt.
Kolmanneksi uudelleentoistojen käyttöoikeus on liian laaja. Tuote, kehitys, tuki ja asiakasmenestys käyttävät kaikki hallintanäkymää, mutta liiketoimintaperustetta, säännöllistä katselmointia tai auditointilokien katselmointia ei ole.
Neljänneksi säilytyksen oletusasetukset ovat liian pitkiä. Raakaistuntotallenteita säilytetään kuukausia, koska toimittajan oletusta ei ole muutettu, vaikka vianmääritysarvo heikkenee nopeasti.
Viidenneksi toimittajasopimukset jäävät käytön jälkeen päivittämättä. Toimittaja otettiin käyttöön tuoteanalytiikkatyökaluna, mutta myöhemmin otettiin käyttöön uudelleentoisto, tekoälyyhteenvedot, tuki-integraatiot tai tietojen viennit ilman päivitettyä tietosuojakatselmointia.
Kuudenneksi tietosuojaselosteet ovat yleisluonteisia. Niissä mainitaan analytiikka mutta ei käyttäytymisen uudelleentoistoa, laitetunnisteita, vastaanottajia, säilytystä tai käyttäjän valintoja.
Seitsemänneksi tuotemuutokset ohittavat DPIA-esiarvioinnin. Uudet SDK-ominaisuudet otetaan käyttöön konfiguraatiokytkimillä eikä hankintaprosessin kautta, joten tietosuoja- ja tietoturvatiimit eivät näe muutosta.
Clarysecin korjaus ei ole telemetrian kieltäminen. Se on kevyt mutta pakollinen kontrolliportti telemetriamuutoksille.
Käytännön tarkistuslista telemetrian hallintaan
Käytä tätä tarkistuslistaa ennen tuotetelemetrian, mobiilianalytiikan, kaatumisraportoinnin, lämpökarttojen tai istuntojen uudelleentoiston käyttöönottoa, laajentamista tai uusimista.
| Hallintatarkiste | Säilytettävä todentava aineisto |
|---|---|
| Käsittelytoimien luettelo luotu tai päivitetty | REG02-kirjaus, jossa on tarkoitus, tietoryhmät, rooli, oikeusperuste ja säilytys |
| DPIA-esiarviointi tehty | REG04-arviointi, päätös ja lieventämissuunnitelma |
| Tietosuojaseloste katselmoitu | REG07-selostesisältö kartoitettuna todelliseen käsittelyyn |
| Toimittajasuhde luokiteltu | REG08-toimittajakirjaus, DPA, alikäsittelijät ja siirtojen arviointi |
| Peittäminen testattu | Testitallenteet, kuvakaappaukset, konfiguraatioviennit ja ongelmatiketit |
| Tietojen minimointi toteutettu | Käytöstä poistetut kentät, estetyt sivut, pseudonymisoidut tunnisteet ja aggregointiasetukset |
| Pääsy rajoitettu | RBAC-matriisi, SSO-/MFA-näyttö, käyttöoikeushyväksynnät ja katselmointilokit |
| Säilytys toteutettu | Toimittajan säilytysasetukset, poistamislokit ja poikkeushyväksynnät |
| Poikkeamapolku määritetty | Eskaloinnin palautusohje, tietoturvaloukkauksen arviointikriteerit ja toimittajan ilmoitusehdot |
| Muutoksenhallinta aktiivinen | Tuotemuutostiketti, tietoturvakatselmointi ja hyväksyntäkirjaus |
Kytke tarkistuslista Zenith Blueprintin vaiheisiin: vaihe 9 omaisuuserien tunnistamiseen, vaihe 19 poistamisen, peittämisen ja DLP-näytön varmentamiseen sekä vaihe 23 PII-tietojen suojaamiseen käytännössä. Käytä sen jälkeen Zenith Controlsia ISO/IEC 27002:2022 -kontrollien 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 ja 8.32 kartoittamiseen, jotta sama todentava aineisto tukee GDPR-, ISO 27701:2025 PIMS-, ISO/IEC 27001:2022 ISMS-, NIST CSF-, NIS2- ja DORA-keskusteluja.
Hallitustason viesti: telemetria on luottamuskontrolli
Tuotetelemetria tuottaa organisaatioille todellista arvoa. Se auttaa tiimejä korjaamaan rikkoutuneita työnkulkuja, parantamaan saavutettavuutta, vähentämään tukikuormaa, havaitsemaan kaatumisia, priorisoimaan kehitystyötä ja ymmärtämään asiakkaiden tuloksia. Istuntojen uudelleentoistosta voi kuitenkin tulla myös valvontakerros, jos se on näkymätön, liiallinen tai heikosti suojattu.
CISOille ja vaatimustenmukaisuusjohtajille viesti hallitukselle on yksinkertainen: telemetria ei ole vain tuotteen optimointikyvykkyys. Se on luottamuskontrolli. Hyvin hallittuna se parantaa palvelun laatua ja kunnioittaa samalla tietosuojaa. Huonosti hallittuna se luo dokumentoimatonta seurantaa, hallitsematonta toimittajariskiä ja vältettävissä olevaa tietoturvaloukkausten altistusta.
NIS2 vahvistaa johdon vastuun kyberturvallisuuden riskienhallinnasta. DORA tekee TVT-kolmansien osapuolten ja häiriönsietokyvyn hallinnasta keskeistä finanssialan toimijoille. GDPR asettaa osoitusvelvollisuuden rekisterinpitäjälle. ISO 27701:2025 auttaa operationalisoimaan tietosuojaroolit, tallenteet, selosteet, DPIA-arvioinnit ja henkilötietojen käsittelijöiden hallinnan. ISO/IEC 27001:2022 tarjoaa ISMS-rakenteen riskeille, omistajuudelle, kontrolleille ja todentavalle aineistolle.
Clarysec yhdistää nämä politiikkojen, rekisterien, Zenith Blueprintin ja Zenith Controlsin avulla.
Tee telemetriastasi auditointivalmis ennen seuraavaa julkaisua
Jos organisaatiosi käyttää tuoteanalytiikkaa, istuntojen uudelleentoistoa, kaatumisraportointia, lämpökarttoja, mobiilitelemetriaa tai tuen näytöntallenteita, aloita yhdestä kysymyksestä: pystytkö osoittamaan, mitä tallennetaan, miksi, millä oikeusperusteella, kuinka kauan, kenen toimesta, minkä toimittajan kautta ja millä peittämisellä?
Käytä Zenith Blueprint: auditoijan 30-vaiheinen tiekartta Zenith Blueprint -opasta telemetriaomaisuuserien inventointiin, peittämis- ja poistokontrollien katselmointiin sekä toimittajahallinnan arviointiin. Käytä Zenith Controls: vaatimustenmukaisuuksien välinen opas Zenith Controls -opasta tietosuojan, pilvipalvelujen, peittämisen, pääsyn ja toimittajakontrollien kartoittamiseen eri viitekehyksiin. Käytä Clarysecin PIMS-politiikkoja, mukaan lukien PII-käsittelyn inventaario- ja oikeusperustepolitiikka, Tietosuojariskien arviointi- ja DPIA-politiikka, Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka, Tietosuojaseloste- ja läpinäkyvyyspolitiikka ja Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka, jotta jokainen telemetriatyönkulku on jäljitettävissä.
Ennen kuin seuraava SDK-kytkin siirtyy tuotantoon, tee telemetrian tietosuojahallinnan katselmointi. Tuotetiimisi saa edelleen tarvitsemansa oivallukset, mutta auditoijat, asiakkaat ja käyttäjät saavat jotain arvokkaampaa: luottamusta osoittavaa todentavaa aineistoa.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council